Skip to content

适用性与规模分类

企业是否直接受BSIG(德国《BSI法》,BSI即联邦信息安全办公室)约束,完全取决于企业自身的特征:通常取决于其实体类型(BSIG 附件1和附件2)和规模(§28 BSIG),特殊情况下取决于是否运营关键设施(§28(1) 第1项 BSIG)或是否隶属于联邦行政机构(§29 BSIG)。客户是谁——联邦机构、集团企业还是关键设施运营者——对分类没有影响。

然而,通过受监管客户的供应链义务(§30(2) 第4项 BSIG),这些要求也会间接作用于本身不受约束的企业——而且是通过合同。

法律依据

§28 BSIG – 分类为关键实体(besonders wichtige Einrichtung)或重要实体(wichtige Einrichtung)、规模阈值和计算规则

§29 BSIG – 联邦行政机构实体

BSIG 附件1和附件2 – 行业和实体类型

建议 2003/361/EC – 中小企业(KMU)定义,通过§28(4) BSIG适用

法律状态:2025年12月2日版BSIG(联邦法律公报BGBl. 2025 I Nr. 301),最近一次由2026年7月23日法律第8条第1款修订(BGBl. 2026 I Nr. 226)。核查日期:2026年9月19日。

概览

问题回答依据
谁直接负有NIS2义务?属于附件1或附件2中某一实体类型,并且至少为中型企业者——或属于与规模无关的特殊情况者§28(1)和(2)、§29 BSIG
小型企业是否豁免?是。微型企业和小型企业原则上不受约束——与规模无关的特殊情况除外。集团公司在计算时一并计入关联企业和伙伴企业的数据(参见指标的确定§28(1)、(2)和(4) BSIG结合NIS2 第2条第1款
受监管客户是否会使供应商负有NIS2义务?否。供货关系不是§28 BSIG规定的构成要件§28 BSIG;BSI-FAQ(BSI常见问题解答)
供应商是否仍然受影响?通常是——如果其是受监管实体的安全相关直接供应商,则通过合同受影响§30(2) 第4项 BSIG

检查流程

BSI不会通知企业是否受约束。每家企业自行检查并记录结果——包括否定的结果。

第1步  是否属于与规模无关的特殊情况?
       (KRITIS(关键基础设施)运营者、信任服务、TLD注册管理机构、DNS服务、
         公共电信网络/服务、联邦行政机构)
         → 是:受约束,与规模无关
         → 否:继续第2步

第2步  是否属于BSIG附件1或附件2所列实体类型?
       (向第三方有偿提供,包括向集团公司提供;可忽略不计的
         附属活动可不予考虑)
         → 否:不直接受约束 → 检查间接影响
         → 是:继续第3步

第3步  根据中小企业建议确定规模
       (包括伙伴企业和关联企业)
         → 微型或小型企业:  不直接受约束
         → 中型企业:        重要实体
         → 大型企业,附件1: 关键实体
         → 大型企业,附件2: 重要实体

第4步  记录结果
         → 如受约束:最迟在开始受约束后三个月内
           向BSI注册(§33 BSIG)

BSI的参考工具

BSI的NIS-2适用性检查(NIS-2-Betroffenheitsprüfung)以匿名方式引导用户逐一回答这些问题。其结果不具有法律约束力,也不能替代企业自身的检查。

规模类别

欧盟中小企业定义

规模类别依据建议 2003/361/EC 附件第2条确定。员工人数上限始终必须遵守;对于财务指标,满足两项中的一项即可。员工按年度工作单位(JAE)计算,而非按人头计算(参见指标的确定)。

规模类别员工财务指标
微型企业少于10人年营业额年度资产负债表总额不超过200万欧元
小型企业少于50人年营业额年度资产负债表总额不超过1000万欧元
中型企业少于250人年营业额不超过5000万欧元年度资产负债表总额不超过4300万欧元
大型企业所有其他企业

BSIG中的阈值

BSIG将相同的界限表述为超出规则:

