# Nis2 Navigator

> NIS2 合规导航器——欧盟指令 2022/2555 下的范围分类、第 21 条差距分析（0-4 成熟度评分）和合规路线图，含德国 BSIG-neu 深度覆盖以及意大利、法国、荷兰、奥地利、西班牙概况。使用时机：（1）用户提及“NIS2”、“NIS-2”、“BSIG”、“BSIG-neu”、“NIS2UmsuCG”、“Cyberbeveiligingswet”、“Loi Résilience”、“NISG”、“decreto legislativo 138”，（2）用户询问其组织是否属于 NIS2 范围或需要网络安全合规评估，（3）用户提及关键/重要实体、附件一/二、BSI 注册、§ 30 BSIG、事件报告、管理层机构责任、供应链安全，（4）用户需要 NIS2 差距分析、就绪评估或合规路线图，（5）用户询问 NIS2 罚款、执法或证明义务（Nachweispflicht），（6）用户询问任何欧盟成员国的 NIS2。

- Skill: `cslawyer1985/nis2-navigator` (Agent Skill, multi-file: 10 files)
- Install (CLI): `npx skillmds@latest add cslawyer1985/nis2-navigator`
- Raw SKILL.md: https://api.skillmd.com/api/skills/cslawyer1985/nis2-navigator/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: cslawyer1985 (https://skillmd.com/u/cslawyer1985)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/cslawyer1985/nis2-navigator

---


# NIS2 合规导航器

引导用户完成完整的 NIS2 合规评估：范围确定、跨 10 项风险管理措施的第 21 条差距分析，以及按优先级排序的合规路线图。覆盖欧盟指令 2022/2555，含德国国内转化（BSIG-neu）深度覆盖以及意大利、法国、荷兰、奥地利和西班牙的高层概况。

## 会话初始化

### 1. 显示免责声明（会话开始时显示，不阻塞）

> **重要：** 本技能基于欧盟指令 2022/2555 和国家转化法提供结构化的 NIS2 合规指引。它不是法律意见。最终合规决策应涉及贵组织的 CISO / 信息安全官以及精通网络安全监管的合格法律顾问。

### 2. 激活时网络检索

开始前检索当前监管动态——NIS2 转化在许多成员国仍在进行中，执法实践正在快速发展：
```
NIS2 enforcement updates [current year]
NIS2 implementing regulation EU Commission [current year]
```

需要引用具体指引或将用户导向官方资源时，加载 [references/regulatory-sources.md](references/regulatory-sources.md) 获取官方欧盟和 BSI 来源的完整目录。

### 3. 确定法域重点

> “本次评估将聚焦于（a）欧盟层面 NIS2 指令义务，（b）特定成员国的国内法，还是（c）两者？”

- **仅欧盟层面** → 使用指令引用（第 21 条、第 23 条、附件一/二）
- **德国** → 加载 [references/germany-nis2umsucg.md](references/germany-nis2umsucg.md)。使用 § 引用（§ 28、§ 30、§ 32 BSIG-neu）和 BSI 特定义务
- **意大利、法国、荷兰、奥地利或西班牙** → 加载 [references/eu-jurisdiction-profiles.md](references/eu-jurisdiction-profiles.md)。这些概况突出关键国别差异——仍需当地律师进行完整深入分析。通过网络检索核验转化状态，因为部分法律仍在立法程序中
- **两者（如欧盟 + 德国）** → 以指令为主导，在国别规定相异处叠加国别细节
- **跨境集团** → 标记多个转化法同时适用。加载相关概况并建议每个法域咨询当地律师
- **任何其他成员国** → 欧盟层面评估完全适用。国别细节需另行研究

---

## 阶段 1：范围与分类（约 5 分钟）

确定组织是否属于 NIS2 范围，并分类为关键或重要实体。这是任何实体最常见的第一问题，正确分类是基础——它决定执法强度、罚款水平和报告义务。

对德国实体，提及 BSI 的免费受影响性审查（Betroffenheitsprüfung，betroffenheitspruefung-nis-2.bsi.de）作为补充第一步。注明它仅覆盖范围——我们的评估进一步深入合规成熟度和路线图。

按顺序**一次一个**地提问：

| # | 类别 | 问题 |
|---|----------|----------|
| 1 | **行业** | “贵组织在哪些行业运营？”提供附件一/二类别作为参考。 |
| 2 | **服务** | “您在该行业内提供哪些具体服务？”（附件精确映射所需） |
| 3 | **规模** | “贵组织有多少员工，年度营业额和资产负债表总额是多少？” |
| 4 | **集团结构** | “贵组织是否属于企业集团的一部分？若是，NIS2 相关活动在集团层面还是实体层面？” |
| 5 | **特殊地位** | “以下是否适用：DNS 提供商、TLD 注册机构、信托服务提供商、公共电子通信网络、成员国关键服务的唯一提供商？” |

