Dužnosti prijavljivanja incidenata u kibernetičkoj sigurnosti: Kako ih se pridržavati

Dužnosti prijavljivanja incidenata u kibernetičkoj sigurnosti: Kako ih se pridržavati

Vaša organizacija otkriva neobičnu mrežnu aktivnost. Vaš IT tim istražuje i pronalazi neovlašteni pristup podacima korisnika. Vi obuzdavate prijetnju. Sada dolazi hitno pitanje: trebate li to prijaviti vlastima? Kome točno? Koje informacije dajete? Koliko vremena imate?

Prema NIS2 i nizozemskom zakonu, mnoge organizacije moraju prijaviti kibernetičke incidente vladinim tijelima u strogim rokovima. Obično imate između 24 i 72 sata nakon otkrivanja. Propisi određuju koje tijelo prima vašu prijavu, koje informacije morate dati i zahtjeve za format. Ako propustite rok ili prijavite pogrešnom tijelu, suočit ćete se sa značajnim kaznama, mjerama provedbe i pravnom odgovornošću koja se može protezati i nakon samog početnog incidenta.

Ovaj vodič vam točno pokazuje kako ispuniti svoje dužnosti izvještavanja. Naučit ćete koji se zakoni primjenjuju na vašu organizaciju, kada incident zahtijeva prijavu, koja tijela obavijestiti u svakoj fazi, koje informacije su potrebne za svako izvješće i kako izraditi postupke koji stvarno funkcioniraju. Preskočit ćemo pravni žargon i usredotočiti se na praktične korake koje možete poduzeti odmah kako biste ostali u skladu s propisima i zaštitili svoju organizaciju.

Koje su vaše dužnosti prijavljivanja incidenata kibernetičke sigurnosti

Vaše dužnosti prijavljivanja incidenata kibernetičke sigurnosti ovise o veličini vaše organizacije, sektoru i uslugama koje pružate. Bitni entiteti (energija, promet, bankarstvo, zdravstvo, kritična infrastruktura) i važni subjekti (poštanske usluge, gospodarenje otpadom, digitalni pružatelji usluga, proizvodnja hrane) suočavaju se s obveznim izvještavanjem prema NIS2. Ako upravljate kritičnom infrastrukturom ili digitalnim uslugama za nizozemske potrošače, gotovo sigurno potpadate pod ta pravila.

Tri faze izvještavanja koje morate dovršiti

Ti lice tri odvojene obveze izvještavanja s različitim rokovima. Vaša prva dužnost počinje unutar 24 sata detekcije značajan incident: podnosite rano upozorenje svom CSIRT-u (Timu za odgovor na računalne sigurnosne incidente) ili nadležnom tijelu. Ova početna obavijest označava incident i navodi sumnjate li na zlonamjernu aktivnost ili prekogranični utjecaj.

Tri faze izvještavanja koje morate dovršiti

Unutar 72 sati, podnosite obavijest o incidentu. Ovo izvješće uključuje vašu početnu procjenu ozbiljnosti, utjecaja, pogođenih sustava i dostupnih pokazatelja kompromitiranja. Dostavljate tehničke detalje koji pomažu vlastima da razumiju opseg i prirodu kršenja.

Organizacije koje propuste ove rokove suočavaju se s kaznama do 10 milijuna eura ili 2% globalnog godišnjeg prometa prema NIS2, ovisno o tome što je veće.

Vaše konačno izvješće stiže u roku od mjesec dana vaše obavijesti o incidentu. Ovaj sveobuhvatni dokument detaljno opisuje puni opseg incidenta, analizu uzroka, mjere ublažavanja koje ste proveli i prekogranične učinke. Ako se incidentom još uvijek bavite nakon isteka mjeseca, podnosite izvješće o napretku, a zatim konačno izvješće u roku od mjesec dana od rješavanja.

