隨著《NIS2實施法案》(NIS2UmsuCG)於2025年12月6日生效,網路安全正式成為最高管理階層的職責。目前,德國約有29,500家公司和機構受其監管,而先前受KRITIS框架監管的機構僅約有4,500家。

該法規的一個重點是管理階層的責任。根據NIS2,總經理必須確保風險管理和網路安全是公司營運不可或缺的一部分。修訂後的德國聯邦資訊安全辦公室法(BSIG)第38(1)條規定,管理階層有義務實施並監督這些措施。

根據一般公司法,管理階層仍需對因應受譴責的違約行為造成的損害承擔個人責任。 《公司法實施細則》第38(2)條在必要時對現有的責任規定進行了補充。

本文解答了最重要的問題,提供了策略背景,並概述了管理方面的實用建議。

《NIS 2實施法案》會影響哪些人?

由於轉座延遲NIS2 指令根據《基本安全措施指南》(BSIG)第30(2)條,國家法律中沒有規定實施所需技術和組織風險管理措施的過渡期。因此,管理階層必須迅速評估組織的現況並啟動合規措施。

NIS2UmsuCG適用於兩者“基本的”“重要的”實體。分類取決於行業、公司規模和財務門檻。

受影響的組織必須在法律生效後的三個月內註冊。對許多組織而言,這意味著截止日期為2026年3月6日根據該法於 2025 年 12 月 6 日生效的日期計算。

根據第 33 條 BSIG 進行的註冊必須透過電子方式完成。 英國標準協會此入口網站由聯邦資訊安全辦公室 (BSI) 和聯邦民防與災害援助辦公室共同營運 ( BBK )。

這NIS2UmsuCG該法案以所謂的「條款法」的形式修訂了多項現有法律,特別是《聯邦資訊安全辦公室法》(BSIG)。除了傳統的關鍵資訊安全運營商(KRITIS)之外,幾乎所有供應鏈關鍵行業的公司現在都納入了該法案的管轄範圍,其定義見BSIG第28條(新版本)以及附件1和附件2中定義的行業。 BSIG (新版本)

  • 特別重要的設施能源、交通運輸、金融、醫療保健、水務和污水處理、數位基礎設施和航太等領域適用特殊規則。電信業者、DNS 服務供應商、信任服務供應商和關鍵設施業者等適用特殊規則。
  • 重要設施郵政和快遞服務、廢棄物管理、化學物質的生產、製造和貿易、食品的生產、加工和分銷、商品的製造和生產、數位服務提供者和研究。

根據 BSIG(新版)第 28 條,所謂的規模上限規則具有決定性意義:上述產業的設施如果至少符合中型企業的規模標準,則通常被認為屬於 NIS2 範疇:

  • 特別重要的機構員工人數超過 250 人或年營業額超過 5,000 萬歐元,且年度資產負債表總額超過 4,300 萬歐元。
  • 重要機構:員工人數超過 50 人或營業額超過 1,000 萬歐元,且年度資產負債表總額超過 1,000 萬歐元。

BSIG(新版)第 28 條中明確列出的某些實體,無論其規模大小,均受其約束,這意味著無論公司規模大小,它們都屬於適用範圍。

對決策者和總經理的責任至關重要:即使貴公司未達到相關閾值,也可能間接受到供應鏈要求的影響。受影響的實體(例如您的客戶)將對您的資訊安全提出要求,並可能在未來要求您提供安全措施的證據。

 

NIS-2 總經理須知:以下是待辦事項

  • 進行影響評估-檢查以下內容: BSI網站
  • 依第33條規定,及時(三個月內)進行登記。
  • 規範和分配內部職責

為什麼NIS-2是高階主管需要關注的事情?

……而且這不是IT部門的任務。

§ 第 38 條 BSIG 明確規定,實施和監控網路安全措施的責任由管理階層承擔。

NIS2 指示標誌著一個明確的典範轉移:網路安全在法律上被確立為管理責任的一部分,安全措施的最終責任不再可以委託他人承擔。 BSIG 第 38 條從三個層面規定了這項責任:

  • 執行責任(第38條第1款)
    管理階層必須依照第 30 條實施風險管理措施,並監督其執行情況。
  • 內部責任(第38條第2款)
    如果管理階層因過失違反其 NIS2 義務,則管理階層須承擔個人責任。
  • 提供訓練的義務(第38條第3款)
    定期參加培訓,以識別和評估風險,並了解和評估風險管理實踐在資訊安全領域的影響。必須妥善保存內部培訓記錄,並應主管機關或「獨立機構」(根據《資訊安全法》(新版)第61(1)條和第62條)的要求提供這些記錄。

這意味著資訊安全必須作為關鍵和增值業務流程的組成部分進行設計,並受以下方面的直接責任和監督:高階管理人員。

相關責任人必須理解這一點,才能積極主動地進行工作。無知並不能免除責任。

根據 NIS2UmsuCG 的定義,「高階管理層」指的是誰?

