欧盟商定修订版NIS2指令,加强关键领域安全保护

VSole2022-05-17 10:26:31

2022年5月12日晚,欧盟(EU)同意了针对关键服务组织的新网络安全立法,已就新立法达成政治协议,新网络安全立法将对关键行业组织实施通用的网络安全标准。

由于“我们社会的数字化和互联程度越来越高,全球网络恶意活动的数量也在不断增加”,欧盟原有的网络和信息系统安全规则(NIS指令)亟待更新。2021年12月,欧盟委员会提出了修订后的网络与信息安全指令(NIS2),旨在通过保护更多脆弱的部门和增加成员国网络安全机制之间的互联互通来支撑一个更具适应性的欧洲。而后欧盟成员国和欧洲议会经过商议,于5月12日就NIS2达成了政治协议,该政治协议一经通过,成员国将需要在21个月内将新要求转化为国家法律。

与NIS相比,NIS2指令将原先指令所涵盖的部门范围扩大:涵盖在关键部门运营的大中型组织,包括公共电子通信服务,数字服务,废水和废物管理,关键产品制造,邮政和快递服务,医疗保健和公共管理等提供商,并要求这些实体在24小时内向当局标记网络安全事件,修补软件漏洞并准备风险管理措施。同时,NIS2消除了NIS中基本服务运营商(OES)和数字服务提供商(DSP)之间的区别,在将数字基础设施认定为“基本实体”、数字提供商认定为“重要实体”的基础上,对“基本和重要实体”实施风险管理和风险报告要求。它还旨在制定更严格的执法要求,并协调成员国之间的制裁制度:基本服务的运营商将因不遵守规定而面临高达年营业额2%的罚款,而对于重要服务提供商,最高罚款为1.4%。

欧盟近年来在数字安全领域不懈努力,一直在努力实现社会的数字化转型。在过去的几个月里,欧盟就欧洲数字战略制定了许多法案和规定,如《数字市场法》和《数字服务法》等。就NIS2达成的此项政治协议,是欧洲数字战略的另一个重要突破,是为确保公民和企业受到保护并信任基本服务做出的更大努力。

信息来源 / Source of Information

  • https://www.infosecurity-magazine.com/news/eu-cybersecurity-legislation/ 
  • https://www.reneweuropegroup.eu/news/2022-05-12/nis2-deal-ensures-a-modernised-and-enhanced-common-european-cybersecurity-space

文章来源:苏州信息安全法学所


网络安全欧盟
本作品采用《CC 协议》,转载必须注明作者和本文链接
当地时间12月18日,作为“数字欧洲计划”的一部分,欧盟委员会为包括网络安全和人工智能在内的数字解决方案提供了 7.627 亿欧元的资金。
持续的 5G 创新和演进不断赋能千行百业,在矿山、港口等领域的规模应用大力推动了产业数字化转型。
2022年3月,欧盟委员会发布《网络安全条例》提案(Proposal for a REGULATION OF THE EUROPEAN PARLIAMENT ANDE OF THE COUNCIL laying down measures for a high level of cybersecurity at the institutions,bosies,officers and agenci
近日,欧盟网络安全局发布《2022年网络安全威胁全景》对年度网络安全状况进行了报告及总结,本报告为ENISA威胁全景报告的第十版。表1. 网络威胁的邻近性分类图1显示了与ETL2022年报告的主要威胁类别相关的事件的时间序列。它们指的是与2022年ETL的主要威胁有关的事件。第二个对其声誉有很大影响的部门是金融部门。这可能与许多与窃取银行数据或细节有关的违规行为和许多有关个人数
近日,欧盟已就新的立法达成政治协议,将对关键行业组织实施共同的网络安全标准。 新指令将取代欧盟关于网络和信息系统安全的现有规定(NIS指令)。“因为社会的数字化和互联程度不断提高,全球网络恶意活动的数量不断增加”,原来的指令需要更新。 NIS2指令将涵盖在关键领域运营的大中型组织, 其中包括公共电子通信服务、数字服务、废水和废物管理、关键产品制造、邮政和快递服务、医疗保健和公共管理的供应商。
一份欧盟文件显示,欧盟开始制定更加严格的网络安全规则草案,草案表示,像智能冰箱和电视等此类可连接互联网的智能设备将需严格遵守欧盟网络安全规则,否则将面临罚款或禁止进入市场的风险。
欧盟成员国在文件中重点提及俄罗斯,称之为欧盟网络安全的主要威胁。内部协调共识文件由欧盟理事会批准。作为欧盟官方网络安全机构,ENISA最近推出了一项网络安全技能框架。目前,欧盟计划提升CERT-EU的能力,加大对其资金投入,要求其协调漏洞披露工作,并为欧盟各机构网络安全框架设定基准。此外,ECCC执行主任人选尚未落定,欧盟委员会和罗马尼亚在该问题上存在长期争议。
新的网络响应单位将整合欧盟成员国的资源和专业知识,以阻止和应对安全事件。该伙伴关系将使欧盟能够集体回应并交流有关欧盟网络威胁的相关信息。欧盟网络响应部门将在不面对攻击者者的情况下处理安全事件 欧盟机构只会对网络攻击做出反应,而不会对抗肇事者。这一决定可能是因为欧盟缺乏集中化的军队来对网络安全事件做出军事反应。
VSole
网络安全专家