这份免费的 NIS2 合规检查清单将 Directive (EU) 2022/2555 转化为一份您今天就能着手使用的工作表。如果您是合规负责人或 CISO,正试图回答最先需要回答的两个问题,即“我们是否在适用范围之内”以及“我们的差距在哪里”,那么这份 NIS2 合规检查清单为您提供了一个结构化的起点。它逐一梳理适用范围、第 21 条第 2 款规定的十项网络安全风险管理措施,以及第 23 条规定的事件报告义务,并配有状态列和负责人列,确保每一项都有人负责。NIS2 由各成员国分别转化为本国法律,因此具体程序各不相同,但核心义务在整个欧盟是一致的。请在下方下载 Excel 文件,逐项完成 48 个条目,一个下午之内您就能得到一份站得住脚的差距清单。
获取 NIS2 适用范围与差距检查清单
逐项梳理第 21 条措施和第 23 条报告义务,找出您的 NIS2 差距。共 48 项,配有状态列和负责人列。

NIS2 适用范围与差距检查清单涵盖哪些内容
可供下载的是一份 Excel 工作簿,包含 48 个条目,分为三个部分。每一行都使用相同的列,便于跟踪进度:要求本身;一段用通俗语言说明达标标准的注释;“状态”(Status)字段,可设为“未开始”(Not started)、“进行中”(In progress)、“已落实”(In place)或“不适用”(Not applicable);“负责人”(Owner)字段;以及“备注与证据”(Notes and evidence)字段,用于链接能够证明达标的文件或系统。
第 1 部分:适用范围。大多数实体的第一个问题是,自己究竟是否在适用范围之内。这些行记录您所在的行业、您的规模,以及您属于基本实体还是重要实体,让您最终得到一份书面的判断依据,而不是一个猜测。行业和规模看起来是一项快速测试,事实也确实如此,直到您在不止一个成员国设有子公司,或者您的集团结构使员工人数与服务分属不同的法律实体。如果您属于这种情况,请把推理过程写下来,并请有资质的人员进行核查,因为这一分类决定了后续的一切。
第 2 部分:第 21 条措施。共十个板块,每个板块对应第 21 条第 2 款中的一项措施,并细分为可核查的子条目,您可以逐项分配负责人并附上证据。
第 3 部分:第 23 条报告。分别针对 24 小时早期预警、72 小时事件通报和一个月最终报告设置了相应的行,让这些截止期限在您真正需要之前,就已融入您的事件处理流程。

坦率解读 NIS2:真正重要的是什么
NIS2(Directive (EU) 2022/2555)扩大了必须管理网络安全风险的行业和实体范围。它适用于基本实体和重要实体,依据行业和规模来确定。由于它是一项指令,各成员国需要将其转化为本国法律,因此尽管实质内容相同,注册步骤、监管机构和处罚仍因国而异。这种碎片化正是 NIS2 实实在在的弱点。其安全方面的实质内容合情合理、无可辩驳;但让一家在多个成员国开展业务的公司,为同一套义务去摸索好几套注册和报告机制,则是该指令造成并且遗留下来的摩擦。如果您需要一份关于行业和门槛的通俗解释,请阅读什么是 NIS2,以及谁必须遵守。
以下三个方面最为关键。
治理。第 20 条规定管理机构须对网络安全风险管理措施负责,并要求其成员接受培训。这不是一项可以委派给 IT 部门的任务;高级管理人员本人就身处其中。在 NIS2 的所有内容中,这是真正能够改变行为的条款,因为它把网络安全从董事会批准的一项预算条目,变成了董事会肩负的一项职责。请善加利用这一点。当义务明确点名管理机构时,安全工作要获得重视就容易得多。
第 21 条第 2 款中的十项措施。这些是每个适用实体都必须实施的最低限度措施:风险分析和信息安全策略;事件处理;业务连续性和备份;供应链安全;获取和开发过程中的安全,包括漏洞处理;评估措施的有效性;网络卫生和培训;密码技术;人力资源安全、访问控制和资产管理;以及多因素认证和安全通信。不要把这十项一视同仁。其中大多数描述的是一个称职团队已经以某种形式在做的基本安全卫生工作,因此您要做的是把已有的内容记录下来,并找出薄弱之处。供应链安全才是会耗掉您整个季度的那一项,因为这意味着要回头向供应商提出问题,而他们在合同上并没有回答这些问题的义务;而且他们的销售团队通常比安全团队回复得更快。
第 23 条规定的报告。一旦发生重大事件,计时随即开始。您必须在 24 小时内发出早期预警,在 72 小时内提交更完整的事件通报,并在一个月内提交最终报告。24 小时的窗口很短,因此事先商定流程要比在事件发生时临场应对好得多。早期预警本身只是一份简短的文件,所以这个截止期限还算合理。真正让团队崩溃的,是摆在它前面的判断:认定某一事件属于重大事件,以及要有一位有权在深夜直接提交报告、无需等待经理醒来的人。现在就指定这个人,并在其姓名旁写下一名后备人选。

