Kontrola významných incidentov NIS2

Podľa NIS2 sa musia hlásiť len významné incidenty. Pre poskytovateľov cloudu a dátových centier, MSP a MSSP, prevádzkovateľov DNS a TLD, CDN, online platformy a poskytovateľov dôveryhodných služieb presne stanovuje, kedy to tak je, vykonávacie nariadenie Komisie (EÚ) 2024/2690. Odpovedzte na otázky pre svoj typ subjektu a uvidíte, ktoré kritériá sú splnené, pri každom s príslušným článkom.

Kritériá prevzaté z textu EUR-Lex, stav k 1. októbru 2026
1. Aký typ subjektu ste?

Zvoľte službu, ktorej sa incident týka. Nariadenie 2024/2690 stanovuje špecifické prahové hodnoty pre prvých jedenásť typov; všetci ostatní používajú všeobecný test podľa čl. 23 ods. 3 NIS2.

Výsledok sa zobrazí tu, ako budete vypĺňať formulár.

Čo robí incident „významným“

Článok 23 ods. 3 smernice NIS2 označuje incident za významný, ak spôsobil alebo môže spôsobiť vážne narušenie prevádzky alebo finančnú stratu subjektu, alebo značnú majetkovú či nemajetkovú ujmu iným. Pre jedenásť typov digitálnych poskytovateľov z toho vykonávacie nariadenie (EÚ) 2024/2690 (účinné od 7. novembra 2024) robí merateľné kritériá. Odôvodnenie 30 uvádza, že tieto kritériá sú vyčerpávajúce: ak nie je splnené žiadne, incident pre tieto subjekty významný nie je. Stačí jedno kritérium.

Všeobecné kritériá pre všetkých jedenásť typov (čl. 3 a 4)

  • Finančná strata (čl. 3 ods. 1 písm. a)): priama strata nad 500 000 EUR alebo 5 % celkového ročného obratu za minulý rok, podľa toho, čo je nižšie. Pri obrate 4 milióny EUR je hranica 200 000 EUR; od obratu 10 miliónov EUR je to 500 000 EUR.
  • Obchodné tajomstvá (b): vynesenie obchodných tajomstiev v zmysle smernice (EÚ) 2016/943.
  • Smrť (c) alebo značná ujma na zdraví (d) fyzickej osoby.
  • Škodlivý prístup (e): úspešný, pravdepodobne škodlivý a neoprávnený prístup do sietí a informačných systémov, ktorý môže spôsobiť vážne narušenie prevádzky.
  • Opakujúce sa incidenty (čl. 4): najmenej dva incidenty za šesť mesiacov s rovnakou zjavnou hlavnou príčinou, ktoré spoločne prekročia finančný prah.
  • Výnimka (čl. 3 ods. 2): plánované prerušenia a plánované dôsledky plánovanej údržby nie sú nikdy významné.

Prahové hodnoty špecifické pre subjekt (čl. 5–14)

SubjektÚplný výpadokObmedzená dostupnosťKompromitácia údajov
DNS (čl. 5)> 30 minPriemerná odozva > 10 s počas > 1 hAkákoľvek kompromitácia CIA autoritatívnych rezolučných údajov, okrem chybnej konfigurácie < 1 000 domén a ≤ 1 % spravovaných domén
Register TLD (čl. 6)Akékoľvek trvaniePriemerná odozva > 10 s počas > 1 hAkákoľvek kompromitácia CIA údajov pre technickú prevádzku TLD
Cloud (čl. 7), CDN (čl. 9), MSP / MSSP (čl. 10)> 30 min> 5 % používateľov v EÚ alebo > 1 milión (menšie z čísel), počas > 1 hPravdepodobne škodlivá, alebo zasahujúca > 5 % používateľov v EÚ alebo > 1 milión
Dátové centrum (čl. 8)Akékoľvek trvanie> 1 hPravdepodobne škodlivá; alebo narušenie fyzického prístupu do dátového centra
Online trhovisko, vyhľadávač, sociálna sieť (čl. 11–13)Pre > 5 % používateľov v EÚ alebo > 1 miliónZasiahnutých > 5 % používateľov v EÚ alebo > 1 miliónPravdepodobne škodlivá, alebo zasahujúca > 5 % používateľov v EÚ alebo > 1 milión
Dôveryhodná služba (čl. 14)> 20 min, alebo > 1 h za kalendárny týždeň> 1 % používateľov v EÚ alebo spoliehajúcich sa strán, alebo > 200 000Zasahujúca > 0,1 % používateľov alebo spoliehajúcich sa strán, alebo > 100; alebo narušenie fyzického prístupu do vyhradených priestorov

