<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>NIS2 Compliance – BAUER GROUP (中文)</title>
        <link>https://nis2.docs.bauer-group.com/</link>
        <description>NIS2 指令 – 合规文档更新</description>
        <lastBuildDate>Thu, 26 Mar 2026 15:51:00 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>zh</language>
        <copyright>© 2026 BAUER GROUP</copyright>
        <item>
            <title><![CDATA[治理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/governance/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/governance/</guid>
            <pubDate>Tue, 24 Mar 2026 00:10:02 GMT</pubDate>
            <description><![CDATA[# 治理

::: info 法律依据
**§38(1) BSIG** – 关键和重要实体的管理层有义务批准这些实体根据§30采取的风险管理措施，并监督其实施。

**§38(3) BSIG** – 管理层必须定期参加培训，以获得识别和评估风险以及风险管理实践的充分知识和技能。
:::

## 管理层职责

| 职责 | 描述 | 证据 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="治理" tabindex="-1">治理 <a class="header-anchor" href="#治理" aria-label="Permalink to &quot;治理&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§38(1) BSIG</strong> – 关键和重要实体的管理层有义务批准这些实体根据§30采取的风险管理措施，并监督其实施。</p>
<p><strong>§38(3) BSIG</strong> – 管理层必须定期参加培训，以获得识别和评估风险以及风险管理实践的充分知识和技能。</p>
</div>
<h2 id="管理层职责" tabindex="-1">管理层职责 <a class="header-anchor" href="#管理层职责" aria-label="Permalink to &quot;管理层职责&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>职责</th>
<th>描述</th>
<th>证据</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>批准</strong></td>
<td>正式批准风险管理措施</td>
<td>文档化签字</td>
</tr>
<tr>
<td><strong>监督</strong></td>
<td>持续控制实施情况</td>
<td>定期报告</td>
</tr>
<tr>
<td><strong>培训</strong></td>
<td>亲自参加网络安全培训</td>
<td>出勤记录</td>
</tr>
<tr>
<td><strong>责任</strong></td>
<td>违反职责的个人责任（§38(2) BSIG）</td>
<td>—</td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">责任</p>
<p>根据§38(2) BSIG，管理层对因违反批准和监督职责而造成的损害承担个人责任。放弃协议和和解无效。</p>
</div>
<h2 id="治理结构" tabindex="-1">治理结构 <a class="header-anchor" href="#治理结构" aria-label="Permalink to &quot;治理结构&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>角色</th>
<th>责任</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>管理层</strong></td>
<td>批准措施、资源分配、个人培训</td>
</tr>
<tr>
<td><strong>信息安全官（ISO）</strong></td>
<td>运营控制、风险分析、事件协调、BSI联络</td>
</tr>
<tr>
<td><strong>IT负责人</strong></td>
<td>技术实施、系统安全、补丁管理</td>
</tr>
<tr>
<td><strong>部门负责人</strong></td>
<td>在各自领域遵守安全策略</td>
</tr>
</tbody>
</table>
<h2 id="报告" tabindex="-1">报告 <a class="header-anchor" href="#报告" aria-label="Permalink to &quot;报告&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>报告</th>
<th>接收者</th>
<th>周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>安全状态</td>
<td>管理层</td>
<td>每季度</td>
</tr>
<tr>
<td>事件报告</td>
<td>管理层</td>
<td>事件驱动（高/关键级别立即）</td>
</tr>
<tr>
<td>年度安全报告</td>
<td>管理层</td>
<td>每年</td>
</tr>
<tr>
<td>KPI报告</td>
<td>ISO / 管理层</td>
<td>每月</td>
</tr>
</tbody>
</table>
<h2 id="管理层培训义务" tabindex="-1">管理层培训义务 <a class="header-anchor" href="#管理层培训义务" aria-label="Permalink to &quot;管理层培训义务&quot;"></a></h2>
<p>管理层每年至少参加一次网络安全培训，内容涵盖：</p>
<ul>
<li>当前威胁态势和相关事件</li>
<li>NIS2/BSIG义务和责任</li>
<li>风险管理和措施评估</li>
<li>事件响应流程和升级</li>
</ul>
<div class="tip custom-block"><p class="custom-block-title">AI法案协同效应</p>
<p>AI法案治理框架补充了AI驱动系统的NIS2治理要求。详情请参阅<a href="https://ai-act.docs.bauer-group.com/zh/governance/" target="_blank" rel="noreferrer">AI法案治理文档</a>。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[培训与意识]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/training/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/training/</guid>
            <pubDate>Tue, 24 Mar 2026 00:10:02 GMT</pubDate>
            <description><![CDATA[# 培训与意识

::: info 法律依据
**§30(2) 第7项 BSIG** – 基本网络卫生实践和信息安全培训

**§38(3) BSIG** – 管理层必须定期参加培训。
:::

## 基础培训（所有员工）

| 主题 | 内容 | 周期 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="培训与意识" tabindex="-1">培训与意识 <a class="header-anchor" href="#培训与意识" aria-label="Permalink to &quot;培训与意识&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第7项 BSIG</strong> – 基本网络卫生实践和信息安全培训</p>
<p><strong>§38(3) BSIG</strong> – 管理层必须定期参加培训。</p>
</div>
<h2 id="基础培训-所有员工" tabindex="-1">基础培训（所有员工） <a class="header-anchor" href="#基础培训-所有员工" aria-label="Permalink to &quot;基础培训（所有员工）&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>主题</th>
<th>内容</th>
<th>周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>钓鱼与社会工程</td>
<td>识别、报告渠道、实际案例</td>
<td>每年</td>
</tr>
<tr>
<td>密码与访问安全</td>
<td>强密码、MFA、密码管理器</td>
<td>每年</td>
</tr>
<tr>
<td>安全通信</td>
<td>电子邮件安全、加密渠道</td>
<td>每年</td>
</tr>
<tr>
<td>事件报告</td>
<td>报告义务、渠道、联系人</td>
<td>每年</td>
</tr>
<tr>
<td>数据保护基础</td>
<td>个人数据、GDPR基础</td>
<td>每年</td>
</tr>
</tbody>
</table>
<h2 id="角色特定培训" tabindex="-1">角色特定培训 <a class="header-anchor" href="#角色特定培训" aria-label="Permalink to &quot;角色特定培训&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>目标群体</th>
<th>附加内容</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>管理层</strong></td>
<td>§38下的NIS2义务、责任、治理（强制）</td>
</tr>
<tr>
<td><strong>IT管理</strong></td>
<td>安全系统运营、补丁管理、日志</td>
</tr>
<tr>
<td><strong>软件开发</strong></td>
<td>安全编码、OWASP Top 10、供应链安全</td>
</tr>
<tr>
<td><strong>项目管理</strong></td>
<td>项目中的安全要求、风险评估</td>
</tr>
</tbody>
</table>
<h2 id="入职培训" tabindex="-1">入职培训 <a class="header-anchor" href="#入职培训" aria-label="Permalink to &quot;入职培训&quot;"></a></h2>
<p>新员工在获得系统访问权之前：</p>
<ul>
<li>信息安全政策介绍</li>
<li>基本网络卫生培训</li>
<li>确认安全策略</li>
</ul>
<h2 id="文档" tabindex="-1">文档 <a class="header-anchor" href="#文档" aria-label="Permalink to &quot;文档&quot;"></a></h2>
<ul>
<li>出勤记录集中管理</li>
<li>培训完成是系统访问权的先决条件</li>
<li>完成率作为KPI年度评估</li>
</ul>
<div class="tip custom-block"><p class="custom-block-title">AI法案协同效应</p>
<p>AI能力计划（AI法案第4条）补充了NIS2培训义务。详情请参阅<a href="https://ai-act.docs.bauer-group.com/zh/governance/" target="_blank" rel="noreferrer">AI法案合规文档</a>。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[认证与MFA]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/access-control/authentication</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/access-control/authentication</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 认证与MFA

## 多因素认证

### MFA要求

| 访问类型 | 是否需要MFA | 首选方法 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="认证与mfa" tabindex="-1">认证与MFA <a class="header-anchor" href="#认证与mfa" aria-label="Permalink to &quot;认证与MFA&quot;"></a></h1>
<h2 id="多因素认证" tabindex="-1">多因素认证 <a class="header-anchor" href="#多因素认证" aria-label="Permalink to &quot;多因素认证&quot;"></a></h2>
<h3 id="mfa要求" tabindex="-1">MFA要求 <a class="header-anchor" href="#mfa要求" aria-label="Permalink to &quot;MFA要求&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>访问类型</th>
<th>是否需要MFA</th>
<th>首选方法</th>
</tr>
</thead>
<tbody>
<tr>
<td>外部访问（VPN、门户）</td>
<td>是 -- 无例外</td>
<td>FIDO2 / WebAuthn</td>
</tr>
<tr>
<td>管理员系统访问</td>
<td>是 -- 无例外</td>
<td>FIDO2 / TOTP</td>
</tr>
<tr>
<td>云服务 / SaaS</td>
<td>是 -- 无例外</td>
<td>TOTP / FIDO2</td>
</tr>
<tr>
<td>电子邮件访问</td>
<td>是 -- 无例外</td>
<td>TOTP / FIDO2</td>
</tr>
<tr>
<td>内部应用（LAN）</td>
<td>基于风险</td>
<td>TOTP（需要时）</td>
</tr>
</tbody>
</table>
<h3 id="mfa方法-优先级排序" tabindex="-1">MFA方法（优先级排序） <a class="header-anchor" href="#mfa方法-优先级排序" aria-label="Permalink to &quot;MFA方法（优先级排序）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方法</th>
<th>安全级别</th>
<th>适用场景</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>FIDO2 / WebAuthn</strong></td>
<td>最高（防钓鱼）</td>
<td>所有访问的首选方案</td>
</tr>
<tr>
<td><strong>TOTP（认证器应用）</strong></td>
<td>高</td>
<td>标准替代方案</td>
</tr>
<tr>
<td><strong>推送通知</strong></td>
<td>中</td>
<td>仅在配合数字匹配时使用</td>
</tr>
<tr>
<td><strong>SMS-OTP</strong></td>
<td>低 -- <strong>不允许使用</strong></td>
<td>不允许（SIM卡交换风险）</td>
</tr>
</tbody>
</table>
<h3 id="mfa例外" tabindex="-1">MFA例外 <a class="header-anchor" href="#mfa例外" aria-label="Permalink to &quot;MFA例外&quot;"></a></h3>
<p>MFA要求的例外仅在有充分理由时允许：</p>
<ul>
<li>须提供书面理由</li>
<li>须ISB审批</li>
<li>须定义补偿措施</li>
<li>有时间限制并设到期提醒</li>
<li>服务账户：IP白名单 + API密钥替代MFA</li>
</ul>
<h2 id="密码策略" tabindex="-1">密码策略 <a class="header-anchor" href="#密码策略" aria-label="Permalink to &quot;密码策略&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>最小长度</td>
<td>16个字符</td>
</tr>
<tr>
<td>推荐</td>
<td>口令短语（4个以上单词）</td>
</tr>
<tr>
<td>复杂性</td>
<td>不强制要求特殊字符（长度优于复杂度）</td>
</tr>
<tr>
<td>密码管理器</td>
<td>全体员工强制使用</td>
</tr>
<tr>
<td>重复使用</td>
<td>禁止（每个服务使用独立密码）</td>
</tr>
<tr>
<td>泄露检查</td>
<td>自动对照HaveIBeenPwned / 已知泄露列表检查</td>
</tr>
<tr>
<td>到期</td>
<td>不强制定期更换（NIST 800-63B），仅在疑似泄露时轮换</td>
</tr>
</tbody>
</table>
<h2 id="服务账户" tabindex="-1">服务账户 <a class="header-anchor" href="#服务账户" aria-label="Permalink to &quot;服务账户&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>实施方式</th>
</tr>
</thead>
<tbody>
<tr>
<td>禁止共享账户</td>
<td>每个服务账户都有明确的所有者</td>
</tr>
<tr>
<td>最小权限</td>
<td>最小权限原则，仅授予所需的API范围</td>
</tr>
<tr>
<td>轮换</td>
<td>API密钥至少每年轮换</td>
</tr>
<tr>
<td>监控</td>
<td>对服务账户使用进行异常检测</td>
</tr>
<tr>
<td>文档记录</td>
<td>记录用途、所有者、权限、创建日期</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[授权与权限管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/access-control/authorization</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/access-control/authorization</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 授权与权限管理

## 访问控制模型

BAUER GROUP采用基于角色的访问控制模型（RBAC）：

| 原则 | 实施方式 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="授权与权限管理" tabindex="-1">授权与权限管理 <a class="header-anchor" href="#授权与权限管理" aria-label="Permalink to &quot;授权与权限管理&quot;"></a></h1>
<h2 id="访问控制模型" tabindex="-1">访问控制模型 <a class="header-anchor" href="#访问控制模型" aria-label="Permalink to &quot;访问控制模型&quot;"></a></h2>
<p>BAUER GROUP采用基于角色的访问控制模型（RBAC）：</p>
<table tabindex="0">
<thead>
<tr>
<th>原则</th>
<th>实施方式</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>最小权限</strong></td>
<td>每个账户仅获授最少必要权限</td>
</tr>
<tr>
<td><strong>最小知悉</strong></td>
<td>仅在有业务需要时才允许访问数据</td>
</tr>
<tr>
<td><strong>职责分离</strong></td>
<td>关键操作需多人参与</td>
</tr>
<tr>
<td><strong>默认拒绝</strong></td>
<td>无明确授权则无访问权限</td>
</tr>
</tbody>
</table>
<h2 id="角色模型" tabindex="-1">角色模型 <a class="header-anchor" href="#角色模型" aria-label="Permalink to &quot;角色模型&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>角色</th>
<th>权限</th>
<th>授权人</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>用户</strong></td>
<td>访问已分配的应用和数据</td>
<td>上级 + IT</td>
</tr>
<tr>
<td><strong>开发人员</strong></td>
<td>代码仓库、预发布环境、CI/CD</td>
<td>团队负责人 + IT</td>
</tr>
<tr>
<td><strong>管理员</strong></td>
<td>系统配置、用户管理、监控</td>
<td>ISB + IT主管</td>
</tr>
<tr>
<td><strong>Root / 超级管理员</strong></td>
<td>基础设施完全访问权限</td>
<td>仅IT主管，四眼原则</td>
</tr>
</tbody>
</table>
<h2 id="权限流程" tabindex="-1">权限流程 <a class="header-anchor" href="#权限流程" aria-label="Permalink to &quot;权限流程&quot;"></a></h2>
<h3 id="授予" tabindex="-1">授予 <a class="header-anchor" href="#授予" aria-label="Permalink to &quot;授予&quot;"></a></h3>
<ol>
<li>员工或上级提交申请</li>
<li>数据/系统负责人审批</li>
<li>IT执行</li>
<li>在权限清单中记录</li>
</ol>
<h3 id="变更" tabindex="-1">变更 <a class="header-anchor" href="#变更" aria-label="Permalink to &quot;变更&quot;"></a></h3>
<ol>
<li>角色变更时：撤销旧权限，授予新权限</li>
<li>期限：角色变更后5个工作日内</li>
<li>上级审查旧权限</li>
</ol>
<h3 id="撤销-离职" tabindex="-1">撤销（离职） <a class="header-anchor" href="#撤销-离职" aria-label="Permalink to &quot;撤销（离职）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>期限</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>账户禁用</td>
<td>最后工作日下班前</td>
<td>IT</td>
</tr>
<tr>
<td>邮件转发</td>
<td>设置转发至代理人（限时）</td>
<td>IT</td>
</tr>
<tr>
<td>共享凭证</td>
<td>轮换所有共享访问凭证</td>
<td>IT + 业务部门</td>
</tr>
<tr>
<td>硬件归还</td>
<td>最后工作日</td>
<td>上级</td>
</tr>
<tr>
<td>VPN/远程访问</td>
<td>立即禁用</td>
<td>IT</td>
</tr>
</tbody>
</table>
<h2 id="权限审计" tabindex="-1">权限审计 <a class="header-anchor" href="#权限审计" aria-label="Permalink to &quot;权限审计&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>检查</th>
<th>频率</th>
<th>操作</th>
</tr>
</thead>
<tbody>
<tr>
<td>完整权限审查</td>
<td>每半年</td>
<td>每个系统负责人审查其系统的权限</td>
</tr>
<tr>
<td>孤立账户</td>
<td>每月（自动化）</td>
<td>禁用无对应在职员工的账户</td>
</tr>
<tr>
<td>特权账户</td>
<td>每季度</td>
<td>审查所有管理员权限的必要性</td>
</tr>
<tr>
<td>服务账户</td>
<td>每半年</td>
<td>所有者确认必要性和范围</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[安全通信]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/access-control/secure-communication</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/access-control/secure-communication</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 安全通信

::: info 法律依据
**§30第2款第10项BSIG** -- 机构内部的安全语音、视频和文本通信，以及必要时的安全紧急通信系统
:::

## 通信渠道

| 渠道 | 加密 | 认证 | 用途 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="安全通信" tabindex="-1">安全通信 <a class="header-anchor" href="#安全通信" aria-label="Permalink to &quot;安全通信&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30第2款第10项BSIG</strong> -- 机构内部的安全语音、视频和文本通信，以及必要时的安全紧急通信系统</p>
</div>
<h2 id="通信渠道" tabindex="-1">通信渠道 <a class="header-anchor" href="#通信渠道" aria-label="Permalink to &quot;通信渠道&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>渠道</th>
<th>加密</th>
<th>认证</th>
<th>用途</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>电子邮件</strong></td>
<td>传输中TLS加密，可选S/MIME</td>
<td>SPF/DKIM/DMARC</td>
<td>标准业务沟通</td>
</tr>
<tr>
<td><strong>加密即时通讯</strong></td>
<td>端到端加密 (E2E)</td>
<td>账户 + MFA</td>
<td>敏感内部沟通、事件响应</td>
</tr>
<tr>
<td><strong>视频会议</strong></td>
<td>TLS、传输加密</td>
<td>会议代码 + 等候室</td>
<td>会议、客户沟通</td>
</tr>
<tr>
<td><strong>VPN</strong></td>
<td>IPsec / WireGuard</td>
<td>证书 + MFA</td>
<td>远程访问内部系统</td>
</tr>
<tr>
<td><strong>电话</strong></td>
<td>标准网络（未加密）</td>
<td>来电显示</td>
<td>不用于机密信息</td>
</tr>
</tbody>
</table>
<h2 id="电子邮件安全详解" tabindex="-1">电子邮件安全详解 <a class="header-anchor" href="#电子邮件安全详解" aria-label="Permalink to &quot;电子邮件安全详解&quot;"></a></h2>
<h3 id="基于dns的认证" tabindex="-1">基于DNS的认证 <a class="header-anchor" href="#基于dns的认证" aria-label="Permalink to &quot;基于DNS的认证&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>机制</th>
<th>配置</th>
<th>用途</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>SPF</strong></td>
<td>TXT记录中列出授权邮件服务器</td>
<td>防止发件人欺骗</td>
</tr>
<tr>
<td><strong>DKIM</strong></td>
<td>对外发邮件进行签名（&gt;= 2048位）</td>
<td>完整性验证</td>
</tr>
<tr>
<td><strong>DMARC</strong></td>
<td>策略：<code>reject</code>，向ISB报告</td>
<td>强制SPF+DKIM，报告违规</td>
</tr>
<tr>
<td><strong>MTA-STS</strong></td>
<td>对入站邮件强制TLS</td>
<td>防止降级攻击</td>
</tr>
<tr>
<td><strong>DANE/TLSA</strong></td>
<td>基于DNS的证书绑定</td>
<td>额外的TLS验证</td>
</tr>
</tbody>
</table>
<h3 id="机密数据的邮件处理" tabindex="-1">机密数据的邮件处理 <a class="header-anchor" href="#机密数据的邮件处理" aria-label="Permalink to &quot;机密数据的邮件处理&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>分级</th>
<th>是否允许通过邮件发送？</th>
<th>附加措施</th>
</tr>
</thead>
<tbody>
<tr>
<td>公开</td>
<td>是</td>
<td>无</td>
</tr>
<tr>
<td>内部</td>
<td>是</td>
<td>标准TLS</td>
</tr>
<tr>
<td>机密</td>
<td>仅在必要时</td>
<td>加密附件或安全交换平台</td>
</tr>
<tr>
<td>绝密</td>
<td>否</td>
<td>仅通过端到端加密渠道</td>
</tr>
</tbody>
</table>
<h2 id="紧急通信" tabindex="-1">紧急通信 <a class="header-anchor" href="#紧急通信" aria-label="Permalink to &quot;紧急通信&quot;"></a></h2>
<h3 id="备用渠道" tabindex="-1">备用渠道 <a class="header-anchor" href="#备用渠道" aria-label="Permalink to &quot;备用渠道&quot;"></a></h3>
<p>当主要通信渠道被入侵或不可用时：</p>
<table tabindex="0">
<thead>
<tr>
<th>优先级</th>
<th>渠道</th>
<th>可用性</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td>个人手机</td>
<td>7x24小时</td>
</tr>
<tr>
<td>2</td>
<td>备用即时通讯（预先指定）</td>
<td>7x24小时</td>
</tr>
<tr>
<td>3</td>
<td>固定电话</td>
<td>工作时间</td>
</tr>
</tbody>
</table>
<h3 id="准备措施" tabindex="-1">准备措施 <a class="header-anchor" href="#准备措施" aria-label="Permalink to &quot;准备措施&quot;"></a></h3>
<ul>
<li>关键人员的最新联系名单可离线获取（打印或存储在独立设备上）</li>
<li>预定义暗语用于电话沟通中的身份验证</li>
<li>每年对所有危机管理团队成员进行可达性演练</li>
<li>备用通信计划是危机管理文档的组成部分</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[备份策略]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/business-continuity/backup-strategy</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/business-continuity/backup-strategy</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 备份策略

