NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟 NIS2 指令合规成本:预算该如何编制
合规指南

欧盟 NIS2 指令合规成本:预算该如何编制

·Alexander Sverdlov
简短回答
有一个官方估算值得作为参照基准。德国为实施欧盟 NIS2 指令而起草的法案附有一份影响评估,其中估算该指令给德国经济带来的成本约为一次性 EUR 21 亿、每年 EUR 22 亿,涉及约 30,000 个纳入适用范围的实体。做一下除法:经常性成本平均接近每个实体每年 EUR 70,000,远高于大多数供应商文章所引用的年度数字。

这道算术题是关于 NIS2 预算编制最有用的一个事实,它指出了大多数预算所犯的错误:把 NIS2 当作一个有完工日期的项目,而不是一项永久性的运营成本。下文将介绍资金花在哪里、没人提前规划的乘数,以及如何估算您自己的数字。

NIS2 合规的成本是多少?

在弄清楚以下四件事之前,任何单一数字都是错的:您在多少个成员国开展业务,您是基本实体还是重要实体,您的安全计划已经成熟到什么程度,以及在第 21 条规定的十项措施中,有多少项您已经能够提供证据,而不仅仅是口头声称。

有用的做法是不再询问价格,而是开始研读唯一一份由政府实际发布、覆盖整个实体群体的估算,然后根据您自己的情况加以调整。该估算如下。

唯一的官方估算及其解读方法

德国政府针对 NIS2 的影响评估数据:一次性 21 亿、每年 22 亿、30,000 个实体
唯一由政府署名、覆盖整个实体群体的数据,以及大多数文章都跳过的那道除法。

指令 (EU) 2022/2555 由各成员国转化为本国法律,而德国的立法实践要求每项法案都附有一份对其所施加合规负担的评估,即 Erfüllungsaufwand。德国 NIS2 实施法案所附的评估认为,其给德国经济带来的负担约为一次性 EUR 21 亿,以及每年约 EUR 22 亿的经常性负担,分摊到约 30,000 个被纳入适用范围的实体。

由此可以得出三点,其中第三点是您应该提交给董事会的。

  1. 这些是出于立法目的做出的估算,描述的是整个国家经济,其中包括许多规模远大于或远小于您的组织。它们是一个参照基准,而不是一份报价。
  2. 这些是德国的数据。适用范围、门槛和注册义务因转化立法而异,因此不同成员国的实体群体和每个实体的负担也各不相同。
  3. 经常性数字与一次性数字大致相当。这才是值得据此采取行动的发现。NIS2 不是一个可以完成的项目;德国政府预测的年度负担与初始建设相当,而且年年如此,没有尽头。

已公布的法案及其影响评估可从德国联邦内政部获取,而且该法案已经多次修订,因此在董事会文件中引用任何数字之前,请先核对最新版本。

其他搜索结果在 NIS2 成本上的错误

在这一搜索查询排名靠前的页面中,有两个错误反复出现,而这两个错误都会让预算偏低。

年度数字被低估了。一个被广泛转述的说法,把德国每个实体约 EUR 70,000 的一次性数字与约 EUR 30,000 的年度数字放在一起。这种搭配与其所依据的总量对不上:约 EUR 22 亿分摊到约 30,000 个实体,平均每年远远更接近 EUR 70,000,而不是 EUR 30,000。如果您按较低的数字编制了预算,那么您的预算还不到来源本身所暗示的经常性成本的一半。在接受任何按实体计算的数字之前,请先自己做一下除法。

处罚被当作成本来呈现。有几个搜索结果用罚款上限来回答“NIS2 要花多少钱”:基本实体为 EUR 1000 万或全球营业额的 2%,重要实体为 EUR 700 万或 1.4%。这些数字是真实的,我们在 NIS2 罚款与处罚一文中有专门介绍,但它们是失败的代价,而不是合规的成本。一份基于罚款风险敞口编制的预算,无法告诉您该花多少钱、花在什么地方。

