кога трябва да докладвам за киберинцидент на надзорния орган
Докладването следва времева линия с множество моменти
Подлежащ на докладване инцидент не се докладва наведнъж, а в етапи: първо ранно предупреждение, след това по-подробно докладване и по-късно окончателен доклад. Това е в съответствие с характера на инцидента — веднага след откритието често все още не е ясно точно какво се е случило, докато органът по надзор желае да бъде информиран бързо, че има проблем. Точните моменти и съдържанието, което се очаква на всеки момент, са описани на сайта на NCSC и в Закона за кибербезопасността; тези източници също посочват кога инцидент се счита за достатъчно „значителен
. За тези, които се чудят дали го засяга: задължението за докладване се прилага за важни и критични единици, и това е различен въпрос от как узнавам дали моята фирма попада под NIS2. При кой орган попада докладване, варира по сектор — това следва от кой надзорен орган контролира моя сектор под NIS2. Ако чрез възложител получите информация, че съществува задължение за докладване, но сами не сте обвързани от него, обикновено не получавате този въпрос директно от орган по надзор, но косвено го получавате обратно в списък със въпроси за кибербезопасност от този възложител.
Откъде произтича това: член 21 и националният закон
Задължението за докладване е свързано със задължението за управление на рисковете от член 21 (2) на Директива NIS2: който е длъжен да управлява рисковете, е задължен и да докладва инцидентите, които преминават през тях. Директивата описва принципа; точните моменти, сроковете и формата на докладването са разработени в Закона за киберсигурността и в информацията на NCSC, които превеждат законодателния текст в практически процес. За съдържанието на докладване е полезно да знаете какви мерки вече бяха предприети в момента на инцидента — преглед на тях трябва да е част от кои десет мерки трябва да вземам според NIS2.
Откъм какво се основава
- Директива (EU) 2022/2555 (NIS2), член 21 параграф 2 — десетте мерки
- Закон за кибербезопасност — нидерландската имплементация на NIS2
- ISO/IEC 27001 — Приложение A, мерките за управление
- NCSC — насоки относно задължението за управление на риска и задължението за докладване
Самия регламент е на EUR-Lex. Ние препращаме за всяко твърдение; не трябва да ни вярвате.
Какво конкретно трябва да направите
Разработката по всяко задължение, с свързаните срокове и шаблони за документирането, е в абонамента.
Прегледайте абонамента Първо безплатната NIS2 проверкаТова не е правно съветване. Тази страница дава обща информация за кибербезопасност за МСП. Ние не познаваме работенето на вашия бизнес и не даваме съвети за устойчивост, не предоставяме assurance и не издаваме одобрения. При съмнение относно вашия конкретен случай консултирайте се със съветник или вашия счетоводител.
Написано с AI въз основа на горните источники, преглеждано от човек на 2026-09-05. Има ли нещо неправилно? Кажете ни — корекциите получават приоритет.