NISG 2026
Gliederung
2. Hauptstück Strukturen und Aufgaben
3. Abschnitt Computer-Notfallteams
§ 9 Anforderungen und Eignung von CSIRTs
(1) Die CSIRTs haben die zur Erfüllung ihrer Aufgaben erforderlichen technischen und organisatorischen Fähigkeiten aufzuweisen und müssen zur Gewährleistung einer angemessenen Personalausstattung über ausreichende Ressourcen und geeignetes Personal verfügen. Die CSIRTs haben jedenfalls folgende Anforderungen zu erfüllen:
1. ihre Kommunikationskanäle weisen einen hohen Grad an Sicherheit, Belastbarkeit und Verfügbarkeit auf, indem punktuellen Ausfällen vorgebeugt und mehrere Kanäle bereitgestellt werden, damit sie jederzeit erreichbar bleiben und die Möglichkeit besteht, proaktiv mit anderen Kontakt aufzunehmen; sie legen die Kommunikationskanäle genau fest und machen sie den wesentlichen und wichtigen Einrichtungen, sonstigen Einrichtungen sowie den Kooperationspartnern bekannt;
2. sie verfügen über ein geeignetes System zur Verwaltung und Weiterleitung von Anfragen, insbesondere über ein für den effizienten Informationsaustausch geeignetes System;
3. sie stellen die Vertraulichkeit und Vertrauenswürdigkeit ihrer Tätigkeiten sicher;
4. sie verfügen über entsprechend geschultes Personal und können hinsichtlich der Ausstattung eine ständige Bereitschaft ihrer Dienste gewährleisten;
5. sie verfügen über Redundanzsysteme und Ausweicharbeitsräume, um die Kontinuität ihrer Dienste sicherzustellen;
6.sie setzen Risikomanagementmaßnahmen gemäß § 32 um und melden erhebliche Cybersicherheitsvorfälle gemäß § 34 der Cybersicherheitsbehörde;
7.ihre Mitarbeiter müssen sich einer Sicherheitsüberprüfung nach den §§ 55 ff SPG für den Zugang zu geheimer Information unterzogen haben. Die Sicherheitsüberprüfung ist alle fünf Jahre zu wiederholen;
8.nachweisliche Unterstützung des jeweiligen Sektors (§ 2), wenn es sich um ein CSIRT gemäß § 8 Abs. 3 handelt.
(2) CSIRTs gemäß § 8 Abs. 2 und 3 haben Änderungen hinsichtlich jener Umstände, die Voraussetzung für die Erteilung der Ermächtigung waren, unverzüglich der Cybersicherheitsbehörde anzuzeigen.
(3) Zur Wahrnehmung ihrer gesetzlichen Aufgaben sind die CSIRTs verpflichtet, Kooperationsbeziehungen mit einschlägigen Interessenträgern des Privatsektors zu pflegen. Zur Erleichterung dieser Zusammenarbeit haben die CSIRTs die Annahme und Anwendung gemeinsamer oder standardisierter Vorgehensweisen, Klassifizierungssysteme und Taxonomien für
1. die Verfahren zur Bewältigung von Cybersicherheitsvorfällen,
2. das Krisenmanagement und
3.die koordinierte Offenlegung von Schwachstellen gemäß § 11 Abs. 1
zu fördern.
(4) Mitarbeiter von CSIRTs sind über bekanntgewordene Tatsachen und Erkenntnisse, die im Rahmen der Wahrnehmung ihrer Aufgaben nach diesem Bundesgesetz auftreten und deren Geheimhaltung im Interesse der jeweiligen geprüften Einrichtungen geboten ist, zur Geheimhaltung verpflichtet.
§ 9 NISG 2026 · NISG 2026 · Netz- und Informationssystemsicherheitsgesetz 2026
§ 9 Anforderungen und Eignung von CSIRTs
…§ 9. (1) Die CSIRTs haben die zur Erfüllung ihrer Aufgaben erforderlichen technischen und organisatorischen Fähigkeiten aufzuweisen und müssen zur Gewährleistung einer angemessenen Personalausstattung über ausreichende Ressourcen…
§ 51 Inkrafttretens-, Außerkrafttretens- und Übergangsbestimmungen
…dieses Bundesgesetzes mit dem nächstfolgenden Monatsersten treten § 1 und § 46 Abs. 2 in Kraft; gleichzeitig tritt § 1 des Netz- und Informationssystemsicherheitsgesetzes (NISG), BGBl. I Nr. 111/2018, außer Kraft. (2) Nach Ablauf von neun Monaten nach der Kundmachung dieses Bundesgesetzes mit dem nächstfolgenden Monatsersten treten…
§ 8 Zweck und Aufgaben der Computer-Notfallteams
…§ 8. (1) Computer-Notfallteams (CSIRTs) im Sinne dieses Bundesgesetzes haben zur Gewährleistung der Sicherheit von Netz- und Informationssystemen folgende Aufgaben wahrzunehmen: 1. die Überwachung und die Analyse von Cyberbedrohungen, Schwachstellen und Cybersicherheitsvorfällen auf nationaler Ebene und gegebenenfalls die Unterstützung betroffener wesentlicher und…
§ 10 Aufsicht
…ist ermächtigt, jederzeit zu überprüfen, ob die Voraussetzungen für die Erteilung der Ermächtigung gemäß § 8 Abs. 2 und 3 noch gegeben sind und die Verpflichtungen gemäß § 9 eingehalten werden. Die Cybersicherheitsbehörde kann Anordnungen zur Behebung von Mängeln treffen, wobei diesen Anordnungen unverzüglich zu entsprechen ist. Werden die Aufgaben gemäß § 8…
§ 8a GTelG 2012 · GTelG 2012 · Gesundheitstelematikgesetz 2012
§ 8a Cybersicherheit und -resilienz im Gesundheitswesen
…Wahrnehmung dieser Aufgabe des Austrian HealthCERT eines Dienstleisters bedienen. (2) Das Austrian HealthCERT hat die Aufgaben eines sektorspezifischen Computer-Notfallteams gemäß § 8 des Netz- und Informationssystemsicherheitsgesetzes (NISG 2026), BGBl. I Nr. 94/2025, für den Sektor Gesundheitswesen gemäß § 2 Z 5 NISG 2026 wahrzunehmen und dabei die…
Rückverweise