Entwurf

Bundesgesetz zur Gewährleistung eines hohen Sicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz – NISG)

Der Nationalrat hat beschlossen:

Inhaltsverzeichnis

1. Abschnitt, Allgemeine Bestimmungen

Paragraph eins,

Verfassungsbestimmung

Paragraph 2,

Gegenstand und Ziele des Gesetzes

Paragraph 3,

Begriffsbestimmungen

2. Abschnitt, Aufgaben und Strukturen

Paragraph 4,

Aufgaben des Bundeskanzlers

Paragraph 5,

Aufgaben des Bundesministers für Inneres

Paragraph 6,

Zentrale Anlaufstelle

Paragraph 7,

Koordinierungsstrukturen

Paragraph 8,

Strategie für die Sicherheit von Netz- und Informationssystemen

3. Abschnitt, Befugnisse und Datenverarbeitung

Paragraph 9,

Befugnisse zur Vorbeugung von Sicherheitsvorfällen

Paragraph 10,

Datenverarbeitung

Paragraph 11,

Gemeinsame Verarbeitung

4. Abschnitt, Computer-Notfallteams

Paragraph 12,

Aufgaben der Computer-Notfallteams

Paragraph 13,

Anforderungen und Eignung eines Computer-Notfallteams

5. Abschnitt, Verpflichtungen für Betreiber wesentlicher Dienste, Anbieter digitaler Dienste und Einrichtungen des Bundes

Paragraph 14,

Ermittlung der Betreiber wesentlicher Dienste

Paragraph 15,

Sicherheitsvorkehrungen für Betreiber wesentlicher Dienste

Paragraph 16,

Meldepflicht für Betreiber wesentlicher Dienste

Paragraph 17,

Ausnahmen von Verpflichtungen für Betreiber wesentlicher Dienste

Paragraph 18,

Sicherheitsvorkehrungen und Meldepflicht für Anbieter digitaler Dienste

Paragraph 19,

Sicherheitsvorkehrungen und Meldepflicht für Einrichtungen des Bundes

Paragraph 20,

Freiwillige Meldungen

6. Abschnitt, Strukturen und Aufgaben im Falle der Cyberkrise

Paragraph 21,

Cyberkrise

Paragraph 22,

Koordinationsausschuss

7. Abschnitt, Strafbestimmungen

Paragraph 23,

Verwaltungsstrafbestimmungen

8. Abschnitt, Schlussbestimmungen

Paragraph 24,

Personenbezogene Bezeichnungen

Paragraph 25,

Bezugnahme auf Richtlinien

Paragraph 26,

Verweisungen

Paragraph 27,

Vollziehung

Paragraph 28,

Inkrafttreten

1. Abschnitt
Allgemeine Bestimmungen

Verfassungsbestimmung

Paragraph eins,

(Verfassungsbestimmung) Die Erlassung, Aufhebung sowie Vollziehung von Vorschriften, wie sie in diesem Bundesgesetz enthalten sind, sind auch in den Belangen Bundessache, hinsichtlich derer das Bundes-Verfassungsgesetz (B-VG), Bundesgesetzblatt Nr. 1 aus 1930,, etwas anderes bestimmt. Die in diesen Vorschriften geregelten Angelegenheiten können in unmittelbarer Bundesverwaltung besorgt werden.

Gegenstand und Ziele des Gesetzes

Paragraph 2,

  1. Absatz eins,Mit diesem Bundesgesetz werden Maßnahmen festgelegt, mit denen ein hohes Sicherheitsniveau von Netz- und Informationssystemen von Betreibern wesentlicher Dienste (Paragraph 3, Ziffer 8,) in den Sektoren
    1. Ziffer eins
      Energie,
    2. Ziffer 2
      Verkehr,
    3. Ziffer 3
      Bankwesen,
    4. Ziffer 4
      Finanzmarktinfrastrukturen,
    5. Ziffer 5
      Gesundheitswesen,
    6. Ziffer 6
      Trinkwasserversorgung und
    7. Ziffer 7
      Digitale Infrastruktur

    sowie von Anbietern digitaler Dienste (Paragraph 3, Ziffer 10,) und Einrichtungen des Bundes (Paragraph 3, Ziffer 15,) erreicht werden soll. Diese Betreiber, Anbieter und Einrichtungen sind von hoher Bedeutung für das Funktionieren des Gemeinwesens, weil durch einen Sicherheitsvorfall (Paragraph 3, Ziffer 6,) Versorgungsengpässe oder Gefährdungen für die öffentliche Sicherheit oder Funktionsfähigkeit von staatlichen Einrichtungen eintreten würden.

  2. Absatz 2,Zu diesem Zweck sieht dieses Bundesgesetz insbesondere Folgendes vor:
    1. Ziffer eins
      die Festlegung von Aufgaben und Behördenzuständigkeiten (Paragraphen 4 und 5) sowie Befugnissen zur Gewährleistung eines hohen Sicherheitsniveaus von Netz- und Informationssystemen (Paragraphen 9 bis 11);
    2. Ziffer 2
      die Einrichtung einer zentralen Anlaufstelle (Single Point of Contact - SPOC; Paragraph 6,);
    3. Ziffer 3
      die Einrichtung einer nationalen Koordinierungsstruktur (Paragraph 7,);
    4. Ziffer 4
      die Festlegung einer nationalen Strategie für die Sicherheit von Netz- und Informationssystemen (Paragraph 8,);
    5. Ziffer 5
      die Einrichtung von Computer-Notfallteams (Paragraphen 12 und 13);
    6. Ziffer 6
      die Verpflichtung zur Einrichtung von Sicherheitsvorkehrungen und Festlegung von Meldepflichten für Betreiber wesentlicher Dienste (Paragraphen 15 und 16), Anbieter digitaler Dienste (Paragraph 18,) und Einrichtungen des Bundes (Paragraph 19,).

