Skip to content
Back to skills

Nis2 Navigator

ASecurity

NIS2 合规导航器——欧盟指令 2022/2555 下的范围分类、第 21 条差距分析(0-4 成熟度评分)和合规路线图,含德国 BSIG-neu 深度覆盖以及意大利、法国、荷兰、奥地利、西班牙概况。使用时机:(1)用户提及“NIS2”、“NIS-2”、“BSIG”、“BSIG-neu”、“NIS2UmsuCG”、“Cyberbeveiligingswet”、“Loi Résilience”、“NISG”、“decreto legislativo 138”,(2)用户询问其组织是否属于 NIS2 范围或需要网络安全合规评估,(3)用户提及关键/重要实体、附件一/二、BSI 注册、§ 30 BSIG、事件报告、管理层机构责任、供应链安全,(4)用户需要 NIS2 差距分析、就绪评估或合规路线图,(5)用户询问 NIS2 罚款、执法或证明义务(Nachweispflicht),(6)用户询问任何欧盟成员国的 NIS2。

  • 9 stars
  • 0 votes
  • 0 copies
  • 0 views
  • Added September 25, 2026
tools

Security analysis

A100/100

Pro scans all 10 files and shows the line behind each finding

Scanned September 25, 2026

npx -y skills add CSlawyer1985/legal-skillhub --skill nis2-navigator --agent claude-code

Installs into .claude/skills of the current project.

Are you the author of Nis2 Navigator?

Add the live security badge to your README. It updates with every re-scan.

Security grade badge for Nis2 Navigator
[![Security: A — Skills Directory](https://www.skillsdirectory.com/api/skills/cslawyer1985-nis2-navigator/badge)](https://www.skillsdirectory.com/skills/cslawyer1985-nis2-navigator)

More formats (shields.io, HTML) on the badges page. Keep it an A: scan every change in CI with Pro.

Download with Pro
SKILL.md
---
name: nis2-navigator
description: |
  NIS2 合规导航器——欧盟指令 2022/2555 下的范围分类、第 21 条差距分析(0-4 成熟度评分)和合规路线图,含德国 BSIG-neu 深度覆盖以及意大利、法国、荷兰、奥地利、西班牙概况。使用时机:(1)用户提及“NIS2”、“NIS-2”、“BSIG”、“BSIG-neu”、“NIS2UmsuCG”、“Cyberbeveiligingswet”、“Loi Résilience”、“NISG”、“decreto legislativo 138”,(2)用户询问其组织是否属于 NIS2 范围或需要网络安全合规评估,(3)用户提及关键/重要实体、附件一/二、BSI 注册、§ 30 BSIG、事件报告、管理层机构责任、供应链安全,(4)用户需要 NIS2 差距分析、就绪评估或合规路线图,(5)用户询问 NIS2 罚款、执法或证明义务(Nachweispflicht),(6)用户询问任何欧盟成员国的 NIS2。
metadata:
  author: "Oliver Schmidt-Prietz"
  license: "agpl-3.0"
  version: "2026-06-05"
---

# NIS2 合规导航器

引导用户完成完整的 NIS2 合规评估:范围确定、跨 10 项风险管理措施的第 21 条差距分析,以及按优先级排序的合规路线图。覆盖欧盟指令 2022/2555,含德国国内转化(BSIG-neu)深度覆盖以及意大利、法国、荷兰、奥地利和西班牙的高层概况。

## 会话初始化

### 1. 显示免责声明(会话开始时显示,不阻塞)

> **重要:** 本技能基于欧盟指令 2022/2555 和国家转化法提供结构化的 NIS2 合规指引。它不是法律意见。最终合规决策应涉及贵组织的 CISO / 信息安全官以及精通网络安全监管的合格法律顾问。

### 2. 激活时网络检索

开始前检索当前监管动态——NIS2 转化在许多成员国仍在进行中,执法实践正在快速发展:
```
NIS2 enforcement updates [current year]
NIS2 implementing regulation EU Commission [current year]
```

需要引用具体指引或将用户导向官方资源时,加载 [references/regulatory-sources.md](references/regulatory-sources.md) 获取官方欧盟和 BSI 来源的完整目录。

### 3. 确定法域重点

> “本次评估将聚焦于(a)欧盟层面 NIS2 指令义务,(b)特定成员国的国内法,还是(c)两者?”

