欧盟 NIS2 指令下的审计并不是单一的一件事,关于它最有用的一个事实是:指令 (EU) 2022/2555 建立的是两套监管制度,而不是一套。基本实体可能受到第 32(2) 条规定的全套监管措施,包括定期安全审计和随机检查,而且无需发生事件或收到投诉即可启动。重要实体的监管方式则恰好相反:根据第 33(1) 条,主管机关在获得不合规的证据、迹象或信息时才采取行动,并且通过事后措施进行。您处于这条线的哪一侧,决定了审计师能否在没有任何理由的情况下上门。
在收到任何通知函之前,第二件值得了解的事是由谁付费。这两条的规定相同:由独立机构开展的针对性安全审计,其费用由被审计实体承担,除非在有充分理由的情况下主管机关另有决定。NIS2 审计不是免费的检查。它是您因接受检查而收到的一张账单,而且无论您是否愿意,审计结果都会提交给主管机关。
| 事项 | 详情 |
|---|---|
| 适用法律 | 指令 (EU) 2022/2555。成员国须在 2024 年 10 月 17 日之前通过实施措施,并自 2024 年 10 月 18 日起适用(第 41 条)。 |
| 谁来审计您 | 您所在国家的主管机关,或其指定的独立机构。不是欧盟委员会。 |
| 基本实体 | 七项监管权力,第 32(2) 条 (a) 至 (g) 项。任何一项都不以先发生事件为前提。 |
| 重要实体 | 六项监管权力,第 33(2) 条 (a) 至 (f) 项,根据第 33(1) 条在事后适用。 |
| 检查什么 | 第 21(2) 条规定的风险管理措施、第 23 条规定的报告义务,以及第 20 条规定的治理和培训义务。 |
| 谁支付审计费用 | 对于由独立机构开展的针对性安全审计,由被审计实体支付。 |
| 结果提交给谁 | 任何针对性安全审计的结果都会提供给主管机关。 |
| 如果结果不理想 | 第 32(4) 条规定的执法阶梯,以及第 34 条规定的行政罚款。 |
NIS2 审计中实际会发生什么?
该指令并没有把审计描述为一个有议程的单一事件。它赋予主管机关一系列权力,并由各国法律决定如何行使这些权力。把两份清单放在一起对照阅读,是了解您可能面临哪些措施的最快方式。
| 监管权力 | 基本实体,Art. 32(2) | 重要实体,Art. 33(2) |
|---|---|---|
| 现场检查和非现场监管 | 是,包括由受过培训的专业人员进行的随机检查 | 是,但非现场监管明确为事后监管 |
| 定期和针对性安全审计 | 是,包括定期审计和针对性审计 | 仅限针对性审计 |
| 临时审计 | 是,包括因重大事件或违规而进行的审计 | 未列出 |
| 安全扫描 | 是,基于客观、非歧视性的标准 | 是,基于相同标准 |
| 信息请求 | 是,包括成文的网络安全策略 | 是,用于事后评估相关措施 |
| 访问数据、文件和信息的请求 | 是 | 是 |
| 实施证据请求 | 是,例如由合格审计师开展审计的结果 | 是,条件相同 |
两者的大部分差异体现在两个词上。“定期”和“临时”出现在第 32 条中,而没有出现在第 33 条中。因此,基本实体可以被纳入周期性的审计安排,并且可以在发生事件后立即接受审计,这属于常规监管,而不是一种指控。而按照该指令本身的措辞,只有当主管机关掌握了指向不合规的线索时,重要实体才会接受针对性审计。
有一项保护同时适用于两者。当主管机关行使权力请求信息、访问权限或证据时,第 32(3) 条和第 33(3) 条要求其说明请求的目的,并具体指明所请求的信息。如果一项请求两者都没有做到,在您开始整理文件之前,值得先提出质询。
谁会被审计?何时审计?
首先是分类。如果您还没有书面确定自己是基本实体还是重要实体,就无法回答本文讨论的问题;我们的欧盟 NIS2 指令是什么以及谁必须遵守指南可以帮您解决这个问题。
在此之后,时间安排属于国家层面的事务,这也是已发布的各类指南最偏离条文本身的地方。第 31(2) 条允许成员国准许其主管机关采用基于风险的方法确定监管任务的优先次序,并为此建立监管方法。因此,对“何时”这一问题的如实回答是:取决于您所在成员国根据国内转化立法发布的主管机关风险模型。该指令规定的是权力。它没有规定审计周期、通知期或议程;任何告诉您会提前固定几周发出警示的文章,描述的都是某一个国家的做法,而不是 NIS2 本身。
由于 NIS2 是指令而不是条例,在多个成员国运营的集团可能会面对多个主管机关,以不同的程序适用相同的实质要求。这种碎片化是真实存在的,也是 NIS2 中值得明确规划的部分,正如我们对欧盟《数字运营韧性法案》(DORA)与 NIS2 的比较那样,把重叠监管当作一个设计问题,而不是意外。金融实体面对的是这个问题中较容易的一半,因为 DORA 是条例,各地的权力都相同,我们的 DORA 审计须知指南对此有详细说明。
审计师会要求提供哪些证据?