每份 NIS2 预算都包含的七个项目

NIS2 预算中的七个项目,从范围界定、注册到合规计划的日常运行
七个项目。最后一项会永远重复发生,也是第一年预算中最常被遗漏的一项。

1. 范围界定。确定您的哪些实体在适用范围内、在哪些国家,以及每个实体是基本实体还是重要实体。对于只在一个国家经营的公司来说成本很低,对于集团来说则相当可观。请从欧盟 NIS2 指令是什么以及谁必须遵守开始了解。

2. 差距评估。对照第 21 条规定的十项风险管理措施为自己打分,依据的是证据而不是看法。

3. 整改。这是规模最大、变数也最大的项目,因为它取决于差距评估发现了什么。对于已经建立管理体系的组织来说,这一项很小;对于没有管理体系的组织来说,它可能包括推行多因素认证、备份和危机管理、访问控制以及资产管理等工作。

4. 供应链安全。第 21 条要求您考虑供应商和服务提供商的安全性,包括其做法。这意味着要对它们进行评估、记录评估结果并使其保持最新。这一项随供应商数量增加而增长,而且经常被第一份预算遗漏。

5. 事件就绪度。在第 23 条规定的截止期限内检测、分类和报告的能力:24 小时内发出早期预警,72 小时内提交通知,一个月内提交最终报告。这里的成本在于非工作时间的响应能力和演练,而不是软件。

6. 注册与国家层面的沟通。按国家、以各国规定的格式向主管机关注册。

7. 运行合规计划并提供证据。让各项措施保持最新,按照第 21 条的要求测试其有效性,维护供应商评估,并记录管理机构批准了什么。这是经常性项目,根据德国的估算,它每年的规模大致相当于上述所有项目的总和。

NIS2 差距评估:为第 21 条各项措施打分并确定整改优先级
差距评估把一个悬而未决的预算问题,转化为一份标明成本的发现清单。

没人纳入预算的乘数:成员国

NIS2 成本如何在一个国家、五个国家和一个拥有十五个实体的集团之间变化
措施可在各国之间共享。范围界定、注册和本地偏差则不能。

NIS2 是一项指令,因此对您具有约束力的是本国的转化立法,而不是指令文本本身。对于在一个成员国经营的公司来说,这只是一个细节。对于在多个成员国经营的集团来说,它却是一个结构性的成本驱动因素,因为有些项目需要按国家重复,有些则不需要。

预算项目是否按成员国重复?原因
第 21 条措施否一套控制措施即可满足每个国家的转化立法
证据收集否同一份证据在任何地方都能满足同一项措施
范围界定与分类是门槛和行业定义因转化立法而异
注册是每个主管机关都有自己的流程和门户
事件报告途径是在框架之内,CSIRT、格式和国家截止期限各不相同
本地法律审查是国家法律增加了指令中没有的要求

对预算编制的启示是:五个国家并不意味着五倍的成本,前提是您只建立一套控制措施和一个证据库,并且只把注册、报告途径和本地法律审查当作按国家进行的工作。反之,按国家分别运行独立合规计划的组织,所付出的成本会更接近简单相乘得出的倍数。

为什么经常性成本才是真正的数字

大多数针对欧盟 NIS2 指令的预算都是按项目来编写的:评估、整改、注册,完事。德国的数据表明并非如此,指令文本也是如此。第 21 条要求制定评估措施有效性的策略,而这是一项经常性的活动。供应商安全必须反映当前的做法。管理机构必须持续监督实施情况,这意味着要有可监督的内容,还要有已经监督过的记录。事件响应能力如果不经演练就会退化。

检验预算的一个实用方法是:如果第二年的预算只是第一年的一小部分,那么这份计划很可能只为建设措施提供了资金,却没有为提供证据提供资金。这种合规计划往往第一年能够过关,到第三年却会产生不利的审计发现。时间安排也呈现出同样的形态,这正是为什么我们关于 NIS2 合规需要多长时间的指南会把建设阶段与永无止境的证据工作区分开来。

