Resilienz kritischer Einrichtungen-Gesetz – RKEG
Bundesministerium für InneresÜbermittelt von Mag. Gerhard KarnerAuf parlament.gv.at ansehen
Gesetz geworden
Wie funktioniert das Verfahren? →46 Stellungnahmen · 4 Wochen Frist, endete 14.01.2025
BGBl. I Nr. 60/2025
Worum geht es?
Ziel
- Gewährleistung eines hohen Resilienzniveaus von kritischen Einrichtungen
Inhalt
- Benennung einer zuständigen Behörde und zentralen Anlaufstelle
- Festlegung einer nationalen Strategie zur Verbesserung der Resilienz kritischer Einrichtungen
- Durchführung einer nationalen Risikoanalyse
- Ermittlung kritischer Einrichtungen
- Festlegung von Unterstützungsmaßnahmen für kritische Einrichtungen
- Verpflichtung zur Durchführung von Risikoanalysen, zum Ergreifen von Resilienzmaßnahmen und zur Meldung von Sicherheitsvorfällen
- Ermöglichung der Durchführung von Zuverlässigkeitsüberprüfungen
- Festlegung von Aufsichts- und Durchsetzungsmaßnahmen
- Festlegung eines effektiven Sanktionsregimes
Hauptgesichtspunkte des Entwurfs
Es soll ein unionsrechtlicher Rahmen geschaffen werden, der im Wesentlichen darauf abzielt, die Resilienz bzw. physische Widerstandsfähigkeit kritischer Einrichtungen, die für wichtige gesellschaftliche Funktionen oder wirtschaftliche Tätigkeiten im Binnenmarkt unerlässliche Dienste erbringen, zu stärken und ihre Schwachstellen zu verringern, indem ein harmonisiertes Mindestmaß an Verpflichtungen festgelegt wird und kohärente sowie gezielte Unterstützungs- und Aufsichtsmaßnahmen vorgesehen werden. Konkret sollen kritische Einrichtungen ihre Fähigkeit verbessern, Sicherheitsvorfälle zu verhindern, sich davor zu schützen, darauf zu reagieren, die Folgen solcher Vorfälle zu begrenzen, Sicherheitsvorfälle zu bewältigen sowie sich von solchen Vorfällen zu erholen.
Vorgesehen ist insbesondere, dass die Mitgliedstaaten eine nationale Strategie zur Verbesserung der Resilienz kritischer Einrichtungen erstellen sollen und die jeweils zuständigen Behörden regelmäßig Risikobewertungen durchführen sollen, wobei eine von der Europäischen Kommission in Form eines delegierten Rechtsakts erlassene, nicht erschöpfende Liste wesentlicher Dienste in den im Anhang der RKE-RL genannten Sektoren und Teilsektoren für die Risikobewertungen herangezogen werden soll. Auf Grundlage dieser Risikobewertungen soll jeder Mitgliedstaat kritische Einrichtungen ermitteln, die zumindest einen wesentlichen Dienst erbringen. Die auf diesem Wege ermittelten kritischen Einrichtungen sollen sodann ihrerseits auf Grundlage der Risikobewertungen der Mitgliedstaaten jene Risiken bewerten, die die Erbringung ihrer wesentlichen Dienste stören können.
Des Weiteren sollen sie geeignete und verhältnismäßige Resilienzmaßnahmen für ihren physischen Schutz treffen und der zuständigen Behörde Sicherheitsvorfälle, die die Erbringung wesentlicher Dienste erheblich stören oder stören könnten, unverzüglich zu melden. Ergänzt werden sollen diese Regelungen durch Unterstützungsmaßnahmen der Mitgliedstaaten, etwa die Bereitstellung von Leitfäden und Schulungsmaßnahmen, und ein spezifisches Aufsichts- und Durchsetzungsregime durch die national zuständigen Behörden. Demnach sollen etwa die Resilienzmaßnahmen von der zuständigen nationalen RKE-Behörde bzw. den zuständigen nationalen RKE-Behörden überprüft werden können, die zudem verbindliche Anweisungen zur Beseitigung festgestellter Verstöße erteilen kann bzw. können. Gegebenenfalls sollen die kritischen Einrichtungen auch durch eine wirksame, verhältnismäßige und abschreckende Sanktionierung zur Einhaltung ihrer Verpflichtungen angehalten werden können.
