NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
欧盟 NIS2 指令第 21 条要求详解
合规指南

欧盟 NIS2 指令第 21 条要求详解

·Alexander Sverdlov

(EU) 2022/2555 号指令(即欧盟 NIS2 指令)第 21 条,是告诉基本实体和重要实体实际必须做什么的条款。第 1 款要求采取适当且相称的技术、运营和组织措施,以管理实体在运营或提供服务时所使用的网络和信息系统面临的安全风险,并防止事件对其服务接收方及其他服务造成影响,或将这种影响降至最低。第 2 款列出了这些安排至少必须包含的十项措施,并以全危害方法为基础。第 3 款阐明了供应链安全的含义。第 4 款要求实体在发现自身不合规时,毫不拖延地采取纠正措施。第 5 款授权欧盟委员会为十一个数字行业确定技术细节,欧盟委员会随后在 2024 年 10 月 17 日通过的 (EU) 2024/2690 号委员会实施条例中完成了这项工作。

该条有两点决定了以它为基础构建的每一个合规项目。一是这份清单是下限而非上限:第 21(2) 条规定,这些措施“应至少包括以下内容”。二是措施的力度按风险而非按检查清单确定:第 21(1) 条要求这些措施确保与所面临风险相适应的安全水平,同时考虑最新技术水平、相关的欧洲和国际标准以及实施成本。

事项详情
法律依据(EU) 2022/2555 号指令第 21 条,以及第 20 条规定的管理机构职责、第 23 条规定的报告义务和第 34 条规定的罚款上限。
约束对象第 3 条所定义的基本实体和重要实体。两个层级的实体须落实相同的十项措施,区别在于监管和执法。
措施共十项,见第 21(2) 条 (a) 至 (j) 项,以全危害方法为基础,覆盖网络和信息系统及其物理环境。
相称性第 21(1) 条:风险暴露程度、实体规模、事件发生的可能性及其严重程度,包括社会和经济影响。
技术细节(EU) 2024/2690 号实施条例,适用于 DNS、TLD 注册管理机构、云、数据中心、CDN、托管服务提供商和托管安全服务提供商、在线市场、搜索引擎、社交网络以及信任服务提供商。
生效时间成员国须在 2024 年 10 月 17 日前完成转化,并自 2024 年 10 月 18 日起适用其国内措施(第 41 条)。实体清单须在 2025 年 4 月 17 日前确定(第 3(3) 条)。
围绕合规项目排列的 NIS2 第 21(2) 条十项措施:风险分析策略、事件处理、业务连续性和危机管理、供应链安全、安全采购与开发,以及其余五项 (f) 至 (j)

在清单开始之前,第 21(1) 条要求什么?

第 21(1) 条是大多数概述都会跳过的部分,而监管机构恰恰从这里入手。它要求成员国确保基本实体和重要实体采取适当且相称的技术、运营和组织措施。三个形容词,对应三类措施。一个完全偏重技术或完全停留在策略层面的合规项目,按这句话本身的要求就已经不达标。

第二段规定了如何确定措施的力度。这些措施必须确保网络和信息系统的安全水平与所面临的风险相适应,同时考虑最新技术水平、相关的欧洲和国际标准(如适用)以及实施成本。在评估相称性时,必须适当考虑实体的风险暴露程度、实体规模、事件发生的可能性及其严重程度,包括其社会和经济影响。正是最后这句话,使得同一项措施对同一行业中的某个实体来说足够,对另一个实体来说却不够:医院的事件严重程度涉及患者,而支付处理机构的事件严重程度则涉及其下游的所有人。

NIS2 第 21(1) 条用于确定措施力度的五个因素:风险暴露程度、实体规模、事件发生的可能性、严重程度(包括社会和经济影响),以及最新技术水平和实施成本

第 21(2) 条规定的十项措施是什么?