Begriffsbestimmungen

Paragraph 3,

Im Sinne dieses Bundesgesetzes bedeutet

  1. Ziffer eins
    „Netz- und Informationssystem“
    1. Litera a
      ein elektronisches Kommunikationsnetz im Sinne des Paragraph 3, Ziffer 11, Telekommunikationsgesetz 2003 (TKG 2003), Bundesgesetzblatt Teil eins, Nr. 70 aus 2003,,
    2. Litera b
      eine Vorrichtung oder eine Gruppe miteinander verbundener oder zusammenhängender Vorrichtungen, die einzeln oder zu mehreren auf der Grundlage eines Programms die automatische Verarbeitung digitaler Daten durchführen, oder
    3. Litera c
      digitale Daten, die von den – in Litera a und b genannten – Elementen zum Zwecke ihres Betriebs, ihrer Nutzung, ihres Schutzes und ihrer Pflege gespeichert, verarbeitet, abgerufen oder übertragen werden;
  2. Ziffer 2
    „Netz- und Informationssystemsicherheit (NIS)“ die Fähigkeit von Netz- und Informationssystemen, Sicherheitsvorfällen (Ziffer 6,) vorzubeugen, diese abzuwehren und zu beseitigen;
  3. Ziffer 3
    „NIS-RL“ die Richtlinie (EU) 2016/1148 über Maßnahmen zur Gewährleistung eines hohen Sicherheitsniveaus von Netz- und Informationssystemen in der Union, Amtsblatt Nummer L 194 vom 19.07.2016 Seite 1;
  4. Ziffer 4
    „NIS-Büros“ die beim Bundeskanzler und Bundesminister für Inneres jeweils zur Erfüllung der diesen gemäß Paragraphen 4 und 5 zugewiesenen Aufgaben eingerichteten Organisationseinheiten;
  5. Ziffer 5
    „Operative Koordinierungsstruktur (OpKoord)“ eine Struktur zur Koordination auf der operativen Ebene im Bereich der Netz- und Informationssystemsicherheit;
  6. Ziffer 6
    „Sicherheitsvorfall“ eine erhebliche Störung der Verfügbarkeit, Integrität, Authentizität oder Vertraulichkeit von Netz- und Informationssystemen, die zu einem Ausfall oder einer Einschränkung der Verfügbarkeit des betriebenen wesentlichen oder digitalen Dienstes geführt hat; bei der Beurteilung der Erheblichkeit sind insbesondere folgende Parameter zu berücksichtigen: Die voraussichtliche
    1. Litera a
      Zahl der von dem Sicherheitsvorfall betroffenen Nutzer, insbesondere der Nutzer, die den Dienst für die Bereitstellung ihrer eigenen Dienste benötigen,
    2. Litera b
      Dauer des Sicherheitsvorfalls,
    3. Litera c
      geografische Ausbreitung in Bezug auf das von dem Sicherheitsvorfall betroffene Gebiet und
    4. Litera d
      Auswirkung auf wirtschaftliche und gesellschaftliche Tätigkeiten;
  7. Ziffer 7
    „Risiko“ alle Umstände oder Ereignisse, die potenziell nachteilige Auswirkungen auf die Sicherheit von Netz- und Informationssystemen haben;
  8. Ziffer 8
    „Betreiber wesentlicher Dienste“ eine Einrichtung, die einen wesentlichen Dienst (Paragraph 14, Absatz 2,) in einem der in Paragraph 2, Absatz eins, genannten Sektoren erbringt;
  9. Ziffer 9
    „digitaler Dienst“ ein Dienst im Sinne des Paragraph 3, Ziffer eins, E-Commerce-Gesetz (ECG), Bundesgesetzblatt Teil eins, Nr. 152 aus 2001,, bei dem es sich um einen Online-Marktplatz (Ziffer 12,), eine Online-Suchmaschine (Ziffer 13,) oder einen Cloud-Computing-Dienst (Ziffer 14,) handelt;
  10. Ziffer 10
    „Anbieter digitaler Dienste“ eine juristische Person
    1. Litera a
      mit Hauptniederlassung in Österreich oder
    2. Litera b
      ohne Hauptniederlassung in der Europäischen Union, die einen Vertreter (Ziffer 11,) namhaft gemacht hat,
    und einen digitalen Dienst (Ziffer 9,) in Österreich anbietet und kein Kleinstunternehmen oder kleines Unternehmen im Sinne von Artikel eins und Artikel 2, Absatz 2 und 3 des Anhangs der Empfehlung 2003/361/EG der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen, Amtsblatt Nummer L 124 vom 20.05.2003 Seite 36, ist;
  11. Ziffer 11
    „Vertreter“ eine in Österreich niedergelassene natürliche oder juristische Person, die ausdrücklich benannt wurde, um im Auftrag eines nicht in der Europäischen Union niedergelassenen Anbieters digitaler Dienste zu handeln, und an die sich die NIS-Büros oder Computer-Notfallteams – statt an den Anbieter digitaler Dienste – hinsichtlich der Pflichten dieses Anbieters digitaler Dienste gemäß diesem Bundesgesetz wenden können;
  12. Ziffer 12
    „Online-Marktplatz“ einen digitalen Dienst, der es Verbrauchern oder Unternehmern ermöglicht, Online-Kaufverträge oder Online-Dienstleistungsverträge mit Unternehmern entweder auf der Website des Online-Marktplatzes oder auf der Website eines Unternehmers, die von dem Online-Marktplatz bereitgestellte Rechendienste verwendet, abzuschließen;
  13. Ziffer 13
    „Online-Suchmaschine“ einen digitalen Dienst, der es Nutzern ermöglicht, Suchen grundsätzlich auf allen Websites oder auf Websites in einer bestimmten Sprache anhand einer Abfrage zu einem beliebigen Thema in Form eines Stichworts, einer Wortgruppe oder einer anderen Eingabe vorzunehmen, und der daraufhin Links anzeigt, über die Informationen im Zusammenhang mit dem angeforderten Inhalt gefunden werden können;
  14. Ziffer 14
    „Cloud-Computing-Dienst“ einen digitalen Dienst, der den Zugang zu einem skalierbaren und elastischen Pool gemeinsam nutzbarer Rechenressourcen ermöglicht;
  15. Ziffer 15
    „Einrichtungen des Bundes“ die Bundesministerien, die Gerichtshöfe des öffentlichen Rechts, der Rechnungshof, die Volksanwaltschaft, die Präsidentschaftskanzlei und die Parlamentsdirektion; weitere Dienststellen können vom zuständigen Bundesminister durch Verordnung bestimmt werden;
  16. Ziffer 16
    „Kooperationsgruppe“ ein gemäß Artikel 11, NIS-RL (Ziffer 3,) eingerichtetes Gremium, das sich aus Vertretern der Mitgliedstaaten der Europäischen Union, der Europäischen Kommission und der Europäischen Agentur für Netz- und Informationssicherheit (ENISA) zusammensetzt und der Unterstützung und Erleichterung der strategischen Zusammenarbeit sowie des Informationsaustausches zwischen den Mitgliedstaaten der Europäischen Union zum Aufbau von Vertrauen und zur Erreichung eines hohen gemeinsamen Sicherheitsniveaus von Netz- und Informationssystemen in der Europäischen Union dient;
  17. Ziffer 17
    „CSIRT-Netzwerk“ ein gemäß Artikel 12, NIS-RL (Ziffer 3,) eingerichtetes Gremium, das sich aus Vertretern der Computer-Notfallteams der Mitgliedstaaten der Europäischen Union und des europäischen Computer-Notfallteams zusammensetzt, und zum Aufbau von Vertrauen zwischen den Mitgliedstaaten der Europäischen Union beitragen und eine rasche und wirksame operative Zusammenarbeit fördern soll;
  18. Ziffer 18
    „Cyberkrise“ ein Sicherheitsvorfall, der eine gegenwärtige und unmittelbare Gefahr für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen darstellt und schwerwiegende Auswirkungen auf die Gesundheit, Sicherheit oder das wirtschaftliche und soziale Wohl großer Teile der Bevölkerung oder das effektive Funktionieren von staatlichen Einrichtungen nach sich ziehen kann;
  19. Ziffer 19
    „Cyberkrisenmanagement“ ein Koordinierungsverfahren zur Bewältigung von Cyberkrisen.

2. Abschnitt
Aufgaben und Strukturen

Aufgaben des Bundeskanzlers

Paragraph 4,

  1. Absatz eins,Dem Bundeskanzler kommen folgende strategische Aufgaben zu:
    1. Ziffer eins
      Koordination einer Strategie (Paragraph 8,) und eines jährlichen Berichts zur Sicherheit von Netz- und Informationssystemen;
    2. Ziffer 2
      Vertretung von Österreich in der Kooperationsgruppe (Paragraph 3, Ziffer 16,) sowie in anderen EU-weiten und internationalen Gremien für Netz- und Informationssystemsicherheit, denen strategische Aufgaben zugewiesen sind;
    3. Ziffer 3
      Koordination der öffentlich-privaten Zusammenarbeit im Rahmen der Österreichischen Strategie für Cyber Sicherheit (ÖSCS) und der Cybersicherheitsstrategie der Europäischen Union;
    4. Ziffer 4
      Festlegen von Kriterien für die Parameter des Paragraph 3, Ziffer 6, Litera a bis d (Paragraph 16, Absatz 7,);
    5. Ziffer 5
      Unterrichtung der Öffentlichkeit über einen Sicherheitsvorfall, der mehrere der in Paragraph 2, Absatz eins, genannten Sektoren betrifft;
    6. Ziffer 6
      Ermittlung von Betreibern wesentlicher Dienste sowie Erstellung und laufende Aktualisierung einer Liste von Diensten, die gemäß Paragraph 14, Absatz 2, als wesentlich gelten (Paragraph 14, Absatz eins,);
    7. Ziffer 7
      Festlegen von Sicherheitsvorkehrungen für Betreiber wesentlicher Dienste, die jedenfalls zur Gewährleistung der Anforderungen nach Paragraph 15, Absatz eins, geeignet sind (Paragraph 15, Absatz 6,);
    8. Ziffer 8
      Konsultation mit den zuständigen Behörden anderer Mitgliedstaaten, wenn Anbieter digitaler Dienste ihre Hauptniederlassung in Österreich haben, sich ihre Netz- und Informationssysteme aber in einem anderen Mitgliedstaat befinden.

