Narzędzie do oceny istotnych incydentów NIS2

Zgłaszać trzeba tylko znaczące incydenty w rozumieniu NIS2. Dla dostawców chmury i centrów danych, MSP i MSSP, operatorów DNS i TLD, CDN, platform internetowych i dostawców usług zaufania rozporządzenie wykonawcze Komisji (UE) 2024/2690 określa dokładnie, kiedy tak jest. Odpowiedz na pytania dla swojego rodzaju podmiotu i zobacz, które kryteria są spełnione, wraz z artykułem dla każdego.

Kryteria na podstawie tekstu z EUR-Lex, stan na 1 października 2026 r.
1. Jakim rodzajem podmiotu jesteś?

Wybierz usługę dotkniętą incydentem. Rozporządzenie 2024/2690 określa szczegółowe progi dla pierwszych jedenastu rodzajów; pozostałe podmioty stosują ogólny test z art. 23 ust. 3 NIS2.

Wynik pojawi się tutaj w miarę wypełniania formularza.

Kiedy incydent jest „znaczący”

Art. 23 ust. 3 dyrektywy NIS2 uznaje incydent za znaczący, gdy spowodował lub może spowodować poważne zakłócenia operacyjne albo straty finansowe po stronie podmiotu, albo znaczne szkody materialne lub niematerialne po stronie innych osób. Dla jedenastu rodzajów dostawców cyfrowych rozporządzenie wykonawcze (UE) 2024/2690 (obowiązujące od 7 listopada 2024 r.) przekłada to na mierzalne kryteria. Motyw 30 stwierdza, że kryteria te są wyczerpujące: jeśli żadne nie jest spełnione, incydent nie jest dla tych podmiotów znaczący. Wystarczy jedno kryterium.

Kryteria ogólne dla wszystkich jedenastu rodzajów (art. 3 i 4)

  • Strata finansowa (art. 3 ust. 1 lit. a): bezpośrednia strata powyżej EUR 500 000 lub 5 % całkowitego rocznego obrotu z ubiegłego roku, w zależności od tego, która kwota jest niższa. Przy obrocie EUR 4 mln próg wynosi EUR 200 000; od obrotu EUR 10 mln wynosi EUR 500 000.
  • Tajemnice handlowe (lit. b): eksfiltracja tajemnic handlowych w rozumieniu dyrektywy (UE) 2016/943.
  • Śmierć (lit. c) lub znaczna szkoda dla zdrowia (lit. d) osoby fizycznej.
  • Złośliwy dostęp (lit. e): skuteczny, podejrzewany jako złośliwy i nieuprawniony dostęp do sieci i systemów informatycznych, który może spowodować poważne zakłócenia operacyjne.
  • Incydenty powtarzające się (art. 4): co najmniej dwa incydenty w ciągu sześciu miesięcy z tą samą widoczną przyczyną źródłową, które łącznie przekraczają próg finansowy.
  • Wyłączenie (art. 3 ust. 2): planowane przerwy i planowane skutki zaplanowanej konserwacji nigdy nie są znaczące.

Progi właściwe dla rodzaju podmiotu (art. 5-14)

PodmiotCałkowita niedostępnośćOgraniczona dostępnośćNaruszenie danych
DNS (art. 5)> 30 minŚredni czas odpowiedzi > 10 s przez > 1 hJakiekolwiek naruszenie CIA danych rozstrzygających o rozwiązywaniu nazw, z wyjątkiem błędnej konfiguracji < 1 000 domen i ≤ 1 % zarządzanych domen
Rejestr TLD (art. 6)Dowolny czas trwaniaŚredni czas odpowiedzi > 10 s przez > 1 hJakiekolwiek naruszenie CIA danych służących technicznej obsłudze TLD
Chmura (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % użytkowników w UE lub > 1 milion (mniejsza liczba), przez > 1 hPodejrzenie złośliwego działania lub wpływ na > 5 % użytkowników w UE lub > 1 milion
Centrum danych (art. 8)Dowolny czas trwania> 1 hPodejrzenie złośliwego działania; lub naruszony fizyczny dostęp do centrum danych
Internetowa platforma handlowa, wyszukiwarka, sieć społecznościowa (art. 11-13)Dla > 5 % użytkowników w UE lub > 1 milionDotyczy > 5 % użytkowników w UE lub > 1 milionPodejrzenie złośliwego działania lub wpływ na > 5 % użytkowników w UE lub > 1 milion
Usługa zaufania (art. 14)> 20 min lub > 1 h w tygodniu kalendarzowym> 1 % użytkowników w UE lub stron polegających, lub > 200 000Dotyczy > 0,1 % użytkowników lub stron polegających, lub > 100; albo naruszony fizyczny dostęp do obszarów o ograniczonym dostępie

