Skip to content

Austria enacts NIS2 cybersecurity law, sets Oct. 1 registration deadline for critical entities

Austria enacts NIS2 cybersecurity law, sets Oct. 1 registration deadline for critical entities
10 articles·6 sources·updated about 2 hours ago·View in graph
science & techpolandaustria
AI-generated · Hosted in Europe

Austria implemented the EU’s NIS2 cybersecurity directive on Monday with the Network and Information System Security Act 2026, introducing new registration and reporting obligations for companies and authorities starting Oct. 1. The law establishes the Federal Office for Cybersecurity (BCS), reporting directly to the interior minister, to oversee compliance, coordinate major incidents, and conduct active scans of critical entities’ internet-connected systems.

Markus Kasinger, the BCS’s first director and former CIO of Austrian Power Grid AG, stated that cyberattacks disregard sectoral boundaries, necessitating a centralized body to monitor risks and unite stakeholders during crises. The BCS will also manage GovCERT and supervise sector-specific CERTs, including Austrian HealthCERT and CERT.at, while collaborating with police, justice, and data protection authorities without assuming their powers .

In Poland, the NIS2 implementation imposes a Oct. 3 self-registration deadline for entities already meeting critical or important criteria but not automatically listed in the KSC registry. The Ministry of Digitization estimates 38,000 entities may be affected, with fines up to €10 million or 2% of revenue for non-compliance. Firms must also implement risk management systems and secure supply chains by April 3, 2027, according to legal expert Przemysław Jaworski .

Share

Follow us for live European news

Source Intelligence
6 sources
Political Spectrum1 mapped
CentreCentreRightRightLeftCentreLeft

Articles

Live From Europe

Cyberbezpieczeństwo w łańcuchu dostaw. Nowe wyzwania i szanse dla przedsiębiorców. Coraz więcej przedsiębiorców będzie współpracować z kontrahentami objętymi przepisami o krajowym systemie cyberbezpieczeństwa (KSC). To efekt nowelizacji ustawy, która wdraża unijną dyrektywę NIS2 i rozszerza grono podmiotów, które podlegają tym regulacjom. Jeśli Twoja firma dostarcza produkty lub usługi innym przedsiębiorstwom, wymagania w zakresie cyberbezpieczeństwa powinny Cię zainteresować.

wnp.pl · about 3 hours ago

Live From Europe

"Big techy jadą bez trzymanki". Będą miały chomąto - Platformy cyfrowe muszą ponosić odpowiedzialność za treści, które rozpowszechniają i liczyć się z konsekwencjami, gdy nie zapewniają użytkownikom należytej ochrony. Nie mogą działać bez ograniczeń. Na platformy cyfrowe trzeba nałożyć chomąto. Bez jasnych zasad i odpowiedzialności big techy "jadą bez trzymanki" i mogą sprowadzić na manowce zarówno najmłodszych, jak i dorosłych - podkreślił Krzysztof Gawkowski, wicepremier i minister cyfryzacji.

wnp.pl · about 3 hours ago

Live From Europe

Politycy biorą się za cyfrowych gigantów. "Nastolatek nie wygra z algorytmem" Rośnie presja wobec największych platform internetowych. W Sejmie padł apel o szybsze karanie cyfrowych gigantów, zapowiedzi regulacji ws. ograniczenia dostępu dzieci do social mediów oraz przepisów karnych dotyczących deepfakeów o charakterze seksualnym. Rząd zapowiada krajowe regulacje, a Komisja Europejska szykuje pakiet zmian dla najmłodszych użytkowników sieci.

wnp.pl · about 3 hours ago

Live From Europe

Uczelnie pod presją nowych przepisów. Eksperci proponują nowy model cyberochrony Uczelnie muszą przygotować się na nowe obowiązki cyberbezpieczeństwa wynikające z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC) oraz Dyrektywy NIS2. Rośnie presja na władze szkół wyższych. W odpowiedzi na te wyzwania eksperci - na czele ze śląskimi uczelniami - przygotowali koncepcję nowego modelu cyberochrony dla sektora nauki.

