对大多数基本实体和重要实体而言,要达到经得起检验的第一轮合规,欧盟 NIS2 指令合规需要六到十二个月;如果从零起步,既没有 ISO 27001 证书,也没有供应商评估计划和经过演练的事件处理流程,则需要十二到十八个月。时间范围之所以这么宽,是因为第 (EU) 2022/2555 号指令并不要求在某个日期之前取得证书。它要求的是:第 21(2) 条规定的十类措施;根据第 20 条批准了这些措施并接受了培训的管理机构;以及根据第 23(4) 条能够在 24 小时内发出早期预警的报告流程。这三项中有两项的推进速度取决于您的供应商和董事会的日程安排,而不是您的项目计划。
另一件需要首先说明的事情是,法定日期都已经过去了。第 41 条要求成员国在 2024 年 10 月 17 日前将该指令转化为国内法,并自 2024 年 10 月 18 日起适用相关措施。数字基础设施和数字服务实体须根据第 27 条在 2025 年 1 月 17 日前提交登记信息,第 3(3) 条则要求成员国在 2025 年 4 月 17 日前建立基本实体和重要实体名单。问题已不再是您还有多少时间,而是您还会在多长时间内处于风险敞口之中。
| 阶段 | 典型时长 | 制约因素 |
|---|---|---|
| 确认适用范围、类别和注册 | 2 至 4 周 | 每个法律实体在每个成员国都要有一个答案:是否属于适用范围,属于基本实体还是重要实体,以及适用哪部国家法律。 |
| 对照第 21(2) 条开展差距评估 | 4 至 8 周 | 能否接触到实际运行系统的人员。供应链和有效性测试通常是差距最大的方面。 |
| 第 20 条治理要求 | 2 至 6 周,可并行开展 | 董事会的日程安排。一旦安排了会议,注明日期的批准记录和培训记录很快就能完成。 |
| 第 23 条报告工作流 | 4 至 8 周 | 确定由谁可以在信息不完整的情况下提交早期预警,并演练一次。 |
| 整改和供应链安全 | 3 至 9 个月 | 供应商的响应时间和工程能力。这一阶段决定了您最终需要 6 个月还是 18 个月。 |
| 证据和有效性测试 | 持续进行 | 第 21(2)(f) 条要求制定评估措施有效性的策略,因此该计划永远不会结束。 |
NIS2 合规需要多长时间?
六到十八个月,而且时间在这个范围内的分布并不均匀。界定范围、差距评估和治理工作可以预测,耗时也短。整改和供应链工作则不然,它们占据了总时长的大部分。
有一个快速定位自己的方法:您能否拿出一份批准网络安全风险管理措施的董事会会议纪要、一份逐一完成安全评估的直接供应商清单,以及一份最近一次演练提交 24 小时早期预警的记录?三个“能”,您就处在六个月的一端。三个“说不清”,您就处在十八个月的一端,因为每一项都是一个阶段,而不是一份文件。
是 6 个月还是 18 个月,由什么决定?
四个因素,按影响从大到小排列如下。
1. 供应商数量和供应链成熟度
第 21(2)(d) 条要求保障供应链安全,包括实体与其直接供应商或服务提供商之间关系中与安全相关的方面。第 21(3) 条要求实体考虑每个直接供应商和服务提供商特有的漏洞,以及其产品和网络安全实践的整体质量,包括其安全开发程序。这意味着要对每个供应商逐一评估,而供应商会按照自己的节奏作答。五十个直接供应商需要一个季度的工作量。五百个则要占去一年中的大部分时间。
2. 您是否已持有 ISO 27001 证书
经过认证的信息安全管理体系已经覆盖了第 21(2) 条清单中的很大一部分:风险分析策略、事件处理、业务连续性、访问控制、密码学和人力资源安全,在 ISO 中都有对应的内容。它无法提供的是第 23 条规定的报告时限、第 20 条规定的管理机构职责,以及第 21(3) 条要求的针对具体供应商的分析。我们的指南 NIS2 与 ISO 27001 对比梳理了两者的重叠之处以及四个缺口。
3. 您在多少个成员国开展业务
欧盟 NIS2 指令是一部指令,因此对您具有约束力的义务规定在各国法律中,而各国的转化进度参差不齐。欧盟委员会于 2024 年 11 月 28 日向 23 个成员国发出了正式通知函,于 2025 年 5 月 7 日向 19 个成员国发出了附理由的意见,并于 2026 年 7 月 8 日宣布,因爱尔兰、西班牙、法国和荷兰未通报转化措施,将这四国移交欧盟法院。因此,跨国经营的实体实际上是在运行多个计划,各自的注册机制和主管机构都不相同,尽管第 21 条的实质内容是一样的。这一倍增效应在成本方面的影响,见 NIS2 合规成本。
4. 基本实体还是重要实体
第 3 条将实体分为基本实体和重要实体。两者的措施相同,但监管方式不同:基本实体即使没有发生事件也可能接受审计,重要实体则只有在出现问题的证据之后才会接受审计。基本实体必须更快地达到有证据支持的合规状态,因为证据请求随时可能到来。如果您还没有确定自己属于哪一类,请先阅读什么是 NIS2 以及谁必须遵守。证据请求是什么样子,见 NIS2 审计:会经历什么。
现在哪些 NIS2 日期仍然重要?
