NIS2 和 DORA 可以影响拉丁美洲供应商,而不使其自动成为受监管主体。常见机制是合同:适用的欧洲实体必须治理其供应链或 ICT 风险,并通过信息、控制、通知、连续性、审核和退出安排,将部分要求传导给供应商。法律适用范围和合同要求是两个不同层面。混淆两者会夸大法规要求,并削弱与客户的沟通。


NIS2 · 适用实体必须关注其直接供应商

NIS2 是一项指令。其具体实施取决于指令文本以及各成员国的国内法转化。其适用范围内的基本实体和重要实体必须采取相称的网络安全风险管理措施。第 21 条包含供应链安全,重点关注各实体与其直接供应商或服务提供商之间的关系。

该指令鼓励将这些措施纳入与直接供应商签订的合同协议。因此,拉丁美洲供应商可能收到问卷、通知条款、连续性要求或安全评估。该要求源于客户的义务;其本身并不能证明供应商直接受 NIS2 约束。

欧洲网络安全法规不必直接适用于拉丁美洲企业,也能影响其合同。只要适用于该企业的欧洲客户即可。

DORA · 合同是 ICT 风险控制的一部分

DORA 自 2025 年 1 月 17 日起适用于其范围内的金融实体。第 28 至 30 条规定第三方 ICT 风险管理:战略、协议登记、事前评估、集中度、分包、合同内容和退出安排。

当 ICT 服务支撑关键或重要职能时,合同必须纳入强化义务,包括合作、安全措施、连续性、测试、访问、检查和审核,以及退出战略。视具体情况,这些权利属于金融实体、其指定的第三方或主管机关。供应商因签署合同而承担这些义务。

DORA 还对依据第 31 条被正式指定为关键的 ICT 供应商设立直接监管。这种指定具有特定性;并非所有向金融实体提供服务的供应商都受其约束。被指定为关键的第三国供应商,还须遵守在欧盟境内维持存在的相关条件。

NIS2 与 DORA 对照

维度NIS2DORA
法律性质指令 · 需要各成员国转化为国内法条例 · 在整个欧盟直接且统一适用
直接适用对象依据指令及国内法转化确定的基本实体或重要实体条例涵盖的金融实体;针对被指定为关键的第三方 ICT 供应商另设制度
与第三方的关系供应链安全,包括与直接供应商及服务提供商的关系全面管理第三方 ICT 风险,并针对关键或重要职能设置强化条款
可能的合同影响由适用实体确定的安全、证据、事件和连续性要求依服务而定的信息、合作、测试、访问、审核、分包和退出安排
对拉丁美洲供应商的法律影响并非自动产生;需要分析适用法规及供应商的具体地位并非自动产生;若第三方被指定为关键且满足条例条件,可能产生直接影响

ISO/IEC 27001 作为控制与证据体系

资料卡

有用的体系,明确的局限

ISO/IEC 27001 可以帮助组织职责、风险、控制、审核和改进。认证可能成为对客户有意义的证据,但其本身不能证明符合 NIS2、DORA、国内转化法律或合同。必须逐项要求梳理差距。

合同中应审查什么

如果您的组织向欧洲客户提供技术、金融或基础设施服务,请审查现行合同,并确认其中哪些客户承担 NIS2 或 DORA 下的义务。如果确实存在此类客户,合同可能已经包含网络安全审核条款,或将在下次续签时纳入。提前准备的成本低于在合同讨论期间才作出回应。

审查应区分四个问题:客户是否在法律适用范围内;供应商提供什么职能;合同中有哪些义务;目前有哪些证据。只有此后,才应判断 ISO/IEC 27001 体系、附加控制措施或专项法律审查是否能够弥补差距。