随着勒索软件、供应链攻击以及人工智能等新兴技术带来的安全风险持续增加,网络安全已从组织层面的风险管理问题,逐渐演变为影响关键基础设施和跨境供应链稳定的重要议题。

在此背景下,欧盟委员会正式发布了CSA2和NIS2定向修订提案。面对日益复杂的网络威胁和供应链安全挑战,欧盟正着力构建更加统一、高效且可验证的网络安全治理框架。作为本轮改革的重要内容,网络安全认证体系、ICT供应链安全管理以及企业合规机制均将迎来新的调整,并将对受NIS2监管的企业及其供应链相关参与方产生深远影响。

欧盟网络安全监管进入2.0时代

欧盟委员会于2026年1月发布新版网络安全一揽子计划(Cybersecurity Package),包括《网络安全法案》第二版(Cybersecurity Act 2,CSA2)以及针对《网络与信息系统安全指令》(NIS2 Directive)的定向修订提案。该一揽子改革旨在进一步提升欧盟网络安全框架的有效性、适应性和一致性。通过强化ICT供应链安全管理、优化网络安全认证体系以及完善跨境协作机制,应对不断变化的网络安全威胁环境。

相较于此前以分散式要求和行业监管为主的治理模式,CSA2与NIS2修订案更加注重建立统一、可执行且可验证的网络安全治理体系。一方面,欧盟希望通过统一的网络安全认证框架帮助组织证明其网络安全能力;另一方面,通过加强供应链风险管理和跨成员国协调机制,可以提高整个欧盟范围内的网络韧性(Cyber Resilience)和安全治理水平。

CSA2改革带来的三大变化

认证对象扩展:从产品认证走向“网络安全能力认证”

CSA2对欧盟网络安全认证体系进行了重要升级,认证范围由传统的产品(product-based certification)逐步扩展至组织层面的企业网络安全能力认证(Cyber Posture Certification)。企业不仅需要证明单一产品或技术符合安全要求,还需从整体层面展示其网络安全治理能力、风险管理水平以及安全控制体系的有效性。

供应链安全强化:聚焦关键ICT资产与高风险供应商管理

CSA2引入了更为系统化的信息通信技术(ICT)供应链安全框架,明确提出对供应链风险进行统一识别与评估。重点包括:

  • 对核心ICT资产(key ICT assets)进行识别与界定
  • 建立对高风险供应商(high-risk suppliers)的识别与管理机制
  • 通过风险缓解措施限制或禁止关键ICT资产中使用高风险供应商组件

ENISA职能增强:推动统一事件报告与欧盟级认证管理

在CSA2框架下,欧盟网络安全局(ENISA)的角色进一步强化,其职责从技术支持扩展至更具协调与管理性质的职能。主要包括:

  • 推动建立统一的事件报告机制(single-entry point incident reporting),提升跨成员国事件响应与信息共享效率
  • 参与并支持欧盟级网络安全认证体系(EU-level certification schemes)的管理与实施
c9ab5043a7d98f1889ad2dc2d6d89e96.jpg

NIS2修订的三点变化

  • 适用范围进一步扩大

在既有关键行业基础上,新增医疗、电力、化学品、DNS服务等领域,并纳入欧洲数字身份钱包、商业钱包及海底通信基础设施等新型实体。

  • 跨境合规趋于统一

通过强化NIS2在欧盟层面的协调实施,减少成员国间差异,推动跨国企业在网络安全合规要求上的一致性与可预期性。

  • 认证机制作用提升

网络安全认证(Cybersecurity Certification)将作为企业证明符合NIS2要求的重要方式,成为合规体系中的关键支撑工具。

DQS观察——企业应提前做好哪些准备

  • 开展网络安全成熟度评估

基于现有信息安全管理体系(如ISO/IEC 27001),系统评估企业在风险识别、控制措施、事件响应与持续改进方面的成熟度,为应对NIS2与CSA2要求奠定基础。

  • 梳理ICT供应链风险

围绕信息与通信技术(ICT)供应链,识别关键ICT资产及潜在高风险供应商,建立系统化的供应链风险识别与管理机制,以满足CSA2对供应链安全的强化要求。

  • 关注欧盟网络安全认证体系发展

随着CSA2推动欧盟网络安全认证框架从产品认证扩展至组织层面的网络安全能力认证,企业应提前关注认证标准演进,以便更有效地将认证结果用于合规证明与市场准入。

  • 统筹规划多体系合规要求

建议企业将NIS2合规要求与ISO/IEC 27001、ISO 21434等国际标准进行整合,构建统一的网络安全管理体系,以降低重复合规成本并提升整体治理效率。

认证的意义与作用在此过程中进一步凸显:在欧盟监管体系趋于统一的背景下,认证不仅是企业进入市场与满足监管要求的证明文件,更逐步成为外部验证企业网络安全治理水平、供应链安全能力以及持续风险管理能力的重要依据。

作者

DQS GC

DQS是德国第一家获得政府认可的认证机构,成立于1985年,在全球60多个国家设有办公室,拥有3000余名专业审核员,已颁发超过65000份证书。并在中国设有本地团队,为企业提供全流程本地化支持。

Loading...