CIA = integralność, poufność lub autentyczność przechowywanych, przesyłanych lub przetwarzanych danych. „Mniejsza z wartości” oznacza, że w przypadku mniejszych usług decyduje wartość procentowa: usługa chmurowa z 200 000 użytkowników w UE przekracza próg przy 10 001 dotkniętych użytkownikach. Wszystkie porównania oznaczają „więcej niż”, więc dokładnie 30 minut lub dokładnie 5 % nie spełnia kryterium.

Jak mierzyć

  • Użytkownicy (art. 3 ust. 3): klienci z umową dającą dostęp do usługi oraz osoby i organizacje powiązane z klientami biznesowymi. Nie możesz policzyć? Użyj szacunku możliwego maksimum (motyw 32).
  • Czas trwania (motywy 34-35): od zakłócenia prawidłowego świadczenia usługi do jej odtworzenia. Jeśli nie wiesz, kiedy się zaczęło, od wykrycia lub pierwszego wpisu w logu, w zależności od tego, co nastąpiło wcześniej.
  • Ograniczona dostępność (motyw 38): znacznie wolniejsze niż przeciętne czasy odpowiedzi lub niedostępność części funkcji, takich jak czat czy wyszukiwanie obrazów.
  • Strata finansowa (motyw 36): wymiana sprzętu i oprogramowania, personel i nadgodziny, kary umowne, rekompensaty dla klientów, utracone przychody, koszty komunikacji, prawne, śledcze i naprawcze. Bez administracyjnych kar pieniężnych, rutynowej konserwacji, modernizacji po incydencie i składek ubezpieczeniowych. Szacuj tam, gdzie jeszcze nie możesz zmierzyć.

Gdy incydent jest znaczący

Termin NIS2 biegnie od chwili, gdy dowiesz się o znaczącym incydencie, co motyw 31 wiąże z momentem, w którym wstępna ocena daje uzasadniony stopień pewności. Następnie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin (24 godzin dla dostawców usług zaufania), raport końcowy miesiąc po zgłoszeniu. Użyj kalkulatora terminów naruszeń, aby poznać dokładne godziny, i sprawdź, czy ten sam incydent jest też naruszeniem ochrony danych osobowych w rozumieniu RODO.

Nie stanowi porady prawnej. Kalkulator stosuje opublikowany tekst rozporządzenia 2024/2690 do Twoich odpowiedzi. Właściwy organ lub CSIRT może przyjąć inne stanowisko, a prawo krajowe może dodawać zgłoszenia sektorowe.

Źródła pierwotne

Pytania

Kogo dotyczy rozporządzenie wykonawcze 2024/2690?

Dostawców usług DNS, rejestrów nazw domen najwyższego poziomu, dostawców usług chmury obliczeniowej, dostawców usług centrów danych, dostawców sieci dostarczania treści, dostawców usług zarządzanych, dostawców usług bezpieczeństwa zarządzanych, dostawców internetowych platform handlowych, wyszukiwarek internetowych i platform serwisów społecznościowych oraz dostawców usług zaufania. Inne podmioty NIS2 oceniają znaczenie incydentu według ogólnego testu z art. 23 ust. 3 dyrektywy NIS2 i wytycznych krajowych.

Jaki jest próg finansowy znaczącego incydentu?

Bezpośrednia strata finansowa przekraczająca EUR 500 000 lub 5 % całkowitego rocznego obrotu podmiotu w poprzednim roku obrotowym, w zależności od tego, która kwota jest niższa (art. 3 ust. 1 lit. a). Przy obrocie poniżej EUR 10 mln niższy jest próg 5 %. Administracyjne kary pieniężne i zwykłe koszty bieżące się nie liczą.

Czy planowana przerwa serwisowa się liczy?

Nie. Art. 3 ust. 2 wyłącza planowane przerwy w świadczeniu usługi i planowane skutki zaplanowanej konserwacji prowadzonej przez podmiot lub w jego imieniu.

Jak liczyć użytkowników?

Art. 3 ust. 3 uwzględnia klientów z umową dającą dostęp do usługi oraz osoby fizyczne i prawne powiązane z klientami biznesowymi. Jeśli nie możesz obliczyć liczby, motyw 32 każe użyć szacunku możliwego maksimum. Dostawcy usług zaufania uwzględniają także strony polegające.