Skip to content

概述

本文档描述了BAUER GROUP对NIS 2指令 (EU) 2022/2555及德国NIS2实施法 (NIS2UmsuCG) 要求的实施情况。涵盖BSIG §30(2)规定的所有十项风险管理措施,以及§32(报告义务)、§§33、34(注册)、§35(服务接收方的告知)和§38(管理层职责)的相关义务。

法律依据

NIS 2指令 (EU) 2022/2555 – 欧盟高水平网络安全措施。

BSIG §30(1): 关键实体和重要实体有义务采取适当、相称和有效的技术与组织措施(由第2款予以具体化),以避免其为提供服务所使用的信息技术系统、组件和流程的可用性、完整性和机密性遭到破坏,并尽可能降低安全事件的影响。

范围

本文档涵盖BAUER GROUP的以下领域:

领域描述
软件开发B2B软件、嵌入式系统和AI驱动工作流程的自主开发
IT基础设施服务器运营、网络基础设施和云服务
主机托管与DNS面向客户的主机托管与DNS服务
托管服务面向B2B客户的IT服务和支持
内部IT内部运营的系统和流程

互补文档

BAUER GROUP维护三套互补的合规文档:

文档法规重点URL
NIS2(本文档)(EU) 2022/2555 / BSIG组织与运营nis2.docs.bauer-group.com
CRA(EU) 2024/2847产品与软件cra.docs.bauer-group.com
AI法案(EU) 2024/1689AI系统ai-act.docs.bauer-group.com

在要求相互重叠之处,将引用相应的另一套文档,以避免冗余。CRA文档涵盖与产品相关的网络安全要求,NIS2文档涵盖组织和运营方面的要求。

文档结构

编号章节§30 BSIG内容
1概述范围、法律框架、适用性与规模分类、结构
2风险管理第1项风险分析、ISMS、资产清单
3事件管理第2项 + §32事件响应、报告义务
4业务连续性第3项备份、灾难恢复、危机管理
5供应链安全第4项供应商评估、安全要求
6漏洞管理第5项扫描、补丁管理、安全开发
7有效性审查第6项安全审计、KPI、渗透测试
8培训与意识第7项强制培训、网络卫生
9加密技术第8项加密、密钥管理
10访问控制第9–10项认证、MFA、安全通信
11治理§38管理层职责、治理结构
12合规矩阵全部完整要求映射

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可