Der Entwurf
Was das Ressort begründet
Erläuterungen geladen.
Hauptgesichtspunkte des Entwurfs:
Die Richtlinie 2008/114/EG über die Ermittlung und Ausweisung europäischer kritischer Infrastrukturen und die Bewertung der Notwendigkeit, ihren Schutz zu verbessern, ABl. Nr. L 345 vom 23.12.2008 S. 75, CELEX-Nr.: 32008L0114, (im Folgenden: ECI-RL) sah ein Verfahren für die Ausweisung europäischer kritischer Infrastrukturen (ausschließlich) im Energie- und Verkehrssektor vor, deren Störung oder Zerstörung erhebliche grenzüberschreitende Auswirkungen in mindestens zwei Mitgliedstaaten hätte. Eine im Jahr 2019 durchgeführte Evaluierung der ECI-RL hat jedoch gezeigt, dass aufgrund des zunehmend vernetzten und grenzüberschreitenden Charakters von Tätigkeiten, bei denen kritische Infrastrukturen genutzt werden, Schutzmaßnahmen einzelner Objekte zur Verhinderung sämtlicher Störungen nicht ausreichen. Die Europäische Kommission kam daher zum Schluss, dass ein Ansatz verfolgt werden müsse, der sowohl die bessere Berücksichtigung von Risiken ermöglicht als auch die Rolle und Verpflichtungen von kritischen Einrichtungen als Erbringer von für das Funktionieren des Binnenmarktes wesentlichen Diensten einheitlich festlegt.
Weiterlesen – noch 21 AbsätzeWeniger anzeigen
Vor diesem Hintergrund wurden am 16. Dezember 2020 im Rahmen der EU-Cybersicherheitsstrategie neue legislative Vorschläge mit dem Ziel präsentiert, die Widerstandsfähigkeit von Einrichtungen, die essenzielle gesellschaftliche Funktionen oder wirtschaftliche Tätigkeiten im Binnenmarkt erbringen, gegen Risiken und Bedrohungen zu erhöhen.
Nach dem erfolgreichen Abschluss der Verhandlungen wurden die Rechtstexte am 27. Dezember 2022 als Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates, ABl. Nr. L 333 vom 27.12.2022 S. 164, CELEX-Nr.: 32022L2557, (im Folgenden: RKE-RL) sowie als Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148, ABl. Nr. L 333 vom 27.12.2022 S. 80, CELEX-Nr.: 32022L2555, (im Folgenden: NIS-2-RL) im EU-Amtsblatt veröffentlicht und sind beide Richtlinien am 16. Jänner 2023 in Kraft getreten.
Mit der RKE-RL wurde die ECI-RL aufgehoben sowie ersetzt und erfolgte eine Erweiterung sowohl des Anwendungsbereichs als auch des Umfangs der ECI-RL. Die RKE-RL folgt großteils der Systematik der Richtlinie (EU) 2016/1148 über Maßnahmen zur Gewährleistung eines hohen gemeinsamen Sicherheitsniveaus von Netz- und Informationssystemen in der Union, ABl. Nr. L 194 vom 19.07.2016 S. 1, (im Folgenden: NIS-1-RL), dh. der Vorgängerrichtlinie zur NIS-2-RL. Sie verfolgt dabei einen "All-Gefahren-Ansatz", was bedeutet, dass sie alle relevanten natürlichen und vom Menschen verursachten Risiken, darunter Unfälle, Naturkatastrophen, feindliche Bedrohungen, einschließlich terroristischer Straftaten, und Notsituationen im Bereich der öffentlichen Gesundheit, wie etwa Pandemien, abdeckt. Darin unterscheidet sie sich erheblich von der ECI-RL, die sich in erster Linie auf den Terrorismus fokussierte.
