verified_user
Standardful
首頁chevron_right標準chevron_rightNIS2 指令
現行有效國際標準update 標準更新:2024年10月fact_check 事實核查:2026年6月28日

NIS2 指令

指令(EU)2022/2555——在聯盟範圍內實現高水準通用網路安全措施

apartment發布組織:歐盟

標準簡介

NIS2 指令(網路與資訊安全指令 2)是一項歐盟範圍內的網路安全立法,旨在在所有成員國建立高水準的共同網路安全標準。該指令於 2022 年 11 月通過,轉化期限為 2024 年 10 月,顯著擴展了原 NIS 指令的範圍,涵蓋 18 個關鍵領域和預計超過 160,000 家實體。

NIS2 引入了更嚴格的要求,包括管理層問責制、統一的事件報告時程以及對違規行為的重大處罰。它代表了歐盟最全面的網路安全立法,強制實施基線安全措施,並透過 CSIRT 和歐盟網路安全局(ENISA)建立合作框架。

expand

範圍擴大

涵蓋歐盟範圍內 18 個關鍵領域及預計超過 160,000 家實體——較原 NIS 指令顯著擴大,新增數位基礎設施、公共行政及太空等領域。

person_pin

管理階層問責

管理機構對網路安全合規承擔個人責任。高階主管如反覆出現重大過失違規,可能被暫時禁止擔任管理職務。

report

事件通報

強制要求在發現重大事件後 24 小時內向國家 CSIRT 發出預警通知,72 小時內提交完整通報,並在一個月內提交最終報告。

list_alt 關鍵要求

  • 至少涵蓋 10 個領域的風險管理措施
  • 供應鏈安全與弱點管理
  • 在 24/72 小時時限內進行事件通報
  • 管理機構訓練與問責
  • 使用加密與多因素驗證
  • 業務持續運作與危機管理計畫
  • 網路安全風險評估與政策
  • 關鍵實體與重要實體的分類

誰需要合規?

groups

位於歐盟會員國 18 個關鍵領域內的中型和大型組織(50 人以上或年營業額超過 1,000 萬歐元),分類為關鍵實體或重要實體。同樣適用於提供關鍵服務的某些較小實體。

關鍵要求

1

網路安全風險管理

實施適當且合比例的技術、營運與組織措施,以管理網路安全風險。措施須至少涵蓋 10 個領域,包括事件處理、供應鏈及密碼學等。

2

事件通報義務

向國家 CSIRT 或主管機關通報重大事件:24 小時內發出預警,72 小時內進行事件通報,並在一個月內提交包含根本原因分析的最終報告。

3

供應鏈安全

評估並因應供應鏈和供應商關係中的網路安全風險。考量每個直接供應商的弱點情況以及其安全實務的整體品質。

4

管理機構義務

管理機構必須核准網路安全措施、監督實施情況,並定期接受網路安全訓練。他們可能因違規行為承擔個人責任。

5

登記與合作

實體必須向相關國家主管機關登記。在事件發生期間與 CSIRT 及主管機關合作,並共享相關威脅情資。

實施路線圖

1
Phase 1schedule 預計週期: 3-5 週

範圍界定與實體分類

透過將你的活動對照 18 個受涵蓋的行業並適用通常將中型和大型實體納入的規模門檻,確定你的組織是否落入 NIS2 範圍。將自己劃分為「essential」(關鍵)或「important」(重要)實體,因為這決定了監管強度和罰則上限。確認你營運所在各成員國的轉化狀態,因為義務源自轉化該指令的國家法律,而非直接來自 NIS2。

2
Phase 2schedule 預計週期: 4-6 週

對照 Art. 21 與報告開展差距分析

將你當前的網路安全態勢對照 Art. 21 風險管理措施進行評估,包括風險分析、事件處置、業務連續性、供應鏈安全、加密、存取控制和漏洞管理。對照 24 小時預警、72 小時通報和一個月最終報告的時限,評估你的事件偵測與報告能力。審查管理機構的監督,並找出問責與訓練缺失之處。

3
Phase 3schedule 預計週期: 3-6 個月

落實風險管理措施

部署 Art. 21 所要求的技術和組織措施,採用與你的風險敞口相稱的全危害方法。建立與報告時限相一致的事件回應手冊,透過供應商評估和合約控制強化供應鏈,並將管理機構的批准和訓練予以正式化。在有用之處,將控制措施映射到 ISO 27001,以減少重複並降低取證工作量。

