谁对系统负责?
必须指定明确的业务负责人和技术负责人。
德国 NIS2 实施规定自 2025 年 12 月 6 日起生效。BSIG 第 33 条第 1 款要求,自首次或再次符合受管机构条件,或开始提供受管注册服务起,最迟三个月内完成注册。关键设施的注册按第 2 款适用 KRITIS 总括法。适用范围及特殊规定须单独核查。
AI 智能体可协助整理证明材料并跟踪通报期限;其使用本身也须纳入风险分析。
对于受影响企业而言,关键不在于系统是否被营销成“AI”,而在于它是否成为关键 ICT 与流程体系的一部分。
这会让文档、责任归属、安全措施与响应能力变得重要。
这些问题都应在上线前被回答。
必须指定明确的业务负责人和技术负责人。
关键智能体动作、数据访问与审批都必须可追溯。
错误、停机或误判不能没有明确应对路径。
供应链、子处理方与关键依赖都必须可见。
先从一个用例开始,并围绕它检查治理与可证明性。
德国 NIS2 实施规定自 2025 年 12 月 6 日起生效。BSIG 第 33 条第 1 款要求,自首次或再次符合受管机构条件,或开始提供受管注册服务起,最迟三个月内完成注册。关键设施的注册按第 2 款适用 KRITIS 总括法。适用范围及特殊规定须单独核查。
根据 BSIG 第 28 条第 2 款第 3 项,相关机构类型须至少有 50 名员工,或年营业额与年度资产负债表总额两者均超过 1,000 万欧元。这不是完整的适用性测试:其他机构类别、门槛、关联企业和豁免也可能相关。仅使用 AI 并不产生 NIS2 义务。
在 BSIG 第 32 条适用时,知悉重大安全事件后须立即报告:最迟 24 小时内早期通报,72 小时内事件通报。最终报告须在事件通报后一个月内提交。若事件仍在持续,应先提交进展报告,处理完毕后再提交最终报告。
对于受管机构,BSIG 第 30 和 38 条规定了主要要求。以下内容不能代替完整的适用性或措施审查。
能访问 CRM、ERP 或邮件的智能体必须纳入风险分析:访问控制、加密、事件处理与业务连续性都要覆盖它们。
BSIG 第 38 条要求实施和监督风险管理措施,并定期培训。对机构承担赔偿责任须有可归责的损害,并按适用公司法判断;并非每次事件都自动引发个人责任。
每个智能体的模型提供商、托管与子处理方都必须记录并核查安全承诺。
BSIG 第 30 条要求记录适当、相称且有效的措施。日志可支持举证,但不能代替风险分析、安全措施和经过演练的响应流程,也不能保证通过审查。
根据 BSIG 第 28 条第 2 款第 3 项,相关机构类型须至少有 50 名员工,或年营业额与年度资产负债表总额两者均超过 1,000 万欧元。这不是完整的适用性测试:其他机构类别、门槛、关联企业和豁免也可能相关。仅使用 AI 并不产生 NIS2 义务。
对受管机构,应按照智能体在提供服务所用 IT 系统、组件和流程中的作用进行风险评估。具备系统访问权本身不能代替法定适用范围和豁免核查。
核查注册状态,为每个智能体系统指定业务与技术负责人,建立日志与升级路径。这正是 NIS2 清单所涵盖的内容。
核查日期:2026 年 9 月 16 日。机构类型、特殊规则和具体事实决定适用性。报道中的宽限安排不等于法定期限延长。