Dodatne dužnosti osim početnog izvještavanja

Morate i vi obavijestiti pogođene strane kada značajan incident utječe na primatelje usluga. Ova obavijest se šalje bez nepotrebnog odgađanja i uključuje praktične korake koje primatelji mogu poduzeti kako bi se zaštitili. Za pružatelji usluga povjerenja Točnije, rok od 72 sata skraćuje se na 24 sata za incidente koji utječu na usluge povjerenja.

Vaš CSIRT ili nadležno tijelo odgovara u roku od 24 sata od primitka vašeg ranog upozorenja, pružajući početne povratne informacije i operativne smjernice o mjerama ublažavanja.

Korak 1. Utvrdite koji se zakoni EU-a i Nizozemske primjenjuju na vas

Morate odrediti koji regulatorni okvir upravljajte svojim dužnostima prijavljivanja incidenata kibernetičke sigurnosti prije nego što se incident dogodi. 2 NIS (Direktiva o sigurnosti mreža i informacija) primjenjuje se široko diljem Nizozemske, ali DORA (Zakon o digitalnoj operativnoj otpornosti) i posebna nizozemska provedbena pravila stvoriti dodatne obveze za određene sektore. Započnite procjenom svoje organizacije prema kriterijima svakog okvira.

Provjerite odnosi li se NIS2 na vašu organizaciju

NIS2 se primjenjuje ako ispunjavate uvjete bitan entitet or važan entitetBitni subjekti uključuju organizacije u energetici, prometu, bankarstvu, infrastrukturi financijskog tržišta, zdravstvu, pitnoj vodi, otpadnim vodama, digitalnoj infrastrukturi, javnoj upravi i svemiru. Važni subjekti obuhvaćaju poštanske usluge, gospodarenje otpadom, kemikalije, proizvodnju hrane, proizvodnju, digitalne pružatelje usluga i istraživačke organizacije.

Provjerite odnosi li se NIS2 na vašu organizaciju

Veličina vaše organizacije je važna samo za pružatelji digitalnih usluga (DSP-ovi). Spadate pod NIS2 kao DSP ako upravljate online tržištem, uslugom u oblaku ili tražilicom s najmanje zaposlenici 50 i ili 10 milijuna eura godišnjeg prometa or 10 milijuna eura ukupne imovineSvi ostali bitni i važni subjekti suočavaju se s obvezama bez obzira na veličinu.

Ako upravljate kritičnom infrastrukturom ili ste prethodno bili određeni prema staroj NIS direktivi (Wbni), automatski ispunjavate uvjete prema NIS2.

Nizozemska vlada vodi registar određenih subjekata. Provjerite svoj status kod nadležnog tijela u vašem sektoru (izvješće o energetskoj i digitalnoj infrastrukturi podneseno je RDI-ju; financijske usluge podnesene su AFM-u i DNB-u; zdravstvo podneseno je IGJ-u). Trebali biste to provjeriti. prije siječnja 2026. kada počinje pojačana provedba.

Provjerite pokriva li DORA vaše financijske usluge

DORA se primjenjuje zasebno na financijske institucije i Pružatelji ICT usluga služite im. Pod DORA-om ste ako poslujete kao kreditna institucija, pružatelj platnih usluga, osiguravajuće društvo, investicijsko društvo, pružatelj usluga kripto imovine ili institucija elektroničkog novca. Ova uredba provodi se paralelno s NIS2 sa svojim vlastitim zahtjevi za izvještavanje.

Pružatelji financijskih usluga prijavljuju značajne incidente objema AFM (putem AFM portala) i DNB (putem My DNB) uz RDI. Također morate registrirati sve ugovorni sporazumi s Treće strane u IKT-u za kritične ili važne funkcije putem ovih portala unutar određenih vremenskih okvira.

