Kiedy incydent jest „znaczący”
Art. 23 ust. 3 dyrektywy NIS2 uznaje incydent za znaczący, gdy spowodował lub może spowodować poważne zakłócenia operacyjne albo straty finansowe po stronie podmiotu, albo znaczne szkody materialne lub niematerialne po stronie innych osób. Dla jedenastu rodzajów dostawców cyfrowych rozporządzenie wykonawcze (UE) 2024/2690 (obowiązujące od 7 listopada 2024 r.) przekłada to na mierzalne kryteria. Motyw 30 stwierdza, że kryteria te są wyczerpujące: jeśli żadne nie jest spełnione, incydent nie jest dla tych podmiotów znaczący. Wystarczy jedno kryterium.
Kryteria ogólne dla wszystkich jedenastu rodzajów (art. 3 i 4)
- Strata finansowa (art. 3 ust. 1 lit. a): bezpośrednia strata powyżej EUR 500 000 lub 5 % całkowitego rocznego obrotu z ubiegłego roku, w zależności od tego, która kwota jest niższa. Przy obrocie EUR 4 mln próg wynosi EUR 200 000; od obrotu EUR 10 mln wynosi EUR 500 000.
- Tajemnice handlowe (lit. b): eksfiltracja tajemnic handlowych w rozumieniu dyrektywy (UE) 2016/943.
- Śmierć (lit. c) lub znaczna szkoda dla zdrowia (lit. d) osoby fizycznej.
- Złośliwy dostęp (lit. e): skuteczny, podejrzewany jako złośliwy i nieuprawniony dostęp do sieci i systemów informatycznych, który może spowodować poważne zakłócenia operacyjne.
- Incydenty powtarzające się (art. 4): co najmniej dwa incydenty w ciągu sześciu miesięcy z tą samą widoczną przyczyną źródłową, które łącznie przekraczają próg finansowy.
- Wyłączenie (art. 3 ust. 2): planowane przerwy i planowane skutki zaplanowanej konserwacji nigdy nie są znaczące.
Progi właściwe dla rodzaju podmiotu (art. 5-14)
| Podmiot | Całkowita niedostępność | Ograniczona dostępność | Naruszenie danych |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Średni czas odpowiedzi > 10 s przez > 1 h | Jakiekolwiek naruszenie CIA danych rozstrzygających o rozwiązywaniu nazw, z wyjątkiem błędnej konfiguracji < 1 000 domen i ≤ 1 % zarządzanych domen |
| Rejestr TLD (art. 6) | Dowolny czas trwania | Średni czas odpowiedzi > 10 s przez > 1 h | Jakiekolwiek naruszenie CIA danych służących technicznej obsłudze TLD |
| Chmura (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % użytkowników w UE lub > 1 milion (mniejsza liczba), przez > 1 h | Podejrzenie złośliwego działania lub wpływ na > 5 % użytkowników w UE lub > 1 milion |
| Centrum danych (art. 8) | Dowolny czas trwania | > 1 h | Podejrzenie złośliwego działania; lub naruszony fizyczny dostęp do centrum danych |
| Internetowa platforma handlowa, wyszukiwarka, sieć społecznościowa (art. 11-13) | Dla > 5 % użytkowników w UE lub > 1 milion | Dotyczy > 5 % użytkowników w UE lub > 1 milion | Podejrzenie złośliwego działania lub wpływ na > 5 % użytkowników w UE lub > 1 milion |
| Usługa zaufania (art. 14) | > 20 min lub > 1 h w tygodniu kalendarzowym | > 1 % użytkowników w UE lub stron polegających, lub > 200 000 | Dotyczy > 0,1 % użytkowników lub stron polegających, lub > 100; albo naruszony fizyczny dostęp do obszarów o ograniczonym dostępie |
CIA = integralność, poufność lub autentyczność przechowywanych, przesyłanych lub przetwarzanych danych. „Mniejsza z wartości” oznacza, że w przypadku mniejszych usług decyduje wartość procentowa: usługa chmurowa z 200 000 użytkowników w UE przekracza próg przy 10 001 dotkniętych użytkownikach. Wszystkie porównania oznaczają „więcej niż”, więc dokładnie 30 minut lub dokładnie 5 % nie spełnia kryterium.
Jak mierzyć
- Użytkownicy (art. 3 ust. 3): klienci z umową dającą dostęp do usługi oraz osoby i organizacje powiązane z klientami biznesowymi. Nie możesz policzyć? Użyj szacunku możliwego maksimum (motyw 32).
- Czas trwania (motywy 34-35): od zakłócenia prawidłowego świadczenia usługi do jej odtworzenia. Jeśli nie wiesz, kiedy się zaczęło, od wykrycia lub pierwszego wpisu w logu, w zależności od tego, co nastąpiło wcześniej.
- Ograniczona dostępność (motyw 38): znacznie wolniejsze niż przeciętne czasy odpowiedzi lub niedostępność części funkcji, takich jak czat czy wyszukiwanie obrazów.
- Strata finansowa (motyw 36): wymiana sprzętu i oprogramowania, personel i nadgodziny, kary umowne, rekompensaty dla klientów, utracone przychody, koszty komunikacji, prawne, śledcze i naprawcze. Bez administracyjnych kar pieniężnych, rutynowej konserwacji, modernizacji po incydencie i składek ubezpieczeniowych. Szacuj tam, gdzie jeszcze nie możesz zmierzyć.
Gdy incydent jest znaczący
Termin NIS2 biegnie od chwili, gdy dowiesz się o znaczącym incydencie, co motyw 31 wiąże z momentem, w którym wstępna ocena daje uzasadniony stopień pewności. Następnie: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin (24 godzin dla dostawców usług zaufania), raport końcowy miesiąc po zgłoszeniu. Użyj kalkulatora terminów naruszeń, aby poznać dokładne godziny, i sprawdź, czy ten sam incydent jest też naruszeniem ochrony danych osobowych w rozumieniu RODO.
Nie stanowi porady prawnej. Kalkulator stosuje opublikowany tekst rozporządzenia 2024/2690 do Twoich odpowiedzi. Właściwy organ lub CSIRT może przyjąć inne stanowisko, a prawo krajowe może dodawać zgłoszenia sektorowe.
Źródła pierwotne
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z 17 października 2024 r., art. 3-14 i motywy 30-40
- Dyrektywa (UE) 2022/2555 (NIS2), art. 23