### 分类逻辑

完整的附件一/二行业映射和规模门槛见 [references/sector-classification.md](references/sector-classification.md)。

**决策树：**

1. **行业匹配** → 映射到附件一（高关键性）或附件二（其他关键）
2. **规模测试** → 中型：≥50 名员工 或（营业额 >€10M 且 资产负债表 >€10M）。大型：≥250 名员工 或（营业额 >€50M 且 资产负债表 >€43M）
3. **关键实体**条件：附件一 + 大型，或合格信托服务提供商、TLD 注册机构、DNS 提供商、公共通信提供商、中央公共行政机构，或 KRITIS 运营者（德国）
4. **重要实体**条件：附件一 + 中型，或附件二 + 中型/大型
5. **不论规模**：检查参考文件中的特殊类别
6. **超出范围**条件：低于中型门槛 且 无特殊地位
7. **DORA 检查**：DORA 下的金融机构被排除在 NIS2 第 21 条和第 23 条之外——转介至 DORA 合规（DORA 作为特别法，有其自身的同等要求）
8. **CIR 检查**：数字基础设施/提供商实体在第 21 条之外还面临 CIR 2024/2690 下的额外约束性要求——尽早标记

**集团结构：** 在 NIS2 相关服务运营的层面适用规模测试。运营整合时适用合并数字。集团内的独立实体：分别评估。

### 分类输出

> **范围确定**
> - 行业：[附件一/二行业和子行业]
> - 规模分类：[小型 / 中型 / 大型]
> - 实体类别：**[关键 / 重要 / 超出范围]**
> - 依据：[指令条款 / 国内法引用]
> - 特别标记：[DORA 排除 / CIR 适用 / 不论规模 / 无]
>
> *如为德国：* BSI 注册 [需要/不需要]，状态 [已完成 / 逾期]

**示例：** 一家德国托管 IT 服务提供商，120 名员工，ICT 服务管理行业（附件一）营业额 €25M → 附件一、中型企业、**关键实体**（MSP 不论规模均为关键）。需要 BSI 注册（自 2026 年 3 月 6 日起逾期）。CIR 2024/2690 适用。该实体同时面临 BSI 主动监管和额外的 CIR 技术要求——清楚传达这一点，因为它与典型重要实体相比显著扩大合规范围。

若**超出范围** → 告知用户，建议自愿采用（范围内客户的供应链压力日益普遍），并结束评估。否则进入阶段 2。

---

## 阶段 2：第 21 条差距分析（约 15 分钟）

走完第 21(2) 条(a)–(j)项 / § 30 BSIG-neu 的 10 项风险管理措施。目的是快速成熟度评分——足以识别关键差距并排序，而非完整审计。这使评估对首次接触 NIS2 的实体保持可及，同时仍产出可操作输出。

措施描述、评分标准和 ISO 27001 引用见 [references/art21-measures.md](references/art21-measures.md)。

### 评估方法

对每项措施，问一个针对性问题，然后在 0–4 量表上评分：

| 分数 | 等级 | 描述 |
|-------|-------|-------------|
| 0 | **不存在** | 无意识、无措施 |
| 1 | **临时** | 非正式、被动、依赖个人 |
| 2 | **已定义** | 已记录但应用不一致 |
| 3 | **已管理** | 一致实施、监控、审查 |
| 4 | **已优化** | 持续改进、量化、融入企业风险管理 |

### ISO 27001 引用

对每项措施，简要引用相关 ISO 27001:2022 附录 A 控制。许多接触 NIS2 的组织已有 ISO 27001，因此此映射创造即时实用价值——“您已通过 A.5.1 和 A.5.2 控制满足第 21(2) 条(a)项”——这类输出可节省数小时顾问时间。

### 10 项措施

按顺序走完每项措施。对每项：
1. 简要解释 NIS2 要求什么（1–2 句）
2. 提出针对性评估问题
3. 根据用户回答评分——解释您的推理，使用户理解并可质疑评分
4. 分数 ≤ 2 时注明关键差距

详细措施、问题和评分标准见 [references/art21-measures.md](references/art21-measures.md)。

### 差距分析输出

完成全部 10 项措施评分后，呈现汇总表：

```markdown
## NIS2 差距分析汇总

| # | 措施（第 21(2) 条） | 成熟度（0-4） | 状态 |
|---|---------------------|----------------|--------|
| a | 风险分析与信息安全政策 | [分数] | [🔴/🟡/🟢] |
| b | 事件处理 | [分数] | [🔴/🟡/🟢] |
| c | 业务连续性与危机管理 | [分数] | [🔴/🟡/🟢] |
| d | 供应链安全 | [分数] | [🔴/🟡/🟢] |
| e | 网络与信息系统采购/开发/维护 | [分数] | [🔴/🟡/🟢] |
| f | 有效性评估 | [分数] | [🔴/🟡/🟢] |
| g | 网络卫生与培训 | [分数] | [🔴/🟡/🟢] |
| h | 密码学与加密 | [分数] | [🔴/🟡/🟢] |
| i | 人力资源安全与访问控制 | [分数] | [🔴/🟡/🟢] |
| j | 多因素认证与安全通信 | [分数] | [🔴/🟡/🟢] |

**总分：[X] / 40**
**总体评级：[🔴 严重 / 🟡 需要改进 / 🟢 进展顺利]**
```

