NIS2指令来了:制造业也被管了,老板和CTO要被个人追责

admin 2026-08-27 06:43:59 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: NIS2指令将制造业纳入监管,要求企业建立网络安全风险管理体系、24小时内报告事件并管理供应链,高管个人需担责。违规最高罚1000万欧元或全球营业额2%,并可能被停业或高管免职。建议企业先做差距评估、建立事件响应流程、补供应链安全条款并培训高管。 综合评分: 75 文章分类: 政策法规,解决方案,安全建设,供应链安全,其他


NIS2指令来了:制造业也被管了,老板和CTO要被个人追责

原创

GTG-Hardy GTG-Hardy

GTG网络安全实验室

2026年8月23日 09:00 广东

在小说阅读器读本章

去阅读

最近做制造业的朋友被问懵了:我们就是个做电子设备的工厂,怎么突然收到欧盟客户的通知,要求我们提供NIS2合规证明?

说实话,NIS2这个名字在国内圈子里还比较陌生,大部分人听到的都是CRA、EN 18031、GDPR。但NIS2的杀伤力一点都不小——它不光管你的产品,还管你的整个工厂运营和高管个人。

网上关于NIS2的中文资料要么是翻译欧盟官文的干巴巴条文,要么是IT安全公司写的纯技术方案,看完还是不知道跟一个制造企业有啥关系。今天GTG网络安全实验室就用大白话把NIS2讲透——谁被管了、要做什么、不做会怎样、跟CRA有啥区别。

01

问题1:NIS2到底是个啥?跟CRA有啥区别?

一句话总结:CRA管你的产品安不安全,NIS2管你的企业运营安不安全。一个管物,一个管人,双管齐下。

这是最容易搞混的地方。很多人把欧盟的网络安全法规混为一谈,其实各管各的:

| 法规 | 管什么 | 管谁 | 核心要求 | | — | — | — | — | | CRA(网络弹性法案) | 产品本身的网络安全 | 产品制造商 | 安全设计、漏洞管理、事件报告 | | EN 18031 | 无线设备的网络安全技术标准 | 无线设备厂商 | 技术测试、CE-RED认证 | | GDPR | 个人数据保护 | 处理欧盟居民数据的组织 | 数据合规、用户权利、DPIA | | NIS2 | 组织的网络安全运营能力 | 关键行业和重要行业的运营实体 | 风险管理、事件报告、供应链安全 |

打个比方:CRA是要求你造的门锁本身得结实(防撬、防技术开启);NIS2是要求你这个造门锁的工厂,自己的厂区安保、门禁、监控、信息系统也得安全,不能被人端了老窝。

NIS2的全称是《网络与信息系统安全指令》(Directive (EU) 2022/2555),是NIS1的升级版。2022年底发布,2024年10月17日是成员国转化截止日期,目前大部分欧盟国家已经完成国内立法。

02

问题2:哪些企业被NIS2管了?制造业真的在里面?

一句话总结:在。NIS2覆盖18个行业约16万家实体,制造业(电子、电气、机械、运输设备)首次被纳入,而且是按企业规模自动纳入,不需要政府指定。

NIS1时代只管能源、交通、银行、医疗这些传统关键行业,制造业是不管的。NIS2最大的变化就是大幅扩围,把制造业也拉进来了。

具体分两类:

基本实体(Essential Entities)——11个行业,要求最严

  • 能源(电力、燃气、氢能、供热制冷)
  • 交通(航空、铁路、水运、道路)
  • 医疗健康
  • 数字基础设施(数据中心、云服务、DNS)
  • 饮用水/废水
  • 航天
  • 金融市场基础设施
  • 银行
  • ICT服务管理
  • 邮政
  • 废物管理

重要实体(Important Entities)——7个行业,要求稍松

  • 制造业(化学品、食品、电子和光学产品、电气设备、机械、运输设备、汽车)
  • 数字服务提供商(搜索引擎、云服务、在线市场)
  • 邮政及快递
  • 废物管理
  • 研究
  • 食品
  • 化工

注意制造业的纳入门槛:中型及以上企业(员工50人以上或年营业额1000万欧元以上)自动纳入。微型和小型企业(低于这个门槛)原则上豁免,但如果你的客户是基本实体,他们会通过供应链合同把NIS2要求传导给你。

所以哪怕你是个只有30人的小工厂,只要你给欧盟的汽车厂、能源企业供货,对方大概率会在采购合同里要求你满足NIS2的安全要求——法规没直接管你,但客户管你。

03

问题3:NIS2到底要求企业做什么?

