Tjek af væsentlige NIS2-hændelser

Kun væsentlige hændelser skal indberettes efter NIS2. For udbydere af cloud og datacentre, MSP'er og MSSP'er, DNS- og TLD-operatører, CDN'er, onlineplatforme og tillidstjenesteudbydere fastlægger Kommissionens gennemførelsesforordning (EU) 2024/2690 præcist, hvornår det er tilfældet. Besvar spørgsmålene for din enhedstype, og se, hvilke kriterier der er opfyldt, med artiklen for hvert.

Kriterier hentet fra teksten på EUR-Lex, pr. 1. oktober 2026
1. Hvilken slags enhed er du?

Vælg den tjeneste, hændelsen påvirker. Forordning 2024/2690 fastsætter specifikke tærskler for de første elleve typer; alle andre bruger den generelle test i NIS2 art. 23, stk. 3.

Dit resultat vises her, mens du udfylder formularen.

Hvad gør en hændelse "væsentlig"

Artikel 23, stk. 3, i NIS2-direktivet kalder en hændelse væsentlig, når den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab for enheden eller betydelig materiel eller immateriel skade for andre. For elleve typer digitale udbydere omsætter gennemførelsesforordning (EU) 2024/2690 (i kraft siden 7. november 2024) det til målbare kriterier. Betragtning 30 siger, at kriterierne er udtømmende: er ingen opfyldt, er hændelsen ikke væsentlig for disse enheder. Ét kriterium er nok.

Generelle kriterier for alle elleve typer (art. 3 og 4)

  • Økonomisk tab (art. 3, stk. 1, litra a): direkte tab over EUR 500 000 eller 5 % af sidste års samlede årlige omsætning, alt efter hvad der er lavest. Med EUR 4 mio. i omsætning er grænsen EUR 200 000; fra EUR 10 mio. i omsætning er den EUR 500 000.
  • Forretningshemmeligheder (litra b): eksfiltration af forretningshemmeligheder i den betydning, der følger af direktiv (EU) 2016/943.
  • Død (litra c) eller betydelig skade på helbredet (litra d) for en fysisk person.
  • Ondsindet adgang (litra e): vellykket, formodet ondsindet og uautoriseret adgang til net- og informationssystemer, der kan forårsage alvorlige driftsforstyrrelser.
  • Tilbagevendende hændelser (art. 4): mindst to hændelser inden for seks måneder med den samme tilsyneladende grundårsag, der tilsammen overskrider den økonomiske tærskel.
  • Undtagelse (art. 3, stk. 2): planlagte afbrydelser og planlagte følger af planlagt vedligeholdelse er aldrig væsentlige.

Tærskler for enhedstyper (art. 5-14)

EnhedFuldt nedbrudBegrænset tilgængelighedKompromitterede data
DNS (art. 5)> 30 minGennemsnitlig svartid > 10 s i > 1 tEnhver kompromittering af integritet, fortrolighed eller ægthed i autoritative opløsningsdata, undtagen fejlkonfiguration af < 1 000 domæner og ≤ 1 % af administrerede domæner
TLD-register (art. 6)Enhver varighedGennemsnitlig svartid > 10 s i > 1 tEnhver kompromittering af integritet, fortrolighed eller ægthed i data til den tekniske drift af TLD'et
Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % af brugerne i EU eller > 1 million (det mindste tal), i > 1 tFormodet ondsindet eller berører > 5 % af brugerne i EU eller > 1 million
Datacenter (art. 8)Enhver varighed> 1 tFormodet ondsindet; eller fysisk adgang til datacentret kompromitteret
Onlinemarkedsplads, søgemaskine, socialt netværk (art. 11-13)For > 5 % af brugerne i EU eller > 1 million> 5 % af brugerne i EU eller > 1 million berørtFormodet ondsindet eller berører > 5 % af brugerne i EU eller > 1 million
Tillidstjeneste (art. 14)> 20 min eller > 1 t pr. kalenderuge> 1 % af brugerne eller de modtagende parter i EU eller > 200 000Berører > 0,1 % af brugerne eller de modtagende parter eller > 100; eller fysisk adgang til begrænsede områder kompromitteret

Kompromittering = af integritet, fortrolighed eller ægthed i lagrede, overførte eller behandlede data. "Det mindste tal" betyder, at procentsatsen vinder for mindre tjenester: en cloudtjeneste med 200 000 brugere i EU krydser grænsen ved 10 001 berørte brugere. Alle sammenligninger er "mere end", så præcis 30 minutter eller præcis 5 % opfylder ikke kriteriet.