Aufgaben des Bundesministers für Inneres

Paragraph 5,

Dem Bundesminister für Inneres kommen folgende operative zentrale Aufgaben zu:

  1. Ziffer eins
    Betrieb einer zentralen Anlaufstelle (SPOC) für die Sicherheit von Netz- und Informationssystemen (Paragraph 6,);
  2. Ziffer 2
    Koordination der Operativen Koordinierungsstruktur (OpKoord) und des Inneren Kreises der Operativen Koordinierungsstruktur (IKDOK; Paragraph 7,);
  3. Ziffer 3
    Entgegennahme und Analyse von Meldungen über Sicherheitsvorfälle und sonstige Störungen (Paragraphen 16, 17, Absatz 2 und Paragraphen 18 bis 20), regelmäßige Erstellung eines diesbezüglichen Lagebildes und die Weiterleitung der Meldungen sowie des Lagebildes und zusätzlicher relevanter Informationen an inländische Behörden oder Stellen, insbesondere die Operative Koordinierungsstruktur (Paragraph 7,), soweit dies für den Empfänger eine wesentliche Voraussetzung zur Wahrnehmung einer ihm gesetzlich übertragenen Aufgabe bildet;
  4. Ziffer 4
    Erstellung und Weitergabe von zur Gewährleistung der Sicherheit von Netz- und Informationssystemen relevanten Informationen zur Vorbeugung von Sicherheitsvorfällen (Paragraph 3, Ziffer 6,);
  5. Ziffer 5
    Überprüfung der Sicherheitsvorkehrungen (Paragraphen 15 und 18) und die Einhaltung der Meldepflicht (Paragraphen 16 und 18);
  6. Ziffer 6
    Unterrichtung der Öffentlichkeit über einzelne Sicherheitsvorfälle (Paragraph 16, Absatz 6,);
  7. Ziffer 7
    Leitung und Koordination des Cyberkrisenmanagements auf operativer Ebene (Paragraphen 21, f).

Zentrale Anlaufstelle

Paragraph 6,

  1. Absatz eins,Die für die Sicherheit von Netz- und Informationssystemen zuständige zentrale Anlaufstelle (SPOC) dient als Verbindungsstelle zur Gewährleistung der grenzüberschreitenden Zusammenarbeit mit den zuständigen Stellen in den anderen Mitgliedstaaten der Europäischen Union sowie der Kooperationsgruppe (Paragraph 3, Ziffer 16,) und dem CSIRT-Netzwerk (Paragraph 3, Ziffer 17,).
  2. Absatz 2,Die zentrale Anlaufstelle
    1. Ziffer eins
      leitet eingehende Meldungen und Anfragen unmittelbar an die Mitglieder des IKDOK (Paragraph 7,) und Computer-Notfallteams (Paragraph 12,) weiter, soweit dies zur Erfüllung einer gesetzlich übertragenen Aufgabe dieser Behörden oder Computer-Notfallteams erforderlich ist und
    2. Ziffer 2
      unterrichtet über Aufforderung die zentralen Anlaufstellen in anderen Mitgliedstaaten, wenn ein Sicherheitsvorfall einen oder mehrere andere Mitgliedstaaten der Europäischen Union betrifft (Paragraphen 16, Absatz 5, 18, Absatz 3 und 19 Absatz 4,).

Koordinierungsstrukturen

Paragraph 7,

  1. Absatz eins,Zur Erörterung und Aktualisierung des vom Bundesminister für Inneres erstellten Lagebildes über Risiken und Sicherheitsvorfälle, zur Erörterung der Erkenntnisse, die gemäß Paragraph 9, Absatz eins und 2 sowie Paragraph 12, Absatz 4, letzter Satz gewonnen wurden, und zur Unterstützung des Koordinationsausschusses (Paragraph 22,) im Cyberkrisenmanagement wird ein IKDOK eingerichtet. Dieser setzt sich aus den NIS-Büros sowie einem Vertreter des Bundesministeriums für Landesverteidigung und des Bundesministeriums für Europa, Integration und Äußeres zusammen. Der IKDOK dient auch dem Austausch klassifizierter Informationen zwischen den Teilnehmern zur Wahrnehmung der Aufgaben nach Maßgabe ihrer Zuständigkeiten.
  2. Absatz 2,Zur Erörterung eines gesamtheitlichen Lagebildes, das auch die freiwilligen Meldungen (Paragraph 19, Absatz 3 und Paragraph 20,) enthält, wird eine OpKoord (Paragraph 3, Ziffer 5,) eingerichtet. Diese setzt sich aus dem IKDOK und den Computer-Notfallteams (Paragraph 12,) zusammen. Die OpKoord kann um Vertreter von Betreibern wesentlicher Dienste, Anbietern digitaler Dienste sowie Einrichtungen des Bundes erweitert werden, wenn deren Wirkungsbereich von einem Sicherheitsvorfall betroffen ist.
  3. Absatz 3,Der Bundesminister für Inneres kann nähere Regelungen zum Zusammenwirken der Koordinierungsstrukturen gemäß Absatz eins und 2, insbesondere über die Einberufung von Sitzungen, die Zusammensetzung sowie deren Entscheidungsfindung in einer Geschäftsordnung treffen.

Strategie für die Sicherheit von Netz- und Informationssystemen

Paragraph 8,

  1. Absatz eins,Die Strategie für die Sicherheit von Netz- und Informationssystemen bestimmt die strategischen Ziele und angemessenen Politik- und Regulierungsmaßnahmen, mit denen ein hohes Sicherheitsniveau von Netz- und Informationssystemen im Bundesgebiet erreicht und aufrecht erhalten werden soll.
  2. Absatz 2,Der Bundeskanzler teilt die Strategie für die Sicherheit von Netz- und Informationssystemen der Europäischen Kommission innerhalb von drei Monaten nach ihrer Festlegung mit. Elemente der Strategie, die die nationale Sicherheit berühren, sind nicht mitzuteilen.

3. Abschnitt
Befugnisse und Datenverarbeitung

Befugnisse zur Vorbeugung von Sicherheitsvorfällen

Paragraph 9,

  1. Absatz eins,Der Bundesminister für Inneres ist zur Erfüllung der Aufgabe gemäß Paragraph 5, Ziffer 4, ermächtigt, technische Einrichtungen zu betreiben, die Unregelmäßigkeiten oder Störungen von Netz- und Informationssystemen frühzeitig erkennen. Betreiber wesentlicher Dienste, Anbieter digitaler Dienste und Einrichtungen des Bundes können an den vom Bundesminister für Inneres betriebenen technischen Einrichtungen teilnehmen und festlegen, welche Daten an den Bundesminister für Inneres übermittelt werden. Für die Teilnahme an den technischen Einrichtungen gebührt dem Bund als Ersatz ein Pauschalbetrag, der nach Maßgabe der durchschnittlichen Kosten mit Verordnung des Bundesministers für Inneres festgelegt wird.
  2. Absatz 2,Der Bundesminister für Inneres ist zur Erfüllung der Aufgabe gemäß Paragraph 5, Ziffer 4, ermächtigt, technische Einrichtungen zu betreiben oder zu nutzen, um die Muster von Angriffen auf Netz- und Informationssysteme zu erkennen.

