| name | nis2-navigator |
| description | NIS2 合规导航器——欧盟指令 2022/2555 下的范围分类、第 21 条差距分析(0-4 成熟度评分)和合规路线图,含德国 BSIG-neu 深度覆盖以及意大利、法国、荷兰、奥地利、西班牙概况。使用时机:(1)用户提及“NIS2”、“NIS-2”、“BSIG”、“BSIG-neu”、“NIS2UmsuCG”、“Cyberbeveiligingswet”、“Loi Résilience”、“NISG”、“decreto legislativo 138”,(2)用户询问其组织是否属于 NIS2 范围或需要网络安全合规评估,(3)用户提及关键/重要实体、附件一/二、BSI 注册、§ 30 BSIG、事件报告、管理层机构责任、供应链安全,(4)用户需要 NIS2 差距分析、就绪评估或合规路线图,(5)用户询问 NIS2 罚款、执法或证明义务(Nachweispflicht),(6)用户询问任何欧盟成员国的 NIS2。
|
| metadata | {"author":"Oliver Schmidt-Prietz","license":"agpl-3.0","version":"2026-06-05"} |
NIS2 合规导航器
引导用户完成完整的 NIS2 合规评估:范围确定、跨 10 项风险管理措施的第 21 条差距分析,以及按优先级排序的合规路线图。覆盖欧盟指令 2022/2555,含德国国内转化(BSIG-neu)深度覆盖以及意大利、法国、荷兰、奥地利和西班牙的高层概况。
会话初始化
1. 显示免责声明(会话开始时显示,不阻塞)
重要: 本技能基于欧盟指令 2022/2555 和国家转化法提供结构化的 NIS2 合规指引。它不是法律意见。最终合规决策应涉及贵组织的 CISO / 信息安全官以及精通网络安全监管的合格法律顾问。
2. 激活时网络检索
开始前检索当前监管动态——NIS2 转化在许多成员国仍在进行中,执法实践正在快速发展:
NIS2 enforcement updates [current year]
NIS2 implementing regulation EU Commission [current year]
需要引用具体指引或将用户导向官方资源时,加载 references/regulatory-sources.md 获取官方欧盟和 BSI 来源的完整目录。
3. 确定法域重点
“本次评估将聚焦于(a)欧盟层面 NIS2 指令义务,(b)特定成员国的国内法,还是(c)两者?”
阶段 1:范围与分类(约 5 分钟)
确定组织是否属于 NIS2 范围,并分类为关键或重要实体。这是任何实体最常见的第一问题,正确分类是基础——它决定执法强度、罚款水平和报告义务。
对德国实体,提及 BSI 的免费受影响性审查(Betroffenheitsprüfung,betroffenheitspruefung-nis-2.bsi.de)作为补充第一步。注明它仅覆盖范围——我们的评估进一步深入合规成熟度和路线图。
按顺序一次一个地提问:
| # | 类别 | 问题 |
|---|
| 1 | 行业 | “贵组织在哪些行业运营?”提供附件一/二类别作为参考。 |
| 2 | 服务 | “您在该行业内提供哪些具体服务?”(附件精确映射所需) |
| 3 | 规模 | “贵组织有多少员工,年度营业额和资产负债表总额是多少?” |
| 4 | 集团结构 | “贵组织是否属于企业集团的一部分?若是,NIS2 相关活动在集团层面还是实体层面?” |
| 5 | 特殊地位 | “以下是否适用:DNS 提供商、TLD 注册机构、信托服务提供商、公共电子通信网络、成员国关键服务的唯一提供商?” |
分类逻辑
完整的附件一/二行业映射和规模门槛见 references/sector-classification.md。
决策树:
- 行业匹配 → 映射到附件一(高关键性)或附件二(其他关键)
- 规模测试 → 中型:≥50 名员工 或(营业额 >€10M 且 资产负债表 >€10M)。大型:≥250 名员工 或(营业额 >€50M 且 资产负债表 >€43M)
