有效性 KPI 模块可帮助您定义、跟踪和报告关键绩效指标,用以衡量网络安全风险管理措施的有效性。NIS2 第 21(2)(f) 条要求组织制定相应的策略和程序,以评估其网络安全措施的有效性。本模块为履行这一义务提供了结构化的框架。
KPI 仪表板
KPI 仪表板以可视化方式概览所有已定义的指标:
KPI 卡片
每个 KPI 以卡片形式显示,内容包括:
- KPI 名称及类别
- 当前值,连同单位醒目显示
- 目标值,用于比较
- 趋势箭头:绿色向上箭头(改善中)、琥珀色水平箭头(稳定)或红色向下箭头(下降)
- 进度条,以占目标值的百分比显示当前值
目标值与实际值对比条形图
分组条形图对比所有 KPI 的目标值和实际值,让您一目了然地看出哪些指标已达到目标、哪些尚未达到。
历史图表
点击任意 KPI 卡片,即可查看历史趋势图,了解该指标按测量频率随时间推移的变化情况。这有助于识别规律、季节性波动以及改进举措的成效。
创建 KPI
要创建新的 KPI,请点击“添加 KPI”并填写表单:
第 1 步:定义 KPI
输入 KPI 名称,并选择与相关 Art. 21(2) 领域对应的类别。这种分类可确保覆盖 NIS2 的所有要求领域。
第 2 步:设置目标值和当前值
输入目标值(您要达成的目标)和当前测得的值。指定计量单位(例如“%”、“小时”、“次数”、“天”)。
第 3 步:配置测量
选择测量频率,并确定采集该指标所用的数据来源。指定一名负责报告此 KPI 的负责人。
第 4 步:设置趋势
标明当前的趋势方向:改善中、稳定或下降。每次刷新 KPI 值时都会更新此项。
第 5 步:添加备注
提供与该 KPI 相关的任何补充背景、计算方法或说明。
第 6 步:保存
点击“保存”,将该 KPI 添加到您的仪表板。
表单字段参考
| 字段 | 类型 | 必填 | 描述 |
|---|---|---|---|
| KPI 名称 | 文本输入框 | 必填 | 清晰、具有描述性的指标名称。示例:“平均检测时间 (MTTD)”、“补丁合规率”、“安全培训完成情况” |
| 类别 | 下拉列表 | 可选 | 对应 Art. 21(2)(a-j) 中的某一领域。可选项见下方的类别表。 |
| 目标值 | 数字 | 可选 | 此 KPI 的目标值。示例:95(表示 95% 的目标)、4(表示 MTTD 为 4 小时) |
| 当前值 | 数字 | 可选 | 此 KPI 最近一次测得的值 |
| 单位 | 文本输入框 | 可选 | 计量单位。示例:“%”、“小时”、“次数”、“天”、“事件数”、“分数” |
| 测量频率 | 下拉列表 | 可选 | 此 KPI 的测量和更新频率。选项:每月、每季度、每半年、每年 |
| 数据来源 | 文本输入框 | 可选 | 指标数据的来源。示例:“SIEM 仪表板”、“漏洞扫描器”、“人力资源系统”、“培训平台”、“人工统计” |
| 负责人 | 用户选择器 | 可选 | 负责测量和报告此 KPI 的人员。从您组织的用户中选择。 |
| 趋势 | 下拉列表 | 可选 | 当前的趋势方向:改善中(绿色向上箭头)、稳定(琥珀色水平箭头)、下降(红色向下箭头) |
| 备注 | 多行文本框 | 可选 | 补充背景、计算方法、阈值或说明 |
类别选项(对应 Art. 21(2))
| 类别 | Art. 21(2) 条目 | KPI 示例 |
|---|---|---|
| 风险分析与策略 | (a) | 按计划完成的风险评估、策略评审合规率、未关闭风险项数量 |
| 事件处理 | (b) | 平均检测时间 (MTTD)、平均响应时间 (MTTR)、事件关闭率、NIS2 通知合规率 |
| 业务连续性 | (c) | BCP 测试通过率、实际恢复时间与 RTO 的对比、备份成功率、灾难恢复演练完成情况 |
| 供应链安全 | (d) | 已完成的供应商安全评估、关键供应商覆盖率、合同合规率 |
| 网络与系统安全 | (e) | 补丁合规率、漏洞修复时间、已关闭的渗透测试发现项、配置合规性 |
| 有效性评估 | (f) | 审计发现关闭率、达到目标的 KPI 百分比、控制措施有效性评分 |
| 网络卫生与培训 | (g) | 安全意识培训完成率、钓鱼模拟点击率、策略确认率 |
| 密码学 | (h) | 加密覆盖率、证书到期合规性、密钥轮换执行情况 |
| 人力资源安全与访问控制 | (i) | 访问权限审查完成率、特权账户数量、孤立账户数量、入职/离职流程耗时 |
| MFA 与监控 | (j) | MFA 采用率、监控覆盖率、告警误报率、SOC 响应时间 |
测量频率选项
| 频率 | 描述 | 推荐用于 |
|---|---|---|
| 每月 | 每月测量并更新一次 KPI | 运营指标:补丁率、培训完成情况、事件数量、MFA 采用情况 |
| 每季度 | 每季度测量并更新一次 KPI | 战术指标:风险评估进展、供应商审查、访问权限审查 |
| 每半年 | 每六个月测量并更新一次 KPI | 战略指标:BCP/DRP 测试结果、渗透测试评分 |
| 每年 | 每年测量并更新一次 KPI | 年度指标:总体成熟度评分、审计发现、认证状态 |
建议每个 Art. 21(2) 类别先设置 2-3 个 KPI,再逐步完善。与其维护大量难以持续跟踪的指标,不如保留少量测量充分、可据以采取行动的 KPI。应重点关注领先指标(预测性),而不只是滞后指标(反应性)。
如果趋势为“下降”的 KPI 连续两个或更多测量周期低于目标,应启动正式审查并采取补救行动。某一 NIS2 要求领域的表现持续不佳,可能表明存在需要管理层关注的系统性问题。
KPI 仪表板的数据会计入主仪表板上的 NIS2 总体合规评分。达到目标的 KPI 会对合规状况中的“有效性评估”部分产生积极影响。