Kontroll av betydande NIS2-incidenter

Endast betydande incidenter ska rapporteras enligt NIS2. För leverantörer av moln och datacenter, MSP:er och MSSP:er, DNS- och toppdomänoperatörer, CDN:er, onlineplattformar och tillhandahållare av betrodda tjänster fastställer kommissionens genomförandeförordning (EU) 2024/2690 exakt när så är fallet. Svara på frågorna för din typ av entitet och se vilka kriterier som är uppfyllda, med artikeln för varje.

Kriterier hämtade från texten på EUR-Lex, per 1 oktober 2026
1. Vilken typ av entitet är du?

Välj den tjänst som incidenten påverkar. Förordning 2024/2690 fastställer specifika tröskelvärden för de första elva typerna; alla andra använder det allmänna testet i NIS2 art. 23.3.

Ditt resultat visas här medan du fyller i formuläret.

Vad gör en incident "betydande"

Artikel 23.3 i NIS2-direktivet kallar en incident betydande när den har orsakat eller kan orsaka allvarliga driftstörningar eller ekonomiska förluster för entiteten eller betydande materiell eller immateriell skada för andra. För elva typer av digitala leverantörer omsätter genomförandeförordning (EU) 2024/2690 (i kraft sedan 7 november 2024) det till mätbara kriterier. Skäl 30 säger att kriterierna är uttömmande: är inget uppfyllt är incidenten inte betydande för dessa entiteter. Ett kriterium räcker.

Allmänna kriterier för alla elva typer (art. 3 och 4)

  • Ekonomisk förlust (art. 3.1 a): direkt förlust över 500 000 EUR eller 5 % av förra årets totala årsomsättning, beroende på vilket som är lägst. Med 4 miljoner EUR i omsättning är gränsen 200 000 EUR; från 10 miljoner EUR i omsättning är den 500 000 EUR.
  • Företagshemligheter (led b): exfiltrering av företagshemligheter i den mening som avses i direktiv (EU) 2016/943.
  • Död (led c) eller betydande skada på hälsan (led d) för en fysisk person.
  • Skadlig åtkomst (led e): lyckad, misstänkt skadlig och obehörig åtkomst till nätverks- och informationssystem som kan orsaka allvarliga driftstörningar.
  • Återkommande incidenter (art. 4): minst två incidenter inom sex månader med samma uppenbara grundorsak som tillsammans överskrider den ekonomiska tröskeln.
  • Undantag (art. 3.2): planerade avbrott och planerade följder av planerat underhåll är aldrig betydande.

Tröskelvärden för typer av entiteter (art. 5-14)

EntitetFullständigt avbrottBegränsad tillgänglighetKomprometterade data
DNS (art. 5)> 30 minGenomsnittlig svarstid > 10 s i > 1 hVarje kompromettering av integritet, konfidentialitet eller autenticitet i auktoritativa upplösningsdata, utom felkonfiguration av < 1 000 domäner och ≤ 1 % av förvaltade domäner
Toppdomänregister (art. 6)Vilken varaktighet som helstGenomsnittlig svarstid > 10 s i > 1 hVarje kompromettering av integritet, konfidentialitet eller autenticitet i data för den tekniska driften av toppdomänen
Moln (art. 7), CDN (art. 9), MSP / MSSP (art. 10)> 30 min> 5 % av användarna i EU eller > 1 miljon (det lägsta talet), i > 1 hMisstänkt skadlig eller berör > 5 % av användarna i EU eller > 1 miljon
Datacenter (art. 8)Vilken varaktighet som helst> 1 hMisstänkt skadlig; eller fysisk åtkomst till datacentret komprometterad
Onlinemarknadsplats, sökmotor, socialt nätverk (art. 11-13)För > 5 % av användarna i EU eller > 1 miljon> 5 % av användarna i EU eller > 1 miljon berördaMisstänkt skadlig eller berör > 5 % av användarna i EU eller > 1 miljon
Betrodd tjänst (art. 14)> 20 min eller > 1 h per kalendervecka> 1 % av användarna eller de förlitande parterna i EU eller > 200 000Berör > 0,1 % av användarna eller de förlitande parterna eller > 100; eller fysisk åtkomst till begränsade områden komprometterad

Kompromettering = av integritet, konfidentialitet eller autenticitet i lagrade, överförda eller behandlade data. "Det lägsta talet" betyder att procentsatsen vinner för mindre tjänster: en molntjänst med 200 000 användare i EU passerar gränsen vid 10 001 berörda användare. Alla jämförelser är "mer än", så exakt 30 minuter eller exakt 5 % uppfyller inte kriteriet.