分类实体类型阈值规范
关键实体附件1至少250名员工,年营业额超过5000万欧元且同时年度资产负债表总额超过4300万欧元§28(1) 第4项
重要实体附件1或附件2至少50名员工,年营业额年度资产负债表总额均超过1000万欧元§28(2) 第3项
不受约束附件1或附件2低于上述两项阈值(微型企业和小型企业)

附件2所列实体仅凭规模永远不会成为关键实体。只有作为关键设施运营者,或通过从事附件1所列的额外活动,才有可能成为关键实体。

常见错误:财务阈值误用“或”而非“且”

只有当营业额资产负债表总额均超过阈值时,财务阈值才算被超过。一家拥有35名员工、营业额1400万欧元、资产负债表总额600万欧元的企业仍属于小型企业,不受约束。

集团公司并非自动属于“小型”

决定性的是包括关联企业(100%)和伙伴企业(按比例)在内的数据。因此,大型集团中仅有三名员工的子公司并非小型企业——除非其在IT方面具有独立性(§28(4) 第2句 BSIG,参见指标的确定)。

计算示例

示例员工(JAE)营业额资产负债表总额实体类型结果
从事客户系统管理的IT服务提供商351400万欧元600万欧元托管服务提供商(附件1 第6.1.10项)不受约束——资产负债表总额低于1000万欧元
从事客户系统管理的IT服务提供商351400万欧元1200万欧元托管服务提供商(附件1 第6.1.10项)重要实体——两项财务数值均超过1000万欧元
机械制造商60800万欧元500万欧元机械制造(附件2 第5.4项)重要实体——至少50名员工
机械制造商3008000万欧元6000万欧元机械制造(附件2 第5.4项)重要实体——仅凭规模不会成为关键实体(附件2)
云服务提供商(SaaS)3004000万欧元3000万欧元云计算服务(附件1 第6.1.4项)关键实体——至少250名员工
为客户运营权威DNS服务器的网站托管商340万欧元20万欧元DNS服务提供商(附件1 第6.1.2项)关键实体——与规模无关
软件公司(仅从事开发和许可)1202000万欧元1500万欧元无实体类型不直接受约束——软件开发不是实体类型

指标的确定

§28(4) BSIG在员工人数、营业额和资产负债表总额方面援引建议 2003/361/EC。由此得出以下规则:

主题规则依据
员工按年度工作单位(JAE)计算。兼职和季节性员工按比例计入。在企业中参与工作的所有者以及定期从事活动的合伙人一并计入。学徒以及孕产保护期和育儿假期间不计入。建议 2003/361/EC 附件第5条
数据基础以最近一次会计结算为准,按年度计算。营业额不含增值税。附件第4条第1款
两年规则只有在连续两个财务年度超过或低于阈值时,规模类别才会改变。仅一年超过阈值尚不会导致受约束。新成立的企业应本着诚信原则估算其数据。附件第4条第2款和第3款;BSI-FAQ
关联企业在拥有多数表决权、支配性影响或类似控制的情况下,其数据按100%计入——包括欧盟以外的公司。附件第3条第3款、第6条
伙伴企业在持股达到25%及以上且不构成关联关系时,其数据按比例计入。附件第3条第2款、第6条
IT独立性如果企业在法律上、经济上和事实上独立决定其IT的配置和运营,则计入伙伴企业和关联企业的数据。如果IT完全由集团母公司运营,则通常不具备这种独立性。§28(4) 第2句 BSIG;BT-Drs. 21/1501(联邦议院印刷品)
公共持股“公共持股至少25%的企业不属于中小企业”这一规则不适用于NIS2。§28(4) 第1句 BSIG;NIS2 第2条第1款
附属活动与整体业务活动相比可忽略不计的业务活动,在归入实体类型时可不予考虑。判断依据包括该业务领域的员工、营业额和资产负债表占比。如果该活动在公司合同或章程中列明,则不利于认定为可忽略不计。根据BSI的观点,该规则不适用于关键设施运营者、信任服务提供商、TLD注册管理机构、DNS服务提供商和电信提供商。§28(3) BSIG;BT-Drs. 21/1501;BSI-FAQ