## 3-2-1规则详解

### 备份类型

| 类型 | 描述 | 频率 | 存储需求 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="备份策略" tabindex="-1">备份策略 <a class="header-anchor" href="#备份策略" aria-label="Permalink to &quot;备份策略&quot;"></a></h1>
<h2 id="_3-2-1规则详解" tabindex="-1">3-2-1规则详解 <a class="header-anchor" href="#_3-2-1规则详解" aria-label="Permalink to &quot;3-2-1规则详解&quot;"></a></h2>
<h3 id="备份类型" tabindex="-1">备份类型 <a class="header-anchor" href="#备份类型" aria-label="Permalink to &quot;备份类型&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>类型</th>
<th>描述</th>
<th>频率</th>
<th>存储需求</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>完整备份</strong></td>
<td>所有数据的完整备份</td>
<td>每周（周日）</td>
<td>100%</td>
</tr>
<tr>
<td><strong>增量备份</strong></td>
<td>仅备份自上次备份以来更改的数据</td>
<td>每天</td>
<td>~5-15%</td>
</tr>
<tr>
<td><strong>配置备份</strong></td>
<td>基于Git的所有配置文件版本控制</td>
<td>每次变更时</td>
<td>极小</td>
</tr>
</tbody>
</table>
<h3 id="按数据类型的备份目标" tabindex="-1">按数据类型的备份目标 <a class="header-anchor" href="#按数据类型的备份目标" aria-label="Permalink to &quot;按数据类型的备份目标&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>数据类型</th>
<th>主备份</th>
<th>辅助备份</th>
<th>异地</th>
<th>加密</th>
<th>保留期</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>数据库</strong></td>
<td>本地存储</td>
<td>对象存储（云）</td>
<td>是</td>
<td>AES-256</td>
<td>90天</td>
</tr>
<tr>
<td><strong>客户数据</strong></td>
<td>本地存储</td>
<td>对象存储（云）</td>
<td>是</td>
<td>AES-256</td>
<td>按合同约定，最少30天</td>
</tr>
<tr>
<td><strong>服务器配置</strong></td>
<td>Git仓库</td>
<td>远程仓库</td>
<td>是</td>
<td>仓库级别</td>
<td>无限期</td>
</tr>
<tr>
<td><strong>邮件归档</strong></td>
<td>本地存储</td>
<td>对象存储</td>
<td>是</td>
<td>AES-256</td>
<td>90天</td>
</tr>
<tr>
<td><strong>密钥材料</strong></td>
<td>加密保险库</td>
<td>离线副本</td>
<td>是（物理隔离）</td>
<td>AES-256 + 口令</td>
<td>密钥生命周期</td>
</tr>
</tbody>
</table>
<h2 id="恢复验证" tabindex="-1">恢复验证 <a class="header-anchor" href="#恢复验证" aria-label="Permalink to &quot;恢复验证&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>测试</th>
<th>频率</th>
<th>范围</th>
<th>验收标准</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>自动完整性检查</strong></td>
<td>每次备份时</td>
<td>校验和</td>
<td>校验和匹配</td>
</tr>
<tr>
<td><strong>恢复测试（抽样）</strong></td>
<td>每月</td>
<td>单个文件/数据库</td>
<td>数据正确且完整</td>
</tr>
<tr>
<td><strong>完整恢复测试</strong></td>
<td>每季度</td>
<td>完整系统</td>
<td>RTO达标，数据一致</td>
</tr>
<tr>
<td><strong>DR模拟</strong></td>
<td>每年</td>
<td>整体基础设施</td>
<td>所有RTO/RPO目标达成</td>
</tr>
</tbody>
</table>
<h2 id="监控" tabindex="-1">监控 <a class="header-anchor" href="#监控" aria-label="Permalink to &quot;监控&quot;"></a></h2>
<ul>
<li>自动监控备份成功/失败状态</li>
<li>备份失败立即生成告警</li>
<li>监控存储容量和保留期限</li>
<li>每月向ISB提交备份报告</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[危机管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/business-continuity/crisis-management</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/business-continuity/crisis-management</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 危机管理

## 危机定义

当安全事件出现以下情况时，即构成危机：

- 威胁组织的运作能力
- 同时影响多个系统或站点
- 需要与客户、监管机构或媒体进行外部沟通
- 常规升级路径不足以应对

## 危机管理团队

| 角色 | 人员 | 职责 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="危机管理" tabindex="-1">危机管理 <a class="header-anchor" href="#危机管理" aria-label="Permalink to &quot;危机管理&quot;"></a></h1>
<h2 id="危机定义" tabindex="-1">危机定义 <a class="header-anchor" href="#危机定义" aria-label="Permalink to &quot;危机定义&quot;"></a></h2>
<p>当安全事件出现以下情况时，即构成危机：</p>
<ul>
<li>威胁组织的运作能力</li>
<li>同时影响多个系统或站点</li>
<li>需要与客户、监管机构或媒体进行外部沟通</li>
<li>常规升级路径不足以应对</li>
</ul>
<h2 id="危机管理团队" tabindex="-1">危机管理团队 <a class="header-anchor" href="#危机管理团队" aria-label="Permalink to &quot;危机管理团队&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>角色</th>
<th>人员</th>
<th>职责</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>危机管理负责人</strong></td>
<td>管理层</td>
<td>决策、资源调配、外部沟通</td>
</tr>
<tr>
<td><strong>技术负责人</strong></td>
<td>ISB</td>
<td>态势感知、技术措施协调</td>
</tr>
<tr>
<td><strong>IT运维</strong></td>
<td>IT主管</td>
<td>恢复、系统管理</td>
</tr>
<tr>
<td><strong>沟通负责人</strong></td>
<td>管理层/公关</td>
<td>客户、监管机构及媒体沟通</td>
</tr>
<tr>
<td><strong>法务/数据保护</strong></td>
<td>DSB/外部</td>
<td>DSGVO报告、刑事报案、责任问题</td>
</tr>
</tbody>
</table>
<h2 id="危机流程" tabindex="-1">危机流程 <a class="header-anchor" href="#危机流程" aria-label="Permalink to &quot;危机流程&quot;"></a></h2>
<h3 id="第一阶段-警报-1小时" tabindex="-1">第一阶段：警报 (&lt; 1小时) <a class="header-anchor" href="#第一阶段-警报-1小时" aria-label="Permalink to &quot;第一阶段：警报 (&lt; 1小时)&quot;"></a></h3>
<ul>
<li>ISB通过手机通知危机管理团队（系统被入侵时不使用电子邮件）</li>
<li>初始态势：已知情况、受影响范围、直接威胁</li>
<li>危机管理团队会议（现场或通过备用渠道电话会议）</li>
</ul>
<h3 id="第二阶段-态势评估-4小时" tabindex="-1">第二阶段：态势评估 (&lt; 4小时) <a class="header-anchor" href="#第二阶段-态势评估-4小时" aria-label="Permalink to &quot;第二阶段：态势评估 (&lt; 4小时)&quot;"></a></h3>
<ul>
<li>完整的影响分析</li>
<li>决定沟通策略</li>
<li>准备BSI报告（如构成需报告的事件）</li>
<li>准备客户通知（如受影响）</li>
</ul>
<h3 id="第三阶段-应对处置-数天至数周" tabindex="-1">第三阶段：应对处置（数天至数周） <a class="header-anchor" href="#第三阶段-应对处置-数天至数周" aria-label="Permalink to &quot;第三阶段：应对处置（数天至数周）&quot;"></a></h3>
<ul>
<li>按DR计划协调恢复</li>
<li>定期危机管理团队更新（至少每天一次）</li>
<li>持续与BSI沟通</li>
<li>客户沟通（状态更新）</li>
</ul>
<h3 id="第四阶段-恢复正常运营" tabindex="-1">第四阶段：恢复正常运营 <a class="header-anchor" href="#第四阶段-恢复正常运营" aria-label="Permalink to &quot;第四阶段：恢复正常运营&quot;"></a></h3>
<ul>
<li>验证所有已恢复系统</li>
<li>管理层宣布解除危机状态</li>
<li>移交至常规运营</li>
</ul>
<h3 id="第五阶段-总结复盘-30天" tabindex="-1">第五阶段：总结复盘 (&lt; 30天) <a class="header-anchor" href="#第五阶段-总结复盘-30天" aria-label="Permalink to &quot;第五阶段：总结复盘 (&lt; 30天)&quot;"></a></h3>
<ul>
<li>全面的事后分析</li>
<li>BSI结案报告</li>
<li>经验教训和行动计划</li>
<li>调整DR计划、响应预案和风险分析</li>
</ul>
<h2 id="危机演练" tabindex="-1">危机演练 <a class="header-anchor" href="#危机演练" aria-label="Permalink to &quot;危机演练&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>演练类型</th>
<th>频率</th>
<th>参与人员</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>桌面推演</strong></td>
<td>每年</td>
<td>危机管理团队 + IT</td>
</tr>
<tr>
<td><strong>沟通演练</strong></td>
<td>每年</td>
<td>危机管理团队</td>
</tr>
<tr>
<td><strong>技术DR模拟</strong></td>
<td>每年</td>
<td>IT团队</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[灾难恢复]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/business-continuity/disaster-recovery</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/business-continuity/disaster-recovery</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 灾难恢复

## 恢复目标

| 服务类别 | RTO | RPO | 优先级 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="灾难恢复" tabindex="-1">灾难恢复 <a class="header-anchor" href="#灾难恢复" aria-label="Permalink to &quot;灾难恢复&quot;"></a></h1>
<h2 id="恢复目标" tabindex="-1">恢复目标 <a class="header-anchor" href="#恢复目标" aria-label="Permalink to &quot;恢复目标&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>服务类别</th>
<th>RTO</th>
<th>RPO</th>
<th>优先级</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键生产系统</strong></td>
<td>&lt; 4小时</td>
<td>&lt; 1小时</td>
<td>1 -- 立即恢复</td>
</tr>
<tr>
<td><strong>面向客户的服务</strong></td>
<td>&lt; 8小时</td>
<td>&lt; 4小时</td>
<td>2 -- 高优先级</td>
</tr>
<tr>
<td><strong>内部系统</strong></td>
<td>&lt; 24小时</td>
<td>&lt; 24小时</td>
<td>3 -- 普通</td>
</tr>
<tr>
<td><strong>归档/文档</strong></td>
<td>&lt; 72小时</td>
<td>&lt; 1周</td>
<td>4 -- 低</td>
</tr>
</tbody>
</table>
<h2 id="恢复程序" tabindex="-1">恢复程序 <a class="header-anchor" href="#恢复程序" aria-label="Permalink to &quot;恢复程序&quot;"></a></h2>
<h3 id="场景-单系统故障" tabindex="-1">场景：单系统故障 <a class="header-anchor" href="#场景-单系统故障" aria-label="Permalink to &quot;场景：单系统故障&quot;"></a></h3>
<ol>
<li>确定原因（硬件、软件、配置）</li>
<li>激活故障切换（如有）</li>
<li>从备份恢复系统或重新部署</li>
<li>从Git仓库应用配置</li>
<li>重新上线前进行完整性检查</li>
<li>加强监控24小时</li>
</ol>
<h3 id="场景-勒索软件" tabindex="-1">场景：勒索软件 <a class="header-anchor" href="#场景-勒索软件" aria-label="Permalink to &quot;场景：勒索软件&quot;"></a></h3>
<ol>
<li><strong>立即：</strong> 将所有受影响系统从网络隔离</li>
<li>确定加密范围</li>
<li>验证备份完整性（确认干净备份）</li>
<li>从经验证的备份恢复系统</li>
<li>轮换所有凭证</li>
<li>系统重新上线前关闭攻击向量</li>
</ol>
<div class="danger custom-block"><p class="custom-block-title">不支付赎金</p>
<p>BAUER GROUP原则上不支付赎金。付款会资助犯罪组织，且不保证数据恢复。</p>
</div>
<h3 id="场景-数据中心故障" tabindex="-1">场景：数据中心故障 <a class="header-anchor" href="#场景-数据中心故障" aria-label="Permalink to &quot;场景：数据中心故障&quot;"></a></h3>
<ol>
<li>启动危机管理团队</li>
<li>切换至备用站点（如有）</li>
<li>按服务类别优先恢复</li>
<li>启动客户沟通</li>
<li>确保临时运行</li>
<li>主站点可用后进行完整恢复</li>
</ol>
<h2 id="故障切换系统" tabindex="-1">故障切换系统 <a class="header-anchor" href="#故障切换系统" aria-label="Permalink to &quot;故障切换系统&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>系统</th>
<th>切换类型</th>
<th>切换时间</th>
</tr>
</thead>
<tbody>
<tr>
<td>DNS</td>
<td>自动（Anycast / 健康检查）</td>
<td>&lt; 5分钟</td>
</tr>
<tr>
<td>Web应用</td>
<td>手动（备份部署）</td>
<td>&lt; 1小时</td>
</tr>
<tr>
<td>数据库</td>
<td>复制（关键系统）</td>
<td>&lt; 15分钟</td>
</tr>
<tr>
<td>电子邮件</td>
<td>备用MX记录</td>
<td>自动</td>
</tr>
</tbody>
</table>
<h2 id="dr测试" tabindex="-1">DR测试 <a class="header-anchor" href="#dr测试" aria-label="Permalink to &quot;DR测试&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>测试</th>
<th>频率</th>
<th>范围</th>
</tr>
</thead>
<tbody>
<tr>
<td>桌面推演</td>
<td>每半年</td>
<td>无实际系统变更的场景演练</td>
</tr>
<tr>
<td>恢复测试</td>
<td>每季度</td>
<td>单个系统的实际恢复</td>
</tr>
<tr>
<td>完整DR模拟</td>
<td>每年</td>
<td>包含计时的完整故障切换场景</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[CRA与AI法案协同效应（详情）]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/compliance-matrix/synergies</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/compliance-matrix/synergies</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# CRA与AI法案协同效应（详情）

## 详细要求映射

### §30第2项 -- 事件管理 <-> CRA Art. 14

| 方面 | NIS2 (§32 BSIG) | CRA (Art. 14) | 协同效应 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="cra与ai法案协同效应-详情" tabindex="-1">CRA与AI法案协同效应（详情） <a class="header-anchor" href="#cra与ai法案协同效应-详情" aria-label="Permalink to &quot;CRA与AI法案协同效应（详情）&quot;"></a></h1>
<h2 id="详细要求映射" tabindex="-1">详细要求映射 <a class="header-anchor" href="#详细要求映射" aria-label="Permalink to &quot;详细要求映射&quot;"></a></h2>
<h3 id="§30第2项-事件管理-cra-art-14" tabindex="-1">§30第2项 -- 事件管理 &lt;-&gt; CRA Art. 14 <a class="header-anchor" href="#§30第2项-事件管理-cra-art-14" aria-label="Permalink to &quot;§30第2项 -- 事件管理 &lt;-&gt; CRA Art. 14&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>NIS2 (§32 BSIG)</th>
<th>CRA (Art. 14)</th>
<th>协同效应</th>
</tr>
</thead>
<tbody>
<tr>
<td>触发条件</td>
<td>重大运营事件</td>
<td>产品漏洞/事件</td>
<td>统一初始评估流程</td>
</tr>
<tr>
<td>预警</td>
<td>24小时内向BSI报告</td>
<td>24小时内向ENISA报告</td>
<td>使用共同模板并行报告</td>
</tr>
<tr>
<td>详细报告</td>
<td>72小时</td>
<td>72小时</td>
<td>数据可复用</td>
</tr>
<tr>
<td>结案</td>
<td>1个月</td>
<td>14天</td>
<td>独立报告，共同根因分析</td>
</tr>
<tr>
<td>模板</td>
<td><a href="/de/incident-management/reporting">NIS2报告义务</a></td>
<td><a href="https://cra.docs.bauer-group.com/de/incident-response/enisa-reporting" target="_blank" rel="noreferrer">CRA ENISA报告</a></td>
<td>设计为相互兼容</td>
</tr>
</tbody>
</table>
<h3 id="§30第4项-供应链-cra-annex-i第ii部分第1项" tabindex="-1">§30第4项 -- 供应链 &lt;-&gt; CRA Annex I第II部分第1项 <a class="header-anchor" href="#§30第4项-供应链-cra-annex-i第ii部分第1项" aria-label="Permalink to &quot;§30第4项 -- 供应链 &lt;-&gt; CRA Annex I第II部分第1项&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>NIS2</th>
<th>CRA</th>
<th>协同效应</th>
</tr>
</thead>
<tbody>
<tr>
<td>软件依赖</td>
<td>—（NIS2引用CRA）</td>
<td><a href="https://cra.docs.bauer-group.com/de/supply-chain/" target="_blank" rel="noreferrer">SBOM + 依赖策略</a></td>
<td>CRA主导</td>
</tr>
<tr>
<td>IT服务商</td>
<td><a href="/de/supply-chain/vendor-assessment">供应商评估</a></td>
<td>—</td>
<td>NIS2主导</td>
</tr>
<tr>
<td>合同要求</td>
<td><a href="/de/supply-chain/contractual-requirements">安全条款</a></td>
<td>Annex I第II部分第1项</td>
<td>共同合同标准</td>
</tr>
</tbody>
</table>
<h3 id="§30第5项-漏洞管理-cra-art-10-11" tabindex="-1">§30第5项 -- 漏洞管理 &lt;-&gt; CRA Art. 10/11 <a class="header-anchor" href="#§30第5项-漏洞管理-cra-art-10-11" aria-label="Permalink to &quot;§30第5项 -- 漏洞管理 &lt;-&gt; CRA Art. 10/11&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>NIS2</th>
<th>CRA</th>
<th>协同效应</th>
</tr>
</thead>
<tbody>
<tr>
<td>CVE监控（产品）</td>
<td>—（NIS2引用CRA）</td>
<td><a href="https://cra.docs.bauer-group.com/de/vulnerability-management/" target="_blank" rel="noreferrer">CRA漏洞管理</a></td>
<td>CRA主导</td>
</tr>
<tr>
<td>CVE监控（基础设施）</td>
<td><a href="/de/vulnerability-management/scanning">漏洞扫描</a></td>
<td>—</td>
<td>NIS2主导</td>
</tr>
<tr>
<td>补丁管理</td>
<td><a href="/de/vulnerability-management/patch-management">补丁管理</a></td>
<td>CRA: 产品更新</td>
<td>共同期限</td>
</tr>
<tr>
<td>安全开发</td>
<td><a href="/de/vulnerability-management/secure-development">安全开发</a></td>
<td>CRA: 安全设计</td>
<td>共同开发标准</td>
</tr>
</tbody>
</table>
<h3 id="ai法案协同效应" tabindex="-1">AI法案协同效应 <a class="header-anchor" href="#ai法案协同效应" aria-label="Permalink to &quot;AI法案协同效应&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>NIS2措施</th>
<th>AI法案条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>第1项 -- 风险管理</td>
<td>Art. 9（风险管理体系）</td>
<td>NIS2 ISMS为AI风险管理提供方法论基础</td>
</tr>
<tr>
<td>第7项 -- 培训</td>
<td>Art. 4（AI素养）</td>
<td><a href="https://ai-act.docs.bauer-group.com/de/governance/" target="_blank" rel="noreferrer">AI法案培训计划</a>作为扩展</td>
</tr>
<tr>
<td>第8项 -- 密码学</td>
<td>Art. 15（网络安全）</td>
<td>加密标准同样适用于AI系统</td>
</tr>
<tr>
<td>第9项 -- 访问控制</td>
<td>Art. 14（人类监督）</td>
<td>访问控制概念作为AI监督的基础</td>
</tr>
</tbody>
</table>
<h2 id="总体架构" tabindex="-1">总体架构 <a class="header-anchor" href="#总体架构" aria-label="Permalink to &quot;总体架构&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>NIS2（组织与运营）</span></span>
<span class="line"><span>  ├── 风险管理 ←──── AI法案（AI风险管理，Art. 9）</span></span>
<span class="line"><span>  ├── 事件管理 ←──── CRA（产品事件，Art. 14）</span></span>
<span class="line"><span>  ├── 供应链 ←──── CRA（软件SBOM，Annex I）</span></span>
<span class="line"><span>  ├── 漏洞管理 ←──── CRA（产品CVE，Art. 10/11）</span></span>
<span class="line"><span>  ├── 培训 ←──── AI法案（AI素养，Art. 4）</span></span>
<span class="line"><span>  └── 密码学 ←──── AI法案（网络安全，Art. 15）</span></span>
<span class="line"><span>                ←──── CRA（产品加密，Annex I）</span></span></code></pre>
</div>]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[加密标准]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/cryptography/encryption-standards</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/cryptography/encryption-standards</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 加密标准

## 协议要求

### TLS (Transport Layer Security)

| 要求 | 标准 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="加密标准" tabindex="-1">加密标准 <a class="header-anchor" href="#加密标准" aria-label="Permalink to &quot;加密标准&quot;"></a></h1>
<h2 id="协议要求" tabindex="-1">协议要求 <a class="header-anchor" href="#协议要求" aria-label="Permalink to &quot;协议要求&quot;"></a></h2>
<h3 id="tls-transport-layer-security" tabindex="-1">TLS (Transport Layer Security) <a class="header-anchor" href="#tls-transport-layer-security" aria-label="Permalink to &quot;TLS (Transport Layer Security)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>最低版本</td>
<td>TLS 1.2</td>
</tr>
<tr>
<td>推荐版本</td>
<td>TLS 1.3</td>
</tr>
<tr>
<td>禁止版本</td>
<td>SSL 3.0、TLS 1.0、TLS 1.1</td>
</tr>
<tr>
<td>密码套件 (TLS 1.3)</td>
<td>TLS_AES_256_GCM_SHA384、TLS_CHACHA20_POLY1305_SHA256、TLS_AES_128_GCM_SHA256</td>
</tr>
<tr>
<td>HSTS</td>
<td>启用，最少1年，includeSubDomains</td>
</tr>
</tbody>
</table>
<h3 id="ssh" tabindex="-1">SSH <a class="header-anchor" href="#ssh" aria-label="Permalink to &quot;SSH&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>密钥类型</td>
<td>Ed25519（首选）、RSA-4096（备选）</td>
</tr>
<tr>
<td>密码登录</td>
<td>禁用</td>
</tr>
<tr>
<td>Root登录</td>
<td>禁用</td>
</tr>
<tr>
<td>协议版本</td>
<td>仅SSH-2</td>
</tr>
</tbody>
</table>
<h3 id="电子邮件-smtp" tabindex="-1">电子邮件 (SMTP) <a class="header-anchor" href="#电子邮件-smtp" aria-label="Permalink to &quot;电子邮件 (SMTP)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>传输加密</td>
<td>STARTTLS（机会性）、MTA-STS（强制）</td>
</tr>
<tr>
<td>SPF</td>
<td>所有域名已配置</td>
</tr>
<tr>
<td>DKIM</td>
<td>签名已启用，密钥长度 &gt;= 2048位</td>
</tr>
<tr>
<td>DMARC</td>
<td>策略：reject，报告已启用</td>
</tr>
</tbody>
</table>
<h2 id="数据库加密" tabindex="-1">数据库加密 <a class="header-anchor" href="#数据库加密" aria-label="Permalink to &quot;数据库加密&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>类型</th>
<th>方法</th>
<th>应用场景</th>
</tr>
</thead>
<tbody>
<tr>
<td>透明数据加密 (TDE)</td>
<td>AES-256</td>
<td>整个数据库静态加密</td>
</tr>
<tr>
<td>列级加密</td>
<td>AES-256</td>
<td>特别敏感字段（凭证、PII）</td>
</tr>
<tr>
<td>连接加密</td>
<td>TLS 1.2+</td>
<td>所有数据库连接</td>
</tr>
</tbody>
</table>
<h2 id="备份加密" tabindex="-1">备份加密 <a class="header-anchor" href="#备份加密" aria-label="Permalink to &quot;备份加密&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>算法</td>
<td>AES-256</td>
</tr>
<tr>
<td>密钥管理</td>
<td>每个备份集使用独立密钥</td>
</tr>
<tr>
<td>密钥轮换</td>
<td>每次完整备份时</td>
</tr>
<tr>
<td>密钥存储</td>
<td>与备份分离，存放在加密保险库中</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[密钥管理与证书管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/cryptography/key-management</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/cryptography/key-management</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 密钥管理与证书管理