Anders als die ECI-RL stützt sich die RKE-RL aufgrund ihres Ziels, Anwendungsbereichs und Gegenstands sowie der zunehmenden wechselseitigen Abhängigkeiten und der notwendigen Schaffung einheitlicher Ausgangsbedingungen für kritische Einrichtungen auf Art. 114 des Vertrags über die Arbeitsweise der Europäischen Union (AEUV), BGBl. III Nr. 86/1999, in dem die Angleichung der Rechtsvorschriften zur Verbesserung des Binnenmarkts vorgesehen ist. Die grenzüberschreitenden wechselseitigen Abhängigkeiten zwischen den Diensten, die über kritische Infrastrukturen in den nunmehr von der Richtlinie umfassten elf Sektoren erbracht werden, führen dazu, dass sich eine Störung in einem Mitgliedstaat auch auf andere Mitgliedstaaten und die gesamte Union auswirken kann. Um sicherzustellen, dass alle entsprechenden Einrichtungen den Resilienzanforderungen dieser Richtlinie unterliegen, und um diesbezügliche zwischenstaatliche Unterschiede zu verringern, wurde es als wichtig erachtet, harmonisierte Vorschriften festzulegen, die eine einheitliche Ermittlung kritischer Einrichtungen in der Union ermöglichen und die es den Mitgliedstaaten dennoch erlauben, den Aufgaben und der Bedeutung dieser Einrichtungen auf nationaler Ebene angemessen Rechnung zu tragen.
Vor dem Hintergrund dieser Ausführungen ist demnach beabsichtigt, durch die RKE-RL einen unionsrechtlichen Rahmen zu schaffen, der im Wesentlichen darauf abzielt, die Resilienz bzw. physische Widerstandsfähigkeit kritischer Einrichtungen, die für wichtige gesellschaftliche Funktionen oder wirtschaftliche Tätigkeiten im Binnenmarkt unerlässliche Dienste erbringen, zu stärken und ihre Schwachstellen zu verringern, indem ein harmonisiertes Mindestmaß an Verpflichtungen festgelegt wird und kohärente sowie gezielte Unterstützungs- und Aufsichtsmaßnahmen vorgesehen werden. Konkret sollen kritische Einrichtungen ihre Fähigkeit verbessern, Sicherheitsvorfälle zu verhindern, sich davor zu schützen, darauf zu reagieren, die Folgen solcher Vorfälle zu begrenzen, Sicherheitsvorfälle zu bewältigen sowie sich von solchen Vorfällen zu erholen. Dabei soll im Sinne eines "All-Gefahren-Ansatzes" die Resilienz kritischer Einrichtungen gegenüber allen natürlichen und vom Menschen verursachten Risiken sichergestellt werden (siehe auch oben).