集团:数据来源,而非义务主体

适用性针对每个实体单独检查。母公司或姊妹公司不会仅因某一集团公司受约束而自动负有义务。在规模计算中,它们仅是“数据来源”。反之,同一所有者旗下、在相同或相邻市场经营的公司,即使没有正式的持股关系,只要构成经济单位,也可被视为关联企业(欧盟法院(EuGH),2014年2月27日判决,C-110/13)。在这种情况下,将业务拆分到多家公司,只有在单个公司的IT具有独立性时,才会降低决定性规模(§28(4) 第2句 BSIG)。

与规模无关的特殊情况

在以下情况下,微型企业和小型企业的例外规定适用:

情况分类规范说明
关键设施运营者关键实体§28(1) 第1项 BSIG在依据§4(3)和§5(1) KRITIS伞法(KRITIS-DachG)制定的条例生效之前(截至2026年9月19日:尚未公布),关键设施继续依据BSI-Kritisverordnung(BSI关键基础设施条例)确定(§66 BSIG;§12 BSI-KritisV)。此外适用§31和§39 BSIG。
合格信任服务提供商、TLD域名注册管理机构、DNS服务提供商关键实体§28(1) 第2项 BSIGDNS服务提供商是指为第三方提供权威域名解析或提供公共递归解析器的主体——包括个体经营者。
公开可用电信服务提供商、公共电信网络运营者员工达到50人及以上,或营业额和资产负债表总额均超过1000万欧元时为关键实体,否则为重要实体§28(1) 第3项、§28(2) 第2项 BSIG安全义务主要源自TKG(德国《电信法》)(§28(5) BSIG)。向BSI注册的义务仍然保留。
其他(非合格)信任服务提供商重要实体§28(2) 第1项 BSIG
联邦行政机构实体适用关键实体的规则,但不含§§38、40(3)、61和65§29 BSIG联邦机构、按公法组织的联邦IT服务提供商、经指定的其他联邦机构。无规模阈值。对外交部(AA)和联邦国防部(BMVg)的业务领域以及联邦情报局(BND)和联邦宪法保卫局(BfV)适用特别规则(§29(3))。
域名注册服务提供商(注册商、经销商)无分类§§33、49–51 BSIG仅有注册义务以及与域名注册数据相关的义务。
能源供应网络运营者低于阈值时无分类;超过阈值时为关键实体或重要实体,安全义务主要源自EnWG(德国《能源经济法》)(§28(5) 第2项 BSIG)§§5c、5d EnWG每个网络运营者都必须满足联邦网络管理局(Bundesnetzagentur)IT安全目录的要求并向BSI注册——即使低于BSIG阈值。

不在BSIG中:“基本服务的唯一提供者”

根据NIS2 第2条第2款(b)至(e)项,无论规模大小,该指令也适用于某些具有关键作用的实体,例如对关键社会或经济活动不可或缺的某项服务的唯一提供者。BSIG将这些情况作为单独类别加以转化。最接近的机制是联邦内政部(BMI)依据§5(3) KRITIS-DachG对关键设施进行的个案认定。就BSIG而言,该机制只有在相关法规命令生效后才发挥作用(§66 BSIG)。

小型IT服务提供商的陷阱

托管服务提供商、云服务提供商和数据中心提供商受规模阈值约束。但为客户运营权威DNS服务器的主体属于DNS服务提供商——因此无论规模大小,均为关键实体。仅用于自有域名的自有名称服务器不受约束。

