- Directive (EU) 2022/2555 — NIS2, Article 28 on domain registration data
- Regulation (EU) 2016/679 — GDPR, Article 27
- Regulation (EU) 2022/2065 — DSA
- Regulation (EU) 2019/517 for the .eu top level domain
谁必须指定
在欧盟以外为欧盟用户提供服务的注册机构、注册商和DNS提供商。DNS服务提供商和顶级域名注册机构无论规模大小均受NIS2覆盖,这一点不寻常且常被忽视。
门槛与豁免
规模阈值不适用于DNS服务提供商和顶级域名注册机构,这些机构作为重要或必要实体无论规模大小均受覆盖。
标签上必须载明的内容
非实体。NIS2要求维护准确和完整的域名注册数据,并向合法访问请求者提供访问权限,并发布相关政策。
平台字段
注册商必须实施注册数据的验证,执法机构和权利持有者日益要求访问,NIS2条款现在对此进行了明确规定。
必须保存的文件
NIS2注册和风险管理文档、事件程序、域名注册数据政策及验证程序、合法访问请求的响应程序、第30条记录和第27条指定。
标准与检测
不适用,尽管当局可能对必要实体施加安全审计。
语言要求
政策和访问程序应以请求者可理解的语言提供,事件报告应符合CSIRT的要求。
何时开始适用
NIS2义务自国家转置日期起生效。报告时间为24小时、72小时和一个月。
文件保存期限
根据政策在注册期间及之后保留注册数据,平衡准确性义务与最小化。
不合规的后果
对必要实体的罚款最高可达1000万欧元或营业额的2%,并承担管理责任。GDPR罚款适用于注册人数据处理。
由谁执法
NIS2主管当局和CSIRT、数据保护当局,以及.eu域名的EURid。
界限在哪里
NIS2第28条通过要求准确数据和合法访问解决了GDPR后WHOIS僵局的大部分问题,但发布与隐私之间的平衡仍存在争议,实施因成员国而异。
常见问题
- 作为小型注册商,我们是否在NIS2范围内?
- DNS服务提供商和顶级域名注册机构无论规模大小均受覆盖。注册商在多个实施中也受到覆盖,因此必须检查国家转置。
- 注册人数据必须公开吗?
- 不完全。NIS2要求对合法请求者提供准确和合法的访问,而不是完全公开,平衡由国家设定。