Hvad gør en hændelse "væsentlig"
Artikel 23, stk. 3, i NIS2-direktivet kalder en hændelse væsentlig, når den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab for enheden eller betydelig materiel eller immateriel skade for andre. For elleve typer digitale udbydere omsætter gennemførelsesforordning (EU) 2024/2690 (i kraft siden 7. november 2024) det til målbare kriterier. Betragtning 30 siger, at kriterierne er udtømmende: er ingen opfyldt, er hændelsen ikke væsentlig for disse enheder. Ét kriterium er nok.
Generelle kriterier for alle elleve typer (art. 3 og 4)
- Økonomisk tab (art. 3, stk. 1, litra a): direkte tab over EUR 500 000 eller 5 % af sidste års samlede årlige omsætning, alt efter hvad der er lavest. Med EUR 4 mio. i omsætning er grænsen EUR 200 000; fra EUR 10 mio. i omsætning er den EUR 500 000.
- Forretningshemmeligheder (litra b): eksfiltration af forretningshemmeligheder i den betydning, der følger af direktiv (EU) 2016/943.
- Død (litra c) eller betydelig skade på helbredet (litra d) for en fysisk person.
- Ondsindet adgang (litra e): vellykket, formodet ondsindet og uautoriseret adgang til net- og informationssystemer, der kan forårsage alvorlige driftsforstyrrelser.
- Tilbagevendende hændelser (art. 4): mindst to hændelser inden for seks måneder med den samme tilsyneladende grundårsag, der tilsammen overskrider den økonomiske tærskel.
- Undtagelse (art. 3, stk. 2): planlagte afbrydelser og planlagte følger af planlagt vedligeholdelse er aldrig væsentlige.
Tærskler for enhedstyper (art. 5-14)
| Enhed | Fuldt nedbrud | Begrænset tilgængelighed | Kompromitterede data |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Gennemsnitlig svartid > 10 s i > 1 t | Enhver kompromittering af integritet, fortrolighed eller ægthed i autoritative opløsningsdata, undtagen fejlkonfiguration af < 1 000 domæner og ≤ 1 % af administrerede domæner |
| TLD-register (art. 6) | Enhver varighed | Gennemsnitlig svartid > 10 s i > 1 t | Enhver kompromittering af integritet, fortrolighed eller ægthed i data til den tekniske drift af TLD'et |
| Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % af brugerne i EU eller > 1 million (det mindste tal), i > 1 t | Formodet ondsindet eller berører > 5 % af brugerne i EU eller > 1 million |
| Datacenter (art. 8) | Enhver varighed | > 1 t | Formodet ondsindet; eller fysisk adgang til datacentret kompromitteret |
| Onlinemarkedsplads, søgemaskine, socialt netværk (art. 11-13) | For > 5 % af brugerne i EU eller > 1 million | > 5 % af brugerne i EU eller > 1 million berørt | Formodet ondsindet eller berører > 5 % af brugerne i EU eller > 1 million |
| Tillidstjeneste (art. 14) | > 20 min eller > 1 t pr. kalenderuge | > 1 % af brugerne eller de modtagende parter i EU eller > 200 000 | Berører > 0,1 % af brugerne eller de modtagende parter eller > 100; eller fysisk adgang til begrænsede områder kompromitteret |
Kompromittering = af integritet, fortrolighed eller ægthed i lagrede, overførte eller behandlede data. "Det mindste tal" betyder, at procentsatsen vinder for mindre tjenester: en cloudtjeneste med 200 000 brugere i EU krydser grænsen ved 10 001 berørte brugere. Alle sammenligninger er "mere end", så præcis 30 minutter eller præcis 5 % opfylder ikke kriteriet.
Sådan måler du
- Brugere (art. 3, stk. 3): kunder med en kontrakt, der giver adgang til tjenesten, plus de personer og organisationer, der er tilknyttet erhvervskunder. Kan du ikke tælle dem? Brug dit skøn over det mulige maksimum (betragtning 32).
- Varighed (betragtning 34-35): fra forstyrrelsen af den korrekte levering af tjenesten til genopretning. Ved du ikke, hvornår den begyndte, så fra opdagelsen eller den første logpost, alt efter hvad der er tidligst.
- Begrænset tilgængelighed (betragtning 38): betydeligt langsommere end de gennemsnitlige svartider, eller ikke alle funktioner er tilgængelige, som en chat- eller billedsøgningsfunktion.
- Økonomisk tab (betragtning 36): udskiftning af hardware og software, personale og overarbejde, kontraktbøder, erstatning til kunder, tabt omsætning, kommunikation samt juridiske, forensiske og afhjælpningsomkostninger. Ikke administrative bøder, rutinemæssig vedligeholdelse, opgraderinger efter hændelsen eller forsikringspræmier. Anslå, hvor du endnu ikke kan måle.
Når den er væsentlig
NIS2-fristen løber fra det øjeblik, du får kendskab til den væsentlige hændelse, hvilket betragtning 31 placerer på det tidspunkt, hvor din indledende vurdering giver en rimelig grad af sikkerhed. Derefter: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer (24 timer for tillidstjenesteudbydere), endelig rapport en måned efter underretningen. Brug fristberegneren for brud til at få de præcise tidspunkter, og tjek, om den samme hændelse også er et brud på persondatasikkerheden efter GDPR.
Ikke juridisk rådgivning. Tjekket anvender den offentliggjorte tekst i forordning 2024/2690 på dine svar. Din kompetente myndighed eller CSIRT kan have en anden opfattelse, og national lovgivning kan tilføje sektorspecifik indberetning.
Primære kilder
- Kommissionens gennemførelsesforordning (EU) 2024/2690 af 17. oktober 2024, art. 3-14 og betragtning 30-40
- Direktiv (EU) 2022/2555 (NIS2), art. 23