该指令本身规定的所有日期都已过去,这改变了时间线的用途。您不是在朝着某个截止期限做计划,而是在缩短一段最迟已于 2024 年 10 月 18 日开始的风险敞口期。
| 日期 | 条款 | 发生了什么 |
|---|---|---|
| 2023 年 1 月 16 日 | 第 45 条 | 该指令于 2022 年 12 月 27 日在《欧盟官方公报》上公布,二十天后生效。 |
| 2024 年 10 月 17 日 | 第 41(1) 条 | 转化截止期限。成员国必须通过并公布其国内措施,并自 2024 年 10 月 18 日起适用。 |
| 2024 年 10 月 17 日 | 第 21(5) 条 | 欧盟委员会通过了第 (EU) 2024/2690 号实施条例,为 DNS、TLD、云计算、数据中心、内容分发网络、托管服务、托管安全服务、在线市场、搜索引擎、社交网络以及信任服务的提供商规定了技术和方法要求。 |
| 2025 年 1 月 17 日 | 第 27(2) 条 | 属于上述同类数字类别的实体必须向主管机构提交其登记信息。 |
| 2025 年 4 月 17 日 | 第 3(3) 条 | 成员国必须建立其基本实体和重要实体名单,并至少每两年审查一次。 |
如果您的实体属于第 27 条所列类别之一,该实施条例才是您落实第 21 条措施以及判断何为重大事件的实际规范。请在界定范围之前阅读它,因为它会把十个标题扩展成一份长得多的清单。
在计划完成之前,哪些事项必须先准备就绪?
有两项义务不能等到计划结束,因为它们从第一天起就可能受到检验。
第一项是第 23(4) 条规定的时限。发生重大事件时,实体必须在知悉后 24 小时内提交早期预警,在 72 小时内提交事件通知,并在提交事件通知后一个月内提交最终报告,应要求还须提交中期报告。即使事件发生在一个为期十八个月的计划的第二个月,也同样要遵守这一时限。请指定可以在信息不完整的情况下提交报告的人员,把 CSIRT 的联系方式交给他们,并演练一次。这只需要几周的工作,应该最先完成。
第二项是第 20 条。管理机构必须批准网络安全风险管理措施并监督其实施,并且可因违规行为被追究责任(第 20(1) 条)。其成员必须参加培训(第 20(2) 条)。注明日期的批准记录和培训记录成本很低,却是监管机构首先要查看的内容,这也正是董事会会议应安排在计划的第一个月而不是最后一个月的原因。欧盟 NIS2 指令的时限与欧盟《通用数据保护条例》(GDPR)、欧盟《数字运营韧性法案》(DORA)和欧盟《网络弹性法案》(CRA)的时限如何对照,见各法规的事件报告截止期限。
其他搜索结果错在哪里
有三个错误反复出现。
第一个错误是只给出一个数字。六个月、九个月和十二个月都曾被当作答案,而每个数字描述的都只是某一个实体的情况,却没有说明这一点。仅供应商数量一项,就能让总时长相差两个季度。
第二个错误是朝着截止期限倒计时。好几个排名靠前的页面仍把 2024 年 10 月 17 日当作需要为之做准备的日期。那是成员国必须完成转化的日期,而且已经过去了。现在真正相关的时限是第 23(4) 条,它从您知悉重大事件时开始计算。
第三个错误是把 NIS2 当作认证项目。根本不存在 NIS2 证书。第 21(2)(f) 条要求制定评估措施有效性的策略和程序,这意味着项目结束后证据仍必须保持最新。一个在上线时就结束的计划,只为建设出了钱,却没有为运营出钱。
估算您自己的 NIS2 时间线
请针对一个法律实体填写下表。任何一行您无法填写的,都是一个您尚未开始的阶段。
| 问题 | 您的答案 | 为什么它决定时间 |
|---|---|---|
| 属于基本实体还是重要实体?在哪些成员国? | 决定您面临的监管程度,以及您需要应对的国家监管制度数量。 | |