Datenverarbeitung

Paragraph 10,

  1. Absatz eins,Der Bundeskanzler und der Bundesminister für Inneres dürfen die zur Wahrnehmung ihrer Aufgaben nach diesem Bundesgesetz (Paragraphen 4 und 5) erforderlichen personenbezogenen Daten verarbeiten.
  2. Absatz 2,Darüber hinaus ist der Bundesminister für Inneres zur Erfüllung der Aufgaben gemäß Paragraph 5, Ziffer 4 und 5 ermächtigt, Identifikations- und Erreichbarkeitsdaten von Betreibern wesentlicher Dienste sowie Anbietern digitaler Dienste, die Aufstellung der vorhandenen Sicherheitsvorkehrungen sowie aufgedeckten Sicherheitsmängel (Paragraph 15, Absatz 3,), das Ergebnis der Einschau in die Netz- und Informationssysteme und diesbezügliche Unterlagen und die ausgesprochenen Empfehlungen (Paragraph 15, Absatz 3,), die Daten gemäß Paragraph 9, Absatz eins und 2 sowie Verwaltungsdaten zu verarbeiten.
  3. Absatz 3,Jedes NIS-Büro darf von dem anderen NIS-Büro, den Computer-Notfallteams und den Betreibern wesentlicher Dienste und Anbietern digitaler Dienste jene Auskünfte verlangen, die sie als wesentliche Voraussetzung zur Erfüllung ihrer Aufgaben benötigt. Die ersuchten Stellen sind verpflichtet, unverzüglich Auskunft zu erteilen.
  4. Absatz 4,Jede Abfrage, Übermittlung und Änderung personenbezogener Daten ist so zu protokollieren, dass eine Zuordnung zu einem NIS-Büro möglich ist. Die Protokollaufzeichnungen sind drei Jahre aufzubewahren und danach zu löschen.

Gemeinsame Verarbeitung

Paragraph 11,

  1. Absatz eins,Der Bundeskanzler, der Bundesminister für Inneres und der Bundesminister für Landesverteidigung sind als gemeinsam Verantwortliche gemäß Artikel 4, Ziffer 7, in Verbindung mit Artikel 26, Absatz eins, der Verordnung (EU) 2016/679 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung), Amtsblatt Nummer L 119 vom 4.5.2016 Seite 1, (im Folgenden: DSGVO) zum Zweck der Bewertung von Risiken für Netz- und Informationssysteme sowie zur Erstellung eines Lagebilds mittels strategischer oder operativer Analyse ermächtigt, personenbezogene Daten nach Maßgabe der folgenden Bestimmungen in der Art gemeinsam zu verarbeiten, dass jeder Verantwortliche auch auf jene Daten in der Datenverarbeitung Zugriff hat, die dieser vom anderen Verantwortlichen zur Verfügung gestellt wurden. Es dürfen zu natürlichen und juristischen Personen, die mit einem Sicherheitsvorfall oder einer sonstigen Störung in unmittelbarer Verbindung stehen, die erforderlichen Identifikations- und Erreichbarkeitsdaten sowie die erforderlichen Sachdaten einschließlich Daten zu Zeit, Ort, Grund und Art des Sicherheitsvorfalls oder der sonstigen Störung sowie weitere in der Meldung (Paragraphen 16, ff) enthaltene Informationen und Verwaltungsdaten verarbeitet werden. Gleiches gilt für die Erkenntnisse, die gemäß Paragraph 9, Absatz eins und 2 gewonnen wurden.
  2. Absatz 2,Die Erfüllung von Informations-, Auskunfts-, Berichtigungs-, Löschungs- und sonstigen Pflichten nach den Bestimmungen der DSGVO gegenüber der betroffenen Person obliegt jedem Verantwortlichen nur hinsichtlich jener personenbezogener Daten, die im Zusammenhang mit den von ihm geführten Verfahren oder den von ihm gesetzten Maßnahmen verarbeitet werden. Nimmt eine betroffene Person unter Nachweis ihrer Identität ein Recht nach der DSGVO gegenüber einem gemäß dem ersten Satz unzuständigen Verantwortlichen wahr, ist sie an den zuständigen Verantwortlichen zu verweisen.
  3. Absatz 3,Der Bundesminister für Inneres übt die Funktion des Auftragsverarbeiters gemäß Artikel 4, Ziffer 8, in Verbindung mit Artikel 28, Absatz eins, DSGVO aus. Er ist in dieser Funktion verpflichtet, die Datenschutzpflichten gemäß Artikel 28, Absatz 3, Litera a bis h DSGVO wahrzunehmen.
  4. Absatz 4,Übermittlungen durch die NIS-Büros der gemäß Paragraph 10, Absatz eins und 2 sowie Übermittlungen durch die NIS-Büros und den Bundesminister für Landesverteidigung der gemäß Absatz eins, verarbeiteten personenbezogenen Daten sind zulässig an Sicherheitsbehörden für Zwecke der Sicherheitspolizei und Strafrechtspflege, an militärische Organe und Behörden für Zwecke der militärischen Landesverteidigung gemäß Artikel 79, Absatz eins, B-VG, an die Datenschutzbehörde für Zwecke des Artikel 33, DSGVO, an Staatsanwaltschaften und ordentliche Gerichte für Zwecke der Strafrechtspflege und an sonstige in- und ausländische Behörden oder Stellen, soweit dies zur Aufgabenerfüllung erforderlich ist. Im Übrigen sind Übermittlungen nur zulässig, wenn hiefür eine ausdrückliche gesetzliche Ermächtigung besteht.
  5. Absatz 5,Die Protokollierungsregelung des Paragraph 10, Absatz 4, findet auch auf diese Bestimmung Anwendung.

