医疗服务提供者只要至少属于中型企业,就受欧盟 NIS2 指令约束。指令 (EU) 2022/2555 附件 I 第 5 部门列出了指令 2011/24/EU 第 3(g) 条所定义的医疗服务提供者:在成员国境内合法提供医疗保健服务的任何自然人、法人或其他实体。该定义中的医疗保健包括药品和医疗器械的处方、配发和提供,因此这一条目覆盖医院和诊所,也可能覆盖药房。由于卫生属于附件 I 所列部门,大型提供者属于基本实体,中型提供者属于重要实体。所有权并不改变规模测试:NIS2 排除了原本会将公共机构控制 25% 或以上的任何组织视为大型企业的规则。
两个层级承担相同的第 21 条网络安全风险管理措施、相同的第 23 条报告时限以及相同的第 20 条管理机构职责。层级不同,改变的是监管方式和罚款上限。该指令须于 2024 年 10 月 17 日之前完成转化,并自 2024 年 10 月 18 日起适用,因此相关义务通过您所在国家的法律对您产生约束。一般适用范围规则请参阅我们的什么是 NIS2 以及谁必须遵守指南。
| 主体 | NIS2 中的列示位置 | 大型企业的层级 | 中型企业的层级 |
|---|---|---|---|
| 医疗服务提供者,包括医院、诊所和配药药房 | 附件 I,第 5 部门 | 基本实体 | 重要实体 |
| 条例 (EU) 2022/2371 规定的 EU 参考实验室 | 附件 I,第 5 部门 | 基本实体 | 重要实体 |
| 药品研发 | 附件 I,第 5 部门 | 基本实体 | 重要实体 |
| 基础医药产品和医药制剂制造(C21) | 附件 I,第 5 部门 | 基本实体 | 重要实体 |
| 公共卫生紧急状态关键器械清单所列器械的制造 | 附件 I,第 5 部门 | 基本实体 | 重要实体 |
| 其他医疗器械和体外诊断器械的制造 | 附件 II,第 5 部门 | 重要实体 | 重要实体 |
哪些医疗服务提供者属于 NIS2 的适用范围?
先从定义入手。NIS2 本身并未定义医疗服务提供者,而是借用了《跨境医疗保健指令》第 3(g) 条,其关键在于您是否合法提供医疗保健服务。该指令第 3(a) 条将医疗保健定义为由卫生专业人员向患者提供的、用于评估、维持或恢复其健康状况的卫生服务,包括药品和医疗器械的处方、配发和提供。第 3(f) 条将药剂师列为卫生专业人员。医院、连锁诊所、影像诊断集团和连锁药房都可能符合这一定义。至于它们是否属于适用范围,则取决于规模。
附件 I 中其他卫生条目的范围更窄:条例 (EU) 2022/2371 第 15 条所述的 EU 参考实验室;从事指令 2001/83/EC 第 1(2) 条所定义药品研发的实体;NACE 第 21 大类中的基础医药产品和医药制剂制造商;以及根据条例 (EU) 2022/123 第 22 条列入公共卫生紧急状态关键器械清单的器械的制造商。所有其他医疗器械和体外诊断器械制造商均属于附件 II,正如我们的制造商如何应对欧盟 NIS2 指令指南所述。
小型提供者一般不在适用范围内。第 2(2) 条规定,在所列情形下,无论规模大小均适用该指令,包括:该实体是某成员国内对关键社会或经济活动至关重要的某项服务的唯一提供者,或其服务中断可能对公共安全、公共安保或公共卫生产生重大影响。这些情形需通过国家认定来适用,因此小型提供者是否受约束由您所在的成员国决定。
公立医院是否自动属于大型企业?
