标准简介
NIS2 指令(指令(EU)2022/2555)是欧盟关于在联盟范围内实现高水平通用网络安全措施的法规,于 2024 年 10 月 17 日由成员国转化为国内法。该指令取代了 2016 年的原始 NIS 指令,大幅扩展了覆盖范围和要求。NIS2 将受监管实体分为「必要实体」和「重要实体」两类,涵盖能源、交通、银行、金融市场基础设施、医疗、饮用水、污水处理、数字基础设施、ICT 服务管理、公共管理、航天等 18 个行业领域。
NIS2 要求组织实施全面的网络安全风险管理措施,包括风险分析和信息系统安全策略、事件处理流程、业务连续性和危机管理、供应链安全、网络安全培训和基本网络安全卫生实践、加密和多因素认证的使用。重大事件须在 24 小时内发出早期预警、72 小时内提交事件通知、1 个月内提交最终报告。管理层须接受网络安全培训并承担个人责任。违规罚款方面,必要实体最高 1000 万欧元或全球年营业额的 2%,重要实体最高 700 万欧元或全球年营业额的 1.4%。NIS2 还引入了对高层管理人员的个人问责机制。
范围扩大
覆盖欧盟范围内 18 个关键领域及预计超过 160,000 家实体——较原 NIS 指令显著扩大,新增数字基础设施、公共行政及航天等领域。
管理层问责
管理机构对网络安全合规承担个人责任。高管如反复出现重大过失违规,可能被临时禁止担任管理职务。
事件报告
强制要求在发现重大事件后 24 小时内向国家 CSIRT 发出预警通知,72 小时内提交完整通报,并在一个月内提交最终报告。
list_alt 关键要求
- 至少涵盖 10 个领域的风险管理措施
- 供应链安全与漏洞管理
- 在 24/72 小时时限内进行事件报告
- 管理机构培训与问责
- 使用加密与多因素认证
- 业务连续性与危机管理计划
- 网络安全风险评估与政策
- 关键实体与重要实体的分类
谁需要合规?
位于欧盟成员国 18 个关键领域内的中型和大型组织(50 人以上或年营业额超过 1,000 万欧元),分类为关键实体或重要实体。同样适用于提供关键服务的某些较小实体。
关键要求
网络安全风险管理
实施适当且成比例的技术、运营与组织措施,以管理网络安全风险。措施须至少涵盖 10 个领域,包括事件处理、供应链及密码学等。
事件报告义务
向国家 CSIRT 或主管机关报告重大事件:24 小时内发出预警,72 小时内进行事件通报,并在一个月内提交包含根本原因分析的最终报告。
供应链安全
评估并应对供应链和供应商关系中的网络安全风险。考量每个直接供应商的漏洞情况以及其安全实践的整体质量。
管理机构义务
管理机构必须批准网络安全措施、监督实施情况,并定期接受网络安全培训。他们可能因违规行为承担个人责任。
登记与合作
实体必须向相关国家主管机关登记。在事件发生期间与 CSIRT 及主管机关合作,并共享相关威胁情报。
实施路线图
范围界定与实体分类
通过将你的活动对照 18 个受涵盖的行业并适用通常将中型和大型实体纳入的规模门槛,确定你的组织是否落入 NIS2 范围。将自己划分为“essential”(关键)或“important”(重要)实体,因为这决定了监管强度和罚则上限。确认你运营所在各成员国的转化状态,因为义务源自转化该指令的国家法律,而非直接来自 NIS2。
对照 Art. 21 与报告开展差距分析
将你当前的网络安全态势对照 Art. 21 风险管理措施进行评估,包括风险分析、事件处置、业务连续性、供应链安全、加密、访问控制和漏洞管理。对照 24 小时预警、72 小时通报和一个月最终报告的时限,评估你的事件检测与报告能力。审查管理机构的监督,并找出问责与培训缺失之处。
落实风险管理措施
部署 Art. 21 所要求的技术和组织措施,采用与你的风险敞口相称的全危害方法。建立与报告时限相一致的事件响应手册,通过供应商评估和合同控制强化供应链,并将管理机构的批准和培训予以正式化。在有用之处,将控制措施映射到 ISO 27001,以减少重复并降低取证工作量。
监测、报告与维护
运行持续监测并演练 24 小时/72 小时/一个月的报告流程,以便通报及时送达 CSIRT 或主管机关。使风险评估、供应商审查和业务连续性计划保持最新,并随着威胁和义务的演变重新向管理机构汇报。保持可供审计的证据,因为关键实体面临主动监管,两类实体均可被检查。
合规检查清单
checklist 范围与治理
checklist Art. 21 风险管理措施
checklist 事件报告
处罚与执行
关键实体面临最高 1,000 万欧元或全球年营业额 2% 的罚款。重要实体面临最高 700 万欧元或全球年营业额 1.4% 的罚款。管理层可能承担个人责任,并可能被临时禁止担任管理职务。
常见问题解答
哪些主体必须遵守 NIS2?
