Ваша организација открива неуобичајену мрежну активност. Ваш ИТ тим истражује и проналази неовлашћени приступ подацима купаца. Ви обуздавате претњу. Сада долази хитно питање: да ли треба да ово пријавите властима? Коме тачно? Које информације дајете? Колико времена имате?
Према NIS2 и холандском закону, многе организације морају да пријаве инциденте у вези са сајбер безбедношћу владиним органима у строгим роковима. Обично имате између 24 и 72 сата након откривања. Прописи одређују који орган прима ваш извештај, које информације морате да пружите и захтеве за формат. Ако пропустите рок или пријавите погрешном телу, суочићете се са значајним казнама, мерама спровођења закона и правном одговорношћу која може да се протеже и након самог почетног инцидента.
Овај водич вам тачно показује како да испуните своје обавезе извештавања. Научићете који се закони примењују на вашу организацију, када је потребно пријавити инцидент, које органе треба обавестити у свакој фази, које информације су потребне за сваки извештај и како да изградите процедуре које заиста функционишу. Прескочићемо правни жаргон и фокусираћемо се на практичне кораке које можете предузети одмах да бисте остали у складу са прописима и заштитили своју организацију.
Које су ваше дужности у вези са пријављивањем инцидената у вези са сајбер безбедношћу
Ваше обавезе пријављивања инцидената у вези са сајбер безбедношћу зависе од величине ваше организације, сектора и услуга које пружате. Основни ентитети (енергија, транспорт, банкарство, здравство, критична инфраструктура) и важних субјеката (поштанске услуге, управљање отпадом, дигитални добављачи, производња хране) суочавају се са обавезним извештавањем у складу са NIS2. Ако управљате критичном инфраструктуром или дигиталним услугама за холандске потрошаче, готово сигурно потпадате под ова правила.
Три фазе извештавања које морате да завршите
Ти лице три одвојене обавезе извештавања са различитим роковима. Ваша прва дужност почиње у року 24 сата детекције значајан инцидент: подносите рано упозорење свом CSIRT-у (Тиму за реаговање на инциденте у вези са рачунарском безбедношћу) или надлежном органу. Ово почетно обавештење означава инцидент и указује на то да ли сумњате на злонамерну активност или прекогранични утицај.

У sola travel, подносите обавештење о инциденту. Овај извештај укључује вашу почетну процену озбиљности, утицаја, погођених система и доступних индикатора компромитовања. Достављате техничке детаље који помажу властима да разумеју обим и природу кршења.
Организације које пропусте ове рокове суочавају се са казнама до 10 милиона евра или 2% глобалног годишњег промета у оквиру NIS2, шта год је веће.
Ваш коначни извештај стиже у року од месец дана ваше обавештење о инциденту. Овај свеобухватни документ детаљно описује пуни обим инцидента, анализу узрока, мере за ублажавање које сте спровели и прекограничне ефекте. Ако се и даље бавите инцидентом када истекне месец дана, подносите извештај о напретку, а затим и коначни извештај у року од месец дана од решавања.
Додатне дужности поред почетног извештавања
Морате такође обавестити погођене стране када значајан инцидент утиче на примаоце услуга. Ово обавештење се врши без непотребног одлагања и укључује практичне кораке које примаоци могу предузети да би се заштитили. За пружаоци услуга поверења Конкретно, рок од 72 сата се скраћује на 24 сата за инциденте који утичу на услуге поверења.
Ваш CSIRT или надлежни орган одговара у року од 24 сата од пријема вашег раног упозорења, пружајући почетне повратне информације и оперативне смернице о мерама за ублажавање.
Корак 1. Утврдите који се закони ЕУ и Холандије примењују на вас
Потребно је да утврдите који регулаторни оквири управљајте својим обавезама пријављивања инцидената у вези са сајбер безбедношћу пре него што се инцидент догоди. НИС2 (Директива о безбедности мрежа и информација) се широко примењује широм Холандије, али ДОРА (Закон о дигиталној оперативној отпорности) и посебна холандска правила имплементације створите додатне обавезе за одређене секторе. Почните тако што ћете проценити своју организацију у односу на критеријуме сваког оквира.
Проверите да ли се NIS2 односи на вашу организацију
NIS2 се примењује ако испуњавате услове суштински ентитет or важан ентитетОсновни ентитети укључују организације у енергетици, транспорту, банкарству, инфраструктури финансијског тржишта, здравству, води за пиће, отпадним водама, дигиталној инфраструктури, јавној управи и свемиру. Важни ентитети обухватају поштанске услуге, управљање отпадом, хемикалије, производњу хране, производњу, дигиталне добављаче и истраживачке организације.

