治理
法律依据
§38(1) BSIG – 关键实体和重要实体的管理层有义务实施这些实体根据§30应采取的风险管理措施,并监督其实施。
§38(3) BSIG – 关键实体和重要实体的管理层必须定期参加培训,以获得充分的知识和技能,用于识别和评估信息技术安全领域的风险和风险管理实践,并能够评估风险及风险管理实践对实体所提供服务的影响。
管理层职责
德国的NIS2转化立法首次规定了管理层在网络安全方面的个人义务:
| 职责 | 描述 | 证据 |
|---|---|---|
| 实施 | 负责实施§30规定的措施——即使任务已委派他人(§38(1) BSIG) | 实施指令、资源分配 |
| 批准 | 正式批准措施为适当(§38(1)立法理由;NIS2第20条第1款) | 文档化签字 |
| 监督 | 持续控制实施情况(§38(1) BSIG) | 定期报告 |
| 培训 | 亲自参加网络安全培训(§38(3) BSIG) | 出勤记录 |
| 责任 | 因过错违反职责而对本实体承担责任(§38(2) BSIG) | — |
责任
根据§38(2) BSIG,违反第1款义务的管理层成员须依其实体法律形式适用的公司法规则(例如§43 GmbHG、§93 AktG),对因过错造成的损害向本实体承担责任。仅当公司法未包含此类责任规定时,才直接依据BSIG承担责任。
治理结构
| 角色 | 责任 |
|---|---|
| 管理层 | 实施责任、批准和监督措施、资源分配、个人培训 |
| 信息安全官(ISO) | 运营控制、风险分析、事件协调、BSI联络 |
| IT负责人 | 技术实施、系统安全、补丁管理 |
| 部门负责人 | 在各自领域遵守安全策略 |
报告
| 报告 | 接收者 | 周期 |
|---|---|---|
| 安全状态 | 管理层 | 每季度 |
| 事件报告 | 管理层 | 事件驱动(高/关键级别立即) |
| 年度安全报告 | 管理层 | 每年 |
| KPI报告 | ISO / 管理层 | 每月 |
管理层培训义务
管理层每年至少参加一次网络安全培训,内容涵盖:
- 当前威胁态势和相关事件
- NIS2/BSIG义务和责任
- 风险管理和措施评估
- 事件响应流程和升级
AI法案协同效应
AI法案治理框架补充了AI驱动系统的NIS2治理要求。详情请参阅AI法案治理文档。