NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
NIS2 罚款与处罚:您真正面临的风险
合规指南

NIS2 罚款与处罚:您真正面临的风险

·Alexander Sverdlov

大多数关于欧盟 NIS2 指令罚款和处罚的报道,都只停留在两个数字上:EUR 1000 万和 2%。这些数字是真实的,但它们是整个执法制度中最无趣的部分,而把它们当作全貌,会让董事会得出错误的结论。罚款上限其实是指令设定的下限,非财务制裁来得更快,而个人责任条款才是真正改变行为的部分。其中大部分基础措施与认证相互重叠,我们在 NIS2 与 ISO 27001 对比中对此进行了映射。第 21 条中有两项措施配有专门的指南:访问权限审查和建立风险登记册。第 21 条 (d) 项的供应链安全,则在供应商安全问卷中有详细讲解。

本页将阐明指令 (EU) 2022/2555 实际授权了哪些处罚、哪些失职会触发这些处罚、为什么您真正面临的风险敞口取决于您所在的成员国而不是指令本身,以及监管机构首先会索要什么。

NIS2 处罚一览

基本实体 重要实体
最高罚款至少 EUR 10,000,000 或全球年营业总额的 2%,以较高者为准至少 EUR 7,000,000 或全球年营业总额的 1.4%,以较高者为准
监管模式事前与事后监管:监管机构可在没有触发事件的情况下采取行动事后监管:在出现不合规证据后才采取行动
暂停权力可暂停认证或授权不适用
管理职务禁令可临时禁止个人行使管理职能不适用
管理层责任有,管理机构批准各项措施并监督实施有,义务相同
NIS2 罚款上限:基本实体为 EUR 1000 万或 2%,重要实体为 EUR 700 万或 1.4%
指令设定的是最低上限。成员国可以自行立法规定更高的上限。

基本实体还是重要实体:决定您罚款上限的分类

执法制度中的一切都取决于一个问题:您是基本实体还是重要实体?指令根据您所在的行业和您的规模来回答这个问题。附件 I 所列的是高关键性行业,例如能源、交通、银行、金融市场基础设施、卫生、饮用水、废水、数字基础设施、ICT 服务管理、公共管理和航天。附件 II 涵盖其他关键行业,包括邮政和快递服务、废弃物管理、化学品、食品、制造业、数字服务提供商和科研。

然后,规模承担了大部分分类工作。大体而言,附件 I 行业中的大型实体属于基本实体;附件 I 行业中的中型实体以及附件 II 行业中的实体属于重要实体。也有一些实体无论规模大小都符合条件,包括某些数字基础设施提供商,以及在某个成员国中是某项关键服务唯一提供者的实体。

如果您不确定自己属于哪一类,请先阅读什么是 NIS2 以及谁必须遵守。分类会改变您的罚款上限、监管机构是否可以在没有理由的情况下对您进行检查,以及暂停权力究竟是否适用于您。

按监管模式和可用制裁比较 NIS2 下的基本实体与重要实体
基本实体与重要实体之间的差别在于监管态势,而不仅仅是罚款的金额。

罚款究竟是多少

对于基本实体,成员国必须规定行政罚款,其最高额至少为 EUR 10,000,000,或至少为该企业上一财政年度全球年营业总额的 2%,以较高者为准。

对于重要实体,最高额至少为 EUR 7,000,000,或至少为全球年营业总额的 1.4%,以较高者为准。

请仔细阅读这两句话,因为其中有两个词起着很大的作用。

“至少”意味着这些是指令要求成员国必须提供的最低上限。国家立法机关可以设定更高的最高额,而且有些国家已经这样做了。指令并没有为您的风险敞口封顶,而是为它设定了下限。

“以较高者为准”意味着基于营业额的计算适用于大型企业,而固定金额适用于规模较小的企业。对于全球营业额可观的集团来说,百分比才是起作用的数字,EUR 1000 万这个数字则无关紧要。

还需注意的是,营业额的计算范围是全球性的,指的是整个企业,而不是纳入范围的那项服务或当地子公司的收入。一家隶属于大型国际集团、规模不大的欧洲业务实体,可能会面临按整个集团营业额计算的罚款上限。

