NIS2-opas · 7 min
NIS2-poikkeamailmoitus: 24 ja 72 tunnin määräajat selitettynä
Kun merkittävä poikkeama iskee, kello käynnistyy heti — ja NIS2 asettaa sarjan tiukkoja, tunneissa mitattavia määräaikoja. Tämä opas kertoo, mikä lasketaan merkittäväksi poikkeamaksi, tarkan ilmoitusaikataulun artiklan 23 mukaan ja tilanteen, joka useimmin jää huomaamatta: milloin toimittajan poikkeama muuttuu sinun ilmoitusvelvollisuudeksesi.
Keskeiset poiminnat
- Merkittävä poikkeama laukaisee vaiheittaisen ilmoituksen: ennakkovaroitus 24 tunnissa, varsinainen ilmoitus 72 tunnissa, loppuraportti kuukaudessa (art. 23).
- "Merkittävä" tarkoittaa vakavaa toiminnan häiriötä tai taloudellista tappiota tai huomattavaa vahinkoa muille — kaikki poikkeamat eivät täytä rajaa.
- Toimittajan tai kolmannen osapuolen poikkeama, joka häiritsee palveluasi, voi käynnistää sinun 24 tunnin kellosi — näkyvyys heihin on osa valmiutta.
- Ilmoitukset menevät kansalliselle CSIRT:lle tai toimivaltaiselle viranomaiselle; voit joutua ilmoittamaan myös palvelusi vastaanottajille.
Mikä lasketaan "merkittäväksi" poikkeamaksi
Kaikkia poikkeamia ei tarvitse ilmoittaa. Artiklan 23 mukaan poikkeama on merkittävä, jos se on aiheuttanut tai voi aiheuttaa palvelujen vakavan toiminnallisen häiriön tai taloudellista tappiota toimijalle, tai jos se on vaikuttanut tai voi vaikuttaa muihin luonnollisiin tai oikeushenkilöihin aiheuttamalla huomattavaa aineellista tai aineetonta vahinkoa.
Komissio on asettanut tietyille digitaalisille palveluntarjoajille konkreettisemmat kynnysarvot täytäntöönpanoasetuksessa, mutta periaate pätee kaikilla toimialoilla: arvioi vaikutuksen vakavuuden ja laajuuden, ei hyökkäyksen teknisen uutuuden mukaan. Epävarmassa tilanteessa dokumentoi arviosi — päätöksen olla ilmoittamatta tulee olla yhtä perusteltavissa kuin päätöksen ilmoittaa.
Ilmoitusaikataulu (artikla 23)
Ilmoitus on vaiheittainen: ensin nopea signaali, tarkemmat tiedot myöhemmin. Määräajat lasketaan siitä hetkestä, kun saat tiedon merkittävästä poikkeamasta.
24 tunnin kuluessa — ennakkovaroitus
Ensimmäinen hälytys CSIRT:lle tai toimivaltaiselle viranomaiselle, jossa ilmoitetaan, epäilläänkö poikkeaman johtuvan lainvastaisesta tai vihamielisestä toiminnasta tai voiko sillä olla rajat ylittäviä vaikutuksia.
72 tunnin kuluessa — poikkeamailmoitus
Päivitys alustavalla arviolla: vakavuus ja vaikutus sekä mahdolliset kompromissin indikaattorit.
Pyynnöstä — väliraportti
Jos CSIRT tai viranomainen pyytää, tilannepäivitys poikkeaman käsittelystä.
Kuukauden kuluessa ilmoituksesta — loppuraportti
Yksityiskohtainen kuvaus: juurisyy ja uhkatyyppi, sovelletut ja käynnissä olevat lievennystoimet sekä mahdolliset rajat ylittävät vaikutukset.
Jos poikkeama on vielä käynnissä kuukauden kohdalla, toimitat sen sijaan edistymisraportin, ja loppuraportin kuukauden kuluessa poikkeaman käsittelyn päättymisestä.
Kun jonkun toisen poikkeamasta tulee sinun
NIS2:n ilmoitusvelvollisuus ei rajoitu omissa järjestelmissäsi syntyviin poikkeamiin. Jos toimittaja tai palveluntarjoaja kärsii poikkeaman, joka aiheuttaa merkittävän häiriön tarjoamiisi palveluihin, ilmoitusvelvollisuus voi langeta sinulle — ja 24 tunnin kello käynnistyy, kun saat tiedon, ei silloin kun toimittaja vihdoin kertoo.
Siinä on vaikein osa: toimittajat eivät aina kerro poikkeamista nopeasti, ja viikon myöhässä saapunut ilmoitus on jo polttanut määräaikasi. Valmius riippuu siksi itsenäisestä näkyvyydestä — siitä, että tiedät kriittisen toimittajan ilmestyneen kiristysohjelman vuotosivustolle, tunnusten vuotaneen tai palvelun pimentyneen ilman että odotat heidän sähköpostiaan.
Miten olla valmis ennen kuin kello käynnistyy
Tunneissa mitattavan määräajan täyttäminen on valmistautumista, ei sankaritekoja. Varmista ennen poikkeamaa, että osaat vastata:
Lähde: Direktiivi (EU) 2022/2555 (NIS2), artikla 23 — sekä komission täytäntöönpanoasetus tiettyjen digitaalisten palveluntarjoajien merkittävien poikkeamien kynnysarvoista; tarkista kansallisen CSIRT:n ilmoitusportaali oikeasta kanavasta.
Miten norppa.io auttaa
Aikataulun vaikein osa on se, jota et hallitse: toimittajan poikkeama, josta saat tiedon liian myöhään. norppa.io valvoo toimittajiasi jatkuvasti — kiristysohjelman uhrilistaukset ja dark web -tunnusvuodot tarkistetaan noin kuuden tunnin välein välittömällä hälytyksellä — joten toimittajatapahtuma tavoittaa sinut ajoissa oman kellosi käynnistämiseksi.
Ja koska jokainen löydös on aikaleimattu ja kartoitettu NIS2-artikloihin, 72 tunnin ilmoituksen tai kuukauden loppuraportin tarvitsema historia — mitä havaittiin, milloin ja mitä tehtiin — on jo koottu eikä paineen alla rekonstruoitava.