Величина ваше организације је важна само за добављачи дигиталних услуга (DSP-ови). Спадате под NIS2 као DSP ако управљате онлајн тржиштем, услугом у облаку или претраживачем са најмање zaposleni КСНУМКС и било 10 милиона евра годишњег промета or 10 милиона евра укупне имовинеСви остали битни и важни ентитети суочавају се са обавезама без обзира на величину.
Ако управљате критичном инфраструктуром или сте претходно били одређена према старој NIS директиви (Wbni), аутоматски испуњавате услове према NIS2.
Холандска влада води регистар одређених субјеката. Проверите код надлежног органа вашег сектора (извештај о енергетској и дигиталној инфраструктури подноси RDI; финансијске услуге подносе AFM и DNB; здравствена заштита подноси IGJ) да бисте потврдили свој статус. Требало би да ово проверите. пре јануара КСНУМКС када почиње појачана примена мера.
Утврдите да ли DORA покрива ваше финансијске услуге
DORA се примењује одвојено на финансијске институције Пружаоци ИКТ услуга служите им. Потпадате под DORA ако послујете као кредитна институција, пружалац услуга плаћања, осигуравајућа компанија, инвестициона фирма, пружалац услуга крипто имовине или институција електронског новца. Ова регулатива важи паралелно са NIS2 са сопственим извештавање.
Пружаоци финансијских услуга пријављују значајне инциденте и АФМ (преко АФМ портала) и ДНБ (преко My DNB) поред RDI. Такође морате регистровати све уговорни споразуми са ИКТ треће стране за критичне или важне функције путем ових портала у одређеним временским оквирима.
Процените обавезе вашег добављача дигиталних услуга
ВБНИ (Холандска имплементација) ствара посебне обавезе ако пружите онлајн тржишта, рачунарство у облаку или претраживачиПријављујете инциденте обема странама ПЛУС CSIRT-DSP (специјализовани тим за реаговање на инциденте за дигиталне провајдере). За разлику од основних ентитета у другим секторима, суочавате се са праговима величине: 50+ запослених и 10+ милиона евра промета или имовине.
Пружаоци услуга поверења се суочавају убрзани рокови према eIDAS прописима. Морате пријавити значајне инциденте који утичу на услуге поверења у року sola travel уместо стандардног 72-часовног прозора који се примењује на друге ентитете.
Корак 2. Дефинишите када је инцидент потребно пријавити
Потребни су вам конкретни критеријуми да бисте утврдили да ли инцидент прелази праг пријављивања. Закон дефинише значајни инциденти као оне који узрокују озбиљне оперативне поремећаје, финансијске губитке или значајну штету другима. Ваше дужности пријављивања инцидената у вези са сајбер безбедношћу почињу када откријете инцидент који испуњава ове критеријуме, а не када завршите са његовом истрагом. То значи да морате брзо доносити одлуке о пријављивању, често са непотпуним информацијама.
Процените праг озбиљности за вашу организацију
Инцидент се квалификује као значајан када је омета ваше основне услуге или ствара значајан финансијски утицајNIS2 пружа две главне категорије: инциденте који озбиљно ремете ваше пословање или узрокују финансијски губитак и инциденте који утичу на друге стране узрокујући значајну материјалну или нематеријално штету. Пријављујете када се примењује било која од категорија.

Прекид рада значи да не можете да пружате услуге купцима, да критични системи отказују или да губите приступ важним подацима. Финансијски губитак укључује директне трошкове попут плаћања откупнине, трошкова опоравка, изгубљеног прихода или регулаторних казни. Закон не одређује тачне прагове у еврима, па процењујете на основу величине ваше организације и релативног утицаја инцидента.
Документујте своје интерне прагове пре него што се инцидент догоди. Ово ствара доследност у пријављивању одлука и показује поштовање у доброј вери ако власти касније доведу у питање вашу процену.
Приликом процене значаја, размотрите ове индикаторе:
- Доступност услугеДа ли корисници могу да приступе вашим услугама? Колико дуго су системи у квару?
- Интегритет податакаДа ли је дошло до неовлашћеног приступа? Које категорије података су погођене?
- Географски опсегДа ли инцидент утиче на више локација или земаља?
- Утицај на купцаКолико корисника или прималаца се суочава са прекидом услуге?
- Време опоравкаДа ли очекујете решење у року од неколико сати, дана или недеља?
Процените прекограничне и каскадне ефекте
Морате пријавити инциденте са потенцијални прекогранични утицај чак и када домаћи ефекти делују мало. Инцидент који утиче на ваше пословање у Холандији може утицати на купце, партнере или ланци снабдевања у другим државама чланицама ЕУ. Ово покреће обавезе извештавања јер власти координирају одговоре преко граница.
