Österreich verpflichtet kritische Einrichtungen durch das RKEG zur Risikoanalyse, Resilienzplanung und Meldung von Sicherheitsvorfällen an das Innenministerium.
Ab 11. September 2024 gelten durch den Cyber Resilience Act neue Meldepflichten, die CISOs zur Überarbeitung ihrer Incident-Response-Prozesse verpflichten.
Der Cyber Resilience Act verpflichtet Hersteller ab September 2026, Sicherheitsvorfälle innerhalb von 24–72 Stunden zu melden, sonst drohen Strafen bis 15 Millionen Euro.