NIS2 差距评估对照 NIS2 指令 Article 21(2) 所定义的十类安全措施,评估您组织的网络安全成熟度。每一类措施都对应一个评估支柱,其中包含有针对性的问题,以 0-4 分制衡量您的实施成熟度。
10 个评估支柱
每个支柱都直接对应 Article 21(2)(a) 至 (j) 中的一项要求。评估涵盖国家主管当局在监管过程中可能评估的所有方面。
支柱 1:风险分析与信息系统安全策略(Art. 21(2)(a))
该支柱评估您的组织是否已建立并持续维护全面的风险分析流程和信息系统安全策略。问题涵盖:
- 已形成文档并经管理层批准的正式风险评估方法
- 定期开展风险评估(至少每年一次,或在发生重大变化时开展)
- 已指派负责人并设定截止期限的风险处置计划
- 经管理机构批准的信息安全策略
- 策略审查周期和版本控制
- 已正式定义的风险偏好和风险接受标准
- 资产清单和分类方案
支柱 2:事件处理(Art. 21(2)(b))
评估您的事件检测、响应和报告能力:
- 已形成文档并经过测试的事件响应计划
- 检测能力(SIEM、IDS/IPS、EDR、日志监控)
- 事件分类和严重性矩阵
- 升级程序和沟通计划
- 事件后审查和经验教训总结流程
- NIS2 通知程序(符合 24 小时/72 小时/30 天的时限要求)
- 证据保全和取证就绪度
支柱 3:业务连续性与危机管理(Art. 21(2)(c))
评估韧性规划和危机管理能力:
- 已开展且保持最新的业务影响分析 (BIA)
- 针对关键职能的业务连续性计划
- 已定义 RTO 和 RPO 的灾难恢复计划
- 备份策略和定期恢复测试
- 危机管理团队和沟通规程
- 定期开展 BCP/DRP 测试(桌面演练和实战演练)
- 备用处理安排
支柱 4:供应链安全(Art. 21(2)(d))
审查您的组织如何管理供应链中的安全风险:
- 供应商安全评估流程
- 对供应商的合同安全要求
- 持续监控供应商的安全态势
- 关键供应商识别和依赖关系映射
- 供应商合同中的事件通知条款
- 供应链风险评估和缓解
- 供应商访问管理和隔离
支柱 5:网络与信息系统安全(Art. 21(2)(e))
评估网络与信息系统的技术安全:
- 网络分段和架构安全
- 漏洞管理和补丁流程
- 安全配置基线(加固)
- 安全监控和日志记录
- 获取、开发和维护过程中的安全
- 漏洞披露和处理程序
- 渗透测试计划
支柱 6:评估有效性的策略和程序(Art. 21(2)(f))
评估您的组织如何衡量和评价其安全计划:
- 安全 KPI 和指标计划
- 定期开展安全评估和审计
- 对安全有效性的管理评审
- 合规监控流程
- 持续改进框架
- 对照行业标准进行基准比较
支柱 7:基本网络卫生与培训(Art. 21(2)(g))
审查基本网络安全实践和意识计划:
- 面向全体员工的安全意识培训计划
- 管理机构网络安全培训(Art. 20 的要求)
- 网络钓鱼模拟和测试
- 可接受使用策略
- 密码/认证策略
- 可移动介质控制措施
- 桌面清理和屏幕清除策略
支柱 8:密码学与加密(Art. 21(2)(h))
评估密码控制措施的使用情况:
- 密码学策略和经批准的算法
- 静态数据和传输中数据的加密
- 密钥管理程序(生成、存储、轮换、销毁)
- 证书管理
- 敏感通信的端到端加密
- 密码敏捷性和迁移就绪度
支柱 9:人力资源安全与访问控制(Art. 21(2)(i))
评估与人员相关的安全控制措施和访问管理:
- 入职前筛查和背景审查
- 岗位说明中的安全职责