4. Abschnitt
Computer-Notfallteams

Aufgaben der Computer-Notfallteams

Paragraph 12,

  1. Absatz eins,Zur Unterstützung der Betreiber wesentlicher Dienste und Anbieter digitaler Dienste bei der Bewältigung von Risiken und Sicherheitsvorfällen wird ein nationales Computer-Notfallteam eingerichtet. Betreiber wesentlicher Dienste können für ihren Sektor (Paragraph 2, Absatz eins,) ein sektorenspezifisches Computer-Notfallteam einrichten.
  2. Absatz 2,Computer-Notfallteams gemäß Absatz eins, kommen jedenfalls folgende Aufgaben zu
    1. Ziffer eins
      Entgegennahme von Meldungen (Paragraphen 16,, 18 Absatz 2 und 20) über Sicherheitsvorfälle oder sonstige Störungen bei Betreibern wesentlicher Dienste oder Anbietern digitaler Dienste;
    2. Ziffer 2
      Weiterleitung von Meldungen (Ziffer eins,) an den Bundesminister für Inneres;
    3. Ziffer 3
      Ausgabe von Frühwarnungen, Alarmmeldungen und Handlungsempfehlungen sowie Bekanntmachung und Verbreitung von Informationen über Risiken und Sicherheitsvorfälle;
    4. Ziffer 4
      Erste allgemeine technische Unterstützung bei der Reaktion auf einen Sicherheitsvorfall;
    5. Ziffer 5
      Beobachtung und Analyse von Risiken und Sicherheitsvorfällen sowie Lagebeurteilung;
    6. Ziffer 6
      Teilnahme an der OpKoord (Paragraph 7, Absatz 2,) und Beteiligung am CSIRT-Netzwerk (Paragraph 3, Ziffer 17,).
  3. Absatz 3,Sektorenspezifische Computer-Notfallteams (Absatz eins, zweiter Satz) können für Zwecke des Absatz 2, Ziffer 3 und 5 im Auftrag eines Betreibers wesentlicher Dienste Daten gemäß Paragraph 9, Absatz eins, zweiter Satz analysieren, die durch eine bei diesem Betreiber wesentlicher Dienste eingerichteten technischen Einrichtung gemäß Paragraph 9, Absatz eins, erster Satz gewonnen wurden. Für Anbieter digitaler Dienste gilt dies mit der Maßgabe, dass sie das nationale Computer-Notfallteam dazu beauftragen können.
  4. Absatz 4,Das Computer-Notfallteam der öffentlichen Verwaltung (GovCERT) ist beim Bundeskanzler eingerichtet. Neben der Entgegennahme und Weiterleitung von Meldungen gemäß Paragraph 19, Absatz 2 und 3 kommen dem GovCERT die Aufgaben gemäß Absatz 2, Ziffer 3 bis 5 und Absatz 3, in Hinblick auf die Einrichtungen des Bundes, soweit es sich dabei nicht um das Bundeskanzleramt oder das Bundesministerium für Inneres handelt, zu. Das GovCERT ist ermächtigt, technische Einrichtungen zu betreiben oder zu nutzen, um die Muster von Angriffen auf Netz- und Informationssysteme zu erkennen.
  5. Absatz 5,Das GovCERT und das nationale Computer-Notfallteam informieren ohne unnötigen Aufschub die NIS-Büros über Aktivitäten des CSIRT-Netzwerks, die zur jeweiligen Aufgabenerfüllung erforderlich sind, und nehmen an dessen Sitzungen teil.
  6. Absatz 6,Computer-Notfallteams können die Aufgaben gemäß Absatz 2, Ziffer 3 bis 5 auch gegenüber sonstigen Einrichtungen oder Personen wahrnehmen, sofern diese von einem Risiko oder einer Störung ihrer Netz- und Informationssysteme betroffen sind.
  7. Absatz 7,Die Computer-Notfallteams sind zur Verarbeitung von personenbezogenen Daten ermächtigt, soweit dies zur Erfüllung der Aufgaben gemäß Absatz 2, erforderlich ist. Es dürfen zu natürlichen und juristischen Personen, die mit einem Sicherheitsvorfall oder einer sonstigen Störung in unmittelbarer Verbindung stehen, die erforderlichen Identifikations- und Erreichbarkeitsdaten sowie die erforderlichen Sachdaten einschließlich Daten zu Zeit, Ort, Grund und Art des Sicherheitsvorfalls oder der sonstigen Störung sowie weitere in der Meldung (Paragraphen 16, ff) enthaltene Informationen und Verwaltungsdaten verarbeitet werden.

Anforderungen und Eignung eines Computer-Notfallteams

Paragraph 13,

  1. Absatz eins,Computer-Notfallteams gemäß Paragraph 12, Absatz eins, haben jedenfalls folgende Anforderungen zu erfüllen:
    1. Ziffer eins
      Ihre Räumlichkeiten und die unterstützenden Netz- und Informationssysteme entsprechen den in Artikel 32, DSGVO festgelegten Standards und werden an sicheren Standorten eingerichtet.
    2. Ziffer 2
      Ihre Betriebskontinuität ist sichergestellt, insbesondere durch
      1. Litera a
        die Verwendung eines geeigneten Systems zur Verwaltung und Weiterleitung von Anfragen und
      2. Litera b
        eine personelle, technische und infrastrukturelle Ausstattung, die eine ständige Bereitschaft und Verfügbarkeit gewährleistet.
    3. Ziffer 3
      Nachweis über die Unterstützung von Betreibern wesentlicher Dienste, wenn es sich um ein Computer-Notfallteam gemäß Paragraph 12, Absatz eins, zweiter Satz handelt.
    4. Ziffer 4
      Das zur Erfüllung der Aufgaben nach Paragraph 12, Absatz 2, heranzuziehende Personal ist fachlich geeignet und hat sich vor Beginn der Tätigkeit einer Sicherheitsüberprüfung gemäß Paragraphen 55, ff des Sicherheitspolizeigesetzes (SPG), Bundesgesetzblatt Nr. 566 aus 1991,, für den Zugang zu geheimer Information zu unterziehen. Die Sicherheitsüberprüfung ist alle fünf Jahre zu wiederholen. Für die Durchführung der Sicherheitsüberprüfung ist vom Ersuchenden ein Pauschalsatz in der Höhe des in Paragraph 5, der Sicherheitsgebühren-Verordnung (SGV), Bundesgesetzblatt Nr. 389 aus 1996,, vorgesehenen Betrages zu entrichten.
  2. Absatz 2,Das GovCERT hat die Anforderungen gemäß Absatz eins, mit Ausnahme von Ziffer 3, zu erfüllen.
  3. Absatz 3,Der Bundeskanzler hat im Einvernehmen mit dem Bundesminister für Inneres festzustellen, dass das nationale Computer-Notfallteam sowie über Antrag ein sektorenspezifisches Computer-Notfallteam die Anforderungen gemäß Absatz eins, erfüllt und geeignet ist, die Aufgaben gemäß Paragraph 12, Absatz 2, wahrzunehmen. Sofern es sich bei einem Computer-Notfallteam um eine private Einrichtung handelt, ist diese vom Bundeskanzler im Einvernehmen mit dem Bundesminister für Inneres zur Erfüllung der Aufgaben gemäß Paragraph 12, Absatz 2, Ziffer eins und 2 zu ermächtigen. Computer-Notfallteams haben Veränderungen hinsichtlich jener Umstände, die Voraussetzung für die Feststellung der Eignung oder die Erteilung der Ermächtigung waren, unverzüglich dem Bundeskanzler anzuzeigen. Die Ermächtigung ist ganz oder nur hinsichtlich der Erfüllung einzelner Aufgaben zu widerrufen, wenn eine für die Erteilung der Ermächtigung erforderliche Voraussetzung nicht mehr gegeben ist.

5. Abschnitt
Verpflichtungen für Betreiber wesentlicher Dienste, Anbieter digitaler Dienste und Einrichtungen des Bundes

Ermittlung der Betreiber wesentlicher Dienste

Paragraph 14,

  1. Absatz eins,Nach Befassung des Bundesministers für Inneres und des zuständigen Bundesministers ermittelt der Bundeskanzler für jeden in Paragraph 2, Absatz eins, genannten Sektor jene Betreiber wesentlicher Dienste mit einer Niederlassung in Österreich, die einen wesentlichen Dienst gemäß Absatz 2, erbringen.
  2. Absatz 2,Als wesentlich gilt ein Dienst, der eine wesentliche Bedeutung für die Aufrechterhaltung des öffentlichen Gesundheitsdienstes, der öffentlichen Versorgung mit Wasser, Energie sowie lebenswichtigen Gütern, des öffentlichen Verkehrs oder die Funktionsfähigkeit öffentlicher Informations- und Kommunikationstechnologie hat und dessen Verfügbarkeit zu einem überwiegenden Teil abhängig von Netz- und Informationssystemen ist. Für die Beurteilung, ob ein Dienst eine wesentliche Bedeutung hat, sind jedenfalls die folgenden sektorenübergreifenden Faktoren zu berücksichtigen:
    1. Litera a
      Zahl der Nutzer, die den vom jeweiligen Betreiber eines wesentlichen Dienstes angebotenen Dienst in Anspruch nehmen;
    2. Litera b
      Abhängigkeit anderer in Paragraph 2, Absatz eins, genannter Sektoren von dem von diesem Betreiber angebotenen Dienst;
    3. Litera c
      Marktanteil des Betreibers wesentlicher Dienste;
    4. Litera d
      geografische Ausbreitung des Gebiets, das von einem Sicherheitsvorfall betroffen sein könnte;
    5. Litera e
      Auswirkungen von Sicherheitsvorfällen hinsichtlich Ausmaß und Dauer auf wirtschaftliche oder gesellschaftliche Tätigkeiten oder die öffentliche Sicherheit;
    6. Litera f
      Bedeutung des Betreibers wesentlicher Dienste für die Aufrechterhaltung des Dienstes in ausreichendem Umfang, unter Berücksichtigung der Verfügbarkeit von alternativen Mitteln für die Bereitstellung des jeweiligen Dienstes.

