Venvera NIS2 仪表板,跟踪各国转化立法
NIS2 仪表板(示例数据)

Venvera 中的认证与标准模块帮助您的组织跟踪 NIS2 Article 24 所提及的网络安全认证和 EU 认证计划。本文介绍监管背景,说明每个表单字段,介绍十种认证计划选项,并就续期管理和审计就绪度提供指导。

监管背景:Article 24

Art. 24 的要求

NIS2 第 24 条授权成员国要求基本实体或重要实体使用特定的 ICT 产品、ICT 服务和 ICT 流程,这些产品、服务和流程须已通过欧洲网络安全认证计划的认证,且相关认证计划须根据条例 (EU) 2019/881(即《网络安全法案》)通过。要点如下:

  • 成员国可以要求实体使用经过认证的 ICT 产品/服务/流程。
  • 认证以 ENISA(EU 网络安全局)制定的 EU 网络安全认证计划为基础。
  • 在统一的 EU 认证计划全面推出之前,国家认证计划或国际公认的标准(例如 ISO 27001、Common Criteria(通用准则))可能会被接受。
  • 实体应通过公认的认证,证明其 ICT 产品和服务达到适当的安全级别。

欧洲网络安全认证框架

EU《网络安全法案》(条例 2019/881)建立了欧洲网络安全认证框架。在该框架下,ENISA 负责制定候选认证计划,再由欧盟委员会决定是否采纳。主要的认证计划包括:

  • EUCC(EU Common Criteria):适用于 ICT 产品,基于 Common Criteria (ISO/IEC 15408)。
  • EUCS(EU Cloud Services):适用于云服务,涵盖云基础设施和平台的安全控制措施。
  • EU5G:适用于 5G 网络技术(制定中)。

在这些 EU 层面的认证计划得到广泛采用之前,组织通常依靠国际标准(ISO 27001、SOC 2)和特定行业框架(PCI DSS、TISAX)来证明其安全成熟度。

ℹ️
ENISA 和 NIS2 的认证要求仍在不断发展。请从现在开始跟踪您现有的认证;随着新的 EU 认证计划陆续通过,Venvera 将帮助您将现有认证映射到这些计划。

访问认证模块

在侧边栏中前往 NIS2 → 认证。列表页面显示所有已跟踪的认证,顶部为摘要卡片。

摘要卡片

卡片说明
总数已跟踪的认证总数
有效状态为“有效”的认证数量(绿色文字)
已过期已过期的认证数量(数量 >0 时显示红色边框)
即将到期将在 90 天内到期的有效认证(数量 >0 时显示琥珀色边框)

认证表格

主表格显示以下列:

  • 计划:认证名称和证书编号(如已提供)
  • 范围:认证涵盖的内容(截断为 200 个字符)
  • 签发机构:颁发该认证的认证机构
  • 签发日期:证书的签发日期
  • 到期日期:证书的到期日期(已过期时显示为红色,即将到期时显示为琥珀色)
  • 状态:有效、已过期、已暂停或已撤销

添加认证

点击添加认证打开表单。

表单字段

字段类型徽章说明
认证计划 选择/自定义文本 必填 从十种预定义计划中选择,或选择“其他(自定义)”以输入自定义计划名称。下拉列表包括:ISO/IEC 27001、SOC 2 Type II、EUCS、Common Criteria、TISAX、CSA STAR、PCI DSS、FIPS 140-2/140-3、ISO 22301、Cyber Essentials Plus。
范围 多行文本框 必填 描述认证涵盖的内容,例如“涵盖云基础设施和 SaaS 平台的信息安全管理体系”。此内容应与实际证书上的范围声明一致。
签发机构 文本 必填 认证机构或审计师,例如 BSI、TUV、Deloitte、KPMG、Schellman。
证书编号 文本 可选 证书上印制的唯一证书 ID 或参考编号。
签发日期 日期 必填 证书的签发日期。
到期日期 日期 可选 证书的到期时间。用于续期跟踪和 90 天提醒。
备注 多行文本框 可选 补充背景信息,例如监督审计日期、范围变更或续期计划。

十种认证计划选项

Venvera 在下拉列表中预置了十种常用的网络安全认证计划。以下是每种计划涵盖的内容以及通常需要该认证的组织:

计划涵盖内容通常适用对象
ISO/IEC 27001 全面的 ISMS 框架,通过 Annex A 控制措施涵盖风险评估、访问控制、密码学和物理安全。 任何希望获得广泛认可的安全认证的实体。强烈建议用于 NIS2 合规。
SOC 2 Type II AICPA 审计报告,涵盖 6-12 个月期间内的安全性、可用性、完整性、机密性和隐私控制措施。 云/SaaS 服务提供商。在 US 客户中很常见,在 EU 也越来越被接受。
EUCS EU 云认证,按三个保证级别涵盖数据本地化、安全控制措施和透明度。 EU 境内的云服务提供商。预计将对高风险用例强制适用。
Common Criteria 用于 IT 产品安全评估的 ISO/IEC 15408 标准,采用评估保证级别 (EAL1-EAL7)。 向政府或受监管行业销售产品的 ICT 产品供应商。Art. 24 提及 EUCC。
TISAX 汽车行业专用的安全标准(ENX Association),以 ISO 27001 为基础,并增加了行业特定要求。 汽车制造商、供应商和服务提供商。
CSA STAR 基于 Cloud Controls Matrix 的云专用评估(自我评估、审计、持续监控)。 云服务提供商和云服务使用者。可作为 ISO 27001/SOC 2 的补充,为云服务提供保证。
PCI DSS 支付卡安全标准,涵盖网络安全、数据保护、漏洞管理和访问控制。 任何存储、处理或传输支付卡数据的组织。
FIPS 140-2/3 US 加密模块验证标准,分为四个安全级别。FIPS 140-3 为现行版本。 需要经过验证的加密的组织。与 Art. 21(2)(h) 的密码学合规相关。
ISO 22301 业务连续性管理标准,涵盖 BIA、连续性策略和演练计划。 需要提供 Art. 21(2)(c) 业务连续性证据的基本实体。
Cyber Essentials Plus UK 基线标准,涵盖防火墙、安全配置、访问控制、恶意软件防护和补丁管理。 与 UK 相关的组织。是满足 Art. 21(2)(e) 网络安全要求的可靠基线。

认证状态工作流

每项认证都处于以下四种状态之一:

状态含义视觉标识
有效 该认证当前有效 带对勾图标的绿色徽章
已过期 证书的有效期已结束 带 X 图标的红色徽章
已暂停 认证机构已暂停该证书(例如由于存在不符合项) 带警告图标的琥珀色徽章
已撤销 认证机构已永久撤销该证书 带 X 图标的红色徽章

续期管理

系统会自动跟踪认证的到期情况,并应用三个提醒阈值:

到期前 90 天

在 90 天内到期的认证会在状态列中显示为即将到期。“即将到期”摘要卡片的计数会增加,卡片边框变为琥珀色。这表示您应开始续期审计流程。

到期当天

到期日期一过,状态会自动显示为已过期。“已过期”摘要卡片的计数会增加,卡片边框变为红色。

续期之后

续期审计完成并签发新证书后,请添加一条新的认证记录,填写更新后的签发日期和到期日期。旧记录会保留下来,用于历史跟踪。

💡
提示:ISO 27001 的认证周期通常为 3 年,每年进行一次监督审计。请按 3 年有效期记录主证书,并在备注中添加监督审计日期。SOC 2 Type II 报告通常每年出具一次。

分步工作流程

第 1 步:前往认证

在侧边栏中前往 NIS2 → 认证。

第 2 步:点击“添加认证”

点击右上角的添加认证按钮。

第 3 步:选择或输入认证计划

从下拉列表(ISO/IEC 27001、SOC 2 Type II 等)中选择,或选择“其他(自定义)”以手动输入计划名称。

第 4 步:定义范围

按照证书上的原文准确输入认证范围。这对审计追踪非常重要。

第 5 步:输入签发信息

填写签发机构、证书编号、签发日期和到期日期。

第 6 步:添加备注并保存

添加任何相关备注(监督审计时间表、计划中的范围变更),然后点击保存认证。

哪些认证可以证明 NIS2 合规?

虽然没有任何一项认证能够保证完全符合 NIS2,但某些认证可以为特定的 Art. 21(2) 措施提供有力证据:

Art. 21(2) 措施相关认证
(a) 风险分析与策略 ISO/IEC 27001(核心要求)、SOC 2 Type II
(b) 事件处理 ISO/IEC 27001 (A.16)、SOC 2 (Common Criteria)
(c) 业务连续性 ISO 22301(专门的 BCMS)、ISO/IEC 27001 (A.17)
(d) 供应链安全 TISAX、ISO/IEC 27001 (A.15)、SOC 2
(e) 网络与系统安全 Cyber Essentials Plus、PCI DSS、ISO/IEC 27001 (A.12/A.13)
(f) 有效性评估 SOC 2 Type II(一段时间内的有效性)、CSA STAR Level 3
(g) 网络卫生与培训 ISO/IEC 27001 (A.7)、Cyber Essentials Plus
(h) 密码学 FIPS 140-2/140-3、Common Criteria、ISO/IEC 27001 (A.10)
(i) 人力资源安全与访问控制 ISO/IEC 27001 (A.7/A.9)、SOC 2
(j) MFA 与安全通信 Cyber Essentials Plus、FIPS 140-2/140-3
ℹ️
有效的 ISO/IEC 27001 认证是对 NIS2 合规影响最大的单项认证。它涵盖了大部分 Art. 21(2) 措施,并得到 EU 各监管机构的普遍认可。如有需要,可再辅以 ISO 22301(用于业务连续性)和 FIPS 140-2/140-3(用于加密模块验证)。

将认证用作审计证据

在监管审计期间,您的认证登记册是重要的证据来源。最佳实践如下:

  • 务必填写证书编号,以便追溯。
  • 确保范围与实际证书保持一致,审计师会检查是否存在不一致之处。
  • 使用备注记录监督审计日期和纠正措施。
  • 续期时添加新记录,而不是编辑旧记录,以保留历史信息。
  • 每季度审查一次登记册,以便及早发现即将到期的证书。
⚠️
已过期的认证无法作为合规证据。请至少在到期前 90 天启动续期,尤其是 ISO 27001 和 SOC 2,其审计通常需要 2-3 个月。