Каскадни ефекти подједнако важни. Ваш инцидент постаје предмет пријаве када поремети услуге које пружате другим битним или важним ентитетима, без обзира на директан утицај на крајње кориснике. На пример, ако пружате услуге у облаку болници и ваше кршење безбедности утиче на њихове системе за пацијенте, пријављујете на основу њиховог оперативног утицаја, а не само на сопствене губитке.
Пружаоци услуга поверења се суочавају строжији праговиСваки инцидент који утиче на пружање услуга поверења (дигитални потписи, сертификати, временски жигови) захтева хитно пријављивање у року од 24 сата. Не чекате да процените да ли утицај испуњава критеријуме општег значаја.
Корак 3. Креирајте своје процедуре за пријављивање инцидената
Потребне су вам документоване процедуре које тачно одређују ко шта ради, када и како током инцидента. план реаговања на инцидент Мора да укључује јасне токове рада за извештавање који се аутоматски активирају када ваш тим открије значајан инцидент. Ове процедуре преводе ваше дужности извештавања о инцидентима у вези са сајбер безбедношћу из апстрактних законских захтева у конкретне акције које ваше особље може да изврши под притиском.
Направите матрицу класификације инцидената
Ваша матрица класификације помаже реаговање на инциденте Утврдите захтеве за извештавање у року од неколико минута од откривања. Направите табелу која мапира типове инцидената и нивое озбиљности са обавезама извештавања, роковима и овлашћењима прималаца. Ово елиминише нагађања и обезбеђује доследне одлуке у целој вашој организацији.
| Тип инцидента | Озбиљност | Пријави | Почетни рок | Обавештење о инциденту |
|---|---|---|---|---|
| Неовлашћени приступ подацима купаца | висок | RDI + CSIRT | sola travel | sola travel |
| Рансомвер који утиче на основне системе | Критичан | RDI + CSIRT + NCSC | sola travel | sola travel |
| DDoS ометање јавних услуга | висок | RDI + CSIRT | sola travel | sola travel |
| Компромитовање услуге поверења (ако је применљиво) | Критичан | RDI + CSIRT | sola travel | sola travel |
| Инцидент у финансијским услугама (DORA) | висок | РДИ + АФМ + ДНБ | sola travel | sola travel |
Ажурирајте ову матрицу кад год промена прописа или ваша организација додаје нове услуге. Тестирајте га квартално користећи реалне сценарије како бисте идентификовали празнине или тачке забуне.
Дизајнирајте свој ток рада са обавештењима
Ваш ток рада мора да наведе тачан редослед акција од откривања инцидента до коначног извештавања. Документујте ко покреће извештавање, ко прегледа и одобрава обавештења, ко их доставља и ко одржава контакт са властима. Доделите резервно особље за сваку улогу како би се покрила одсуства.

Ваш ток рада треба да претпостави да се инциденти дешавају ван радног времена када виши менаџмент можда није одмах доступан. Уградите механизме одобравања који спречавају кашњења.
Креирање формат контролне листе Ваш тим прати:
- Откривен инцидент: Вођа безбедносног тима процењује у односу на матрицу класификације у року од 2 сата
- Потврђен инцидент који захтева пријаву: CISO је одмах обавештен, почиње припрема за рано упозорење
- Нацрт раног упозорења: Укључити врсту инцидента, време откривања, сумњиви узрок, потенцијални прекогранични утицај
- Правни преглед: Правни саветник прегледа нацрт у року од 4 сата ради тачности и потпуности
- Подношење: CISO или делегат подноси путем званичног портала у року од 24 сата
- Одговор надлежног органа: Безбедносни тим спроводи смернице примљене у року од 24 сата
- Обавештење о инциденту: Технички тим припрема детаљну процену до 60 сати
- Коначно подношење: Комплетна документација поднета пре рока од 72 сата
Припремите шаблоне извештаја за сваку фазу
Шаблони осигуравају ваше извештаји садрже све потребне информације уз смањење времена припреме. Направите одвојене шаблоне за рано упозорење, обавештавање о инцидентима и завршни извештај који укључују сва обавезна поља која су одредили NIS2 и холандске власти.
Ваш шаблон за рано упозорење захтева: временску ознаку откривања, категорију инцидента, резиме погођених система, индикатор сумње на злонамерну активност (да/не), индикатор прекограничног утицаја (да/не), примарне контакт информације. Ваше обавештење о инциденту додаје: процену озбиљности, обим утицаја, број погођених корисника, индикаторе угрожавања, предузете почетне кораке за ублажавање. Коначни извештаји укључују: комплетан временски оквир инцидента, анализу узрока, потпуну процену утицаја, имплементиране мере безбедности, научене лекције, превентивне препоруке.