不是,而这正是最常被忽略的一点。第 2(1) 条依据欧盟委员会建议 2003/361/EC 附件第 2 条来衡量规模。该建议将任何从事经济活动的实体都视为企业,无论其法律形式如何。小型企业是指雇员人数少于 50 人,且年营业额和/或资产负债表总额不超过 EUR 1000 万的企业;中小企业类别的上限是雇员人数少于 250 人,且营业额不超过 EUR 5000 万和/或资产负债表总额不超过 EUR 4300 万。实际上,只要员工人数达到 50 人或以上,或者营业额和资产负债表总额均超过 EUR 1000 万,您至少就属于中型企业;一旦员工人数超过 250 人,或同时超过两项财务上限,即属于大型企业。
同一附件第 3(4) 条规定,如果企业 25% 或以上的资本或表决权由一个或多个公共机构控制,则该企业不能被视为中小企业。单独来看,这会使几乎所有公立医院都成为大型企业,从而成为基本实体。NIS2 第 2(1) 条第二段规定,就该指令而言,附件第 3(4) 条不适用。公立医院与私立医院一样,依据其员工人数和财务数据确定规模。对于私立医院集团,该建议中关于伙伴企业和关联企业的规则仍会计入集团数据,而序言第 16 条允许成员国考虑该实体的网络和信息系统相对于集团其他部分的独立程度。
基本实体还是重要实体,为何重要
第 3(1)(a) 条将超过中型企业上限的附件 I 实体认定为基本实体;第 3(2) 条将其他所有属于适用范围的实体认定为重要实体。大型医院属于基本实体;中型诊所或连锁药房属于重要实体,除非成员国根据第 3(1)(e) 条将其认定为基本实体。
序言第 122 条说明了监管上的差异:基本实体适用全面的事前和事后监管制度,重要实体则适用较轻的、仅限事后的监管制度;第 33 条规定,主管机关在获得不合规的证据、迹象或信息时,才对重要实体采取行动。对于违反第 21 条或第 23 条的行为,第 34(4) 条为基本实体设定的罚款上限至少为 EUR 1000 万或全球年营业总额的 2%,以较高者为准;第 34(5) 条为重要实体设定的罚款上限至少为 EUR 700 万或 1.4%。这些是各国罚款上限的下限。第 34(7) 条允许各成员国决定是否以及在多大程度上可以对公共行政实体处以罚款;公立医院是否属于公共行政实体,则是本国法律问题。详细内容请参阅我们的 NIS2 罚款与处罚指南。
第 21 条措施对医院意味着什么?
第 21(2) 条基于全危害方法规定了十项措施。在医院中,这些措施可以这样理解。风险分析和资产管理必须涵盖临床系统和联网医疗器械,而不仅是办公设施。事件处理和业务连续性必须包括停机应急程序,以便在系统停机期间维持患者护理,还必须包括您实际恢复过的备份。第 21(2)(d) 条和第 21(3) 条规定的供应链安全涵盖电子健康档案供应商、实验室和影像系统供应商,以及具有远程维护访问权限的器械制造商。采购、开发和维护中的安全包括对您所购设备的漏洞处理。清单的最后几项是访问控制、密码学、网络卫生与培训,以及多因素认证。我们的 NIS2 第 21 条要求指南逐项介绍了每一项措施。
第 20(1) 条要求管理机构批准这些措施、监督其实施,并可就违规行为被追究责任;第 20(2) 条要求其成员参加培训。在医院中,管理机构指的是董事会或高管团队,而不是 IT 部门。

医院必须报告什么,向谁报告?
第 23 条适用于重大事件,即已经或可能对服务造成严重运营中断或给实体造成财务损失的事件,或已经或可能通过造成相当大的物质或非物质损害而影响其他人员的事件。迫使医院改用纸质流程的勒索软件攻击通常即属此类。实体须在知悉后 24 小时内提交早期预警,在知悉后 72 小时内提交事件通知,应要求提交中间报告,并不迟于事件通知后一个月提交最终报告。
就患者数据而言,NIS2 与 GDPR 如何相互作用?
大多数医院事件都涉及个人数据,因此两套制度会同时运行。根据欧盟《通用数据保护条例》(GDPR)第 33 条,个人数据泄露须不无故拖延地报告数据保护机构,并在可行的情况下于 72 小时内报告。欧盟 NIS2 指令第 35(1) 条要求,如果违反第 21 条或第 23 条可能导致个人数据泄露,NIS2 主管机关须不无故拖延地通知数据保护机构。第 35(2) 条防止对同一行为重复罚款:如果数据保护机构已处以 GDPR 罚款,NIS2 主管机关不得就该行为引起的违规再根据第 34 条处以罚款,但仍可采取其他执法措施。我们的各法规事件报告截止期限对比将这些时限并列展示;诊断类 AI 还会带来第三套制度,详见我们的医疗行业适用的欧盟《人工智能法案》(EU AI Act)指南。

其他搜索结果的错误之处
首页搜索结果对勒索软件和老旧设备的介绍都不错,但有三点容易出错。第一点是层级。有几份指南称医疗卫生是基本部门,或称医院属于基本实体,并且只引用了 EUR 1000 万或 2% 的上限。根据第 3(2) 条,中型提供者属于重要实体,适用事后监管,以及第 34(5) 条规定的至少 EUR 700 万或 1.4% 的上限。
第二点是医疗器械。有几份指南将所有医疗器械和体外诊断器械制造商都归入附件 I 的卫生部门。附件 I 仅列出公共卫生紧急状态关键器械清单所列器械的制造商;其余制造商属于附件 II 第 5(a) 部门,除非另有认定,否则无论规模大小均为重要实体。还有一份指南把医疗保险提供者也列入卫生部门。它们并不在附件 I 中。
第三点是规模测试。有一份指南仅按员工人数对提供者分类,将 50 至 249 名员工归为中型、250 名或以上归为大型,忽略了财务数据。公共机构规则同样重要:由于第 2(1) 条排除了该规则的适用,员工人数为 50 至 249 人、营业额或资产负债表总额处于中型企业上限以内的公立医院属于重要实体,而非基本实体。
贵组织目前进展如何?
