NIS2 不是 AI 专门法,但 AI 智能体会进入它所关注的运营现实。

一旦智能体系统影响真实流程,角色、日志、事件路径与供应链透明度就都变得关键。

2026-09-169 分钟阅读
盾环内的玻璃节点网络,其中一个节点正在脉动

简答:NIS2 对中型企业的 AI 智能体意味着什么?

德国 NIS2 实施规定自 2025 年 12 月 6 日起生效。BSIG 第 33 条第 1 款要求,自首次或再次符合受管机构条件,或开始提供受管注册服务起,最迟三个月内完成注册。关键设施的注册按第 2 款适用 KRITIS 总括法。适用范围及特殊规定须单独核查。

AI 智能体可协助整理证明材料并跟踪通报期限;其使用本身也须纳入风险分析。

每周 AI 直播现在已经正式嵌入网站。

每周六 11:00 Europe/Berlin,我们会用紧凑直播方式梳理市场变化、真实案例、问题与下一步行动。

2026年9月19日星期六 11:00 · 德国时间每周 1 次直播问答

下一场直播:2026年9月19日星期六 11:00 · 德国时间。之后系列会继续按每周节奏进行。

它在实践中关注什么

对于受影响企业而言,关键不在于系统是否被营销成“AI”,而在于它是否成为关键 ICT 与流程体系的一部分。

这会让文档、责任归属、安全措施与响应能力变得重要。

面向智能体系统的四个 NIS2 运营问题

这些问题都应在上线前被回答。

谁对系统负责?

必须指定明确的业务负责人和技术负责人。

记录哪些内容?

关键智能体动作、数据访问与审批都必须可追溯。

事件路径是什么?

错误、停机或误判不能没有明确应对路径。

涉及哪些供应商?

供应链、子处理方与关键依赖都必须可见。

起点

先从一个用例开始,并围绕它检查治理与可证明性。

  • 描述用例
  • 记录相关系统
  • 定义风险与审批阈值
  • 建立日志与升级机制

德国 NIS2:适用范围与期限

德国 NIS2 实施规定自 2025 年 12 月 6 日起生效。BSIG 第 33 条第 1 款要求,自首次或再次符合受管机构条件,或开始提供受管注册服务起,最迟三个月内完成注册。关键设施的注册按第 2 款适用 KRITIS 总括法。适用范围及特殊规定须单独核查。

根据 BSIG 第 28 条第 2 款第 3 项,相关机构类型须至少有 50 名员工,或年营业额与年度资产负债表总额两者均超过 1,000 万欧元。这不是完整的适用性测试:其他机构类别、门槛、关联企业和豁免也可能相关。仅使用 AI 并不产生 NIS2 义务。

在 BSIG 第 32 条适用时,知悉重大安全事件后须立即报告:最迟 24 小时内早期通报,72 小时内事件通报。最终报告须在事件通报后一个月内提交。若事件仍在持续,应先提交进展报告,处理完毕后再提交最终报告。

NIS2 对智能体系统的具体要求

对于受管机构,BSIG 第 30 和 38 条规定了主要要求。以下内容不能代替完整的适用性或措施审查。

风险管理

能访问 CRM、ERP 或邮件的智能体必须纳入风险分析:访问控制、加密、事件处理与业务连续性都要覆盖它们。

管理层责任

BSIG 第 38 条要求实施和监督风险管理措施,并定期培训。对机构承担赔偿责任须有可归责的损害,并按适用公司法判断;并非每次事件都自动引发个人责任。

供应链

每个智能体的模型提供商、托管与子处理方都必须记录并核查安全承诺。

可证明性

BSIG 第 30 条要求记录适当、相称且有效的措施。日志可支持举证,但不能代替风险分析、安全措施和经过演练的响应流程,也不能保证通过审查。

关于 NIS2 与 AI 智能体的常见问题

我的企业是否受 NIS2 约束?

根据 BSIG 第 28 条第 2 款第 3 项,相关机构类型须至少有 50 名员工,或年营业额与年度资产负债表总额两者均超过 1,000 万欧元。这不是完整的适用性测试:其他机构类别、门槛、关联企业和豁免也可能相关。仅使用 AI 并不产生 NIS2 义务。

AI 智能体算 NIS2 意义上的 ICT 系统吗?

对受管机构,应按照智能体在提供服务所用 IT 系统、组件和流程中的作用进行风险评估。具备系统访问权本身不能代替法定适用范围和豁免核查。

最快的第一步是什么?

核查注册状态,为每个智能体系统指定业务与技术负责人,建立日志与升级路径。这正是 NIS2 清单所涵盖的内容。

德国 NIS2 实施的官方来源

核查日期:2026 年 9 月 16 日。机构类型、特殊规则和具体事实决定适用性。报道中的宽限安排不等于法定期限延长。

开始潜力分析

如果您想优先评估一个真实流程,只需少量关键信息,我们就能给出有价值的初步判断。

WhatsApp 联系 Kai