Vad gör en incident "betydande"
Artikel 23.3 i NIS2-direktivet kallar en incident betydande när den har orsakat eller kan orsaka allvarliga driftstörningar eller ekonomiska förluster för entiteten eller betydande materiell eller immateriell skada för andra. För elva typer av digitala leverantörer omsätter genomförandeförordning (EU) 2024/2690 (i kraft sedan 7 november 2024) det till mätbara kriterier. Skäl 30 säger att kriterierna är uttömmande: är inget uppfyllt är incidenten inte betydande för dessa entiteter. Ett kriterium räcker.
Allmänna kriterier för alla elva typer (art. 3 och 4)
- Ekonomisk förlust (art. 3.1 a): direkt förlust över 500 000 EUR eller 5 % av förra årets totala årsomsättning, beroende på vilket som är lägst. Med 4 miljoner EUR i omsättning är gränsen 200 000 EUR; från 10 miljoner EUR i omsättning är den 500 000 EUR.
- Företagshemligheter (led b): exfiltrering av företagshemligheter i den mening som avses i direktiv (EU) 2016/943.
- Död (led c) eller betydande skada på hälsan (led d) för en fysisk person.
- Skadlig åtkomst (led e): lyckad, misstänkt skadlig och obehörig åtkomst till nätverks- och informationssystem som kan orsaka allvarliga driftstörningar.
- Återkommande incidenter (art. 4): minst två incidenter inom sex månader med samma uppenbara grundorsak som tillsammans överskrider den ekonomiska tröskeln.
- Undantag (art. 3.2): planerade avbrott och planerade följder av planerat underhåll är aldrig betydande.
Tröskelvärden för typer av entiteter (art. 5-14)
| Entitet | Fullständigt avbrott | Begränsad tillgänglighet | Komprometterade data |
|---|---|---|---|
| DNS (art. 5) | > 30 min | Genomsnittlig svarstid > 10 s i > 1 h | Varje kompromettering av integritet, konfidentialitet eller autenticitet i auktoritativa upplösningsdata, utom felkonfiguration av < 1 000 domäner och ≤ 1 % av förvaltade domäner |
| Toppdomänregister (art. 6) | Vilken varaktighet som helst | Genomsnittlig svarstid > 10 s i > 1 h | Varje kompromettering av integritet, konfidentialitet eller autenticitet i data för den tekniska driften av toppdomänen |
| Moln (art. 7), CDN (art. 9), MSP / MSSP (art. 10) | > 30 min | > 5 % av användarna i EU eller > 1 miljon (det lägsta talet), i > 1 h | Misstänkt skadlig eller berör > 5 % av användarna i EU eller > 1 miljon |
| Datacenter (art. 8) | Vilken varaktighet som helst | > 1 h | Misstänkt skadlig; eller fysisk åtkomst till datacentret komprometterad |
| Onlinemarknadsplats, sökmotor, socialt nätverk (art. 11-13) | För > 5 % av användarna i EU eller > 1 miljon | > 5 % av användarna i EU eller > 1 miljon berörda | Misstänkt skadlig eller berör > 5 % av användarna i EU eller > 1 miljon |
| Betrodd tjänst (art. 14) | > 20 min eller > 1 h per kalendervecka | > 1 % av användarna eller de förlitande parterna i EU eller > 200 000 | Berör > 0,1 % av användarna eller de förlitande parterna eller > 100; eller fysisk åtkomst till begränsade områden komprometterad |
Kompromettering = av integritet, konfidentialitet eller autenticitet i lagrade, överförda eller behandlade data. "Det lägsta talet" betyder att procentsatsen vinner för mindre tjänster: en molntjänst med 200 000 användare i EU passerar gränsen vid 10 001 berörda användare. Alla jämförelser är "mer än", så exakt 30 minuter eller exakt 5 % uppfyller inte kriteriet.
Så mäter du
- Användare (art. 3.3): kunder med ett avtal som ger tillgång till tjänsten, plus de personer och organisationer som är knutna till företagskunder. Kan du inte räkna dem? Använd din uppskattning av det möjliga maximala antalet (skäl 32).
- Varaktighet (skäl 34-35): från störningen av det korrekta tillhandahållandet av tjänsten till återställning. Vet du inte när den började, räkna från upptäckten eller den första loggposten, beroende på vilket som är tidigast.
- Begränsad tillgänglighet (skäl 38): betydligt långsammare än de genomsnittliga svarstiderna, eller alla funktioner är inte tillgängliga, som en chatt- eller bildsökningsfunktion.
- Ekonomisk förlust (skäl 36): utbyte av hårdvara och programvara, personal och övertid, avtalsviten, ersättning till kunder, förlorade intäkter, kommunikation samt juridiska, kriminaltekniska och åtgärdskostnader. Inte administrativa sanktionsavgifter, rutinunderhåll, uppgraderingar efter incidenten eller försäkringspremier. Uppskatta där du ännu inte kan mäta.
När den är betydande
NIS2-fristen löper från det ögonblick du får kännedom om den betydande incidenten, vilket skäl 31 placerar vid den tidpunkt då din inledande bedömning ger en rimlig grad av säkerhet. Därefter: tidig varning inom 24 timmar, incidentanmälan inom 72 timmar (24 timmar för tillhandahållare av betrodda tjänster), slutrapport en månad efter anmälan. Använd fristkalkylatorn för incidenter för att få de exakta tidpunkterna och kontrollera om samma incident också är en personuppgiftsincident enligt GDPR.
Inte juridisk rådgivning. Kontrollen tillämpar den publicerade texten i förordning 2024/2690 på dina svar. Din behöriga myndighet eller CSIRT kan ha en annan uppfattning, och nationell lagstiftning kan lägga till sektorsspecifik rapportering.
Primära källor
- Kommissionens genomförandeförordning (EU) 2024/2690 av den 17 oktober 2024, art. 3-14 och skäl 30-40
- Direktiv (EU) 2022/2555 (NIS2), art. 23