人们忽视的非财务制裁

罚款占据了新闻头条,却是最后才到来的。监管机构更早采用的是行政措施,而对于一家正在运营的企业来说,其中有几项措施比罚款更伤筋动骨。

  • 具有约束力的指示和合规命令。监管机构可以命令您以指定的方式、在指定的时间内纠正某项缺陷。这会占用您原本已分配到其他地方的工程能力。
  • 通知受影响客户的命令。您可能被要求就某项重大威胁通知您服务的接收方。这是一个商业事件,而不是合规事件。
  • 公开违规行为的命令。公布不合规的相关情况,并明确指向您。
  • 强制要求您接受的安全审计。具有约束力的指示可以包括由独立机构开展的审计,费用由您承担。
  • 暂停认证或授权。对于基本实体,主管机关可以暂停与服务或活动相关的认证或授权。如果您的经营权取决于该授权,那么这关乎生死存亡,而不仅仅是代价高昂。

先后顺序很重要。发现缺陷的监管机构通常会先发出警告和具有约束力的指示。只有在这些指示没有得到落实时,罚款才会随之而来。在实践中,组织很少因为最初的薄弱环节而被罚款;它们被罚款,是因为无视了纠正问题的指示。

管理机构的个人责任

正是这一条款改变了欧盟 NIS2 指令在董事会中的分量。纳入范围的实体的管理机构必须批准网络安全风险管理措施、监督其实施,并可能需要为失职承担责任。管理机构成员还必须参加培训,并被鼓励为员工提供类似的培训。

由此产生两个后果。第一,“安全团队正在处理”不能作为抗辩理由,因为批准和监督的义务是明确指定由管理机构承担的。第二,对于基本实体,主管机关可以临时禁止在首席执行官或法定代表人层面履行管理职责的人员在该实体中行使管理职能。

其实际影响体现在文档上。如果董事会批准了这些措施,就必须有记录表明批准了什么、何时批准。如果董事会监督实施,就必须有记录表明向它展示了什么、它提出了哪些要求。一个拿不出这些记录的组织,存在一个立刻就能被发现的治理缺陷,甚至在任何人检查任何一项技术控制措施之前就会暴露。

NIS2 差距评估:为第 21 条各项措施打分并确定整改优先级
监管机构会检查管理机构是否批准并监督了这些措施。这必须有证据支持,而不能只是口头声称。

哪些失职会触发处罚

执法的重心落在两类义务上。

第 21 条中的风险管理措施。这是每个纳入范围的实体都必须涵盖的十个领域:风险分析和信息系统安全策略;事件处理;业务连续性,包括备份管理和危机管理;供应链安全;获取、开发和维护中的安全;评估措施有效性的策略;基本网络卫生和培训;密码学和加密;人力资源安全、访问控制和资产管理;以及多因素认证、安全通信和安全的紧急通信。这些措施必须适当且相称,实体还必须能够证明这一点。

第 23 条中的报告义务。这些义务在压力之下最容易被遗漏,因为它们的时钟在事件发生期间就已开始计时。

供应链安全值得特别说明。第 21 条要求您考虑供应商和服务提供商的安全性,包括其做法的质量。供应商引入的薄弱环节就是您的合规问题,这也是为什么供应商评估记录是最先被索要的材料之一。

带来最大风险敞口的报告时钟

重大事件会触发分阶段的通知。时钟从您知悉该事件时开始计时,而不是从您解决事件时开始,也不是从您最终判定它是否算数时开始。

NIS2 第 23 条报告时间线:24 小时早期预警、72 小时事件通知、一个月最终报告
时钟从知悉时开始计时。判定一个事件是否重大,本身就包含在 24 小时的时间窗口之内。
  • 24 小时内:向 CSIRT 或(在适用情况下)主管机关发出早期预警,说明该事件是否被怀疑由非法或恶意行为引起,或是否可能产生跨境影响。
  • 72 小时内:提交事件通知,用初步评估更新早期预警,内容包括严重程度和影响,以及(如有)入侵指标。
  • 一个月内:提交最终报告,内容包括详细描述、威胁类型或根本原因、已采取和正在采取的缓解措施,以及任何跨境影响。

这种风险敞口是结构性的。二十四小时不足以让一项分类决定走完委员会流程,因此这项决定必须预先做好:书面的判定标准、一位指定的决策者,以及一条非工作时间的上报途径。在第一次事件中才发现这一点的组织,往往会错过第一个时钟,而错过法定截止期限是一项清楚明确、有据可查、无可辩驳的审计发现。如果您同时受欧盟《数字运营韧性法案》(DORA)管辖,请注意这两个制度对事件的分类和时限规定各不相同;DORA 与 NIS2 对比说明了哪个制度适用于您,以及两者在哪些方面存在差异。