Angesichts der Zusammenhänge zwischen Cybersicherheit und physischer Sicherheit wurde der RKE-RL sowie der NIS-2-RL ein möglichst kohärenter "All-Gefahren-Ansatz" zugrunde gelegt und soll durch eine abgestimmte nationale Umsetzung der beiden Richtlinien die isolierte Betrachtung physischer und digitaler Risiken überwunden werden. Zudem soll eine Verzahnung zwischen RKE- und NIS-Regime samt Informationsaustausch zwischen den zuständigen Behörden erfolgen. Demzufolge sollen etwa kritische Einrichtungen gemäß der RKE-RL automatisch als wesentliche Einrichtungen im Sinne der NIS-2-RL gelten und somit jedenfalls auch einer (strengen) ex-ante Kontrolle durch die NIS-Behörden unterliegen (im Gegensatz zur ex-post Kontrolle bei wichtigen Einrichtungen gemäß Art. 33 Abs. 1 NIS-2-RL). Darüber hinaus sollen die Mitgliedstaaten ua. sicherstellen, dass die nach der RKE-RL und der NIS-2-RL jeweils erforderlichen nationalen Strategien einen politischen Rahmen für die Koordinierung zwischen den zuständigen nationalen Behörden vorsehen. Zudem sollen die zuständigen Behörden eng zusammenarbeiten und Informationen austauschen, insbesondere über die Ermittlung kritischer Einrichtungen sowie über Risiken, Bedrohungen und Vorfälle, die kritische Einrichtungen (potenziell) beeinträchtigen können, über die von kritischen Einrichtungen ergriffenen Cybersicherheitsmaßnahmen und physischen (Resilienz-)Maßnahmen sowie die Ergebnisse der im Hinblick auf diese Einrichtungen durchgeführten behördlichen Aufsichts- und Durchsetzungstätigkeiten. Um einerseits die Aufsichts- und Durchsetzungstätigkeiten der in den beiden Rechtsbereichen zuständigen Behörden zu straffen und andererseits den Verwaltungsaufwand für die betroffenen Einrichtungen so gering wie möglich zu halten, sollten sowohl die Meldeverpflichtungen bei Sicherheitsvorfällen als auch die behördlichen Aufsichts- und Durchsetzungsverfahren harmonisiert werden. Diese Vorgaben erfordern jedenfalls eine eng aufeinander abgestimmte Vorgehensweise bei der innerstaatlichen Umsetzung der RKE-RL und der NIS-2-RL sowie in Folge eine intensive Zusammenarbeit und einen umfassenden Informationsaustausch zwischen den für diese Bereiche national zuständigen Behörden.
Der Anwendungsbereich der RKE-RL umfasst grundsätzlich elf im Anhang der Richtlinie näher determinierte Sektoren, darunter Energie (Strom, Fernwärme und -kälte, Erdöl, Erdgas, Wasserstoff), Verkehr (Luftfahrt, Schienenverkehr, Schifffahrt, Straßenverkehr, Öffentlicher Verkehr), Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Öffentliche Verwaltung, Weltraum sowie Lebensmittelproduktion, -verarbeitung und -vertrieb.
Vorgesehen ist insbesondere, dass die Mitgliedstaaten eine nationale Strategie zur Verbesserung der Resilienz kritischer Einrichtungen zu erstellen (Art. 4 RKE-RL) und die jeweils zuständigen Behörden regelmäßig Risikobewertungen durchzuführen haben, wobei eine von der Europäischen Kommission in Form eines delegierten Rechtsakts erlassene, nicht erschöpfende Liste wesentlicher Dienste in den im Anhang der RKE-RL genannten Sektoren und Teilsektoren für die Risikobewertungen heranzuziehen ist (Art. 5 RKE-RL). Auf Grundlage dieser Risikobewertungen hat jeder Mitgliedstaat kritische Einrichtungen zu ermitteln, die zumindest einen wesentlichen Dienst erbringen (Art. 6 RKE-RL). Die auf diesem Wege ermittelten kritischen Einrichtungen haben sodann ihrerseits auf Grundlage der Risikobewertungen der Mitgliedstaaten jene Risiken zu bewerten, die die Erbringung ihrer wesentlichen Dienste stören können (Art. 12 RKE-RL). Des Weiteren haben sie geeignete und verhältnismäßige Resilienzmaßnahmen für ihren physischen Schutz zu treffen (Art. 13 RKE-RL; ua. Ergreifung von verhältnismäßigen technischen, sicherheitsbezogenen und organisatorischen Maßnahmen, Erstellung eines Resilienzplans, Benennung eines Verbindungsbeauftragten) und der zuständigen Behörde Sicherheitsvorfälle, die die Erbringung wesentlicher Dienste erheblich stören oder stören könnten, unverzüglich zu melden (Art. 15 RKE-RL). Ergänzt werden diese Regelungen durch Unterstützungsmaßnahmen der Mitgliedstaaten, etwa die Bereitstellung von Leitfäden und Schulungsmaßnahmen, und ein spezifisches Aufsichts- und Durchsetzungsregime durch die national zuständigen Behörden. Demnach sollen etwa die Resilienzmaßnahmen von der zuständigen nationalen RKE-Behörde bzw. den zuständigen nationalen RKE-Behörden überprüft werden können, die zudem verbindliche Anweisungen zur Beseitigung festgestellter Verstöße erteilen kann bzw. können (Art. 21 RKE-RL). Gegebenenfalls sollen die kritischen Einrichtungen auch durch eine wirksame, verhältnismäßige und abschreckende Sanktionierung zur Einhaltung ihrer Verpflichtungen angehalten werden können (Art. 22 RKE-RL).