## 密钥生命周期

| 阶段 | 要求 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="密钥管理与证书管理" tabindex="-1">密钥管理与证书管理 <a class="header-anchor" href="#密钥管理与证书管理" aria-label="Permalink to &quot;密钥管理与证书管理&quot;"></a></h1>
<h2 id="密钥生命周期" tabindex="-1">密钥生命周期 <a class="header-anchor" href="#密钥生命周期" aria-label="Permalink to &quot;密钥生命周期&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>阶段</th>
<th>要求</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>生成</strong></td>
<td>使用加密安全伪随机数生成器（CSPRNG），密钥最小长度遵循BSI TR-02102</td>
</tr>
<tr>
<td><strong>分发</strong></td>
<td>加密通道、个人化交付、不以明文传输</td>
</tr>
<tr>
<td><strong>存储</strong></td>
<td>加密存储、按最小知悉原则的访问控制、审计追踪</td>
</tr>
<tr>
<td><strong>使用</strong></td>
<td>仅用于规定用途，不得挪作他用</td>
</tr>
<tr>
<td><strong>轮换</strong></td>
<td>按轮换计划定期执行，疑似泄露时临时执行</td>
</tr>
<tr>
<td><strong>归档</strong></td>
<td>加密归档，有时间限制，仅用于解密历史数据</td>
</tr>
<tr>
<td><strong>销毁</strong></td>
<td>安全删除（加密擦除或物理销毁），并记录在案</td>
</tr>
</tbody>
</table>
<h2 id="轮换间隔" tabindex="-1">轮换间隔 <a class="header-anchor" href="#轮换间隔" aria-label="Permalink to &quot;轮换间隔&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>密钥类型</th>
<th>轮换周期</th>
<th>备注</th>
</tr>
</thead>
<tbody>
<tr>
<td>TLS证书</td>
<td>90天（Let's Encrypt自动化）</td>
<td>自动续期</td>
</tr>
<tr>
<td>SSH密钥</td>
<td>每年或人员变动时</td>
<td>个人化密钥</td>
</tr>
<tr>
<td>API密钥</td>
<td>每年或疑似泄露时</td>
<td>尽可能自动化</td>
</tr>
<tr>
<td>备份密钥</td>
<td>每次完整备份时</td>
<td>旧密钥用于恢复时归档保留</td>
</tr>
<tr>
<td>数据库密钥</td>
<td>每年</td>
<td>在维护窗口内计划轮换</td>
</tr>
</tbody>
</table>
<h2 id="证书管理" tabindex="-1">证书管理 <a class="header-anchor" href="#证书管理" aria-label="Permalink to &quot;证书管理&quot;"></a></h2>
<h3 id="清单" tabindex="-1">清单 <a class="header-anchor" href="#清单" aria-label="Permalink to &quot;清单&quot;"></a></h3>
<p>所有证书集中登记：</p>
<table tabindex="0">
<thead>
<tr>
<th>属性</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>域名 / 通用名称</td>
<td>证书适用的域名</td>
</tr>
<tr>
<td>颁发者</td>
<td>CA（Let's Encrypt、内部CA）</td>
</tr>
<tr>
<td>到期日期</td>
<td>自动监控</td>
</tr>
<tr>
<td>续期流程</td>
<td>自动 / 手动</td>
</tr>
<tr>
<td>负责人</td>
<td>负责的管理员</td>
</tr>
</tbody>
</table>
<h3 id="监控" tabindex="-1">监控 <a class="header-anchor" href="#监控" aria-label="Permalink to &quot;监控&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>检查</th>
<th>频率</th>
<th>发现时的操作</th>
</tr>
</thead>
<tbody>
<tr>
<td>到期日期检查</td>
<td>每天（自动化）</td>
<td>到期前30天告警，到期前7天升级</td>
</tr>
<tr>
<td>证书链检查</td>
<td>每周</td>
<td>证书链无效时告警</td>
</tr>
<tr>
<td>吊销状态（OCSP/CRL）</td>
<td>每次连接时（客户端）</td>
<td>证书已吊销时拒绝连接</td>
</tr>
</tbody>
</table>
<h3 id="吊销流程" tabindex="-1">吊销流程 <a class="header-anchor" href="#吊销流程" aria-label="Permalink to &quot;吊销流程&quot;"></a></h3>
<p>证书被泄露时：</p>
<ol>
<li>立即向CA申请吊销</li>
<li>颁发新证书并部署</li>
<li>检查被泄露的密钥是否在其他地方使用</li>
<li>记录事件并纳入风险分析</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[审计计划]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/effectiveness-review/audit-program</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/effectiveness-review/audit-program</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 审计计划

## 审计类型

| 类型 | 描述 | 频率 | 执行人 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="审计计划" tabindex="-1">审计计划 <a class="header-anchor" href="#审计计划" aria-label="Permalink to &quot;审计计划&quot;"></a></h1>
<h2 id="审计类型" tabindex="-1">审计类型 <a class="header-anchor" href="#审计类型" aria-label="Permalink to &quot;审计类型&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>类型</th>
<th>描述</th>
<th>频率</th>
<th>执行人</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>内部审计</strong></td>
<td>检查ISMS合规性和措施实施情况</td>
<td>每年</td>
<td>ISB</td>
</tr>
<tr>
<td><strong>技术审计</strong></td>
<td>配置检查、加固审查、漏洞评估</td>
<td>每半年</td>
<td>IT + ISB</td>
</tr>
<tr>
<td><strong>渗透测试</strong></td>
<td>对基础设施和应用的模拟攻击</td>
<td>每年</td>
<td>外部服务商</td>
</tr>
<tr>
<td><strong>权限审计</strong></td>
<td>检查所有访问权限的时效性和必要性</td>
<td>每半年</td>
<td>ISB</td>
</tr>
<tr>
<td><strong>备份审计</strong></td>
<td>恢复测试和备份完整性检查</td>
<td>每季度</td>
<td>IT运维</td>
</tr>
<tr>
<td><strong>供应商审计</strong></td>
<td>检查关键供应商的合同合规性</td>
<td>每年</td>
<td>ISB + 采购</td>
</tr>
</tbody>
</table>
<h2 id="审计范围" tabindex="-1">审计范围 <a class="header-anchor" href="#审计范围" aria-label="Permalink to &quot;审计范围&quot;"></a></h2>
<h3 id="内部isms审计" tabindex="-1">内部ISMS审计 <a class="header-anchor" href="#内部isms审计" aria-label="Permalink to &quot;内部ISMS审计&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>检查领域</th>
<th>检查要点</th>
</tr>
</thead>
<tbody>
<tr>
<td>信息安全政策</td>
<td>时效性、管理层批准、公布情况</td>
</tr>
<tr>
<td>风险分析</td>
<td>完整性、时效性、风险处置计划</td>
</tr>
<tr>
<td>事件管理</td>
<td>流程文档、演练、报告期限</td>
</tr>
<tr>
<td>访问控制</td>
<td>MFA执行情况、权限、入职/离职流程</td>
</tr>
<tr>
<td>培训</td>
<td>完成率、内容时效性</td>
</tr>
<tr>
<td>业务连续性</td>
<td>备份测试、DR计划、危机演练</td>
</tr>
</tbody>
</table>
<h3 id="渗透测试范围" tabindex="-1">渗透测试范围 <a class="header-anchor" href="#渗透测试范围" aria-label="Permalink to &quot;渗透测试范围&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>范围</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>外部攻击面</strong></td>
<td>公开可达的服务、Web应用、API</td>
</tr>
<tr>
<td><strong>内部基础设施</strong></td>
<td>网络分段、横向移动、权限提升</td>
</tr>
<tr>
<td><strong>社会工程</strong></td>
<td>钓鱼模拟（可选，需协商）</td>
</tr>
<tr>
<td><strong>排除项</strong></td>
<td>针对生产系统的拒绝服务测试</td>
</tr>
</tbody>
</table>
<h2 id="审计文档" tabindex="-1">审计文档 <a class="header-anchor" href="#审计文档" aria-label="Permalink to &quot;审计文档&quot;"></a></h2>
<p>每次审计须记录：</p>
<ul>
<li>审计范围和时间段</li>
<li>审查方法</li>
<li>发现及严重程度（关键 / 高 / 中 / 低 / 信息性）</li>
<li>建议措施</li>
<li>负责人和修复期限</li>
<li>跟踪日期</li>
</ul>
<h2 id="发现管理" tabindex="-1">发现管理 <a class="header-anchor" href="#发现管理" aria-label="Permalink to &quot;发现管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>严重程度</th>
<th>修复期限</th>
<th>升级</th>
</tr>
</thead>
<tbody>
<tr>
<td>关键</td>
<td>48小时</td>
<td>立即报告管理层</td>
</tr>
<tr>
<td>高</td>
<td>30天</td>
<td>在下次常规报告中报告ISB</td>
</tr>
<tr>
<td>中</td>
<td>90天</td>
<td>季度报告</td>
</tr>
<tr>
<td>低</td>
<td>下一审计周期</td>
<td>无</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[KPI与指标]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/effectiveness-review/kpis</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/effectiveness-review/kpis</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# KPI与指标

## 安全KPI

### 漏洞管理

| KPI | 定义 | 目标值 | 测量频率 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="kpi与指标" tabindex="-1">KPI与指标 <a class="header-anchor" href="#kpi与指标" aria-label="Permalink to &quot;KPI与指标&quot;"></a></h1>
<h2 id="安全kpi" tabindex="-1">安全KPI <a class="header-anchor" href="#安全kpi" aria-label="Permalink to &quot;安全KPI&quot;"></a></h2>
<h3 id="漏洞管理" tabindex="-1">漏洞管理 <a class="header-anchor" href="#漏洞管理" aria-label="Permalink to &quot;漏洞管理&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>定义</th>
<th>目标值</th>
<th>测量频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>补丁合规率</td>
<td>在期限内完成补丁的漏洞百分比</td>
<td>&gt;= 95%</td>
<td>每月</td>
</tr>
<tr>
<td>未修复的关键漏洞</td>
<td>未修补的CVSS &gt;= 9.0漏洞数量</td>
<td>0</td>
<td>每周</td>
</tr>
<tr>
<td>平均修补时间 (MTTP)</td>
<td>CVE公布到补丁部署的平均天数</td>
<td>关键: &lt; 2天，高: &lt; 7天</td>
<td>每月</td>
</tr>
</tbody>
</table>
<h3 id="事件管理" tabindex="-1">事件管理 <a class="header-anchor" href="#事件管理" aria-label="Permalink to &quot;事件管理&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>定义</th>
<th>目标值</th>
<th>测量频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>平均检测时间 (MTTD)</td>
<td>从攻击开始到检测的时间</td>
<td>&lt; 24小时</td>
<td>每次事件</td>
</tr>
<tr>
<td>平均响应时间 (MTTR)</td>
<td>从检测到遏制的时间</td>
<td>关键: &lt; 4h，高: &lt; 24h</td>
<td>每次事件</td>
</tr>
<tr>
<td>报告义务合规率</td>
<td>在期限内向BSI报告的事件百分比</td>
<td>100%</td>
<td>每次事件</td>
</tr>
</tbody>
</table>
<h3 id="访问控制" tabindex="-1">访问控制 <a class="header-anchor" href="#访问控制" aria-label="Permalink to &quot;访问控制&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>定义</th>
<th>目标值</th>
<th>测量频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>MFA覆盖率</td>
<td>已启用MFA的账户百分比</td>
<td>100%（外部访问）</td>
<td>每月</td>
</tr>
<tr>
<td>孤立账户</td>
<td>无对应在职员工的活跃账户数</td>
<td>0</td>
<td>每月</td>
</tr>
<tr>
<td>离职合规率</td>
<td>离职后24小时内禁用账户的百分比</td>
<td>100%</td>
<td>每次离职</td>
</tr>
</tbody>
</table>
<h3 id="业务连续性" tabindex="-1">业务连续性 <a class="header-anchor" href="#业务连续性" aria-label="Permalink to &quot;业务连续性&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>定义</th>
<th>目标值</th>
<th>测量频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>备份成功率</td>
<td>成功的备份任务百分比</td>
<td>&gt;= 99%</td>
<td>每天</td>
</tr>
<tr>
<td>恢复成功率</td>
<td>成功的恢复测试百分比</td>
<td>100%</td>
<td>每季度</td>
</tr>
<tr>
<td>RTO达标率</td>
<td>恢复时间在目标范围内</td>
<td>100%</td>
<td>每次测试/事件</td>
</tr>
</tbody>
</table>
<h3 id="培训" tabindex="-1">培训 <a class="header-anchor" href="#培训" aria-label="Permalink to &quot;培训&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>定义</th>
<th>目标值</th>
<th>测量频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>培训完成率</td>
<td>完成必修培训的员工百分比</td>
<td>100%</td>
<td>每年</td>
</tr>
<tr>
<td>管理层培训</td>
<td>管理层已完成网络安全培训</td>
<td>是</td>
<td>每年</td>
</tr>
<tr>
<td>钓鱼点击率</td>
<td>在模拟中点击钓鱼链接的员工百分比</td>
<td>&lt; 5%</td>
<td>每半年</td>
</tr>
</tbody>
</table>
<h2 id="报告" tabindex="-1">报告 <a class="header-anchor" href="#报告" aria-label="Permalink to &quot;报告&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>报告</th>
<th>内容</th>
<th>接收方</th>
<th>频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>安全仪表板</td>
<td>所有KPI一览</td>
<td>ISB</td>
<td>持续</td>
</tr>
<tr>
<td>月度安全报告</td>
<td>KPI趋势、未关闭发现、事件</td>
<td>ISB + IT主管</td>
<td>每月</td>
</tr>
<tr>
<td>季度管理报告</td>
<td>KPI汇总、风险状况、措施</td>
<td>管理层</td>
<td>每季度</td>
</tr>
<tr>
<td>年度安全报告</td>
<td>综合评估、审计结果、改进计划</td>
<td>管理层</td>
<td>每年</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[§38 BSIG管理层职责]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/governance/management-duties</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/governance/management-duties</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# §38 BSIG管理层职责

## 法定义务

### §38第1款 -- 批准与监督

管理层**承担个人义务**：

| 义务 | 描述 | 证明 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="§38-bsig管理层职责" tabindex="-1">§38 BSIG管理层职责 <a class="header-anchor" href="#§38-bsig管理层职责" aria-label="Permalink to &quot;§38 BSIG管理层职责&quot;"></a></h1>
<h2 id="法定义务" tabindex="-1">法定义务 <a class="header-anchor" href="#法定义务" aria-label="Permalink to &quot;法定义务&quot;"></a></h2>
<h3 id="§38第1款-批准与监督" tabindex="-1">§38第1款 -- 批准与监督 <a class="header-anchor" href="#§38第1款-批准与监督" aria-label="Permalink to &quot;§38第1款 -- 批准与监督&quot;"></a></h3>
<p>管理层<strong>承担个人义务</strong>：</p>
<table tabindex="0">
<thead>
<tr>
<th>义务</th>
<th>描述</th>
<th>证明</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>批准</strong></td>
<td>正式批准§30规定的所有风险管理措施</td>
<td>已签署的批准文件</td>
</tr>
<tr>
<td><strong>监督</strong></td>
<td>持续监控措施的正确实施</td>
<td>定期安全报告、KPI审查</td>
</tr>
</tbody>
</table>
<h3 id="§38第2款-个人责任" tabindex="-1">§38第2款 -- 个人责任 <a class="header-anchor" href="#§38第2款-个人责任" aria-label="Permalink to &quot;§38第2款 -- 个人责任&quot;"></a></h3>
<ul>
<li>管理层对因违反第1款义务所造成的损害承担个人责任</li>
<li><strong>免责协议无效</strong></li>
<li><strong>关于赔偿请求的和解无效</strong></li>
<li>机构对管理层的损害赔偿请求不得被排除</li>
</ul>
<h3 id="§38第3款-培训义务" tabindex="-1">§38第3款 -- 培训义务 <a class="header-anchor" href="#§38第3款-培训义务" aria-label="Permalink to &quot;§38第3款 -- 培训义务&quot;"></a></h3>
<ul>
<li>管理层必须<strong>定期</strong>参加培训</li>
<li>目的：获得足够的知识以识别和评估风险</li>
<li>内容：风险管理实践及其对机构服务的影响</li>
</ul>
<h2 id="bauer-group的实施" tabindex="-1">BAUER GROUP的实施 <a class="header-anchor" href="#bauer-group的实施" aria-label="Permalink to &quot;BAUER GROUP的实施&quot;"></a></h2>
<h3 id="批准流程" tabindex="-1">批准流程 <a class="header-anchor" href="#批准流程" aria-label="Permalink to &quot;批准流程&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>描述</th>
<th>文档</th>
</tr>
</thead>
<tbody>
<tr>
<td>1. ISB制定措施方案</td>
<td>基于风险分析和§30要求</td>
<td>措施计划</td>
</tr>
<tr>
<td>2. 向管理层报告</td>
<td>说明风险和建议措施</td>
<td>演示材料</td>
</tr>
<tr>
<td>3. 讨论和调整</td>
<td>管理层可要求修改</td>
<td>会议纪要</td>
</tr>
<tr>
<td>4. 正式批准</td>
<td>管理层签字</td>
<td>含日期和签名的批准文件</td>
</tr>
<tr>
<td>5. 执行授权</td>
<td>资源释放和责任分配</td>
<td>书面授权</td>
</tr>
</tbody>
</table>
<h3 id="监督机制" tabindex="-1">监督机制 <a class="header-anchor" href="#监督机制" aria-label="Permalink to &quot;监督机制&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>机制</th>
<th>频率</th>
<th>形式</th>
</tr>
</thead>
<tbody>
<tr>
<td>KPI仪表板</td>
<td>每月</td>
<td>数字报告</td>
</tr>
<tr>
<td>季度管理报告</td>
<td>每季度</td>
<td>演示 + 讨论</td>
</tr>
<tr>
<td>年度安全报告</td>
<td>每年</td>
<td>书面报告含行动计划</td>
</tr>
<tr>
<td>事件驱动升级</td>
<td>高/关键级别时</td>
<td>即时通知</td>
</tr>
</tbody>
</table>
<h3 id="培训证明" tabindex="-1">培训证明 <a class="header-anchor" href="#培训证明" aria-label="Permalink to &quot;培训证明&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>实施方式</th>
</tr>
</thead>
<tbody>
<tr>
<td>频率</td>
<td>至少每年一次</td>
</tr>
<tr>
<td>形式</td>
<td>面授培训或合格的在线研讨会</td>
</tr>
<tr>
<td>讲师</td>
<td>ISB或外部网络安全专家</td>
</tr>
<tr>
<td>证明</td>
<td>参与确认含日期、内容、时长</td>
</tr>
<tr>
<td>存档</td>
<td>至少3年</td>
</tr>
</tbody>
</table>
<h2 id="责任风险最小化" tabindex="-1">责任风险最小化 <a class="header-anchor" href="#责任风险最小化" aria-label="Permalink to &quot;责任风险最小化&quot;"></a></h2>
<p>为最小化管理层个人责任风险，建议采取以下措施：</p>
<table tabindex="0">
<thead>
<tr>
<th>措施</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>书面批准记录</td>
<td>每项措施均书面批准并存档</td>
</tr>
<tr>
<td>定期报告</td>
<td>通过知悉和讨论报告来证明监督</td>
</tr>
<tr>
<td>可证明的培训</td>
<td>保留参与证明</td>
</tr>
<tr>
<td>充足资源</td>
<td>为信息安全提供预算和人员</td>
</tr>
<tr>
<td>及时响应</td>
<td>风险一旦被识别即及时采取措施</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[报告与治理结构]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/governance/reporting-structure</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/governance/reporting-structure</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 报告与治理结构

## 组织结构

```
管理层
  ├── 信息安全官 (ISB)
  │     ├── 风险分析与ISMS
  │     ├── 事件管理与BSI联络
  │     ├── 审计与合规
  │     └── 培训与安全意识
  ├── IT主管
  │     ├── IT运维（服务器、网络、云）
  │     ├── 软件开发
  │     └── 服务台/支持
  └── 数据保护官 (DSB)
        └── DSGVO合规
```

## ISB -- 角色与权限

| 方面 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="报告与治理结构" tabindex="-1">报告与治理结构 <a class="header-anchor" href="#报告与治理结构" aria-label="Permalink to &quot;报告与治理结构&quot;"></a></h1>
<h2 id="组织结构" tabindex="-1">组织结构 <a class="header-anchor" href="#组织结构" aria-label="Permalink to &quot;组织结构&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>管理层</span></span>
<span class="line"><span>  ├── 信息安全官 (ISB)</span></span>
<span class="line"><span>  │     ├── 风险分析与ISMS</span></span>
<span class="line"><span>  │     ├── 事件管理与BSI联络</span></span>
<span class="line"><span>  │     ├── 审计与合规</span></span>
<span class="line"><span>  │     └── 培训与安全意识</span></span>
<span class="line"><span>  ├── IT主管</span></span>
<span class="line"><span>  │     ├── IT运维（服务器、网络、云）</span></span>
<span class="line"><span>  │     ├── 软件开发</span></span>
<span class="line"><span>  │     └── 服务台/支持</span></span>
<span class="line"><span>  └── 数据保护官 (DSB)</span></span>
<span class="line"><span>        └── DSGVO合规</span></span></code></pre>
</div><h2 id="isb-角色与权限" tabindex="-1">ISB -- 角色与权限 <a class="header-anchor" href="#isb-角色与权限" aria-label="Permalink to &quot;ISB -- 角色与权限&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>报告路径</strong></td>
<td>直接向管理层汇报（独立于IT主管）</td>
</tr>
<tr>
<td><strong>职责</strong></td>
<td>ISMS运营、风险分析、事件协调、BSI报告、审计协调</td>
</tr>
<tr>
<td><strong>权限</strong></td>
<td>安全事件发生时可下达即时措施指令，向管理层升级</td>
</tr>
<tr>
<td><strong>独立性</strong></td>
<td>ISB不得同时对被审查的系统承担运营责任</td>
</tr>
</tbody>
</table>
<h2 id="报告结构" tabindex="-1">报告结构 <a class="header-anchor" href="#报告结构" aria-label="Permalink to &quot;报告结构&quot;"></a></h2>
<h3 id="定期报告" tabindex="-1">定期报告 <a class="header-anchor" href="#定期报告" aria-label="Permalink to &quot;定期报告&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>报告</th>
<th>内容</th>
<th>接收方</th>
<th>频率</th>
<th>形式</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>安全KPI仪表板</strong></td>
<td>补丁合规率、MTTD/MTTR、MFA覆盖率、未关闭发现</td>
<td>ISB</td>
<td>持续</td>
<td>仪表板</td>
</tr>
<tr>
<td><strong>月度报告</strong></td>
<td>KPI趋势、新漏洞、事件概览、措施状态</td>
<td>ISB + IT主管</td>
<td>每月</td>
<td>简要报告</td>
</tr>
<tr>
<td><strong>季度报告</strong></td>
<td>综合汇总、风险状况、审计结果、预算</td>
<td>管理层</td>
<td>每季度</td>
<td>演示文稿</td>
</tr>
<tr>
<td><strong>年度报告</strong></td>
<td>综合评估、审计结果、同比分析、改进计划</td>
<td>管理层</td>
<td>每年</td>
<td>书面报告</td>
</tr>
</tbody>
</table>
<h3 id="事件驱动报告" tabindex="-1">事件驱动报告 <a class="header-anchor" href="#事件驱动报告" aria-label="Permalink to &quot;事件驱动报告&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>触发条件</th>
<th>接收方</th>
<th>期限</th>
<th>形式</th>
</tr>
</thead>
<tbody>
<tr>
<td>关键安全事件</td>
<td>管理层 + ISB</td>
<td>立即</td>
<td>口头 + 书面后续</td>
</tr>
<tr>
<td>§32 BSI报告</td>
<td>管理层</td>
<td>与报告同步</td>
<td>书面</td>
</tr>
<tr>
<td>关键审计发现</td>
<td>管理层</td>
<td>48小时内</td>
<td>书面</td>
</tr>
<tr>
<td>威胁态势重大变化</td>
<td>管理层 + IT</td>
<td>及时</td>
<td>简报</td>
</tr>
</tbody>
</table>
<h2 id="文档义务" tabindex="-1">文档义务 <a class="header-anchor" href="#文档义务" aria-label="Permalink to &quot;文档义务&quot;"></a></h2>
<p>以下文件须持续维护并随时可查：</p>
<table tabindex="0">
<thead>
<tr>
<th>文件</th>
<th>责任人</th>
<th>审查周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>信息安全政策</td>
<td>ISB，管理层批准</td>
<td>每年</td>
</tr>
<tr>
<td>风险分析和风险处置计划</td>
<td>ISB</td>
<td>每年 + 事件驱动</td>
</tr>
<tr>
<td>资产清单</td>
<td>IT + ISB</td>
<td>持续</td>
</tr>
<tr>
<td>事件响应预案</td>
<td>ISB + IT</td>
<td>每年 + 事件后</td>
</tr>
<tr>
<td>备份和DR文档</td>
<td>IT运维</td>
<td>每年 + 变更后</td>
</tr>
<tr>
<td>权限矩阵</td>
<td>IT + 业务部门</td>
<td>每半年</td>
</tr>
<tr>
<td>培训记录</td>
<td>HR + ISB</td>
<td>持续</td>
</tr>
<tr>
<td>审计报告和发现跟踪器</td>
<td>ISB</td>
<td>每次审计后</td>
</tr>
<tr>
<td>BSI报告文档</td>
<td>ISB</td>
<td>每次事件</td>
</tr>
<tr>
<td>供应商评估</td>
<td>ISB + 采购</td>
<td>每年</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[升级与沟通]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/incident-management/escalation</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/incident-management/escalation</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 升级与沟通

