欧盟《网络弹性法案》(CRA)监管的是产品。欧盟 NIS2 指令监管的是运营基本服务和重要服务的组织。欧盟《数字运营韧性法案》(DORA)监管的是金融行业的 ICT 风险,并且对金融实体而言,DORA 是取代 NIS2 适用,而不是与之并行适用。这就是三者的全部区别,本文比较的其他所有内容都由此而来:谁在适用范围内、必须做什么、何时开始计时,以及谁可以对您处以罚款。
它们也是不同类型的法律。CRA(Regulation (EU) 2024/2847)和 DORA(Regulation (EU) 2022/2554)以同一文本在每个成员国直接适用。NIS2(Directive (EU) 2022/2555)只能通过转化它的国内法来约束企业,这就是为什么您实际面临的 NIS2 义务取决于您所在的成员国。
| CRA | NIS2 | DORA | |
|---|---|---|---|
| 法律形式 | 条例,直接适用 | 指令,由各国转化 | 条例,直接适用 |
| 适用对象 | 在 EU 市场上提供的带有数字元素的产品的制造商、进口商和分销商,Art. 2(1) | 附件 I 和附件 II 所列行业中的中型和大型实体,以及 Art. 2(2) 中与规模无关的情形 | Art. 2(1)(a) 至 (t) 所列的金融实体,以及 ICT 第三方服务提供商 |
| 监管对象 | 产品:附件 I 基本要求、漏洞处理、合格评定 | 实体:Art. 21(2) 规定的十项风险管理措施和 Art. 23 报告 | 实体的 ICT 风险:框架、事件、测试、第三方风险、信息共享 |
| 关键日期 | 2024 年 12 月 10 日生效。Art. 14 报告义务自 2026 年 9 月 11 日起适用。2027 年 12 月 11 日全面适用,Art. 71 | 须于 2024 年 10 月 17 日前完成转化,各项措施自 2024 年 10 月 18 日起适用,Art. 41 | 自 2025 年 1 月 17 日起适用,Art. 64 |
| 首次报告时限 | 24 小时,Art. 14(2)(a) 和 14(4)(a) | 24 小时,Art. 23(4)(a) | 自分类起 4 小时内,最迟不超过知悉后 24 小时,授权条例 2025/301 Art. 5 |
| 最高罚款 | EUR 15M 或全球营业额的 2.5%,Art. 64(2) | 基本实体 EUR 10M 或 2%,重要实体 EUR 7M 或 1.4%,Art. 34 | 对金融实体没有 EU 层面的统一上限。由成员国设定处罚,Art. 50(3) |
| 执法机构 | 各国市场监督管理机构 | 转化法律规定的国家主管机构 | 金融监管机构。关键 ICT 第三方服务提供商则由牵头监管机构(Lead Overseer)负责 |
CRA 与 NIS2 有何区别?
CRA 针对的是物。第 2(1) 条将所有在市场上提供、且其预期用途或可合理预见的用途包括数据连接的带有数字元素的产品纳入范围,第 3(1) 条则将此类产品定义为软件或硬件及其远程数据处理解决方案。义务由制造、进口或分销该产品的任何一方承担。买方所处的行业无关紧要,卖方所处的行业同样无关紧要。一家只有两个人、销售联网组件的软件公司,与一家大型电子集团完全一样,都是 CRA 意义上的制造商。
欧盟 NIS2 指令针对的是组织。第 2(1) 条涵盖属于附件 I 或附件 II 所列类型、且至少为中型规模的公共或私营实体,第 2(2) 条则增加了不论规模大小均适用的特定情形,例如信任服务提供商、DNS 服务提供商以及某项关键服务的唯一提供商。第 3 条随后将它们分为基本实体和重要实体,这会改变监管模式和罚款上限,但不会改变实质性义务。这些义务就是第 21(2) 条中的十项措施(从风险分析策略、供应链安全到多因素认证),以及第 23 条中的报告义务。
两种制度在供应链上交汇。第 21(2)(d) 条将供应链安全列为 NIS2 的强制性措施之一,第 21(2)(e) 条增加了漏洞处理与披露,第 21(3) 条则要求实体考虑其供应商产品的整体质量以及供应商的安全开发程序。欧盟《网络弹性法案》(CRA)序言第 67 段明确指出,该条例旨在通过确保基本实体采购的产品以安全的方式构建并及时获得更新,来帮助满足 NIS2 的这些供应链要求。在实践中,这意味着 NIS2 实体的采购问题与 CRA 制造商的合格评定证据,其实是从两端看到的同一批文件。
DORA 处于什么位置?它会取代 NIS2 吗?
