← 全部文章
监管
KRITIS与NIS2,抛开认证谈实质
有两套制度规范着德国数据中心的安全:国家关键基础设施规则(KRITIS),以及在德国法律中转化落实的欧盟指令NIS2。人们通常将其说成是认证。它们并不是认证,本页说明它们实际上是什么。
德国关键基础设施法律和欧盟指令实际上要求运营方做什么,以及为何此处没有任何一方获得认证。
KRITIS是一道门槛,而非一枚徽章
德国关键基础设施监管适用于特定行业中超过既定门槛的运营方,信息技术和电信即属于此类行业。是否被纳入监管,取决于实测的供给规模,而非取决于是否申请。一旦被纳入,运营方需按周期向联邦相关机构提供其采取了适当组织与技术措施的证据,并在发生事件时履行通报义务。
NIS2扩大了覆盖范围
这项关于网络与信息安全的欧盟指令提高了相关义务,并大幅扩大了适用范围,将此前处于任何门槛之下的运营方也纳入其中。德国的转化立法将其纳入国内法律体系。其重心在于风险管理、供应链安全、限时事件通报,以及真正改变行为方式的一点:管理层责任。
为何我们从不使用“合规”一词
这两套制度都不会向建筑物颁发可供展示的证书。存在的是审计路径、针对ISO 27001等标准的认证声明,以及一种监管关系。一座在建的数据中心,正处于通往其投运后才生效的各项义务的路径之上。在尚未投运的场地上声称拥有这枚徽章,描述的是一个尚不可能存在的状态,任何熟悉该制度的审阅者都会将其视为一个破绽。
这对图纸意味着什么
安全法规在设计阶段就纳入时成本最低,事后改造时成本最高。从公共边界到机房的分区、先有物理边界后有电子边界、按分区记录的门禁,以及一个合并的安全与网络运营中心。这些都是场地规划图上的线条,在场地规划图首次绘制的那天,成本最低。







