Verificator de incidente semnificative NIS2

Conform NIS2, trebuie raportate doar incidentele semnificative. Pentru furnizorii de cloud și de centre de date, MSP și MSSP, operatorii DNS și TLD, CDN-uri, platformele online și prestatorii de servicii de încredere, Regulamentul de punere în aplicare (UE) 2024/2690 al Comisiei definește exact când este cazul. Răspundeți la întrebări pentru tipul dumneavoastră de entitate și vedeți ce criterii sunt îndeplinite, cu articolul aferent fiecăruia.

Criterii preluate din textul EUR-Lex, la 1 octombrie 2026
1. Ce tip de entitate sunteți?

Alegeți serviciul afectat de incident. Regulamentul 2024/2690 stabilește praguri specifice pentru primele unsprezece tipuri; toate celelalte folosesc testul general din art. 23 alin. (3) NIS2.

Rezultatul apare aici pe măsură ce completați formularul.

Ce face ca un incident să fie „semnificativ”

Articolul 23 alineatul (3) din Directiva NIS2 consideră un incident semnificativ atunci când a cauzat sau poate cauza perturbări operaționale grave sau pierderi financiare pentru entitate ori prejudicii materiale sau morale considerabile altora. Pentru unsprezece tipuri de furnizori digitali, Regulamentul de punere în aplicare (UE) 2024/2690 (în vigoare din 7 noiembrie 2024) transformă acest lucru în criterii măsurabile. Considerentul 30 spune că aceste criterii sunt exhaustive: dacă niciunul nu este îndeplinit, incidentul nu este semnificativ pentru aceste entități. Un singur criteriu este suficient.

Criterii generale pentru toate cele unsprezece tipuri (art. 3 și 4)

  • Pierdere financiară (art. 3 alin. (1) lit. (a)): pierdere directă de peste 500.000 EUR sau 5 % din cifra de afaceri anuală totală a anului precedent, oricare dintre acestea este mai mică. La o cifră de afaceri de 4 milioane EUR, pragul este de 200.000 EUR; de la 10 milioane EUR cifră de afaceri, este de 500.000 EUR.
  • Secrete comerciale (b): exfiltrarea de secrete comerciale în sensul Directivei (UE) 2016/943.
  • Decesul (c) sau prejudicii considerabile aduse sănătății (d) unei persoane fizice.
  • Acces rău intenționat (e): acces reușit, suspectat a fi rău intenționat și neautorizat la rețele și sisteme informatice, care poate cauza perturbări operaționale grave.
  • Incidente recurente (art. 4): cel puțin două incidente în șase luni cu aceeași cauză principală aparentă, care împreună depășesc pragul financiar.
  • Excludere (art. 3 alin. (2)): întreruperile programate și consecințele planificate ale mentenanței programate nu sunt niciodată semnificative.

Praguri specifice entităților (art. 5-14)

EntitateÎntrerupere completăDisponibilitate limitatăCompromiterea datelor
DNS (art. 5)> 30 minRăspuns mediu > 10 s timp de > 1 hOrice compromitere CIA a datelor de rezoluție autoritative, cu excepția configurării greșite a < 1.000 de domenii și ≤ 1 % din domeniile gestionate
Registru TLD (art. 6)Orice duratăRăspuns mediu > 10 s timp de > 1 hOrice compromitere CIA a datelor pentru funcționarea tehnică a TLD
Cloud (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % din utilizatorii din UE sau > 1 milion (numărul mai mic), timp de > 1 hSuspectată a fi rău intenționată sau care afectează > 5 % din utilizatorii din UE sau > 1 milion
Centru de date (art. 8)Orice durată> 1 hSuspectată a fi rău intenționată; sau accesul fizic la centrul de date compromis
Piață online, motor de căutare, rețea socială (art. 11-13)Pentru > 5 % din utilizatorii din UE sau > 1 milion> 5 % din utilizatorii din UE sau > 1 milion afectațiSuspectată a fi rău intenționată sau care afectează > 5 % din utilizatorii din UE sau > 1 milion
Serviciu de încredere (art. 14)> 20 min sau > 1 h pe săptămână calendaristică> 1 % din utilizatorii din UE sau părțile care se bazează pe servicii, sau > 200.000Care afectează > 0,1 % din utilizatori sau părțile care se bazează pe servicii, sau > 100; sau accesul fizic la zone restricționate compromis

CIA = integritatea, confidențialitatea sau autenticitatea datelor stocate, transmise sau prelucrate. „Numărul mai mic” înseamnă că procentul prevalează pentru serviciile mai mici: un serviciu de cloud cu 200.000 de utilizatori din UE depășește pragul la 10.001 utilizatori afectați. Toate comparațiile sunt „mai mult de”, așa că exact 30 de minute sau exact 5 % nu îndeplinesc criteriul.

