NIS2-sjekk av vesentlige hendelser

Bare vesentlige hendelser må rapporteres etter NIS2. For tilbydere av sky og datasentre, MSP-er og MSSP-er, DNS- og toppdomeneoperatører, CDN-er, nettplattformer og tillitstjenesteytere fastsetter Kommisjonens gjennomføringsforordning (EU) 2024/2690 nøyaktig når det er tilfellet. Svar på spørsmålene for din type enhet og se hvilke kriterier som er oppfylt, med artikkelen for hvert av dem.

Kriterier hentet fra teksten i EUR-Lex, per 1. oktober 2026
1. Hva slags enhet er dere?

Velg tjenesten som er rammet av hendelsen. Forordning 2024/2690 fastsetter særskilte terskler for de første elleve typene; alle andre bruker den generelle testen i art. 23 nr. 3 i NIS2.

Resultatet vises her mens du fyller ut skjemaet.

Hva som gjør en hendelse «vesentlig»

Artikkel 23 nr. 3 i NIS2-direktivet regner en hendelse som vesentlig når den har forårsaket eller kan forårsake alvorlige driftsforstyrrelser eller økonomisk tap for enheten, eller betydelig materiell eller immateriell skade for andre. For elleve typer digitale tilbydere gjør gjennomføringsforordning (EU) 2024/2690 (i kraft siden 7. november 2024) dette om til målbare kriterier. Fortalepunkt 30 sier at kriteriene er uttømmende: hvis ingen er oppfylt, er hendelsen ikke vesentlig for disse enhetene. Ett kriterium er nok.

Generelle kriterier for alle elleve typene (art. 3 og 4)

  • Økonomisk tap (art. 3 nr. 1 bokstav a): direkte tap over EUR 500 000 eller 5 % av fjorårets samlede årlige omsetning, avhengig av hva som er lavest. Med EUR 4 millioner i omsetning ligger grensen på EUR 200 000; fra EUR 10 millioner i omsetning er den EUR 500 000.
  • Forretningshemmeligheter (b): uthenting av forretningshemmeligheter i betydningen i direktiv (EU) 2016/943.
  • Død (c) eller betydelig helseskade (d) for en fysisk person.
  • Ondsinnet tilgang (e): vellykket, antatt ondsinnet og uautorisert tilgang til nettverks- og informasjonssystemer som kan forårsake alvorlige driftsforstyrrelser.
  • Gjentakende hendelser (art. 4): minst to hendelser i løpet av seks måneder med samme tilsynelatende grunnårsak som til sammen overstiger den økonomiske terskelen.
  • Unntak (art. 3 nr. 2): planlagte avbrudd og planlagte følger av planlagt vedlikehold er aldri vesentlige.

Terskler for hver type enhet (art. 5-14)

EnhetFullstendig avbruddBegrenset tilgjengelighetKompromitterte data
DNS (art. 5)> 30 minGjennomsnittlig responstid > 10 s i > 1 tEnhver CIA-kompromittering av autoritative oppslagsdata, unntatt feilkonfigurasjon av < 1 000 domener og ≤ 1 % av administrerte domener
Toppdomeneregister (art. 6)Uansett varighetGjennomsnittlig responstid > 10 s i > 1 tEnhver CIA-kompromittering av data for den tekniske driften av toppdomenet
Sky (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % av brukerne i EU eller > 1 million (det laveste tallet), i > 1 tAntatt ondsinnet, eller berører > 5 % av brukerne i EU eller > 1 million
Datasenter (art. 8)Uansett varighet> 1 tAntatt ondsinnet; eller fysisk tilgang til datasenteret kompromittert
Nettbasert markedsplass, søkemotor, sosialt nettverk (art. 11-13)For > 5 % av brukerne i EU eller > 1 million> 5 % av brukerne i EU eller > 1 million berørtAntatt ondsinnet, eller berører > 5 % av brukerne i EU eller > 1 million
Tillitstjeneste (art. 14)> 20 min, eller > 1 t per kalenderuke> 1 % av brukerne eller de som stoler på tjenesten i EU, eller > 200 000Berører > 0,1 % av brukerne eller de som stoler på tjenesten, eller > 100; eller fysisk tilgang til avgrensede områder kompromittert

CIA = integritet, konfidensialitet eller autentisitet for lagrede, overførte eller behandlede data. «Det laveste tallet» betyr at prosenten vinner for mindre tjenester: en skytjeneste med 200 000 brukere i EU krysser grensen ved 10 001 berørte brukere. Alle sammenligninger er «mer enn», så nøyaktig 30 minutter eller nøyaktig 5 % oppfyller ikke kriteriet.