对金融实体而言,是的。欧盟《数字运营韧性法案》(DORA)第 1(2) 条规定,对于根据 NIS2 被认定为基本实体或重要实体的金融实体,DORA 是该指令第 4 条所指的特定行业欧盟法律文件。NIS2 第 4(1) 条进而规定,如果某项特定行业法律文件所要求的风险管理措施或事件通报至少与之等效,则 NIS2 的相关条款(包括监管和执法条款)不适用。NIS2 序言第 28 段阐明了其后果:成员国不应对 DORA 涵盖的金融实体适用 NIS2 关于风险管理、报告、监管和执法的条款。
DORA 的适用范围是一份清单,而不是一项判定标准。第 2(1) 条列出了二十类金融实体,从信贷机构、支付机构到投资公司、保险公司、加密资产服务提供商和众筹平台,并将 ICT 第三方服务提供商作为第二十一类加入,适用其专门的监督制度。如果您在这份清单上,DORA 自 2025 年 1 月 17 日起适用,并在其涵盖的事项上取代 NIS2。如果您不在清单上,DORA 只会通过您根据第 28 条与金融实体签订的合同来约束您;对于规模最大的服务提供商,还会通过将其指定为关键 ICT 第三方服务提供商来约束。
DORA 不会取代的是 CRA。一家开发带有数字元素的产品并将其投放市场的银行,就是该产品的制造商。银行的软件供应商就其产品而言是 CRA 下的制造商,就其服务而言则是 DORA 下的 ICT 第三方服务提供商。两种制度针对的是不同的对象,二者同时适用。
一个组织能否同时受三者约束?
可以,最典型的例子是向银行销售产品的软件供应商。它的产品是带有数字元素的产品,因此它是 CRA 下的制造商,须履行附件 I 规定的义务,并自 2026 年 9 月 11 日起承担第 14 条规定的报告义务。如果它提供托管服务且至少为中型规模,它就属于 NIS2 附件 I 所列类型的实体,须遵守第 21 条和第 23 条。它与金融实体客户签订的合同必须包含 DORA 第 30 条规定的条款;如果它对整个行业变得至关重要,还可能根据第 31 条被指定接受直接监督,并可能根据第 35(8) 条被处以最高为日均全球营业额 1% 的定期罚款。
同时开发产品的金融实体则处于另一种组合:其自身的 ICT 风险适用 DORA,其投放市场的产品适用 CRA,而在 DORA 涵盖的事项上则完全不适用 NIS2。需要避免的错误是把这三者当作三个并行的项目。这些控制措施大量重叠,一项制度的证据通常也是另一项制度的证据,我们的面向双重适用组织的 DORA 与 NIS2 对比对此有更详细的介绍。
报告时限如何比较?