CIA = integrita, dôvernosť alebo autenticita uložených, prenášaných alebo spracúvaných údajov. „Podľa toho, čo je menšie“ znamená, že pri menších službách rozhoduje percento: cloudová služba s 200 000 používateľmi v EÚ prekročí hranicu pri 10 001 zasiahnutých používateľoch. Všetky porovnania sú „viac ako“, takže presne 30 minút alebo presne 5 % kritérium nespĺňa.

Ako merať

  • Používatelia (čl. 3 ods. 3): zákazníci so zmluvou, ktorá im dáva prístup k službe, plus osoby a organizácie spojené s firemnými zákazníkmi. Nedá sa spočítať? Použite odhad možného maxima (odôvodnenie 32).
  • Trvanie (odôvodnenia 34–35): od narušenia riadneho poskytovania služby po obnovu. Ak neviete, kedy začalo, počítajte od zistenia alebo prvého záznamu v protokole, podľa toho, čo nastalo skôr.
  • Obmedzená dostupnosť (odôvodnenie 38): výrazne pomalšia ako priemerné časy odozvy, alebo nie sú dostupné všetky funkcie, napríklad chat alebo vyhľadávanie obrázkov.
  • Finančná strata (odôvodnenie 36): náhrada hardvéru a softvéru, personál a nadčasy, zmluvné pokuty, odškodnenie zákazníkov, ušlé príjmy, komunikácia, právne, forenzné a nápravné náklady. Nie správne pokuty, bežná údržba, upgrady po incidente ani poistné. Kde zatiaľ merať nemožno, odhadujte.

Keď je incident významný

Lehota NIS2 beží od chvíle, keď sa o významnom incidente dozviete, čo odôvodnenie 31 kladie do okamihu, keď vám úvodné posúdenie dá primeranú mieru istoty. Potom: včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín (24 hodín pre poskytovateľov dôveryhodných služieb), záverečná správa mesiac po oznámení. Presné časy získate pomocou kalkulačky lehôt pre porušenia; overte tiež, či ten istý incident nie je aj porušením ochrany osobných údajov podľa GDPR.

Nejde o právne poradenstvo. Kontrola uplatňuje na vaše odpovede zverejnený text nariadenia 2024/2690. Váš príslušný úrad alebo CSIRT môže mať iný názor a vnútroštátne právo môže pridať odvetvové hlásenie.

Primárne zdroje

Otázky

Na koho sa vykonávacie nariadenie 2024/2690 vzťahuje?

Na poskytovateľov služieb DNS, registre TLD, poskytovateľov služieb cloud computingu, poskytovateľov služieb dátových centier, poskytovateľov sietí na doručovanie obsahu, poskytovateľov riadených služieb, poskytovateľov riadených bezpečnostných služieb, poskytovateľov online trhovísk, internetových vyhľadávačov a platforiem sociálnych sietí a poskytovateľov dôveryhodných služieb. Ostatné subjekty NIS2 posudzujú významnosť všeobecným testom podľa čl. 23 ods. 3 smernice NIS2 a prípadných vnútroštátnych pokynov.

Aký je finančný prah pre významný incident?

Priama finančná strata, ktorá presahuje 500 000 EUR alebo 5 % celkového ročného obratu subjektu v predchádzajúcom účtovnom období, podľa toho, čo je nižšie (čl. 3 ods. 1 písm. a)). Pri obrate pod 10 miliónov EUR je nižšia vetva 5 %. Správne pokuty a bežné prevádzkové náklady sa nezapočítavajú.

Počíta sa plánovaný výpadok kvôli údržbe?

Nie. Čl. 3 ods. 2 vylučuje plánované prerušenia služby a plánované dôsledky plánovanej údržby vykonávanej subjektom alebo v jeho mene.

Ako počítať používateľov?

Čl. 3 ods. 3 počíta zákazníkov so zmluvou, ktorá im dáva prístup k službe, plus fyzické a právnické osoby spojené s firemnými zákazníkmi. Ak počet nemôžete spočítať, odôvodnenie 32 hovorí, že máte použiť svoj odhad možného maxima. Poskytovatelia dôveryhodných služieb počítajú aj spoliehajúce sa strany.