第 21(2) 条要求这些措施以全危害方法为基础,旨在保护网络和信息系统及其物理环境免受事件影响。随后,它列出了这些措施至少必须包含的内容。下表中的措施表述均为该指令的原文。

项措施在实践中对您的要求
(a)关于风险分析和信息系统安全的策略一套成文的风险分析方法、一份经管理机构根据第 20 条批准的安全策略,以及两者均已得到实际应用的记录。
(b)事件处理检测、分类、响应和恢复,并与第 23 条规定的时限挂钩,确保重大事件能够在 24 小时内触发早期预警。
(c)业务连续性(例如备份管理和灾难恢复)以及危机管理经过测试的备份、以书面形式确定的恢复目标,以及经过演练的危机应对架构。
(d)供应链安全,包括与每个实体及其直接供应商或服务提供商之间关系相关的安全事项一份供应商登记册、合同中的安全要求,以及按照第 21(3) 条开展的评估。
(e)网络和信息系统采购、开发和维护中的安全,包括漏洞处理和披露安全的采购和开发实践、补丁管理,以及供外部人员报告漏洞的渠道。
(f)评估网络安全风险管理措施有效性的策略和程序按计划测试其余九项措施是否有效,并记录测试结果。正是这一项使合规项目成为一项长期工作。
(g)基本网络卫生实践和网络安全培训面向所有人的基线实践和能够提供证据的培训,以及第 20(2) 条规定的管理机构培训。
(h)关于使用密码学以及(在适当情况下)使用加密的策略和程序一份密码策略:哪些内容在静态存储和传输过程中加密,采用哪些算法以及怎样的密钥管理方式。
(i)人力资源安全、访问控制策略和资产管理针对入职、调岗和离职的控制措施,一份访问策略,定期的访问权限审查,以及一份保持最新的资产清单。
(j)在适当情况下,在实体内部使用多因素认证或持续认证解决方案、安全的语音、视频和文本通信,以及安全的紧急通信系统在风险分析认为适当的情况下采用 MFA,并为负责处置事件的人员提供安全的通信渠道。

综合来看,这份清单从治理延伸到技术,又回到治理。(a) 项和 (f) 项构成首尾两端:前者要求开展分析以确定何为相称,后者要求证明结果切实有效。介于两者之间的内容,正是一套经过认证的管理体系已经包含的内容,这也是为什么我们关于欧盟 NIS2 指令与 ISO 27001 对比的指南会将第 21 条的大部分内容映射到附录 A,然后列出认证仍未覆盖的四个差距。

关于供应链安全,第 21(3) 条补充了什么?

(d) 项是实体最常定义不足的措施,因此第 21(3) 条对其作了具体说明。在考虑哪些供应链措施是适当的时,实体必须考虑每个直接供应商和服务提供商特有的漏洞,以及其供应商和服务提供商的产品和网络安全实践的整体质量,包括其安全开发程序。实体还必须考虑根据第 22(1) 条对关键供应链开展的协同安全风险评估的结果。

这对预算和日程安排带来两个后果。其一,这项义务针对每一个供应商,因此工作量随供应商数量的增加而增加,而且它关注的是供应商的实际做法,而不是一份签过字的问卷。其二,这项义务会反复发生,因为实践会不断变化,而第 22 条的评估结果也会陆续发布。正因如此,我们关于欧盟 NIS2 指令合规成本的指南将供应链单独列为一个预算项目。

用数字看 NIS2 第 21 条:第 21(2) 条规定的十项最低措施,第 23(4)(a) 条规定的 24 小时早期预警,第 34(4) 条规定的基本实体罚款上限 EUR 1000 万或全球营业额的 2%,以及第 41(1) 条规定的自 2024 年 10 月 18 日起适用的国内措施

发现差距时,第 21(4) 条要求您做什么?

第 21(4) 条要求,实体一旦发现自身不符合第 2 款规定的措施,就必须毫不拖延地采取一切必要、适当且相称的纠正措施。这一款篇幅虽短,影响却很深远。它意味着差距评估并不是一项中立的工作:一旦您知道某项措施缺失,纠正它的义务就开始计时。它还意味着,监管机构在查阅您的风险登记册时,可以询问每个未结事项是何时发现的、之后又采取了什么行动。一个只记录审计发现、却没有注明日期的纠正措施的合规项目,等于亲手记录了自己的违规行为。

(EU) 2024/2690 号实施条例补充了什么?

第 21(5) 条要求欧盟委员会在 2024 年 10 月 17 日前通过实施法案,为以下实体规定十项措施的技术和方法要求:DNS 服务提供商、TLD 名称注册管理机构、云计算服务提供商、数据中心服务提供商、内容分发网络提供商、托管服务提供商、托管安全服务提供商、在线市场提供商、在线搜索引擎和社交网络平台提供商,以及信任服务提供商。欧盟委员会于当日通过 (EU) 2024/2690 号实施条例完成了这项工作。