接受检查的实质内容是第 21(2) 条,它基于全危害方法,列出了每个基本实体和重要实体都必须具备的十项措施。这份清单短到可以直接引用,也是证据包唯一站得住脚的索引。如何构建证据包,使每一项都注明日期、来源并完成映射,请参阅我们的如何收集审计证据指南。
| Article 21(2) | 措施 | 证明方式 |
|---|---|---|
| (a) | 风险分析和信息系统安全策略 | 已批准的策略,以及注明日期和负责人的最新风险评估 |
| (b) | 事件处理 | 处理程序,以及按该程序处理的真实事件记录 |
| (c) | 业务连续性、备份管理、灾难恢复和危机管理 | 相关计划,外加恢复测试的证据,而不只是一份计划 |
| (d) | 供应链安全,包括与直接供应商的关系 | 供应商评估;此外,第 21(3) 条要求您考量每家供应商自身的安全开发实践 |
| (e) | 获取、开发和维护中的安全,包括漏洞处理和披露 | 您的安全开发标准和漏洞记录 |
| (f) | 评估措施有效性的策略和程序 | 评估的产出,而不是承诺进行评估的策略 |
| (g) | 基本网络卫生实践和网络安全培训 | 按角色划分的出勤和完成记录 |
| (h) | 关于密码学以及(在适当情况下)加密的策略和程序 | 相关标准,以及其应用范围的证据 |
| (i) | 人力资源安全、访问控制策略和资产管理 | 注明日期的访问权限审查,以及账实相符的资产清单 |
| (j) | 在适当情况下,多因素认证或持续认证、安全通信以及安全的应急通信 | 配置证据,以及您已接受的覆盖范围缺口 |
有两项义务不在这份清单内,因而常被遗漏。第 20(1) 条要求管理机构批准风险管理措施并监督其实施,并允许就违规行为追究其责任。第 20(2) 条要求管理机构成员参加培训。因此,董事会的批准会议纪要和董事会培训记录都是审计证据,而不是治理方面的例行文书。第 23 条还规定了报告时限:24 小时内发出早期预警,72 小时内提交事件通知,应要求提交中期报告,并在通知后一个月内提交最终报告。我们的欧盟 NIS2 指令合规检查清单把这些内容列成了可以分派的条目。
谁为 NIS2 审计付费?
在成本最高的那种情况下,由您付费。第 32(2) 条和第 33(2) 条都规定,由独立机构开展的针对性安全审计,其费用由被审计实体承担,除非在有充分理由的情况下主管机关另有决定。这两条还要求,任何针对性安全审计的结果都须提供给主管机关,并且审计须基于主管机关或被审计实体开展的风险评估,或基于其他可获得的风险相关信息。
这一组合值得您提前规划。您可能会被要求委托开展一次审计、为其付费,并让其审计发现提交给监管机构,而依据却是一份并非由您编写的风险评估。实际的结果是,您自身证据的质量是您唯一能够控制的变量。
如果审计发现差距,会怎样?
