作者:Iva Seleš
NIS2 实操:注册、24 小时通报和供应链的现实

NIS2 的开局很不寻常。转化期限是 2024 年 10 月 17 日,而大多数成员国没赶上。两年之后,局面仍然参差不齐,这让很多公司觉得没发生什么事。
这个印象现在是错的。各国法律已经到位,注册门户已经开放,监管机构已经开始提问。德国在 2026 年 1 月 6 日开放门户,法定期限是 3 月 6 日。荷兰的 Cyberbeveiligingswet 在 2026 年 8 月 15 日生效。其他国家在这一年间陆续跟上。
如果你在等一个明朗的时点,它已经到了,而答案是你多半晚了而不是早了。
谁在范围内
NIS2 取代了 2016 年的网络与信息系统安全指令,并显著扩大了覆盖面。适用范围由行业和规模决定。
关键实体覆盖高度关键的行业:能源、交通、银行、金融市场基础设施、医疗、饮用水、废水、数字基础设施、ICT 服务管理、公共行政和航天。
重要实体覆盖其他关键行业:邮政与快递、废物管理、化工、食品、若干产品的制造(包括医疗器械、计算机、电子产品、机械和车辆)、数字提供者(如在线市场、搜索引擎和社交平台),以及研究机构。
规模门槛一般是中型企业及以上,即 50 名员工以上,或年营业额超过 1000 万欧元。有些实体类型不论规模都在范围内,包括特定的 DNS 提供者、顶级域名注册局、信任服务提供者和公共电子通信提供者。
德国监管机构估计仅该国就有约 29500 家实体在范围内。到 2026 年 3 月的法定期限,约 11500 家完成注册,到 5 月底升到约 18500 家。把这当成警告而不是安慰。别人注册得慢,不会给你创造豁免。
有两件事会让公司意外。第一,行业清单覆盖的是相当普通的制造商,不只是基础设施运营商。如果你在任何规模上制造机械、电子产品或医疗器械,仔细看看。第二,在范围内的客户会通过合同把供应链义务转嫁给你,即使你自己在范围外。不在范围内不等于不受影响。
注册是一项独立义务
多数成员国要求在范围内的实体向国家主管机关注册,而第一批违规就发生在这里。
注册通常意味着标明实体、其行业分类、其服务、其安全事务联系点,以及其运营所在的成员国。期限各国不同,流程往往比一个网页表单要重。
不要因为主管机关没有联系你就假定自己被豁免。NIS2 建立在自我识别之上。判断适用范围并完成注册是你的工作,不是监管机构找到你的工作。
通报时间线
事件通报是这部指令在运营上要求最高的部分,而期限很紧。
- 知悉重大事件后 24 小时内:一份早期预警,说明是否怀疑该事件由非法或恶意行为造成,以及是否可能产生跨境影响。
- 72 小时内:一份事件通报,在早期预警基础上补充初步评估、严重程度、影响和入侵指标。
- 应要求:中期进展报告。
- 一个月内:最终报告,包含详细描述、威胁类型或根本原因、已采取的缓解措施,以及任何跨境影响。
重大事件是指已造成或可能造成严重运营中断或经济损失的事件,或已影响或可能影响他人、造成重大物质或非物质损害的事件。
24 小时的早期预警是难的那一部分。二十四小时不足以调查清楚。它是一份预先通知,而指令也把它当作预先通知来期待。等到理解了事件再通报的团队,每一次都会错过窗口。
如果你的组织同时处理个人数据,你可能会向另一个机关并行推进 72 小时的 GDPR 通报,适用范围和门槛都不同。这些流程必须一起设计,我们在 GDPR 指南里讲过。
十项措施
第 21 条要求风险管理措施至少覆盖十个方面。简单说:
- 风险分析与信息系统安全政策。 有文档、是最新的,并且真的被运维系统的人使用。
- 事件处置。 检测、响应、恢复,以及上面那套通报流程。
- 业务连续性与危机管理。 备份管理、灾难恢复,以及一次真正测试过的恢复,而不是一个定时备份任务。
- 供应链安全。 下面单独讲,因为大部分工作花在这里。
- 采购、开发和维护中的安全。 安全开发实践、漏洞处理与披露。
