NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
什么是欧盟 NIS2 指令?2026 年谁必须遵守?
合规指南

什么是欧盟 NIS2 指令?2026 年谁必须遵守?

·Alexander Sverdlov
什么是 NIS2,哪些组织必须遵守:基本实体与重要实体、适用范围与行业

NIS2 是欧盟第二部《网络与信息安全指令》,即 Directive (EU) 2022/2555,它大幅扩展了过去仅适用于少数“基本服务运营者”的网络安全规则。如果您在十八个行业之一(从能源、医疗卫生到食品、制造、废物处理和数字服务)经营一家中型或更大规模的组织,那么在 2026 年,实事求是的工作假设是:NIS2 很可能适用于您,问题不在于是否适用,而在于以何种身份适用。本指南回答人们真正在搜索的两个问题:NIS2 是什么,以及哪些组织必须遵守。本文面向需要在投入预算之前获得明确答案的合规负责人、IT 总监或创始人。

一段话讲清 NIS2 是什么

NIS2 取代了 2016 年的原版 NIS 指令。第一版仅覆盖范围狭窄的一批基本运营者,并将过多事项交由各国自行裁量,因此欧盟各地的保护水平参差不齐。NIS2 通过以下方式解决了这一问题:扩大适用行业范围,设定统一的安全措施基线,增加严格的事件报告时间表,并将问责上移至管理机构,辅以真正有分量的处罚。它是一部指令,这一点很重要:它通过各国的国内法转化来适用,而不是直接适用。27 个成员国各自将其转化为本国法律,因此尽管核心规则是共通的,您的具体义务以及您需要对之负责的主管机构都由各国确定。欧盟范围内的转化截止期限为 2024 年 10 月 17 日,此后各国法律陆续出台,有些国家比其他国家更晚。一旦确认自己在适用范围内,接下来的实际问题就是实施 NIS2 需要多少成本,以及不合规究竟会带来哪些风险。

哪些组织必须遵守 NIS2:适用范围测试

适用范围归结为依次回答三个问题:您是否属于所覆盖的行业,您是否超过规模门槛,以及是否存在适用的例外情形。请逐一核对。

NIS2 适用范围测试:行业、规模门槛、基本实体或重要实体、成员国

1. 您是否属于所覆盖的行业?

NIS2 在两个附件中列出了相关行业。附件 I(高度关键行业)涵盖能源、交通运输、银行、金融市场基础设施、医疗卫生、饮用水、废水、数字基础设施、ICT 服务管理(企业对企业)、公共行政和航天。附件 II(其他关键行业)涵盖邮政和快递服务、废物管理、化学品的制造和分销、食品的生产、加工和分销、部分制造业(包括医疗器械、计算机和电子产品、机械、机动车辆及其他运输设备)、在线市场、搜索引擎和社交网络平台等数字服务提供商,以及研究机构。制造业条目对工厂运营者意味着什么,请参阅我们的面向制造商的 NIS2 指南。合计共十八个行业,远多于 NIS1。

2. 您是否超过规模门槛?

NIS2 通常适用于上述行业中的中型和大型实体,大致是指员工人数在 50 人及以上,或年营业额或资产负债表总额超过 1000 万欧元的实体。低于这一标准的,通常不在适用范围内,但有一项重要的例外:某些实体由于其业务的关键性,无论规模大小都在适用范围内,例如 DNS 服务提供商、顶级域名注册管理机构、信任服务提供商、公共电子通信网络提供商,以及在某一成员国作为某项社会关键服务唯一提供者的任何实体。规模只是一道筛选条件。请按法律实体逐一进行测试,而不是以集团整体为单位,因为一家小型子公司可能不在范围内,而其母公司却明确在范围内;而一家规模确实很小、却是某个国家所依赖的某项服务唯一提供者的公司,无论员工人数多少都在范围内。如果您的结论接近分界线,请向您所在国家的主管机构确认,而不是在管理层会议上自行定论。

3. 是否有例外情形或国家规则改变结论?

成员国可以将更多实体纳入适用范围,而特定行业的欧盟法律可以优先适用。最明显的例子是金融业:对于银行和金融市场实体,欧盟《数字运营韧性法案》(DORA)被视为针对 ICT 风险的更具体的制度,因此这些实体遵循 DORA,而不是欧盟 NIS2 指令中的相应条款。如果您不确定适用哪一项,我们的DORA 与 NIS2 对比指南详细梳理了两者的重叠之处。

跟踪适用范围、控制措施和第 23 条报告时钟的 NIS2 合规仪表板
一旦确认适用范围,工作就变成了可以在同一处跟踪的控制措施、报告和治理。

基本实体与重要实体:影响深远的划分

如果您在适用范围内,NIS2 会将您归类为基本实体或重要实体,两者的区别主要在于监管方式,而不在于义务。两类实体的安全措施和报告义务大体相同,但执法态势有所不同。