wnp.pl · about 3 hours ago

Live From Europe

Österreich setzt NIS2 um, erhält Bundesamt für Cybersicherheit Die NIS-2-Richtlinie beschert Österreich Registrierungspflichten für Unternehmen und Behörden. Diese erhalten Zuwachs: Das neue Bundesamt für Cybersicherheit.

heise · about 3 hours ago

Live From Europe

Nawet 10 mln euro kary. Firmy mają mało czasu na sprawdzenie, czy podlegają unijnej dyrektywie 3 października mija termin na samorejestrację dla części firm objętych przepisami wdrażającymi dyrektywę NIS2. Obowiązek dotyczy podmiotów, które już w dniu wejścia w życie nowych regulacji spełniały kryteria podmiotu kluczowego lub ważnego, a nie zostały wpisane do Wykazu KSC z urzędu. Według szacunków Ministerstwa Cyfryzacji nowe zasady mogą objąć około 38 tys. podmiotów. Stawka jest wysoka: największym przedsiębiorstwom za niedostosowanie się do wymogów mogą grozić kary liczone w milionach euro. Unijna dyrektywa NIS2 ma zwiększyć odporność firm z istotnych dla gospodarki sektorów na cyberataki i poważne incydenty informatyczne. Skala problemu rośnie. W 2025 r. krajowe zespoły CSIRT obsłużyły blisko 273 tys. incydentów, o ponad 144 proc. więcej niż rok wcześniej. NIS2 może dotyczyć firmy, która się tego nie spodziewa Lista podmiotów objętych nowymi obowiązkami wykracza daleko poza energetykę czy telekomunikację. Regulacje obejmują także m.in. transport, bankowość, ochronę zdrowia i infrastrukturę cyfrową, a w określonych przypadkach również firmy produkcyjne, chemiczne, spożywcze, zajmujące się odpadami oraz świadczące usługi ICT. Sama branża nie przesądza jednak o tym, czy przedsiębiorstwo podlega nowym zasadom. Znaczenie mają również rodzaj działalności, zakres świadczonych usług i wielkość firmy. Szacunki Ministerstwa Cyfryzacji wskazują, że spośród około 38 tys. podmiotów objętych regulacjami około 27 tys. stanowią podmioty publiczne. – Największym problemem może być dziś nie samo wdrożenie nowych obowiązków, ale ustalenie, czy firma w ogóle im podlega. Przedsiębiorcy często szukają swojej branży na liście sektorów objętych przepisami i na tej podstawie wyciągają wnioski. Tymczasem podobnie działające firmy mogą mieć różny status, jeśli różni je skala działalności, zakres usług czy rola, jaką pełnią w łańcuchu dostaw – mówi mec. Przemysław Jaworski z kancelarii LEGALLY.SMART. Termin 3 października nie dla wszystkich. Kto musi się zgłosić? Październikowy termin dotyczy samorejestracji przedsiębiorstw, które spełniały kryteria podmiotu kluczowego albo ważnego już w dniu wejścia nowych przepisów w życie, ale nie trafiły do Wykazu KSC automatycznie. Z urzędu wpisywane są m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania oraz dotychczasowi operatorzy usług kluczowych. Pozostałe firmy powinny więc najpierw ustalić, czy w ich przypadku zachodzi obowiązek samodzielnego zgłoszenia. Sam wpis nie zamyka sprawy. Objęte regulacjami firmy muszą przygotować system zarządzania ryzykiem, wdrożyć odpowiednie rozwiązania techniczne i organizacyjne, opracować sposób reagowania na incydenty oraz zadbać o bezpieczeństwo swoich łańcuchów dostaw. Podmioty, które spełniły kryteria już w chwili wejścia nowych przepisów w życie, powinny zapisać w kalendarzu kolejną ważną datę. Do 3 kwietnia 2027 roku powinny m.in. wdrożyć wymagane rozwiązania z zakresu cyberbezpieczeństwa oraz podłączyć się do systemu S46. Kara może sięgnąć 10 mln euro Najwyższe sankcje przewidziano dla podmiotów kluczowych. Maksymalna kara może w ich przypadku wynieść 10 mln euro albo 2 proc. przychodów. Dla podmiotów ważnych górny limit wynosi 7 mln euro lub 1,4 proc. przychodów. Co więcej, odpowiedzialni będą też osoby kierujące firmą. Kierownictwo ma znać najważniejsze zagrożenia dla organizacji, wiedzieć, kto odpowiada za ich ograniczanie i sprawdzać, czy przedsiębiorstwo potrafi zareagować na poważny incydent. – NIS2 zmienia przede wszystkim sposób myślenia o odpowiedzialności za cyberbezpieczeństwo. To nie jest już temat, który zarząd może po prostu przekazać działowi IT. Kierownictwo powinno wiedzieć, jakie są najważniejsze ryzyka organizacji, kto odpowiada za ich ograniczanie i czy firma jest przygotowana na sytuację, w której rzeczywiście dochodzi do poważnego incydentu – mówi mec. Przemysław Jaworski. Outsourcing nie zdejmuje ryzyka z firmy Jednym z obszarów, które przedsiębiorstwa muszą przejrzeć, są relacje z zewnętrznymi dostawcami technologii i usług. Powierzenie części procesów innej firmie nie zwalnia przedsiębiorstwa z interesowania się ryzykiem związanym z tymi usługami. Kancelaria LEGALLY.SMART podaje przykład stacji ładowania samochodów elektrycznych. Tutaj właściciel infrastruktury i firma faktycznie nią zarządzająca nie zawsze są tym samym podmiotem. – Jeżeli obsługę powierzono zewnętrznemu operatorowi, warto precyzyjnie określić zakres odpowiedzialności, zasady reagowania na incydenty i dostęp do informacji, zanim pojawi się realny problem – mówi mec. Przemysław Jaworski. Październikowy termin firmy powinny traktować jako pierwszy formalny obowiązek. Podmioty objęte regulacjami powinny już wiedzieć, czy muszą znaleźć się w Wykazie KSC, kto wewnątrz organizacji odpowiada za cyberbezpieczeństwo oraz jakich rozwiązań technicznych i organizacyjnych brakuje im przed kolejnym terminem w kwietniu 2027 r. Polecamy także: Przemysł przejmuje prowadzenie w wyścigu po AI. Finanse i ICT wyraźnie hamują 320 osób przekroczyło pierwszy milion – niestety po stronie długu Mieszkania z drugiej ręki znów kuszą, ale nie każdego stać na podpis pod umową Artykuł Nawet 10 mln euro kary. Firmy mają mało czasu na sprawdzenie, czy podlegają unijnej dyrektywie pochodzi z serwisu 300Gospodarka.pl.

