NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
NIS2 合规软件

根据 NIS2, 您的管理层须承担个人责任。

Venvera 是一款欧盟 NIS2 指令合规软件,它把第 21 条的十项措施、24 小时事件早期预警和供应链风险转化为可执行的工作流程,而不是勾选框,让您在国家主管机构提出要求的当天就能拿出证明,并让责任不落在董事会的肩上。

风险与策略事件处理业务连续性供应链安全网络卫生访问控制与 MFA

NIS2 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 30 个同时出现在 NIST SP 800-53 和 NIS2 中。
领域NIST SP 800-53NIS2
加密
SC-13密码技术保护
SC-28静态信息保护
SC-8传输机密性和完整性
Art. 21(2)(h)是否已制定规范密码技术使用的策略和程序,包括静态数据和传输中数据的加密标准?
密钥管理
SC-12密码密钥的建立与管理
Art. 21(2)(h)密钥管理程序是否已形成书面文件,并涵盖密钥的生成、分发、存储、轮换和销毁?
访问控制
AC-3访问控制执行
AC-6最小权限
Art. 21(2)(i)是否有正式的访问控制策略来强制执行最小权限原则,并配有书面的访问权限开通和撤销程序?
身份管理
AC-2账户管理
IA-4标识符管理
Art. 21(2)(i)是否有正式的访问控制策略来强制执行最小权限原则,并配有书面的访问权限开通和撤销程序?
身份认证与 MFA
IA-2身份标识与认证(组织用户)
IA-5认证器管理
Art. 21(2)(j)是否已针对关键系统的访问、远程访问和特权账户部署多因素认证或持续认证?
访问权限审查
AC-2账户管理
Art. 21(2)(i)访问权限是否定期(至少每年一次)接受审查并复核,特权访问是否受到强化的控制措施和监控?
特权访问管理
AC-6最小权限
AC-5职责分离
Art. 21(2)(i)访问权限是否定期(至少每年一次)接受审查并复核,特权访问是否受到强化的控制措施和监控?
网络安全
SC-7边界防护
AC-17远程访问
Art. 21(2)(g)是否已建立并执行基本的网络卫生实践,包括补丁修复、密码策略、设备管理和网络分段?
漏洞管理
RA-5漏洞监控与扫描
SI-2缺陷修复
Art. 21(2)(e)是否有漏洞处理和披露流程,确保及时识别、评估和修复漏洞?
日志与监控
AU-2事件日志记录
AU-6审计记录的审查、分析和报告
AU-12审计记录生成
SI-4系统监控
Art. 21(2)(f)是否已定义和跟踪安全指标和 KPI,并向管理层报告,以衡量网络安全控制措施的有效性?
事件管理
IR-4事件处理
Art. 21(2)(b)是否有书面的事件处理程序,涵盖检测、分析、遏制、根除和恢复各阶段?
事件分类
IR-5事件监控
Art. 23(3)事件分类标准是否已形成书面文件,并根据对服务提供的影响、受影响用户、持续时间和地域范围区分重大事件?
事件报告
IR-6事件报告
Art. 23(4)(a)–(b)贵组织能否在知悉重大事件后 24 小时内向 CSIRT 提交早期预警,并在 72 小时内提交事件通知?
事件响应团队
IR-8事件响应计划
Art. 21(2)(b)是否有书面的事件处理程序,涵盖检测、分析、遏制、根除和恢复各阶段?
事件后审查
IR-4事件处理
Art. 21(2)(b)您是否对重大事件开展事件后审查,并将根本原因分析和经验教训纳入风险管理改进?
业务连续性
CP-2应急计划
Art. 21(2)(c)业务连续性和灾难恢复计划是否已形成书面文件、涵盖所有关键服务、设定明确的 RTO/RPO 目标,并至少每年测试一次?
备份与恢复
CP-9系统备份
CP-10系统恢复与重建
Art. 21(2)(c)是否已实施备份程序,明确规定范围、频率和安全的异地存储,并定期进行恢复测试?
危机管理
CP-4应急计划测试
Art. 21(2)(c)是否有危机管理框架,并具备明确的升级程序、沟通计划和指定的危机管理团队?
第三方风险管理
SR-2供应链风险管理计划
Art. 21(2)(d)是否有书面的供应链安全策略,涵盖 ICT 产品和服务采购,并规定对供应商的安全要求?
供应商尽职调查
SR-6供应商评估与审查
SA-4采购流程
Art. 21(2)(d)您是否在签订协议之前评估直接供应商和服务提供商的网络安全态势和实践?
供应商合同
SR-5采购战略、工具和方法
PS-7外部人员安全
Art. 21(2)(d)供应商合同是否包含网络安全要求、事件通知义务以及审计/评估权?
供应商监控
SR-3供应链控制措施与流程
SR-6供应商评估与审查
Art. 21(2)(d)是否持续监控供应链风险和供应商的网络安全表现,并定期重新评估?
风险评估
RA-3风险评估
PM-9风险管理战略
Art. 21(2)(a)是否有正式且成文的风险分析方法论,用于识别和评估网络和信息系统面临的网络安全风险?
信息安全策略
AC-1策略与程序
PL-2系统安全与隐私计划
Art. 21(2)(a)管理机构是否已批准一项覆盖所有网络和信息系统的全面信息安全策略,并至少每年审查一次?
安全意识培训
AT-2素养培训与意识
AT-3基于角色的培训
Art. 20(2), Art. 21(2)(g)是否有面向全体员工(包括管理机构成员)的网络安全意识和培训计划,并定期开展复训?
变更管理
CM-3配置变更控制
Art. 21(2)(e)是否有针对网络和信息系统的正式变更管理流程,且该流程包括安全影响评估和测试?
安全开发
SA-3系统开发生命周期
SA-8安全与隐私工程原则
Art. 21(2)(e)内部开发和定制开发的软件是否采用安全开发实践(安全编码指南、代码审查、安全测试)?
安全测试
SA-11开发人员测试与评价
CA-2控制措施评估
Art. 21(2)(f)是否有明确的策略和程序,用于评估网络安全风险管理措施的有效性,包括定期开展安全测试?
渗透测试
CA-8渗透测试
Art. 21(2)(f)是否有明确的策略和程序,用于评估网络安全风险管理措施的有效性,包括定期开展安全测试?
泄露通知
IR-6事件报告
SR-8通知协议
Art. 23(4)(a)–(b)贵组织能否在知悉重大事件后 24 小时内向 CSIRT 提交早期预警,并在 72 小时内提交事件通知?