三者都采用分阶段的模式,但它们开始计时的触发事件不同,报告的报送对象也不同。
根据欧盟《网络弹性法案》(CRA),第 14 条要求制造商通过第 16 条规定的单一报告平台,将被积极利用的漏洞或影响产品安全的严重事件,同时通报给被指定为协调者的 CSIRT 和 ENISA。早期预警须在知悉后 24 小时内提交,更完整的通报须在 72 小时内提交;对于漏洞,最终报告须在纠正或缓解措施可用后 14 天内提交。这些义务自 2026 年 9 月 11 日起适用,并且根据第 69(3) 条,也适用于在该条例全面适用之前已投放市场的产品。
根据欧盟 NIS2 指令,第 23(4) 条要求在知悉重大事件后 24 小时内提交早期预警,72 小时内提交事件通报,并在该通报后一个月内提交最终报告,报送对象为 CSIRT 或主管机构。触发条件是第 23(3) 条所定义的、影响实体自身服务的重大事件。
根据欧盟《数字运营韧性法案》(DORA),第 19 条要求就重大 ICT 相关事件向金融监管机构提交初始通知、中间报告和最终报告。时限规定在授权条例 (EU) 2025/301 第 5 条中:初始通知须在将事件分类为重大事件后四小时内提交,且无论如何不得晚于知悉后 24 小时;中间报告须在初始通知后 72 小时内提交;最终报告须在中间报告后一个月内提交。四小时这一时限最容易让从 NIS2 转过来的企业措手不及,因为它是从分类决定而不是从发现事件时开始计算的。我们的各法规事件报告截止期限指南将这三种时限与欧盟《通用数据保护条例》(GDPR)和欧盟《人工智能法案》(EU AI Act)放在一起比较。
处罚如何比较?
CRA 和 NIS2 都规定了 EU 层面的统一上限。CRA 第 64 条设定了三个档次:违反附件 I 基本要求以及第 13 条和第 14 条义务的,最高 EUR 15 000 000 或全球年营业总额的 2.5%;违反其他经营者义务的,最高 EUR 10 000 000 或 2%;向主管机构提供误导性信息的,最高 EUR 5 000 000 或 1%;每种情况均以较高者为准。NIS2 第 34 条要求成员国规定的罚款上限,对基本实体至少为 EUR 10 000 000 或全球营业额的 2%,对重要实体至少为 EUR 7 000 000 或 1.4%,同样以较高者为准;第 20 条则规定管理机构须对实体未履行第 21 条义务承担责任。
DORA 走的是另一条路。第 50(3) 条将金融实体行政处罚的规则交由成员国制定,只要求处罚有效、相称并具有威慑力;第 50(4) 条列出了监管机构必须具备的最低权力:停止令、补救措施(包括金钱性措施),以及点名该企业的公开通告。DORA 中唯一一个 EU 层面的统一数字并不适用于金融实体,而是适用于关键 ICT 第三方服务提供商:根据第 35(7) 条和第 35(8) 条,它们可能被处以最高为日均全球营业额 1% 的定期罚款,按日计罚,最长可达六个月。各制度的详细内容见我们的 CRA 罚款与处罚指南和 NIS2 罚款与处罚指南。
其他搜索结果的错误之处
在各类比较页面中,有四个错误反复出现。
第一个错误是把 NIS2 的起始时间定为 2023 年 1 月 16 日。那是该指令对成员国生效的日期。根据第 41 条,只有当转化该指令的国内法自 2024 年 10 月 18 日起适用时,企业才受其约束;在转化较晚的成员国,这个时间还要更晚。引用 2023 年这个日期,会让 NIS2 看起来比实际义务早了两年。
第二个错误是把 DORA 当作金融业版的 NIS2,好像它是在 NIS2 之上又加了一层。DORA 第 1(2) 条和 NIS2 第 4 条使 DORA 在其涵盖的事项上取代 NIS2。对于同一事件,银行无须既提交 NIS2 第 23 条规定的通知,又提交 DORA 第 19 条规定的通知。
第三个错误是把 CRA 的所有义务都定在 2027 年 12 月。第 71 条规定第 14 条的报告义务自 2026 年 9 月 11 日起生效,第 69(3) 条又将其适用于已投放市场的产品。任何制造商可能违反的第一项 CRA 义务,比其余义务早十五个月到来。
第四个错误是声称这三者都适用于达到一定规模的组织。规模对 NIS2 很重要,在 CRA 中也与罚款减免有关。但规模完全不决定 CRA 的适用范围,CRA 的适用范围取决于第 2 条的产品判定标准;DORA 的适用范围则取决于第 2 条中的清单,只对最小型的实体有有限的豁免。
三者中哪一个适用于您?