Procijenite obveze svog pružatelja digitalnih usluga

Wbni (Nizozemska implementacija) stvara određene dužnosti ako pružite online tržišta, računalstvo u oblaku ili tražilicePrijavljujete incidente oboma RDI i CSIRT-DSP (specijalizirani tim za odgovor na incidente za digitalne pružatelje usluga). Za razliku od esencijalnih subjekata u drugim sektorima, suočavate se s pragovima veličine: 50+ zaposlenika i 10 milijuna eura prometa ili imovine.

Pružatelji usluga povjerenja suočavaju se ubrzani rokovi prema eIDAS regulativi. Morate prijaviti značajne incidente koji utječu na usluge povjerenja unutar 24 sati umjesto standardnog 72-satnog prozora koji se primjenjuje na druge entitete.

Korak 2. Definirajte kada je incident predmet prijave

Potrebni su vam konkretni kriteriji kako biste utvrdili prelazi li incident prag prijavljivanja. Zakon definira značajni incidenti kao one koji uzrokuju ozbiljne operativne poremećaje, financijski gubitak ili znatnu štetu drugima. Vaše dužnosti prijavljivanja incidenata kibernetičke sigurnosti počinju kada otkrijete incident koji ispunjava te kriterije, a ne kada završite s istragom. To znači da morate brzo donositi odluke o prijavljivanju, često s nepotpunim informacijama.

Procijenite prag ozbiljnosti za vašu organizaciju

Incident se kvalificira kao značajan kada je ometa vaše osnovne usluge ili stvara značajan financijski utjecajNIS2 nudi dvije glavne kategorije: incidente koji ozbiljno remete vaše poslovanje ili uzrokuju financijski gubitak i incidente koji utječu na druge strane uzrokujući znatnu materijalnu ili nematerijalnu štetu. Izvještavate kada se primjenjuje bilo koja od kategorija.

Procijenite prag ozbiljnosti za vašu organizaciju

Prekid rada znači da ne možete pružati usluge korisnicima, da kritični sustavi zakažu ili da gubite pristup bitnim podacima. Financijski gubitak uključuje izravne troškove poput plaćanja otkupnine, troškova oporavka, izgubljenog prihoda ili regulatornih kazni. Zakon ne određuje točne pragove u eurima, pa procjenjujete na temelju veličine vaše organizacije i relativnog utjecaja incidenta.

Dokumentirajte svoje interne pragove prije nego što se incident dogodi. To stvara dosljednost u izvješćivanju o odlukama i pokazuje usklađenost u dobroj vjeri ako vlasti kasnije dovedu u pitanje vašu prosudbu.

Prilikom procjene značajnosti uzmite u obzir ove pokazatelje:

  • Dostupnost uslugeMogu li korisnici pristupiti vašim uslugama? Koliko dugo su sustavi u kvaru?
  • Integritet podatakaJe li došlo do neovlaštenog pristupa? Koje su kategorije podataka bile pogođene?
  • Geografski opsegUtječe li incident na više lokacija ili zemalja?
  • Utjecaj na kupcaKoliko korisnika ili primatelja se suočava s prekidima u usluzi?
  • Vrijeme oporavkaOčekujete li rješenje u roku od nekoliko sati, dana ili tjedana?

Procijenite prekogranične i kaskadne učinke

Morate prijaviti incidente s potencijalni prekogranični utjecaj čak i kada se domaći učinci čine malima. Incident koji utječe na vaše nizozemsko poslovanje mogao bi utjecati na kupce, partnere ili lanci opskrbe u drugim državama članicama EU-a. To aktivira obveze izvješćivanja jer vlasti koordiniraju odgovore preko granica.

Kaskadni učinci jednako važni. Vaš incident postaje predmetom prijave kada remeti usluge koje pružate drugim bitnim ili važnim subjektima, bez obzira na izravan utjecaj na krajnje korisnike. Na primjer, ako pružate usluge u oblaku bolnici i vaše sigurnosno kršenje utječe na njihove pacijentske sustave, prijavljujete na temelju njihovog operativnog utjecaja, a ne samo vlastitih gubitaka.

