NIS-2 已正式生效:企业现在必须补上什么

NIS-2 自 2025 年 12 月起生效,BSI 的宽限阶段即将结束。受影响企业现在应当补上什么:登记、义务、责任。

NIS-2 转化法(NIS2UmsuCG)自 2025 年 12 月 6 日起生效。向 BSI 进行登记的法定截止日期已于 2026 年 3 月 6 日届满。此外,BSI 曾表示,预计受影响企业的登记将在 2026 年 7 月 31 日前完成——这一期限刚刚过去。

需要重要说明的是:7 月 31 日并不是一个新的法定期限,而是执法层面事实上的宽限阶段的结束。法律义务自 3 月起即已存在。尚未登记者并非“刚好赶在最后时刻”,而是已经处于逾期状态——现在应当有序补办,而非继续观望。

究竟哪些企业受影响

NIS-2 并非一概适用于所有员工 50 人以上的企业。相关义务仅在法律附录列出的 18 个行业中生效——其中包括能源、交通、卫生、数字基础设施,也包括制造业和化工业。在这些行业内部,适用《BSIG(新版)》第 28 条的门槛值:

  • 重要机构: 员工 50 人以上,或年营业额超过 1000 万欧元且资产负债表总额超过 1000 万欧元。
  • 特别重要机构: 员工 250 人以上,或年营业额超过 5000 万欧元且资产负债表总额超过 4300 万欧元。

在德国,总计约涉及 29,500 至 30,000 家机构——据 OpenKRITIS 估计,其中约 8,250 家为特别重要机构,约 21,600 家为重要机构。作为对比:在旧的 KRITIS 制度下约为 4,500 家。也就是说,受监管企业的范围扩大了六倍有余。正因如此,NIS-2 如今波及许多此前从未与 BSI 打过交道的中型企业。

两类机构之间的区别在实践中很有意义:特别重要机构受到 BSI 的主动监督,重要机构则按具体情形进行检查。

期限现状——以及企业实际所处的位置

BSI 登记门户自 2026 年 1 月 6 日起开放,法定期限于 2026 年 3 月 6 日结束。截至该日期,在估计约 29,500 家受影响机构中,仅有约 11,500 家完成了登记——约占 39%。到 4 月初约为 15,500 家,到 5 月底接近 18,500 家。

冷静地看,这意味着:相当一部分受影响企业至今仍未登记。属于此列者应当清楚,其中的利害关系:

  • 违反登记义务可被处以最高 50 万欧元的罚款。
  • 违反实质性义务可能导致最高 1000 万欧元或全球营业额的 2%(特别重要机构),或 700 万欧元或 1.4%(重要机构)的处罚——以两者中金额较高者为准。
  • 依据 § 38 BSIG,管理层有义务落实风险管理措施并监督其执行。操作性任务可以委派——但其责任不可委派。

该法律在内容上要求什么

核心是《BSIG(新版)》第 30 条:一份风险管理措施目录,其中包括风险分析、事件处置、备份与危机管理、供应链安全、加密和访问控制等。此外还有针对重大安全事件的分级报告义务:

  • 首次报告须在 24 小时内,
  • 更新报告须在 72 小时内,
  • 最终报告须在 一个月内。

谁若想在紧急情况下遵守这些期限,就需要事先定义好流程——在事件进行当中,没有人能临场即兴地把这件事做干净。

面向落后者的分诊:按此顺序的三个步骤

1. 检查受影响情况并记录结果

BSI 在 betroffenheitspruefung-nis-2.bsi.de 提供了一项自评工具。请进行这项检查——就在今天,而非第四季度——并将结果以书面形式记录下来(该自评在法律上不具约束力,但作为已进行研判的证明很有价值)。即便是否定的结果也是一种证明:它表明管理层已就此问题进行过研判。

2. 即使逾期也要登记

逾期登记好过不登记。类似监管举措的经验表明,主动补报与那种直到发生事件时才暴露的无所作为,会得到不同的评判。

3. 针对第 30 条的差距评估

将现状结构化地与措施目录进行比对。在实践中,最大的差距通常出现在三个主题上:有管理层参与、切实可靠的风险管理,经过演练的事件处置(含报告流程),以及可验证可恢复、配有应急预案的备份。评估会得出一份优先级排序的措施计划——不必一次做完所有事,但每一项都要有期限和责任人。

解读:带有附带收益的义务

NIS-2 在核心上要求的并非什么稀奇之物,而是扎实的 IT 安全,贯彻到底并加以记录。谁若认真着手落实这些措施,不仅履行了一项法律义务,还实实在在降低了攻击者每天都在瞄准的风险。反过来说:一本没有付诸实行流程的证书文件夹,既帮不了审计,也帮不了事件应对。附带一提:带有正式审计的 KRITIS 举证义务最早在 2028 年底才生效——当下迫切的行动压力在于登记和基础措施。

sector7 如何提供支持

作为一家业主自营的公司,我们陪伴来自北威州(NRW)的企业走完受影响情况检查、登记,以及针对第 30 条的差距评估——通过对 NIS-2、ISO 27001、DORA 和 TISAX 的一站式合规咨询。措施的技术性落实,从网络安全工程到通过我们 NOC 实现的 7×24 监控,均由我们亲自完成,而非层层转包。如有需要,可按月包干费提供,从而让 NIS-2 的落实保持可预算。

本文是专业性的解读,不能替代针对个案的法律咨询。

来源

让我们聊聊您的具体情况。