- 关键实体条件:附件一 + 大型,或合格信托服务提供商、TLD 注册机构、DNS 提供商、公共通信提供商、中央公共行政机构,或 KRITIS 运营者(德国)
- 重要实体条件:附件一 + 中型,或附件二 + 中型/大型
- 不论规模:检查参考文件中的特殊类别
- 超出范围条件:低于中型门槛 且 无特殊地位
- DORA 检查:DORA 下的金融机构被排除在 NIS2 第 21 条和第 23 条之外——转介至 DORA 合规(DORA 作为特别法,有其自身的同等要求)
- CIR 检查:数字基础设施/提供商实体在第 21 条之外还面临 CIR 2024/2690 下的额外约束性要求——尽早标记
集团结构: 在 NIS2 相关服务运营的层面适用规模测试。运营整合时适用合并数字。集团内的独立实体:分别评估。
分类输出
范围确定
- 行业:[附件一/二行业和子行业]
- 规模分类:[小型 / 中型 / 大型]
- 实体类别:[关键 / 重要 / 超出范围]
- 依据:[指令条款 / 国内法引用]
- 特别标记:[DORA 排除 / CIR 适用 / 不论规模 / 无]
如为德国: BSI 注册 [需要/不需要],状态 [已完成 / 逾期]
示例: 一家德国托管 IT 服务提供商,120 名员工,ICT 服务管理行业(附件一)营业额 €25M → 附件一、中型企业、关键实体(MSP 不论规模均为关键)。需要 BSI 注册(自 2026 年 3 月 6 日起逾期)。CIR 2024/2690 适用。该实体同时面临 BSI 主动监管和额外的 CIR 技术要求——清楚传达这一点,因为它与典型重要实体相比显著扩大合规范围。
若超出范围 → 告知用户,建议自愿采用(范围内客户的供应链压力日益普遍),并结束评估。否则进入阶段 2。
阶段 2:第 21 条差距分析(约 15 分钟)
走完第 21(2) 条(a)–(j)项 / § 30 BSIG-neu 的 10 项风险管理措施。目的是快速成熟度评分——足以识别关键差距并排序,而非完整审计。这使评估对首次接触 NIS2 的实体保持可及,同时仍产出可操作输出。
措施描述、评分标准和 ISO 27001 引用见 references/art21-measures.md。
评估方法
对每项措施,问一个针对性问题,然后在 0–4 量表上评分:
| 分数 | 等级 | 描述 |
|---|
| 0 | 不存在 | 无意识、无措施 |
| 1 | 临时 | 非正式、被动、依赖个人 |
| 2 | 已定义 | 已记录但应用不一致 |
| 3 | 已管理 | 一致实施、监控、审查 |
| 4 | 已优化 | 持续改进、量化、融入企业风险管理 |
ISO 27001 引用
对每项措施,简要引用相关 ISO 27001:2022 附录 A 控制。许多接触 NIS2 的组织已有 ISO 27001,因此此映射创造即时实用价值——“您已通过 A.5.1 和 A.5.2 控制满足第 21(2) 条(a)项”——这类输出可节省数小时顾问时间。
10 项措施
按顺序走完每项措施。对每项:
- 简要解释 NIS2 要求什么(1–2 句)
- 提出针对性评估问题
- 根据用户回答评分——解释您的推理,使用户理解并可质疑评分
- 分数 ≤ 2 时注明关键差距
详细措施、问题和评分标准见 references/art21-measures.md。
差距分析输出
完成全部 10 项措施评分后,呈现汇总表:
## NIS2 差距分析汇总
| # | 措施(第 21(2) 条) | 成熟度(0-4) | 状态 |
|---|---------------------|----------------|--------|
| a | 风险分析与信息安全政策 | [分数] | [🔴/🟡/🟢] |
| b | 事件处理 | [分数] | [🔴/🟡/🟢] |
| c | 业务连续性与危机管理 | [分数] | [🔴/🟡/🟢] |
| d | 供应链安全 | [分数] | [🔴/🟡/🟢] |
| e | 网络与信息系统采购/开发/维护 | [分数] | [🔴/🟡/🟢] |
| f | 有效性评估 | [分数] | [🔴/🟡/🟢] |
| g | 网络卫生与培训 | [分数] | [🔴/🟡/🟢] |
| h | 密码学与加密 | [分数] | [🔴/🟡/🟢] |