Pružatelji usluga povjerenja suočavaju se stroži pragoviSvaki incident koji utječe na pružanje usluga povjerenja (digitalni potpisi, certifikati, vremenski žigovi) zahtijeva hitno prijavljivanje u roku od 24 sata. Ne čekate s procjenom ispunjava li utjecaj kriterije općeg značaja.

Korak 3. Izradite svoje postupke za prijavljivanje incidenata

Potrebni su vam dokumentirani postupci koji točno određuju tko što radi, kada i kako tijekom incidenta. plan odgovora na incident mora uključivati ​​jasne tijekove rada za izvještavanje koji se automatski aktiviraju kada vaš tim otkrije značajan incident. Ovi postupci pretvaraju vaše dužnosti izvještavanja o kibernetičkim incidentima iz apstraktnih zakonskih zahtjeva u konkretne radnje koje vaše osoblje može izvršiti pod pritiskom.

Izradite svoju matricu klasifikacije incidenata

Vaša klasifikacijska matrica pomaže odgovornici na incidente odredite zahtjeve za izvještavanje unutar nekoliko minuta od otkrivanja. Izradite tablicu koja mapira vrste incidenata i razine ozbiljnosti s obvezama izvještavanja, rokovima i ovlaštenjima primatelja. To uklanja nagađanja i osigurava dosljedne odluke u cijeloj vašoj organizaciji.

Vrsta incidentaOzbiljnostPrijaviPočetni rokObavijest o incidentu
Neovlašteni pristup podacima korisnikavisokRDI + CSIRT24 sati72 sati
Ransomware koji utječe na ključne sustaveKritičnoRDI + CSIRT + NCSC24 sati72 sati
DDoS ometa javne uslugevisokRDI + CSIRT24 sati72 sati
Kompromitacija usluge povjerenja (ako je primjenjivo)KritičnoRDI + CSIRT24 sati24 sati
Incident financijskih usluga (DORA)visokRDI + AFM + DNB24 sati72 sati

Ažurirajte ovu matricu kad god promjena propisa ili vaša organizacija dodaje nove usluge. Testirajte ga tromjesečno koristeći realistične scenarije kako biste identificirali nedostatke ili točke nedoumice.

Osmislite svoj tijek rada za obavještavanje

Vaš tijek rada mora odrediti točan slijed radnji od otkrivanja incidenta do konačnog izvještavanja. Dokumentirajte tko pokreće izvještavanje, tko pregledava i odobrava obavijesti, tko ih podnosi i tko održava kontakt s vlastima. Dodijelite rezervno osoblje za svaku ulogu kako bi se pokrili izostanci.

Osmislite svoj tijek rada za obavještavanje

Vaš tijek rada trebao bi pretpostaviti da se incidenti događaju izvan radnog vremena kada viši menadžment možda nije odmah dostupan. Ugradite mehanizme odobravanja koji sprječavaju kašnjenja.

Napravite format kontrolne liste tvoj tim slijedi:

  1. Otkriven incident: Voditelj sigurnosnog tima procjenjuje prema klasifikacijskoj matrici unutar 2 sata
  2. Potvrđen incident koji se mora prijaviti: CISO je odmah obaviješten, započinje pripremu za rano upozorenje
  3. Izrađen nacrt ranog upozorenja: Uključite vrstu incidenta, vrijeme otkrivanja, sumnjivi uzrok, potencijalni prekogranični utjecaj
  4. Pravni pregled: Pravni savjetnik pregledava nacrt u roku od 4 sata radi točnosti i potpunosti
  5. Podnošenje: CISO ili delegat podnosi putem službenog portala u roku od 24 sata
  6. Odgovor vlasti: Sigurnosni tim provodi upute primljene u roku od 24 sata
  7. Obavijest o incidentu: Tehnički tim priprema detaljnu procjenu do 60 sati
  8. Konačna predaja: Potpuna dokumentacija dostavljena prije roka od 72 sata

Pripremite predloške izvješća za svaku fazu

Predlošci osiguravaju vaše izvješća sadrže sve potrebne informacije uz smanjenje vremena pripreme. Izradite zasebne predloške za rano upozorenje, obavijest o incidentu i završno izvješće koji uključuju sva obvezna polja koja su odredili NIS2 i nizozemske vlasti.

