歐盟NIS 2 資安指令
本法旨在在聯盟內達成高度網路與資訊系統安全之共同水準,通過建立聯合監管框架、強制性風險管理措施、事件通報義務及監督執法機制,以保護關鍵基礎設施及重要服務提供者之網路系統。本指令適用於識別為必要實體及重要實體之企業與公共管理單位,涵蓋能源、運輸、銀行、金融市場基礎設施、健康、飲用水、廢水、數位基礎設施、資通訊服務管理及公共行政等11個高度關鍵部門,以及郵政快遞、廢棄物管理、化學品、食品、製造、數位提供商及研究等次要部門。
重要日期與時程
2024-10-18:主管機構及單一聯絡窗口指定及通知
2025-04-17:必要及重要實體清單建立
2024-10-18:國家網路安全策略採納
2024-10-18:CSIRT建立或指定
2025-01-17:實體資訊提交
2024-10-17:實施性法案採納-特定實體類型
2025-01-17:各成員國罰款規則通知
2024-10-18:成員國國家措施採納
主要合規要求
- 建立或指定一個或多個主管機關負責網路安全及監督工作
- 建立或指定單一聯絡窗口負責國家層級網路安全協調及跨境合作
- 建立或指定一個或多個電腦安全事件回應小組(CSIRT)並確保其擁有適當資源
- 採納國家網路安全策略,包括策略目標、優先事項及達成目標之治理機制
- 於2025年4月17日前建立必要實體及重要實體清單及提供網域名稱登記服務之實體清單
- 要求必要及重要實體提交名稱、地址、聯絡詳情、相關部門與子部門及服務提供所在成員國等資訊
- 執行適當且相稱之技術、營運及組織性網路安全風險管理措施
- 建立網路安全風險分析與資訊系統安全政策
- 執行事件處理及業務連續性管理程序
- 實施供應鏈安全措施,包括直接供應商與服務提供者之安全相關方面
- 建立網路安全漏洞處理與揭露程序
- 實施基本網路衛生實踐及員工網路安全訓練
- 在重大事件發生後24小時內提交早期警告通知
- 在重大事件發生後72小時內提交事件通知,包括嚴重程度、影響及危害指標
- 將網路安全風險管理措施及實施情況轉交至主管機關
- 建立或指定CSIRT協調員處理協調性漏洞揭露
- 收集並維護準確完整之網域名稱登記資料
- 為正當請求者提供網域名稱登記資料之訪問權限,應在72小時內回應
- 執行網路安全資訊共享安排,包括威脅、近未遂事件及漏洞之自願交換
- 於2024年10月17日前採納實施性法案,規定針對特定實體類型之技術及方法要求
- 成員國應確保管理機構制定有效、相稱及嚇阻性之監督及執法措施
- 對必要實體進行現場檢查、脫機監督、定期安全稽核及安全掃描
- 對重要實體進行事後監督措施,包括現場檢查、安全稽核及安全掃描
- 發布違反本指令之警告或採納約束性指示要求實體補救缺陷
- 暫停或請求暫停認證或授權、禁止管理人員行使管理職能
- 向違反實體提交行政罰款或要求相關機構提交罰款
- 建立網路安全信息共享安排之技術平臺及自動化工具
- 建立歐洲漏洞資料庫供自願揭示公開已知漏洞
- 建立合作小組、CSIRT網絡及歐洲網路危機聯絡組織網絡,進行戰略合作與資訊交換
- 進行對等審查評估成員國之網路安全實施水準
- 執行關鍵供應鏈之協調性安全風險評估
- 成員國應確保管理機構與其他成員國相互協助進行監督及執法工作
- 在2025年1月17日前確保CSIRT具備適當技術能力
- 向ENISA及合作小組報告重大事件及網路威脅之資訊
先確認這幾件事
- 公司是否在歐盟提供數位服務(雲端、資料中心、線上平台)?
- 是否為關鍵基礎設施的ICT供應商?
- 在任一成員國是否有超過50名員工且年營業額超過1,000萬歐元?
罰則
必要實體違反第21或23條之情形,應受行政罰款,其最高額為至少1千萬歐元或前財政年度全球年營業額之百分之二者為高者。 重要實體違反第21或23條之情形,應受行政罰款,其最高額為至少700萬歐元或前財政年度全球年營業額之百分之一點四者為高者。 主管機構應將以下視為嚴重違反,特別考慮:重複違反、未能通報或補救重大事件、未能遵守主管機構之約束性指示、妨礙稽核或監控活動、提交虛假或嚴重不準確資訊。 主管機構對必要實體之執法權力包括:發布警告、採納約束性指示、命令停止違法行為及改正缺陷、暫停認證或授權、禁止管理人員行使職能達確定期間。此類臨時暫停或禁止應僅在實體採取必要行動補救缺陷或遵守主管機構要求時方得解除。 對公共行政實體之罰款應由各成員國自定,但須具有有效性、相稱性及嚇阻力。 各成員國應於2025年1月17日前將其所定關於違反本指令國家措施之罰款規則通知歐盟執委會。 由各成員國自定對違反本指令國家措施之刑事或民事責任規則,但不得違反一事不再罰原則。