对于这些实体,该条例第 2(1) 条将其附件作为十项措施的定义。附件共有十三个部分,每个部分都对应第 21(2) 条的某一项:网络和信息系统安全策略、风险管理策略、事件处理、业务连续性和危机管理、供应链安全、安全采购与开发、有效性评估、网络卫生与培训、密码学、人力资源安全、访问控制、资产管理,以及环境和物理安全。第 2(2) 条保留了相称性原则,但要求为其留下书面记录:如果附件规定某项要求“在适当情况下”、“在适用情况下”或“在可行范围内”适用,而实体认定该要求不适用,则实体必须以易于理解的方式记录其理由。

该条例还明确了在这些行业中什么构成重大事件。第 3 条列出了一般标准,其中包括直接经济损失超过 EUR 500 000 或年营业额的 5%(以较低者为准);第 4 条规定,在六个月内至少重复发生两次、且明显根本原因相同的事件,如果合计达到该损失标准,则视为一起重大事件。第 5 条至第 14 条增加了各行业特定的阈值。这十一个行业以外的实体不受该附件约束,但欧盟委员会可以根据第 21(5) 条第二段为其通过进一步的实施法案,而且许多监管机构都将该附件视为目前对“适当”一词含义最清晰的阐述。

NIS2 第 21 条背后的三层文本:指令中约束所有实体的十项措施,(EU) 2024/2690 号实施条例中约束数字行业的十三个附件部分,以及各自增加具体细节的 27 部国内转化立法

第 20 条和第 23 条与第 21 条有何关联?

第 21 条并非孤立存在。第 20(1) 条要求基本实体和重要实体的管理机构批准为遵守第 21 条而采取的网络安全风险管理措施,并监督其实施,同时规定管理机构须对实体违反该条的行为承担责任。第 20(2) 条要求这些管理机构的成员参加培训,使其能够识别风险并评估风险管理实践,并鼓励实体定期为员工提供类似培训。批准是一项注明日期的行为,监管机构会要求查看。

第 23 条是 (b) 项的另一半。第 23(4) 条要求:在获知重大事件后 24 小时内发出早期预警;在 72 小时内提交事件通知,并附上对严重程度和影响的初步评估;应要求提交中期报告;并在提交通知后不迟于一个月内提交最终报告。信任服务提供商必须在 24 小时内提交事件通知本身。第 21(2)(b) 条规定的事件处理,正是能够赶上这些截止期限的前提。我们对各法规事件报告截止期限的比较,将欧盟 NIS2 指令的时限与欧盟《通用数据保护条例》(GDPR)、欧盟《数字运营韧性法案》(DORA)、欧盟《人工智能法案》(EU AI Act)和欧盟《网络弹性法案》(CRA)的时限并列展示。

第 21 条如何执行?

第 34(4) 条要求成员国对基本实体违反第 21 条或第 23 条的行为处以行政罚款,罚款上限至少为 EUR 10 000 000,或至少为该实体所属企业全球年营业总额的 2%,以较高者为准。第 34(5) 条将重要实体的相应数字定为 EUR 7 000 000 或 1.4%。这些数字是各国罚款上限的下限,因此转化立法可以规定更高的上限。

罚款并不是最有力的工具。第 32(4) 条赋予主管机构针对基本实体的多项权力,包括:发布附有期限的具有约束力的指示;命令实体以特定方式、在特定期限内使其措施符合第 21 条;命令实体落实审计建议;指定监督官员;以及命令实体公开违规行为的某些方面。第 32(5) 条进一步规定,在上述措施无效时,主管机构有权暂时中止相关认证或授权,并有权暂时禁止首席执行官或法定代表人行使管理职能。我们关于 NIS2 罚款与处罚以及 NIS2 审计中会遇到什么的指南,介绍了这些分级权力及其使用方式。

第 21 条就绪度在仪表板上的呈现:拥有最新证据的第 21(2) 条措施、根据第 21(3) 条完成评估的直接供应商、距上次第 21(2)(f) 条有效性测试的天数,以及第 20 条要求的管理机构批准是否已存档

其他搜索结果的错误之处

第一个错误是把这十项内容当作十项控制措施来介绍。每一项都是一个类别。仅 (i) 项就包含人力资源安全、访问控制和资产管理,而实施条例将其拆分到附件的三个部分中。只有十行的差距评估,算不上真正的差距评估。

第二个错误是跳过第 1 款。直接从清单讲起的页面,会把每一项措施都当作对所有人以相同形式强制适用的要求,但该指令并不是这样规定的。这些措施是适当且相称的,其力度根据风险暴露、规模、可能性和严重程度确定,实施成本也是一项正当的考量因素。反过来说,相应的理由必须存在:缩减某项措施的实体,需要有依据 (a) 项开展的风险分析来证明其合理性;对于数字行业,实施条例第 2(2) 条还要求将这一理由记录在案。

第三个错误是忘记 (f) 项。有几个搜索结果把 NIS2 描述为一个在实施完成后就结束的项目。第 21(2)(f) 条要求制定评估措施有效性的策略和程序,这意味着要按周期进行测试,而且永远不会停止。我们关于 NIS2 合规需要多长时间的指南,将建设阶段与永远不会结束的证据工作区分开来。

您目前的状况如何?