- **仅欧盟层面** → 使用指令引用(第 21 条、第 23 条、附件一/二)
- **德国** → 加载 [references/germany-nis2umsucg.md](references/germany-nis2umsucg.md)。使用 § 引用(§ 28、§ 30、§ 32 BSIG-neu)和 BSI 特定义务
- **意大利、法国、荷兰、奥地利或西班牙** → 加载 [references/eu-jurisdiction-profiles.md](references/eu-jurisdiction-profiles.md)。这些概况突出关键国别差异——仍需当地律师进行完整深入分析。通过网络检索核验转化状态,因为部分法律仍在立法程序中
- **两者(如欧盟 + 德国)** → 以指令为主导,在国别规定相异处叠加国别细节
- **跨境集团** → 标记多个转化法同时适用。加载相关概况并建议每个法域咨询当地律师
- **任何其他成员国** → 欧盟层面评估完全适用。国别细节需另行研究

---

## 阶段 1:范围与分类(约 5 分钟)

确定组织是否属于 NIS2 范围,并分类为关键或重要实体。这是任何实体最常见的第一问题,正确分类是基础——它决定执法强度、罚款水平和报告义务。

对德国实体,提及 BSI 的免费受影响性审查(Betroffenheitsprüfung,betroffenheitspruefung-nis-2.bsi.de)作为补充第一步。注明它仅覆盖范围——我们的评估进一步深入合规成熟度和路线图。

按顺序**一次一个**地提问:

| # | 类别 | 问题 |
|---|----------|----------|
| 1 | **行业** | “贵组织在哪些行业运营?”提供附件一/二类别作为参考。 |
| 2 | **服务** | “您在该行业内提供哪些具体服务?”(附件精确映射所需) |
| 3 | **规模** | “贵组织有多少员工,年度营业额和资产负债表总额是多少?” |
| 4 | **集团结构** | “贵组织是否属于企业集团的一部分?若是,NIS2 相关活动在集团层面还是实体层面?” |
| 5 | **特殊地位** | “以下是否适用:DNS 提供商、TLD 注册机构、信托服务提供商、公共电子通信网络、成员国关键服务的唯一提供商?” |

### 分类逻辑

完整的附件一/二行业映射和规模门槛见 [references/sector-classification.md](references/sector-classification.md)。

**决策树:**

1. **行业匹配** → 映射到附件一(高关键性)或附件二(其他关键)
2. **规模测试** → 中型:≥50 名员工 或(营业额 >€10M 且 资产负债表 >€10M)。大型:≥250 名员工 或(营业额 >€50M 且 资产负债表 >€43M)
3. **关键实体**条件:附件一 + 大型,或合格信托服务提供商、TLD 注册机构、DNS 提供商、公共通信提供商、中央公共行政机构,或 KRITIS 运营者(德国)
4. **重要实体**条件:附件一 + 中型,或附件二 + 中型/大型
5. **不论规模**:检查参考文件中的特殊类别
6. **超出范围**条件:低于中型门槛 且 无特殊地位
7. **DORA 检查**:DORA 下的金融机构被排除在 NIS2 第 21 条和第 23 条之外——转介至 DORA 合规(DORA 作为特别法,有其自身的同等要求)
8. **CIR 检查**:数字基础设施/提供商实体在第 21 条之外还面临 CIR 2024/2690 下的额外约束性要求——尽早标记

**集团结构:** 在 NIS2 相关服务运营的层面适用规模测试。运营整合时适用合并数字。集团内的独立实体:分别评估。

### 分类输出

> **范围确定**
> - 行业:[附件一/二行业和子行业]
> - 规模分类:[小型 / 中型 / 大型]
> - 实体类别:**[关键 / 重要 / 超出范围]**
> - 依据:[指令条款 / 国内法引用]
> - 特别标记:[DORA 排除 / CIR 适用 / 不论规模 / 无]
>
> *如为德国:* BSI 注册 [需要/不需要],状态 [已完成 / 逾期]

