Skip to content

监管框架

法律来源

法律来源状态相关性
NIS 2指令 (EU) 2022/2555自2023年1月16日起生效欧盟框架指令
NIS2UmsuCG(综合法)自2025年12月6日起生效德国实施
BSIG(修订版)自2025年12月6日起生效核心义务规范
实施条例 (EU) 2024/2690自2024年11月7日起生效直接适用于DNS服务提供商、MSP等:风险管理措施的技术和方法要求(依据§30(3) BSIG优先适用)以及重大安全事件的阈值(实施条例第3条及以下各条)
KRITIS伞法(KRITIS-DachG)自2026年3月17日起生效物理韧性(CER实施)

适用性

BSIG区分两类实体。决定性因素是实体类型(BSIG 附件1和附件2)和企业规模(§28 BSIG):

类别标准(简化)罚款范围(§65 BSIG)
关键实体附件1,至少250名员工,年营业额超过5000万欧元且同时年度资产负债表总额超过4300万欧元;与规模无关的情况包括关键设施运营者等最高1000万欧元;总营业额超过5亿欧元时,最高为全球总营业额的2%
重要实体附件1或附件2,至少50名员工,年营业额年度资产负债表总额均超过1000万欧元最高700万欧元;总营业额超过5亿欧元时,最高为全球总营业额的1.4%

小型企业和供应商

微型企业和小型企业原则上不受约束——与规模无关的特殊情况除外。但作为受监管实体的供应商,它们经常会通过合同被要求采取安全措施。规模类别、特殊情况和各种情形:参见适用性与规模分类

§30 BSIG – 十项风险管理措施

编号措施文档
1关于风险分析和信息技术安全的概念风险管理
2事件处理事件管理
3维持运营(如备份管理和灾难恢复)以及危机管理业务连续性
4供应链安全供应链安全
5采购、开发和维护中的安全措施,包括漏洞管理和漏洞披露漏洞管理
6有效性评估概念和程序有效性审查
7信息技术安全领域的基础培训和意识提升措施培训与意识
8使用密码学方法的概念和流程加密技术
9关于人员安全、访问控制以及ICT系统、产品和流程管理的概念访问控制
10多因素认证或持续认证、安全语音、视频和文本通信、安全应急通信访问控制

其他义务

条款义务文档
§§28、29 BSIG分类为关键实体或重要实体适用性与规模分类
§32 BSIG重大安全事件报告义务事件管理
§33 BSIGBSI注册义务已在组织层面实施
§38 BSIG管理层实施、监督和培训义务治理

KRITIS-DachG 关键日期

  • 2026年3月17日 – 生效(2026年3月11日法律,BGBl. 2026 I Nr. 66)
  • 2026年7月17日 – CER指令规定的成员国识别关键实体的截止日期((EU) 2022/2557 第6条第1款)——并非运营者的截止日期
  • 注册 – 设施被认定为关键设施后最迟三个月内(§8(1) KRITIS-DachG)。哪些设施属于关键设施,须由依据§4(3)和§5(1) KRITIS-DachG制定的法规条例确定;据BBK称,该条例仍在制定和协调中,尚未在联邦法律公报上公布(截至2026年9月19日)。在其生效之前,BSIG意义上的关键设施仍依据BSI关键基础设施条例(BSI-KritisV)确定(§66 BSIG;§12 BSI-KritisV)。
  • KRITIS-DachG通过物理韧性层面补充NIS2,并将欧盟CER指令((EU) 2022/2557)转化为德国法律。

NIS2 与 CRA 的区别

标准NIS2CRA
监管对象运营者(实体)含数字要素的产品
法律形式指令(需国家实施)法规(直接适用)
重点运营安全(风险管理)产品安全(设计安全)
报告义务BSI(24小时 / 72小时 / 72小时报告后1个月)通过统一报告平台向协调CSIRT和ENISA报告(24小时 / 72小时 / 纠正措施可用后14天或1个月)

CRA协同效应

符合CRA的流程(漏洞管理、事件响应、供应链)在很大程度上也满足相应的NIS2要求。详情请参阅CRA合规文档

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可