## 升级矩阵

| 严重程度 | 首次通知 | 向管理层升级 | BSI报告 | 客户通知 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="升级与沟通" tabindex="-1">升级与沟通 <a class="header-anchor" href="#升级与沟通" aria-label="Permalink to &quot;升级与沟通&quot;"></a></h1>
<h2 id="升级矩阵" tabindex="-1">升级矩阵 <a class="header-anchor" href="#升级矩阵" aria-label="Permalink to &quot;升级矩阵&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>严重程度</th>
<th>首次通知</th>
<th>向管理层升级</th>
<th>BSI报告</th>
<th>客户通知</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键</strong></td>
<td>ISB + 管理层立即</td>
<td>立即</td>
<td>4小时内审查</td>
<td>受影响时立即通知</td>
</tr>
<tr>
<td><strong>高</strong></td>
<td>1小时内通知ISB</td>
<td>4小时内</td>
<td>24小时内审查</td>
<td>服务受影响时通知</td>
</tr>
<tr>
<td><strong>中</strong></td>
<td>24小时内通知ISB</td>
<td>下次常规报告</td>
<td>否（标准情况）</td>
<td>仅有直接影响时</td>
</tr>
<tr>
<td><strong>低</strong></td>
<td>IT团队</td>
<td>否</td>
<td>否</td>
<td>否</td>
</tr>
</tbody>
</table>
<h2 id="沟通计划" tabindex="-1">沟通计划 <a class="header-anchor" href="#沟通计划" aria-label="Permalink to &quot;沟通计划&quot;"></a></h2>
<h3 id="内部沟通" tabindex="-1">内部沟通 <a class="header-anchor" href="#内部沟通" aria-label="Permalink to &quot;内部沟通&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>接收方</th>
<th>渠道</th>
<th>内容</th>
<th>时间</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>事件响应团队</strong></td>
<td>加密即时通讯 / 电话会议</td>
<td>技术详情、措施</td>
<td>发现后立即</td>
</tr>
<tr>
<td><strong>管理层</strong></td>
<td>面谈或加密电子邮件</td>
<td>态势概述、影响、措施</td>
<td>按升级矩阵</td>
</tr>
<tr>
<td><strong>受影响业务部门</strong></td>
<td>电子邮件 + 会议</td>
<td>对其领域的影响、预计持续时间</td>
<td>初步评估后</td>
</tr>
<tr>
<td><strong>全体员工</strong></td>
<td>仅在必要时（如钓鱼攻击潮）</td>
<td>警告 + 行动指导</td>
<td>管理层批准后</td>
</tr>
</tbody>
</table>
<h3 id="外部沟通" tabindex="-1">外部沟通 <a class="header-anchor" href="#外部沟通" aria-label="Permalink to &quot;外部沟通&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>接收方</th>
<th>渠道</th>
<th>内容</th>
<th>时间</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>BSI</strong></td>
<td>报告平台</td>
<td>按§32报告模型</td>
<td>24小时 / 72小时 / 1个月</td>
</tr>
<tr>
<td><strong>受影响客户</strong></td>
<td>直接通知（电子邮件 + 电话）</td>
<td>类型、范围、措施、建议</td>
<td>确认受影响后立即</td>
</tr>
<tr>
<td><strong>数据保护监管机构</strong></td>
<td>报告门户</td>
<td>DSGVO Art. 33/34（涉及个人数据时）</td>
<td>72小时</td>
</tr>
<tr>
<td><strong>执法机构</strong></td>
<td>报案</td>
<td>疑似犯罪行为时</td>
<td>管理层决策后</td>
</tr>
</tbody>
</table>
<h3 id="事件中的客户通知" tabindex="-1">事件中的客户通知 <a class="header-anchor" href="#事件中的客户通知" aria-label="Permalink to &quot;事件中的客户通知&quot;"></a></h3>
<p>当安全事件影响客户数据或服务时，通知包括：</p>
<ul>
<li>事件类型和范围</li>
<li>受影响的数据或服务</li>
<li>已采取的应对措施</li>
<li>对客户的建议措施</li>
<li>查询联系人</li>
<li>预计限制持续时间</li>
</ul>
<div class="warning custom-block"><p class="custom-block-title">受NIS2监管的客户</p>
<p>自身受NIS2监管的客户必须在24小时内向BSI报告重大安全事件。BAUER GROUP的快速和完整信息通报使这些客户能够履行自己的报告义务。</p>
</div>
<h2 id="紧急联系人" tabindex="-1">紧急联系人 <a class="header-anchor" href="#紧急联系人" aria-label="Permalink to &quot;紧急联系人&quot;"></a></h2>
<p>以下联系人随时可达（包括工作时间以外）：</p>
<table tabindex="0">
<thead>
<tr>
<th>角色</th>
<th>可达性</th>
</tr>
</thead>
<tbody>
<tr>
<td>ISB</td>
<td>7x24小时手机</td>
</tr>
<tr>
<td>IT值班</td>
<td>7x24小时待命</td>
</tr>
<tr>
<td>管理层</td>
<td>手机可达</td>
</tr>
<tr>
<td>BSI报告平台</td>
<td>在线门户（7x24小时）</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[§32 BSIG报告义务]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/incident-management/reporting</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/incident-management/reporting</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# §32 BSIG报告义务

## 三级报告模型

### 第一级：预警（24小时）

| 字段 | 内容 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="§32-bsig报告义务" tabindex="-1">§32 BSIG报告义务 <a class="header-anchor" href="#§32-bsig报告义务" aria-label="Permalink to &quot;§32 BSIG报告义务&quot;"></a></h1>
<h2 id="三级报告模型" tabindex="-1">三级报告模型 <a class="header-anchor" href="#三级报告模型" aria-label="Permalink to &quot;三级报告模型&quot;"></a></h2>
<h3 id="第一级-预警-24小时" tabindex="-1">第一级：预警（24小时） <a class="header-anchor" href="#第一级-预警-24小时" aria-label="Permalink to &quot;第一级：预警（24小时）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>字段</th>
<th>内容</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>期限</strong></td>
<td>获悉重大事件后24小时内</td>
</tr>
<tr>
<td><strong>接收方</strong></td>
<td>BSI（通过报告平台）</td>
</tr>
<tr>
<td><strong>内容</strong></td>
<td>事件类型、初步原因判断</td>
</tr>
<tr>
<td><strong>特殊要求</strong></td>
<td>说明是否怀疑存在违法或恶意行为；是否可能产生跨境影响</td>
</tr>
</tbody>
</table>
<h3 id="第二级-更新-72小时" tabindex="-1">第二级：更新（72小时） <a class="header-anchor" href="#第二级-更新-72小时" aria-label="Permalink to &quot;第二级：更新（72小时）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>字段</th>
<th>内容</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>期限</strong></td>
<td>获悉后72小时内</td>
</tr>
<tr>
<td><strong>接收方</strong></td>
<td>BSI（通过报告平台）</td>
</tr>
<tr>
<td><strong>内容</strong></td>
<td>事件初步评估：严重程度、影响</td>
</tr>
<tr>
<td><strong>特殊要求</strong></td>
<td>在可用范围内提供入侵指标（IoC）；更新初步评估</td>
</tr>
</tbody>
</table>
<h3 id="第三级-结案报告-1个月" tabindex="-1">第三级：结案报告（1个月） <a class="header-anchor" href="#第三级-结案报告-1个月" aria-label="Permalink to &quot;第三级：结案报告（1个月）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>字段</th>
<th>内容</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>期限</strong></td>
<td>获悉后1个月内（可申请延期）</td>
</tr>
<tr>
<td><strong>接收方</strong></td>
<td>BSI（通过报告平台）</td>
</tr>
<tr>
<td><strong>内容</strong></td>
<td>详细描述：原因、已采取措施、跨境影响</td>
</tr>
<tr>
<td><strong>特殊要求</strong></td>
<td>如事件仍在持续：提交中期报告替代结案报告，事件结束后提交结案报告</td>
</tr>
</tbody>
</table>
<h2 id="重大安全事件标准" tabindex="-1">重大安全事件标准 <a class="header-anchor" href="#重大安全事件标准" aria-label="Permalink to &quot;重大安全事件标准&quot;"></a></h2>
<p>事件满足以下至少一项标准即为重大事件：</p>
<table tabindex="0">
<thead>
<tr>
<th>标准</th>
<th>阈值</th>
</tr>
</thead>
<tbody>
<tr>
<td>严重运营中断</td>
<td>面向客户的服务受限或不可用</td>
</tr>
<tr>
<td>财务损失</td>
<td>直接或间接损失超过重要性阈值</td>
</tr>
<tr>
<td>对第三方的损害</td>
<td>其他人员或机构受到严重影响</td>
</tr>
<tr>
<td>数据丢失</td>
<td>个人数据或业务关键数据被泄露</td>
</tr>
</tbody>
</table>
<h2 id="内部报告流程" tabindex="-1">内部报告流程 <a class="header-anchor" href="#内部报告流程" aria-label="Permalink to &quot;内部报告流程&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>发现事件</span></span>
<span class="line"><span>  → 通知ISB (&#x3C; 1小时)</span></span>
<span class="line"><span>    → 初步评估：是否为重大事件？(&#x3C; 4小时)</span></span>
<span class="line"><span>      → 如是：准备BSI预警 (&#x3C; 24小时)</span></span>
<span class="line"><span>        → 通知管理层</span></span>
<span class="line"><span>          → 审查DSGVO报告义务 (Art. 33: 72小时内向监管机构报告)</span></span>
<span class="line"><span>            → 审查CRA报告义务 (Art. 14: 24小时内向ENISA报告)</span></span></code></pre>
</div><h2 id="并行报告义务" tabindex="-1">并行报告义务 <a class="header-anchor" href="#并行报告义务" aria-label="Permalink to &quot;并行报告义务&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>法规</th>
<th>触发条件</th>
<th>期限</th>
<th>接收方</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>NIS2 / §32 BSIG</strong></td>
<td>重大安全事件</td>
<td>24小时 / 72小时 / 1个月</td>
<td>BSI</td>
</tr>
<tr>
<td><strong>DSGVO Art. 33</strong></td>
<td>个人数据保护被侵犯</td>
<td>72小时</td>
<td>主管监管机构</td>
</tr>
<tr>
<td><strong>CRA Art. 14</strong></td>
<td>产品漏洞被积极利用</td>
<td>24小时 / 72小时 / 14天</td>
<td>ENISA + 国家CSIRT</td>
</tr>
</tbody>
</table>
<h2 id="文档记录" tabindex="-1">文档记录 <a class="header-anchor" href="#文档记录" aria-label="Permalink to &quot;文档记录&quot;"></a></h2>
<p>每个需报告的事件均须完整记录：</p>
<ul>
<li>带时间戳的事件时间线</li>
<li>所有决策及其依据</li>
<li>与BSI的沟通（报告ID、往来信函）</li>
<li>已采取措施及其效果</li>
<li>经验教训和后续措施</li>
</ul>
<p>保存期限：事件结案后至少3年。</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[事件响应流程]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/incident-management/response-process</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/incident-management/response-process</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 事件响应流程

## 五阶段模型

BAUER GROUP的事件响应流程遵循成熟的NIST SP 800-61框架，并根据§30第2款第2项BSIG的要求进行了调整。

### 第一阶段：准备

| 措施 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="事件响应流程" tabindex="-1">事件响应流程 <a class="header-anchor" href="#事件响应流程" aria-label="Permalink to &quot;事件响应流程&quot;"></a></h1>
<h2 id="五阶段模型" tabindex="-1">五阶段模型 <a class="header-anchor" href="#五阶段模型" aria-label="Permalink to &quot;五阶段模型&quot;"></a></h2>
<p>BAUER GROUP的事件响应流程遵循成熟的NIST SP 800-61框架，并根据§30第2款第2项BSIG的要求进行了调整。</p>
<h3 id="第一阶段-准备" tabindex="-1">第一阶段：准备 <a class="header-anchor" href="#第一阶段-准备" aria-label="Permalink to &quot;第一阶段：准备&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>措施</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>事件响应团队</td>
<td>明确角色：ISB（负责人）、IT运维、开发、沟通</td>
</tr>
<tr>
<td>工具</td>
<td>日志聚合、监控仪表板、工单系统</td>
</tr>
<tr>
<td>文档</td>
<td>常见场景的响应预案</td>
</tr>
<tr>
<td>沟通</td>
<td>预定义联系人名单、升级路径、模板</td>
</tr>
<tr>
<td>演练</td>
<td>每年至少一次桌面推演或模拟演练</td>
</tr>
</tbody>
</table>
<h3 id="第二阶段-检测与分析" tabindex="-1">第二阶段：检测与分析 <a class="header-anchor" href="#第二阶段-检测与分析" aria-label="Permalink to &quot;第二阶段：检测与分析&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>检测方法</th>
<th>描述</th>
<th>响应时间</th>
</tr>
</thead>
<tbody>
<tr>
<td>自动化监控</td>
<td>基于日志的异常检测、阈值告警</td>
<td>实时</td>
</tr>
<tr>
<td>漏洞告警</td>
<td>CVE信息源、依赖监控、供应商公告</td>
<td>&lt; 4小时</td>
</tr>
<tr>
<td>员工报告</td>
<td>疑似钓鱼、异常行为</td>
<td>发现后立即</td>
</tr>
<tr>
<td>外部报告</td>
<td>客户、合作伙伴、安全研究人员、BSI</td>
<td>收到后立即</td>
</tr>
</tbody>
</table>
<p><strong>分析步骤：</strong></p>
<ol>
<li>初始评估：事件是否真实？（分诊）</li>
<li>按严重程度分级（关键 / 高 / 中 / 低）</li>
<li>影响分析：哪些系统、数据、客户受到影响？</li>
<li>报告义务审查：是否构成§32 BSIG规定的重大事件？</li>
<li>初步取证评估：攻击向量、时间范围、威胁指标（IoC）</li>
</ol>
<h3 id="第三阶段-遏制" tabindex="-1">第三阶段：遏制 <a class="header-anchor" href="#第三阶段-遏制" aria-label="Permalink to &quot;第三阶段：遏制&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>策略</th>
<th>应用场景</th>
<th>示例</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>短期</strong></td>
<td>即时止损</td>
<td>隔离网络段、锁定账户</td>
</tr>
<tr>
<td><strong>长期</strong></td>
<td>持续性遏制</td>
<td>将受影响系统断网、防火墙规则</td>
</tr>
<tr>
<td><strong>证据保全</strong></td>
<td>任何清理之前</td>
<td>内存镜像、日志导出、硬盘复制</td>
</tr>
</tbody>
</table>
<h3 id="第四阶段-根除与恢复" tabindex="-1">第四阶段：根除与恢复 <a class="header-anchor" href="#第四阶段-根除与恢复" aria-label="Permalink to &quot;第四阶段：根除与恢复&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>消除根因</td>
<td>清除恶意软件、禁用被入侵账户、修补漏洞</td>
</tr>
<tr>
<td>系统清理</td>
<td>重新安装或从已验证的干净备份中恢复</td>
</tr>
<tr>
<td>凭证轮换</td>
<td>所有可能被泄露的密码、API密钥、证书</td>
</tr>
<tr>
<td>完整性验证</td>
<td>重新上线前验证系统完整性</td>
</tr>
<tr>
<td>加强监控</td>
<td>恢复后加强监控30天</td>
</tr>
</tbody>
</table>
<h3 id="第五阶段-总结复盘" tabindex="-1">第五阶段：总结复盘 <a class="header-anchor" href="#第五阶段-总结复盘" aria-label="Permalink to &quot;第五阶段：总结复盘&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>活动</th>
<th>期限</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>事后复盘会议</td>
<td>5个工作日内</td>
<td>ISB</td>
</tr>
<tr>
<td>根因分析</td>
<td>10个工作日内</td>
<td>ISB + IT</td>
</tr>
<tr>
<td>经验教训文档</td>
<td>15个工作日内</td>
<td>ISB</td>
</tr>
<tr>
<td>行动计划</td>
<td>20个工作日内</td>
<td>ISB + 管理层</td>
</tr>
<tr>
<td>风险分析更新</td>
<td>30天内</td>
<td>ISB</td>
</tr>
</tbody>
</table>
<h2 id="预案手册" tabindex="-1">预案手册 <a class="header-anchor" href="#预案手册" aria-label="Permalink to &quot;预案手册&quot;"></a></h2>
<p>针对常见场景，已预定义响应预案：</p>
<table tabindex="0">
<thead>
<tr>
<th>场景</th>
<th>即时措施</th>
<th>升级</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>勒索软件</strong></td>
<td>网络隔离、检查备份完整性、不支付赎金</td>
<td>立即：ISB + 管理层 + 必要时执法机构</td>
</tr>
<tr>
<td><strong>数据泄露</strong></td>
<td>关闭访问途径、确定范围、审查DSGVO报告义务</td>
<td>立即：ISB + 管理层 + DSB</td>
</tr>
<tr>
<td><strong>成功的网络钓鱼</strong></td>
<td>锁定账户、重置密码、检查MFA</td>
<td>&lt; 1小时：ISB</td>
</tr>
<tr>
<td><strong>DDoS</strong></td>
<td>激活CDN/WAF、联系上游提供商</td>
<td>立即：IT运维 + ISB</td>
</tr>
<tr>
<td><strong>供应链入侵</strong></td>
<td>隔离受影响组件、检查SBOM</td>
<td>立即：ISB + 开发团队</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[CRA与AI法案协同效应]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/overview/synergies</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/overview/synergies</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# CRA与AI法案协同效应

## 基本原则

BAUER GROUP受三项互补的欧盟网络安全法规约束。为避免重复工作并最大限度减少内部合规负担，需系统性地利用协同效应：CRA和AI法案合规中的现有流程将被NIS2引用而非复制。

