
NIS2 要求:合規指南與整備檢查清單
NIS2 要求涵蓋歐盟 18 個關鍵產業,強制要求風險控制、分階段事件通報,以及對不合規情況的董事會個人責任。

什麼是 NIS2?
NIS2 指令是歐盟針對關鍵與重要產業組織所制定的基準網路安全法。如果您在歐盟營運或為歐盟提供服務,NIS2 現在就是您的安全基準;即使您的成員國仍在追趕進度,您現在也應依照該指令的基準展開工作。
這種急迫性並非理論上的。2021 年,Colonial Pipeline 在遭受一次勒索軟體攻擊後,被迫停止營運;DOJ 發布的資料顯示,該公司支付了約 $4.4 million 的贖金。NIS2 正是為了這類中斷而設計:它將風險管理期望正式化、強制快速通報,並使治理失敗成為董事會層級的問題。
NIS2 於 2024 年 10 月生效,取代原始的 NIS 指令 (2016/1148),其中 European Commission's NIS2 page將其描述為透過「更廣的範圍、更明確的規則以及更強的監督工具,提升歐盟在網路安全上的共同雄心程度」。在實務上,NIS2 擴大了涵蓋產業、引入強制性的事件通報時限,並為高階管理層建立個人問責。
若要了解這些變更為何對您的安全計畫至關重要,先看看 NIS2 具體要求什麼會很有幫助。
.jpg?width=2560&quality=90&format=auto)
NIS2 要求是什麼?
NIS2 要求是依據 NIS2 指令(Directive 2022/2555)為在歐盟各關鍵與重要產業營運的組織所建立的強制性網路安全義務。
其涵蓋第 21 條下的風險管理措施、第 23 條下的事件通報義務,以及第 20 條下的治理問責。這些要求共同建立了一套具約束力的安全基準,適用於十八個產業中的數千個實體。
為什麼 NIS2 要求對網路安全很重要?
IT 事件演變成業務危機的速度,往往快到多數資產負債表都無法承受。NotPetya 在 2017 年證明了這一點。Merck 後來在一份 Merck SEC filing中揭露了約 8.7 億美元的相關成本。NIS2 的存在,就是為了避免這成為您的故事。您必須證明治理、回應整備度與控制有效性,而稽核人員尋找的是文件化證據,而不是組態畫面截圖。
NIS2 不是勾選核取方塊的作業。它強制要求特定的網路安全風險管理措施、要求在嚴格期限內進行結構化事件通報,並讓您的董事會對監督失敗承擔個人責任。
該指令也引入了雙層分類。Essential Entities 面臨主動式(事前)監督,包括稽核與檢查。Important Entities 面臨反應式(事後)監督,由不合規證據觸發。兩個層級都面臨重大的財務處罰與管理責任。
從 NIS1 到 NIS2 有哪些變更?
如果您的組織曾受原始 NIS 指令規範,這兩個框架之間的差距相當顯著。NIS2 並非小幅修訂。它在適用範圍、執法、治理與通報方面重構了各項義務。
- 適用範圍大幅擴張。 原始指令涵蓋七個產業:能源、運輸、銀行、金融市場基礎設施、醫療保健、飲用水,以及數位基礎設施。NIS2 將其擴展至十八個產業,新增廢水、太空、ICT 服務管理、公共行政、郵政服務、廢棄物管理、化學品、食品生產、製造與研究。 European Commission估計,與 NIS1 僅涵蓋數百個實體相比,NIS2 現已涵蓋整個歐盟數以萬計的實體。
- 事件通報現已統一。 在 NIS1 之下,各成員國自行設定通報期限與標準,導致跨境間出現不一致。NIS2 將三階段流程標準化:24 小時內提交 Early Warning、72 小時內提交 Incident Notification,以及一個月內提交 Final Report,並在整個歐盟一致適用。
- 管理層問責是新增內容。NIS1 將安全義務加諸於組織。NIS2 根據第 20 條新增高階管理層的個人責任,包括主管機關可在嚴重違規後,暫時禁止高階主管擔任管理職能。
- 供應鏈義務是新增內容。 NIS1 並無結構化的供應鏈安全要求。第 21 條現在要求您評估供應商的安全態勢、其自身依賴關係,並透過合約將其約束於您的 NIS2 要求。
- 處罰大幅提高。 NIS1 將處罰水準留給各國自行裁量,造成很大差異。NIS2 設定了全歐盟最低上限:Important Entities 最高可處 1,000 萬歐元或全球營業額的 2%,Essential Entities 最高可處 700 萬歐元或全球營業額的 1.4%,兩種情況均以較高者為準。完整的處罰細分請參閱 Commission's NIS2 FAQ。
因此,第一個問題不是如何合規,而是您是否根本屬於適用範圍。
NIS2 適用於誰?