常见误区

假设法律状况
“我们的客户是KRITIS运营者、集团企业或联邦机构——所以我们负有NIS2义务。”。§28 BSIG仅以企业自身的特征为依据——实体类型和规模,或关键设施的运营——而不以其客户为依据。关键设施运营者是指对设施施加决定性影响的主体。供应商或服务提供商通常不属于此类——但如果其自主负责运营该设施,则另当别论;在金融领域,实际控制(tatsächliche Sachherrschaft)即已足够(§2 第1项 KRITIS-DachG)。BSI-FAQ将供应商受到的影响描述为通过客户的供应链义务产生的“间接”作用。
“我们没有收到BSI的来信——所以我们不受约束。”错误。BSI不会通知企业是否受约束。每个实体自行检查,受约束时必须自行注册。
“我们的母公司受约束——所以我们也受约束。”并非自动如此。适用性按实体逐一检查。集团数据仅用于规模计算。
“我们申请豁免。”普通企业无法申请。§37 BSIG未规定申请程序。豁免决定仅由BMI作出——且仅针对在国家安全、公共安全、国防或刑事追诉领域开展活动,或专门为这些领域的机构工作,并遵守同等要求的实体。
“我们开发软件——所以我们负有NIS2义务。”并非仅因此负有义务。软件开发不是实体类型。但云和SaaS运营、可访问客户系统的MSP(托管服务提供商)服务、硬件制造或本身属于医疗器械的软件的制造可能受约束(BSIG 附件2 第5.1项结合MDR(欧盟医疗器械法规)第2条第1项)。与此不同,《网络韧性法案》(Cyber Resilience Act,CRA)不论规模适用于含数字要素的产品;其报告义务(CRA 第14条)自2026年9月11日起适用。
“我们规模小——NIS2与我们无关。”从法律上看大多正确,从经济上看则不然。参见间接影响

间接影响:通过合同传递

关键实体和重要实体必须确保“供应链安全,包括与直接供应商或服务提供商之间关系的安全相关方面”(§30(2) 第4项 BSIG)。立法理由明确列出的手段包括:与供应商和服务提供商就风险管理措施、事件处理和补丁管理,以及设计安全(Security by Design)和默认安全(Security by Default)达成合同约定。

对于“我的企业不属于NIS-2范围,但我向受NIS-2约束的企业销售商品/服务。我需要注意什么吗?”这一问题,BSI-FAQ的回答如下:

“在与受NIS-2约束的企业开展业务往来时,BSIG的规定也可能间接影响不受NIS-2约束的企业。[…] 如果企业能够排除自身根据§28 BSIG受约束,但为受NIS-2约束的实体提供服务,则不妨针对与委托方可能达成的约定,检查企业内部对§30(2) BSIG所规定风险管理措施的遵守情况。”(非官方译文)

BSI在信息包“安全供应链”(Sichere Lieferkette)中表述得更为明确:受监管实体“无论如何”都应通过合同要求其供应商采取安全措施,并要求其证明遵守情况。在某些情况下,它们可能“无法再与每一个供应商合作”,否则自身将面临违反义务的风险。对BSI而言,仅有合同条款并不足够:根据BSI-FAQ(关于IT完全外包的问题),受监管实体必须确保其服务提供商落实NIS-2要求并定期接受审查(“仅有合同是不够的”)。为此,立法理由还明确提到了对可从互联网访问的攻击面进行扫描(External Attack Surface Scans)。

情形

客户客户的义务对供应商的典型要求
关键实体或重要实体§30(2) 第4项 BSIG合同安全附件、供应商调查问卷、证明(例如ISO/IEC 27001)、安全事件报告、审计权、补丁承诺、设计安全
数字服务提供商(云、数据中心、MSP、MSSP、DNS、在线平台、信任服务)另外适用实施条例 (EU) 2024/2690 附件第5.1.4项,根据§30(3) BSIG优先适用在适当范围内通过合同规定:网络安全要求、培训和资质、背景审查、无不当延误的事件报告、审计权或审计报告、漏洞修复、分包商规则、合同终止时的义务
关键设施运营者另外适用§31 BSIG(更高保护水平、攻击检测系统)以及每三年提交一次证明(§39 BSIG)对远程访问、日志记录和证明的更严格要求,配合审计
联邦行政机构实体§43(3) BSIG:对于受托为联邦提供IT服务者,必须通过合同使其承担信息安全义务——无论其规模如何。§44 BSIG:IT基线保护(IT-Grundschutz)和BSI最低标准;BSI的要求纳入采购程序招标中的资格要求、IT基线保护和BSI最低标准、云服务须满足C5标准、合同约定的报告义务
州或地方行政机构不适用BSIG,而适用州法律依据各州法律和招标文件的要求——因州而异
能源供应网络运营者(例如市政公用事业公司)§5c(1) EnWG:适当保护“在采购设施物资和服务时即应予以确保”联邦网络管理局IT安全目录中针对网络运营中系统、组件和服务的要求
金融实体DORA(《数字运营韧性法案》)第28–30条(根据§28(6) BSIG取代§§30–32、35、36、38和39 BSIG;§33 BSIG规定的注册义务仍然保留)法定最低合同内容:服务提供地点、ICT事件支持、与监管机构合作、终止权、参加培训。对于关键或重要职能,另外还需不受限制的访问权和审计权、参与渗透测试(TLPT)以及退出策略
含数字要素产品的制造商CRA 第13条第5款(对第三方组件的尽职审慎,自2027年12月11日起)关于所交付组件的证明,例如漏洞处理和支持期限

