NIS2 对 NIS 指令进行了改进,以支持欧盟更强大的网络安全计划。更多服务提供商必须为更严格的法规做好准备......您准备好了吗?
网络与信息安全指令》(NIS)最初于八年前出台,一直是欧盟(EU)加强网络安全的基石。现在,随着 NIS2 即将于今年 10 月生效,企业必须准备好驾驭新的监管框架,该框架在其前身的基础上引入了重要的更新和增强功能。
NIS 和 NIS2:有什么区别?
国家信息安全指令》于 2016 年制定,旨在使围绕网络风险和企业准备工作的法律框架现代化,并于 2023 年通过《国家信息安全指令 2》进行了修改和扩展。
科威德事件后的快速数字化转型带来了更加复杂的网络安全威胁。鉴于系统、供应链等的相互依存性日益增强,一个部门出现的威胁会产生深远的影响。换句话说,欧盟的商业生态系统比以往任何时候都更加相互关联和相互依存,各成员国必须立即采取行动应对威胁,确保为应对日益增长的风险做好准备。随着成员国坚持更严格的网络安全标准以提高复原力,更多的企业必须为新秩序做好准备。
国家信息系统指令》无疑提高了欧盟信息系统的复原力,但鉴于数字经济的快速变化,该指令也显示出一定的局限性。
根据欧盟网站,《国家信息安全指令》在以下方面存在不足:
- 让欧盟企业做好应对网络安全威胁的准备
- 培养会员国和各部门应对网络安全威胁的能力
- 使会员国对网络安全的主要威胁和挑战形成共识
- 缺乏联合应对措施
NIS2 通过扩大受网络安全法规约束的实体数量和种类、精简这些实体的类别、推动跨部门合作、加强报告要求等方式,回应并改进了之前的 NIS 指令所面临的挑战。

NIS2 的主要组成部分是什么?
扩大范围:
NIS2 扩大了之前规则的范围,根据数字化程度、相互关联性以及对经济和社会的重要性,纳入了更多行业。它引入了明确的规模门槛,涵盖了选定行业内的所有大中型公司。不过,成员国可自行决定是否将具有高安全风险的较小实体纳入该指令。
简化分类标准:
新指令通过取消基本服务运营商和数字服务提供商之间的区别,既扩大了受监管实体的数量,又简化了其类别。根据实体所属的类别(基本或重要),指令引入了新的安全和报告要求。
通过合作实现一致性:
NIS2 以现有关系和监管机构为基础,确保各成员国在处罚方面的一致性,并与其他实体协调。该专门网站报告称,"成员国可与欧盟委员会和 ENISA 合作,对关键供应链进行联盟级协调安全风险评估,借鉴欧盟委员会《5G 网络安全建议书》中采取的成功方法"。NIS2 还提升了合作小组在制定战略政策决定方面的作用,并通过欧洲网络危机联络组织网络建立沟通和协调。
新的政府框架:
NIS2 建立了一个基本框架来处理整个欧盟的漏洞。例如,这包括一个由欧盟网络安全机构运行和维护的欧盟漏洞数据库。
企业如何参与 NIS2?
展望 NIS2 的企业注意到了强化的安全和报告要求。成员国将要求受 NIS2 监管的企业管理、预防并尽量减少事件对其服务对象的影响。一般来说,风险评估将更加严格,对报告的要求也将更加细化。
NIS2 第 21 条规定:"会员国应确保基本和重要实体采取适当和相称的技术、业务和组织措施,管理这些实体用于其业务或提供其服务的网络和信息系统的安全所面临的风险,并防止或尽量减少事件对其服务接受者和其他服务的影响"。

NIS2 如何管理风险?
指令 指令预期 相关实体将建设和支持
- 风险分析和信息系统安全政策;
- 事件处理;
- 业务连续性,如备份管理和灾难恢复,以及危机管理;
- 供应链安全,包括每个实体与其直接供应商或服务提供商之间关系的安全相关方面
- 网络和信息系统采购、开发和维护中的安全问题,包括漏洞处理和披露;
- 评估网络安全风险管理措施有效性的政策和程序;
- 基本的网络卫生习惯和网络安全培训;
- 有关使用加密技术的政策和程序,并酌情使用加密技术;
- 人力资源安全、出入控制政策和资产管理;
- 酌情在实体内使用多因素身份验证或连续身份验证解决方案、安全的语音、视频和文本通信以及安全的紧急通信系统。
企业不会等到十月份才开始行动。相反,他们现在就开始进行风险评估、内部培训和文档编制。
他们正在采取的一些措施:
- 进行全面评估
- 了解适用性和分类
- 审查和更新政策与程序
- 加强安全措施
- 建立事件响应能力
- 促进信息共享与合作
- 随时了解信息并与当局互动
- 投资于培训和宣传
- 监测监管动态
联系我们的团队欲了解更多有关您的团队如何利用 Mitratech 的解决方案与 NIS2 框架和现成模板的信息,以加速您的 NIS2 合规之旅,并利用与新一代 GRC 技术合作的强大优势。

我们的重点是什么?您的成功。
预约演示,或进一步了解 Mitratech 的产品、服务和承诺。