Darüber hinaus sind bei Bedarf auch sektorenspezifische Faktoren zu berücksichtigen.

  1. Absatz 3,Betreiber wesentlicher Dienste haben dem Bundeskanzler innerhalb von zwei Wochen nach Zustellung des Bescheids gemäß Absatz 5, Ziffer eins, eine Kontaktstelle für die Kommunikation mit den NIS-Büros und den Computer-Notfallteams zu nennen. Der Betreiber wesentlicher Dienste hat sicherzustellen, dass er über diese Kontaktstelle jedenfalls in jenem Zeitraum erreichbar ist, in dem er einen wesentlichen Dienst gemäß Absatz 2, zur Verfügung stellt. Er hat Änderungen der Kontaktstelle unverzüglich bekanntzugeben.
  2. Absatz 4,Der Bundeskanzler kann im Einvernehmen mit dem Bundesminister für Inneres mit Verordnung für jeden in Paragraph 2, Absatz eins, genannten Sektor nähere Regelungen zu diesem sowie zu den sektorenübergreifenden Faktoren gemäß Absatz 2, Litera a, bis f treffen und weitere sektorenspezifische Faktoren gemäß Absatz 2, letzter Satz sowie jene Vorschriften zu Sicherheitsvorkehrungen und zur Meldepflicht, die zumindest ein gleichwertiges Sicherheitsniveau für Netz- und Informationssysteme gewährleisten (Paragraph 17,), festlegen.
  3. Absatz 5,Für die Zwecke des Absatz eins, erfüllt der Bundeskanzler folgende Aufgaben:
    1. Ziffer eins
      Erlassung eines Bescheids, mit dem ein Betreiber wesentlicher Dienste gemäß Absatz eins, ermittelt wird. Dieser ist zu widerrufen, wenn Umstände über den Wegfall der Voraussetzungen für die Ermittlung bekannt werden.
    2. Ziffer 2
      Aufnahme von Konsultationen mit anderen Mitgliedstaaten der Europäischen Union, falls ein Betreiber wesentlicher Dienste einen Dienst gemäß Absatz 2, noch in einem oder mehreren Mitgliedstaaten der Europäischen Union bereitstellt. Die Entscheidung, ob ein Betreiber wesentlicher Dienste gemäß Absatz eins, zu ermitteln ist, kann erst nach erfolgter Konsultation mit dem oder den anderen Mitgliedstaaten der Europäischen Union getroffen werden.
    3. Ziffer 3
      Erstellung und laufende Aktualisierung einer Liste von Diensten, die gemäß Absatz 2, als wesentlich gelten.
    4. Ziffer 4
      Übermittlung der Liste (Ziffer 3,) an die Europäische Kommission mindestens alle zwei Jahre.

Sicherheitsvorkehrungen für Betreiber wesentlicher Dienste

Paragraph 15,

  1. Absatz eins,Die Betreiber wesentlicher Dienste haben in Hinblick auf die von ihnen betriebenen wesentlichen Dienste (Paragraph 14, Absatz 2,) geeignete, dem Stand der Technik entsprechende Sicherheitsvorkehrungen zur Gewährleistung der NIS (Paragraph 3, Ziffer 2,) zu treffen.
  2. Absatz 2,Gemeinsam mit ihren Sektorenverbänden können die Betreiber wesentlicher Dienste sektorenspezifische Sicherheitsvorkehrungen zur Gewährleistung der Anforderungen nach Absatz eins, vorschlagen. Der Bundesminister für Inneres stellt auf Antrag fest, ob diese geeignet sind, die Anforderungen nach Absatz eins, zu erfüllen.
  3. Absatz 3,Die Betreiber wesentlicher Dienste haben mindestens alle drei Jahre die Erfüllung der Anforderungen nach Absatz eins, auf geeignete Weise gegenüber dem Bundesminister für Inneres nachzuweisen. Dieser Nachweis kann ein Jahr nach Zustellung des Bescheids gemäß Paragraph 14, Absatz 5, Ziffer eins, jederzeit verlangt werden. Zu diesem Zweck übermitteln die Betreiber wesentlicher Dienste eine Aufstellung der vorhandenen Sicherheitsvorkehrungen durch den Nachweis von Zertifizierungen oder durchgeführten Überprüfungen durch qualifizierte Stellen (Absatz 4,), einschließlich der dabei aufgedeckten Sicherheitsmängel. Der Bundesminister für Inneres kann zur Kontrolle der Einhaltung der Anforderungen nach Absatz eins, Einschau in die Netz- und Informationssysteme und diesbezügliche Unterlagen nehmen. Zur Herstellung der Anforderungen nach Absatz eins, ist der Bundesminister für Inneres ermächtigt, Empfehlungen auszusprechen, für deren Befolgung und entsprechenden Nachweis erforderlichenfalls eine angemessene Frist zu setzen ist, widrigenfalls die Befolgung bescheidmäßig angeordnet wird.
  4. Absatz 4,Der Bundesminister für Inneres sieht im Einvernehmen mit dem Bundeskanzler Erfordernisse, die eine qualifizierte Stelle erfüllen muss, durch Verordnung vor und entscheidet über das Vorliegen einer qualifizierten Stelle mittels Bescheid. Darüber hinaus kann er besondere Kriterien bestimmen, nach denen eine Stelle jedenfalls als qualifiziert gilt.
  5. Absatz 5,Der Bundesminister für Inneres kann zur Kontrolle der Einhaltung der Erfordernisse an und Kriterien für qualifizierte Stellen nach Absatz 4, Einschau in deren Netz- und Informationssysteme und diesbezügliche Unterlagen nehmen.
  6. Absatz 6,Der Bundeskanzler kann im Einvernehmen mit dem Bundesminister für Inneres Sicherheitsvorkehrungen, die jedenfalls zur Gewährleistung der Anforderungen nach Absatz eins, geeignet sind, durch Verordnung festlegen.

