NIS2-guide · 7 min
NIS2-incidentrapportering: fristerna på 24 och 72 timmar förklarade
När en betydande incident slår till startar klockan genast, och NIS2 mäter sina frister i timmar, inte dagar. Den här guiden lägger ut vad som räknas som en betydande incident, den exakta rapporteringsföljden enligt artikel 23, och fallet som team snubblar på mest: ögonblicket då en leverantörs incident tyst blir din rapporteringsskyldighet.
Viktigaste punkterna
- En betydande incident utlöser en stegvis rapport: tidig varning inom 24 timmar, fullständig anmälan inom 72 timmar, slutrapport inom en månad (art. 23).
- "Betydande" innebär allvarlig driftstörning eller ekonomisk förlust, eller avsevärd skada för andra: inte varje incident klarar den ribban.
- En leverantörs- eller tredjepartsincident som stör din tjänst kan starta din 24-timmarsklocka: insyn i dem är en del av beredskapen.
- Anmälningar går till ditt nationella CSIRT eller behöriga myndighet; du kan också behöva informera mottagarna av dina tjänster.
Vad som räknas som en "betydande" incident
Inte varje incident är anmälningspliktig. Enligt artikel 23 är en incident betydande om den har orsakat eller kan orsaka en allvarlig driftstörning av tjänsterna eller ekonomisk förlust för entiteten, eller om den har påverkat eller kan påverka andra fysiska eller juridiska personer genom att orsaka avsevärd materiell eller immateriell skada.
Kommissionen har satt mer konkreta trösklar för vissa digitala leverantörer i en genomförandeförordning, men principen håller över sektorerna: bedöm efter påverkans allvar och räckvidd, inte efter hur ny attacken var. Vid tvivel, dokumentera bedömningen: beslutet att inte anmäla bör vara lika försvarbart som beslutet att anmäla.
Rapporteringstidplanen (artikel 23)
Rapporteringen är stegvis: först en snabb signal, detaljen senare. Varje frist löper från det att du får kännedom om den betydande incidenten: inte från när den började.
Inom 24 timmar: tidig varning
En första varning till ditt CSIRT eller behöriga myndighet, med uppgift om huruvida incidenten misstänks vara skadlig eller olaglig och om den kan ha gränsöverskridande påverkan.
Inom 72 timmar: incidentanmälan
En uppdatering som bär en första bedömning: allvar och påverkan samt indikatorer på kompromittering där du har dem.
På begäran: delrapport
Om CSIRT eller myndigheten ber om det, en statusuppdatering om hur incidenten hanteras.
Inom 1 månad efter anmälan: slutrapport
En detaljerad redogörelse: grundorsak och typ av hot, de vidtagna och pågående åtgärderna samt eventuell gränsöverskridande påverkan.
Om incidenten fortfarande pågår vid enmånadsgränsen lämnar du i stället en lägesrapport, med slutrapporten inom en månad efter att incidenten hanterats.
När någon annans incident blir din
Rapporteringsplikten slutar inte vid incidenter som börjar i dina egna system. Om en leverantör eller tjänsteleverantör drabbas av en som väsentligt stör de tjänster du tillhandahåller kan skyldigheten att rapportera falla på dig, och 24-timmarsklockan startar när du får kännedom, inte när leverantören till slut berättar för dig.
Det är den svåra delen: leverantörer avslöjar inte alltid snabbt, och en anmälan som kommer en vecka för sent har redan ätit upp din frist. Beredskap vilar därför på oberoende insyn: att veta när en kritisk leverantör dyker upp på en ransomware-läckagesida, får inloggningsuppgifter läckta eller slocknar, utan att vänta på deras e-post.
Se hur du och dina leverantörer faktiskt presterar
7 dagars gratis · inget kreditkort · avsluta när som helst
Hur man är redo innan klockan startar
Att hålla en frist på några timmar är en övning i förberedelse, inte i hjältemod. Innan något händer, se till att du kan svara:
Källa: Direktiv (EU) 2022/2555 (NIS2), artikel 23 — plus kommissionens genomförandeförordning om trösklar för betydande incidenter för vissa digitala leverantörer; kontrollera ditt nationella CSIRT:s rapporteringsportal för den exakta kanalen.
Hur norppa.io hjälper
Den svåraste delen av tidplanen är den du inte styr: en leverantörsincident du får veta om för sent. norppa.io bevakar dina leverantörer löpande (ransomware-offerlistningar och dark web-inloggningsläckor kontrolleras på nytt ungefär var sjätte timme, med ett omedelbart larm) så att en leverantörshändelse når dig i tid för att starta din egen klocka.
Och eftersom varje fynd är tidsstämplat och kopplat till de NIS2-artiklar det svarar mot är historiken som en 72-timmarsanmälan eller en slutrapport efter en månad behöver (vad som sågs, när, och vad som gjordes) redan sammanställd snarare än rekonstruerad under press.