面向微型和小型企业的比例性网络安全:NIS2下的治理设计模型
密码学与安全
2025-11-19 v2 计算机与社会
摘要
微型和小型企业(SME)在结构上仍然容易受到网络威胁,而且面临资源约束,使正式合规负担沉重。本文在意识驱动逻辑下,结合欧盟2025年计划经验,开发一种面向比例性SME网络安全的治理设计模型。我们采用定性政策分析和概念性政策设计方法,重构了一个七维预防性架构:意识与可见性、人类行为、访问控制、系统卫生、数据保护、检测与响应以及持续审查,并为每个维度的比例性和风险降低贡献提供了论证。随后我们将该模型的监管范围和限制与NIS2指令、委员会实施条例(EU)2024/2690、数字运营韧性法案(DORA)、网络安全法案(CRA)以及欧盟面向医院的网络安全行动计划进行映射,阐明哪些义务被支持,哪些需要补充治理(例如角色责任、事件时间表、适用性声明、行业特定测试和采购)。该分析论证提升微型SME网络风险敏感性是最快、最具可扩展性的杠杆,既能补充也能取代正式合规。我们以政策含义为欧盟和国家项目寻求实用、比例性路径以实现SME网络韧性提供建议。
引用
@article{arxiv.2511.02898,
title = {Proportionate Cybersecurity for Micro-SMEs: A Governance Design Model under NIS2},
author = {Roberto Garrone},
journal= {arXiv preprint arXiv:2511.02898},
year = {2025}
}
备注
Comments: 5 pages, 2 tables. The paper proposes a proportionate, awareness-first cybersecurity approach for micro- and small enterprises, inspired by the EU Squad 2025 initiative, highlighting how simple preventive measures can align with - but not replace - formal compliance under NIS2 and related regulations