Vorhaben
Netz- und Informationssystemsicherheitsverordnung – NISV
Verordnung des Bundesministers für EU, Kunst, Kultur und Medien zur Festlegung von Sicherheitsvorkehrungen und näheren Regelungen zu den Sektoren sowie zu Sicherheitsvorfällen nach dem Netz- und Informationssystemsicherheitsgesetz (Netz- und Informationssystemsicherheitsverordnung – NISV)
Vorhaben zur Gänze erreicht
Finanzjahr: 2019
Inkrafttreten / Wirksamwerden: 2019
Nettoergebnis in Tsd. €: 0
Vorhabensart: Verordnung
Beitrag zu Wirkungszielen
Um die Verlinkung zwischen Wirkungsorientierter Steuerung und Wirkungsorientierter Folgenabschätzung darzustellen, wird angegeben, ob das Regelungs- beziehungsweise sonstige Vorhaben den Wirkungszielen eines Ressorts förderlich ist.
Beitrag zu Globalbudget-Maßnahmen
Um die Verlinkung zwischen Wirkungsorientierter Steuerung und Wirkungsorientierter Folgenabschätzung darzustellen, wird angegeben, ob das Regelungs- beziehungsweise sonstige Vorhaben den Maßnahmen eines Ressorts förderlich ist.
Problemdefinition
Erläuterung des Zusammenhangs zwischen dem Vorhaben und mittel- und langfristigen Strategien des Ressorts/ obersten Organs bzw. der Bundesregierung
Ziele des Vorhabens
Durch die Angabe von konkreten, nachvollziehbaren Zielen pro Vorhaben wird transparent dargestellt, welchen Zweck der staatliche Eingriff verfolgt.
Ziel 1: Umsetzung des NISG durch Festlegung von Sicherheitsvorkehrungen und näheren Regelungen zu den Sektoren sowie zu Sicherheitsvorfällen für Betreiber wesentlicher Dienste
Beschreibung des Ziels
Monitoring der bescheidmäßig erlassenen Sicherheitsvorkehrungen für BetreiberInnen wesentlicher Dienste durch die Behörde, in der das Büro für strategische Netz- und Informationssystemsicherheit (NIS) eingerichtet ist, damit entsprechend der EU-Richtlinie NIS bei sensiblen Infrastrukturen Österreichs (Wasser und Energieversorgung, Bankwesen, digitale Dienste etc.) eine wirksame Widerstandskraft gegen Cyber-Bedrohungen aufgebaut werden kann. Wirkungsziel 3 des Bundesfinanzgesetz 2019 (BFG), Globalbudget 10.01 Steuerung, Koordination und Services.
Kennzahlen und Meilensteine des Ziels
Meilenstein 1: Betreiber wesentlicher Dienste, deren Sicherheitsvorfälle und Sicherheitsvorkehrungen sind rechtlich näher definiert
Ausgangszustand 2019:
Nähere Regelungen zu jedem in § 2 NISG genannten Sektor, insbesondere Teilsektoren, Bereiche, wesentliche Dienste sowie Arten von Einrichtungen, die als Betreiber wesentlicher Dienste in Frage kommen, sind nicht festgelegt. Konkrete Sicherheitsvorkehrungen im Bereich der Netz- und Informationssysteme, die von Betreibern wesentlicher Dienste nach dem NISG zu treffen sind, sind nicht festgelegt. Kriterien für Parameter zu Sicherheitsvorfällen, die von Betreibern wesentlicher Dienste nach dem NISG zu melden sind, liegen nicht vor. Es sind keine Ausnahmen von Verpflichtungen für Betreiber wesentlicher Dienste festgelegt.
Zielzustand 2022:
Alle aufgrund des § 4 Abs. 2 NISG festzulegenden Kriterien bestehen.
Istzustand 2022:
Die näheren Regelungen zu jedem in § 2 NISG genannten Sektor, konkrete Sicherheitsvorkehrungen im Bereich der Netz- und Informationssysteme, die von Betreibern wesentlicher Dienste nach dem NISG zu treffen sind, Kriterien für Parameter zu Sicherheitsvorfällen, die von Betreibern wesentlicher Dienste nach dem NISG zu melden sind, und Ausnahmen von Verpflichtungen für Betreiber wesentlicher Dienste wurden in der NISV festgelegt.
Datenquelle:
NISV
Zielerreichungsgrad des Meilensteins:
zur Gänze erreicht
Zugeordnete Ziel-Maßnahmen
Die Maßnahmen stellen die konkreten, geplanten Handlungen der öffentlichen Verwaltung dar. Die Ziele des Vorhabens sollen durch diese Tätigkeiten erreicht werden. Durch die Darstellung der Maßnahmen wird das „Wie“ der Zielerreichung transparent gemacht.
