Skip to content

治理

法律依据

§38(1) BSIG – 关键实体和重要实体的管理层有义务实施这些实体根据§30应采取的风险管理措施,并监督其实施。

§38(3) BSIG – 关键实体和重要实体的管理层必须定期参加培训,以获得充分的知识和技能,用于识别和评估信息技术安全领域的风险和风险管理实践,并能够评估风险及风险管理实践对实体所提供服务的影响。

管理层职责

德国的NIS2转化立法首次规定了管理层在网络安全方面的个人义务

职责描述证据
实施负责实施§30规定的措施——即使任务已委派他人(§38(1) BSIG)实施指令、资源分配
批准正式批准措施为适当(§38(1)立法理由;NIS2第20条第1款)文档化签字
监督持续控制实施情况(§38(1) BSIG)定期报告
培训亲自参加网络安全培训(§38(3) BSIG)出勤记录
责任因过错违反职责而对本实体承担责任(§38(2) BSIG)

责任

根据§38(2) BSIG,违反第1款义务的管理层成员须依其实体法律形式适用的公司法规则(例如§43 GmbHG、§93 AktG),对因过错造成的损害向本实体承担责任。仅当公司法未包含此类责任规定时,才直接依据BSIG承担责任。

治理结构

角色责任
管理层实施责任、批准和监督措施、资源分配、个人培训
信息安全官(ISO)运营控制、风险分析、事件协调、BSI联络
IT负责人技术实施、系统安全、补丁管理
部门负责人在各自领域遵守安全策略

报告

报告接收者周期
安全状态管理层每季度
事件报告管理层事件驱动(高/关键级别立即)
年度安全报告管理层每年
KPI报告ISO / 管理层每月

管理层培训义务

管理层每年至少参加一次网络安全培训,内容涵盖:

  • 当前威胁态势和相关事件
  • NIS2/BSIG义务和责任
  • 风险管理和措施评估
  • 事件响应流程和升级

AI法案协同效应

AI法案治理框架补充了AI驱动系统的NIS2治理要求。详情请参阅AI法案治理文档

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可