Hva som gjør en hendelse «vesentlig»
Artikkel 23 nr. 3 i NIS2-direktivet regner en hendelse som vesentlig når den har forårsaket eller kan forårsake alvorlige driftsforstyrrelser eller økonomisk tap for enheten, eller betydelig materiell eller immateriell skade for andre. For elleve typer digitale tilbydere gjør gjennomføringsforordning (EU) 2024/2690 (i kraft siden 7. november 2024) dette om til målbare kriterier. Fortalepunkt 30 sier at kriteriene er uttømmende: hvis ingen er oppfylt, er hendelsen ikke vesentlig for disse enhetene. Ett kriterium er nok.
Generelle kriterier for alle elleve typene (art. 3 og 4)
- Økonomisk tap (art. 3 nr. 1 bokstav a): direkte tap over EUR 500 000 eller 5 % av fjorårets samlede årlige omsetning, avhengig av hva som er lavest. Med EUR 4 millioner i omsetning ligger grensen på EUR 200 000; fra EUR 10 millioner i omsetning er den EUR 500 000.
- Forretningshemmeligheter (b): uthenting av forretningshemmeligheter i betydningen i direktiv (EU) 2016/943.
- Død (c) eller betydelig helseskade (d) for en fysisk person.
- Ondsinnet tilgang (e): vellykket, antatt ondsinnet og uautorisert tilgang til nettverks- og informasjonssystemer som kan forårsake alvorlige driftsforstyrrelser.
- Gjentakende hendelser (art. 4): minst to hendelser i løpet av seks måneder med samme tilsynelatende grunnårsak som til sammen overstiger den økonomiske terskelen.
- Unntak (art. 3 nr. 2): planlagte avbrudd og planlagte følger av planlagt vedlikehold er aldri vesentlige.
Terskler for hver type enhet (art. 5-14)
| Enhet | Fullstendig avbrudd | Begrenset tilgjengelighet | Kompromitterte data |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Gjennomsnittlig responstid > 10 s i > 1 t | Enhver CIA-kompromittering av autoritative oppslagsdata, unntatt feilkonfigurasjon av < 1 000 domener og ≤ 1 % av administrerte domener |
| Toppdomeneregister (art. 6) | Uansett varighet | Gjennomsnittlig responstid > 10 s i > 1 t | Enhver CIA-kompromittering av data for den tekniske driften av toppdomenet |
| Sky (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % av brukerne i EU eller > 1 million (det laveste tallet), i > 1 t | Antatt ondsinnet, eller berører > 5 % av brukerne i EU eller > 1 million |
| Datasenter (art. 8) | Uansett varighet | > 1 t | Antatt ondsinnet; eller fysisk tilgang til datasenteret kompromittert |
| Nettbasert markedsplass, søkemotor, sosialt nettverk (art. 11-13) | For > 5 % av brukerne i EU eller > 1 million | > 5 % av brukerne i EU eller > 1 million berørt | Antatt ondsinnet, eller berører > 5 % av brukerne i EU eller > 1 million |
| Tillitstjeneste (art. 14) | > 20 min, eller > 1 t per kalenderuke | > 1 % av brukerne eller de som stoler på tjenesten i EU, eller > 200 000 | Berører > 0,1 % av brukerne eller de som stoler på tjenesten, eller > 100; eller fysisk tilgang til avgrensede områder kompromittert |
CIA = integritet, konfidensialitet eller autentisitet for lagrede, overførte eller behandlede data. «Det laveste tallet» betyr at prosenten vinner for mindre tjenester: en skytjeneste med 200 000 brukere i EU krysser grensen ved 10 001 berørte brukere. Alle sammenligninger er «mer enn», så nøyaktig 30 minutter eller nøyaktig 5 % oppfyller ikke kriteriet.
Slik måler du
- Brukere (art. 3 nr. 3): kunder med en avtale som gir tilgang til tjenesten, pluss personer og organisasjoner knyttet til bedriftskunder. Kan du ikke telle? Bruk ditt anslag over mulig maksimum (fortalepunkt 32).
- Varighet (fortalepunkt 34-35): fra den ordinære tjenesten ble forstyrret til den er gjenopprettet. Vet du ikke når det begynte, regner du fra oppdagelsen eller den første loggoppføringen, avhengig av hva som kom først.
- Begrenset tilgjengelighet (fortalepunkt 38): betydelig tregere enn gjennomsnittlige responstider, eller ikke alle funksjoner tilgjengelige, for eksempel en chat- eller bildesøkfunksjon.
- Økonomisk tap (fortalepunkt 36): utskifting av maskinvare og programvare, personale og overtid, kontraktsmessige sanksjoner, erstatning til kunder, tapte inntekter, kommunikasjon, juridiske og kriminaltekniske kostnader og utbedringskostnader. Ikke administrative bøter, rutinemessig vedlikehold, oppgraderinger etter hendelsen eller forsikringspremier. Anslå der du ikke kan måle ennå.
Når den er vesentlig
NIS2-klokken løper fra tidspunktet du blir kjent med den vesentlige hendelsen, som fortalepunkt 31 plasserer der den innledende vurderingen gir en rimelig grad av sikkerhet. Deretter: tidlig varsel innen 24 timer, hendelsesvarsel innen 72 timer (24 timer for tillitstjenesteytere), sluttrapport én måned etter varselet. Bruk fristkalkulatoren ved brudd for å få de nøyaktige tidspunktene, og sjekk om den samme hendelsen også er et personvernbrudd etter GDPR.
Ikke juridisk rådgivning. Sjekken bruker den publiserte teksten i forordning 2024/2690 på svarene dine. Den kompetente myndigheten eller CSIRT kan ha et annet syn, og nasjonal lov kan legge til sektorspesifikk rapportering.
Primærkilder
- Kommisjonens gjennomføringsforordning (EU) 2024/2690 av 17. oktober 2024, art. 3-14 og fortalepunkt 30-40
- Direktiv (EU) 2022/2555 (NIS2), art. 23