为何是“通常”而非“始终”

客户的义务以风险为基础,针对的是直接供应商;实施条例 (EU) 2024/2690要求“在适当范围内”约定合同内容。IT服务提供商、软件和云提供商以及可访问系统或数据的供应商实际上几乎总会被纳入要求范围,而与IT无关的供应商大多不会。供应链更下游的分包商通过传递条款受到这些要求的约束。对于联邦机构,法律规定必须通过合同约束IT服务提供商(§43(3) BSIG)。

杠杆掌握在客户手中:如果客户未能确保其供应链安全,将面临§65 BSIG规定的罚款。相反,BSI不对不受约束的供应商进行监管。

法定义务与合同义务的比较

方面直接受约束(§28 BSIG)间接受影响(合同)
义务来源法律与委托方的合同
范围§30规定的全部措施、§32规定的报告义务、§33规定的注册、§38规定的管理层义务合同约定的内容,通常为§30的一部分
事件报告向BSI报告(24小时/72小时/72小时报告后1个月)向委托方报告,期限依合同而定
监督BSI(§§61、62 BSIG)委托方:调查问卷、证明、审计
违规后果§65 BSIG规定的罚款违约金、损害赔偿、终止合同、被排除在采购程序或供应商名单之外
向BSI注册

实践:小型供应商应做好哪些准备

对于不受监管的企业,进行检查的不是BSI,而是客户。要求以调查问卷、合同附件或资格标准的形式提出。据BSI称,不存在可笼统证明满足§30 BSIG要求的通用证书。

以下调查问卷项目在小型供应商处经常未得到落实:

问卷项目典型缺口最低措施§30(2) BSIG
受支持且已打补丁的系统未购买扩展安全更新(ESU)的Windows 10——自2025年10月14日支持结束以来没有安全更新迁移或付费ESU,文档化的补丁流程第5项
网络分段访客WLAN与工作站和服务器处于同一网络独立的访客网络,办公网络与服务器网络分离第1项、第9项
多因素认证管理员、远程维护和云访问仅使用密码所有远程访问和管理账户均启用MFA第10项
数据备份无离线副本,从未测试恢复3-2-1备份并定期进行恢复测试第3项
事件报告无联系人,无向客户报告的链条指定联系人,具有合同期限的报告流程第2项
访问与清单不清楚谁访问哪些系统和客户数据资产清单和权限概念第1项、第9项
安全意识未对员工进行培训每年进行意识培训并留存证明第7项

小型企业入门帮助

  • 依据DIN SPEC 27076的CyberRisikoCheck – 面向员工少于50人企业的IT安全咨询:与一家IT服务提供商进行访谈,涵盖六个主题领域的27项要求。据BSI称,这是一种初步评估,不是认证,也不能证明符合NIS2。
  • BSI面向中小企业的服务 – 指南、IT应急卡和IT基线保护配置文件,见BSI中小企业页面
  • 安全供应链信息包 – 说明受监管客户对供应商的期望:bsi.bund.de/dok/nis-2-sichere-lieferkette

BAUER GROUP的归类

BAUER GROUP直接受NIS2约束——作为关键实体。BAUER GROUP为客户的域名提供DNS服务,因此属于DNS服务提供商(§2 第8项 BSIG);依据§28(1) 第2项 BSIG,此类提供商无论企业规模大小均被视为关键实体。欧盟委员会修订NIS2指令的提案将取消这种与规模无关的纳入;在BSIG修订之前,上述归类保持不变(参见展望)。