估算您自己的 NIS2 预算

问题对您的数字的影响
您在多少个成员国处于适用范围内?仅将范围界定、注册和报告途径这几项乘以国家数
基本实体还是重要实体?基本实体面临主动监管,因此从第一天起证据质量就必须更高
您是否持有 ISO 27001 或同等的管理体系?整改项目的大部分会消失,工作变成映射和提供证据
有多少供应商在评估范围内?直接决定供应链项目,而且会重复发生
您今天能否证明各项措施已经过有效性测试?如果不能,请把经常性项目认真列入预算,而不是作为一个凑整的零头
您是否在运行其他控制措施相互重叠的框架?共享控制措施能把多个合规计划合而为一,这是可实现的最大节省

如何在不削减合规的前提下降低成本

  • 为您运行的所有框架建立一套控制措施。第 21 条措施与 ISO 27001 高度重叠,而对于同时受 NIS2 和欧盟《数字运营韧性法案》(DORA)约束的实体,这些措施也与 DORA 高度重叠。为每个框架分别维护一个合规计划,是达到同样状态最昂贵的方式。
  • 一次性把范围界定做好。在您实际上并不属于适用范围的国家把自己当作适用对象,纯属浪费;反之则会成为一项审计发现。
  • 自动化证据收集,而不是整改。整改是必须完成的实际工作。证据收集则是重复性的,也是经常性成本不断累积的地方。
  • 在需要之前演练事件报告。错过 24 小时截止期限的情况,预防起来成本很低,事后解释起来却代价高昂。
  • 在批准第一年预算之前,先编好第二年的预算。如果没有人能说出第二年要花多少钱,那么第一年就算不上一份计划。
一项控制措施映射到 NIS2、ISO 27001 和 DORA,并共享证据
可实现的最大节省:一项控制措施、一份证据,被每一个提出要求的框架计入。

在 Venvera 中完成这些工作

Venvera 将 NIS2 作为一套持续维护的控制措施集来运行,涵盖第 21 条措施、各国转化差异、供应商评估、带有第 23 条时钟的事件分类,以及一份记录批准了什么、何时批准的董事会记录。证据只需附加一次,就能被每一个要求同一控制措施的框架复用,而这恰恰是把经常性项目从倍数变成单一数字的杠杆。请查看 NIS2 工作区,或者从免费的 NIS2 合规检查清单入手,在投入预算之前找出您的差距。定价公开且固定,每月 EUR 399 起。

常见问题

NIS2 合规要花多少钱?

唯一由政府发布、覆盖整个实体群体的数据,来自德国 NIS2 实施法案所附的影响评估:约 30,000 个实体,一次性约 EUR 21 亿,每年 EUR 22 亿。平均下来,每个实体每年的经常性成本接近 EUR 70,000。您自己的数字取决于国家数量、实体分类、现有安全成熟度和供应商数量。

NIS2 的年度成本真的和初始建设成本一样高吗?

根据德国政府自己的数据,经常性负担与一次性负担相当。这反映了指令的要求:测试各项措施的有效性,让供应商评估保持最新,维持管理机构的监督,并让事件响应能力随时待命。

如果我们在多个欧盟国家开展业务,NIS2 的成本会更高吗?

会,但如果合规计划构建得当,增幅会低于国家数量的比例。第 21 条措施及其背后的证据可以在各国之间共享。范围界定、注册、事件报告途径和本地法律审查则需要按成员国重复进行。

ISO 27001 能降低 NIS2 成本吗?

能大幅降低。现有的管理体系涵盖了第 21 条要求的大部分内容,因此整改项目会缩小,工作变成映射和提供证据。节省的程度取决于控制措施是在各框架之间共享,而不是在每个框架中重复建设。

我们应该为罚款编列预算吗?

罚款是失败的代价,而不是合规的成本,因此不应列入实施预算。但罚款对确定优先级很重要,因为罚款上限很高,而且管理机构成员需要承担个人责任,这些内容在欧盟 NIS2 指令的罚款与处罚一文中有详细介绍。

最常被低估的 NIS2 成本是什么?

首先是经常性项目,其次是供应链评估。两者都是持续性的义务,而第一年的预算往往把它们当作一次性任务。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章