## 协同效应概览

| NIS2措施 (§30) | CRA覆盖范围 | AI法案覆盖范围 | NIS2特有内容 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="cra与ai法案协同效应" tabindex="-1">CRA与AI法案协同效应 <a class="header-anchor" href="#cra与ai法案协同效应" aria-label="Permalink to &quot;CRA与AI法案协同效应&quot;"></a></h1>
<h2 id="基本原则" tabindex="-1">基本原则 <a class="header-anchor" href="#基本原则" aria-label="Permalink to &quot;基本原则&quot;"></a></h2>
<p>BAUER GROUP受三项互补的欧盟网络安全法规约束。为避免重复工作并最大限度减少内部合规负担，需系统性地利用协同效应：CRA和AI法案合规中的现有流程将被NIS2引用而非复制。</p>
<h2 id="协同效应概览" tabindex="-1">协同效应概览 <a class="header-anchor" href="#协同效应概览" aria-label="Permalink to &quot;协同效应概览&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>NIS2措施 (§30)</th>
<th>CRA覆盖范围</th>
<th>AI法案覆盖范围</th>
<th>NIS2特有内容</th>
</tr>
</thead>
<tbody>
<tr>
<td>第1项 -- 风险管理</td>
<td>部分（产品相关，Art. 10）</td>
<td>Art. 9（AI风险管理）</td>
<td>ISMS、组织级风险分析</td>
</tr>
<tr>
<td>第2项 -- 事件管理</td>
<td>Art. 14（产品漏洞）</td>
<td>—</td>
<td>运营事件、§32报告</td>
</tr>
<tr>
<td>第3项 -- 业务连续性</td>
<td>—</td>
<td>—</td>
<td>完全NIS2特有</td>
</tr>
<tr>
<td>第4项 -- 供应链</td>
<td>Art. 10(4)、Annex I第II部分第1项</td>
<td>—</td>
<td>服务商评估</td>
</tr>
<tr>
<td>第5项 -- 漏洞管理</td>
<td>Art. 10(6)、Art. 11（产品CVE）</td>
<td>—</td>
<td>基础设施CVE</td>
</tr>
<tr>
<td>第6项 -- 有效性评审</td>
<td>—</td>
<td>—</td>
<td>完全NIS2特有</td>
</tr>
<tr>
<td>第7项 -- 培训</td>
<td>—</td>
<td>Art. 4（AI素养）</td>
<td>网络卫生、BSIG特有</td>
</tr>
<tr>
<td>第8项 -- 密码学</td>
<td>Annex I第II部分（产品加密）</td>
<td>Art. 15（AI网络安全）</td>
<td>基础设施加密</td>
</tr>
<tr>
<td>第9项 -- 访问控制</td>
<td>—</td>
<td>Art. 14（人类监督）</td>
<td>人员安全、MFA</td>
</tr>
<tr>
<td>第10项 -- 安全通信</td>
<td>—</td>
<td>—</td>
<td>完全NIS2特有</td>
</tr>
</tbody>
</table>
<h2 id="详细协同效应" tabindex="-1">详细协同效应 <a class="header-anchor" href="#详细协同效应" aria-label="Permalink to &quot;详细协同效应&quot;"></a></h2>
<h3 id="漏洞管理-第5项" tabindex="-1">漏洞管理 (第5项) <a class="header-anchor" href="#漏洞管理-第5项" aria-label="Permalink to &quot;漏洞管理 (第5项)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>CRA流程</th>
<th>NIS2补充</th>
</tr>
</thead>
<tbody>
<tr>
<td>CVE监控</td>
<td><a href="https://cra.docs.bauer-group.com/de/vulnerability-management/" target="_blank" rel="noreferrer">CRA: Trivy + Grype + OSV-Scanner</a></td>
<td>基础设施扫描器（网络、服务器）</td>
</tr>
<tr>
<td>SBOM</td>
<td><a href="https://cra.docs.bauer-group.com/de/sbom-signing/" target="_blank" rel="noreferrer">CRA: CycloneDX生成 + Cosign签名</a></td>
<td>引用CRA SBOM</td>
</tr>
<tr>
<td>补丁管理</td>
<td>CRA: 产品更新</td>
<td>NIS2: 基础设施补丁（操作系统、固件）</td>
</tr>
<tr>
<td>信息披露</td>
<td><a href="https://cra.docs.bauer-group.com/de/incident-response/enisa-reporting" target="_blank" rel="noreferrer">CRA: ENISA报告</a></td>
<td>NIS2: BSI报告</td>
</tr>
</tbody>
</table>
<h3 id="报告义务-第2项-§32" tabindex="-1">报告义务 (第2项 / §32) <a class="header-anchor" href="#报告义务-第2项-§32" aria-label="Permalink to &quot;报告义务 (第2项 / §32)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>CRA (Art. 14)</th>
<th>NIS2 (§32 BSIG)</th>
</tr>
</thead>
<tbody>
<tr>
<td>触发条件</td>
<td>产品中被积极利用的漏洞</td>
<td>运营中的重大安全事件</td>
</tr>
<tr>
<td>预警</td>
<td>24小时内向ENISA报告</td>
<td>24小时内向BSI报告</td>
</tr>
<tr>
<td>详细报告</td>
<td>72小时</td>
<td>72小时</td>
</tr>
<tr>
<td>结案</td>
<td>14天</td>
<td>1个月</td>
</tr>
<tr>
<td>报告机构</td>
<td>ENISA统一报告平台</td>
<td>BSI报告平台</td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">并行报告义务</p>
<p>一个事件可能<strong>同时</strong>触发两项报告义务。统一的初始评估流程会自动检查是否需要CRA和/或NIS2报告。报告模板设计为相互兼容。</p>
</div>
<h3 id="供应链-第4项" tabindex="-1">供应链 (第4项) <a class="header-anchor" href="#供应链-第4项" aria-label="Permalink to &quot;供应链 (第4项)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>CRA流程</th>
<th>NIS2补充</th>
</tr>
</thead>
<tbody>
<tr>
<td>软件依赖</td>
<td><a href="https://cra.docs.bauer-group.com/de/supply-chain/" target="_blank" rel="noreferrer">CRA: 依赖策略 + SBOM</a></td>
<td>引用CRA</td>
</tr>
<tr>
<td>服务提供商</td>
<td>—</td>
<td>NIS2: 托管、云、支持合作伙伴</td>
</tr>
<tr>
<td>审计权</td>
<td>CRA: 供应商审计</td>
<td>NIS2: 服务商审计</td>
</tr>
</tbody>
</table>
<h2 id="工作量优化" tabindex="-1">工作量优化 <a class="header-anchor" href="#工作量优化" aria-label="Permalink to &quot;工作量优化&quot;"></a></h2>
<p>通过系统性利用CRA基础工作，NIS2特有的额外工作量可降低至：</p>
<table tabindex="0">
<thead>
<tr>
<th>领域</th>
<th>无协同效应时的工作量</th>
<th>有协同效应时的工作量</th>
<th>节省</th>
</tr>
</thead>
<tbody>
<tr>
<td>漏洞管理</td>
<td>完全从头建设</td>
<td>仅需基础设施补充</td>
<td>~60%</td>
</tr>
<tr>
<td>事件响应</td>
<td>完全从头建设</td>
<td>仅需运营事件 + §32</td>
<td>~40%</td>
</tr>
<tr>
<td>供应链</td>
<td>完全从头建设</td>
<td>仅需服务商评估</td>
<td>~50%</td>
</tr>
<tr>
<td>培训</td>
<td>完全从头建设</td>
<td>引用AI素养 (Art. 4)</td>
<td>~20%</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[资产清单]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/risk-management/asset-inventory</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/risk-management/asset-inventory</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 资产清单

## 目的

资产清单记录BAUER GROUP所有信息技术系统、组件和流程。它是风险分析的基础，使保护措施能够与具体资产相对应。

## 资产类别

### 服务器系统

| 属性 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="资产清单" tabindex="-1">资产清单 <a class="header-anchor" href="#资产清单" aria-label="Permalink to &quot;资产清单&quot;"></a></h1>
<h2 id="目的" tabindex="-1">目的 <a class="header-anchor" href="#目的" aria-label="Permalink to &quot;目的&quot;"></a></h2>
<p>资产清单记录BAUER GROUP所有信息技术系统、组件和流程。它是风险分析的基础，使保护措施能够与具体资产相对应。</p>
<h2 id="资产类别" tabindex="-1">资产类别 <a class="header-anchor" href="#资产类别" aria-label="Permalink to &quot;资产类别&quot;"></a></h2>
<h3 id="服务器系统" tabindex="-1">服务器系统 <a class="header-anchor" href="#服务器系统" aria-label="Permalink to &quot;服务器系统&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>属性</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>主机名 / ID</td>
<td>唯一标识</td>
</tr>
<tr>
<td>类型</td>
<td>物理 / 虚拟 / 容器</td>
</tr>
<tr>
<td>位置</td>
<td>数据中心、供应商</td>
</tr>
<tr>
<td>操作系统</td>
<td>包括版本和补丁级别</td>
</tr>
<tr>
<td>用途</td>
<td>生产系统、预发布环境、备份</td>
</tr>
<tr>
<td>负责人</td>
<td>负责管理员</td>
</tr>
<tr>
<td>保护需求</td>
<td>普通 / 高 / 极高</td>
</tr>
</tbody>
</table>
<h3 id="网络组件" tabindex="-1">网络组件 <a class="header-anchor" href="#网络组件" aria-label="Permalink to &quot;网络组件&quot;"></a></h3>
<ul>
<li>防火墙及规则集版本和最近审查日期</li>
<li>交换机和路由器及固件版本</li>
<li>VPN网关和接入点</li>
<li>DNS服务器和负载均衡器</li>
</ul>
<h3 id="应用程序" tabindex="-1">应用程序 <a class="header-anchor" href="#应用程序" aria-label="Permalink to &quot;应用程序&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>属性</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>名称 / 版本</td>
<td>应用程序及当前版本</td>
</tr>
<tr>
<td>类型</td>
<td>自研 / 第三方 / SaaS</td>
</tr>
<tr>
<td>许可证</td>
<td>许可证类型和到期日期</td>
</tr>
<tr>
<td>支持</td>
<td>支持状态和联系人</td>
</tr>
<tr>
<td>数据分级</td>
<td>处理的数据类别</td>
</tr>
<tr>
<td>依赖关系</td>
<td>其他系统、库、API</td>
</tr>
</tbody>
</table>
<h3 id="云服务" tabindex="-1">云服务 <a class="header-anchor" href="#云服务" aria-label="Permalink to &quot;云服务&quot;"></a></h3>
<ul>
<li>供应商及其位置和法律管辖区</li>
<li>合同期限和SLA</li>
<li>存储数据的分级</li>
<li>退出策略和数据可移植性</li>
</ul>
<h3 id="数据资产" tabindex="-1">数据资产 <a class="header-anchor" href="#数据资产" aria-label="Permalink to &quot;数据资产&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>分级</th>
<th>存储位置</th>
<th>备份</th>
<th>加密</th>
</tr>
</thead>
<tbody>
<tr>
<td>公开</td>
<td>任意</td>
<td>可选</td>
<td>可选</td>
</tr>
<tr>
<td>内部</td>
<td>访问控制</td>
<td>是</td>
<td>传输中加密</td>
</tr>
<tr>
<td>机密</td>
<td>访问控制 + 加密</td>
<td>是 + 加密</td>
<td>静态加密 + 传输中加密</td>
</tr>
<tr>
<td>绝密</td>
<td>隔离 + 加密</td>
<td>是 + 加密 + 异地存储</td>
<td>静态加密 + 传输中加密 + 审计</td>
</tr>
</tbody>
</table>
<h2 id="维护" tabindex="-1">维护 <a class="header-anchor" href="#维护" aria-label="Permalink to &quot;维护&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>活动</th>
<th>频率</th>
</tr>
</thead>
<tbody>
<tr>
<td>清单更新</td>
<td>每次变更时（部署、退役）</td>
</tr>
<tr>
<td>完整性检查</td>
<td>每半年</td>
</tr>
<tr>
<td>保护需求评估</td>
<td>每年或发生变更时</td>
</tr>
<tr>
<td>负责人审查</td>
<td>人员变动时</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[信息安全政策]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/risk-management/isms-policy</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/risk-management/isms-policy</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 信息安全政策

## 目的

信息安全政策为BAUER GROUP所有信息技术系统、组件和流程的保护定义了框架。它是ISMS的最高指导方针，须经管理层批准发布。

## 保护目标

| 保护目标 | 定义 | 措施 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="信息安全政策" tabindex="-1">信息安全政策 <a class="header-anchor" href="#信息安全政策" aria-label="Permalink to &quot;信息安全政策&quot;"></a></h1>
<h2 id="目的" tabindex="-1">目的 <a class="header-anchor" href="#目的" aria-label="Permalink to &quot;目的&quot;"></a></h2>
<p>信息安全政策为BAUER GROUP所有信息技术系统、组件和流程的保护定义了框架。它是ISMS的最高指导方针，须经管理层批准发布。</p>
<h2 id="保护目标" tabindex="-1">保护目标 <a class="header-anchor" href="#保护目标" aria-label="Permalink to &quot;保护目标&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>保护目标</th>
<th>定义</th>
<th>措施</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>保密性</strong></td>
<td>信息仅供授权人员访问</td>
<td>访问控制、加密、分级</td>
</tr>
<tr>
<td><strong>完整性</strong></td>
<td>信息完整且未被篡改</td>
<td>哈希校验、版本控制、变更管理</td>
</tr>
<tr>
<td><strong>可用性</strong></td>
<td>系统和数据在需要时可访问</td>
<td>冗余、备份、监控</td>
</tr>
<tr>
<td><strong>真实性</strong></td>
<td>用户和系统的身份已验证</td>
<td>MFA、证书、数字签名</td>
</tr>
</tbody>
</table>
<h2 id="适用范围" tabindex="-1">适用范围 <a class="header-anchor" href="#适用范围" aria-label="Permalink to &quot;适用范围&quot;"></a></h2>
<p>信息安全政策适用于：</p>
<ul>
<li>所有员工、管理层以及具有系统访问权限的外部服务提供商</li>
<li>所有自行运营和第三方托管的信息技术系统</li>
<li>所有办公地点和远程工作场所</li>
<li>信息生命周期的所有阶段（创建、处理、存储、删除）</li>
</ul>
<h2 id="职责" tabindex="-1">职责 <a class="header-anchor" href="#职责" aria-label="Permalink to &quot;职责&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>角色</th>
<th>职责</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>管理层</strong></td>
<td>批准政策、提供资源（§38 BSIG）</td>
</tr>
<tr>
<td><strong>ISB（信息安全官）</strong></td>
<td>编制、维护和监督政策的遵守</td>
</tr>
<tr>
<td><strong>IT主管</strong></td>
<td>技术层面的实施</td>
</tr>
<tr>
<td><strong>全体员工</strong></td>
<td>遵守政策、报告违规行为</td>
</tr>
</tbody>
</table>
<h2 id="审查周期" tabindex="-1">审查周期 <a class="header-anchor" href="#审查周期" aria-label="Permalink to &quot;审查周期&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>活动</th>
<th>频率</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>政策审查</td>
<td>每年</td>
<td>ISB + 管理层</td>
</tr>
<tr>
<td>事件驱动审查</td>
<td>发生重大变更或事件时</td>
<td>ISB</td>
</tr>
<tr>
<td>批准</td>
<td>每次审查后</td>
<td>管理层</td>
</tr>
<tr>
<td>传达</td>
<td>批准后通知全体员工</td>
<td>ISB</td>
</tr>
</tbody>
</table>
<h2 id="分级方案" tabindex="-1">分级方案 <a class="header-anchor" href="#分级方案" aria-label="Permalink to &quot;分级方案&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>级别</th>
<th>描述</th>
<th>示例</th>
<th>措施</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>公开</strong></td>
<td>无限制</td>
<td>营销材料、已发布的文档</td>
<td>无特殊措施</td>
</tr>
<tr>
<td><strong>内部</strong></td>
<td>仅限BAUER GROUP员工</td>
<td>内部流程、组织结构图</td>
<td>访问控制</td>
</tr>
<tr>
<td><strong>机密</strong></td>
<td>业务关键、限制访问</td>
<td>客户数据、合同、凭证</td>
<td>加密 + 访问控制</td>
</tr>
<tr>
<td><strong>绝密</strong></td>
<td>最高保护级别</td>
<td>密钥材料、安全架构</td>
<td>加密 + 最小知悉范围 + 审计追踪</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[风险分析]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/risk-management/risk-analysis</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/risk-management/risk-analysis</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 风险分析

## 方法论

风险分析遵循结构化流程，参照ISO 27005和BSI IT基础保护标准：

```
确定背景 → 识别风险 → 分析风险 → 评估风险 → 处置风险
```

## 威胁目录

| 类别 | 威胁 | 相关性 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="风险分析" tabindex="-1">风险分析 <a class="header-anchor" href="#风险分析" aria-label="Permalink to &quot;风险分析&quot;"></a></h1>
<h2 id="方法论" tabindex="-1">方法论 <a class="header-anchor" href="#方法论" aria-label="Permalink to &quot;方法论&quot;"></a></h2>
<p>风险分析遵循结构化流程，参照ISO 27005和BSI IT基础保护标准：</p>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>确定背景 → 识别风险 → 分析风险 → 评估风险 → 处置风险</span></span></code></pre>
</div><h2 id="威胁目录" tabindex="-1">威胁目录 <a class="header-anchor" href="#威胁目录" aria-label="Permalink to &quot;威胁目录&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>类别</th>
<th>威胁</th>
<th>相关性</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>网络攻击</strong></td>
<td>勒索软件、网络钓鱼、DDoS、APT、供应链攻击</td>
<td>高</td>
</tr>
<tr>
<td><strong>内部威胁</strong></td>
<td>蓄意数据窃取、过失操作失误</td>
<td>中</td>
</tr>
<tr>
<td><strong>技术故障</strong></td>
<td>硬件故障、软件缺陷、网络中断</td>
<td>中</td>
</tr>
<tr>
<td><strong>自然事件</strong></td>
<td>停电、洪水、火灾</td>
<td>低</td>
</tr>
<tr>
<td><strong>第三方</strong></td>
<td>服务提供商被入侵、SaaS中断</td>
<td>中</td>
</tr>
</tbody>
</table>
<h2 id="风险评估矩阵" tabindex="-1">风险评估矩阵 <a class="header-anchor" href="#风险评估矩阵" aria-label="Permalink to &quot;风险评估矩阵&quot;"></a></h2>
<p>根据发生概率和影响程度评估风险：</p>
<table tabindex="0">
<thead>
<tr>
<th></th>
<th>轻微</th>
<th>中等</th>
<th>严重</th>
<th>非常严重</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>极有可能</strong></td>
<td>中</td>
<td>高</td>
<td>关键</td>
<td>关键</td>
</tr>
<tr>
<td><strong>有可能</strong></td>
<td>低</td>
<td>中</td>
<td>高</td>
<td>关键</td>
</tr>
<tr>
<td><strong>可能</strong></td>
<td>低</td>
<td>低</td>
<td>中</td>
<td>高</td>
</tr>
<tr>
<td><strong>不太可能</strong></td>
<td>低</td>
<td>低</td>
<td>低</td>
<td>中</td>
</tr>
</tbody>
</table>
<h2 id="风险处置计划" tabindex="-1">风险处置计划 <a class="header-anchor" href="#风险处置计划" aria-label="Permalink to &quot;风险处置计划&quot;"></a></h2>
<p>对于每个已识别的风险进行记录：</p>
<table tabindex="0">
<thead>
<tr>
<th>字段</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>风险ID</td>
<td>唯一标识符</td>
</tr>
<tr>
<td>描述</td>
<td>风险类型及受影响资产</td>
</tr>
<tr>
<td>评估</td>
<td>发生概率 x 影响程度</td>
</tr>
<tr>
<td>处置选项</td>
<td>规避 / 降低 / 转移 / 接受</td>
</tr>
<tr>
<td>措施</td>
<td>具体的技术或组织措施</td>
</tr>
<tr>
<td>责任人</td>
<td>负责人员</td>
</tr>
<tr>
<td>期限</td>
<td>实施日期</td>
</tr>
<tr>
<td>残余风险</td>
<td>措施实施后的风险</td>
</tr>
<tr>
<td>批准</td>
<td>风险接受时需管理层批准</td>
</tr>
</tbody>
</table>
<h2 id="流程集成" tabindex="-1">流程集成 <a class="header-anchor" href="#流程集成" aria-label="Permalink to &quot;流程集成&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>触发条件</th>
<th>操作</th>
</tr>
</thead>
<tbody>
<tr>
<td>年度审查周期</td>
<td>对所有风险进行全面审查</td>
</tr>
<tr>
<td>新系统 / 服务提供商</td>
<td>上线前进行风险分析</td>
</tr>
<tr>
<td>安全事件</td>
<td>对受影响风险进行事件驱动的重新评估</td>
</tr>
<tr>
<td>重大变更</td>
<td>架构或流程变更时进行风险分析</td>
</tr>
<tr>
<td>外部威胁态势</td>
<td>出现相关CVE或安全通告时重新评估</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[合同安全要求]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/supply-chain/contractual-requirements</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/supply-chain/contractual-requirements</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 合同安全要求

## 必备条款

与具有BAUER GROUP系统或数据访问权限的服务提供商签订的合同须包含以下最低要求：

### 信息安全

| 条款 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="合同安全要求" tabindex="-1">合同安全要求 <a class="header-anchor" href="#合同安全要求" aria-label="Permalink to &quot;合同安全要求&quot;"></a></h1>
<h2 id="必备条款" tabindex="-1">必备条款 <a class="header-anchor" href="#必备条款" aria-label="Permalink to &quot;必备条款&quot;"></a></h2>
<p>与具有BAUER GROUP系统或数据访问权限的服务提供商签订的合同须包含以下最低要求：</p>
<h3 id="信息安全" tabindex="-1">信息安全 <a class="header-anchor" href="#信息安全" aria-label="Permalink to &quot;信息安全&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>安全标准</strong></td>
<td>遵守适当的技术和组织措施（最新技术水平）</td>
</tr>
<tr>
<td><strong>加密</strong></td>
<td>对敏感数据进行静态和传输加密</td>
</tr>
<tr>
<td><strong>访问控制</strong></td>
<td>个人化账号、最小权限原则、管理访问需MFA</td>
</tr>
<tr>
<td><strong>补丁管理</strong></td>
<td>及时修复已知漏洞</td>
</tr>
</tbody>
</table>
<h3 id="事件管理" tabindex="-1">事件管理 <a class="header-anchor" href="#事件管理" aria-label="Permalink to &quot;事件管理&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>报告义务</strong></td>
<td>立即报告安全事件（最长24小时）</td>
</tr>
<tr>
<td><strong>配合义务</strong></td>
<td>协助分析和修复</td>
</tr>
<tr>
<td><strong>信息义务</strong></td>
<td>完整告知事件范围和影响</td>
</tr>
</tbody>
</table>
<h3 id="检查与审计权" tabindex="-1">检查与审计权 <a class="header-anchor" href="#检查与审计权" aria-label="Permalink to &quot;检查与审计权&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>审计权</strong></td>
<td>有权检查安全措施（自行或通过第三方）</td>
</tr>
<tr>
<td><strong>证书提交</strong></td>
<td>有义务提交当前安全认证</td>
</tr>
<tr>
<td><strong>合规证明</strong></td>
<td>每年提供合同安全要求的遵守证明</td>
</tr>
</tbody>
</table>
<h3 id="数据处理" tabindex="-1">数据处理 <a class="header-anchor" href="#数据处理" aria-label="Permalink to &quot;数据处理&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>数据存储</strong></td>
<td>记录存储位置和法律管辖区</td>
</tr>
<tr>
<td><strong>数据删除</strong></td>
<td>合同结束后安全删除并提供证明</td>
</tr>
<tr>
<td><strong>数据返还</strong></td>
<td>以机器可读格式返还所有数据</td>
</tr>
<tr>
<td><strong>分包商</strong></td>
<td>分包商需审批，适用相同安全要求</td>
</tr>
</tbody>
</table>
<h3 id="退出策略" tabindex="-1">退出策略 <a class="header-anchor" href="#退出策略" aria-label="Permalink to &quot;退出策略&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>过渡期</strong></td>
<td>迁移期间至少90天的支持</td>
</tr>
<tr>
<td><strong>数据导出</strong></td>
<td>以开放格式完整导出数据</td>
</tr>
<tr>
<td><strong>知识转移</strong></td>
<td>记录所有相关配置和流程</td>
</tr>
<tr>
<td><strong>删除确认</strong></td>
<td>书面确认数据已完全删除</td>
</tr>
</tbody>
</table>
<h2 id="合同管理" tabindex="-1">合同管理 <a class="header-anchor" href="#合同管理" aria-label="Permalink to &quot;合同管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>活动</th>
<th>频率</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>合同审查</td>
<td>签订/续签时</td>
<td>ISB + 采购</td>
</tr>
<tr>
<td>SLA监控</td>
<td>持续</td>
<td>IT运维</td>
</tr>
<tr>
<td>安全条款审查</td>
<td>每年（关键供应商）</td>
<td>ISB</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[供应商评估]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/supply-chain/vendor-assessment</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/supply-chain/vendor-assessment</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 供应商评估

