欢迎莅临GTG上海广测官网!

认证资讯

时刻关注服务器、笔记本电脑、平板电脑、无线模组/模块产品全球认证动态

当前位置: 首页 认证资讯 标准更新

欧盟NIS2十月执法 — 中国制造商该怕什么?

编辑:广测检测  所属:标准更新  浏览量:8  发布时间:2026-09-28
图片

7 月 8 日,欧盟委员会干了件少见的事——把法国、爱尔兰、西班牙、荷兰四个老成员国一起告到了欧盟法院。理由不是贸易争端,也不是补贴纠纷,是一条网络安全法律:NIS2。

到今天为止,27 个欧盟成员国里,只有 7 个真正把 NIS2 落到了本国法律里(比利时、意大利、克罗地亚、罗马尼亚、斯洛伐克、立陶宛、希腊);另外 6 个只做了一半(德国、奥地利、丹麦、波兰、捷克、拉脱维亚)。

而再过不到几天,10 月 1 日,奥地利的 NISG 2026 配套法将正式具备执法力,德国等国的国家法审计也同步从"建议"变成"硬约束"。

听起来这是欧洲人的事,做出口制造的老板先别急着划走——这把刀,最后是顺着供应链砍到你头上的。

 

01 先戳破一个最常见的幻觉

我们在咨询里,这句话听到耳朵起茧:

"我们有 ISO 27001 证书,NIS2 不就是换个皮吗?"

不是。这是两套完全不同的逻辑。

ISO 27001 是你自愿做、自己定范围、给客户看的"体检报告";NIS2 是法律按在你头上、范围由不得你选、不做就罚款的"强制体检"。

图片

差别具体扎在哪?四个地方:

1. 事件报告有硬时限,超时就违法。

ISO 27001 只要求你"有事件管理流程",没说多久报、报给谁。NIS2 要求的是:早期预警 24 小时、完整通报 72 小时、最终报告一个月内。而且——必须通知受影响的下游客户。这一条,ISO 27001 根本没写。

 

2. 罚公司,也罚老板个人。

ISO 27001 写的是"管理层承诺",话很虚。NIS2 要求董事会/总经理亲自批准风控措施、盯着落地、自己去上合规培训。罚款是开给公司的,但责任人栏里,坐着的是管理层个人。

 

3. 供应商要一家家过,签合同。

ISO 27001 附录里有供应商管理,但没要求你对每一家关键供应商做网络安全评估。NIS2 白纸黑字要求——这一条,就是欧盟客户接下来翻你订单的法律依据。

 

4. 注册和自声明,躲不掉。

NIS2 要求企业在法律生效 3 个月内注册、12 个月内提交结构化自声明。ISO 证书是个加分项,但替不了你自己签字的那份声明。

一句话:ISO 27001 是起跑线,不是终点线。

 

02 你在东莞、苏州、宁波,NIS2凭什么管你?

很多老板第一反应:公司不在欧盟注册,关我什么事?

图片

三种姿势,总有一刀躲不开:

第一种,你在欧盟有子公司、工厂、分公司。

直接被管,没有商量余地。

 

第二种,你是欧盟企业的供应商。

这是绝大多数中国制造企业的处境。NIS2 要求你的客户——那些能源、汽车、医疗、数字基础设施公司——必须管好自己的供应链。怎么管?签安全合同、做供应商审计、要求你按 NIS2 标准报事件。

接下来三个月,你的订单里会陆续冒出一堆网络安全附件:要求你披露漏洞响应流程、要求你通报事件、要求你接受远程或现场审计。不签?订单给别人。

 

第三种,你本身就在"制造业"清单里。

注意,NIS2  Annex II 的制造业,覆盖了六个细分方向:医疗器械、电子电气、机械设备、汽车及零部件、其他运输设备(航空、轨道、船舶)。只要你在欧盟有实体、员工数或营收过了线,自动落入范围——没收到官方通知,不等于没事。

一个现实的数字:在法国,NIS1 时代被管的企业大约 500 家;NIS2 一开,这个数字跳到 1 万到 1.5 万家。大量中小企业是"突然发现自己被管了"。

NIS2 不是管"欧洲公司"的,是管"在欧洲做生意的整条链条"的。

 

03 时间线已经紧到什么程度?

把几个关键日期摆一起看,压迫感立刻出来:

·10 月 1 日:奥地利 NISG 2026 生效,年底前必须完成注册;德国等国审计具备强制力。

·7 月 8 日:欧盟把法、爱、西、荷告上欧盟法院——这四国 transposition 还没到位,但罚款是留给企业的,不是留给国家的。

·卢森堡:5 月 10 日已生效,2027 年 1 月开始全面检查。

·法国:Loi Résilience 推迟到今年秋天,一旦通过,配套法令紧跟着出,企业准备时间以月计。

 

罚款上限摆出来更直观:

image.png

注意一个坑:这个百分比是按全球营收算的,不是按欧盟营收。 一家年营收 5 亿人民币的中国制造商,如果被认定为 important entity,理论罚款上限不是几百万,是 700 万欧元——大约 5500 万人民币。

 

04 这个月就该动的三件事

不用今天就焦虑,但三件事,这个月就该启动:

1. 先自测:你在不在影响圈里?

两个问题——你在欧盟有没有实体?你的欧盟大客户里,有没有能源、汽车、医疗、数字基础设施、制造业的头部企业?只要有一个答案是"是",你就在圈里。

拿不准,就去目标国官方门户做一次自评估(比如法国 MonEspaceNIS2、卢森堡 ILR 门户)。

 

2. 做一次 gap 分析,别重做体系。

技术上你大概率已经做了八成。把你现有的 ISO 27001 控制项,对着 NIS2 的 Article 21 十条措施,再对着上面那四个硬 gap——事件时限、管理层责任、供应链合同、注册自声明——逐条标红。缺的不是技术,是法律文件、流程时限和合同模板。

 

3. 翻一遍你的供应商合同。

如果你是乙方,未来三个月你会收到一堆安全附件,提前准备应答模板;如果你是甲方,现在就该把关键供应商的网络安全条款补上。别等客户来要,你先给,谈判位完全不一样。

NIS2 这把刀,砍下来的时候不会先打招呼。但比刀更狠的,是你的客户——会比监管先动手。

在线申请

咨询服务电话 13925582920

*

*

*

*

请填写真实信息,我们会在24小时内联系您!

咨询办理

电话

咨询服务热线

13925582920 13925582920

微信

二维码13925582920

QQ

QQ咨询

1540761927