
先给不懂行的朋友划重点:NIS2 是欧盟 2024 年落地的网络安全新规,直接取代 2016 年的旧版 NIS 指令。表面看是升级,本质是欧盟网络安全战略的一次大换血。而2025年的今天网络安全问题更为严峻,让我们再来聊一下NIS2。
2023 年欧盟关键基础设施遭网络攻击次数同比激增 40%,能源、医疗行业成重灾区。
施耐德电气三年遭遇三次勒索软件攻击,直接催生 NIS2 对 “工业控制系统安全” 的特别条款。2023 年 1 月 17 日,能源管理和自动化巨头施耐德电气遭受 Cactus 勒索软件攻击,导致公司数据大规模泄漏,攻击目标是施耐德的可持续发展业务部门,攻击导致施耐德电气的部分资源顾问云平台瘫痪 。而早在当年 6 月,该公司也因 “CL0P” 勒索软件攻击受到影响,同年 11 月,施耐德电气又遭遇 “Hellcat” 勒索软件攻击,黑客要求以 12.5 万美元的法国面包或隐私币门罗币支付赎金,否则将公开 40GB 的敏感数据。
欧盟统计局发现,仅 2022 年就有 32% 的中小企业因网络安全问题被排除在政府采购名单外。
24 小时 “死亡倒计时” 报告制
罚款上不封顶:营业额 2% 不是玩笑
关键行业:如能源、医疗等关乎国计民生的领域,违规最高罚款达年营业额的 2%。这是什么概念?假如某跨国药企年营业额 100 亿,一旦违规,罚款就是 2 亿,直接让企业 “大出血”。
重要行业:像数字服务、物流这类对经济运转至关重要的行业,罚款上限为 1.4%,但附加了 “高管追责” 条款。也就是说,CEO 可能被禁止在欧盟企业任职 5 年,职业生涯直接 “凉凉”。
供应链安全 “连坐制”
欧盟企业采购:当欧盟企业采购第三方服务,比如中国云厂商提供的服务器时,必须确保对方符合 NIS2 的 “最低安全基线”。这意味着中国云厂商不仅要满足国内的安全标准,还得额外适配欧盟的严苛要求。
非欧盟企业准入:非欧盟企业想进入欧盟市场,先得证明你的产品在数据加密、漏洞响应等 6 个维度达到欧盟标准。某国产防火墙厂商就曾因 “默认密码未强制修改” 这一细节,被无情拒之门外,即便产品其他性能再出色也无济于事 。