## 评估流程

### 初始评估（委托前）

| 步骤 | 描述 | 责任人 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="供应商评估" tabindex="-1">供应商评估 <a class="header-anchor" href="#供应商评估" aria-label="Permalink to &quot;供应商评估&quot;"></a></h1>
<h2 id="评估流程" tabindex="-1">评估流程 <a class="header-anchor" href="#评估流程" aria-label="Permalink to &quot;评估流程&quot;"></a></h2>
<h3 id="初始评估-委托前" tabindex="-1">初始评估（委托前） <a class="header-anchor" href="#初始评估-委托前" aria-label="Permalink to &quot;初始评估（委托前）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>描述</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>1. 需求分析</td>
<td>基于保护需求定义安全要求</td>
<td>业务部门 + ISB</td>
</tr>
<tr>
<td>2. 信息收集</td>
<td>获取安全文档、认证、参考资料</td>
<td>采购</td>
</tr>
<tr>
<td>3. 评估</td>
<td>按评估标准进行审查</td>
<td>ISB</td>
</tr>
<tr>
<td>4. 风险评估</td>
<td>确定残余风险、制定措施</td>
<td>ISB</td>
</tr>
<tr>
<td>5. 决策</td>
<td>批准或拒绝</td>
<td>ISB + 管理层（关键供应商）</td>
</tr>
</tbody>
</table>
<h3 id="评估标准-评分" tabindex="-1">评估标准（评分） <a class="header-anchor" href="#评估标准-评分" aria-label="Permalink to &quot;评估标准（评分）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>标准</th>
<th>权重</th>
<th>评分标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>安全认证（ISO 27001、SOC 2、BSI C5）</td>
<td>25%</td>
<td>0-3（无 / 进行中 / 已取得 / 当前有效）</td>
</tr>
<tr>
<td>事件响应能力</td>
<td>20%</td>
<td>0-3（无流程 / 基础 / 已文档化 / 已测试）</td>
</tr>
<tr>
<td>所在地/法律管辖区</td>
<td>15%</td>
<td>0-3（不安全 / 有保障的第三国 / 欧盟 / 德国）</td>
</tr>
<tr>
<td>合同条款</td>
<td>15%</td>
<td>0-3（标准 / 已调整 / 含审计权 / 完整）</td>
</tr>
<tr>
<td>分包商透明度</td>
<td>10%</td>
<td>0-3（无信息 / 清单 / 需审批 / 合同约定）</td>
</tr>
<tr>
<td>历史记录</td>
<td>15%</td>
<td>0-3（未知 / &lt; 1年 / 1-3年 / &gt; 3年）</td>
</tr>
</tbody>
</table>
<p><strong>最低分数：</strong> 标准供应商12/18分，关键供应商15/18分。</p>
<h3 id="复评" tabindex="-1">复评 <a class="header-anchor" href="#复评" aria-label="Permalink to &quot;复评&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>供应商类别</th>
<th>评估间隔</th>
</tr>
</thead>
<tbody>
<tr>
<td>关键基础设施供应商</td>
<td>每年</td>
</tr>
<tr>
<td>云和SaaS供应商</td>
<td>每年</td>
</tr>
<tr>
<td>软件供应商</td>
<td>合同续签时</td>
</tr>
<tr>
<td>支持合作伙伴</td>
<td>每2年</td>
</tr>
<tr>
<td>事件驱动</td>
<td>发生安全事件或供应商重大变更时</td>
</tr>
</tbody>
</table>
<h2 id="分类" tabindex="-1">分类 <a class="header-anchor" href="#分类" aria-label="Permalink to &quot;分类&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>类别</th>
<th>定义</th>
<th>示例</th>
<th>要求</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键</strong></td>
<td>故障影响核心业务</td>
<td>托管、主要云服务</td>
<td>最高安全要求，年度审计权</td>
</tr>
<tr>
<td><strong>重要</strong></td>
<td>故障影响个别服务</td>
<td>SaaS工具、DNS供应商</td>
<td>高要求，事件报告义务</td>
</tr>
<tr>
<td><strong>标准</strong></td>
<td>故障影响较小</td>
<td>咨询、维护</td>
<td>基本要求</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[意识与网络卫生]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/training/awareness</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/training/awareness</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 意识与网络卫生

## 安全意识计划

### 持续措施

| 措施 | 描述 | 频率 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="意识与网络卫生" tabindex="-1">意识与网络卫生 <a class="header-anchor" href="#意识与网络卫生" aria-label="Permalink to &quot;意识与网络卫生&quot;"></a></h1>
<h2 id="安全意识计划" tabindex="-1">安全意识计划 <a class="header-anchor" href="#安全意识计划" aria-label="Permalink to &quot;安全意识计划&quot;"></a></h2>
<h3 id="持续措施" tabindex="-1">持续措施 <a class="header-anchor" href="#持续措施" aria-label="Permalink to &quot;持续措施&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>措施</th>
<th>描述</th>
<th>频率</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>钓鱼模拟</strong></td>
<td>向全体员工发送仿真钓鱼邮件</td>
<td>每半年</td>
</tr>
<tr>
<td><strong>安全提示</strong></td>
<td>针对相关威胁的即时警告（如新钓鱼攻击潮）</td>
<td>事件驱动</td>
</tr>
<tr>
<td><strong>入职安全简报</strong></td>
<td>新员工安全须知</td>
<td>入职时</td>
</tr>
<tr>
<td><strong>年度必修培训</strong></td>
<td>所有基础主题的知识更新</td>
<td>每年</td>
</tr>
</tbody>
</table>
<h3 id="钓鱼模拟" tabindex="-1">钓鱼模拟 <a class="header-anchor" href="#钓鱼模拟" aria-label="Permalink to &quot;钓鱼模拟&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>频率</td>
<td>每年2次</td>
</tr>
<tr>
<td>难度级别</td>
<td>不同难度（简单到高级）</td>
</tr>
<tr>
<td>评估</td>
<td>点击率、报告率、部门对比</td>
</tr>
<tr>
<td>补训</td>
<td>对点击了钓鱼链接的员工自动安排补训</td>
</tr>
<tr>
<td>目标点击率</td>
<td>&lt; 5%</td>
</tr>
</tbody>
</table>
<h2 id="网络卫生规则" tabindex="-1">网络卫生规则 <a class="header-anchor" href="#网络卫生规则" aria-label="Permalink to &quot;网络卫生规则&quot;"></a></h2>
<h3 id="工作场所" tabindex="-1">工作场所 <a class="header-anchor" href="#工作场所" aria-label="Permalink to &quot;工作场所&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>规则</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>锁屏</td>
<td>5分钟不活动后自动锁定</td>
</tr>
<tr>
<td>桌面清理</td>
<td>不得将机密文件留在桌面</td>
</tr>
<tr>
<td>移动介质</td>
<td>仅在IT审批后使用USB设备</td>
</tr>
<tr>
<td>私人设备</td>
<td>未安装MDM的私人设备不得访问企业数据</td>
</tr>
</tbody>
</table>
<h3 id="密码与认证" tabindex="-1">密码与认证 <a class="header-anchor" href="#密码与认证" aria-label="Permalink to &quot;密码与认证&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>规则</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>密码管理器</td>
<td>全体员工强制使用</td>
</tr>
<tr>
<td>唯一密码</td>
<td>每个服务使用独立密码</td>
</tr>
<tr>
<td>MFA</td>
<td>所有外部服务和管理员账号启用</td>
</tr>
<tr>
<td>密码共享</td>
<td>禁止 -- 仅通过个人账户访问</td>
</tr>
</tbody>
</table>
<h3 id="通信" tabindex="-1">通信 <a class="header-anchor" href="#通信" aria-label="Permalink to &quot;通信&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>规则</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>可疑邮件</td>
<td>不打开、不转发，向ISB报告</td>
</tr>
<tr>
<td>机密数据</td>
<td>仅通过加密渠道发送</td>
</tr>
<tr>
<td>公共网络</td>
<td>仅在使用VPN时使用</td>
</tr>
<tr>
<td>陌生来电</td>
<td>不透露访问凭证或内部信息</td>
</tr>
</tbody>
</table>
<h2 id="文档记录" tabindex="-1">文档记录 <a class="header-anchor" href="#文档记录" aria-label="Permalink to &quot;文档记录&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>凭证</th>
<th>描述</th>
<th>保存期限</th>
</tr>
</thead>
<tbody>
<tr>
<td>培训完成证明</td>
<td>每个模块的参与确认</td>
<td>至少3年</td>
</tr>
<tr>
<td>钓鱼模拟结果</td>
<td>每次活动的汇总统计</td>
<td>2年</td>
</tr>
<tr>
<td>入职确认</td>
<td>已签署的安全政策</td>
<td>在职期间</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[培训计划]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/training/training-program</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/training/training-program</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 培训计划

## 必修培训

### 基础培训 -- 全体员工

| 模块 | 内容 | 时长 | 频率 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="培训计划" tabindex="-1">培训计划 <a class="header-anchor" href="#培训计划" aria-label="Permalink to &quot;培训计划&quot;"></a></h1>
<h2 id="必修培训" tabindex="-1">必修培训 <a class="header-anchor" href="#必修培训" aria-label="Permalink to &quot;必修培训&quot;"></a></h2>
<h3 id="基础培训-全体员工" tabindex="-1">基础培训 -- 全体员工 <a class="header-anchor" href="#基础培训-全体员工" aria-label="Permalink to &quot;基础培训 -- 全体员工&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>模块</th>
<th>内容</th>
<th>时长</th>
<th>频率</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>信息安全基础</strong></td>
<td>保护目标、分级、职责</td>
<td>30分钟</td>
<td>每年</td>
</tr>
<tr>
<td><strong>钓鱼与社会工程</strong></td>
<td>识别方法、当前攻击模式、报告途径</td>
<td>30分钟</td>
<td>每年</td>
</tr>
<tr>
<td><strong>密码与访问安全</strong></td>
<td>密码管理器、MFA、锁屏</td>
<td>20分钟</td>
<td>每年</td>
</tr>
<tr>
<td><strong>事件报告</strong></td>
<td>报告义务、报告途径、联系人、示例</td>
<td>15分钟</td>
<td>每年</td>
</tr>
<tr>
<td><strong>数据保护</strong></td>
<td>个人数据、DSGVO基础、数据主体权利</td>
<td>20分钟</td>
<td>每年</td>
</tr>
</tbody>
</table>
<p><strong>总时长：</strong> 每年约2小时</p>
<h3 id="管理层培训-§38第3款bsig" tabindex="-1">管理层培训（§38第3款BSIG） <a class="header-anchor" href="#管理层培训-§38第3款bsig" aria-label="Permalink to &quot;管理层培训（§38第3款BSIG）&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>内容</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>当前威胁态势</td>
<td>相关攻击、趋势、行业特定风险</td>
</tr>
<tr>
<td>NIS2/BSIG义务</td>
<td>§30措施、§32报告义务、§38责任</td>
</tr>
<tr>
<td>风险管理</td>
<td>阅读和评估风险分析、审批措施</td>
</tr>
<tr>
<td>事件升级</td>
<td>管理层在事件中的角色、沟通决策</td>
</tr>
</tbody>
</table>
<p><strong>时长：</strong> 每年2-3小时，由ISB或外部讲师进行</p>
<h3 id="角色专项培训" tabindex="-1">角色专项培训 <a class="header-anchor" href="#角色专项培训" aria-label="Permalink to &quot;角色专项培训&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>目标群体</th>
<th>模块</th>
<th>时长</th>
<th>频率</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>IT管理员</strong></td>
<td>安全配置、补丁流程、日志管理、系统加固</td>
<td>4小时</td>
<td>每年</td>
</tr>
<tr>
<td><strong>软件开发人员</strong></td>
<td>安全编码、OWASP Top 10、依赖管理、代码审查</td>
<td>4小时</td>
<td>每年</td>
</tr>
<tr>
<td><strong>项目经理</strong></td>
<td>安全需求、项目中的风险评估</td>
<td>2小时</td>
<td>每年</td>
</tr>
<tr>
<td><strong>服务台/支持</strong></td>
<td>社会工程识别、升级处理、数据保护</td>
<td>2小时</td>
<td>每年</td>
</tr>
</tbody>
</table>
<h2 id="培训方法" tabindex="-1">培训方法 <a class="header-anchor" href="#培训方法" aria-label="Permalink to &quot;培训方法&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>方法</th>
<th>适用场景</th>
</tr>
</thead>
<tbody>
<tr>
<td>在线学习</td>
<td>基础和必修培训，自主学习</td>
</tr>
<tr>
<td>面授培训</td>
<td>管理层培训、角色专项研讨会</td>
</tr>
<tr>
<td>钓鱼模拟</td>
<td>安全意识实践测试，每半年一次</td>
</tr>
<tr>
<td>简要提醒</td>
<td>遇到紧急威胁时通过电子邮件发送当前警告</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[补丁管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/vulnerability-management/patch-management</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/vulnerability-management/patch-management</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 补丁管理

## 补丁期限

| 严重程度 | CVSS | 期限 | 超期升级 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="补丁管理" tabindex="-1">补丁管理 <a class="header-anchor" href="#补丁管理" aria-label="Permalink to &quot;补丁管理&quot;"></a></h1>
<h2 id="补丁期限" tabindex="-1">补丁期限 <a class="header-anchor" href="#补丁期限" aria-label="Permalink to &quot;补丁期限&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>严重程度</th>
<th>CVSS</th>
<th>期限</th>
<th>超期升级</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键</strong></td>
<td>&gt;= 9.0</td>
<td>48小时</td>
<td>立即报告ISB + 管理层</td>
</tr>
<tr>
<td><strong>高</strong></td>
<td>7.0-8.9</td>
<td>7天</td>
<td>5天后报告ISB</td>
</tr>
<tr>
<td><strong>中</strong></td>
<td>4.0-6.9</td>
<td>30天</td>
<td>月度报告</td>
</tr>
<tr>
<td><strong>低</strong></td>
<td>&lt; 4.0</td>
<td>下一个发布周期</td>
<td>季度报告</td>
</tr>
</tbody>
</table>
<h2 id="补丁流程" tabindex="-1">补丁流程 <a class="header-anchor" href="#补丁流程" aria-label="Permalink to &quot;补丁流程&quot;"></a></h2>
<h3 id="标准流程-中-低" tabindex="-1">标准流程（中/低） <a class="header-anchor" href="#标准流程-中-低" aria-label="Permalink to &quot;标准流程（中/低）&quot;"></a></h3>
<ol>
<li>通过扫描或CVE监控识别漏洞</li>
<li>评估和优先级排序</li>
<li>在预发布环境中测试补丁</li>
<li>在期限内部署到生产环境</li>
<li>验证：扫描确认已修复</li>
</ol>
<h3 id="紧急流程-关键-高" tabindex="-1">紧急流程（关键/高） <a class="header-anchor" href="#紧急流程-关键-高" aria-label="Permalink to &quot;紧急流程（关键/高）&quot;"></a></h3>
<ol>
<li>IT运维 + ISB立即评估</li>
<li>如补丁暂时不可用，实施临时方案（如WAF规则、网络隔离）</li>
<li>测试补丁（缩短测试阶段，必要时并行进行）</li>
<li>紧急部署（允许在常规维护窗口外进行）</li>
<li>验证和记录</li>
</ol>
<h2 id="例外处理" tabindex="-1">例外处理 <a class="header-anchor" href="#例外处理" aria-label="Permalink to &quot;例外处理&quot;"></a></h2>
<p>当补丁无法在期限内完成时：</p>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>理由说明</td>
<td>记录原因（技术不兼容、不可用）</td>
</tr>
<tr>
<td>补偿措施</td>
<td>临时方案、网络隔离、加强监控</td>
</tr>
<tr>
<td>审批</td>
<td>需ISB审批，关键系统需管理层审批</td>
</tr>
<tr>
<td>时效限制</td>
<td>定义最长例外期限，设置到期提醒</td>
</tr>
</tbody>
</table>
<h2 id="补丁跟踪" tabindex="-1">补丁跟踪 <a class="header-anchor" href="#补丁跟踪" aria-label="Permalink to &quot;补丁跟踪&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>指标</th>
<th>衡量标准</th>
<th>目标</th>
</tr>
</thead>
<tbody>
<tr>
<td>补丁合规率</td>
<td>在期限内完成补丁的漏洞比例</td>
<td>&gt;= 95%</td>
</tr>
<tr>
<td>平均修补时间 (MTTP)</td>
<td>从CVE公布到补丁部署的平均时间</td>
<td>关键: &lt; 48h，高: &lt; 7d</td>
</tr>
<tr>
<td>未修复的关键漏洞</td>
<td>未修补的CVSS &gt;= 9.0漏洞数量</td>
<td>0</td>
</tr>
<tr>
<td>例外数量</td>
<td>当前有效的补丁例外数量</td>
<td>尽量减少</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[漏洞检测与CVE监控]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/vulnerability-management/scanning</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/vulnerability-management/scanning</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 漏洞检测与CVE监控

## 扫描计划

### 基础设施扫描

| 方法 | 工具类别 | 频率 | 范围 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="漏洞检测与cve监控" tabindex="-1">漏洞检测与CVE监控 <a class="header-anchor" href="#漏洞检测与cve监控" aria-label="Permalink to &quot;漏洞检测与CVE监控&quot;"></a></h1>
<h2 id="扫描计划" tabindex="-1">扫描计划 <a class="header-anchor" href="#扫描计划" aria-label="Permalink to &quot;扫描计划&quot;"></a></h2>
<h3 id="基础设施扫描" tabindex="-1">基础设施扫描 <a class="header-anchor" href="#基础设施扫描" aria-label="Permalink to &quot;基础设施扫描&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方法</th>
<th>工具类别</th>
<th>频率</th>
<th>范围</th>
</tr>
</thead>
<tbody>
<tr>
<td>网络扫描</td>
<td>端口扫描器、服务检测</td>
<td>每周</td>
<td>所有可达IP地址段</td>
</tr>
<tr>
<td>漏洞扫描</td>
<td>Trivy、OpenVAS或同等工具</td>
<td>每周</td>
<td>服务器、容器、网络设备</td>
</tr>
<tr>
<td>合规扫描</td>
<td>配置审查</td>
<td>每月</td>
<td>加固基线、CIS Benchmarks</td>
</tr>
</tbody>
</table>
<h3 id="应用程序扫描" tabindex="-1">应用程序扫描 <a class="header-anchor" href="#应用程序扫描" aria-label="Permalink to &quot;应用程序扫描&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>方法</th>
<th>工具类别</th>
<th>频率</th>
<th>范围</th>
</tr>
</thead>
<tbody>
<tr>
<td>SAST（静态分析）</td>
<td>CI/CD中的代码分析</td>
<td>每次提交</td>
<td>自研软件</td>
</tr>
<tr>
<td>依赖扫描</td>
<td>Dependabot、Trivy</td>
<td>持续（自动化）</td>
<td>所有软件依赖</td>
</tr>
<tr>
<td>容器扫描</td>
<td>Trivy</td>
<td>每次构建</td>
<td>Docker镜像</td>
</tr>
</tbody>
</table>
<h2 id="cve监控" tabindex="-1">CVE监控 <a class="header-anchor" href="#cve监控" aria-label="Permalink to &quot;CVE监控&quot;"></a></h2>
<h3 id="信息源" tabindex="-1">信息源 <a class="header-anchor" href="#信息源" aria-label="Permalink to &quot;信息源&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>来源</th>
<th>类型</th>
<th>相关性</th>
</tr>
</thead>
<tbody>
<tr>
<td>NVD（国家漏洞数据库）</td>
<td>CVE数据库</td>
<td>所有使用中的产品</td>
</tr>
<tr>
<td>BSI警告</td>
<td>安全通告、安全提示</td>
<td>基础设施和标准软件</td>
</tr>
<tr>
<td>供应商通告</td>
<td>厂商通知</td>
<td>使用中的产品</td>
</tr>
<tr>
<td>GitHub Security Advisories</td>
<td>依赖告警</td>
<td>开源依赖</td>
</tr>
<tr>
<td>CERT-Bund</td>
<td>警告消息</td>
<td>关键基础设施</td>
</tr>
</tbody>
</table>
<h3 id="评估流程" tabindex="-1">评估流程 <a class="header-anchor" href="#评估流程" aria-label="Permalink to &quot;评估流程&quot;"></a></h3>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>CVE发布</span></span>
<span class="line"><span>  → 相关性审查：受影响产品是否在我们的环境中使用？</span></span>
<span class="line"><span>    → 是：CVSS评估 + 上下文评估</span></span>
<span class="line"><span>      → 关键/高：立即升级至IT运维</span></span>
<span class="line"><span>      → 中：纳入补丁周期</span></span>
<span class="line"><span>      → 低：下一个发布周期</span></span>
<span class="line"><span>    → 否：归档</span></span></code></pre>
</div><h2 id="漏洞跟踪" tabindex="-1">漏洞跟踪 <a class="header-anchor" href="#漏洞跟踪" aria-label="Permalink to &quot;漏洞跟踪&quot;"></a></h2>
<p>每个已识别的漏洞均须记录：</p>
<table tabindex="0">
<thead>
<tr>
<th>字段</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td>ID</td>
<td>CVE编号或内部ID</td>
</tr>
<tr>
<td>受影响系统</td>
<td>主机名、应用程序、组件</td>
</tr>
<tr>
<td>CVSS评分</td>
<td>原始评估</td>
</tr>
<tr>
<td>上下文评估</td>
<td>根据我们的环境调整（可达性？可利用性？）</td>
</tr>
<tr>
<td>状态</td>
<td>开放 / 处理中 / 已修复 / 已接受</td>
</tr>
<tr>
<td>措施</td>
<td>补丁、临时方案、配置变更</td>
</tr>
<tr>
<td>期限</td>
<td>按补丁管理期限</td>
</tr>
<tr>
<td>责任人</td>
<td>负责的管理员或开发人员</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[安全开发]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/vulnerability-management/secure-development</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/vulnerability-management/secure-development</guid>
            <pubDate>Mon, 23 Mar 2026 23:52:26 GMT</pubDate>
            <description><![CDATA[# 安全开发