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

面向第 21 条措施和报告时限的 NIS2 合规软件

Venvera 是面向 Directive (EU) 2022/2555(经您所在成员国转化为国内法)所规定的基本实体和重要实体的 NIS2 合规软件。它包含 14 项受跟踪的控制措施,覆盖第 21 条中的十项风险管理措施,从风险分析和事件处理,到供应链安全、密码技术和多因素认证。每项控制措施都列明了您的国家主管机构将会查看的证据,并记录其负责人。事件报告按照 24 小时早期预警和 72 小时通知的截止期限运行,第 20 条要求的管理机构批准也与各项措施一并留存证据。

什么是 NIS2,为什么它是您董事会的问题?

欧盟 NIS2 指令(Directive (EU) 2022/2555)是一部由各成员国转化为国内法的欧盟网络安全法律,对 18 个行业(能源、交通、银行、医疗卫生、数字基础设施等)中的基本实体和重要实体具有约束力。它由您的国家主管机构负责执行,该机构可以进行检查、审计和处罚。而且根据第 20 条,问责落实到个人:您的管理机构必须批准并监督各项网络安全措施;对基本实体而言,违规行为最高可处 1000 万欧元或全球年营业额 2% 的罚款,监管机构还有权暂停管理人员的职务,直至其整改合规。一旦措施未落实,责任将落到具名的个人身上,而不仅仅是公司。

 app.venvera.com
/ NIS2 · 第 21 条十项措施,一屏随时可审计
/ NIS2 · 第 21 条十项措施,一屏随时可审计
10
第 21 条规定的措施,全部覆盖
24h
早期预警截止期限,自动跟踪
72h
受跟踪的事件通知截止期限
Art. 20
管理层责任,有据可查
Article 21(2)(a)

第 21 条全部十项措施,尽在一个实时登记册中。

NIS2 第 21 条开篇即是风险分析和信息系统安全策略,而主管机构会据此判断您的整体风险态势。Venvera 为您提供一个结构化登记册:每项风险都在 5x5 的可能性与影响矩阵上评分、分类、指定负责人,并在处置全过程中受到跟踪;安全策略则纳入版本控制和批准工作流。差距评估将您现有的措施与第 21 条全部十项措施进行映射,准确显示覆盖范围的缺口所在,赶在检查人员发现之前。

  • 集中式风险登记册,自动进行 5x5 评分
  • 策略库,支持版本控制和批准工作流
  • 对照 NIS2 第 21 条全部 10 项措施的差距评估
  • 跨框架映射到 DORA、ISO 27001 和 GDPR
  • 导出证据以响应主管机构的要求
 app.venvera.com
/ 风险登记册 · 5x5 评分,十项措施全部映射
/ 风险登记册 · 5x5 评分,十项措施全部映射
Article 23

自动启动的 24 小时事件计时器。

NIS2 为每一起重大事件设定了三个阶段的时限,Venvera 全程确保执行:24 小时内向 CSIRT 发出早期预警,72 小时内提交附初步评估的事件通知,一个月内提交附根本原因分析的最终报告。内置标准判定事件是否属于重大事件,预设格式的模板包含所有必填字段,倒计时在事件发生的那一刻即开始,因此报告截止期限从来不需要有人在压力之下牢记。