Meldepflicht für Betreiber wesentlicher Dienste

Paragraph 16,

  1. Absatz eins,Die Betreiber wesentlicher Dienste haben das Vorliegen eines Sicherheitsvorfalls (Paragraph 3, Ziffer 6,) unverzüglich an das für sie zuständige Computer-Notfallteam (Absatz 2,) zu melden, das die Meldung unverzüglich an den Bundesminister für Inneres weiterleitet.
  2. Absatz 2,Zuständig für die Entgegennahme der Meldung gemäß Absatz eins, ist das sektorenspezifische Computer-Notfallteam (Paragraph 12, Absatz eins, zweiter Satz), sofern ein solches eingerichtet ist und der betroffene Betreiber wesentlicher Dienste dieses unterstützt (Paragraph 13, Absatz eins, Ziffer 3,), andernfalls das nationale Computer-Notfallteam (Paragraph 12, Absatz eins, erster Satz).
  3. Absatz 3,Die Meldung muss sämtliche Angaben zum Sicherheitsvorfall und den technischen Rahmenbedingungen, die im Zeitpunkt der Meldung bekannt sind, enthalten, insbesondere die vermutete oder tatsächliche Ursache, die betroffene Informationstechnik, die Art der betroffenen Einrichtung oder Anlage. Angaben über später bekanntgewordene Umstände sind ohne unangemessene weitere Verzögerung mitzuteilen. Die Meldung ist in einem geläufigen elektronischen Format unter Verwendung der durch die vom Bundesminister für Inneres festgelegten, sicheren Kommunikationskanäle zu übermitteln.
  4. Absatz 4,Nimmt ein Betreiber wesentlicher Dienste die Dienste eines Anbieters digitaler Dienste in Anspruch, so ist jede erhebliche Auswirkung auf die Verfügbarkeit der wesentlichen Dienste, die von einem den Anbieter digitaler Dienste beeinträchtigenden Sicherheitsvorfall verursacht wurde, von diesem Betreiber wesentlicher Dienste zu melden.
  5. Absatz 5,Wenn ein Sicherheitsvorfall bei einem Betreiber wesentlicher Dienste einen oder mehrere andere Mitgliedstaaten der Europäischen Union betrifft, hat der Bundesminister für Inneres oder das zuständige Computer-Notfallteam im Wege der zentralen Anlaufstelle (SPOC) die zentrale Anlaufstelle in diesen Mitgliedstaaten darüber zu unterrichten.
  6. Absatz 6,Nach Anhörung des von einem Sicherheitsvorfall betroffenen Betreibers wesentlicher Dienste kann die zuständige Behörde die Öffentlichkeit über einzelne Sicherheitsvorfälle unterrichten, sofern die Sensibilisierung der Öffentlichkeit zur Verhütung von Sicherheitsvorfällen oder zur Bewältigung aktueller Sicherheitsvorfälle erforderlich ist oder wenn die Offenlegung des Sicherheitsvorfalls auf sonstige Weise im öffentlichen Interesse liegt. Die zuständige Behörde kann verlangen, dass der Betreiber wesentlicher Dienste dies unternimmt.
  7. Absatz 7,Der Bundeskanzler kann im Einvernehmen mit dem Bundesminister für Inneres Kriterien für die Parameter des Paragraph 3, Ziffer 6, Litera a bis d durch Verordnung festlegen.

Ausnahmen von Verpflichtungen für Betreiber wesentlicher Dienste

Paragraph 17,

  1. Absatz eins,Die Paragraphen 15 und 16 sind nicht anwendbar, wenn für die Erbringung eines wesentlichen Dienstes im Unionsrecht oder in Materiengesetzen, die auf unionsrechtlichen Bestimmungen beruhen, Vorschriften zu Sicherheitsvorkehrungen und zur Meldepflicht bestehen, die zumindest ein gleichwertiges Sicherheitsniveau für Netz- und Informationssysteme gewährleisten.
  2. Absatz 2,Die Finanzmarktaufsichtsbehörde hat Meldungen von schwerwiegenden Betriebs- oder Sicherheitsvorfällen nach Paragraph 86, Absatz eins, Zahlungsdienstegesetz 2018 (ZaDiG 2018), Bundesgesetzblatt Teil eins, Nr. 17 aus 2018,, von Zahlungsdienstleistern, die als Betreiber wesentlicher Dienste ermittelt wurden, unverzüglich an den Bundesminister für Inneres zu übermitteln.

Sicherheitsvorkehrungen und Meldepflicht für Anbieter digitaler Dienste

Paragraph 18,

  1. Absatz eins,Anbieter digitaler Dienste haben in Hinblick auf die von ihnen betriebenen digitalen Dienste (Paragraph 3, Ziffer 9,) geeignete Sicherheitsvorkehrungen zur Gewährleistung der NIS (Paragraph 3, Ziffer 2,) zu treffen. Diese Vorkehrungen müssen unter Berücksichtigung des Stands der Technik ein Sicherheitsniveau der Netz- und Informationssysteme gewährleisten, das dem bestehenden Risiko angemessen ist, wobei Folgendem Rechnung getragen wird:
    1. Litera a
      Sicherheit der Systeme und Anlagen,
    2. Litera b
      Bewältigung von Sicherheitsvorfällen,
    3. Litera c
      Betriebskontinuitätsmanagement,
    4. Litera d
      Überwachung, Überprüfung und Erprobung,
    5. Litera e
      Einhaltung der internationalen Normen.
  2. Absatz 2,Anbieter digitaler Dienste haben einen Sicherheitsvorfall (Paragraph 3, Ziffer 6,) unverzüglich an das nationale Computer-Notfallteam zu melden, das die Meldung unverzüglich an den Bundesminister für Inneres weiterleitet. Die Pflicht zur Meldung eines Sicherheitsvorfalls gilt nur, wenn der Anbieter digitaler Dienste Zugang zu Informationen hat, die benötigt werden, um die Auswirkung eines Sicherheitsvorfalls zu bewerten. Paragraph 16, Absatz 3 und 6 gilt sinngemäß.
  3. Absatz 3,Wenn ein Sicherheitsvorfall bei einem Anbieter digitaler Dienste einen oder mehrere andere Mitgliedstaaten der Europäischen Union betrifft, hat der Bundesminister für Inneres oder das nationale Computer-Notfallteam im Wege der zentralen Anlaufstelle (SPOC) die zentrale Anlaufstelle in diesen Mitgliedstaaten darüber zu unterrichten.
  4. Absatz 4,Der Bundesminister für Inneres ist, wenn ihm Umstände bekannt werden, dass ein Anbieter digitaler Dienste seinen Pflichten gemäß Absatz eins, nicht nachkommt, ermächtigt zu verlangen, dass dieser Nachweise über geeignete Sicherheitsvorkehrungen erbringt. Zu diesem Zweck übermittelt der betroffene Anbieter digitaler Dienste eine Aufstellung der vorhandenen Sicherheitsvorkehrungen. Der Bundesminister für Inneres kann dazu auch Einschau in die Netz- und Informationssysteme und diesbezügliche Unterlagen nehmen. Zur Herstellung der Anforderungen nach Absatz eins, ist der Bundesminister für Inneres ermächtigt, Empfehlungen auszusprechen, für deren Befolgung und entsprechenden Nachweis erforderlichenfalls eine angemessene Frist zu setzen ist, widrigenfalls die Befolgung bescheidmäßig angeordnet wird.

Sicherheitsvorkehrungen und Meldepflicht für Einrichtungen des Bundes

Paragraph 19,

  1. Absatz eins,Die Einrichtungen des Bundes haben in Hinblick auf die von ihnen betriebenen Dienste geeignete, dem Stand der Technik entsprechende Sicherheitsvorkehrungen zur Gewährleistung der NIS (Paragraph 3, Ziffer 2,) zu treffen.
  2. Absatz 2,Soweit es sich bei der Einrichtung des Bundes nicht um das Bundeskanzleramt oder das Bundesministerium für Inneres handelt, hat diese einen Sicherheitsvorfall (Paragraph 3, Ziffer 6,) unverzüglich an das GovCERT (Paragraph 12, Absatz 4,) zu melden, das die Meldung unverzüglich an den Bundesminister für Inneres weiterleitet. Paragraph 16, Absatz 3, gilt sinngemäß. Bei Sicherheitsvorfällen, die das Bundeskanzleramt oder das Bundesministerium für Inneres betreffen, erfolgt die Meldung im Rahmen des IKDOK.
  3. Absatz 3,Störungen, die kein Sicherheitsvorfall (Paragraph 3, Ziffer 6,) sind, können an das GovCERT gemeldet werden, das die Meldungen zusammengefasst an den Bundesminister für Inneres weiterleitet; die Nennung der meldenden Einrichtung kann dabei entfallen. Paragraph 20, zweiter und dritter Satz gilt sinngemäß. Bei sonstigen Störungen, die das Bundeskanzleramt oder das Bundesministerium für Inneres betreffen, erfolgt die freiwillige Meldung im Rahmen des IKDOK.
  4. Absatz 4,Wenn ein Sicherheitsvorfall bei einer Einrichtung des Bundes einen oder mehrere andere Mitgliedstaaten der Europäischen Union betrifft, hat der Bundesminister für Inneres oder das GovCERT im Wege der zentralen Anlaufstelle (SPOC) die zentrale Anlaufstelle in diesen Mitgliedstaaten darüber zu unterrichten.

