- Directive (EU) 2022/2555 — NIS2, Art. 26
谁必须指定
DNS 提供商、顶级域名注册机构、云计算和数据中心服务、CDN、托管服务和托管安全服务提供商、在线市场、搜索引擎和社交平台,这些实体未在欧盟设立但在欧盟提供服务。
门槛与豁免
通常是拥有 50 名或更多员工或年营业额 1000 万欧元的实体,但某些数字基础设施提供商无论规模大小均受覆盖。
标签上必须载明的内容
不是标签义务。实体必须在代表设立的成员国的主管机关注册。
平台字段
不适用,但企业采购现在通常会询问供应商是否已注册 NIS2。
必须保存的文件
风险管理措施、事件处理程序、供应链安全政策、业务连续性计划和注册记录。
标准与检测
不适用,尽管可以对基本实体进行审计。
语言要求
以相关 CSIRT 接受的语言进行报告。
何时开始适用
在重大事件发生后 24 小时内进行预警,72 小时内通知事件,并在一个月内提交最终报告。
文件保存期限
在注册期间。
不合规的后果
对基本实体的罚款最高可达 1000 万欧元或全球营业额的 2%,并且管理层在多个成员国可能会被追究个人责任。
由谁执法
国家主管机关和 CSIRT。
界限在哪里
NIS2 报告和 CRA 第 14 条报告是不同的义务,触发条件不同:NIS2 关注影响您服务的事件,CRA 关注您产品中的漏洞。
常见问题
- 我们是一家拥有欧盟客户的小型 SaaS — 我们是否在范围内?
- 只有在您属于列出的行业并满足规模标准,或者您是无论规模大小均受覆盖的数字基础设施提供商时,才在范围内。