NIS2 的適用範圍取決於產業、規模與服務角色。該指令使用兩個附件來分類實體,並以規模門檻判定其是否預設落入適用範圍。
- Essential Entities (Annex I) 在高度關鍵產業中營運:能源(電力、石油、天然氣、氫能、區域供熱)、運輸(航空、鐵路、水運、道路)、銀行與金融市場基礎設施、醫療保健、飲用水、廢水、數位基礎設施(DNS 提供者、TLD 註冊管理機構、雲端供應商、資料中心、 CDN、信任服務提供者、電子通訊網路)、ICT 服務管理(受管服務提供者與受管安全服務提供者)、公共行政,以及太空。
- 重要實體(附件 II) 涵蓋其他關鍵部門:郵政與快遞服務、廢棄物管理、化學品製造與分銷、食品生產與分銷、醫療器材、電腦、電子產品、機械、汽車及其他運輸設備的製造、數位提供者(線上市集、線上搜尋引擎、社群網路),以及研究機構。
- 規模門檻 在大多數情況下適用。凡是在涵蓋產業中營運,且擁有 50 名或以上員工,或年營業額達 1,000 萬歐元或以上的組織,預設皆屬於適用範圍。中型與大型企業通常不享有自動豁免。然而,較小型的組織若為其成員國內關鍵服務的唯一提供者、其服務中斷將造成重大跨境影響,或國家主管機關認定其構成系統性風險,仍可被指定為 Essential 或 Important。請參閱 NCSC Ireland NIS2 常見問題,以取得規模判定標準的實務說明。
- 非歐盟組織 並非自動豁免。若您在歐盟提供涵蓋範圍內的服務,即使總部設於歐盟境外,您仍可能需要在成員國指定代表,並遵循該國的 NIS2 轉置法律。請向相關國家主管機關確認您的適用情況。
在範圍與分類確定後,真正的工作才開始。以下是 NIS2 要求您執行的事項。
NIS2 的關鍵安全要求
NIS2 要求可分為三大核心支柱:強制性安全措施、事件通報與執法。每一項都會直接影響您如何建構安全計畫。
強制性安全措施(第 21 條)
每個受涵蓋實體都必須實施與其風險曝險、規模及社會影響相稱的資安風險管理措施。第 21 條的要求可歸納為幾個營運主題:
- 治理與保證: 風險分析、安全政策,以及持續性的有效性評估,讓您能證明控制措施確實有效,並具備可供監管機關審查的證據。
- 營運韌性: 事件處理與業務持續性,包括備份與災難復原,並與您的 事件回應流程一致。
- 安全工程與通訊: 系統取得、開發與維護中的安全性,以及密碼學與加密政策和安全通訊。
- 人員、存取與第三方: 基本資安衛生與訓練(包括管理階層)、存取控制與資產管理、供應商安全(包括暴露於 供應鏈攻擊)以及強式驗證,例如 多重要素驗證。
這些措施在設計上刻意保持廣泛。NIS2 並未規定特定技術,只要求相稱的結果;但由誰負責達成這些結果,則不是可任意解讀的。
管理階層責任(第 20 條)
您的管理機構必須核准資安措施、監督其實施,並完成資安訓練。這些職責不得委派。根據 DLA Piper 的 NIS2 分析,高階管理層「可能因違反其在該指令下的職責而被追究個人責任。」
以上是「做什麼」。接下來的章節將說明「如何做」:事件通報、治理、供應鏈義務與執法。
NIS2 下的事件通報要求
第 23 條建立了三階段的強制通報流程,起算時間是您察覺事件之時,而非事件發生之時。
- 第 1 階段:早期預警。 您必須在一天內提交初步分類,指出事件是否看似源於非法或惡意行為,評估潛在的跨境影響,並提供協調聯絡資訊。
- 第 2 階段:事件通知。 您必須在三天內提供更新後的嚴重性與影響分析、入侵指標(IoCs)(如有)、受影響的系統與服務,以及識別方法與時間戳記。
- 第 3 階段:最終報告。您必須在一個月內提交根本原因分析、已採取與持續進行中的回應措施說明,以及跨境影響評估。