Vaš predložak za rano upozorenje treba: vremensku oznaku otkrivanja, kategoriju incidenta, sažetak pogođenih sustava, pokazatelj sumnjive zlonamjerne aktivnosti (da/ne), pokazatelj prekograničnog utjecaja (da/ne), glavne kontakt podatke. Vaša obavijest o incidentu dodaje: procjenu ozbiljnosti, opseg utjecaja, broj pogođenih korisnika, pokazatelje kompromitiranja, početne poduzete korake ublažavanja. Završna izvješća uključuju: potpuni vremenski okvir incidenta, analizu uzroka, potpunu procjenu utjecaja, implementirane sigurnosne mjere, naučene lekcije, preventivne preporuke.

Spremi ove predloške kao obrasci koji se mogu ispuniti Vaš tim im može pristupiti odmah. Pohranite ih na platformi za odgovor na incidente, sigurnosnom wikiju i izvanmrežnim sigurnosnim kopijama kako biste osigurali dostupnost tijekom prekida sustava.

Korak 4. Ugradite izvještavanje u obuku i upravljanje

Vaš postupci izvještavanja propasti ako osoblje ne razumije svoje uloge ili ako upravljačke strukture ne podržavaju brzo donošenje odluka. Trebate sustavno treniranje i nadzor na razini upravnog odbora kako biste osigurali da vaša organizacija svaki put ispravno izvršava svoje dužnosti izvještavanja o kibernetičkim incidentima. To znači integriranje obveza izvještavanja u vaše postojeće programe sigurnosne obuke i stvaranje jasne odgovornosti na razini upravljanja.

Obučite sve osoblje o otkrivanju i eskalaciji

Moraš trenirati svi zaposlenici prepoznati potencijalne sigurnosne incidente i točno znati kako ih eskalirati. Vašem tehničkom osoblju potrebna je detaljna obuka o matrici klasifikacije i tijekovima rada za izvještavanje, ali netehničkim zaposlenicima potrebne su jednostavnije smjernice usmjerene na uočavanje neobičnih aktivnosti i trenutno kontaktiranje pravih ljudi.

trčanje tromjesečne vježbe za stolom koji simuliraju realne incidente koji zahtijevaju prijavljivanje. Provedite svoj tim za odgovor na incidente kroz cijeli proces od otkrivanja do podnošenja konačnog izvješća. Koristite ove vježbe za identifikaciju proceduralnih nedostataka, testiranje predložaka i provjeru razumije li rezervno osoblje svoje uloge. Dokumentirajte naučene lekcije nakon svake vježbe i ažurirajte svoje postupke u skladu s tim.

Obuka o sigurnosti za opće osoblje trebala bi obuhvatiti ove bitne elemente izvještavanja:

  • Što predstavlja potencijalni sigurnosni incident (neobične e-poruke, pokušaji neovlaštenog pristupa, nedostajući podaci)
  • S kim se odmah obratiti (navedite kontakt podatke vašeg sigurnosnog tima dostupne 24 sata dnevno, 7 dana u tjednu)
  • Što ne raditi (ne pokušavajte sami istraživati, ne brišite dokaze, ne čekajte do ponedjeljka)
  • Zašto je brzina važna (zakonski rokovi počinju teći kada se incidenti otkriju, a ne prijave)

Osposobiti osoblje koje otkrivanjem i prijavljivanjem sumnjivih aktivnosti odmah štiti i organizaciju i sebe od odgovornost, ne samo da ispunjava zahtjeve usklađenosti.