根據經修訂的BSIG第2條第13款,管理階層是「根據法律、公司章程或合夥協議指定,負責管理企業並代表特別重要機構或重要機構的自然人實際上,這包括總經理和執行長、董事會成員(財務長、營運長、資訊長、首席策略長)以及管理合夥人或承擔個人責任的合夥人。在目前《公司法》第2條第13款(新版)的討論中,強調了公司法人實體的管理職能至關重要。這意味著,如果法律、公司章程或合夥協議指定授權簽字人等個人負責管理公司,則他們也可以被歸類為「管理人員」。

CTA cover for English whitepaper NIS2 Directive vs. ISO 27001 Mapping requirements
Loading...
免費白皮書提供指導

NIS2 與 ISO 27001

需求映射

實用白皮書本文重點闡述了法律要求和規範要求之間的交集,並展示了組織如何透過國際標準有效地滿足預期的法律要求。 ISO 27001

充分利用我們專家的專業知識!

NIS2 董事總經理版

必須遵守哪些網路安全要求?

根據 BSIG(新版)第 30(1) 條規定,受影響的公司必須根據系統性的網路風險管理實施適當、相稱和有效的技術和組織措施。

對於 NIS2 董事和高階主管責任而言,這意味著風險不僅必須在技術上得到解決,而且還必須以結構化的方式進行識別、評估、優先排序和記錄。

BSIG 第 30 條要求在整個公司範圍內採取整體方法。其目標是防止組織用於提供服務的資訊技術系統、組件和流程的可用性、完整性和機密性受到干擾。 「最先進技術」至關重要,必須考慮國際標準,例如… ISO 27001和ISO 27002出於歐盟法規的目的。

第 30 (2) 節 BSIG(新版)的核心要求包括

  • 風險管理流程(分析、評估、處理、記錄)
  • 事件管理
  • 業務連續性和緊急應變計劃
  • 備份和復原策略
  • 加密和多因素身份驗證
  • 供應鏈安全
  • 培訓和意識
  • 有效性檢查和審計

 

總經理責任:以下是待辦事項

  • 對公司的風險敞口進行評估-評估時需考慮環境條件、業務目標、關鍵服務/流程、法律要求以及利害關係人的期望。
  • 提供具約束力的預算和資源
  • 定期檢視風險管理措施的有效性,例如透過建立報告機制。
  • 親自批准風險管理計劃,包括應對措施和風險承受能力。

 

NIS2 和報告義務-現在對公司有哪些規定?

第 32 條 BSIG(新版)規定了三階段報告程序。受影響的組織在獲悉重大安全事件後,必須在以下期限內向 BSI 和 BBK 聯合報告辦公室報告:

  • 24小時初始通知
  • 72小時:更新初步評估、嚴重程度和影響
  • 最晚1個月內:最終報告或進度報告(如果仍在進行中)

要遵守這些期限,需要遵循既定的流程,不能採取臨時行動。根據第 35 條 BSIG(新版本), 英國標準協會也可能要求通知受影響的客戶。

 

管理階層待辦事項

  • 檢視事件回應機制和危機應變計劃
  • 明確具有約束力的通報管道和決策責任
  • 制定面向客戶和合作夥伴的溝通策略

 

NIS2 總經理責任:具體罰款和風險是什麼?