  • 基本实体是附件 I 高度关键行业中规模较大的组织。它们面临主动式监管:即使尚未出现任何问题,主管机构也可以进行检查、审计并要求提供证据。
  • 重要实体大致是指中型组织以及附件 II 行业中的组织。它们面临被动式监管:主管机构在掌握问题证据时才采取行动,而不是例行开展监管。

两类实体都可能被处以罚款,也都必须达到相同的基线。实际结果是:基本实体即使没有发生事件,也应预期会受到审查,因此“等被问到再处理”对它们而言并非可行之策。

进入适用范围后,NIS2 有哪些要求

三项义务承担了大部分工作,合规计划的核心也正在于此。

第 21 条规定的十项措施

第 21 条规定了至少十项风险管理措施:风险分析和信息安全策略;事件处理;业务连续性和危机管理;供应链安全;采购、开发和维护中的安全,包括漏洞处理;评估措施有效性的策略;基本网络卫生和培训;密码学和加密;人力资源安全、访问控制和资产管理;以及多因素认证和安全通信。这些就是您必须实施并提供证据的控制措施。它们看似权重相当,其实不然。策略、密码学和访问控制,很大程度上只是把一个称职的 IT 部门已经在做的事情写下来并加以整理。供应链安全才是耗时最长的一项,因为它取决于供应商何时回复您,而内部再努力也无法加快这一进程。

管理层问责:第 20 条

NIS2 让管理机构承担责任。董事必须批准网络安全措施、监督其实施并参加培训,并可能因失职而被追究责任。这不是一项委派出去就可以置之不理的义务,而且监管机构会对此进行检验。它也是清单上满足成本最低的一项。一份注明日期、批准相关措施的董事会决议,加上一份列明参训人员姓名的培训记录,只需一个下午的行政工作,而这正是监管机构最先要求查看的材料之一。

第 23 条报告时钟

对于重大事件,NIS2 规定了三阶段时钟:在知悉后 24 小时内提交早期预警,72 小时内提交事件通知,一个月内提交最终报告,均提交给您所在国家的 CSIRT 或主管机构。第一阶段的截止期限是合理的,因为早期预警要求的细节很少。真正导致错过期限的是内部的犹豫不决,因为在尚不清楚该事件是否属于重大事件时,没有人愿意率先发出警报。请预先确定谁可以在信息不完整的情况下提交报告,并明确告知大家这样做是理所当然的。

NIS2 第 23 条报告时钟:24 小时、72 小时和一个月

处罚与个人责任

NIS2 赋予了监管机构真正的执法力度。对于基本实体,行政罚款最高可达 1000 万欧元或全球年营业总额的 2%,以较高者为准;对于重要实体,最高可达 700 万欧元或 1.4%。除罚款外,主管机构还可以责令采取具体的整改措施,在情节严重的情况下,还可以暂时禁止相关责任人担任管理职务。再加上第 20 条的问责规则,这就是 NIS2 成为董事会层面议题的原因。

二十七部国家法律,而非一部

由于欧盟 NIS2 指令是一部指令,您的实际义务体现在您所在成员国的转化立法中。例如,德国的 NIS2 实施法规定了其特有的注册义务和 BSI 相关义务;其他国家也有各自的门户网站、主管机构和截止期限。如果您在多个国家开展业务,实际上就要多次受到 NIS2 的约束,而且每一次的注册和报告机制都不相同。这是该设计中最薄弱的环节。通过各自独立的国家法规来落实统一基线,意味着实质内容可以通用,而具体机制却无法通用,成本也最沉重地落在该指令最希望覆盖的跨境集团身上。软件可以让这份清单变得易于管理,但没有任何办法能让它消失。请尽早确认适用于您的国家法律和主管机构,因为实际的申报正是在那里进行的。

如果您在适用范围内,应该怎么做

  1. 正式确认适用范围和身份,按法律实体、按国家逐一确认:是否在适用范围内,属于基本实体还是重要实体,以及受哪部国家法律管辖。
  2. 如有要求,在国家规定的截止期限内向国家主管机构完成注册。
  3. 对照第 21 条的十项措施开展差距评估并弥补差距,重点投入事件报告、供应链和治理,这些正是大多数组织的薄弱环节。请如实预估所需时间:确认适用范围需要一天的阅读,差距评估需要几周,而弥补供应链方面的差距则需要数月,因为它取决于供应商的进度。
  4. 在真正需要之前就建立第 23 条报告工作流程,使 24 小时早期预警成为一项例行流程。
  5. 让董事会参与进来,正式批准相关措施,并记录第 20 条要求的培训。
  6. 复用您已有的成果。如果您持有 ISO 27001 认证或正在执行欧盟《数字运营韧性法案》(DORA),NIS2 的大部分内容与之重叠;借助框架映射,共同的控制措施只需满足一次。
用数字看 NIS2 适用范围:18 个行业、10 项措施、报告时钟、27 部转化立法

如需用软件来管理上述所有工作,请了解 Venvera 如何处理 NIS2,在我们的NIS2 合规软件综述中比较市场上的产品;如果您正在选择工具,也可以阅读NIS2 合规的 Vanta 替代方案对比文章。

常见问题

哪些组织必须遵守 NIS2?

