面向市镇、市属企业与联邦机构的 IT

公共部门采购 IT 安全的前提已经变了。德国 NIS-2 实施法自 2025 年 12 月起生效:在北威州,由于缺少州法,市镇核心行政机关并不直接负有义务;而法律上独立的市属企业——从市政公用事业、公共交通运营商到废弃物处理企业——一旦达到门槛,就直接落入《BSI 法》的适用范围。BSI 已于 2026 年 3 月就此向市镇及市属企业作出澄清。而自从南威斯特法伦一家市镇 IT 服务商遭到攻击、导致 72 个市镇瘫痪数月之后,问题已不再是行政机关会不会成为目标。

我们并不与您的市镇 IT 服务商竞争。专业业务系统、市民门户、文档管理,都留在原处。我们处理的是它们下面和旁边那些在关键时刻决定结果的层:您自有场所内的边界防护与网络隔离、带第二因素的受控访问、一条在服务商自身也被波及时仍然站得住的备份路径——以及一份演练过的应急预案,而不是柜子里的一本活页夹。南威斯特法伦那次攻击走的恰恰就是这些层:一个被猜中的口令、缺失的第二因素、一台疏于维护的 VPN 设备。

面向联邦机构,我们带来两样很少同时具备的东西:我们的工程师已接受 VS-NfD 保密告知,并具备在国防领域涉密环境中的项目经验;同时,我们的系统运行在位于德国的自有基础设施上,拥有自己的服务器机房与自有 IP 地址段,直至自行托管的语言模型。以 EVB-IT 为基础的合同对我们是常态而非特例;作为专业合作方,我们也可以在既有标段中承担分包。

对公共部门而言重要的是

  1. B-04网络安全南威斯特法伦那次攻击的入口,是一个被猜中的口令、缺失的第二因素和一台疏于维护的 VPN 设备。我们要处理的正是这些:加固的边界、带第二因素的受控访问、得到维护的远程运维,以及一套在异常演变为加密之前就发出警报的安全运营。
  2. B-03网络与连接行政网、业务系统网、控制技术与访客接入应当分处不同区域,并以受控通道相连——覆盖市政厅、市政作业场、学校与车场。我们规划并运行分段网络与安全的站点互联,使一处物业的事件不至于波及整个行政机关。
  3. B-06业务连续性与韧性对市镇而言,一条独立的第二备份路径是最重要的单项措施:基于 Veeam 的不可变备份,写入我们自有的异地冗余目标,配以经过验证的恢复和演练过的应急预案——明确作为服务商备份之外的补充,且不放在同一环境中。
  4. B-09监管与合规我们先冷静厘清:您的哪些单位负有 NIS-2 义务,哪些没有——核心行政机关、自营企业、参股公司。此后,凡有义务之处,我们对照措施目录开展工作;无义务之处,则对照 IT-Grundschutz 配置文件《市镇行政基础防护》。如有需要,我们也可担任外部信息安全官。
  5. B-05托管服务与支持7×24 小时监控的运行、可追溯的变更,以及可直接汇入您的合规证据与供应商管理的报告——作为您内部 IT 与市镇 IT 联合体的补充而非替代,按可预期的月度包干价计费。

NIS-2 在市镇:核心行政机关否,市政公用企业是

德国 NIS-2 实施法自 2025 年 12 月 6 日起生效。对于市镇层面,IT 规划委员会放弃了在全国范围内扩展适用;义务是否延伸至县与乡镇,由各州自行决定——北威州迄今没有相应的州法。法律上独立的市属企业不受此影响:一旦达到门槛,它们直接落入《BSI 法》的适用范围。我们会先厘清您的哪些单位受影响、哪些不受影响,随后在有义务之处对照措施目录开展工作,在无义务之处则对照 IT-Grundschutz 配置文件《市镇行政基础防护》——那正是市镇各协会为这种情形编写的。义务并不是安全的标尺,它只是安全中会被审查的那一部分。

让我们聊聊面向公共部门的 IT。