欧盟NIS2指令大幅扩大了须遵守网络安全标准的企业范围。德国的国内立法转化(NIS2-UmsuCG)预计将影响约30,000家企业。而其中大多数受影响企业至今尚未着手准备。本文为您呈上完整的实施路线图。
哪些企业受到影响
NIS2将机构分为 关键机构 以及 重要机构 两类。关键机构指来自高关键性行业(能源、交通、银行、医疗、数字基础设施)的大型企业;重要机构指来自上述行业及其他行业(邮政、食品、化工、数字服务商)的中型企业。
规模门槛:
- 中型企业:50–249名员工 或 年营业额1,000万–5,000万欧元
- 大型企业:250名以上员工 或 年营业额超过5,000万欧元
合规义务概览
1. 风险管理措施(第21条)
- 信息系统风险分析与安全方案
- 网络安全事件应对处置
- 业务连续性管理(BCM)
- 供应链安全
- IT系统采购、开发与维护环节的安全保障
- 措施有效性评估方案
- 密码学与加密方案
- 人员安全(安全意识、访问控制)
- 多因素身份验证
2. 报告义务(第23条)
- 预警:知悉重大网络安全事件后24小时内
- 正式报告:知悉后72小时内——附初步评估
- 最终报告:最迟于报告提交后1个月内
3. 管理层责任
企业管理层必须对网络安全措施予以 批准 ,并监督其落实执行。管理层负有接受培训的义务,违规时须承担个人责任。
处罚
违规将面临最高1,000万欧元或全球年营业额2%的罚款(针对关键机构);重要机构则为700万欧元或营业额的1.4%。此外,管理层还将面临个人处罚。
6个月实施路线图
第1个月:适用性评估
- 审查:行业 + 规模 ⇒ 关键机构/重要机构/不受影响
- 如受影响:须向德国联邦信息安全局(BSI)履行注册义务
- 梳理现有安全措施
第2–3个月:差距分析与方案制定
- 对照NIS2要求进行差距分析
- 基于威胁建模的风险分析
- 按优先级排序的措施路线图
- 管理层专题研讨
第4–5个月:核心措施落地
- 为所有访问入口部署多因素认证(MFA)
- EDR/XDR终端防护
- 备份策略 + 灾难恢复演练
- 编制事件响应预案文档
- 全员安全意识培训
第6个月:文档与审计
- ISMS文档体系
- 措施内部审计
- 为BSI审查汇集合规证明材料
- 启动持续性安全意识机制
TABAK 为您做什么
针对每一位受NIS2影响的委托客户,我们提供 完整的NIS2合规服务包:适用性审查、差距分析、路线图、技术措施落地、ISMS文档体系。技术实施环节由我们与数据中心合作伙伴DAVINCIRechenzentrum协同完成。典型项目周期:4–6个月。典型费用:25.000–80.000 €,视企业规模而定。