请填写下表。每一行在法律文本中都有明确的“是”或“否”答案,而这些答案的组合就是您的合规项目。
| 问题 | 您的回答 | 它决定什么 |
|---|---|---|
| 您是否制造、进口或分销可连接到设备或网络的软件或硬件? | CRA,Art. 2(1)。报告义务自 2026 年 9 月 11 日起适用,其余义务自 2027 年 12 月 11 日起适用。 | |
| 您是否属于 NIS2 附件 I 或附件 II 所列类型,并且至少为中型规模或属于 Art. 2(2) 涵盖的情形? | NIS2,除非 DORA 等特定行业法律文件根据 Art. 4 取代了它。 | |
| 您是否属于 DORA Art. 2(1)(a) 至 (t) 所列的实体之一? | DORA 自 2025 年 1 月 17 日起适用,并在其涵盖的事项上取代 NIS2。 | |
| 您是否向上述任何实体提供 ICT 服务? | DORA Art. 28 和 30 通过合同约束您。规模最大的服务提供商还可能根据 Art. 31 被指定。 | |
| 您的产品是否由 NIS2 实体或 DORA 金融实体采购? | 您的 CRA 合格评定证据,就是他们在 NIS2 Art. 21(3) 和 DORA Art. 28 下的供应链证据。 | |
| 三种首次报告时限中,您今天能满足哪一种? | 24 小时、24 小时,以及自分类起 4 小时。DORA 的时限最难演练。 |
如果答案表明您同时受两种或三种制度约束,高效的做法是建立一套控制措施,配备三套证据,并且只做一次映射。CRA、NIS2 和 DORA 的框架页面列出了每个要求领域,而免费合规检查可以为您提供在这三者上的起点。
常见问题
CRA 是 NIS2 的一部分吗?
不是。它们是相互独立的法律文件。CRA 是一部关于产品网络安全的条例;NIS2 是一部关于实体网络安全的指令。CRA 在第 3 条中借用了 NIS2 对事件和未遂事件的定义,并将其通报发送给根据 NIS2 指定的 CSIRT,但两者的义务和执法机构并不相同。
如果我们遵守了 DORA,还需要遵守 NIS2 吗?
对于 DORA 适用范围内的金融实体,在 DORA 涵盖的事项上不需要。DORA 第 1(2) 条和 NIS2 第 4 条使 DORA 成为 ICT 风险管理、事件报告、监管和执法方面的适用制度。NIS2 第 2(10) 条还将成员国根据 DORA 第 2(4) 条豁免适用 DORA 的实体排除在外。
CRA 适用于银行吗?
只有当银行制造、进口或分销其在市场上提供的带有数字元素的产品时才适用。从未投放市场的内部系统不属于该意义上的产品。向银行提供此类产品的供应商,无论客户是谁,都是制造商。
哪种制度的报告截止期限最短?
是欧盟《数字运营韧性法案》(DORA)的初始通知:根据授权条例 (EU) 2025/301 第 5 条,须在将事件分类为重大事件后四小时内提交,且绝不晚于知悉后 24 小时。欧盟《网络弹性法案》(CRA)和欧盟 NIS2 指令对早期预警都给出了自知悉起 24 小时的时限。
哪一项最先适用?
NIS2 义务通过国内法自 2024 年 10 月 18 日起适用。DORA 自 2025 年 1 月 17 日起适用。CRA 第 14 条的报告义务自 2026 年 9 月 11 日起适用,CRA 的其余部分自 2027 年 12 月 11 日起适用。
主要资料来源
适用范围、日期、报告时限和处罚取自:CRA,即 Regulation (EU) 2024/2847 第 2、3、13、14、16、64、69 和 71 条;NIS2,即 Directive (EU) 2022/2555 第 2、3、4、20、21、23、34 和 41 条以及序言第 28 段;DORA,即 Regulation (EU) 2022/2554 第 1、2、19、28、30、31、35、50 和 64 条以及序言第 16 段;以及关于 DORA 事件报告时限的欧盟委员会授权条例 (EU) 2025/301 第 5 条。NIS2 的国内转化因成员国而异。在依赖某个日期或数字之前,请先确认现行文本。