Sådan måler du

  • Brugere (art. 3, stk. 3): kunder med en kontrakt, der giver adgang til tjenesten, plus de personer og organisationer, der er tilknyttet erhvervskunder. Kan du ikke tælle dem? Brug dit skøn over det mulige maksimum (betragtning 32).
  • Varighed (betragtning 34-35): fra forstyrrelsen af den korrekte levering af tjenesten til genopretning. Ved du ikke, hvornår den begyndte, så fra opdagelsen eller den første logpost, alt efter hvad der er tidligst.
  • Begrænset tilgængelighed (betragtning 38): betydeligt langsommere end de gennemsnitlige svartider, eller ikke alle funktioner er tilgængelige, som en chat- eller billedsøgningsfunktion.
  • Økonomisk tab (betragtning 36): udskiftning af hardware og software, personale og overarbejde, kontraktbøder, erstatning til kunder, tabt omsætning, kommunikation samt juridiske, forensiske og afhjælpningsomkostninger. Ikke administrative bøder, rutinemæssig vedligeholdelse, opgraderinger efter hændelsen eller forsikringspræmier. Anslå, hvor du endnu ikke kan måle.

Når den er væsentlig

NIS2-fristen løber fra det øjeblik, du får kendskab til den væsentlige hændelse, hvilket betragtning 31 placerer på det tidspunkt, hvor din indledende vurdering giver en rimelig grad af sikkerhed. Derefter: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer (24 timer for tillidstjenesteudbydere), endelig rapport en måned efter underretningen. Brug fristberegneren for brud til at få de præcise tidspunkter, og tjek, om den samme hændelse også er et brud på persondatasikkerheden efter GDPR.

Ikke juridisk rådgivning. Tjekket anvender den offentliggjorte tekst i forordning 2024/2690 på dine svar. Din kompetente myndighed eller CSIRT kan have en anden opfattelse, og national lovgivning kan tilføje sektorspecifik indberetning.

Primære kilder

Spørgsmål

Hvem gælder gennemførelsesforordning 2024/2690 for?

Udbydere af DNS-tjenester, TLD-navneregistre, udbydere af cloudcomputingtjenester, udbydere af datacentertjenester, udbydere af netværk til levering af indhold, udbydere af administrerede tjenester, udbydere af administrerede sikkerhedstjenester, udbydere af onlinemarkedspladser, onlinesøgemaskiner og platforme for sociale netværkstjenester og tillidstjenesteudbydere. Andre NIS2-enheder vurderer væsentlighed med den generelle test i artikel 23, stk. 3, i NIS2-direktivet og eventuel national vejledning.

Hvad er den økonomiske tærskel for en væsentlig hændelse?

Direkte økonomisk tab, der overstiger EUR 500 000 eller 5 % af enhedens samlede årlige omsætning i det foregående regnskabsår, alt efter hvad der er lavest (artikel 3, stk. 1, litra a). Under EUR 10 mio. i omsætning er 5 %-grænsen den laveste. Administrative bøder og normale driftsomkostninger tæller ikke.

Tæller et planlagt vedligeholdelsesnedbrud?

Nej. Artikel 3, stk. 2, udelukker planlagte afbrydelser af tjenesten og de planlagte følger af planlagt vedligeholdelse udført af eller på vegne af enheden.

Hvordan tæller jeg brugere?

Artikel 3, stk. 3, tæller kunder med en kontrakt, der giver dem adgang til tjenesten, plus de fysiske og juridiske personer, der er tilknyttet erhvervskunder. Kan du ikke beregne antallet, siger betragtning 32, at du skal bruge dit skøn over det mulige maksimum. Tillidstjenesteudbydere tæller også modtagende parter.