如何使用 NIS2 适用范围与差距检查清单
- 首先确认适用范围。先完成第 1 部分,再做其他事情。如果您不在适用范围内,请记录原因;如果在,请注明您属于基本实体还是重要实体。
- 为每一行指派负责人。没有具名负责人的措施不会得到落实。请为全部 48 个条目填写“负责人”(Owner)列。
- 如实评估当前状态。将每一项的“状态”设为“未开始”(Not started)、“进行中”(In progress)、“已落实”(In place)或“不适用”(Not applicable)。在能够拿出证据之前,不要急于标记为“已落实”。
- 附上证据。在“备注与证据”(Notes and evidence)列中,链接能够证明该控制措施的策略、工单或系统。证据为空就是差距。
- 打通报告流程。利用第 3 部分确认您的团队清楚 24 小时、72 小时和一个月这三项义务,以及由谁负责提交。
- 每季度重新运行。系统会不断变化,因此请定期重新审视这份 NIS2 合规检查清单,让负责人和状态始终保持最新。监管审计检验的是证据链,而不是电子表格,这也是为什么我们的 NIS2 审计须知指南从第 32 条和第 33 条出发,而不是从检查清单出发。

在 Venvera 中自动完成这些工作
从电子表格起步是正确的做法,但一旦您的系统发生变化,它就会过时。在 Venvera 中,同样的适用范围问题、第 21 条措施和第 23 条报告义务都存在于 NIS2 框架中,作为受跟踪的控制措施,附有负责人、截止日期以及随您的环境变化而更新的证据。由于一份证据可以同时满足多个标准的要求,您为 NIS2 映射的访问控制策略也会计入您的其他义务,无需重新上传。套餐价格为每月 EUR 399 起。如果您正在权衡各种选择,可以看看我们如何看待成为 NIS2 合规领域的 Vanta 替代方案。
常见问题
谁必须遵守 NIS2?
NIS2 适用于基本实体和重要实体,依据行业和规模来确定。由于门槛和行业定义是在各国转化立法的过程中确定的,最稳妥的第一步是以书面形式确认您的分类,而这正是检查清单中适用范围部分的用途。如需更完整的解释,请参阅什么是 NIS2,以及谁必须遵守。
NIS2 的报告截止期限有哪些?
第 23 条规定了三个期限。您必须在知悉重大事件后 24 小时内发出早期预警,72 小时内提交事件通报,并在一个月内提交最终报告。
仅靠一份检查清单就足以实现 NIS2 合规吗?
不够。检查清单是您发现差距、指派负责人的工具。要弥补这些差距,就需要实施第 21 条规定的措施、为其提供证据并保持其时效,而第 20 条将这一问责落在您的管理机构身上。请用这份文件理清头绪,然后持续维护这项工作。
NIS2 在每个欧盟国家的适用方式都相同吗?
由于这些义务都源自 Directive (EU) 2022/2555,因此在各国是共通的;但每个成员国都会将其转化为本国法律,所以注册步骤、监管机构和处罚可能有所不同。有关程序方面的细节,请务必查阅您所在国家的实施规定。