Integrirajte izvještavanje u postojeće upravljanje

Vaše potrebe upravnog odbora i izvršnog vodstva redovita ažuriranja o mogućnostima izvještavanja o incidentima i stvarnim incidentima. Zakažite tromjesečne preglede upravljanja koji obuhvaćaju vaše postupke izvještavanja, sve incidente koji su se dogodili, primljene odgovore nadležnih tijela i implementirana proceduralna poboljšanja. To stvara odgovornost i osigurava da vodstvo razumije obveze izvještavanja.

Dodijelite a određeni izvršni direktor odgovornost za usklađenost s prijavljivanjem incidenata. Ta osoba (obično vaš CISO ili glavni direktor za upravljanje rizicima) izravno izvještava upravni odbor o pripremljenosti, održava odnose s nadležnim tijelima i posjeduje proračun za alate za izvještavanje i obuku. Jasno vlasništvo sprječava zbrku tijekom stvarnih incidenata kada se odluke moraju brzo donositi.

Uključivati metrike izvješćivanja na vašim sigurnosnim nadzornim pločama: vrijeme od otkrivanja do slanja ranog upozorenja, postotak incidenata koji ispunjavaju rokove, vrijeme odgovora nadležnih tijela i dovršene korektivne radnje. Pratite ih mjesečno kako biste identificirali trendove i mogućnosti poboljšanja.

infografika o dužnostima prijavljivanja incidenata kibernetičke sigurnosti

Ići naprijed

Sada imate cjelovit okvir za ispunjavanje svojih dužnosti prijavljivanja incidenata kibernetičke sigurnosti prema NIS2 i nizozemskom zakonodavstvu. Znate koji se propisi primjenjuju na vašu organizaciju, kada incidenti prelaze prag prijavljivanja, koja tijela primaju obavijesti, koje informacije svako izvješće mora sadržavati i kako izgraditi postupke koji funkcioniraju pod pritiskom. Vaš sljedeći korak je neposredna provedba.

Započnite pregledom svog trenutnog plana odgovora na incident u odnosu na ovdje navedene zahtjeve. Ažurirajte svoj klasifikacijska matrica, pripremite svoje predlošci izvješćai obučite svoj tim za odgovor na incidente o novim tijekovima rada. Zakažite svoju prvu vježbu u simulaciji unutar sljedećih 30 dana testirati postupke prije nego što se dogodi stvarni incident. Dokumentirajte sve što stvorite kako bi vaš tim mogao odmah pristupiti tome kada je to potrebno.

Pravna usklađenost u kibernetičkoj sigurnosti zahtijeva oboje tehničke stručnosti i pravno znanjeAko vam je potrebna pomoć u tumačenju kako se ovi propisi primjenjuju na vašu specifičnu situaciju, kontakt Law & More za specijalizirano vodstvo. Njihov tim pomaže nizozemskim organizacijama da se snađu u složenim zahtjevima za usklađenost s kibernetičkom sigurnošću i izgrade okvire za odgovor na incidente koji štite i vaše poslovanje i vaš pravni položaj.

Trebate pravnu pomoć?

Kontakt Law & More za stručno savjetovanje o vašim pravnim pitanjima. Naš višejezični tim vam je spreman pomoći.

Vezani članci

Visokorizični sustavi umjetne inteligencije središnja su točka Europske uredbe o umjetnoj inteligenciji (Uredba (EU) 2024/1689),

Kibernetički napadi poput ransomwarea, phishinga, DDoS napada i računalnih upada rijetko utječu samo na organizaciju.
Kibernetička sigurnost više nije isključivo tehničko pitanje. To je također pravno i upravljačko pitanje.

Budite u toku s nizozemskim pravom

Pretplatite se na naš newsletter za najnovije pravne uvide, regulatorne novosti i praktične savjete.