第 23(3) 條所稱的「重大事件」,是指已造成或可能造成嚴重營運中斷、財務損失,或對其他人造成有形或無形損失的事件。「可能造成」這項門檻表示,您必須評估潛在影響,而不僅是已確認的損害。若未完成此通報鏈中的任何一個階段,您都可能面臨監督措施。
通報義務規定了事件發生後您必須傳達的內容。以下治理要求則界定了誰應對預防這些事件負責。
治理與問責要求
第 20 條將資安治理直接置於您的管理機構之上。董事會成員與高階主管必須核准貴組織的資安風險管理措施,並主動監督其實施。這些責任屬於個人責任,且不得委派。
- 強制性管理階層訓練。 您管理機構的每位成員都必須完成資安訓練。第 20(2) 條明定,訓練應足以識別風險、評估資安風險管理實務,並評估其對貴組織所提供服務的影響。這不是一次性的到職培訓要求。訓練必須跟上您不斷演變的風險環境,且監管機關可在稽核期間查驗完成紀錄。
- 監督失職的個人責任。 如果一項 資安事件 可追溯至治理不足,國家主管機關可追究個別高階主管的責任。處罰包括行政罰鍰、公開揭露違規情形,以及對於 Essential Entities,暫時禁止其行使管理職能。 Hogan Lovells 指出,NIS2「將網路韌性提升為公司治理與董事會層級個人責任的事項。」
- 監督的文件化證據。 若安全計畫完全在您的 IT 部門內運作,而在高階主管層級沒有可見的治理軌跡,將無法滿足稽核人員要求。監管機關預期看到:
- 經董事會核准的安全政策,包含具名簽署人與核准日期
- 文件化的風險處置決策,顯示如何接受或處理剩餘風險
- 定期審查週期紀錄,證明政策會更新而非一成不變
- 將預算與人力配置連結至已識別風險的資源分配決策
將上述每一項佐證資料都連結到具名個人與日期。若您無法在要求時提出這些證據,您的控制措施實際上就等同未文件化。
治理問責建立了內部責任鏈。NIS2 透過供應鏈安全要求,將該問責延伸至外部。
NIS2 供應鏈安全要求
第 21(2)(d) 條要求您評估並管理供應鏈中的安全風險,包括您的直接供應商與服務提供者。NIS2 將第三方風險視為您的風險:若供應商的弱點導致您環境中的違規事件,合規義務仍由您承擔。
供應商評估標準。 您的評估不得僅止於表面的問卷。NIS2 預期您考量各供應商的特定弱點、其整體產品品質與 資安實務、其營運所在司法管轄區,以及供應商自身的供應鏈相依性。
契約安全要求。 供應商協議必須納入與 NIS2 一致的安全條款。至少,合約應涵蓋:
- 事件通報義務,以便您能符合自身的通報期限
- 允許您驗證供應商安全控制措施的稽核權
- 與安全績效連結的服務水準協議
- 針對持續不合規情形的終止條款
這些條款將您的合規期望轉化為可執行的承諾,而非非正式的理解。
軟體透明度。 對於關鍵軟體元件,請維護軟體材料清單(SBOMs),以記錄供應商提供之軟體內的元件與相依性。 SBOMs 可讓您掌握部署後浮現的弱點,並支援在事件期間更快速地進行影響評估。
多元化與持續營運。 NIS2 也要求您評估集中風險。若單一供應商失效可能導致關鍵服務中斷,請記錄您的持續營運計畫,並在可行情況下識別替代供應商。目標是韌性,而不只是合規。
供應鏈義務界定了您合規計畫的外部邊界。以下執法機制則說明當該計畫任何部分未達要求時會發生什麼情況。
NIS2 執法與處罰要求
NIS2 並非靠善意運作。它透過監督權限、財務處罰與個人責任來強制落實合規。
監督權限
Essential Entities 依第 32 條接受主動監督。主管機關可進行現場檢查、隨機與臨時稽核、安全掃描,以及證據調閱。他們也可發布具拘束力的指示、命令公開揭露違規情形,並暫時禁止 CEO 或法定代表人行使管理職能。
Important Entities 依第 33 條接受被動監督,觸發條件為有不合規的證據或跡象。其適用相同的處罰架構,但不會面臨主動式隨機稽核。在這兩種情況下,財務後果都相當重大。