请按法人实体逐一填写。每一个空白单元格,就是您接下来要完成的工作。
| 问题 | 您的回答 | 为何重要 |
|---|---|---|
| 每个实体是否合法提供医疗保健服务(包括配药)? | 附件 I 以及指令 2011/24/EU Art. 3(a) 和 (g)。 | |
| 在不考虑公共所有权的情况下,其员工人数、营业额和资产负债表总额是多少? | Art. 2(1) 以及建议 2003/361。 | |
| 成员国是否已将其认定为基本实体,或根据 Art. 2(2) 将小型实体纳入适用范围? | Art. 2(2) 和 Art. 3(1)(e)。 | |
| 您是否已在国家主管机关注册?由谁更新注册信息? | Art. 3(4):变更须在两周内报送。 | |
| 联网医疗器械和临床系统是否已列入资产清单? | Art. 21(2)(i)。 | |
| 哪些供应商可以远程访问临床系统或器械? | Art. 21(2)(d) 和 21(3)。 | |
| 由谁在 24 小时内发送早期预警?由谁通知数据保护官? | Art. 23(4)(a) 和 GDPR Art. 33。 | |
| 董事会何时批准了这些措施?最近一次培训是在何时? | Art. 20(1) 和 (2)。 |
如果该列大部分为空白,请先从适用范围入手,然后处理资产清单。我们的欧盟 NIS2 指令审计须知指南介绍了监管方面的内容,免费合规检查可为您提供基准,NIS2 框架页面则展示了如何将第 21 条措施、注册和 24 小时时限作为控制措施进行跟踪,并配有负责人和证据。
常见问题
NIS2 是否适用于医院?
是的,前提是该医院至少属于中型企业。医疗服务提供者列于附件 I 第 5 部门。大型医院属于基本实体,中型医院属于重要实体。
公立医院是否会受到不同对待?
在规模方面不会。NIS2 第 2(1) 条排除了建议 2003/361 中会将公共机构控制 25% 或以上的组织视为大型企业的规则。至于能否对公共行政实体处以罚款,第 34(7) 条将其交由各成员国决定。
NIS2 是否适用于药房?
可能适用。指令 2011/24/EU 中的医疗服务提供者定义包括药品配发,因此至少属于中型企业的药房企业属于附件 I 的范围。
小型诊所是否必须遵守?
一般不需要,除非成员国根据第 2(2) 条对其进行认定,例如因其是某项基本服务的唯一提供者,或因其服务中断可能对公共卫生产生重大影响。
医院的报告截止期限是什么?
根据第 23(4) 条,须在知悉重大事件后 24 小时内提交早期预警,在 72 小时内提交事件通知,并在通知后一个月内提交最终报告。根据欧盟《通用数据保护条例》(GDPR)第 33 条,个人数据泄露还须报告数据保护机构。
主要资料来源
适用范围、层级和义务取自指令 (EU) 2022/2555 第 2、3、20、21、23 条,第 33 至 35 条和第 41 条,序言第 16 条和第 122 条,以及附件 I 和附件 II;医疗保健定义取自指令 2011/24/EU 第 3 条;规模类别取自欧盟委员会建议 2003/361/EC 附件第 1 至 3 条;泄露通知义务取自条例 (EU) 2016/679 第 33 条。欧盟 NIS2 指令是一项指令,因此相关义务通过本国的转化立法对您产生约束,而转化立法可能增加注册细节,并设定更高的罚款。在依据某一具体条款行事之前,请先确认现行文本和您所在国家的法律。