## SDLC中的安全

| 阶段 | 安全措施 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="安全开发" tabindex="-1">安全开发 <a class="header-anchor" href="#安全开发" aria-label="Permalink to &quot;安全开发&quot;"></a></h1>
<h2 id="sdlc中的安全" tabindex="-1">SDLC中的安全 <a class="header-anchor" href="#sdlc中的安全" aria-label="Permalink to &quot;SDLC中的安全&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>阶段</th>
<th>安全措施</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>设计</strong></td>
<td>威胁建模</td>
<td>实施前识别攻击向量</td>
</tr>
<tr>
<td><strong>实现</strong></td>
<td>安全编码规范</td>
<td>OWASP Top 10、输入验证、参数化查询</td>
</tr>
<tr>
<td><strong>代码审查</strong></td>
<td>四眼原则</td>
<td>安全相关变更须经审查</td>
</tr>
<tr>
<td><strong>测试</strong></td>
<td>自动化安全测试</td>
<td>CI/CD中的SAST、依赖扫描</td>
</tr>
<tr>
<td><strong>部署</strong></td>
<td>加固</td>
<td>最小权限、安全配置、Secrets管理</td>
</tr>
<tr>
<td><strong>运维</strong></td>
<td>监控 + 补丁</td>
<td>日志分析、漏洞扫描、补丁管理</td>
</tr>
</tbody>
</table>
<h2 id="ci-cd安全流水线" tabindex="-1">CI/CD安全流水线 <a class="header-anchor" href="#ci-cd安全流水线" aria-label="Permalink to &quot;CI/CD安全流水线&quot;"></a></h2>
<p>每次提交自动经过以下步骤：</p>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>工具类别</th>
<th>失败时阻断</th>
</tr>
</thead>
<tbody>
<tr>
<td>Markdown-Lint / Code-Lint</td>
<td>markdownlint、ESLint</td>
<td>是</td>
</tr>
<tr>
<td>构建</td>
<td>框架相关</td>
<td>是</td>
</tr>
<tr>
<td>依赖审计</td>
<td>npm audit、Trivy</td>
<td>high/critical时阻断</td>
</tr>
<tr>
<td>SAST（如适用）</td>
<td>代码分析</td>
<td>critical时阻断</td>
</tr>
</tbody>
</table>
<h2 id="依赖管理" tabindex="-1">依赖管理 <a class="header-anchor" href="#依赖管理" aria-label="Permalink to &quot;依赖管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>措施</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>锁定文件</strong></td>
<td>所有依赖均已锁定版本（package-lock.json）</td>
</tr>
<tr>
<td><strong>自动更新</strong></td>
<td>Dependabot每周检查新版本</td>
</tr>
<tr>
<td><strong>审计</strong></td>
<td>CI流水线中运行<code>npm audit</code>，high/critical时阻断</td>
</tr>
<tr>
<td><strong>审查</strong></td>
<td>新增依赖须提供理由并经审查</td>
</tr>
<tr>
<td><strong>最小化</strong></td>
<td>尽可能减少依赖，优先选择积极维护的项目</td>
</tr>
</tbody>
</table>
<h2 id="secrets管理" tabindex="-1">Secrets管理 <a class="header-anchor" href="#secrets管理" aria-label="Permalink to &quot;Secrets管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>实施方式</th>
</tr>
</thead>
<tbody>
<tr>
<td>代码中不包含Secrets</td>
<td>Pre-commit Hook检查模式（API密钥、密码）</td>
</tr>
<tr>
<td>环境变量</td>
<td>通过环境变量传递Secrets，不存储在文件中</td>
</tr>
<tr>
<td>CI/CD Secrets</td>
<td>通过GitHub Actions Secrets管理，不存储在仓库中</td>
</tr>
<tr>
<td>轮换</td>
<td>定期轮换API密钥和服务账户</td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">CRA协同效应</p>
<p>产品相关的安全开发流水线（SBOM生成、Cosign签名、多引擎漏洞扫描）在<a href="https://cra.docs.bauer-group.com/de/vulnerability-management/" target="_blank" rel="noreferrer">CRA文档</a>中描述。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[访问控制与安全通信]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/access-control/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/access-control/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 访问控制与安全通信

::: info 法律依据
**§30(2) 第9项 BSIG** – 人员安全、访问控制概念和资产管理

**§30(2) 第10项 BSIG** – 使用多因素认证或持续认证解决方案、安全语音、视频和文本通信，以及适当情况下的安全应急通信系统
:::

## 访问控制原则

| 原则 | 实施 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="访问控制与安全通信" tabindex="-1">访问控制与安全通信 <a class="header-anchor" href="#访问控制与安全通信" aria-label="Permalink to &quot;访问控制与安全通信&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第9项 BSIG</strong> – 人员安全、访问控制概念和资产管理</p>
<p><strong>§30(2) 第10项 BSIG</strong> – 使用多因素认证或持续认证解决方案、安全语音、视频和文本通信，以及适当情况下的安全应急通信系统</p>
</div>
<h2 id="访问控制原则" tabindex="-1">访问控制原则 <a class="header-anchor" href="#访问控制原则" aria-label="Permalink to &quot;访问控制原则&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>原则</th>
<th>实施</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>最小权限</strong></td>
<td>按任务需求分配最小权限</td>
</tr>
<tr>
<td><strong>需知原则</strong></td>
<td>仅在业务必要时访问数据</td>
</tr>
<tr>
<td><strong>职责分离</strong></td>
<td>关键操作需多人参与</td>
</tr>
<tr>
<td><strong>四眼原则</strong></td>
<td>安全相关更改需审查</td>
</tr>
</tbody>
</table>
<h2 id="多因素认证-mfa" tabindex="-1">多因素认证（MFA） <a class="header-anchor" href="#多因素认证-mfa" aria-label="Permalink to &quot;多因素认证（MFA）&quot;"></a></h2>
<p>MFA强制要求用于：</p>
<ul>
<li>所有外部访问（VPN、Web门户）</li>
<li>管理系统访问</li>
<li>云服务和SaaS应用</li>
<li>电子邮件访问</li>
</ul>
<p>首选MFA方法：硬件令牌（FIDO2/WebAuthn）、认证器应用（TOTP）。不允许基于短信的MFA。</p>
<h2 id="密码管理" tabindex="-1">密码管理 <a class="header-anchor" href="#密码管理" aria-label="Permalink to &quot;密码管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>要求</th>
<th>最低标准</th>
</tr>
</thead>
<tbody>
<tr>
<td>最小长度</td>
<td>16个字符（推荐密码短语）</td>
</tr>
<tr>
<td>密码管理器</td>
<td>所有员工强制使用</td>
</tr>
<tr>
<td>密码重用</td>
<td>禁止</td>
</tr>
<tr>
<td>泄露密码</td>
<td>自动检查已知泄露列表</td>
</tr>
</tbody>
</table>
<h2 id="入职-离职" tabindex="-1">入职/离职 <a class="header-anchor" href="#入职-离职" aria-label="Permalink to &quot;入职/离职&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>流程</th>
<th>措施</th>
<th>期限</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>入职</strong></td>
<td>设置个人账户、MFA设置、基础培训</td>
<td>首个工作日前</td>
</tr>
<tr>
<td><strong>角色变更</strong></td>
<td>调整权限、审查旧权限</td>
<td>5个工作日内</td>
</tr>
<tr>
<td><strong>离职</strong></td>
<td>停用所有访问、归还硬件、密钥轮换</td>
<td>最后工作日</td>
</tr>
</tbody>
</table>
<h2 id="安全通信" tabindex="-1">安全通信 <a class="header-anchor" href="#安全通信" aria-label="Permalink to &quot;安全通信&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>渠道</th>
<th>安全性</th>
<th>用途</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>电子邮件</strong></td>
<td>TLS传输加密、SPF/DKIM/DMARC</td>
<td>标准业务通信</td>
</tr>
<tr>
<td><strong>加密即时通讯</strong></td>
<td>端到端加密</td>
<td>敏感内部通信</td>
</tr>
<tr>
<td><strong>视频会议</strong></td>
<td>TLS加密、访问控制</td>
<td>会议、客户通话</td>
</tr>
<tr>
<td><strong>VPN</strong></td>
<td>IPsec/WireGuard</td>
<td>远程访问内部系统</td>
</tr>
</tbody>
</table>
<h3 id="应急通信" tabindex="-1">应急通信 <a class="header-anchor" href="#应急通信" aria-label="Permalink to &quot;应急通信&quot;"></a></h3>
<ul>
<li>预定义的备用通信渠道（电话、替代即时通讯）</li>
<li>关键人员的最新联系列表可离线获取</li>
<li>定期验证可达性</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[业务连续性]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/business-continuity/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/business-continuity/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 业务连续性

::: info 法律依据
**§30(2) 第3项 BSIG** – 业务连续性，包括备份管理和灾难恢复，以及危机管理
:::

## 备份策略

BAUER GROUP采用**3-2-1规则**：

| 原则 | 实施 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="业务连续性" tabindex="-1">业务连续性 <a class="header-anchor" href="#业务连续性" aria-label="Permalink to &quot;业务连续性&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第3项 BSIG</strong> – 业务连续性，包括备份管理和灾难恢复，以及危机管理</p>
</div>
<h2 id="备份策略" tabindex="-1">备份策略 <a class="header-anchor" href="#备份策略" aria-label="Permalink to &quot;备份策略&quot;"></a></h2>
<p>BAUER GROUP采用<strong>3-2-1规则</strong>：</p>
<table tabindex="0">
<thead>
<tr>
<th>原则</th>
<th>实施</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>3</strong>份副本</td>
<td>生产数据 + 2份备份</td>
</tr>
<tr>
<td><strong>2</strong>种介质</td>
<td>本地存储 + 云/异地</td>
</tr>
<tr>
<td><strong>1</strong>份异地副本</td>
<td>地理分离的位置</td>
</tr>
</tbody>
</table>
<h3 id="恢复目标" tabindex="-1">恢复目标 <a class="header-anchor" href="#恢复目标" aria-label="Permalink to &quot;恢复目标&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>服务</th>
<th>RTO（恢复时间）</th>
<th>RPO（恢复点）</th>
</tr>
</thead>
<tbody>
<tr>
<td>关键生产系统</td>
<td>&lt; 4小时</td>
<td>&lt; 1小时</td>
</tr>
<tr>
<td>内部系统</td>
<td>&lt; 24小时</td>
<td>&lt; 24小时</td>
</tr>
<tr>
<td>存档/文档</td>
<td>&lt; 72小时</td>
<td>&lt; 1周</td>
</tr>
</tbody>
</table>
<h2 id="灾难恢复" tabindex="-1">灾难恢复 <a class="header-anchor" href="#灾难恢复" aria-label="Permalink to &quot;灾难恢复&quot;"></a></h2>
<ul>
<li><strong>定期恢复测试</strong> – 每季度验证可恢复性</li>
<li>每个系统的<strong>文档化恢复程序</strong></li>
<li>关键业务服务的<strong>故障转移系统</strong></li>
<li>明确责任和沟通渠道的<strong>升级计划</strong></li>
</ul>
<h2 id="危机管理" tabindex="-1">危机管理 <a class="header-anchor" href="#危机管理" aria-label="Permalink to &quot;危机管理&quot;"></a></h2>
<p>发生危机时（如勒索软件、全面中断）：</p>
<ol>
<li><strong>激活危机团队</strong>（ISO、管理层、IT负责人）</li>
<li><strong>建立态势感知</strong>并记录</li>
<li><strong>激活沟通计划</strong>（内部、客户、当局）</li>
<li>按文档化的DR计划<strong>恢复</strong></li>
<li><strong>事后审查</strong>，总结经验教训并调整计划</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[合规矩阵]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/compliance-matrix/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/compliance-matrix/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 合规矩阵

所有NIS2要求到文档、实施和协同效应的完整映射。

## §30 BSIG – 风险管理措施

| 编号 | 措施 | 文档 | 状态 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="合规矩阵" tabindex="-1">合规矩阵 <a class="header-anchor" href="#合规矩阵" aria-label="Permalink to &quot;合规矩阵&quot;"></a></h1>
<p>所有NIS2要求到文档、实施和协同效应的完整映射。</p>
<h2 id="§30-bsig-–-风险管理措施" tabindex="-1">§30 BSIG – 风险管理措施 <a class="header-anchor" href="#§30-bsig-–-风险管理措施" aria-label="Permalink to &quot;§30 BSIG – 风险管理措施&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>编号</th>
<th>措施</th>
<th>文档</th>
<th>状态</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td>风险分析和IT安全概念</td>
<td><a href="/zh/risk-management/">风险管理</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>2</td>
<td>事件处理</td>
<td><a href="/zh/incident-management/">事件管理</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>3</td>
<td>业务连续性 / BCM</td>
<td><a href="/zh/business-continuity/">业务连续性</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>4</td>
<td>供应链安全</td>
<td><a href="/zh/supply-chain/">供应链安全</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>5</td>
<td>安全采购、开发、维护</td>
<td><a href="/zh/vulnerability-management/">漏洞管理</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>6</td>
<td>有效性审查</td>
<td><a href="/zh/effectiveness-review/">有效性审查</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>7</td>
<td>培训与意识</td>
<td><a href="/zh/training/">培训与意识</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>8</td>
<td>加密技术</td>
<td><a href="/zh/cryptography/">加密技术</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>9</td>
<td>访问控制与人员安全</td>
<td><a href="/zh/access-control/">访问控制</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>10</td>
<td>MFA与安全通信</td>
<td><a href="/zh/access-control/">访问控制</a></td>
<td>✅ 已实施</td>
</tr>
</tbody>
</table>
<h2 id="其他bsig义务" tabindex="-1">其他BSIG义务 <a class="header-anchor" href="#其他bsig义务" aria-label="Permalink to &quot;其他BSIG义务&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>义务</th>
<th>文档</th>
<th>状态</th>
</tr>
</thead>
<tbody>
<tr>
<td>§32</td>
<td>报告义务</td>
<td><a href="/zh/incident-management/">事件管理</a></td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>§33</td>
<td>注册义务</td>
<td>已在组织层面实施</td>
<td>✅ 已实施</td>
</tr>
<tr>
<td>§38</td>
<td>管理层职责</td>
<td><a href="/zh/governance/">治理</a></td>
<td>✅ 已实施</td>
</tr>
</tbody>
</table>
<h2 id="cra协同效应" tabindex="-1">CRA协同效应 <a class="header-anchor" href="#cra协同效应" aria-label="Permalink to &quot;CRA协同效应&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>NIS2措施</th>
<th>CRA文档</th>
<th>协同</th>
</tr>
</thead>
<tbody>
<tr>
<td>第2项 – 事件</td>
<td><a href="https://cra.docs.bauer-group.com/zh/incident-response/" target="_blank" rel="noreferrer">CRA事件响应</a></td>
<td>产品事件通过CRA，运营事件通过NIS2</td>
</tr>
<tr>
<td>第4项 – 供应链</td>
<td><a href="https://cra.docs.bauer-group.com/zh/supply-chain/" target="_blank" rel="noreferrer">CRA供应链</a></td>
<td>软件供应链通过CRA，服务提供商通过NIS2</td>
</tr>
<tr>
<td>第5项 – 漏洞</td>
<td><a href="https://cra.docs.bauer-group.com/zh/vulnerability-management/" target="_blank" rel="noreferrer">CRA漏洞管理</a></td>
<td>产品CVE通过CRA，基础设施CVE通过NIS2</td>
</tr>
</tbody>
</table>
<h2 id="ai法案协同效应" tabindex="-1">AI法案协同效应 <a class="header-anchor" href="#ai法案协同效应" aria-label="Permalink to &quot;AI法案协同效应&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>NIS2措施</th>
<th>AI法案参考</th>
<th>协同</th>
</tr>
</thead>
<tbody>
<tr>
<td>第1项 – 风险管理</td>
<td>AI法案第9条（风险管理）</td>
<td>NIS2 ISMS作为AI风险管理的基础</td>
</tr>
<tr>
<td>第8项 – 加密技术</td>
<td>AI法案第15条（网络安全）</td>
<td>加密标准也适用于AI系统</td>
</tr>
<tr>
<td>第9项 – 访问控制</td>
<td>AI法案第14条（人类监督）</td>
<td>访问控制作为AI监督的基础</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[加密技术]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/cryptography/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/cryptography/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 加密技术

::: info 法律依据
**§30(2) 第8项 BSIG** – 使用加密技术以及适当情况下加密的概念和程序
:::

## 标准

| 领域 | 标准 | 最低要求 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="加密技术" tabindex="-1">加密技术 <a class="header-anchor" href="#加密技术" aria-label="Permalink to &quot;加密技术&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第8项 BSIG</strong> – 使用加密技术以及适当情况下加密的概念和程序</p>
</div>
<h2 id="标准" tabindex="-1">标准 <a class="header-anchor" href="#标准" aria-label="Permalink to &quot;标准&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>领域</th>
<th>标准</th>
<th>最低要求</th>
</tr>
</thead>
<tbody>
<tr>
<td>对称加密</td>
<td>AES</td>
<td>AES-256</td>
</tr>
<tr>
<td>非对称加密</td>
<td>RSA / ECDSA</td>
<td>RSA-4096 / ECDSA P-384</td>
</tr>
<tr>
<td>哈希函数</td>
<td>SHA-2 / SHA-3</td>
<td>SHA-256+</td>
</tr>
<tr>
<td>TLS</td>
<td>TLS 1.2+</td>
<td>优先TLS 1.3</td>
</tr>
<tr>
<td>密钥派生</td>
<td>PBKDF2 / Argon2</td>
<td>优先Argon2id</td>
</tr>
</tbody>
</table>
<h2 id="静态数据加密" tabindex="-1">静态数据加密 <a class="header-anchor" href="#静态数据加密" aria-label="Permalink to &quot;静态数据加密&quot;"></a></h2>
<ul>
<li>所有服务器系统的全盘加密</li>
<li>敏感数据的数据库加密</li>
<li>备份加密（AES-256）</li>
</ul>
<h2 id="传输数据加密" tabindex="-1">传输数据加密 <a class="header-anchor" href="#传输数据加密" aria-label="Permalink to &quot;传输数据加密&quot;"></a></h2>
<ul>
<li>所有外部连接使用TLS 1.2+，优先TLS 1.3</li>
<li>服务器管理使用SSH（Ed25519密钥）</li>
<li>远程访问内部系统使用VPN</li>
</ul>
<h2 id="密钥管理" tabindex="-1">密钥管理 <a class="header-anchor" href="#密钥管理" aria-label="Permalink to &quot;密钥管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>方面</th>
<th>实施</th>
</tr>
</thead>
<tbody>
<tr>
<td>密钥生成</td>
<td>加密安全的随机生成器</td>
</tr>
<tr>
<td>密钥存储</td>
<td>加密存储、访问控制</td>
</tr>
<tr>
<td>密钥轮换</td>
<td>长期密钥至少每年一次</td>
</tr>
<tr>
<td>密钥销毁</td>
<td>退役时安全删除</td>
</tr>
</tbody>
</table>
<h2 id="证书管理" tabindex="-1">证书管理 <a class="header-anchor" href="#证书管理" aria-label="Permalink to &quot;证书管理&quot;"></a></h2>
<ul>
<li><strong>Let's Encrypt</strong>用于公共TLS证书（自动续期）</li>
<li>证书到期监控</li>
<li>文档化的证书续期和撤销流程</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[有效性审查]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/effectiveness-review/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/effectiveness-review/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 有效性审查

::: info 法律依据
**§30(2) 第6项 BSIG** – 评估信息技术安全领域风险管理措施有效性的概念和程序
:::

## 年度安全审查

| 审查领域 | 方法 | 责任人 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="有效性审查" tabindex="-1">有效性审查 <a class="header-anchor" href="#有效性审查" aria-label="Permalink to &quot;有效性审查&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第6项 BSIG</strong> – 评估信息技术安全领域风险管理措施有效性的概念和程序</p>
</div>
<h2 id="年度安全审查" tabindex="-1">年度安全审查 <a class="header-anchor" href="#年度安全审查" aria-label="Permalink to &quot;年度安全审查&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>审查领域</th>
<th>方法</th>
<th>责任人</th>
</tr>
</thead>
<tbody>
<tr>
<td>风险分析</td>
<td>更新风险评估</td>
<td>ISO</td>
</tr>
<tr>
<td>事件响应</td>
<td>桌面演练/模拟</td>
<td>ISO + IT团队</td>
</tr>
<tr>
<td>备份与恢复</td>
<td>恢复测试</td>
<td>IT运营</td>
</tr>
<tr>
<td>访问控制</td>
<td>授权审计</td>
<td>ISO</td>
</tr>
<tr>
<td>培训</td>
<td>完成率和知识测试</td>
<td>HR / ISO</td>
</tr>
</tbody>
</table>
<h2 id="kpi" tabindex="-1">KPI <a class="header-anchor" href="#kpi" aria-label="Permalink to &quot;KPI&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>KPI</th>
<th>目标</th>
<th>测量周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>补丁合规性</td>
<td>≥ 95%在规定期限内</td>
<td>每月</td>
</tr>
<tr>
<td>平均检测时间（MTTD）</td>
<td>&lt; 24小时</td>
<td>每次事件</td>
</tr>
<tr>
<td>平均响应时间（MTTR）</td>
<td>&lt; 4小时（关键）</td>
<td>每次事件</td>
</tr>
<tr>
<td>培训完成率</td>
<td>100%强制培训</td>
<td>每年</td>
</tr>
<tr>
<td>备份恢复成功率</td>
<td>100%</td>
<td>季度测试</td>
</tr>
</tbody>
</table>
<h2 id="渗透测试" tabindex="-1">渗透测试 <a class="header-anchor" href="#渗透测试" aria-label="Permalink to &quot;渗透测试&quot;"></a></h2>
<ul>
<li><strong>外部测试</strong> – 由独立提供商每年进行</li>
<li><strong>内部测试</strong> – 重大变更时事件驱动</li>
<li><strong>范围</strong> – 基础设施、Web应用、内部系统</li>
<li><strong>结果利用</strong> – 发现结果纳入风险分析和行动计划</li>
</ul>
<h2 id="pdca循环" tabindex="-1">PDCA循环 <a class="header-anchor" href="#pdca循环" aria-label="Permalink to &quot;PDCA循环&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>阶段</th>
<th>活动</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>计划</strong></td>
<td>风险分析、措施规划、培训规划</td>
</tr>
<tr>
<td><strong>执行</strong></td>
<td>实施措施、运营安全系统</td>
</tr>
<tr>
<td><strong>检查</strong></td>
<td>KPI测量、审计、渗透测试、事件评估</td>
</tr>
<tr>
<td><strong>改进</strong></td>
<td>纠正措施、调整风险分析、流程改进</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[事件管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/incident-management/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/incident-management/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 事件管理

::: info 法律依据
**§30(2) 第2项 BSIG** – 安全事件处理

**§32 BSIG** – 重大安全事件报告义务
:::

## 分级

| 级别 | 标准 | 响应时间 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="事件管理" tabindex="-1">事件管理 <a class="header-anchor" href="#事件管理" aria-label="Permalink to &quot;事件管理&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第2项 BSIG</strong> – 安全事件处理</p>
<p><strong>§32 BSIG</strong> – 重大安全事件报告义务</p>
</div>
<h2 id="分级" tabindex="-1">分级 <a class="header-anchor" href="#分级" aria-label="Permalink to &quot;分级&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>级别</th>
<th>标准</th>
<th>响应时间</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键</strong></td>
<td>数据丢失、服务完全中断、主动入侵</td>
<td>立即</td>
</tr>
<tr>
<td><strong>高</strong></td>
<td>部分中断、可能访问敏感数据、主动攻击</td>
<td>&lt; 4小时</td>
</tr>
<tr>
<td><strong>中</strong></td>
<td>功能受限、攻击失败、发现漏洞</td>
<td>&lt; 24小时</td>
</tr>
<tr>
<td><strong>低</strong></td>
<td>无直接影响的异常、无损害的政策违规</td>
<td>下一个工作日</td>
</tr>
</tbody>
</table>
<h2 id="事件响应流程" tabindex="-1">事件响应流程 <a class="header-anchor" href="#事件响应流程" aria-label="Permalink to &quot;事件响应流程&quot;"></a></h2>
<h3 id="_1-检测与报告" tabindex="-1">1. 检测与报告 <a class="header-anchor" href="#_1-检测与报告" aria-label="Permalink to &quot;1. 检测与报告&quot;"></a></h3>
<ul>
<li>监控系统、日志分析和人工检测</li>
<li>每位员工有义务立即报告可疑事件</li>
<li>集中向信息安全官（ISO）报告</li>
</ul>
<h3 id="_2-分析与评估" tabindex="-1">2. 分析与评估 <a class="header-anchor" href="#_2-分析与评估" aria-label="Permalink to &quot;2. 分析与评估&quot;"></a></h3>
<ul>
<li>按严重程度分级</li>
<li>确定受影响的系统、数据和客户</li>
<li>评估：是否为§32 BSIG下的可报告事件？</li>
</ul>
<h3 id="_3-遏制" tabindex="-1">3. 遏制 <a class="header-anchor" href="#_3-遏制" aria-label="Permalink to &quot;3. 遏制&quot;"></a></h3>
<ul>
<li>立即隔离受损系统</li>
<li>封锁受影响的凭证</li>
<li>服务中断时激活故障转移系统</li>
<li>修复前保全证据</li>
</ul>
<h3 id="_4-消除与恢复" tabindex="-1">4. 消除与恢复 <a class="header-anchor" href="#_4-消除与恢复" aria-label="Permalink to &quot;4. 消除与恢复&quot;"></a></h3>
<ul>
<li>消除攻击原因（恶意软件、被入侵账户）</li>
<li>数据丢失时从备份恢复</li>
<li>重新投入使用前验证系统完整性</li>
<li>轮换所有可能被入侵的凭证</li>
</ul>
<h3 id="_5-事后审查" tabindex="-1">5. 事后审查 <a class="header-anchor" href="#_5-事后审查" aria-label="Permalink to &quot;5. 事后审查&quot;"></a></h3>
<ul>
<li>根因分析的事后总结</li>
<li>记录并制定改进措施</li>
<li>必要时更新风险分析</li>
</ul>
<h2 id="§32-bsig报告义务" tabindex="-1">§32 BSIG报告义务 <a class="header-anchor" href="#§32-bsig报告义务" aria-label="Permalink to &quot;§32 BSIG报告义务&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>级别</th>
<th>期限</th>
<th>内容</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>预警</strong></td>
<td>24小时</td>
<td>事件类型、违法行为嫌疑、跨境影响</td>
</tr>
<tr>
<td><strong>更新</strong></td>
<td>72小时</td>
<td>严重程度、影响、入侵指标（IoC）</td>
</tr>
<tr>
<td><strong>最终报告</strong></td>
<td>1个月</td>
<td>根因、采取的措施、跨境影响</td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">CRA + NIS2双重报告</p>
<p>作为CRA制造商和NIS2实体，可能触发<strong>两项独立的报告义务</strong>：向ENISA的CRA报告（24h/72h/14d）和向BSI的NIS2报告（24h/72h/1个月）。CRA报告流程详情请参阅<a href="https://cra.docs.bauer-group.com/zh/incident-response/" target="_blank" rel="noreferrer">CRA文档</a>。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[概述]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/overview/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/overview/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 概述