處罰架構
NIS2 處罰係依固定上限或全球營業額百分比計算,取其較高者,且 Essential Entities 的上限高於 Important Entities。若要查看 Commission 完整的處罰框架,請參閱 Commission 的 NIS2 常見問題。
管理責任不僅止於罰鍰。 Hogan Lovells 指出,NIS2「將網路韌性提升為公司治理與董事會層級個人責任的事項。」
目前尚無主管機關通報公開的 NIS2 執法案例,但指令文本已清楚說明預期標準與監督工具。僅理解該框架本身並不足夠。多數組織未達要求的方式可預測,而且每一項都可以避免。
符合 NIS2 要求的常見挑戰
該指令的文字已足夠清楚。組織往往在實作階段失誤。這些是最常讓關鍵與重要實體受挫的錯誤做法,而且沒有任何一項難以避免。
- 將 NIS2 視為僅限技術層面的工作。 NIS2 要求組織層級的變革。第 20 條要求董事會核准、管理階層訓練,以及文件化的責任歸屬。監管機關將尋找涵蓋所有這些面向的治理證據。
- 進行一次性的風險評估。 單次風險評估與第 21 條下持續有效性評估的要求相衝突。您需要將常設風險審查納入治理議程,定期進行,並對風險處置計畫的更新留下文件紀錄。
- 將供應鏈盡職調查止於直接供應商。 NIS2 要求您評估供應商自身的供應鏈相依性,因而產生第四方風險義務。根據 ENISA 的實作指引,"第三方提供之網路與資訊系統的風險……仍由實體本身負責。"
- 維持不足的文件紀錄。 在稽核期間存在但無法證明的控制措施,實際上等同不存在。將風險登錄中的每個項目連結至控制措施、指派事項與證據。在監管機關要求之前,先準備好可供稽核的合規敘述。
- 低估一天通報時限。 Early Warning 要求在完整影響評估完成前提交。如果您的事件回應工作流程無法在知悉後迅速判定重大性,您將錯過期限或提交不準確的資訊,而這兩者都會造成監管風險。
這些錯誤大多有共同根因:將 NIS2 視為專案而非計畫。以下檢查清單提供一種結構化方式,協助您將其建置為後者。
NIS2 要求實作檢查清單
這份八階段檢查清單源自 ENISA 的實作指引。
第 1 階段:範圍與差距分析
- 使用附件 I 與 II 判定您的實體分類(關鍵或重要)
- 使用年度工作單位計算員工數,而非單純人頭數
- 將所有子公司與業務單位對應至 NIS2 涵蓋的產業部門
- 依據第 21 條要求評估您目前的狀態
- 記錄您判定範圍的理由
第 2 階段:治理與政策框架
- 指派董事會層級的資安責任,並留下文件化的責任歸屬
- 建立向高階管理層定期報告的機制
- 建立或更新與第 21 條一致的資訊安全政策
- 制定符合第 23 條時限的事件回應程序
- 記錄董事會對資安風險管理措施的正式核准
第 3 階段:技術控制實作
- 依最小權限原則部署存取控制
- 實作 多因素驗證 (MFA) 或在關鍵系統中實施持續驗證
- 對靜態與傳輸中的敏感資料部署加密
- 在所有關鍵系統中建立持續性的安全監控
- 維護將安全決策連結至風險評估的稽核軌跡
第 4 階段:供應鏈安全
- 盤點所有直接供應商與服務提供者
- 依 NIS2 評估標準評估供應商(司法管轄區、合規性、所有權、持續性、多元化)
- 評估供應商自身的供應鏈相依性
- 更新合約以納入 NIS2 安全要求與 SLA
- 在供應商協議中納入事件通知、稽核權與終止條款
- 為關鍵軟體元件維護軟體材料清單 (SBOM)
第 5 階段:訓練與認知
- 為董事會成員提供 NIS2 訓練,涵蓋第 20 條義務與個人責任
- 為所有員工推行以角色為基礎的認知計畫
第 6 階段:事件回應準備
- 建立一天內初始通報能力