请根据您自己的记录填写下表。每一个空白行,都是一项等着监管机构来认定的审计发现。

问题您的回答条款
在十项措施中,您今天能够用证据证明(而不只是描述)的有哪些?Art. 21(2)(a) 至 (j)
证明每项措施力度合理的风险分析在哪里?Art. 21(1) 和 21(2)(a)
管理机构何时批准了这些措施,记录在哪里?Art. 20(1)
哪些直接供应商的实践已经过评估,评估是在什么时候进行的?Art. 21(3)
上一次有效性测试是在什么时候,测试发现了什么?Art. 21(2)(f)
对于每个尚未关闭的差距,采取了什么纠正措施,在哪一天采取的?Art. 21(4)
在非工作时间,您能否在 24 小时内发出早期预警?Art. 23(4)(a)

如果有好几行是空白的,请先从范围入手,再处理证据。我们关于欧盟 NIS2 指令是什么以及谁必须遵守的指南可以帮您确定自己属于基本实体还是重要实体;我们的免费 NIS2 合规检查清单在电子表格中为十项措施逐项打分;免费合规检查则会告诉您今天能用证据证明哪些行。我们的 NIS2 合规软件将十项措施作为受跟踪的控制措施进行管理,每项都配有负责人和证据,同时运行第 23 条规定的时限,并将第 20 条要求的批准记录与其所批准的措施放在一起。同样受欧盟《数字运营韧性法案》(DORA)约束的实体,在建立两个合规项目之前,应先阅读 DORA 与 NIS2 有何不同。

NIS2 第 21 条的核心结论:十项措施,一种全危害方法,并经过有效性测试

常见问题

重要实体承担的第 21 条义务是否少于基本实体?

不是。第 21 条同样适用于基本实体和重要实体,十项措施也完全相同。两个层级的区别在于监管方式(对基本实体采取主动监管),以及第 34(4) 条和第 34(5) 条规定的罚款上限。

NIS2 是否强制要求多因素认证?

(j) 项要求“在适当情况下”使用多因素认证或持续认证解决方案。是否适当,由 (a) 项规定的风险分析和第 21(1) 条规定的相称性测试决定。对于十一个数字行业,(EU) 2024/2690 号实施条例的附件规定了具体细节;如果决定不适用某项“在适当情况下”适用的要求,则必须根据该条例第 2(2) 条记录在案。

ISO 27001 认证能否满足第 21 条的要求?

它覆盖了大部分措施,但不包括第 23 条规定的报告时限、第 20 条规定的管理机构批准和培训,也不包括国家层面的注册。第 21(1) 条还将相关的欧洲和国际标准作为判断何为适当的依据之一,这为将经过认证的体系用作证据基础提供了支持。

实施条例是否适用于我的医院或能源公司?

不直接适用。(EU) 2024/2690 号实施条例约束的是第 21(5) 条所列的十一个数字行业。对于其他行业,适用的是该指令及其国内转化立法,欧盟委员会也可以根据第 21(5) 条第二段通过进一步的实施法案。

遵守第 21 条的截止期限是什么时候?

第 41 条要求成员国自 2024 年 10 月 18 日起适用其转化措施。这些义务自国内法规定的日期起对实体具有约束力;在部分成员国,由于转化迟延,这一日期有所推后。该指令并未为第 21 条规定的措施另设宽限期。

原始资料

上文引用的条款出自 (EU) 2022/2555 号指令第 3、20、21、23、32、34 和 41 条,以及欧盟委员会 (EU) 2024/2690 号实施条例第 1 条至第 5 条及其附件。欧盟 NIS2 指令是一项指令,因此具有约束力的文本是您所在国家的转化立法,其中可能规定更高的罚款上限、不同的注册义务以及自己的截止期限。在依赖某项具体条款之前,请先核实现行的国家文本。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章