欧盟《网络与信息安全指令 2》(NIS2,Directive (EU) 2022/2555)自 2023 年 1 月 16 日生效、成员国须在 2024 年 10 月 17 日前完成本国法转化。围绕 NIS2 的中文介绍常聚焦欧洲本土运营者,对中国制造商的影响多停留在"是否落地"层面。事实上,NIS2 的传导路径沿供应链向上游延伸,对作为供应商的中国制造企业的合规义务提出了具体要求。
一、NIS2 的法律定位与 CRA 的边界
NIS2 与 CRA(网络弹性法案,Regulation (EU) 2024/2847)是两套独立的横向立法:
| 立法层级 | 指令(Directive)——须经成员国本地化 | 条例(Regulation)——直接适用 |
| 监管对象 | 实体(运营者与服务提供者) | 带数字元素的产品 |
| 触发逻辑 | 实体类型、规模、所属行业 | 产品形态与数字元素 |
| 触发行业 | 能源、交通、医疗、数字基础设施、制造业等 | 联网产品全谱系 |
| 责任对象 | 实体本身及其管理层 | 制造商与分销商 |
NIS2 与 CRA 通过供应链条款相互传导——NIS2 第 21(2)(d) 条要求实体评估并确保供应链安全,CRA 则要求制造商按产品层级满足漏洞处置与软件更新义务。实体在满足 NIS2 的同时,会将 CRA 条款以供应链要求的形式传导给上游制造商。

二、对中国制造商的传导路径
NIS2 的传导以"实体—供应商"链路为基本框架。三类情形对中国制造商有直接影响:
未收到官方通知,并不等于免于适用——NIS2 的自动纳入属性决定了"突然发现自己被管"是欧盟各国执法中的常见现象。
三、Article 21 十条措施映射
Article 21(2) 列出十条风险管控措施,与 ISO/IEC 27001 控制项有交集但侧重点不同:
- 风险评估与安全策略
- 事件处理流程
- 业务连续性与危机管理
- 供应链安全(含供应商评估与合同条款)
- 漏洞处理
- 访问控制与资产管理
- 密码学与加密应用
- 物理与环境安全
- 人员安全与培训
- 治理:管理层(board/management)责任、培训、批准
在十条措施中,供应链安全与治理责任是与 ISO 27001 差异最明显的部分。NIS2 要求管理层对网络安全风险管控措施亲自批准并接受培训,违规时罚款对象既包括法人也包括管理层个人。

四、事件报告的三层时限
NIS2 对事件通报设定硬时限,超时即构成违法行为:
| 早期预警 | 24 小时内 | CSIRT(计算机安全事件响应小组) |
| 完整通报 | 72 小时内 | 同上 |
| 最终报告 | 一个月内 | 同上,附完整根因与缓解措施 |
| 客户通知 | 通报完成后 | 受影响下游用户 |
事件通报链条同样沿供应链延伸——制造商作为实体,须按客户 NIS2 义务及时通报涉及产品的事件,并保留记录。
五、合规路径的实操分解
#mermaid-svg-u97mzDuaSZ0SgG9X{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;fill:#333;}@keyframes edge-animation-frame{from{stroke-dashoffset:0;}}@keyframes dash{to{stroke-dashoffset:0;}}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-animation-slow{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 50s linear infinite;stroke-linecap:round;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-animation-fast{stroke-dasharray:9,5!important;stroke-dashoffset:900;animation:dash 20s linear infinite;stroke-linecap:round;}#mermaid-svg-u97mzDuaSZ0SgG9X .error-icon{fill:#552222;}#mermaid-svg-u97mzDuaSZ0SgG9X .error-text{fill:#552222;stroke:#552222;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-thickness-normal{stroke-width:1px;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-thickness-thick{stroke-width:3.5px;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-pattern-solid{stroke-dasharray:0;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-thickness-invisible{stroke-width:0;fill:none;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-pattern-dashed{stroke-dasharray:3;}#mermaid-svg-u97mzDuaSZ0SgG9X .edge-pattern-dotted{stroke-dasharray:2;}#mermaid-svg-u97mzDuaSZ0SgG9X .marker{fill:#333333;stroke:#333333;}#mermaid-svg-u97mzDuaSZ0SgG9X .marker.cross{stroke:#333333;}#mermaid-svg-u97mzDuaSZ0SgG9X svg{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:16px;}#mermaid-svg-u97mzDuaSZ0SgG9X p{margin:0;}#mermaid-svg-u97mzDuaSZ0SgG9X .label{font-family:\”trebuchet ms\”,verdana,arial,sans-serif;color:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster-label text{fill:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster-label span{color:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster-label span p{background-color:transparent;}#mermaid-svg-u97mzDuaSZ0SgG9X .label text,#mermaid-svg-u97mzDuaSZ0SgG9X span{fill:#333;color:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X .node rect,#mermaid-svg-u97mzDuaSZ0SgG9X .node circle,#mermaid-svg-u97mzDuaSZ0SgG9X .node ellipse,#mermaid-svg-u97mzDuaSZ0SgG9X .node polygon,#mermaid-svg-u97mzDuaSZ0SgG9X .node path{fill:#ECECFF;stroke:#9370DB;stroke-width:1px;}#mermaid-svg-u97mzDuaSZ0SgG9X .rough-node .label text,#mermaid-svg-u97mzDuaSZ0SgG9X .node .label text,#mermaid-svg-u97mzDuaSZ0SgG9X .image-shape .label,#mermaid-svg-u97mzDuaSZ0SgG9X .icon-shape .label{text-anchor:middle;}#mermaid-svg-u97mzDuaSZ0SgG9X .node .katex path{fill:#000;stroke:#000;stroke-width:1px;}#mermaid-svg-u97mzDuaSZ0SgG9X .rough-node .label,#mermaid-svg-u97mzDuaSZ0SgG9X .node .label,#mermaid-svg-u97mzDuaSZ0SgG9X .image-shape .label,#mermaid-svg-u97mzDuaSZ0SgG9X .icon-shape .label{text-align:center;}#mermaid-svg-u97mzDuaSZ0SgG9X .node.clickable{cursor:pointer;}#mermaid-svg-u97mzDuaSZ0SgG9X .root .anchor path{fill:#333333!important;stroke-width:0;stroke:#333333;}#mermaid-svg-u97mzDuaSZ0SgG9X .arrowheadPath{fill:#333333;}#mermaid-svg-u97mzDuaSZ0SgG9X .edgePath .path{stroke:#333333;stroke-width:2.0px;}#mermaid-svg-u97mzDuaSZ0SgG9X .flowchart-link{stroke:#333333;fill:none;}#mermaid-svg-u97mzDuaSZ0SgG9X .edgeLabel{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-u97mzDuaSZ0SgG9X .edgeLabel p{background-color:rgba(232,232,232, 0.8);}#mermaid-svg-u97mzDuaSZ0SgG9X .edgeLabel rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-u97mzDuaSZ0SgG9X .labelBkg{background-color:rgba(232, 232, 232, 0.5);}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster rect{fill:#ffffde;stroke:#aaaa33;stroke-width:1px;}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster text{fill:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X .cluster span{color:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X div.mermaidTooltip{position:absolute;text-align:center;max-width:200px;padding:2px;font-family:\”trebuchet