4
Phase 4schedule 預計週期: 持續進行

監測、報告與維護

運行持續監測並演練 24 小時/72 小時/一個月的報告流程,以便通報及時送達 CSIRT 或主管機關。使風險評估、供應商審查和業務連續性計畫保持最新,並隨著威脅和義務的演變重新向管理機構匯報。保持可供稽核的證據,因為關鍵實體面臨主動監管,兩類實體均可被檢查。

合規檢查清單

0 / 13

checklist 範圍與治理

checklist Art. 21 風險管理措施

checklist 事件報告

處罰與執行

warning

關鍵實體面臨最高 1,000 萬歐元或全球年營業額 2% 的罰款。重要實體面臨最高 700 萬歐元或全球年營業額 1.4% 的罰款。管理階層可能承擔個人責任,並可能被暫時禁止擔任管理職務。

常見問題解答

哪些主體必須遵守 NIS2?

expand_more

NIS2 涵蓋在 18 個行業營運的中型和大型組織,分為關鍵實體(如能源、交通、銀行、衛生和數位基礎設施)和重要實體(如郵政服務、廢物管理、製造業和數位服務提供者)。規模門檻通常將擁有至少 50 名員工或 1000 萬歐元營業額的實體納入,但某些實體無論規模大小都在範圍內。你屬於關鍵還是重要實體會影響監管和罰則水準。

Art. 21 風險管理措施有哪些?

expand_more

Art. 21 要求採取與風險相稱的全危害技術和組織措施。這些措施包括風險分析和安全政策、事件處置、業務連續性和備份、供應鏈安全、安全開發和漏洞處理、密碼學與加密、存取控制,以及網路衛生和訓練。其目標是在整個組織及其供應商範圍內管理網路與資訊系統面臨的風險。

事件報告的時限是什麼?

expand_more

實體在意識到重大事件後必須在 24 小時內向 CSIRT 或主管機關提交預警。更完整的、含初步評估的事件通報應在 72 小時內提交。最終報告須在通報後不遲於一個月提交,說明根本原因、緩解措施和影響。

管理機構的問責與責任是什麼?

expand_more

NIS2 使管理機構直接負責批准和監督網路安全風險管理措施。成員必須接受訓練,並被期望確保組織履行其義務。國家轉化法律可就失職對高階管理層附加個人責任,從而使董事會層面的參與成為必需而非可選。

NIS2 與 NIS1 和 DORA 有何關係?

expand_more

NIS2 廢除並取代 NIS1,擴大了納入範圍的行業和實體,加強了安全和報告要求,並在歐盟範圍內統一了監管和罰則。DORA 是針對金融實體的行業專門法規,作為更具體的規則,通常在其所涵蓋的事項上對這些機構優先適用。金融組織應梳理 DORA 適用之處以及 NIS2 仍然規範之處。

NIS2 下可能被處以哪些罰則?

expand_more

罰則按實體類型分級。關鍵實體最高可被處以 1000 萬歐元或全球年營業總額 2% 的罰款,以較高者為準。重要實體最高為 700 萬歐元或營業額的 1.4%。主管機關還可發出具有約束力的指示,並在某些情況下限制關鍵實體的管理職責。

NIS2 與 ISO 27001 有何關係?

expand_more

ISO 27001 在 NIS2 下並非強制,但其資訊安全管理體系與 Art. 21 措施高度契合。既有的認證可提供 NIS2 所期望的大部分風險評估、存取控制、連續性和供應商安全證據。組織通常以 ISO 27001 作為主幹,然後在其之上疊加 NIS2 特有的報告和治理義務。

NIS2 的轉化狀態如何?

expand_more

該指令設定的國家轉化截止日期為 2024 年 10 月 17 日,各成員國應在此之前使實施法律生效。由於 NIS2 是一項指令,你的具體義務來自國家法律,各成員國在時間和細節上存在差異。請確認你營運所在各國的當前狀態,以確定適用於你的確切規則。

官方文件

查看全部

實施時間線

gavel
2016年7月
Original NIS Directive (NIS1) adopted
drafts
2020年12月
European Commission proposes NIS2
how_to_vote
2022年11月
NIS2 Directive adopted by Parliament and Council
event
2023年1月
NIS2 enters into force
check_circle
2024年10月
Member State transposition deadline
warning
2025年5月
Commission sends reasoned opinion to 19 non-compliant states

相關分類