大致来说,是在该指令附件 I 和附件 II 所列十八个行业之一中经营的中型和大型组织(员工约 50 人及以上,或营业额超过 1000 万欧元),以及由于其服务的关键性而无论规模大小都在适用范围内的某些实体,例如 DNS 服务提供商和信任服务提供商。金融实体在 ICT 风险方面通常改为遵循 DORA。

基本实体与重要实体有什么区别?

两者都必须履行相同的安全和报告义务。区别在于监管方式:基本实体(规模较大,属于附件 I 行业)面临主动式的审计和检查,而重要实体(中型组织和附件 II 行业)面临由问题证据触发的被动式监管。两者都可能被处以罚款。

NIS2 与原版 NIS 指令有什么区别?

NIS2 扩大了适用行业范围,设定了由十项安全措施构成的欧盟统一基线,增加了严格的 24 小时/72 小时/1 个月报告时钟,将问责推至管理机构并引入个人责任,同时提高了处罚力度。NIS1 覆盖的运营者较少,并将更多事项交由各国裁量,导致保护水平参差不齐。

NIS2 的罚款是多少?

对于基本实体,最高为 1000 万欧元或全球年营业额的 2%,以较高者为准;对于重要实体,最高为 700 万欧元或 1.4%。主管机构还可以责令整改,在情节严重的情况下,还可以暂时停止相关责任管理人员的职务。

NIS2 在整个欧盟都一样吗?

核心义务是共通的,但 NIS2 是一部被转化为 27 部国家法律的指令,每部法律都有各自的主管机构、注册流程和截止期限。跨国企业实际上需要逐国合规。请确认适用于您的国家转化立法和主管机构。

我们已经通过 ISO 27001 认证,是否就符合 NIS2?

并非自动符合,但您已经走完了大部分路程。ISO 27001 覆盖了第 21 条措施中的很大一部分,但 NIS2 还增加了报告时钟、管理机构问责和培训、供应链方面的具体要求以及国家注册。借助框架映射,您可以复用重叠部分,并专注于真正新增的内容。

主要来源

  • Directive (EU) 2022/2555(欧盟 NIS2 指令):法律正文,包括附件 I 和附件 II(行业)、第 20 条(治理)、第 21 条(措施)、第 23 条(报告)和第 34 条(处罚)。EUR-Lex。
  • ENISA:NIS2 指令,提供实施指南以及基本实体/重要实体框架。enisa.europa.eu。

适用范围说明。本指南概述了欧盟层面的共同规则。您的具体义务取决于您所在成员国的转化立法;在采取行动之前,请确认适用于您的国家法律和主管机构。规模门槛和行业定义以该指令及其附件为准。

已确认在适用范围内?按法规本身来落实 NIS2。

Venvera 原生支持 NIS2:对照第 21 条的十项措施开展差距评估,将第 23 条的 24 小时 / 72 小时 / 1 个月时钟作为实时工作流程运行,涵盖管理机构问责和培训、按国家划定适用范围,并通过框架映射复用您的 ISO 27001 和欧盟《数字运营韧性法案》(DORA)证据。统一定价,EUR 399/月起,数据驻留在欧盟。请查看 NIS2 模块,或从免费合规检查开始。

作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最近审阅于 2026 年 7 月 20 日。

Alexander Sverdlov

Alexander Sverdlov

Venvera 首席执行官兼创始人

Alexander 是 Venvera 的创始人,在欧洲网络安全与合规领域拥有 20 多年经验。他曾为受监管的金融机构、金融科技公司和 SaaS 企业主导安全与风险项目,这些企业需要遵守 DORA、NIS2、GDPR、ISO 27001 和 EU AI Act。创立 Venvera 之前,他创办了进攻性安全咨询公司 Atlant Security,为 EU 和中东地区的客户开展渗透测试、红队演练和 ISO 27001 就绪项目。他的文章聚焦现代合规的跨框架实践:如何把一项控制措施映射到多项义务,电子表格会在哪里失灵,以及审计师真正坐下来之后,监管机构实际要求的是什么。

查看 Alexander 的更多文章 →

相关文章