ms\”,verdana,arial,sans-serif;font-size:12px;background:hsl(80, 100%, 96.2745098039%);border:1px solid #aaaa33;border-radius:2px;pointer-events:none;z-index:100;}#mermaid-svg-u97mzDuaSZ0SgG9X .flowchartTitleText{text-anchor:middle;font-size:18px;fill:#333;}#mermaid-svg-u97mzDuaSZ0SgG9X rect.text{fill:none;stroke-width:0;}#mermaid-svg-u97mzDuaSZ0SgG9X .icon-shape,#mermaid-svg-u97mzDuaSZ0SgG9X .image-shape{background-color:rgba(232,232,232, 0.8);text-align:center;}#mermaid-svg-u97mzDuaSZ0SgG9X .icon-shape p,#mermaid-svg-u97mzDuaSZ0SgG9X .image-shape p{background-color:rgba(232,232,232, 0.8);padding:2px;}#mermaid-svg-u97mzDuaSZ0SgG9X .icon-shape .label rect,#mermaid-svg-u97mzDuaSZ0SgG9X .image-shape .label rect{opacity:0.5;background-color:rgba(232,232,232, 0.8);fill:rgba(232,232,232, 0.8);}#mermaid-svg-u97mzDuaSZ0SgG9X .label-icon{display:inline-block;height:1em;overflow:visible;vertical-align:-0.125em;}#mermaid-svg-u97mzDuaSZ0SgG9X .node .label-icon path{fill:currentColor;stroke:revert;stroke-width:revert;}#mermaid-svg-u97mzDuaSZ0SgG9X :root{–mermaid-font-family:\”trebuchet ms\”,verdana,arial,sans-serif;}
供应链安全条款
是
否
欧盟 NIS2 实体
中国制造商
是否在欧盟有实体
评估纳入类别Annex I 或 Annex II
作为上游供应商按客户合同条款满足
Article 21 自评估
差距分析 对照十条措施
管理层批准与培训
供应商合同条款补全
事件通报流程建立

六、与 CRA、EN 18031 的横向衔接
实体同时受 CRA、EN 18031(RED 3.3 d/e/f 协调标准)的产品级义务约束。三类合规材料的证据可复用:
- NIS2 Article 21 漏洞处理 → CRA 漏洞处置与主动报告;
- NIS2 Article 21 事件通报 → CRA 附件 II 事件响应;
- NIS2 Article 21 加密应用 → EN 18031-2 隐私与个人数据保护条款。
横向衔接的价值在于:一份扎实的漏洞处置与事件响应流程,可在 NIS2 与 CRA 之间形成共享证据库。
七、常见问题(FAQ)
Q1:ISO 27001 证书能否替代 NIS2 自声明?
不能。ISO 27001 是管理体系的自愿性认证,控制项范围与 NIS2 不完全对应;NIS2 要求的注册、强制事件时限、管理层批准等条款须由实体独立完成。
Q2:仅为欧盟客户供货的中国制造商是否也须注册 NIS2?
若未在欧盟注册实体、无欧盟员工且不在欧盟设立常设机构,不直接触发 NIS2 实体义务;但须按客户的供应链安全条款配合事件通报、合同义务与供应商审计。
Q3:Annex II 制造业包含哪些细分方向?
涵盖医疗器械、电子电气设备、机械设备、汽车及零部件、其他运输设备(航空、轨道、船舶)六大方向,对应中国制造领域的多个出口行业。
Q4:事件通报 24/72 小时时限如何计算?
自事件被发现(含可操作确认)之时起算;时区以接收方 CSIRT 所在地为准。早期预警在 24 小时内提交,完整通报在 72 小时内补充,一个月内出具最终报告。
Q5:管理层责任是否仅指法定代表人?
包括董事会、总经理、合规负责人等治理层成员。NIS2 要求治理层对风险管控措施亲自批准,并对相关人员落实合规培训。
Q6:罚款对实体与个人的区分如何?
关键实体最高罚 €1000 万或年营业额 2%,重要实体最高罚 €700 万或年营业额 1.4%;具体由成员国本地化法规定。在部分成员国的转置法草案中,管理层个人亦可能被追责。
八、小结
NIS2 对中国制造商的合规影响,主要通过供应链传导与实体纳入判定两条路径实现。判定类别的关键是实体类型与规模,落地重点是 Article 21 的十条措施与事件三层时限。在 ISO 27001 现行基础上补充供应链合同、管理层问责、事件响应流程,并与 CRA、EN 18031 做证据复用,是控制合规投入的可行路径。
数据来源
本文依据 Directive (EU) 2022/2555(NIS2)、Regulation (EU) 2024/2847(CRA)公开法规文本与 ENISA 实施指南整理。成员国本地化法的具体条款(如奥地利 NISG 2026、法国 Loi Résilience)以各国官方发布版本为准,相关法规如有更新以官方发布版本为准。
网硕互联帮助中心






评论前必须登录!
注册