ICANN 博文

敬请阅读 ICANN 的博文,了解最新政策制定活动和区域事务等等。

NIS2 协商阶段和后续步骤

2024 年 09 月 12 日
作者: Dimitris Zacharias

网络和信息安全指令 (Network and Information Security Directive, NIS2)(即欧盟 2022/2055 年关于在欧盟范围内实现高水平共同网络安全措施的指令)加强了网络安全风险管理措施,并简化了在欧盟 (European Union, EU) 境内提供服务的基本实体和重要实体的事件报告义务。根据该指令,域名系统 (Domain Name System, DNS) 服务提供商和顶级域 (top-level domain, TLD) 注册管理机构被视为基本实体。NIS2 指令还规定了 TLD 域名注册管理机构和提供域名注册服务的实体在收集、维护和允许访问域名注册数据方面的义务。

欧盟成员国必须在 2024 年 10 月 17 日之前将该指令转化为国家法律。这一时限也适用于欧盟委员会。欧盟委员会必须通过二级立法,明确规定基本实体和重要实体网络安全风险管理措施的技术和方法要求,并澄清何时将某次事件认定为重大事件。在此背景下,欧盟委员会发布了《实施条例草案 (Draft Implementing Regulation)》,并邀请各方在 2024 年 6 月 27 日至 7 月 25 日期间提供反馈意见。

ICANN 就有关 DNS 服务提供商和顶级域注册管理机构后台系统中的服务不可用、服务降级和网络安全漏洞的条款草案,以及网络安全风险管理措施的技术和方法要求等事务提供了反馈意见。

具体而言,ICANN 认为,DNS 服务提供商或 TLD 域名注册管理机构无法控制的因素(例如本地网络或互联网服务提供商层级的连接问题、中介或中转网络,或终端设备或硬件的质量)会对人们感知的服务质量产生负面影响。因此,尽管 DNS 服务提供商和 TLD 域名注册管理机构无法控制这些因素,但从终端用户的角度来处理服务质量降级问题则可能会间接地将维护服务质量的责任转嫁给这两种实体。ICANN 建议明确认定由事件造成的重大声誉损害的标准,以及确定重复事件的标准,以便识别各类重大事件,而这些事件的根源在受影响实体的控制范围之内。

ICANN 建议将 DNS 安全领域最佳实践的应用作为一项网络安全风险管理措施,呼吁相关实体采纳最佳实践,但不作具体规定,因为这些实践方法可能会随着时间的推移而变化。这些实践措施应由相关社群协商而定。

ICANN 对欧盟委员会的协商流程所做出的贡献可在 ICANN 组织的“向外部机构提交的意见”页面上查阅。所有公众意见均可在欧盟委员会的协商网站上进行查阅。

成员国对 NIS2 指令的转化工作正在稳步推进,尽管预计会有一些延迟。各国的进展速度差别很大;只有三个成员国已将该指令完全或部分转化为国家法律,另有五个成员国已公布了法律草案,目前正由各自的立法机构加以审阅。此外,11 个成员国现已完成了协商阶段。但因选举或国家政府构成发生变化而严重影响了立法规划和工作进程的成员国则预计会出现更长时间的延误。

另据指出,“网络和信息系统合作组 NIS2 指令第 28 条工作阶段”的设立旨在促进欧盟成员国之间在实施关于域名注册数据的第 28 条方面的合作和信息交流。预计该工作组将发布不具约束力的指导意见,供成员国在执行该指令的这一条款时加以参考。

据我们所知,该专属工作组主要关注注册数据的核实和访问。2023 年 11 月 9 日,ICANN 向“网络与信息系统合作组第 28 条工作阶段”发送了一封信函。在这封信中,ICANN 分享了有关 ICANN 多利益相关方模型的职责、工作,及其政策制定的信息,包括与第 28 条“域名注册数据库”相关的现有政策、程序和要求。

正如信中所述,ICANN 认为 NIS2 指令所认可的“多利益相关方治理结构在国际层面编写的指导意见和标准”应在实施过程中予以考量。国家立法要求若和在 ICANN 生态系统内创建的规则存在潜在冲突,则会给注册管理机构和注册服务机构带来巨大挑战。这一点在对第 28 条的不同解释和实施上表现得尤为明显,但这可能会导致出现各种国家要求,且与 ICANN 的政策相悖。这些要求还可能对多利益相关方互联网治理模型构成更广泛的挑战。

随着 10 月最后期限的临近,让所有利益相关方保持合作参与和积极主动仍然非常重要,以确保 NIS2 的统一转化。该指令不仅要承认各国生态系统的独特性,还要与国际标准保持一致,从而保障 DNS 和更广泛的互联网生态系统的完整性。

Authors

Dimitris Zacharias

Government and IGO Engagement Sr. Manager