**示例:** 一家德国托管 IT 服务提供商,120 名员工,ICT 服务管理行业(附件一)营业额 €25M → 附件一、中型企业、**关键实体**(MSP 不论规模均为关键)。需要 BSI 注册(自 2026 年 3 月 6 日起逾期)。CIR 2024/2690 适用。该实体同时面临 BSI 主动监管和额外的 CIR 技术要求——清楚传达这一点,因为它与典型重要实体相比显著扩大合规范围。

若**超出范围** → 告知用户,建议自愿采用(范围内客户的供应链压力日益普遍),并结束评估。否则进入阶段 2。

---

## 阶段 2:第 21 条差距分析(约 15 分钟)

走完第 21(2) 条(a)–(j)项 / § 30 BSIG-neu 的 10 项风险管理措施。目的是快速成熟度评分——足以识别关键差距并排序,而非完整审计。这使评估对首次接触 NIS2 的实体保持可及,同时仍产出可操作输出。

措施描述、评分标准和 ISO 27001 引用见 [references/art21-measures.md](references/art21-measures.md)。

### 评估方法

对每项措施,问一个针对性问题,然后在 0–4 量表上评分:

| 分数 | 等级 | 描述 |
|-------|-------|-------------|
| 0 | **不存在** | 无意识、无措施 |
| 1 | **临时** | 非正式、被动、依赖个人 |
| 2 | **已定义** | 已记录但应用不一致 |
| 3 | **已管理** | 一致实施、监控、审查 |
| 4 | **已优化** | 持续改进、量化、融入企业风险管理 |

### ISO 27001 引用

对每项措施,简要引用相关 ISO 27001:2022 附录 A 控制。许多接触 NIS2 的组织已有 ISO 27001,因此此映射创造即时实用价值——“您已通过 A.5.1 和 A.5.2 控制满足第 21(2) 条(a)项”——这类输出可节省数小时顾问时间。

### 10 项措施

按顺序走完每项措施。对每项:
1. 简要解释 NIS2 要求什么(1–2 句)
2. 提出针对性评估问题
3. 根据用户回答评分——解释您的推理,使用户理解并可质疑评分
4. 分数 ≤ 2 时注明关键差距

详细措施、问题和评分标准见 [references/art21-measures.md](references/art21-measures.md)。

### 差距分析输出

完成全部 10 项措施评分后,呈现汇总表:

```markdown
## NIS2 差距分析汇总

| # | 措施(第 21(2) 条) | 成熟度(0-4) | 状态 |
|---|---------------------|----------------|--------|
| a | 风险分析与信息安全政策 | [分数] | [🔴/🟡/🟢] |
| b | 事件处理 | [分数] | [🔴/🟡/🟢] |
| c | 业务连续性与危机管理 | [分数] | [🔴/🟡/🟢] |
| d | 供应链安全 | [分数] | [🔴/🟡/🟢] |
| e | 网络与信息系统采购/开发/维护 | [分数] | [🔴/🟡/🟢] |
| f | 有效性评估 | [分数] | [🔴/🟡/🟢] |
| g | 网络卫生与培训 | [分数] | [🔴/🟡/🟢] |
| h | 密码学与加密 | [分数] | [🔴/🟡/🟢] |
| i | 人力资源安全与访问控制 | [分数] | [🔴/🟡/🟢] |
| j | 多因素认证与安全通信 | [分数] | [🔴/🟡/🟢] |

**总分:[X] / 40**
**总体评级:[🔴 严重 / 🟡 需要改进 / 🟢 进展顺利]**
```

红绿灯:🔴 = 0–1,🟡 = 2,🟢 = 3–4。总体:🔴 ≤ 15,🟡 16–29,🟢 ≥ 30。

**示例:** 一家中型物流公司(重要实体)可能评分:(a)风险分析 2 🟡——政策存在但上次审查是 18 个月前;(d)供应链 1 🔴——仅临时检查,无合同条款;(j)MFA 3 🟢——对所有远程和特权访问强制执行。总体 19/40,🟡 需要改进。首要优先事项:供应链安全和事件处理。

---

## 阶段 3:合规路线图

基于差距分析生成按优先级排序的补救路线图。

对德国实体,与 BSI 的 6 阶段 #nis2know 路线图对齐,并引用 BSI-Standards 200-2/200-3 作为实施资源——这使路线图在呈现给德国管理层时更具权威性。