Så mäter du

  • Användare (art. 3.3): kunder med ett avtal som ger tillgång till tjänsten, plus de personer och organisationer som är knutna till företagskunder. Kan du inte räkna dem? Använd din uppskattning av det möjliga maximala antalet (skäl 32).
  • Varaktighet (skäl 34-35): från störningen av det korrekta tillhandahållandet av tjänsten till återställning. Vet du inte när den började, räkna från upptäckten eller den första loggposten, beroende på vilket som är tidigast.
  • Begränsad tillgänglighet (skäl 38): betydligt långsammare än de genomsnittliga svarstiderna, eller alla funktioner är inte tillgängliga, som en chatt- eller bildsökningsfunktion.
  • Ekonomisk förlust (skäl 36): utbyte av hårdvara och programvara, personal och övertid, avtalsviten, ersättning till kunder, förlorade intäkter, kommunikation samt juridiska, kriminaltekniska och åtgärdskostnader. Inte administrativa sanktionsavgifter, rutinunderhåll, uppgraderingar efter incidenten eller försäkringspremier. Uppskatta där du ännu inte kan mäta.

När den är betydande

NIS2-fristen löper från det ögonblick du får kännedom om den betydande incidenten, vilket skäl 31 placerar vid den tidpunkt då din inledande bedömning ger en rimlig grad av säkerhet. Därefter: tidig varning inom 24 timmar, incidentanmälan inom 72 timmar (24 timmar för tillhandahållare av betrodda tjänster), slutrapport en månad efter anmälan. Använd fristkalkylatorn för incidenter för att få de exakta tidpunkterna och kontrollera om samma incident också är en personuppgiftsincident enligt GDPR.

Inte juridisk rådgivning. Kontrollen tillämpar den publicerade texten i förordning 2024/2690 på dina svar. Din behöriga myndighet eller CSIRT kan ha en annan uppfattning, och nationell lagstiftning kan lägga till sektorsspecifik rapportering.

Primära källor

Frågor

Vem gäller genomförandeförordning 2024/2690 för?

Leverantörer av DNS-tjänster, toppdomänregister, leverantörer av molntjänster, leverantörer av datacentertjänster, leverantörer av nätverk för innehållsleverans, leverantörer av hanterade tjänster, leverantörer av hanterade säkerhetstjänster, leverantörer av onlinemarknadsplatser, onlinesökmotorer och plattformar för sociala nätverkstjänster och tillhandahållare av betrodda tjänster. Andra NIS2-entiteter bedömer om en incident är betydande med det allmänna testet i artikel 23.3 i NIS2-direktivet och eventuell nationell vägledning.

Vilken är den ekonomiska tröskeln för en betydande incident?

Direkt ekonomisk förlust som överstiger 500 000 EUR eller 5 % av entitetens totala årsomsättning under föregående räkenskapsår, beroende på vilket som är lägst (artikel 3.1 a). Under 10 miljoner EUR i omsättning är 5 %-gränsen den lägsta. Administrativa sanktionsavgifter och normala driftskostnader räknas inte.

Räknas ett planerat underhållsavbrott?

Nej. Artikel 3.2 utesluter planerade avbrott i tjänsten och de planerade följderna av planerat underhåll som utförs av eller för entitetens räkning.

Hur räknar jag användare?

Artikel 3.3 räknar kunder med ett avtal som ger dem tillgång till tjänsten, plus de fysiska och juridiska personer som är knutna till företagskunder. Om du inte kan räkna ut antalet säger skäl 32 att du ska använda din uppskattning av det möjliga maximala antalet. Tillhandahållare av betrodda tjänster räknar även förlitande parter.