Slik måler du

  • Brukere (art. 3 nr. 3): kunder med en avtale som gir tilgang til tjenesten, pluss personer og organisasjoner knyttet til bedriftskunder. Kan du ikke telle? Bruk ditt anslag over mulig maksimum (fortalepunkt 32).
  • Varighet (fortalepunkt 34-35): fra den ordinære tjenesten ble forstyrret til den er gjenopprettet. Vet du ikke når det begynte, regner du fra oppdagelsen eller den første loggoppføringen, avhengig av hva som kom først.
  • Begrenset tilgjengelighet (fortalepunkt 38): betydelig tregere enn gjennomsnittlige responstider, eller ikke alle funksjoner tilgjengelige, for eksempel en chat- eller bildesøkfunksjon.
  • Økonomisk tap (fortalepunkt 36): utskifting av maskinvare og programvare, personale og overtid, kontraktsmessige sanksjoner, erstatning til kunder, tapte inntekter, kommunikasjon, juridiske og kriminaltekniske kostnader og utbedringskostnader. Ikke administrative bøter, rutinemessig vedlikehold, oppgraderinger etter hendelsen eller forsikringspremier. Anslå der du ikke kan måle ennå.

Når den er vesentlig

NIS2-klokken løper fra tidspunktet du blir kjent med den vesentlige hendelsen, som fortalepunkt 31 plasserer der den innledende vurderingen gir en rimelig grad av sikkerhet. Deretter: tidlig varsel innen 24 timer, hendelsesvarsel innen 72 timer (24 timer for tillitstjenesteytere), sluttrapport én måned etter varselet. Bruk fristkalkulatoren ved brudd for å få de nøyaktige tidspunktene, og sjekk om den samme hendelsen også er et personvernbrudd etter GDPR.

Ikke juridisk rådgivning. Sjekken bruker den publiserte teksten i forordning 2024/2690 på svarene dine. Den kompetente myndigheten eller CSIRT kan ha et annet syn, og nasjonal lov kan legge til sektorspesifikk rapportering.

Primærkilder

Spørsmål

Hvem gjelder gjennomføringsforordning 2024/2690 for?

Tilbydere av DNS-tjenester, toppdomeneregistre, tilbydere av skytjenester, tilbydere av datasentertjenester, tilbydere av innholdsleveringsnettverk, tilbydere av administrerte tjenester, tilbydere av administrerte sikkerhetstjenester, tilbydere av nettbaserte markedsplasser, søkemotorer og plattformer for sosiale nettverkstjenester, og tillitstjenesteytere. Andre NIS2-enheter vurderer vesentlighet med den generelle testen i artikkel 23 nr. 3 i NIS2-direktivet og eventuelle nasjonale veiledninger.

Hva er den økonomiske terskelen for en vesentlig hendelse?

Direkte økonomisk tap som overstiger EUR 500 000 eller 5 % av enhetens samlede årlige omsetning i forrige regnskapsår, avhengig av hva som er lavest (artikkel 3 nr. 1 bokstav a). Under EUR 10 millioner i omsetning er 5 %-grensen den laveste. Administrative bøter og normale driftskostnader teller ikke.

Teller et planlagt vedlikeholdsavbrudd?

Nei. Artikkel 3 nr. 2 unntar planlagte tjenesteavbrudd og de planlagte følgene av planlagt vedlikehold som utføres av eller på vegne av enheten.

Hvordan teller jeg brukere?

Artikkel 3 nr. 3 teller kunder med en avtale som gir dem tilgang til tjenesten, pluss fysiske og juridiske personer knyttet til bedriftskunder. Hvis du ikke kan beregne antallet, sier fortalepunkt 32 at du skal bruke ditt anslag over mulig maksimum. Tillitstjenesteytere teller også parter som stoler på tjenesten.