监管框架
法律来源
| 法律来源 | 状态 | 相关性 |
|---|---|---|
| NIS 2指令 (EU) 2022/2555 | 自2023年1月16日起生效 | 欧盟框架指令 |
| NIS2UmsuCG(综合法) | 自2025年12月6日起生效 | 德国实施 |
| BSIG(修订版) | 自2025年12月6日起生效 | 核心义务规范 |
| 实施条例 (EU) 2024/2690 | 自2024年11月7日起生效 | 直接适用于DNS服务提供商、MSP等:风险管理措施的技术和方法要求(依据§30(3) BSIG优先适用)以及重大安全事件的阈值(实施条例第3条及以下各条) |
| KRITIS伞法(KRITIS-DachG) | 自2026年3月17日起生效 | 物理韧性(CER实施) |
适用性
BSIG区分两类实体。决定性因素是实体类型(BSIG 附件1和附件2)和企业规模(§28 BSIG):
| 类别 | 标准(简化) | 罚款范围(§65 BSIG) |
|---|---|---|
| 关键实体 | 附件1,至少250名员工,或年营业额超过5000万欧元且同时年度资产负债表总额超过4300万欧元;与规模无关的情况包括关键设施运营者等 | 最高1000万欧元;总营业额超过5亿欧元时,最高为全球总营业额的2% |
| 重要实体 | 附件1或附件2,至少50名员工,或年营业额和年度资产负债表总额均超过1000万欧元 | 最高700万欧元;总营业额超过5亿欧元时,最高为全球总营业额的1.4% |
小型企业和供应商
微型企业和小型企业原则上不受约束——与规模无关的特殊情况除外。但作为受监管实体的供应商,它们经常会通过合同被要求采取安全措施。规模类别、特殊情况和各种情形:参见适用性与规模分类。
§30 BSIG – 十项风险管理措施
| 编号 | 措施 | 文档 |
|---|---|---|
| 1 | 关于风险分析和信息技术安全的概念 | 风险管理 |
| 2 | 事件处理 | 事件管理 |
| 3 | 维持运营(如备份管理和灾难恢复)以及危机管理 | 业务连续性 |
| 4 | 供应链安全 | 供应链安全 |
| 5 | 采购、开发和维护中的安全措施,包括漏洞管理和漏洞披露 | 漏洞管理 |
| 6 | 有效性评估概念和程序 | 有效性审查 |
| 7 | 信息技术安全领域的基础培训和意识提升措施 | 培训与意识 |
| 8 | 使用密码学方法的概念和流程 | 加密技术 |
| 9 | 关于人员安全、访问控制以及ICT系统、产品和流程管理的概念 | 访问控制 |
| 10 | 多因素认证或持续认证、安全语音、视频和文本通信、安全应急通信 | 访问控制 |
其他义务
| 条款 | 义务 | 文档 |
|---|---|---|
| §§28、29 BSIG | 分类为关键实体或重要实体 | 适用性与规模分类 |
| §32 BSIG | 重大安全事件报告义务 | 事件管理 |
| §33 BSIG | BSI注册义务 | 已在组织层面实施 |
| §38 BSIG | 管理层实施、监督和培训义务 | 治理 |
KRITIS-DachG 关键日期
- 2026年3月17日 – 生效(2026年3月11日法律,BGBl. 2026 I Nr. 66)
- 2026年7月17日 – CER指令规定的成员国识别关键实体的截止日期((EU) 2022/2557 第6条第1款)——并非运营者的截止日期
- 注册 – 设施被认定为关键设施后最迟三个月内(§8(1) KRITIS-DachG)。哪些设施属于关键设施,须由依据§4(3)和§5(1) KRITIS-DachG制定的法规条例确定;据BBK称,该条例仍在制定和协调中,尚未在联邦法律公报上公布(截至2026年9月19日)。在其生效之前,BSIG意义上的关键设施仍依据BSI关键基础设施条例(BSI-KritisV)确定(§66 BSIG;§12 BSI-KritisV)。
- KRITIS-DachG通过物理韧性层面补充NIS2,并将欧盟CER指令((EU) 2022/2557)转化为德国法律。
NIS2 与 CRA 的区别
| 标准 | NIS2 | CRA |
|---|---|---|
| 监管对象 | 运营者(实体) | 含数字要素的产品 |
| 法律形式 | 指令(需国家实施) | 法规(直接适用) |
| 重点 | 运营安全(风险管理) | 产品安全(设计安全) |
| 报告义务 | BSI(24小时 / 72小时 / 72小时报告后1个月) | 通过统一报告平台向协调CSIRT和ENISA报告(24小时 / 72小时 / 纠正措施可用后14天或1个月) |
CRA协同效应
符合CRA的流程(漏洞管理、事件响应、供应链)在很大程度上也满足相应的NIS2要求。详情请参阅CRA合规文档。