Сачувај ове шаблоне као попуњавање образаца Ваш тим може одмах да им приступи. Чувајте их на платформи за реаговање на инциденте, безбедносном викију и офлајн резервним копијама како бисте осигурали доступност током прекида система.
Корак 4. Уградите извештавање у обуку и управљање
твој процедуре извештавања не успети ако запослени не разумеју своје улоге или ако структуре управљања не подржавају брзо доношење одлука. Потребно вам је систематска обука надзор на нивоу управног одбора како бисте осигурали да ваша организација сваки пут исправно извршава своје обавезе пријављивања инцидената у области сајбер безбедности. То значи интегрисање обавеза пријављивања у ваше постојеће програме обуке за безбедност и стварање јасне одговорности на нивоу управљања.
Обучите све запослене о откривању и ескалацији
Мораш да тренираш сви запослени да препознају потенцијалне безбедносне инциденте и тачно знају како да их ескалирају. Вашем техничком особљу је потребна детаљна обука о матрици класификације и токовима рада пријављивања, али запосленима који нису технички стручњаци је потребно једноставније вођство усмерено на уочавање необичних активности и одмах контактирање правих људи.
трчање кварталне вежбе за столом који симулирају реалне инциденте који захтевају извештавање. Проведите свој тим за реаговање на инциденте кроз цео процес, од откривања до подношења коначног извештаја. Користите ове вежбе да бисте идентификовали процедуралне недостатке, тестирали своје шаблоне и проверили да ли резервно особље разуме своје улоге. Документујте научене лекције након сваке вежбе и ажурирајте своје процедуре у складу са тим.
Обука запослених о безбедносној свести треба да обухвати ове основне елементе извештавања:
- Шта представља потенцијални безбедносни инцидент (неуобичајене имејлове, покушаји неовлашћеног приступа, недостајући подаци)
- Кога одмах контактирати (наведите контакт податке вашег безбедносног тима који је доступан 24/7)
- Шта не треба радити (не покушавајте да сами истражујете, не бришите доказе, не чекајте до понедељка)
- Зашто је брзина важна (прописни рокови почињу да теку када се инциденти открију, а не пријаве)
Обучите особље које ће откривањем и пријављивањем сумњивих активности одмах заштитити и организацију и себе од одговорност, не само да испуњава захтеве усклађености.
Интегришите извештавање у постојеће управљање
Потребе вашег одбора и извршног руководства редовна ажурирања о могућностима извештавања о инцидентима и стварним инцидентима. Закажите кварталне прегледе управљања који обухватају ваше процедуре извештавања, све инциденте који су се догодили, примљене одговоре надлежних органа и спроведена процедурална побољшања. Ово ствара одговорност и осигурава да руководство разуме обавезе извештавања.
Додели а одређени извршни директор одговорност за усклађеност са прописима о извештавању о инцидентима. Ова особа (обично ваш CISO или главни службеник за ризике) директно извештава одбор о припремљености, одржава односе са надлежним органима и поседује буџет за алате за извештавање и обуку. Јасно власништво спречава забуну током стварних инцидената када се одлуке морају брзо доносити.
Обухватити метрике извештавања на вашим безбедносним контролним таблама: време од откривања до слања раног упозорења, проценат инцидената који испуњавају рокове, време реаговања надлежних органа и извршене корективне мере. Пратите их месечно како бисте идентификовали трендове и могућности за побољшање.

Напријед
Сада имате комплетан оквир за испуњавање ваших обавеза пријављивања инцидената у вези са сајбер безбедношћу према NIS2 и холандском закону. Знате који се прописи примењују на вашу организацију, када инциденти прелазе праг пријављивања, који органи власти примају обавештења, које информације сваки извештај мора да садржи и како да изградите процедуре које функционишу под притиском. Ваш следећи корак је непосредно спровођење.
Почните тако што ћете прегледати свој тренутни план реаговања на инциденте у односу на захтеве наведене овде. Ажурирајте свој класификациона матрица, припремите своје шаблони извештајаи обучите свој тим за реаговање на инциденте о новим токовима рада. Закажите своју прву вежбу у оквиру наредних 30 дана да тестирате процедуре пре него што се деси стварни инцидент. Документујте све што креирате како би ваш тим могао одмах да му приступи када је то потребно.
Усклађеност са законом у области сајбер безбедности захтева и једно и друго техничко вјештачење правно знањеАко вам је потребна помоћ у тумачењу како се ови прописи примењују на вашу конкретну ситуацију, контакт Law & More за специјализовано вођство. Њихов тим помаже холандским организацијама да се снађу у сложеним захтевима за усклађеност са сајбер безбедношћу и да изграде оквире за реаговање на инциденте који штите и ваше пословање и ваш правни статус.