根據《比利時證券法》第65條,違規者可能被處以最高1,000萬歐元或全球年營業額2%的罰款。此外,管理階層可能因違反職責而承擔個人責任。

任何未能正確、完整、及時地實施NIS2的人員均違反相關規定,並可能面臨以下罰款:

  • 特別重要的設施:最高可達 1000 萬歐元或全球營業額的 2%
  • 重要設施:最高可達700萬歐元或全球營業額的1.4%

個人責任對管理階層尤為重要。例如,在以下情況下可能適用:

  • 缺乏風險管理記錄(經修訂的《BSIG》第30(1)條)
  • 遺漏或未記錄的訓練義務(經修訂的BSIG第38(3)條)
  • 忽略已知漏洞(經修訂的BSIG第30(2)條第5款)
  • 缺乏風險管理措施的監控(經修訂的《銀行業安全指令》第30(1)條)

重要的網路安全事件本身並不能確定責任。決定性因素在於管理階層在事件發生前、發生時和發生後是否妥善履行了其組織和監控職責。

 

ISO 27001 如何協助實施 NIS 2 要求?

一個資訊安全管理系統(ISMS)基於國際標準ISO 27001該標準以流程為導向,涵蓋了 BSIG 第 30 節(新版)的大部分要求。立法者明確推薦該標準作為實施輔助工具。

有效的資訊安全管理為管理階層提供的最重要的一點是:可靠的控制工具。網路安全這項抽象職責被轉化為清晰的流程、責任和決策機制。

Cover sheet for white paper ISO 27001 Annex A new controls with PDF
Loading...
免費白皮書(PDF格式)

ISO 27001 - 新附錄 A 中的控制措施

根據修訂後的 DIN EN ISO/IEC 27001:2024 標準以及最新的資訊安全措施(控制措施),規範性附件A這樣,您可以確保您的組織得到最佳保護,免受現代威脅的侵害。

從中受益我們專家的專業知識了解 11 個新增控制項和 24 個合併控制項的全部信息,以及在實作這些控制項時需要注意的事項。

其核心原則是風險管理:以結構化的方式識別、評估和處理風險——不是選擇性地處理,而是針對整個組織。管理…

  • 明確安全目標
  • 批准風險應對措施和風險承受能力
  • 提供必要的資源,並且
  • 定期檢討其有效實施情形。

每一項決定、每一個流程步驟和每一項措施都必須記錄在案,以便在需要時向相關部門出示。

ISO 27001 標準透過附件 A 中的安全措施,也為實施 BSIG 第 30(2) 節(新版本)要求的措施提供了實用的工具箱。

重要的:符合 ISO 27001 標準的認證並非強制性要求,也不構成具有法律效力的合規證明。但是,它有助於建立健全的治理結構,並向監管機構、客戶和合作夥伴發出強烈的信任訊號。

基於 ISO 27001 的管理系統透過以下方式支援管理:

  • 系統性風險管理
  • 持續改善(PDCA循環,計劃-執行-檢查-改進)
  • 事件響應結構
  • 文件要求和驗證
  • 管理評審
  • 透過具體安全措施提供實施支持附錄A
questions-answers-dqs-question mark on wooden dice on table
Loading...

您有什麼問題嗎?

我們隨時為您服務。

需要滿足哪些要求? ISO 27001認證?你需要付出多少努力?親自體驗一下吧。無需承擔任何義務,完全免費。

DQS 值得信賴

我們的認證審核提供清晰的視角。從整體、獨立的外部視角審視人員、流程、系統和結果,可以展現您的工作效率。管理系統審核內容是什麼,以及如何執行和控制。我們希望您將我們的審核視為對您管理系統的增值服務,而不是一次簡單的檢查。

我們的方法始於審核清單的終點。我們會刻意追問“為什麼”,因為我們希望了解您選擇這種方法的緣由。我們專注於改進的機會,並鼓勵您轉變視角。透過這種方式,您可以找到切實可行的行動方案,從而持續改善您的管理系統。

DQS我們以專業、客觀、公正的態度進行所有認證工作。這一點透過各國認證機構在我們全球各辦事處進行的定期認證和見證審核來驗證。您可以在我們的[連結]了解更多。審計理念

信任和專業知識

我們的文章和白皮書均由我們的標準專家和經驗豐富的審核員撰寫。

註:為便於閱讀,我們使用通用男性形式。但所有性別認同均會在適用情況下涵蓋。

Author

Markus Jegelka

Loading...

You Might Also Enjoy These Reads

Discover more articles that dive deep into related themes and ideas.
Blog
Loading...

AWS 和 Azure 已通過 ISO 27001 認證--但這並不意味著您的公司也通過了認證

Blog
Loading...

為什麼 ISO 42001 是您 ISO 27001 認證的必要策略升級

Blog
Loading...

香港生成式人工智慧指南:ISO 42001 如何將治理原則轉化為可認證框架