罚款是整个流程的终点,而不是第一步。第 32(4) 条赋予主管机关一套针对基本实体的分级执法权力:警告;包括截止期限在内的具有约束力的指示;责令停止违规行为;责令使第 21 条规定的措施或第 23 条规定的报告达到合规;责令将重大网络威胁告知受影响的客户;责令落实审计建议;指定一名监督官监督第 21 条和第 23 条的遵守情况;责令公开违规的相关情况;以及在上述任何措施之外另处行政罚款。
如果较温和的措施未能奏效,第 32(5) 条对基本实体规定了更进一步的措施:暂停认证或授权,以及暂时禁止在首席执行官或法定代表人层级履行管理职责的人员在该实体中行使管理职能。第 33(4) 条为重要实体规定了一份类似但更短的清单,且不包含上述暂停权力。
第 32(8) 条是您在当天要记住的条款:主管机关必须阐明详细理由,在采取措施之前将初步调查结果通知您,并给予您合理的时间提交意见,除非需要立即采取行动。罚款本身对基本实体最高可达 1,000 万欧元或全球年营业总额的 2%,对重要实体最高可达 700 万欧元或 1.4%,两种情况下均以较高者为准。我们在欧盟 NIS2 指令罚款与处罚一文中详细介绍了相关内容。
其他搜索结果错在哪里
在这个搜索词排名靠前的页面中,有三个错误反复出现。
第一个错误是把 NIS2 审计描述为一种认证。该指令中既没有 NIS2 证书,也没有 NIS2 审计师资格。第 24 条允许成员国要求使用根据条例 (EU) 2019/881 所采用的欧洲认证方案进行认证的 ICT 产品、服务和流程,而这种认证针对的是技术,而不是您的组织。任何声称可以按照 NIS2 为您的实体提供认证的人,所销售的都是该指令并未定义的东西。认证确实能起到的是间接帮助,我们对 NIS2 与 ISO 27001 的比较说明了现有管理体系能为您覆盖多少。
第二个错误是引用一个固定的通知期。有几个搜索结果声称您会提前固定几周收到书面通知。该指令中并没有这样的期限。通知期完全由各国的转化立法规定,跨境运营的实体应当预期答案会因国家而异。
第三个错误是把基本实体与重要实体的区别简化为罚款金额的大小。罚款上限确实不同,但在运营上更重要的区别在于触发条件。一个从未引来不合规证据的重要实体,可能永远不会接受针对性审计。基本实体则可能按计划接受审计,这会改变您需要让证据保持最新的持续程度。
如果下个月接受审计,您能通过吗?
请针对您自己的实体填写下表。您无法填写的任何一行,都会是审计师最先发现的问题。
| 问题 | 您的回答 | 为何重要 |
|---|---|---|
| 您是否已书面确定自己是基本实体还是重要实体? | 这决定了您是否可能在没有任何触发因素的情况下接受审计。 | |
| 哪些成员国对您进行监管? | 程序、通知和注册都由各国规定,尽管实质要求并非如此。 | |
| 在第 21(2) 条规定的十项措施中,您今天能为几项提供证据? | 要的是证据,而不是声明。这是审计的主体内容。 | |
| 您能否出示董事会对这些措施的批准以及董事会培训记录? | 第 20(1) 条和第 20(2) 条。常常缺失,并且直接属于审计范围。 | |
| 您能否在今晚提交 24 小时早期预警,而无需叫醒任何一位经理? | 第 23(4)(a) 条。要有指定的提交人和指定的后备人员,否则您就没有真正的流程。 | |
| 您是否已为可能被责令付费的审计编制预算? | 第 32(2) 条和第 33(2) 条规定独立审计的费用由您承担。 |
如果大多数行都是空白的,有用的下一步是先建立基线,而不是制定项目计划。等到真正制定计划时,我们的欧盟 NIS2 指令合规需要多长时间指南列出了各个阶段以及每个阶段实事求是的时间范围。免费合规检查会告诉您,在十项措施中您实际上能为哪些提供证据;而我们的 NIS2 合规软件会在两次监管接触之间持续保持这些证据为最新,而不必每次都重新整理。
常见问题
根据 NIS2,我们多久会被审计一次?
该指令没有规定频率。它允许对基本实体开展定期安全审计,并允许成员国根据第 31(2) 条采用基于风险的方法确定监管的优先次序,因此审计周期由您所在国家的主管机关决定,而不是由 NIS2 本身决定。
重要实体会被审计吗?
会,但仅限事后。第 33(1) 条适用于主管机关获得涉嫌不合规的证据、迹象或信息的情形。随后,第 33(2) 条提供六项监管权力,其中包括针对性安全审计。
有没有我们可以获得的 NIS2 认证?
没有。第 24 条涉及的是根据条例 (EU) 2019/881 针对 ICT 产品、服务和流程的欧洲网络安全认证方案。该指令中没有针对实体层面的 NIS2 证书。
有了 ISO 27001 就意味着能通过吗?
它有帮助,但并不能一锤定音。经过认证的管理体系能产出大部分第 21(2) 条所需的证据,但第 23 条中的报告义务和第 20 条中的管理机构义务是 NIS2 特有的,会按其自身的要求单独评估。
我们的董事可能受到个人制裁吗?
会,但仅限于特定情形。第 20(1) 条允许就违反第 21 条的行为追究管理机构的责任;第 32(5)(b) 条允许在此前的执法措施被证明无效时,暂时禁止首席执行官或法定代表人层级的人员在基本实体中行使管理职能。
一手资料来源
上文引用的所有条款均取自 EUR-Lex 上指令 (EU) 2022/2555 的合并文本,具体为第 20、21、23、24、31、32、33、34 和 41 条。由于欧盟 NIS2 指令的法律形式是指令,适用于您的程序规定在您所在成员国的转化立法中,而转化立法可能会增加该指令本身没有的细节。在依赖任何程序性要点之前,请先核实现行的国内法文本。