此外,BAUER GROUP还以三种角色涉及NIS2:

角色归类实施
作为实体作为DNS服务提供商属于关键实体(BSIG 附件1 第6.1.2项、§28(1) 第2项 BSIG)。通过主机托管和托管服务,BAUER GROUP还提供属于托管服务提供商这一实体类型的服务(BSIG 附件1 第6.1.10项)。对于DNS服务提供商和MSP,实施条例 (EU) 2024/2690优先适用(§30(3) BSIG)。仅凭软件开发本身不会构成实体类型。本文档第2–12章;注册状态参见合规矩阵
作为供应商受监管客户、联邦机构和金融实体通过合同将其要求传递给BAUER GROUP。来自本文档的证明,向客户进行合同约定的事件报告
作为委托方BAUER GROUP将安全要求传递给自己的服务提供商(§30(2) 第4项 BSIG)。供应链安全

被归类为关键实体的后果

  • 不依赖具体事由的监督: 即使没有违规迹象,BSI也可以下令进行审计、检查或认证,并现场检查合规情况(§61 BSIG)。
  • 罚款范围: 最高1000万欧元;总营业额超过5亿欧元时,最高为全球总营业额的2%(§65 BSIG)。
  • 注册: 除§33 BSIG规定的信息外,还须提供§34 BSIG规定的额外信息,该规定适用于DNS服务提供商、托管服务提供商及其他数字实体类型;主管成员国为其在欧盟的主要营业地所在的成员国(§60 BSIG)。
  • 技术要求: §30 BSIG规定的风险管理措施的具体细节以实施条例 (EU) 2024/2690的附件为准。

展望

NIS2指令的计划修订

欧盟委员会于2026年1月20日提出了对NIS2指令的针对性修订(COM(2026) 13,程序编号2026/0012(COD))。对本页而言有两点值得关注:

  • NIS2 附件I(对应BSIG 附件1)所列类型的实体,将仅在超过“小型中型市值企业”(kleine Midcap-Unternehmen)的上限(目前为员工少于750人,且年营业额不超过1.5亿欧元或年度资产负债表总额不超过1.29亿欧元,建议 (EU) 2025/1099)时,才会仅凭规模被认定为关键实体。
  • DNS服务提供商将不再与规模无关地被纳入。对其将适用一般规模门槛;其中的微型企业和小型企业将不再属于适用范围。

截至2026年9月19日,该提案尚不是现行法律:欧洲议会牵头委员会(ITRE)尚未提交报告草案,理事会也尚未通过总体立场。阈值仍可能变化——在并行的Omnibus IV程序中,议会与理事会已于2026年6月9日就更高的小型中型市值企业上限达成临时协议(员工少于1000人,且年营业额不超过2亿欧元或年度资产负债表总额不超过1.72亿欧元)。修订指令生效后,成员国将有十二个月时间进行转化。在此之前,BSIG继续不变地适用;DNS服务提供商无论规模大小仍属于关键实体。

来源

来源出处
BSI法(BSIG),特别是§§28–30、33、43、44以及附件1–2gesetze-im-internet.de/bsig_2025
建议 2003/361/EC(中小企业定义)EUR-Lex CELEX 32003H0361
中小企业定义用户指南(欧盟委员会,2020年)single-market-economy.ec.europa.eu
能源经济法(EnWG),§§5c、5dgesetze-im-internet.de/enwg_2005
KRITIS伞法(KRITISDachG)gesetze-im-internet.de/kritisdachg
NIS2UmsuCG立法理由BT-Drs. 21/1501
BSI:NIS-2常见问题解答bsi.bund.de – NIS-2-FAQ
BSI:安全供应链信息包bsi.bund.de/dok/nis-2-sichere-lieferkette
实施条例 (EU) 2024/2690EUR-Lex CELEX 32024R2690
条例 (EU) 2022/2554(DORA)EUR-Lex CELEX 32022R2554
条例 (EU) 2024/2847(网络韧性法案)EUR-Lex CELEX 32024R2847

所有来源均于2026年9月19日访问。BSI-FAQ条目按其问题文本引用,因为编号可能发生变化。

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可