expand_more
NIS2 涵盖在 18 个行业运营的中型和大型组织,分为关键实体(如能源、交通、银行、卫生和数字基础设施)和重要实体(如邮政服务、废物管理、制造业和数字服务提供者)。规模门槛通常将拥有至少 50 名员工或 1000 万欧元营业额的实体纳入,但某些实体无论规模大小都在范围内。你属于关键还是重要实体会影响监管和罚则水平。
Art. 21 风险管理措施有哪些?
expand_more
Art. 21 要求采取与风险相称的全危害技术和组织措施。这些措施包括风险分析和安全政策、事件处置、业务连续性和备份、供应链安全、安全开发和漏洞处理、密码学与加密、访问控制,以及网络卫生和培训。其目标是在整个组织及其供应商范围内管理网络与信息系统面临的风险。
事件报告的时限是什么?
expand_more
实体在意识到重大事件后必须在 24 小时内向 CSIRT 或主管机关提交预警。更完整的、含初步评估的事件通报应在 72 小时内提交。最终报告须在通报后不迟于一个月提交,说明根本原因、缓解措施和影响。
管理机构的问责与责任是什么?
expand_more
NIS2 使管理机构直接负责批准和监督网络安全风险管理措施。成员必须接受培训,并被期望确保组织履行其义务。国家转化法律可就失职对高级管理层附加个人责任,从而使董事会层面的参与成为必需而非可选。
NIS2 与 NIS1 和 DORA 有何关系?
expand_more
NIS2 废除并取代 NIS1,扩大了纳入范围的行业和实体,加强了安全和报告要求,并在欧盟范围内统一了监管和罚则。DORA 是针对金融实体的行业专门法规,作为更具体的规则,通常在其所涵盖的事项上对这些机构优先适用。金融组织应梳理 DORA 适用之处以及 NIS2 仍然规范之处。
NIS2 下可能被处以哪些罚则?
expand_more
罚则按实体类型分级。关键实体最高可被处以 1000 万欧元或全球年营业总额 2% 的罚款,以较高者为准。重要实体最高为 700 万欧元或营业额的 1.4%。主管机关还可发出具有约束力的指示,并在某些情况下限制关键实体的管理职责。
NIS2 与 ISO 27001 有何关系?
expand_more
ISO 27001 在 NIS2 下并非强制,但其信息安全管理体系与 Art. 21 措施高度契合。既有的认证可提供 NIS2 所期望的大部分风险评估、访问控制、连续性和供应商安全证据。组织通常以 ISO 27001 作为主干,然后在其之上叠加 NIS2 特有的报告和治理义务。
NIS2 的转化状态如何?
expand_more
该指令设定的国家转化截止日期为 2024 年 10 月 17 日,各成员国应在此之前使实施法律生效。由于 NIS2 是一项指令,你的具体义务来自国家法律,各成员国在时间和细节上存在差异。请确认你运营所在各国的当前状态,以确定适用于你的确切规则。