In Österreich soll eine Umsetzung der RKE-RL mit dem vorliegenden Bundesgesetz erfolgen.
Die Hauptgesichtspunkte sind im Einzelnen:
- die Benennung einer zuständigen Behörde, die auch die Funktion einer zentralen Anlaufstelle übernehmen soll
- die Festlegung einer nationalen Strategie zur Verbesserung der Resilienz kritischer Einrichtungen
- die Durchführung einer Risikoanalyse durch die zuständige Behörde zur Bewertung sämtlicher natürlicher und vom Menschen verursachter Risiken (im Sinne des "All-Gefahren-Ansatzes")
- die bescheidmäßige Ermittlung kritischer Einrichtungen auf Basis der nationalen Strategie sowie der durchgeführten Risikoanalyse
- die Festlegung von Unterstützungsmaßnahmen für kritische Einrichtungen durch die zuständige Behörde
- die Verpflichtung kritischer Einrichtungen zur Durchführung von Risikoanalysen, zum Ergreifen von Resilienzmaßnahmen und zur Meldung von Sicherheitsvorfällen
- die Verpflichtung zur Durchführung von Zuverlässigkeitsüberprüfungen durch die zuständige Behörde
- die Festlegung von Aufsichts- und Durchsetzungsmaßnahmen durch die zuständige Behörde zur Überprüfung der Einhaltung der Verpflichtungen der kritischen Einrichtungen und
- die Festlegung eines effektiven Sanktionenregimes
Kompetenzgrundlage:
Die Kompetenz des Bundes zur Erlassung eines diesem Entwurf entsprechenden Bundesgesetzes gründet sich auf Art. 10 Abs. 1 des Bundes-Verfassungsgesetzes (B-VG), BGBl. Nr. 1/1930. In jenen Bereichen, in denen die Länder zur (Ausführungs-)Gesetzgebung und/oder Vollziehung zuständig sind, beruht die Zuständigkeit des Bundes auf der in § 1 Abs. 1 des gegenständlichen Gesetzes geschaffenen Kompetenzgrundlage.
Besonderheiten des Normerzeugungsverfahrens:
Der Entwurf kann im Hinblick auf §§ 1, 4 Abs. 2 sowie § 23 (Verfassungsbestimmungen) gemäß Art. 44 Abs. 1 B-VG vom Nationalrat nur in Anwesenheit von mindestens der Hälfte der Mitglieder und mit einer Mehrheit von zwei Dritteln der abgegebenen Stimmen beschlossen werden. Der Entwurf bedarf überdies im Hinblick auf § 1 Abs. 1 (Kompetenzdeckungsklausel) gemäß Art. 44 Abs. 2 B-VG der in Anwesenheit von mindestens der Hälfte der Mitglieder und mit einer Mehrheit von zwei Dritteln der abgegebenen Stimmen zu erteilenden Zustimmung des Bundesrates.
Die Erläuterungen zu den einzelnen Paragraphen stehen im Dokument selbst.
Quelle (CC BY 4.0, RIS):Erläuterungen des Ressorts, Allgemeiner Teil
Dokumente
Zweite Quelle: Rechtsinformationssystem (RIS)
Das RIS des Bundes führt denselben Entwurf mit Text, Erläuterungen und Textgegenüberstellung im RIS-Eintrag.
Was ändert der Entwurf?