- 入职/调岗/离职流程
- 访问控制策略(按需知密、最小权限)
- 特权访问管理
- 定期开展访问权限审查和访问权限复核
- 身份和访问管理 (IAM) 系统
支柱 10:多因素认证与持续监控(Art. 21(2)(j))
审查高级认证和监控能力:
- 已为所有远程访问和特权账户部署 MFA
- 访问关键应用程序时使用 MFA
- 持续认证机制
- 安全的语音、视频和文本通信
- 安全的紧急通信系统
- 实时安全监控和告警
- 安全运营中心 (SOC) 或同等能力
成熟度评分标准
评估中的每个问题均按以下 0-4 成熟度等级评分:
| 分数 | 级别 | 说明 |
|---|---|---|
| 0 | 未实施 | 该领域不存在任何控制措施、流程或文档。组织尚未处理这项要求。 |
| 1 | 初始 | 存在临时性或被动应对的措施。对该要求有一定认识,但没有正式流程。相关工作缺乏一致性,且未形成文档。 |
| 2 | 发展中 | 正在建立基本流程。已有部分文档,但相关实践尚未在整个组织中得到一致执行。 |
| 3 | 已定义 | 已建立正式且形成文档的流程,并得到一致遵循。策略已获批准并已传达。定期开展审查。 |
| 4 | 已优化 | 流程成熟且持续改进。采用指标驱动的管理方式。定期开展测试、审查和改进。已采纳行业最佳实践。 |
如何完成评估
从 NIS2 模块进入差距评估页面。使用左侧的支柱导航面板,选择您要评估的支柱。各支柱以 (a) 至 (j) 标注,与 Article 21(2) 中的条目编号相对应。进度指示器会显示每个支柱的完成状态。
对于所选支柱中的每个问题,使用单选按钮或评分选择器选择 0 到 4 之间的成熟度评分。选择评分前,请仔细阅读问题,并参考每个成熟度级别的完整说明。
对于每个问题,您可以选择添加备注或证据引用,以支持您所选的评分。对于 3 分或 4 分的评分,强烈建议您这样做,因为在审计或监管审查期间,您可能需要证明这些评分属实。
在您推进评估的过程中,您的回答会自动保存。您无需点击保存按钮。您可以随时离开并返回评估,进度不会丢失。
使用支柱导航面板在各支柱之间切换。完成全部 10 个支柱,即完成一次完整评估。导航面板会显示哪些支柱已完成、进行中或未开始。
所有支柱均完成后,前往结果页面,查看您的总体合规评分和详细明细。
评分公式
NIS2 总体合规评分采用加权平均值计算:
- 每个支柱的得分是该支柱内所有问题得分的平均值(0-4 分制)
- 支柱得分会换算为百分比:(支柱平均分 / 4) x 100
- 总体评分是所有支柱百分比的加权平均值
- 默认情况下,所有支柱的权重相同(各占 10%)
结果页面
结果页面全面展示您的评估结果:
总体评分环
一个大型环形图显示您的 NIS2 汇总合规评分。该环采用与仪表板相同的阈值进行颜色编码(红色/橙色/黄色/绿色)。
支柱评分条
水平条形图显示 10 个支柱各自的得分,便于快速直观地进行比较。条形按成熟度级别进行颜色编码。将鼠标悬停在条形上,即可查看确切得分和问题数量。
详细明细
展开任一支柱,即可查看各个问题的得分、您的备注和证据引用。此视图有助于找出需要改进的具体领域。
补救路线图
系统会针对得分低于 3(已定义)的任何问题或支柱,自动生成补救路线图。路线图包括:
- 优先级排序:得分为 0(未实施)的项目会被标记为“严重”优先级,其次是得分为 1(高)和 2(中)的项目
- 建议措施:针对每个低分领域提升成熟度的具体步骤
- 目标日期:根据优先级建议的时间表
- 责任方:为每项补救措施指派负责人
- 状态跟踪:将各项标记为未开始、进行中或已完成