Freiwillige Meldungen

Paragraph 20,

Störungen, die kein Sicherheitsvorfall (Paragraph 3, Ziffer 6,) sind oder die Betreiber von nicht wesentlichen Diensten betreffen, können an das Computer-Notfallteam gemeldet werden, das die Meldungen zusammengefasst an den Bundesminister für Inneres weiterleitet; die Nennung der meldenden Einrichtung kann dabei auf ihr Verlangen entfallen. Die freiwillige Meldung kann Angaben zur Störung sowie zu den technischen Rahmenbedingungen, insbesondere der vermuteten oder tatsächlichen Ursache, der betroffenen Informationstechnik, der Art der betroffenen Einrichtung oder Anlage sowie zum Sektor des Betreibers enthalten. Paragraph 16, Absatz 3, letzter Satz gilt.

6. Abschnitt
Strukturen und Aufgaben im Falle der Cyberkrise

Cyberkrise

Paragraph 21,

Die Entscheidung über das Vorliegen einer Cyberkrise erfolgt durch den Bundesminister für Inneres.

Koordinationsausschuss

Paragraph 22,

  1. Absatz eins,Zur Beratung des Bundesministers für Inneres in Bezug auf die Entscheidung über das Vorliegen einer Cyberkrise und die operativen Maßnahmen zur Bewältigung einer Cyberkrise sowie der Bundesregierung zur Koordination der Öffentlichkeitsarbeit wird ein Koordinationsausschuss eingerichtet.
  2. Absatz 2,Der Koordinationsausschuss wird vom Generaldirektor für die öffentliche Sicherheit geleitet und setzt sich aus dem Chef des Generalstabs, dem Generalsekretär des Bundeskanzleramtes und dem Generalsekretär für auswärtige Angelegenheiten zusammen. Der Ausschuss ist um weitere Vertreter von Bundes- oder Landesbehörden, Betreiber wesentlicher Dienste und Computer-Notfallteams sowie Einsatzorganisationen zu erweitern, wenn dies zur Bewältigung der Cyberkrise erforderlich ist.
  3. Absatz 3,Der IKDOK unterstützt den Koordinationsausschuss durch Erstellung von anlassbezogenen Lagebildern und sein technisches Fachwissen.

7. Abschnitt
Strafbestimmungen

Verwaltungsstrafbestimmungen

Paragraph 23,

  1. Absatz eins,Eine Verwaltungsübertretung begeht und ist von der zuständigen Bezirksverwaltungsbehörde mit Geldstrafe bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro zu bestrafen, wer
    1. Ziffer eins
      eine Auskunft nach Paragraph 10, Absatz 3, nicht unverzüglich erteilt;
    2. Ziffer 2
      eine Kontaktstelle nach Paragraph 14, Absatz 3, erster Satz nicht benennt, allfällige Änderungen gemäß Paragraph 14, Absatz 3, dritter Satz nicht bekannt gibt oder unter dieser nicht im gemäß Paragraph 14, Absatz 3, zweiter Satz vorgesehenen Zeitraum erreichbar ist;
    3. Ziffer 3
      den Nachweis nach Paragraph 15, Absatz 3, erster Satz oder Paragraph 18, Absatz 4, erster Satz nicht erbringt;
    4. Ziffer 4
      die Einschau gemäß Paragraph 15, Absatz 3, vierter Satz und Absatz 5, oder Paragraph 18, Absatz 4, dritter Satz verweigert;
    5. Ziffer 5
      die bescheidmäßig ergangenen Anordnungen nach Paragraph 15, Absatz 3, letzter Satz oder Paragraph 18, Absatz 4, letzter Satz nicht fristgerecht umsetzt oder
    6. Ziffer 6
      der Meldepflicht nach Paragraph 16, Absatz eins, in Verbindung mit Absatz 3 und 4 oder Paragraph 18, Absatz 2, nicht nachkommt.
  2. Absatz 2,Die örtliche Zuständigkeit für Verwaltungsübertretungen nach Absatz eins, richtet sich nach der Hauptniederlassung des Betreibers wesentlicher Dienste oder des Anbieters digitaler Dienste, in Ermangelung einer solchen nach dem Sitz des Vertreters (Paragraph 3, Ziffer 11,).
  3. Absatz 3,Eine Verwaltungsübertretung gemäß Absatz eins, liegt nicht vor, wenn die Tat den Tatbestand einer in die Zuständigkeit der ordentlichen Gerichte fallenden strafbaren Handlung bildet oder nach anderen Verwaltungsstrafbestimmungen mit strengerer Strafe bedroht ist.
  4. Absatz 4,Die Bezirksverwaltungsbehörde kann Geldbußen gegen eine juristische Person verhängen, wenn Verwaltungsübertretungen gemäß Absatz eins, durch Personen begangen wurden, die entweder allein oder als Teil eines Organs der juristischen Person gehandelt haben und eine Führungsposition innerhalb der juristischen Person aufgrund
    1. Ziffer eins
      der Befugnis zur Vertretung der juristischen Person,
    2. Ziffer 2
      der Befugnis, Entscheidungen im Namen der juristischen Person zu treffen, oder
    3. Ziffer 3
      einer Kontrollbefugnis innerhalb der juristischen Person

    innehaben

  5. Absatz 5,Juristische Personen können wegen Verwaltungsübertretungen gemäß Absatz eins, auch verantwortlich gemacht werden, wenn mangelnde Überwachung oder Kontrolle durch eine in Absatz 4, genannte Person die Begehung dieser Verstöße durch eine für die juristische Person tätige Person ermöglicht hat, sofern die Tat nicht den Tatbestand einer in die Zuständigkeit der Gerichte fallenden strafbaren Handlung erfüllt.

8. Abschnitt
Schlussbestimmungen

Personenbezogene Bezeichnungen

Paragraph 24,

Alle in diesem Bundesgesetz verwendeten personenbezogenen Bezeichnungen gelten gleichermaßen für Personen sowohl des weiblichen als auch männlichen Geschlechts.

Bezugnahme auf Richtlinien

Paragraph 25,

Durch dieses Bundesgesetz wird die Richtlinie (EU) 2016/1148, Amtsblatt Nummer L 194 vom 19.07.2016 Seite 1, umgesetzt.

Verweisungen

Paragraph 26,

Verweisungen in diesem Bundesgesetz auf andere Bundesgesetze sind als Verweisungen auf die jeweils geltende Fassung zu verstehen.

Vollziehung

Paragraph 27,

Mit der Vollziehung dieses Bundesgesetzes sind, soweit sie nicht der Bundesregierung obliegt, der Bundeskanzler und der Bundesminister für Inneres im Rahmen ihres Wirkungsbereiches betraut.

Inkrafttreten

Paragraph 28,

  1. Absatz eins,(Verfassungsbestimmung) Paragraph eins, in der Fassung Bundesgesetzblatt Teil eins, Nr. römisch zwanzig aus 2018, tritt mit 9. Mai 2018 in Kraft.
  2. Absatz 2,Paragraphen 2 bis 22 und Paragraphen 24 bis 27 in der Fassung Bundesgesetzblatt Teil eins, Nr. römisch zwanzig aus 2018, treten mit 9. Mai 2018 in Kraft.
  3. Absatz 3,Paragraph 23, in der Fassung Bundesgesetzblatt Teil eins, Nr. römisch zwanzig aus 2018, tritt mit Ablauf des Tages der Kundmachung dieses Bundesgesetzes in Kraft.
  4. Absatz 4,Verordnungen auf Grund dieses Bundesgesetzes können bereits ab dem auf seine Kundmachung folgenden Tag erlassen werden; sie dürfen jedoch frühestens mit dem Inkrafttreten dieses Bundesgesetzes in Kraft gesetzt werden.