Die Textgegenüberstellung wird geladen …
Die Begutachtung
Stellungnahmen
- Gesamt
- 46
- Organisationen
- 44
- Privatpersonen
- 1
- Nicht öffentlich
- 1
44 Organisationen
Liste der Stellungnahmen
- Amt der Niederösterreichischen Landesregierung; Landesamtsdirektion/Recht
- Amt der Wiener Landesregierung; Magistratsdirektion - Recht
- Amt der Kärntner Landesregierung
- BM f. Land- und Forstwirtschaft, Regionen und Wasserwirtschaft
- Bundeskanzleramt
- Verband der Privatkrankenanstalten Österreichs
- AGGM Austrian Gas Grid Management AG; Recht&Compliance
- Amt der Steiermärkischen Landesregierung; Land Steiermark
- Amt der Vorarlberger Landesregierung
- BC Consulting GmbH
- Berufsverband Österreichischer Psychologinnen und Psychologen
- BM f. Soziales, Gesundheit, Pflege und Konsumentenschutz
- Dachverband der Sozialversicherungsträger
- Ennskraftwerke AG
- Handelsverband - Verband österreichischer Handelsunternehmen
- Hilfswerk Österreich
- ISPA - Internet Service Providers Austria; Recht
- Johanniter-Unfall-Hilfe in Österreich; Bundesgeschäftsstelle
- Kommunikationsbehörde Austria
- Österreichische Ärztekammer
- Österreichische Vereinigung für das Gas- und Wasserfach (ÖVGW); Bereich Wasser
- Österreichischer Gewerkschaftsbund; Volkswirtschaft
- Österreichisches Rotes Kreuz; Recht und Migration
- Rechnungshof
- Amt der Tiroler Landesregierung
- Arbeiter-Samariter-Bund Österreichs Bundesverband
- Arbeitsgemeinschaft Österreichischer Verkehrsflughäfen (AÖV)
- BM f. Bildung, Wissenschaft und Forschung
- BM f. Justiz
- BM f. Landesverteidigung
- Bundesarbeitskammer; Wirtschaftspolitik
- Bundeskammer der ZiviltechnikerInnen
- Bundeskanzleramt; Verfassungsdienst
- Bundesverwaltungsgericht
- Gewerkschaft Öffentlicher Dienst
- Innsbrucker Kommunalbetriebe Aktiengesellschaft; Vorstandsservices und Compliance
- PHAGO Verband der österr. Arzneimittel-Vollgroßhändler
- VERBUND AG
- Wirtschaftskammer Österreich; Stabstelle Krisenmanagement und Sicherheitsvorsorge
- Energie AG Oberösterreich Services und Digital Solutions GmbH; Recht und Versicherung
- ÖBB-Holding AG; Konzernrecht & Vorstandssekretariat
- Bundesministerium für Kunst, Kultur, öffentlichen Dienst und Sport; I/3
- Datenschutzbehörde
- GÖD Bundesvertretung Richterinnen und Richter, Staatsanwältinnen und Staatsanwälte - BV 23
10 von 44 angezeigt
Die Stellungnahmen wurden am 15.01.2025 an das Bundesministerium für Inneres übermittelt.
Die Regierungsvorlage
Der Entwurf wurde als Regierungsvorlage 186 d.B. eingebracht.
Eine Regierungsvorlage ist die Fassung, die die Regierung nach der Begutachtung dem Nationalrat vorlegt. Ob und wie der Entwurf geändert wurde, zeigt der Vergleich der beiden Texte weiter unten.
Was sich nach der Begutachtung geändert hat
Der Gesetzestext des Entwurfs wird mit dem der Regierungsvorlage verglichen …
Im Parlament
Nach der Regierungsvorlage wurde der Text im Parlament weiter geändert. Diese Fassungen sind dabei entstanden:
Im Bundesgesetzblatt
Kundgemacht als Bundesgesetzblatt I Nr. 60/2025.
Wird dieses Verfahren öffentlich unter einem anderen Namen diskutiert? Hinweise an kontakt@begutachtungs-monitor.at — die Suche findet den Entwurf dann auch darunter.