- 預先與您所在國家的電腦安全事件應變小組 (CSIRT) 建立關係
- 為三個通報階段全部準備範本
- 定期透過桌上演練測試程序
第 7 階段:持續監控與改進
- 由合格人員定期執行內部稽核
- 將風險登錄中的每一列連結至控制措施、指派事項與證據
- 監控威脅情報來源,並據此更新風險評估
第 8 階段:OT 環境考量(如適用)
- 為 OT 資產定義獨立的網路治理
- 實施 網路分段 於 IT 與 OT 環境之間
- 在 OT 供應商合約中納入 NIS2 合規條款
有系統地完成每個階段,能建立合規基礎。以下實務可協助您長期維持這項基礎。
符合 NIS2 要求的最佳實務
- 先與既有框架對齊。 如果您已維護 ISO 27001 或 NIST CSF 控制措施,請將其對應至 NIS2 第 21 條要求。兩者重疊程度很高。從既有基準進行差距分析,比從空白開始更快。
- 在需要之前先建立事件通報工作流程。 立即確認您國家的主管機關與 CSIRT。預先擬定三個通報階段的範本,並進行桌上演練,測試快速分類與提交流程。
- 將管理責任作為策略槓桿。 第 20 條的個人責任條款會在董事會層級形成急迫性。請以風險曝險來呈現您的合規路線圖:量化不合規的成本,並對照您的安全計畫所需投入。董事會不得依第 20 條將網路安全措施的核准責任委派他人。這一項法定事實,往往是您爭取預算與優先順序的最有力工具。
只有搭配能跟上 NIS2 持續監控要求的工具,這些實務才能擴展。這正是合適平台發揮價值之處,因為稽核軌跡是內建的,而非事後外加。
SentinelOne 如何支援 NIS2 要求
NIS2 持續不間斷地要求您做到三件事:持續監控、快速分類事件,以及證明您的控制措施確實有效。分散在數十個彼此脫節工具上的人工作業,無法維持這樣的速度。SentinelOne 的 SingularityTM Platform將端點、身分識別與雲端安全整合於單一主控台中,為您提供即時可視性與自主回應能力,直接對應您的 NIS2 義務。
- 持續監控與有效性評估(第 21 條)。 Singularity Platform 在每個代理程式上執行常時啟用的 Behavioral AI。它能根據行為發現威脅,甚至在特徵碼出現之前。
- 事件處理與通報(第 21 與 23 條)。 Storyline 技術將來自端點、雲端工作負載與身分識別的遙測資料串接成單一攻擊時間軸。當重大事件發生時,您已掌握 Early Warning 所需的鑑識脈絡、IoCs 與影響證據。無需在十多個儀表板之間倉促切換。
- 更快速的調查(第 21 條)。 Purple AI可將自然語言問題轉換為來自您遙測資料的答案,並為您起草調查敘述。早期採用者回報 威脅調查速度最高可提升 80%,這在您需要快速從「我們看到某些異常」轉變為有依據的法規分類時尤其重要。
- 身分識別監督(第 21 條)。 Singularity Identity會在身分驅動型攻擊演變成登上新聞頭條的停機事件之前將其阻止。它涵蓋存取控制、帳號衛生與事件遏制。
- 業務持續性與復原(第 21 條)。 SentinelOne 的 1-Click rollback 可逆轉勒索軟體加密,並將端點還原至感染前狀態,在不僅依賴備份還原工作流程的情況下支援復原目標。
預約 SentinelOne 示範,了解各項功能如何逐一對應您的 NIS2 計畫與控制措施。

Unleash AI-Powered Cybersecurity
Elevate your security posture with real-time detection, machine-speed response, and total visibility of your entire digital environment.