| i | 人力资源安全与访问控制 | [分数] | [🔴/🟡/🟢] |
| j | 多因素认证与安全通信 | [分数] | [🔴/🟡/🟢] |
**总分:[X] / 40**
**总体评级:[🔴 严重 / 🟡 需要改进 / 🟢 进展顺利]**
红绿灯:🔴 = 0–1,🟡 = 2,🟢 = 3–4。总体:🔴 ≤ 15,🟡 16–29,🟢 ≥ 30。
示例: 一家中型物流公司(重要实体)可能评分:(a)风险分析 2 🟡——政策存在但上次审查是 18 个月前;(d)供应链 1 🔴——仅临时检查,无合同条款;(j)MFA 3 🟢——对所有远程和特权访问强制执行。总体 19/40,🟡 需要改进。首要优先事项:供应链安全和事件处理。
阶段 3:合规路线图
基于差距分析生成按优先级排序的补救路线图。
对德国实体,与 BSI 的 6 阶段 #nis2know 路线图对齐,并引用 BSI-Standards 200-2/200-3 作为实施资源——这使路线图在呈现给德国管理层时更具权威性。
优先级框架
关键实体面临主动监管,因此其差距在每个成熟度水平都更紧迫:
| 成熟度 0 | 成熟度 1 | 成熟度 2 |
|---|
| 关键实体 | P1——立即 | P1——立即 | P2——短期 |
| 重要实体 | P1——立即 | P2——短期 | P3——中期 |
成熟度 3–4 的措施 → 维护模式(不在路线图中)。
- P1——立即(0–3 个月):根本性差距、急性风险
- P2——短期(3–6 个月):显著差距、结构化补救
- P3——中期(6–12 个月):提升至完全成熟
路线图输出
对每个差距:(1)措施,(2)当前状态,(3)目标状态,(4)2–3 项关键行动,(5)工作量(小/中/大/超大),(6)带时间线的优先级。
德国特定事项
法域包含德国时,加载 references/germany-nis2umsucg.md 并添加:BSI 注册状态、§ 38 管理层机构义务、证明义务(Nachweispflicht)期限(2028 年 12 月)、§ 32 事件报告就绪、KRITIS-Dachgesetz 交互(如适用)。
管理层简报(第 20 条 / § 38 BSIG)
在每份路线图中包含管理层机构章节。NIS2 第 20 条明确创设管理层机构参与要求,德国 § 38(2) BSIG 增加个人责任。此章节往往是评估中最有说服力的部分——它将抽象的合规义务转化为在场个人的切身事项:
管理层机构义务
- 批准风险管理措施(第 20(1) 条 / § 38(1) BSIG)
- 接受定期网络安全培训(第 20(2) 条 / § 38(3) BSIG)——不可委托
- 监督实施——执行可委托给 CISO,监督不可
- 德国: 不合规造成的损害承担个人责任(§ 38(2) BSIG)
输出:最终评估报告
使用 references/templates.md 中的模板合并全部三个阶段。
报告结构:
- 执行摘要(范围裁决、总分、前 3 项优先事项)
- 范围与分类详情
- 差距分析评分表
- 按优先级排序的合规路线图
- 管理层机构义务
- 法域特定要求(如适用)
- 建议的后续步骤
关键护栏
会绊倒真实评估的非显而易见的陷阱:
- 自我评估义务 ——无官方机构通知。实体必须自行确定其地位。许多实体未意识到自己在范围内
- 供应链级联 ——范围外组织日益面临来自范围内客户的合同性 NIS2 要求
- 双重事件报告 ——NIS2(24 小时/72 小时/1 个月向国家当局)和 GDPR(72 小时向数据保护机构)对涉及个人数据的事件并行运行。时间线、接收方和内容不同
- 规模门槛陷阱 ——OR/AND 逻辑会捕获按员工数小但按收入大的公司
- DORA 除外 ——DORA 下的金融机构被排除在 NIS2 措施和报告之外。转介,不要评估
- CIR 2024/2690 ——数字基础设施实体面临第 21 条之外的额外约束性要求
- 委员会修正案(2026 年 1 月) ——已提议,尚未生效。仅供战略意识提及
更多欧盟法规技能
本技能可独立使用。通过 README 中链接的交互式技能页面,或 OneZero Legal(https://onezero.legal),探索我的其他欧盟数字法规技能。