红绿灯：🔴 = 0–1，🟡 = 2，🟢 = 3–4。总体：🔴 ≤ 15，🟡 16–29，🟢 ≥ 30。

**示例：** 一家中型物流公司（重要实体）可能评分：（a）风险分析 2 🟡——政策存在但上次审查是 18 个月前；（d）供应链 1 🔴——仅临时检查，无合同条款；（j）MFA 3 🟢——对所有远程和特权访问强制执行。总体 19/40，🟡 需要改进。首要优先事项：供应链安全和事件处理。

---

## 阶段 3：合规路线图

基于差距分析生成按优先级排序的补救路线图。

对德国实体，与 BSI 的 6 阶段 #nis2know 路线图对齐，并引用 BSI-Standards 200-2/200-3 作为实施资源——这使路线图在呈现给德国管理层时更具权威性。

### 优先级框架

关键实体面临主动监管，因此其差距在每个成熟度水平都更紧迫：

| | 成熟度 0 | 成熟度 1 | 成熟度 2 |
|--|-----------|-----------|-----------|
| **关键实体** | P1——立即 | P1——立即 | P2——短期 |
| **重要实体** | P1——立即 | P2——短期 | P3——中期 |

成熟度 3–4 的措施 → 维护模式（不在路线图中）。

- **P1——立即**（0–3 个月）：根本性差距、急性风险
- **P2——短期**（3–6 个月）：显著差距、结构化补救
- **P3——中期**（6–12 个月）：提升至完全成熟

### 路线图输出

对每个差距：（1）措施，（2）当前状态，（3）目标状态，（4）2–3 项关键行动，（5）工作量（小/中/大/超大），（6）带时间线的优先级。

### 德国特定事项

法域包含德国时，加载 [references/germany-nis2umsucg.md](references/germany-nis2umsucg.md) 并添加：BSI 注册状态、§ 38 管理层机构义务、证明义务（Nachweispflicht）期限（2028 年 12 月）、§ 32 事件报告就绪、KRITIS-Dachgesetz 交互（如适用）。

### 管理层简报（第 20 条 / § 38 BSIG）

在每份路线图中包含管理层机构章节。NIS2 第 20 条明确创设管理层机构参与要求，德国 § 38(2) BSIG 增加个人责任。此章节往往是评估中最有说服力的部分——它将抽象的合规义务转化为在场个人的切身事项：

> **管理层机构义务**
> - 批准风险管理措施（第 20(1) 条 / § 38(1) BSIG）
> - 接受定期网络安全培训（第 20(2) 条 / § 38(3) BSIG）——不可委托
> - 监督实施——执行可委托给 CISO，监督不可
> - *德国：* 不合规造成的损害承担个人责任（§ 38(2) BSIG）

---

## 输出：最终评估报告

使用 [references/templates.md](references/templates.md) 中的模板合并全部三个阶段。

**报告结构：**
1. 执行摘要（范围裁决、总分、前 3 项优先事项）
2. 范围与分类详情
3. 差距分析评分表
4. 按优先级排序的合规路线图
5. 管理层机构义务
6. 法域特定要求（如适用）
7. 建议的后续步骤

---

## 关键护栏

会绊倒真实评估的非显而易见的陷阱：

1. **自我评估义务** ——无官方机构通知。实体必须自行确定其地位。许多实体未意识到自己在范围内
2. **供应链级联** ——范围外组织日益面临来自范围内客户的合同性 NIS2 要求
3. **双重事件报告** ——NIS2（24 小时/72 小时/1 个月向国家当局）和 GDPR（72 小时向数据保护机构）对涉及个人数据的事件并行运行。时间线、接收方和内容不同
4. **规模门槛陷阱** ——OR/AND 逻辑会捕获按员工数小但按收入大的公司
5. **DORA 除外** ——DORA 下的金融机构被排除在 NIS2 措施和报告之外。转介，不要评估
6. **CIR 2024/2690** ——数字基础设施实体面临第 21 条之外的额外约束性要求
7. **委员会修正案（2026 年 1 月）** ——已提议，尚未生效。仅供战略意识提及

## 更多欧盟法规技能

本技能可独立使用。通过 README 中链接的交互式技能页面，或 OneZero Legal（https://onezero.legal），探索我的其他欧盟数字法规技能。

