Čo robí incident „významným“
Článok 23 ods. 3 smernice NIS2 označuje incident za významný, ak spôsobil alebo môže spôsobiť vážne narušenie prevádzky alebo finančnú stratu subjektu, alebo značnú majetkovú či nemajetkovú ujmu iným. Pre jedenásť typov digitálnych poskytovateľov z toho vykonávacie nariadenie (EÚ) 2024/2690 (účinné od 7. novembra 2024) robí merateľné kritériá. Odôvodnenie 30 uvádza, že tieto kritériá sú vyčerpávajúce: ak nie je splnené žiadne, incident pre tieto subjekty významný nie je. Stačí jedno kritérium.
Všeobecné kritériá pre všetkých jedenásť typov (čl. 3 a 4)
- Finančná strata (čl. 3 ods. 1 písm. a)): priama strata nad 500 000 EUR alebo 5 % celkového ročného obratu za minulý rok, podľa toho, čo je nižšie. Pri obrate 4 milióny EUR je hranica 200 000 EUR; od obratu 10 miliónov EUR je to 500 000 EUR.
- Obchodné tajomstvá (b): vynesenie obchodných tajomstiev v zmysle smernice (EÚ) 2016/943.
- Smrť (c) alebo značná ujma na zdraví (d) fyzickej osoby.
- Škodlivý prístup (e): úspešný, pravdepodobne škodlivý a neoprávnený prístup do sietí a informačných systémov, ktorý môže spôsobiť vážne narušenie prevádzky.
- Opakujúce sa incidenty (čl. 4): najmenej dva incidenty za šesť mesiacov s rovnakou zjavnou hlavnou príčinou, ktoré spoločne prekročia finančný prah.
- Výnimka (čl. 3 ods. 2): plánované prerušenia a plánované dôsledky plánovanej údržby nie sú nikdy významné.
Prahové hodnoty špecifické pre subjekt (čl. 5–14)
| Subjekt | Úplný výpadok | Obmedzená dostupnosť | Kompromitácia údajov |
|---|---|---|---|
| DNS (čl. 5) | > 30 min | Priemerná odozva > 10 s počas > 1 h | Akákoľvek kompromitácia CIA autoritatívnych rezolučných údajov, okrem chybnej konfigurácie < 1 000 domén a ≤ 1 % spravovaných domén |
| Register TLD (čl. 6) | Akékoľvek trvanie | Priemerná odozva > 10 s počas > 1 h | Akákoľvek kompromitácia CIA údajov pre technickú prevádzku TLD |
| Cloud (čl. 7), CDN (čl. 9), MSP / MSSP (čl. 10) | > 30 min | > 5 % používateľov v EÚ alebo > 1 milión (menšie z čísel), počas > 1 h | Pravdepodobne škodlivá, alebo zasahujúca > 5 % používateľov v EÚ alebo > 1 milión |
| Dátové centrum (čl. 8) | Akékoľvek trvanie | > 1 h | Pravdepodobne škodlivá; alebo narušenie fyzického prístupu do dátového centra |
| Online trhovisko, vyhľadávač, sociálna sieť (čl. 11–13) | Pre > 5 % používateľov v EÚ alebo > 1 milión | Zasiahnutých > 5 % používateľov v EÚ alebo > 1 milión | Pravdepodobne škodlivá, alebo zasahujúca > 5 % používateľov v EÚ alebo > 1 milión |
| Dôveryhodná služba (čl. 14) | > 20 min, alebo > 1 h za kalendárny týždeň | > 1 % používateľov v EÚ alebo spoliehajúcich sa strán, alebo > 200 000 | Zasahujúca > 0,1 % používateľov alebo spoliehajúcich sa strán, alebo > 100; alebo narušenie fyzického prístupu do vyhradených priestorov |
CIA = integrita, dôvernosť alebo autenticita uložených, prenášaných alebo spracúvaných údajov. „Podľa toho, čo je menšie“ znamená, že pri menších službách rozhoduje percento: cloudová služba s 200 000 používateľmi v EÚ prekročí hranicu pri 10 001 zasiahnutých používateľoch. Všetky porovnania sú „viac ako“, takže presne 30 minút alebo presne 5 % kritérium nespĺňa.
Ako merať
- Používatelia (čl. 3 ods. 3): zákazníci so zmluvou, ktorá im dáva prístup k službe, plus osoby a organizácie spojené s firemnými zákazníkmi. Nedá sa spočítať? Použite odhad možného maxima (odôvodnenie 32).
- Trvanie (odôvodnenia 34–35): od narušenia riadneho poskytovania služby po obnovu. Ak neviete, kedy začalo, počítajte od zistenia alebo prvého záznamu v protokole, podľa toho, čo nastalo skôr.
- Obmedzená dostupnosť (odôvodnenie 38): výrazne pomalšia ako priemerné časy odozvy, alebo nie sú dostupné všetky funkcie, napríklad chat alebo vyhľadávanie obrázkov.
- Finančná strata (odôvodnenie 36): náhrada hardvéru a softvéru, personál a nadčasy, zmluvné pokuty, odškodnenie zákazníkov, ušlé príjmy, komunikácia, právne, forenzné a nápravné náklady. Nie správne pokuty, bežná údržba, upgrady po incidente ani poistné. Kde zatiaľ merať nemožno, odhadujte.
Keď je incident významný
Lehota NIS2 beží od chvíle, keď sa o významnom incidente dozviete, čo odôvodnenie 31 kladie do okamihu, keď vám úvodné posúdenie dá primeranú mieru istoty. Potom: včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín (24 hodín pre poskytovateľov dôveryhodných služieb), záverečná správa mesiac po oznámení. Presné časy získate pomocou kalkulačky lehôt pre porušenia; overte tiež, či ten istý incident nie je aj porušením ochrany osobných údajov podľa GDPR.
Nejde o právne poradenstvo. Kontrola uplatňuje na vaše odpovede zverejnený text nariadenia 2024/2690. Váš príslušný úrad alebo CSIRT môže mať iný názor a vnútroštátne právo môže pridať odvetvové hlásenie.
Primárne zdroje
- Vykonávacie nariadenie Komisie (EÚ) 2024/2690 zo 17. októbra 2024, čl. 3–14 a odôvodnenia 30–40
- Smernica (EÚ) 2022/2555 (NIS2), čl. 23