Ce face ca un incident să fie „semnificativ”
Articolul 23 alineatul (3) din Directiva NIS2 consideră un incident semnificativ atunci când a cauzat sau poate cauza perturbări operaționale grave sau pierderi financiare pentru entitate ori prejudicii materiale sau morale considerabile altora. Pentru unsprezece tipuri de furnizori digitali, Regulamentul de punere în aplicare (UE) 2024/2690 (în vigoare din 7 noiembrie 2024) transformă acest lucru în criterii măsurabile. Considerentul 30 spune că aceste criterii sunt exhaustive: dacă niciunul nu este îndeplinit, incidentul nu este semnificativ pentru aceste entități. Un singur criteriu este suficient.
Criterii generale pentru toate cele unsprezece tipuri (art. 3 și 4)
- Pierdere financiară (art. 3 alin. (1) lit. (a)): pierdere directă de peste 500.000 EUR sau 5 % din cifra de afaceri anuală totală a anului precedent, oricare dintre acestea este mai mică. La o cifră de afaceri de 4 milioane EUR, pragul este de 200.000 EUR; de la 10 milioane EUR cifră de afaceri, este de 500.000 EUR.
- Secrete comerciale (b): exfiltrarea de secrete comerciale în sensul Directivei (UE) 2016/943.
- Decesul (c) sau prejudicii considerabile aduse sănătății (d) unei persoane fizice.
- Acces rău intenționat (e): acces reușit, suspectat a fi rău intenționat și neautorizat la rețele și sisteme informatice, care poate cauza perturbări operaționale grave.
- Incidente recurente (art. 4): cel puțin două incidente în șase luni cu aceeași cauză principală aparentă, care împreună depășesc pragul financiar.
- Excludere (art. 3 alin. (2)): întreruperile programate și consecințele planificate ale mentenanței programate nu sunt niciodată semnificative.
Praguri specifice entităților (art. 5-14)
| Entitate | Întrerupere completă | Disponibilitate limitată | Compromiterea datelor |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Răspuns mediu > 10 s timp de > 1 h | Orice compromitere CIA a datelor de rezoluție autoritative, cu excepția configurării greșite a < 1.000 de domenii și ≤ 1 % din domeniile gestionate |
| Registru TLD (art. 6) | Orice durată | Răspuns mediu > 10 s timp de > 1 h | Orice compromitere CIA a datelor pentru funcționarea tehnică a TLD |
| Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % din utilizatorii din UE sau > 1 milion (numărul mai mic), timp de > 1 h | Suspectată a fi rău intenționată sau care afectează > 5 % din utilizatorii din UE sau > 1 milion |
| Centru de date (art. 8) | Orice durată | > 1 h | Suspectată a fi rău intenționată; sau accesul fizic la centrul de date compromis |
| Piață online, motor de căutare, rețea socială (art. 11-13) | Pentru > 5 % din utilizatorii din UE sau > 1 milion | > 5 % din utilizatorii din UE sau > 1 milion afectați | Suspectată a fi rău intenționată sau care afectează > 5 % din utilizatorii din UE sau > 1 milion |
| Serviciu de încredere (art. 14) | > 20 min sau > 1 h pe săptămână calendaristică | > 1 % din utilizatorii din UE sau părțile care se bazează pe servicii, sau > 200.000 | Care afectează > 0,1 % din utilizatori sau părțile care se bazează pe servicii, sau > 100; sau accesul fizic la zone restricționate compromis |
CIA = integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate. „Numărul mai mic” înseamnă că procentul prevalează pentru serviciile mai mici: un serviciu de cloud cu 200.000 de utilizatori din UE depășește pragul la 10.001 utilizatori afectați. Toate comparațiile sunt „mai mult de”, așa că exact 30 de minute sau exact 5 % nu îndeplinesc criteriul.
Cum se măsoară
- Utilizatori (art. 3 alin. (3)): clienții cu un contract care le oferă acces la serviciu, plus persoanele și organizațiile asociate clienților comerciali. Nu îi puteți număra? Folosiți estimarea maximului posibil (considerentul 32).
- Durată (considerentele 34-35): de la perturbarea funcționării normale a serviciului până la recuperare. Dacă nu știți când a început, de la detectare sau de la prima înregistrare în jurnal, oricare este mai devreme.
- Disponibilitate limitată (considerentul 38): timpi de răspuns considerabil mai lenți decât media sau indisponibilitatea unor funcționalități, cum ar fi un chat sau o funcție de căutare a imaginilor.
- Pierdere financiară (considerentul 36): înlocuirea hardware-ului și software-ului, personal și ore suplimentare, penalități contractuale, despăgubiri pentru clienți, venituri pierdute, costuri de comunicare, juridice, de investigație criminalistică și de remediere. Nu amenzile administrative, mentenanța de rutină, îmbunătățirile după incident sau primele de asigurare. Faceți o estimare acolo unde nu puteți încă măsura.
Odată ce este semnificativ
Termenul NIS2 curge din momentul în care luați cunoștință de incidentul semnificativ, pe care considerentul 31 îl plasează în momentul în care evaluarea inițială vă oferă un grad rezonabil de certitudine. Apoi: avertizare timpurie în 24 de ore, notificarea incidentului în 72 de ore (24 de ore pentru prestatorii de servicii de încredere), raport final la o lună după notificare. Folosiți calculatorul de termene pentru a obține orele exacte și verificați dacă același incident este și o încălcare a securității datelor cu caracter personal conform GDPR.
Nu este consultanță juridică. Verificatorul aplică răspunsurilor dumneavoastră textul publicat al Regulamentului 2024/2690. Autoritatea competentă sau CSIRT-ul pot avea o altă opinie, iar legislația națională poate adăuga raportări specifice sectorului.
Surse primare
- Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei din 17 octombrie 2024, art. 3-14 și considerentele 30-40
- Directiva (UE) 2022/2555 (NIS2), art. 23