本文档描述了BAUER GROUP对**NIS 2指令** (EU) 2022/2555及德国**NIS2实施法** (NIS2UmsuCG) 要求的实施情况。涵盖BSIG §30(2)规定的所有十项风险管理措施，以及§32（报告义务）、§33（注册）和§38（管理层职责）的相关义务。

::: info 法律依据
**NIS 2指令 (EU) 2022/2555** – 欧盟高水平网络安全措施。

**BSIG §30(1)：** 关键和重要实体有义务采取适当、相称和有效的技术与组织措施，以避免信息技术系统、组件和流程的可用性、完整性、真实性和机密性遭到破坏。
:::

## 范围

| 领域 | 描述 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="概述" tabindex="-1">概述 <a class="header-anchor" href="#概述" aria-label="Permalink to &quot;概述&quot;"></a></h1>
<p>本文档描述了BAUER GROUP对<strong>NIS 2指令</strong> (EU) 2022/2555及德国<strong>NIS2实施法</strong> (NIS2UmsuCG) 要求的实施情况。涵盖BSIG §30(2)规定的所有十项风险管理措施，以及§32（报告义务）、§33（注册）和§38（管理层职责）的相关义务。</p>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>NIS 2指令 (EU) 2022/2555</strong> – 欧盟高水平网络安全措施。</p>
<p><strong>BSIG §30(1)：</strong> 关键和重要实体有义务采取适当、相称和有效的技术与组织措施，以避免信息技术系统、组件和流程的可用性、完整性、真实性和机密性遭到破坏。</p>
</div>
<h2 id="范围" tabindex="-1">范围 <a class="header-anchor" href="#范围" aria-label="Permalink to &quot;范围&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>领域</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>软件开发</strong></td>
<td>B2B软件、嵌入式系统和AI驱动工作流程的自主开发</td>
</tr>
<tr>
<td><strong>IT基础设施</strong></td>
<td>服务器运营、网络基础设施和云服务</td>
</tr>
<tr>
<td><strong>托管服务</strong></td>
<td>面向B2B客户的IT服务和支持</td>
</tr>
<tr>
<td><strong>内部IT</strong></td>
<td>内部运营的系统和流程</td>
</tr>
</tbody>
</table>
<h2 id="互补文档" tabindex="-1">互补文档 <a class="header-anchor" href="#互补文档" aria-label="Permalink to &quot;互补文档&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>文档</th>
<th>法规</th>
<th>重点</th>
<th>URL</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>NIS2</strong>（本文档）</td>
<td>(EU) 2022/2555 / BSIG</td>
<td>组织与运营</td>
<td><a href="https://nis2.docs.bauer-group.com" target="_blank" rel="noreferrer">nis2.docs.bauer-group.com</a></td>
</tr>
<tr>
<td><strong>CRA</strong></td>
<td>(EU) 2024/2847</td>
<td>产品与软件</td>
<td><a href="https://cra.docs.bauer-group.com" target="_blank" rel="noreferrer">cra.docs.bauer-group.com</a></td>
</tr>
<tr>
<td><strong>AI法案</strong></td>
<td>(EU) 2024/1689</td>
<td>AI系统</td>
<td><a href="https://ai-act.docs.bauer-group.com" target="_blank" rel="noreferrer">ai-act.docs.bauer-group.com</a></td>
</tr>
</tbody>
</table>
<h2 id="文档结构" tabindex="-1">文档结构 <a class="header-anchor" href="#文档结构" aria-label="Permalink to &quot;文档结构&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>编号</th>
<th>章节</th>
<th>§30 BSIG</th>
<th>内容</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><a href="/zh/overview/">概述</a></td>
<td>—</td>
<td>范围、法律框架、结构</td>
</tr>
<tr>
<td>2</td>
<td><a href="/zh/risk-management/">风险管理</a></td>
<td>第1项</td>
<td>风险分析、ISMS、资产清单</td>
</tr>
<tr>
<td>3</td>
<td><a href="/zh/incident-management/">事件管理</a></td>
<td>第2项 + §32</td>
<td>事件响应、报告义务</td>
</tr>
<tr>
<td>4</td>
<td><a href="/zh/business-continuity/">业务连续性</a></td>
<td>第3项</td>
<td>备份、灾难恢复、危机管理</td>
</tr>
<tr>
<td>5</td>
<td><a href="/zh/supply-chain/">供应链安全</a></td>
<td>第4项</td>
<td>供应商评估、安全要求</td>
</tr>
<tr>
<td>6</td>
<td><a href="/zh/vulnerability-management/">漏洞管理</a></td>
<td>第5项</td>
<td>扫描、补丁管理、安全开发</td>
</tr>
<tr>
<td>7</td>
<td><a href="/zh/effectiveness-review/">有效性审查</a></td>
<td>第6项</td>
<td>安全审计、KPI、渗透测试</td>
</tr>
<tr>
<td>8</td>
<td><a href="/zh/training/">培训与意识</a></td>
<td>第7项</td>
<td>强制培训、网络卫生</td>
</tr>
<tr>
<td>9</td>
<td><a href="/zh/cryptography/">加密技术</a></td>
<td>第8项</td>
<td>加密、密钥管理</td>
</tr>
<tr>
<td>10</td>
<td><a href="/zh/access-control/">访问控制</a></td>
<td>第9-10项</td>
<td>认证、MFA、安全通信</td>
</tr>
<tr>
<td>11</td>
<td><a href="/zh/governance/">治理</a></td>
<td>§38</td>
<td>管理层职责、治理结构</td>
</tr>
<tr>
<td>12</td>
<td><a href="/zh/compliance-matrix/">合规矩阵</a></td>
<td>全部</td>
<td>完整要求映射</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[监管框架]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/overview/regulatory-framework</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/overview/regulatory-framework</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 监管框架

## 法律来源

| 法律来源 | 状态 | 相关性 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="监管框架" tabindex="-1">监管框架 <a class="header-anchor" href="#监管框架" aria-label="Permalink to &quot;监管框架&quot;"></a></h1>
<h2 id="法律来源" tabindex="-1">法律来源 <a class="header-anchor" href="#法律来源" aria-label="Permalink to &quot;法律来源&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>法律来源</th>
<th>状态</th>
<th>相关性</th>
</tr>
</thead>
<tbody>
<tr>
<td>NIS 2指令 (EU) 2022/2555</td>
<td>自2023年1月16日起生效</td>
<td>欧盟框架指令</td>
</tr>
<tr>
<td>NIS2UmsuCG（综合法）</td>
<td>自2025年12月6日起生效</td>
<td>德国实施</td>
</tr>
<tr>
<td>BSIG（修订版）</td>
<td>自2025年12月6日起生效</td>
<td>核心义务规范</td>
</tr>
<tr>
<td>实施条例 (EU) 2024/2690</td>
<td>已生效</td>
<td>详细技术要求</td>
</tr>
<tr>
<td>KRITIS伞法</td>
<td>2026年1月29日通过</td>
<td>物理韧性</td>
</tr>
</tbody>
</table>
<h2 id="适用性" tabindex="-1">适用性 <a class="header-anchor" href="#适用性" aria-label="Permalink to &quot;适用性&quot;"></a></h2>
<p>NIS2指令区分两类实体：</p>
<table tabindex="0">
<thead>
<tr>
<th>类别</th>
<th>标准</th>
<th>制裁</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键实体</strong></td>
<td>附件I行业，≥250名员工或≥5000万欧元营业额</td>
<td>最高1000万欧元或全球年营业额的2%</td>
</tr>
<tr>
<td><strong>重要实体</strong></td>
<td>附件I/II行业，≥50名员工或≥1000万欧元营业额</td>
<td>最高700万欧元或全球年营业额的1.4%</td>
</tr>
</tbody>
</table>
<h2 id="§30-bsig-–-十项风险管理措施" tabindex="-1">§30 BSIG – 十项风险管理措施 <a class="header-anchor" href="#§30-bsig-–-十项风险管理措施" aria-label="Permalink to &quot;§30 BSIG – 十项风险管理措施&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>编号</th>
<th>措施</th>
<th>文档</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td>风险分析和信息系统安全概念</td>
<td><a href="/zh/risk-management/">风险管理</a></td>
</tr>
<tr>
<td>2</td>
<td>事件处理</td>
<td><a href="/zh/incident-management/">事件管理</a></td>
</tr>
<tr>
<td>3</td>
<td>业务连续性（BCM、备份、灾难恢复、危机管理）</td>
<td><a href="/zh/business-continuity/">业务连续性</a></td>
</tr>
<tr>
<td>4</td>
<td>供应链安全</td>
<td><a href="/zh/supply-chain/">供应链安全</a></td>
</tr>
<tr>
<td>5</td>
<td>采购、开发和维护中的安全</td>
<td><a href="/zh/vulnerability-management/">漏洞管理</a></td>
</tr>
<tr>
<td>6</td>
<td>有效性评估概念和程序</td>
<td><a href="/zh/effectiveness-review/">有效性审查</a></td>
</tr>
<tr>
<td>7</td>
<td>基本网络卫生实践和培训</td>
<td><a href="/zh/training/">培训与意识</a></td>
</tr>
<tr>
<td>8</td>
<td>加密概念和程序</td>
<td><a href="/zh/cryptography/">加密技术</a></td>
</tr>
<tr>
<td>9</td>
<td>人员安全、访问控制概念</td>
<td><a href="/zh/access-control/">访问控制</a></td>
</tr>
<tr>
<td>10</td>
<td>多因素认证、安全通信</td>
<td><a href="/zh/access-control/">访问控制</a></td>
</tr>
</tbody>
</table>
<h2 id="其他义务" tabindex="-1">其他义务 <a class="header-anchor" href="#其他义务" aria-label="Permalink to &quot;其他义务&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>条款</th>
<th>义务</th>
<th>文档</th>
</tr>
</thead>
<tbody>
<tr>
<td>§32 BSIG</td>
<td>重大安全事件报告义务</td>
<td><a href="/zh/incident-management/">事件管理</a></td>
</tr>
<tr>
<td>§33 BSIG</td>
<td>BSI注册义务</td>
<td>已在组织层面实施</td>
</tr>
<tr>
<td>§38 BSIG</td>
<td>管理层批准、监督和培训义务</td>
<td><a href="/zh/governance/">治理</a></td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">CRA协同效应</p>
<p>符合CRA的流程（漏洞管理、事件响应、供应链）在很大程度上也满足相应的NIS2要求。详情请参阅<a href="https://cra.docs.bauer-group.com/zh/overview/nis2-integration" target="_blank" rel="noreferrer">CRA合规文档</a>。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[风险管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/risk-management/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/risk-management/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 风险管理

::: info 法律依据
**§30(2) 第1项 BSIG** – 风险分析和信息系统安全相关概念
:::

## 信息安全政策

BAUER GROUP运营信息安全管理体系（ISMS），涵盖机密性、完整性、可用性和真实性的保护目标。信息安全政策由管理层每年审查和批准。

## 系统化风险分析

| 步骤 | 描述 | 周期 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="风险管理" tabindex="-1">风险管理 <a class="header-anchor" href="#风险管理" aria-label="Permalink to &quot;风险管理&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第1项 BSIG</strong> – 风险分析和信息系统安全相关概念</p>
</div>
<h2 id="信息安全政策" tabindex="-1">信息安全政策 <a class="header-anchor" href="#信息安全政策" aria-label="Permalink to &quot;信息安全政策&quot;"></a></h2>
<p>BAUER GROUP运营信息安全管理体系（ISMS），涵盖机密性、完整性、可用性和真实性的保护目标。信息安全政策由管理层每年审查和批准。</p>
<h2 id="系统化风险分析" tabindex="-1">系统化风险分析 <a class="header-anchor" href="#系统化风险分析" aria-label="Permalink to &quot;系统化风险分析&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>步骤</th>
<th>描述</th>
<th>周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>资产识别</td>
<td>记录所有关键系统、数据和流程</td>
<td>持续</td>
</tr>
<tr>
<td>威胁分析</td>
<td>识别相关威胁场景</td>
<td>每年</td>
</tr>
<tr>
<td>漏洞评估</td>
<td>技术和组织漏洞</td>
<td>每年 + 事件驱动</td>
</tr>
<tr>
<td>风险评估</td>
<td>可能性 × 影响</td>
<td>每年</td>
</tr>
<tr>
<td>风险处理</td>
<td>规避、减轻、转移、接受</td>
<td>评估后</td>
</tr>
</tbody>
</table>
<h2 id="风险处理选项" tabindex="-1">风险处理选项 <a class="header-anchor" href="#风险处理选项" aria-label="Permalink to &quot;风险处理选项&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>选项</th>
<th>描述</th>
<th>适用场景</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>规避</strong></td>
<td>消除风险源</td>
<td>经济上可行时</td>
</tr>
<tr>
<td><strong>减轻</strong></td>
<td>技术/组织措施</td>
<td>标准做法</td>
</tr>
<tr>
<td><strong>转移</strong></td>
<td>保险、外包给合格供应商</td>
<td>针对残余风险</td>
</tr>
<tr>
<td><strong>接受</strong></td>
<td>有记录的自觉接受</td>
<td>仅限低残余风险，需管理层批准</td>
</tr>
</tbody>
</table>
<h2 id="资产清单" tabindex="-1">资产清单 <a class="header-anchor" href="#资产清单" aria-label="Permalink to &quot;资产清单&quot;"></a></h2>
<p>所有IT系统、组件和流程均记录在中央清单中：</p>
<ul>
<li><strong>服务器系统</strong> – 物理和虚拟服务器，含位置、用途和责任人</li>
<li><strong>网络组件</strong> – 防火墙、交换机、路由器，含固件版本</li>
<li><strong>应用程序</strong> – 自研和第三方软件，含许可证和支持状态</li>
<li><strong>数据资产</strong> – 按保护需求分类（普通、高、极高）</li>
<li><strong>云服务</strong> – 外部服务，含提供商、位置和合同状态</li>
</ul>
<h2 id="标准导向" tabindex="-1">标准导向 <a class="header-anchor" href="#标准导向" aria-label="Permalink to &quot;标准导向&quot;"></a></h2>
<ul>
<li><strong>ISO/IEC 27001:2022</strong> – 信息安全管理体系</li>
<li><strong>BSI IT-Grundschutz</strong> – 风险分析方法框架</li>
<li><strong>实施条例 (EU) 2024/2690</strong> – NIS2详细技术要求</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[供应链安全]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/supply-chain/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/supply-chain/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 供应链安全

::: info 法律依据
**§30(2) 第4项 BSIG** – 供应链安全，包括实体与其直接供应商或服务提供商之间关系的安全相关方面
:::

## 供应商概览

| 类别 | 示例 | 风险评估 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="供应链安全" tabindex="-1">供应链安全 <a class="header-anchor" href="#供应链安全" aria-label="Permalink to &quot;供应链安全&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第4项 BSIG</strong> – 供应链安全，包括实体与其直接供应商或服务提供商之间关系的安全相关方面</p>
</div>
<h2 id="供应商概览" tabindex="-1">供应商概览 <a class="header-anchor" href="#供应商概览" aria-label="Permalink to &quot;供应商概览&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>类别</th>
<th>示例</th>
<th>风险评估</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>基础设施</strong></td>
<td>Hetzner、Netcup（托管、服务器）</td>
<td>高 – 可用性</td>
</tr>
<tr>
<td><strong>云服务</strong></td>
<td>对象存储、DNS</td>
<td>高 – 机密性</td>
</tr>
<tr>
<td><strong>软件供应商</strong></td>
<td>第三方库、SaaS</td>
<td>中 – 供应链风险</td>
</tr>
<tr>
<td><strong>支持合作伙伴</strong></td>
<td>维护、咨询</td>
<td>低 – 有限访问</td>
</tr>
</tbody>
</table>
<h2 id="评估标准" tabindex="-1">评估标准 <a class="header-anchor" href="#评估标准" aria-label="Permalink to &quot;评估标准&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>标准</th>
<th>描述</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>安全认证</strong></td>
<td>ISO 27001、SOC 2、BSI C5或同等</td>
</tr>
<tr>
<td><strong>位置/管辖权</strong></td>
<td>优先选择欧盟管辖权，第三国转移需有保障</td>
</tr>
<tr>
<td><strong>事件响应能力</strong></td>
<td>文档化流程，报告时限与§32 BSIG兼容</td>
</tr>
<tr>
<td><strong>合同设计</strong></td>
<td>安全要求、审计权、终止条款</td>
</tr>
<tr>
<td><strong>分包商</strong></td>
<td>关于进一步分包商的透明度</td>
</tr>
</tbody>
</table>
<h2 id="审查周期" tabindex="-1">审查周期 <a class="header-anchor" href="#审查周期" aria-label="Permalink to &quot;审查周期&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>活动</th>
<th>周期</th>
</tr>
</thead>
<tbody>
<tr>
<td>关键供应商重新评估</td>
<td>每年</td>
</tr>
<tr>
<td>合同审查</td>
<td>续签/变更时</td>
</tr>
<tr>
<td>事件驱动审查</td>
<td>安全事件或重大变更时</td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">CRA协同效应</p>
<p>软件供应链管理（SBOM、签名、依赖策略）在<a href="https://cra.docs.bauer-group.com/zh/supply-chain/" target="_blank" rel="noreferrer">CRA供应链文档</a>中描述。NIS2补充了IT服务提供商和基础设施供应商的评估。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[漏洞管理]]></title>
            <link>https://nis2.docs.bauer-group.com/zh/vulnerability-management/</link>
            <guid isPermaLink="false">https://nis2.docs.bauer-group.com/zh/vulnerability-management/</guid>
            <pubDate>Mon, 23 Mar 2026 23:10:16 GMT</pubDate>
            <description><![CDATA[# 漏洞管理

::: info 法律依据
**§30(2) 第5项 BSIG** – IT系统、组件和流程的采购、开发和维护中的安全措施，包括漏洞管理和披露
:::

## 漏洞检测

| 方法 | 描述 | 周期 |
|]]></description>
            <content:encoded><![CDATA[<h1 id="漏洞管理" tabindex="-1">漏洞管理 <a class="header-anchor" href="#漏洞管理" aria-label="Permalink to &quot;漏洞管理&quot;"></a></h1>
<div class="info custom-block"><p class="custom-block-title">法律依据</p>
<p><strong>§30(2) 第5项 BSIG</strong> – IT系统、组件和流程的采购、开发和维护中的安全措施，包括漏洞管理和披露</p>
</div>
<h2 id="漏洞检测" tabindex="-1">漏洞检测 <a class="header-anchor" href="#漏洞检测" aria-label="Permalink to &quot;漏洞检测&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>方法</th>
<th>描述</th>
<th>周期</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>自动扫描</strong></td>
<td>基础设施和应用扫描</td>
<td>每周</td>
</tr>
<tr>
<td><strong>CVE监控</strong></td>
<td>监控相关CVE源和公告</td>
<td>持续</td>
</tr>
<tr>
<td><strong>依赖监控</strong></td>
<td>软件依赖自动检查（Dependabot、Trivy）</td>
<td>持续</td>
</tr>
<tr>
<td><strong>渗透测试</strong></td>
<td>合格测试人员的外部和内部测试</td>
<td>每年</td>
</tr>
</tbody>
</table>
<h2 id="补丁管理" tabindex="-1">补丁管理 <a class="header-anchor" href="#补丁管理" aria-label="Permalink to &quot;补丁管理&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>严重程度</th>
<th>期限</th>
<th>示例</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>关键</strong>（CVSS ≥ 9.0）</td>
<td>48小时</td>
<td>远程代码执行、被积极利用</td>
</tr>
<tr>
<td><strong>高</strong>（CVSS 7.0–8.9）</td>
<td>7天</td>
<td>权限提升、数据泄露</td>
</tr>
<tr>
<td><strong>中</strong>（CVSS 4.0–6.9）</td>
<td>30天</td>
<td>拒绝服务、信息泄露</td>
</tr>
<tr>
<td><strong>低</strong>（CVSS &lt; 4.0）</td>
<td>下一个发布周期</td>
<td>表面问题、低影响</td>
</tr>
</tbody>
</table>
<h2 id="安全开发" tabindex="-1">安全开发 <a class="header-anchor" href="#安全开发" aria-label="Permalink to &quot;安全开发&quot;"></a></h2>
<ul>
<li><strong>安全设计</strong> – 从设计阶段起纳入安全要求</li>
<li><strong>代码审查</strong> – 安全相关更改的四眼原则</li>
<li><strong>自动化测试</strong> – CI/CD管道中的Lint、构建、安全扫描</li>
<li><strong>依赖锁定</strong> – 版本化和验证的依赖</li>
</ul>
<div class="tip custom-block"><p class="custom-block-title">CRA协同效应</p>
<p>产品相关的漏洞管理（基于SBOM的CVE监控、CycloneDX、Trivy扫描）在<a href="https://cra.docs.bauer-group.com/zh/vulnerability-management/" target="_blank" rel="noreferrer">CRA漏洞管理文档</a>中描述。NIS2补充了基础设施和运营层面的漏洞管理。</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
    </channel>
</rss>