- 有效性评估。 你怎么知道自己的控制措施有效。测试、审计、度量。
- 网络卫生与培训。 基础实践和意识,管理层也要有。
- 密码学与加密政策。 在哪里使用加密,以及密钥怎么管。
- 人员安全、访问控制和资产管理。 入职、变更、离职、最小权限和一份最新的资产清单。
- 多因素认证与安全通信。 MFA 或持续认证、安全的语音、视频和文本通信,以及应急通信系统。
这里没有什么是奇特的。在多数组织里,差距不在于不知道该做什么,而在于文档。NIS2 的监管很看文档,而没有文档的控制措施在实际中等于不存在。
供应链才是真正的工作
NIS2 影响最深的变化是对供应链风险的强调。在范围内的实体必须考虑其直接供应商和服务提供者的安全实践,包括其产品的质量和安全开发实践。
实践中这会层层传导。一家在范围内的医院把要求推给它的软件供应商。他们再把要求推给自己的托管服务商和组件供应商。远在正式范围之外的公司,最终因为客户在范围内而要回答由 NIS2 派生出来的安全问卷。
如果你向上述任一行业销售软件或服务,可以预期:
- 安全问卷成为采购的标准环节,在签约之前而不是之后。
- 合同中的安全要求,包括事件通报期限,用以支撑客户的 24 小时义务。
- 文档要求:渗透测试摘要、SOC 2 或 ISO 27001 状态、漏洞流程文档、SBOM。
- 审计权。
有效的应对是把文档包只做一次。客户问的东西在不同问卷之间大同小异,而这些产物与网络韧性法案的义务高度重叠。建一条 SBOM 流水线、一份书面漏洞流程和一份事件处置手册,你就回答了两边的大部分。
管理层责任
NIS2 让管理机构对批准网络风险管理措施和监督实施负责,成员国可以让他们承担个人责任。管理层还必须接受培训。
这就是为什么 NIS2 的对话在公司内部推进得比多数合规议题快。个人责任会改变董事会批预算的速度。
处罚
关键实体最高 1000 万欧元或全球年营业额的 2%,取较高者。重要实体最高 700 万欧元或 1.4%。主管机关还可以下达有约束力的指令、要求公开披露不合规,并在严重情形下暂停认证或临时禁止个人担任管理职务。
如果还没开始,从哪里开始
给一个几乎从零起步的组织的可行顺序:
把适用范围判断清楚。 行业、规模,以及你们设有机构的成员国。从你们律师那里拿到书面结论,因为其余一切都由它推出。
去注册。 查一下你们国家主管机关的期限和流程。如果已经过了,照样去注册。
建资产清单。 你无法为没有列出的系统管理风险。这是杠杆最大的产物,也是最常缺失的那个。
写事件处置手册并演练。 聚焦 24 小时那条路径。谁宣布、谁评估跨境影响、谁提交,以及节假日凌晨三点会发生什么。
做供应商评估。 列出关键供应商、评估他们,并在续约时把安全条款写进合同。
关掉明显的缺口。 到处启用 MFA、经过测试的备份、补丁管理、访问复核、日志。不光鲜,而这正是审计最先看的。
边做边写文档。 不是事后补的政策文件夹。决定在做出的当下就记录下来,带日期和负责人。
关于工作量的一句实话
对已有可运转安全体系的组织来说,NIS2 主要是一次文档和通报的演练。对没有的组织来说,这是实打实的建设,以季度而不是周来衡量。
错误在于把它当成由法务拥有的合规项目。这些义务是运营性的。它们住在运维系统的人那里,而这些产物只有成为团队工作方式的一部分才会保持更新,而不是为了审计生产出来的东西。
获取帮助
我们为全欧洲的公司构建和运行软件系统,包括 NIS2 所预期的监控、日志、备份和供应链可见性。我们有用的地方在工程侧:让控制措施成为真实的,并让文档成为正常工作的副产品,而不是一项单独的努力。
写信到 office@c9group.dev。我们的 2026 年欧盟数字合规指南讲了 NIS2 如何与今年其他落地的规则组合在一起,遗留系统维护页面描述了通常排在前面的那部分工作。
我们不是律师事务所,也不提供法律建议。适用范围的判断尤其属于你们的律师。