Przewodnik NIS2 · 7 min
Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione
Gdy uderza istotny incydent, zegar rusza natychmiast: a NIS2 mierzy swoje terminy w godzinach, nie w dniach. Ten przewodnik wykłada, co liczy się jako istotny incydent, dokładną sekwencję zgłoszeń z art. 23 oraz przypadek, na którym zespoły potykają się najczęściej: moment, w którym incydent dostawcy po cichu staje się Twoim obowiązkiem zgłoszenia.
Najważniejsze punkty
- Istotny incydent uruchamia zgłoszenie etapowe: wczesne ostrzeżenie w 24 godziny, pełne zgłoszenie w 72 godziny, raport końcowy w miesiąc (art. 23).
- „Istotny” oznacza poważne zakłócenie operacyjne lub stratę finansową albo znaczną szkodę dla innych: nie każdy incydent przekracza tę poprzeczkę.
- Incydent dostawcy lub strony trzeciej, który zakłóca Twoją usługę, może uruchomić Twój zegar 24 godzin: wgląd w nich to część gotowości.
- Zgłoszenia trafiają do Twojego krajowego CSIRT lub właściwego organu; możesz też być zobowiązany poinformować odbiorców swoich usług.
Co liczy się jako „istotny” incydent
Nie każdy incydent podlega zgłoszeniu. Zgodnie z art. 23 incydent jest istotny, jeśli spowodował lub jest w stanie spowodować poważne zakłócenie operacyjne usług lub stratę finansową dla podmiotu, albo jeśli wpłynął lub jest w stanie wpłynąć na inne osoby fizyczne lub prawne, powodując znaczną szkodę materialną lub niematerialną.
Komisja ustaliła bardziej konkretne progi dla niektórych dostawców cyfrowych w rozporządzeniu wykonawczym, ale zasada obowiązuje we wszystkich sektorach: oceniaj według wagi i zasięgu skutków, nie według tego, jak nowatorski był atak. W razie wątpliwości udokumentuj ocenę: decyzja o niezgłaszaniu powinna być równie możliwa do obrony co decyzja o zgłoszeniu.
Harmonogram zgłaszania (artykuł 23)
Zgłaszanie jest etapowe: najpierw szybki sygnał, szczegóły później. Każdy termin biegnie od chwili, gdy dowiadujesz się o istotnym incydencie: nie od jego początku.
W ciągu 24 godzin: wczesne ostrzeżenie
Pierwszy alert do Twojego CSIRT lub właściwego organu, ze wskazaniem, czy incydent jest podejrzewany o charakter złośliwy lub bezprawny i czy mógłby mieć skutek transgraniczny.
W ciągu 72 godzin: zgłoszenie incydentu
Aktualizacja niosąca wstępną ocenę: waga i skutek oraz wskaźniki kompromitacji, jeśli je posiadasz.
Na żądanie: raport pośredni
Jeśli CSIRT lub organ poprosi, aktualizacja statusu obsługi incydentu.
W ciągu 1 miesiąca od zgłoszenia: raport końcowy
Szczegółowy opis: przyczyna źródłowa i rodzaj zagrożenia, zastosowane i trwające działania łagodzące oraz wszelki skutek transgraniczny.
Jeśli incydent wciąż trwa po upływie miesiąca, składasz zamiast tego raport z postępów, a raport końcowy w ciągu miesiąca od obsłużenia incydentu.
Gdy czyjś incydent staje się Twoim
Obowiązek zgłaszania nie kończy się na incydentach, które zaczynają się w Twoich własnych systemach. Jeśli dostawca lub usługodawca dozna incydentu, który znacząco zakłóca usługi, które świadczysz, obowiązek zgłoszenia może spaść na Ciebie: a zegar 24 godzin rusza, gdy się dowiadujesz, nie gdy dostawca w końcu Ci powie.
To jest ta trudna część: dostawcy nie zawsze ujawniają szybko, a zgłoszenie, które przychodzi tydzień za późno, już zjadło Twój termin. Gotowość opiera się więc na niezależnym wglądzie: wiedzy, kiedy krytyczny dostawca pojawia się na stronie wycieków ransomware, ma wyciekłe dane uwierzytelniające albo milknie, bez czekania na jego e-mail.
Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Jak być gotowym, zanim ruszy zegar
Dotrzymanie terminu liczonego w godzinach to ćwiczenie z przygotowania, nie z bohaterstwa. Zanim cokolwiek się wydarzy, upewnij się, że umiesz odpowiedzieć:
Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuł 23 — a także rozporządzenie wykonawcze Komisji w sprawie progów istotnych incydentów dla niektórych dostawców cyfrowych; sprawdź portal zgłoszeniowy swojego krajowego CSIRT pod kątem dokładnego kanału.
Jak pomaga norppa.io
Najtrudniejsza część harmonogramu to ta, której nie kontrolujesz: incydent dostawcy, o którym dowiadujesz się za późno. norppa.io obserwuje Twoich dostawców na bieżąco (wpisy na listach ofiar ransomware i wycieki danych uwierzytelniających w dark webie są ponownie sprawdzane mniej więcej co sześć godzin, z natychmiastowym alertem) tak że zdarzenie u dostawcy dociera do Ciebie na czas, by uruchomić Twój własny zegar.
A ponieważ każde ustalenie ma znacznik czasu i jest powiązane z artykułami NIS2, którym odpowiada, historia, której potrzebuje zgłoszenie 72-godzinne lub miesięczny raport końcowy (co zobaczono, kiedy i co zrobiono) jest już zebrana, a nie odtwarzana pod presją.