一句话总结:三件大事——建网络安全风险管理体系、24小时内报告安全事件、管好供应链。而且高管个人要担责。

NIS2的要求可以归纳为三大块:

一、网络安全风险管理措施(Article 21)

企业必须建立一套覆盖全业务的网络安全风险管理体系,具体包括10项措施:

  • 风险分析和信息系统安全评估

  • 事件处理(含事件报告流程)

  • 业务连续性(备份、灾难恢复、危机管理)

  • 供应链安全(供应商和承包商的安全评估)

  • 获取网络安全产品、服务和流程的安全

  • 网络安全政策的制定和实施

  • 人员培训和网络安全意识提升

  • 加密和密码管理

  • 资产识别和优先级管理

  • 漏洞管理和补丁管理

这10项不是建议,是法定义务。监管机构检查时会逐项核对。

二、事件报告义务(Article 23)

  • 24小时内:发生重大网络安全事件后,初步报告给监管机构(CSIRT)
  • 72小时内:提交事件通知(包含更多细节)
  • 1个月内:提交最终报告(完整的事件分析和处置结果)

注意这个时间线比CRA还紧——CRA是24小时初步+72小时详细,NIS2是24小时初步+72小时通知+1个月最终报告,要求更细。

三、高管个人问责(Article 30)

这是NIS2最狠的一条。它要求企业的最高管理层(CEO、CTO、CISO等)对网络安全风险管理措施的实施负责,并必须接受网络安全培训。

如果企业违规,监管机构可以:

  • 对高管个人处以罚款
  • 在严重违规情况下,暂时或永久免除高管的管理职务

这在欧盟网络安全立法史上是第一次——网络安全不再只是IT部门的事,老板和CTO个人要背锅。

04

问题4:不做会怎样?罚多少?

一句话总结:基本实体最高罚1000万欧元或全球营业额2%(取高),重要实体最高罚700万欧元或全球营业额1.4%。还可能被责令停业、高管被免职。

NIS2的罚款分两档:

| 实体类型 | 罚款上限 | 其他处罚 | | — | — | — | | 基本实体 | 1000万欧元 或 全球年营业额2%(取高者) | 责令整改、临时停业、高管免职 | | 重要实体(含制造业) | 700万欧元 或 全球年营业额1.4%(取高者) | 责令整改、临时停业 |

对比一下:GDPR最高是4%或2000万欧元,CRA最高是4%或2000万欧元,NIS2看似低一些,但NIS2的处罚对象是企业运营实体,而且有高管个人责任和停业整顿,实际威慑力并不弱。

更关键的是:NIS2违规记录会进入欧盟供应链安全数据库,你的欧盟客户能查到。一旦有记录,大客户可能直接把你从供应商名单里踢出去——这个损失往往比罚款大得多。

05

问题5:制造企业现在该做什么?给你一份行动清单

一句话总结:别等客户催了才动——先做差距评估、建事件响应流程、补供应链安全条款、培训高管、留好文档。

  1. 先判断自己在不在范围内:对照行业和规模门槛,确认是基本实体、重要实体,还是通过供应链被传导要求。不确定的可以找专业机构做一次范围评估。
  2. 做一次网络安全差距评估:对照NIS2的10项风险管理措施,逐项打分,找出差距。重点看:有没有事件响应计划、有没有备份和灾难恢复、有没有供应商安全评估流程。
  3. 建立事件报告流程:明确谁来发现、谁来评估、谁来上报、24小时倒计时怎么打。建议做一次模拟演练,从发现事件到发出初步报告计时,看能不能在24小时内完成。
  4. 补供应链安全条款:在采购合同和客户合同中加入网络安全条款——要求上游供应商提供安全承诺,向下游客户证明自己的安全能力。这是NIS2供应链安全要求的核心。
  5. 高管培训和问责机制:CEO、CTO等高管必须接受网络安全培训,企业内部要明确网络安全的最终责任人。别等监管机构问起来”谁负责”,你说”IT部门负责”——NIS2要的是最高管理层负责。
  6. 文档化一切:NIS2是”举证责任在你”——监管机构检查时,你得拿出风险评估报告、事件响应计划、培训记录、供应商评估表等文档。没有文档等于没做。

最后说句实在话:NIS2代表了欧盟网络安全监管的一个重要转向——从”管产品”到”管组织”,从”罚企业”到”罚个人”。对于做欧洲市场的制造企业来说,这不是选答题,是必答题。早建体系早主动,等客户要求或监管检查时再补,就来不及了。

如果你的企业不确定是否在NIS2范围内,或者需要做差距评估和体系搭建,欢迎联系GTG网络安全实验室。我们提供从范围判定、差距分析到合规体系搭建的一站式服务。

广测电磁:全球数字安全合规优选伙伴

别让合规只停留在“拿证”。

面对欧盟 CRA网络弹性法案、AI法案及 GDPR/CCPA/数据法案等严苛监管,凭借CNAS(L18872)+A2LA(6947.01)双资质及前360/深信服核心网络安全专家团队,为您提供真正的“实战级”防护。

🏆 为什么GTG能为您降本避险?

  • 拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
  • 极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
  • 全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。

您的全球合规通行证,从这里开始。

[👉 立即咨询 CRA / AI法案 / 隐私合规]

更多相关内容

欢迎关注视频号“GTG网络安全实验室”


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:GTG网络安全实验室 GTG-Hardy GTG-Hardy《NIS2指令来了:制造业也被管了,老板和CTO要被个人追责》

评论:0   参与:  0