  • 依据 NIS2 标准自动判定事件的重大性
  • 针对 24 小时、72 小时和 1 个月截止期限的倒计时器
  • 早期预警、事件通知和最终报告的预设格式模板
  • 为涉及多个司法管辖区的事件标记跨境影响
  • 完整的事件时间线,供监管审查
 app.venvera.com
/ 事件 · 24 小时 / 72 小时 / 1 个月,精确到分钟跟踪
/ 事件 · 24 小时 / 72 小时 / 1 个月,精确到分钟跟踪
Article 21(2)(d)

抢先找出可能让您陷入瘫痪的供应商。

第 21(2)(d) 条要求您对直接供应商和服务提供商(以及它们的分包商)的安全负责。Venvera 从五个加权维度为每个供应商评分,将分包链映射至第 N 方,并在集中度风险演变为事件之前,在服务提供商和国家层面将其标记出来。合同安全要求、SLA 遵守情况和定期重新评估都集中在同一处,记录完备,随时可供审查。

  • 五维度供应商风险自动评分
  • 分包链映射,可视范围延伸至第 N 方
  • 按供应商跟踪合同安全要求
  • 在服务提供商和地域层面发出集中度风险警报
  • 安排定期重新评估,并在逾期时发出警报
 app.venvera.com
/ 第三方风险 · 集中度一目了然,供应链全部映射
/ 第三方风险 · 集中度一目了然,供应链全部映射
Article 21(2)(c)

证明系统出故障时您仍能持续运营。

第 21(2)(c) 条要求您证明在中断期间能够持续运营:备份、灾难恢复和危机管理都必须切实有效。Venvera 按关键资产跟踪 RTO 和 RPO 目标,将每项资产与其支持的业务职能关联起来,让您看清连锁影响,并将连续性计划纳入版本控制,附带测试计划和测试后发现的问题。当主管机构询问您是否做过测试时,答案早已记录在案。

  • 按关键资产跟踪 RTO 和 RPO 目标
  • 资产与职能的依赖关系映射,用于影响分析
  • 业务连续性计划版本管理及批准工作流
  • 测试计划管理,记录测试后发现的问题
  • 危机管理程序及升级链
 app.venvera.com
/ 业务连续性 · 计划、RTO/RPO 与测试证据
/ 业务连续性 · 计划、RTO/RPO 与测试证据
Article 21(2)(g)

网络卫生与培训,为审计备好证据。

第 21(2)(g) 条要求面向所有人开展基本的网络卫生实践和网络安全培训,并且要有培训确已开展的证据。Venvera 按部门和角色跟踪培训完成情况,记录您的网络卫生策略和基线控制措施,并在认证失效之前标记出逾期项。每一次培训完成和策略签核都会被纳入证据包,供您的主管机构按需审查。

  • 按部门和角色跟踪培训完成情况
  • 网络卫生策略管理,按年度审查周期
  • 监控基线控制措施的实施情况
  • 培训和认证逾期警报
  • 用于主管机构审计的证据包
 app.venvera.com
/ 证据 · 培训与网络卫生,打包备审
/ 证据 · 培训与网络卫生,打包备审
Article 20

让董事会免于担责的证据。

第 20 条规定您的管理机构须承担个人责任:他们必须批准网络安全措施、监督其实施并完成培训,一旦违规,可能因此失去职位。Venvera 记录这一监督职责的每一个要素:带电子签核的策略批准、风险报告审阅、培训完成情况和会议出席情况,并可为每位管理层成员导出个人问责证据包。这些证据证明董事会履行了治理职责,并让责任归于其应有之处。

  • 跟踪策略批准并保存电子签核记录
  • 管理层培训完成记录及提醒
  • 风险报告审阅日志,跟踪确认情况
  • 记录会议出席情况和网络安全议程事项
  • 为每位管理层成员导出个人问责证据
 app.venvera.com
/ 董事会 · 第 20 条监督,逐一成员留存证据
/ 董事会 · 第 20 条监督,逐一成员留存证据
为何切换

电子表格还是 Venvera?

电子表格
Venvera
风险分析
临时性评估,没有结构化方法
自动化 5x5 评分,并按第 21 条映射差距
事件通知
手工跟踪截止期限,依靠邮件流转
24 小时/72 小时/1 个月倒计时器,自动升级
供应链安全
只有供应商清单,没有风险评分
五维度供应商评分,附集中度警报
业务连续性
静态文档,一年更新一次
持续更新的计划,跟踪 RTO/RPO 并安排测试
培训记录
用电子表格跟踪,没有提醒
按部门自动跟踪,附逾期警报
管理层监督
没有针对第 20 条的证据链
电子签核、培训记录、会议日志

NIS2,一一解答。

知识中心NIS2 知识中心 →适用范围、第 21 条措施、NIS2 与 ISO 27001 和 DORA 的重叠之处、合规成本,以及监管审计会要求什么。

NIS2 指南

了解您的 NIS2 合规现状, 赶在监管机构问起之前。

先获取一份覆盖第 21 条各项措施的免费差距报告:只需 10 分钟,无需提供电子邮箱即可开始。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留