重點整理
無論您的成員國轉置進度處於哪個階段,NIS2 現已生效。它在第 21 條下訂定明確的安全措施,要求快速且分階段的事件通報,並將個人責任加諸於高階管理層。
關鍵實體承擔額外的主動監督、稽核與檢查責任。這些都不是一次性證書所能滿足的。合規是持續性的:監控、供應鏈評估,以及保持最新的文件化治理。將其作為一項計畫來執行,它就會成為優勢。
常見問題
NIS2(網路與資訊安全指令 2) 是一項歐盟法規,為在能源、運輸、醫療保健及數位基礎設施等關鍵領域營運的組織制定資安要求。
它於 2024 年 10 月取代原始 NIS 指令,擴大受涵蓋實體的範圍,引入強制性的事件通報時限,並為高階管理層建立個人責任。組織必須依據第 21 條實施明確定義的風險管理措施,並在知悉重大事件後 24 小時內通報。
NIS2 要求自 2024 年 10 月 17 日起適用,當時所有歐盟成員國的指令轉置期限已屆滿。即使各國的轉置立法仍在最終定案中,該指令的基準已經確立,監管機關預期受涵蓋實體據此調整其安全計畫。
適用範圍內的組織應已開始實施第 21 條的 風險管理 措施、建立第 23 條通報能力,並依據第 20 條記錄治理決策。
NIS2 對受涵蓋實體規定了三類義務:
- 符合比例原則的資安風險管理措施,涵蓋風險分析、事件處理、業務持續性、供應鏈安全、存取控制、加密,以及持續有效性評估(第 21 條)。
- 分階段事件通報:24 小時內提交早期預警、72 小時內提交事件通知,並於一個月內提交最終報告(第 23 條)。
- 管理機構必須核准、監督並接受資安措施相關訓練,且對監督失職承擔個人責任(第 20 條)。
是的,如果您在歐盟提供服務,即使總部設於其他地區,也可能落入適用範圍。關鍵在於您是否在某個成員國營運或提供受涵蓋服務,並符合產業與規模標準,包括某些供應商角色。
如果您不確定,請記錄您的範圍界定假設,並向您提供服務所在地的國家主管機關確認其預期。
NIS2 採用分階段框架,重點在於營運中斷與服務影響。 GDPR 則要求您在另一個獨立期限內,將個人資料外洩事件通報給您的資料保護主管機關。
如果某事件同時涉及服務中斷與個人資料曝露,您應協調兩條通報流程、保持事實一致,並保存證據,以便您能根據各自制度為事件分類提出正當說明。
您不應等待。該指令的基準已經明確,監管機關預期受涵蓋實體在國內法律與指引定案期間就開始準備。追蹤您所在成員國的法案草案,使您的控制措施與指令文本保持一致,並保留變更記錄,說明您實施了哪些內容及其原因。
如果要求在轉置期間略有變動,這些文件可讓您證明您已善意履行治理責任。
一般而言,較小型的組織不在預設規模門檻內。然而,若其為某項必要服務的唯一提供者,或其中斷將造成重大跨境影響,國家主管機關可將較小型實體納入。
低於門檻但為適用範圍內實體供應產品或服務的組織,也可能透過合約義務與供應商評估而面臨間接合規壓力。
DORA 作為許多金融實體的產業特定立法而適用,並包含其自身的事件分類與通報要求。
如果您同時受這兩套制度約束,請建立一套整合式工作流程,對應各框架的通報觸發條件、期限與資料欄位。實務上,您通常會依最嚴格的時限作業,並根據接收機關調整各項提交內容。
NIS2 在適用範圍、執法、治理與通報方面,相較原始 NIS 指令有顯著擴展。NIS1 涵蓋七個產業;NIS2 涵蓋十八個。NIS1 允許成員國自行設定通報時限;NIS2 則在整個歐盟統一為三階段流程。
NIS2 也依據第 20 條引入管理層個人責任、強制性的供應鏈安全評估,以及全歐盟最低罰則上限,最高可達 1,000 萬歐元或全球營業額的 2%。NIS1 並無這些規定。