| 第 21(2) 条的十项措施中,您目前能为多少项提供证据? | 每一项没有证据支持的措施,都是一条整改工作线。 | |
| 您有多少个直接供应商,其中多少个已完成安全评估? | 第 21(2)(d) 条和第 21(3) 条。耗时最长的阶段随这一数字而增减。 | |
| 管理机构是否已批准这些措施并完成培训? | 第 20 条。做起来快,也最先被要求提供。 | |
| 明天您能提交一份 24 小时早期预警吗? | 第 23(4) 条。这是唯一一项在计划完成之前就可能被违反的义务。 | |
| 您是否持有 ISO 27001 证书,或已经符合欧盟《数字运营韧性法案》(DORA)的要求? | 可重复使用的证据会缩短差距评估和整改阶段。 |
如果大部分行都是空白,请先对照十项措施进行一次免费合规检查。它无法弥补供应商方面的差距,但能告诉您上述六个阶段中哪一个会耗费时间。金融服务领域的实体还应阅读 DORA 与 NIS2 对比,因为第 2(10) 条将成员国根据 DORA 第 2(4) 条豁免于 DORA 的实体排除在欧盟 NIS2 指令的适用范围之外,而对其他所有实体而言,这两套制度存在重叠。
常见问题
我们能在三个月内实现 NIS2 合规吗?
三个月内,您可以确认适用范围、记录董事会的批准、演练报告工作流并完成差距评估。但通常无法完成供应链评估,也无法弥补技术差距。三个月能让您在最先受到检验的义务上站得住脚,但不能让您全部完成。
我们能获得 NIS2 证书吗?
不能。该指令既没有设立证书,也没有设立经认可的 NIS2 审计师。第 24 条允许成员国要求使用根据欧洲网络安全认证计划获得认证的 ICT 产品、服务和流程,但这认证的是技术,而不是您的实体。
我们是否需要在某处注册?
第 3(4) 条要求实体至少提交其名称、地址和联系方式、所属行业以及提供服务所在的成员国,以便成员国建立第 3(3) 条规定的名单。属于第 27(1) 条所列类别的实体,例如云计算、数据中心、托管服务和 DNS 的提供商,必须在 2025 年 1 月 17 日前提交登记信息。具体机制由各国规定,因此请查看您所在国家主管机构的门户网站。
持有 ISO 27001 证书是否就意味着已经合规?
不是,但它能省下几个月。两者的措施高度重叠。认证留下的缺口是第 20 条规定的职责、第 23 条规定的时限,以及第 21(3) 条要求的针对具体供应商的分析。
如果我们所在的成员国尚未完成转化怎么办?
对您具有约束力的义务来自国家法律,在国家法律尚不完整的情况下,您的确切职责可能尚未确定。一旦落地,第 21 条的实质内容在各国都是一样的;欧盟委员会正在积极推动转化的执行;而国家法律迟迟未出台,也不能成为不采取任何措施的理由。现在就按照该指令进行建设,待国家法律文本出台后再调整具体机制。
耗时过长会面临哪些处罚?
第 34 条规定了违反第 21 条或第 23 条时罚款上限的最低标准:基本实体至少为 1000 万欧元或全球年营业总额的 2%,重要实体至少为 700 万欧元或 1.4%,以较高者为准。非经济制裁见 NIS2 罚款与处罚。
一手资料来源
条款引用取自 2022 年 12 月 27 日在《欧盟官方公报》上公布的第 (EU) 2022/2555 号指令:第 2、3、20、21、23、24、27、34、41 和 45 条,以及附件 I 和附件 II。特定行业的要求见 2024 年 10 月 17 日的欧盟委员会第 (EU) 2024/2690 号实施条例。执法日期来自欧盟委员会 2026 年 7 月 8 日的移交公告及其 NIS2 转化情况跟踪页面。各项时长是根据实施工作得出的规划估算,并非该指令中的数字。在依赖某个日期之前,请先确认您所在国家的转化法律。