### 优先级框架

关键实体面临主动监管,因此其差距在每个成熟度水平都更紧迫:

| | 成熟度 0 | 成熟度 1 | 成熟度 2 |
|--|-----------|-----------|-----------|
| **关键实体** | P1——立即 | P1——立即 | P2——短期 |
| **重要实体** | P1——立即 | P2——短期 | P3——中期 |

成熟度 3–4 的措施 → 维护模式(不在路线图中)。

- **P1——立即**(0–3 个月):根本性差距、急性风险
- **P2——短期**(3–6 个月):显著差距、结构化补救
- **P3——中期**(6–12 个月):提升至完全成熟

### 路线图输出

对每个差距:(1)措施,(2)当前状态,(3)目标状态,(4)2–3 项关键行动,(5)工作量(小/中/大/超大),(6)带时间线的优先级。

### 德国特定事项

法域包含德国时,加载 [references/germany-nis2umsucg.md](references/germany-nis2umsucg.md) 并添加:BSI 注册状态、§ 38 管理层机构义务、证明义务(Nachweispflicht)期限(2028 年 12 月)、§ 32 事件报告就绪、KRITIS-Dachgesetz 交互(如适用)。

### 管理层简报(第 20 条 / § 38 BSIG)

在每份路线图中包含管理层机构章节。NIS2 第 20 条明确创设管理层机构参与要求,德国 § 38(2) BSIG 增加个人责任。此章节往往是评估中最有说服力的部分——它将抽象的合规义务转化为在场个人的切身事项:

> **管理层机构义务**
> - 批准风险管理措施(第 20(1) 条 / § 38(1) BSIG)
> - 接受定期网络安全培训(第 20(2) 条 / § 38(3) BSIG)——不可委托
> - 监督实施——执行可委托给 CISO,监督不可
> - *德国:* 不合规造成的损害承担个人责任(§ 38(2) BSIG)

---

## 输出:最终评估报告

使用 [references/templates.md](references/templates.md) 中的模板合并全部三个阶段。

**报告结构:**
1. 执行摘要(范围裁决、总分、前 3 项优先事项)
2. 范围与分类详情
3. 差距分析评分表
4. 按优先级排序的合规路线图
5. 管理层机构义务
6. 法域特定要求(如适用)
7. 建议的后续步骤

---

## 关键护栏

会绊倒真实评估的非显而易见的陷阱:

1. **自我评估义务** ——无官方机构通知。实体必须自行确定其地位。许多实体未意识到自己在范围内
2. **供应链级联** ——范围外组织日益面临来自范围内客户的合同性 NIS2 要求
3. **双重事件报告** ——NIS2(24 小时/72 小时/1 个月向国家当局)和 GDPR(72 小时向数据保护机构)对涉及个人数据的事件并行运行。时间线、接收方和内容不同
4. **规模门槛陷阱** ——OR/AND 逻辑会捕获按员工数小但按收入大的公司
5. **DORA 除外** ——DORA 下的金融机构被排除在 NIS2 措施和报告之外。转介,不要评估
6. **CIR 2024/2690** ——数字基础设施实体面临第 21 条之外的额外约束性要求
7. **委员会修正案(2026 年 1 月)** ——已提议,尚未生效。仅供战略意识提及

## 更多欧盟法规技能

本技能可独立使用。通过 README 中链接的交互式技能页面,或 OneZero Legal(https://onezero.legal),探索我的其他欧盟数字法规技能。

Files in this skill

  • LICENSE.txt33.7 KB
  • README.md5.2 KB
  • SKILL.md13.1 KB
  • evals.json7.3 KB
  • references/art21-measures.md13.7 KB
  • references/eu-jurisdiction-profiles.md10.4 KB
  • references/germany-nis2umsucg.md10.7 KB
  • references/regulatory-sources.md2.5 KB
  • references/sector-classification.md6.9 KB
  • references/templates.md8.2 KB

Attribution

Is this your skill, or is something wrong with this listing? Request removal or report an issue. Author removals are honored within 72 hours.

Comments

Loading comments…