Festlegung näherer Regelungen zu jedem in § 2 NISG genannten Sektor
Beschreibung der Ziel-Maßnahme
Die NIS-Verordnung definiert die von ihr betroffenen Sektoren, die sich in die Sektoren Energie, Verkehr, Bankwesen, Finanzmarkinfrastruktur, Gesundheitswesen, Trinkwasserversorgung und digitale Infrastruktur gliedern.
Mit der Festlegung von Grenzwerten, bei deren Überschreitung ein Sicherheitsvorfall im Sinne des §3 Z 6 NISG, vorliegt und der meldepflichtig ist, soll eine hohe Netz- und Informationssystemsicherheit gewährleistet werden.
Bei der Festlegung des Grenzwertes wird auf die Zahl der Nutzer, die den jeweiligen Dienst in Anspruch nehmen, die Abhängigkeit anderer Sektoren von diesem Dienst oder Betreiber, dessen Marktanteil, dessen geographische Ausbreitung und die möglichen Auswirkungen von Sicherheitsvorfällen abgestellt.
Die §§ 17 oder 19 NISG sind nicht anwendbar, wenn für die Erbringung eines wesentlichen Dienstes Vorschriften zu Sicherheitsvorkehrungen oder zur Meldepflicht bestehen, die zumindest ein gleichwertiges Sicherheitsniveau gewährleisten. Diese Ausnahmen von Verpflichtungen für Betreiber wesentlicher Dienste gemäß § 20 NISG werden festlegt.
Zielerreichungsgrad der Ziel-Maßnahme:
zur Gänze erreicht
Beschreibung der von Betreibern wesentlicher Dienste zu erbringenden Sicherheitsvorkehrungen
Beschreibung der Ziel-Maßnahme
Nach § 17 Abs. 1 NISG hat ein Betreiber eines wesentlichen Dienstes besondere Sicherheitsvorkehrungen zu treffen. Diese müssen geeignet sein und haben den Stand der Technik zu berücksichtigen. In der Anlage 1 zu dieser Verordnung werden die für die Gewährleistung eines hohen Sicherheitsstandards jedenfalls geeigneten Sicherheitsvorkehrungen angeführt. Diese reichen von Governance- und Risikomanagement, Sicherheitsarchitektur, Systemadministration, Erkennung- und Bewältigung von Vorfällen bis zu einem Krisenmanagement.
Zielerreichungsgrad der Ziel-Maßnahme:
zur Gänze erreicht
Finanzielle Auswirkungen des Bundes (Kalkulation)
Finanzielle Auswirkungen stellen die aufgrund des Regelungs- oder sonstigen Vorhabens anfallenden, monetär zum Ausdruck gebrachten, Auswirkungen dar.
In der folgenden Darstellung sehen Sie auf der rechten Seite die geplanten (Plan) und auf der linken Sie die tatsächlichen angefallenen Kosten (Ergebnis). Unter „Details“ finden Sie eine detaillierte Aufschlüsselung der finanziellen Auswirkungen. Mithilfe der Steuerungsleiste können Sie zwischen den Jahren wechseln beziehungsweise sich die Gesamtzahlen über alle Jahre hinweg ansehen.
Finanzielle Auswirkungen im Zusammenhang mit der NISV sind in der WFA zum NISG abgeschätzt worden. Die Evaluierungsergebnisse zur WFA des NISG sind im vorliegenden Bericht enthalten.
In der Evaluierung behandelte Wirkungsdimensionen
Subdimension(en)
- Sonstige wesentliche Auswirkungen
Durch die NISV werden keine Verwaltungskosten für die Betreiber wesentlicher Dienste verursacht. Die möglichen Auswirkungen sind bereits durch das NISG gegeben und wurden in der WFA zum NISG berücksichtigt. Abschätzungen zu eingetretenen Auswirkungen entlang von Wirkungsdimensionen sind in der Evaluierung der WFA zum NISG enthalten und gehen somit aus diesem Evaluierungsbericht 2022 hervor.
Gesamtbeurteilung
Verbesserungspotentiale
Weitere Evaluierungen
Es werden keine weiteren Evaluierungen durchgeführt.
Weiterführende Informationen
- NIS Fact Sheet 9/2022: Sicherheitsmaßnahmen für Betreiber wesentlicher Dienste (PDF)
- NIS Fact Sheet 3/2021:Erläuterungen zur Aufstellung von Sicherheitsvorkehrungen für Betreiber wesentlicher Dienste (Version 2) (PDF)
- CG Publication 01/2018 - Reference document on security measures for Operators of Essential Services