网络安全公司TrendAI已全面更新其第9版法律指南《企业网络安全与IT合规》,新增欧盟《人工智能法案》(AI Act)独立章节,并同步修订了NIS2指令与《网络弹性法案》(CRA)内容。该指南由信息技术法专家Thomas Stögmüller博士撰写,旨在为企业高管与IT负责人提供应对欧洲日益复杂监管环境的参考。
根据指南,欧盟《人工智能法案》自2026年8月2日起广泛适用,采取基于风险的监管框架:系统潜在风险越高,合规要求越严格。法案原则上禁止社会评分及从互联网无差别收集面部图像等应用;针对高风险AI系统,则强制要求实施风险管理、保障数据质量、完善文档记录并保留人工监督。指南明确了企业作为AI系统“提供者”或“运营者”的界定标准,指出将现有AI技术集成至自有产品或服务中即可能触发相关义务。严重违规将面临最高3500万欧元或全球年营业额7%的罚款。
NIS2指令的实施范围已大幅扩展。德国已于2025年12月6日通过国内立法完成转化,使《联邦信息安全局法》适用范围显著扩大。指南估算,德国境内约3万家组织将受此规制,涵盖此前未纳入传统关键基础设施范畴的企业。监管按规模、营收与行业属性划分“特别重要”与“重要”机构,重点覆盖能源、医疗、金融、数字基础设施及制造业。企业高管需将网络安全措施、风险管理及事件报告纳入直接管控职责。

《网络弹性法案》首次为含数字元素的硬件、软件及嵌入式系统设定横向适用的网络安全要求。主要条款将于2027年12月11日生效,企业需利用过渡期调整研发、安全与文档流程。制造商必须确保设备具备安全默认配置,在产品生命周期内修复漏洞并维护软件物料清单(SBOM)。仅满足全部要求后方可出具欧盟符合性声明并使用CE标志。针对已被利用的漏洞及重大安全事件,企业负有强制报告义务。
TrendAI安全顾问Richard Werner表示,三项法规的叠加既有助于推动负责任的AI应用与网络安全,也带来显著的合规复杂性。新版指南致力于帮助责任主体准确归类监管要求,并据此制定针对IT运维、产品开发及安全治理的具体落地措施。