Cum se măsoară

  • Utilizatori (art. 3 alin. (3)): clienții cu un contract care le oferă acces la serviciu, plus persoanele și organizațiile asociate clienților comerciali. Nu îi puteți număra? Folosiți estimarea maximului posibil (considerentul 32).
  • Durată (considerentele 34-35): de la perturbarea funcționării normale a serviciului până la recuperare. Dacă nu știți când a început, de la detectare sau de la prima înregistrare în jurnal, oricare este mai devreme.
  • Disponibilitate limitată (considerentul 38): timpi de răspuns considerabil mai lenți decât media sau indisponibilitatea unor funcționalități, cum ar fi un chat sau o funcție de căutare a imaginilor.
  • Pierdere financiară (considerentul 36): înlocuirea hardware-ului și software-ului, personal și ore suplimentare, penalități contractuale, despăgubiri pentru clienți, venituri pierdute, costuri de comunicare, juridice, de investigație criminalistică și de remediere. Nu amenzile administrative, mentenanța de rutină, îmbunătățirile după incident sau primele de asigurare. Faceți o estimare acolo unde nu puteți încă măsura.

Odată ce este semnificativ

Termenul NIS2 curge din momentul în care luați cunoștință de incidentul semnificativ, pe care considerentul 31 îl plasează în momentul în care evaluarea inițială vă oferă un grad rezonabil de certitudine. Apoi: avertizare timpurie în 24 de ore, notificarea incidentului în 72 de ore (24 de ore pentru prestatorii de servicii de încredere), raport final la o lună după notificare. Folosiți calculatorul de termene pentru a obține orele exacte și verificați dacă același incident este și o încălcare a securității datelor cu caracter personal conform GDPR.

Nu este consultanță juridică. Verificatorul aplică răspunsurilor dumneavoastră textul publicat al Regulamentului 2024/2690. Autoritatea competentă sau CSIRT-ul pot avea o altă opinie, iar legislația națională poate adăuga raportări specifice sectorului.

Surse primare

Întrebări

Cui se aplică Regulamentul de punere în aplicare 2024/2690?

Furnizorilor de servicii DNS, registrelor de nume TLD, furnizorilor de servicii de cloud computing, furnizorilor de servicii de centre de date, furnizorilor de rețele de furnizare de conținut, furnizorilor de servicii gestionate, furnizorilor de servicii de securitate gestionate, furnizorilor de piețe online, motoare de căutare online și platforme de servicii de socializare în rețea, precum și prestatorilor de servicii de încredere. Celelalte entități NIS2 evaluează semnificația cu testul general din articolul 23 alineatul (3) al Directivei NIS2 și cu eventualele îndrumări naționale.

Care este pragul financiar pentru un incident semnificativ?

O pierdere financiară directă care depășește 500.000 EUR sau 5 % din cifra de afaceri anuală totală a entității din exercițiul financiar precedent, oricare dintre acestea este mai mică (articolul 3 alineatul (1) litera (a)). Sub o cifră de afaceri de 10 milioane EUR, pragul de 5 % este cel mai mic. Amenzile administrative și costurile obișnuite de funcționare nu se iau în calcul.

Se ia în calcul o întrerupere pentru mentenanță planificată?

Nu. Articolul 3 alineatul (2) exclude întreruperile programate ale serviciului și consecințele planificate ale mentenanței programate efectuate de entitate sau în numele acesteia.

Cum număr utilizatorii?

Articolul 3 alineatul (3) ia în calcul clienții cu un contract care le oferă acces la serviciu, plus persoanele fizice și juridice asociate clienților comerciali. Dacă nu puteți calcula numărul, considerentul 32 spune să folosiți estimarea maximului posibil. Prestatorii de servicii de încredere iau în calcul și părțile care se bazează pe servicii.