为什么您真正的风险敞口取决于您所在的成员国

欧盟 NIS2 指令在法律形式上是一项指令,而不是条例。它并不直接适用于您。它要求每个成员国将其转化为本国法律,而监管机构对您执行的正是本国法律。

这会带来实际的影响。上文所述的罚款上限只是最低标准,各国的最高额可能更高。您需要向其报告的主管机关和 CSIRT 都是国家机构,有各自的报告门户和格式。注册义务、截止期限以及哪些主体被纳入范围的确切界定,都各不相同。各国转化的进度并不一致,因此执法状况因国家而异。

按国家跟踪 NIS2 转化情况,以及各国相对于指令的偏差
指令设定的是底线。国家转化法设定的才是您实际需要遵守的标准。

对于在多个成员国开展业务的集团来说,这就是一个合规项目与多个合规项目之间的区别。措施可以是共通的;但注册、报告途径和本地偏差不能被想当然地视为共通。仅依据指令来构建您的项目,会让您符合的是一份没有任何监管机构执行的文本。

监管机构首先会索要什么

在各地的监管实践中,开头提出的要求都是一致的,而且没有一项是技术性的。

  1. 管理机构批准了这些措施的证据。注明日期、写明批准内容的会议纪要。
  2. 您的风险分析和信息系统安全策略。保持最新,并有版本控制。
  3. 您的事件处理流程以及事件记录。包括您判定为不重大的事件,以及判定理由。
  4. 您的供应商评估。评估了哪些供应商、依据什么标准评估、何时评估。
  5. 措施经过测试而不只是写在纸上的证据。第 21 条要求制定评估措施有效性的策略。一项从未有人测试过的策略只是一份文件,而不是一项控制措施。

其中每一项都是文档问题。导致不利审计发现的最常见原因并不是缺少某项控制措施,而是控制措施虽然存在,却无法在被要求时拿出证据。

在 Venvera 中完成这些工作

Venvera 将 NIS2 作为一套持续维护的控制措施集来运行,涵盖第 21 条措施、各国转化差异、事件分类(第 23 条时钟从您完成分类的那一刻起开始计时)、供应商评估,以及一个记录管理机构批准了什么、何时批准的董事会视图。证据只需附加一次,就能被其他所有要求同一控制措施的框架复用,因此同时运行 NIS2 与 ISO 27001 或 DORA 的组织只需把工作做一次。请查看 NIS2 工作区;如果您想在做出任何承诺之前先找出差距,也可以从免费的 NIS2 合规检查清单入手。定价公开且统一,每月 EUR 399 起。

常见问题

NIS2 的最高罚款是多少?

对于基本实体,成员国必须允许的最高罚款至少为 EUR 10,000,000,或至少为全球年营业总额的 2%,以较高者为准。对于重要实体,则至少为 EUR 7,000,000,或至少为 1.4%。这些是最低上限,因此国家法律可以设定更高的最高额。

根据 NIS2,董事个人会被罚款吗?

管理机构必须批准网络安全风险管理措施并监督实施,并可能需要为失职承担责任。对于基本实体,主管机关还可以临时禁止首席执行官或法定代表人层面的个人在该实体中行使管理职能。个人后果的具体形式由国家转化法规定。

错过报告截止期限会自动导致罚款吗?

不会自动导致罚款,但这是最清楚明确的审计发现:法定截止期限要么满足了,要么没有满足,没有任何解释的余地。在实践中,监管机构是在具有约束力的指示被无视之后才升级到罚款,因此风险在于反复出现的模式,而不是单次的错过。

如果我所在的成员国尚未完成转化,NIS2 处罚是否适用?

执法依据的是国家法律,因此情况取决于您在哪里开展业务。欧盟各国的转化状态各不相同,这就是为什么必须逐个国家评估风险敞口,而不能只对照指令本身来评估。

我们是重要实体。我们受到的监管真的更少吗?

您受到的是不同方式的监管。重要实体接受事后监管,即主管机关在掌握表明可能不合规的证据时才采取行动,而不是主动采取行动。第 21 条和第 23 条规定的义务是相同的。区别在于监管机构何时到来,而不在于他们期望看到什么。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章