300gospodarka · about 3 hours ago

Live From Europe

Rząd liberalizuje wymagania wobec kontrolerów bezpieczeństwa na lotniskach Operatorzy kontroli bezpieczeństwa na lotniskach nie będą musieli posiadać wpisu na listę kwalifikowanych pracowników ochrony fizycznej - wynika z założeń projektu nowelizacji prawa lotniczego, opublikowanych we wtorek w wykazie prac legislacyjnych i programowych Rady Ministrów.

rzeczpospolita · about 3 hours ago

Live From Europe

La cyberassurance recule chez les PME françaises La cyberassurance perd du terrain auprès des petites et moyennes entreprises françaises. Selon le dernier rapport sur la cybersécurité (...)

le monde informatique · about 3 hours ago

Live From Europe

Schäden durch KI: EU diskutiert neue Haftungsregeln In der EU wird angeblich erneut über die Haftung für KI-Schäden gesprochen. Erst 2025 wurde ein als „verfrüht kritisierter Gesetzentwurf zurückgezogen.

heise · about 3 hours ago

Ab 1.10: Meldepflicht für IT-Vorfälle in ÖsterreichDie NIS-2-Richtlinie beschert Österreich Registrierungspflichten für Unternehmen und Behörden. Diese erhalten Zuwachs: Das neue Bundesamt für Cybersicherheit. #Security #NIS #Recht #news

Ab 1.10: Meldepflicht für IT-Vorfälle in ÖsterreichDie NIS-2-Richtlinie beschert Österreich Registrierungspflichten für Unternehmen und Behörden. Diese erhalten Zuwachs: Das neue Bundesamt für Cybersicherheit. #Security #NIS #Recht #news

mastodon_iX Magazin · about 3 hours ago