mikor kell jelentenem egy kiberbiztonsági incidenst a felügyeleti hatóságnak
A bejelentés egy többfázisú folyamat
A bejelentési kötelezettség alá eső incidens nem egyszerre kerül bejelentésre, hanem lépésekben: először egy korai értesítés, majd egy részletesebb bejelentés, végül pedig egy végső összefoglaló. Ez az incidens jellegéhez illeszkedik — az észlelést követően gyakran még nem világos, hogy pontosan mi történt, azonban a felügyeleti hatóság gyorsan tájékoztatva szeretne lenni arról, hogy valami folyik. A pontos időpontok és az egyes időpontokra vonatkozó tartalomra vonatkozó elvárások az NCSC webhelyén és a Cyberbeveiligingswetben vannak leírva; ezek a források azt is jelzik, hogy mikor tekinthető egy incidens elég "jelentős"-nek ahhoz, hogy a bejelentési kötelezettség alá essen.
Azok számára, akik szeretnék megtudni, hogy ez őket érinti-e: a bejelentési kötelezettség az operatív kritikus entitások és a kritikus entitások vonatkozásában áll fenn, és ez más kérdés, mint hogyan tudom meg, hogy a vállalkozásom a NIS2 hatálya alá tartozik-e. Azt, hogy mely intézmény kap bejelentést, szektoronként eltérően alakul — ez az melyik felügyeleti hatóság ellenőrzi a szektoromat a NIS2 alatt-ből következik. Akik megbízótól kapják azt az utasítást, hogy bejelentési kötelezettség áll fenn, de maguk nem tartoznak a kötelezettség hatálya alá, általában nem közvetlenül a felügyeleti hatóságtól, hanem közvetetten egy ilyen megbízó biztonsági kérdéssorában kapják meg ezt a kérdést.
Ennek forrása: a 21. cikk és a nemzeti törvény
A bejelentési kötelezettség a NIS2-irányelv 21. cikkének (2) bekezdéséből fakadó kockázatkezelési kötelezettséghez kapcsolódik: aki kötelezett a kockázatok kezelésére, az köteles azt az incidenseket is bejelenteni, amelyek ezt áttörik. Az irányelv maga az elvet írja le; a bejelentés pontos időpontjait, határidejét és formátumát a Kibervédelmi törvény és az NCSC tájékoztatása dolgozza ki, amely a törvényszöveget gyakorlati folyamattá fordítja. A bejelentés tartalmához hasznos tudni, mely intézkedéseket hoztak már az incidens időpontjában — ezek áttekintése része a mely tíz intézkedést kell meghoznom a NIS2 szerint.
Az alapjául szolgáló szabályok
- (EU) 2022/2555 irányelv (NIS2), 21. cikk 2. bekezdés — a tíz intézkedés
- Cyberbeveiligingswet — a NIS2 nemzeti átültetése az Egyesült Államokban
- ISO/IEC 27001 — Melléklet A, az ellenőrzési intézkedések
- NCSC — útmutatás a cyberbiztonságra vonatkozó kötelezettségről és a bejelentési kötelezettségről
Az irányelv maga az EUR-Lex honlapon található. Minden állítás hivatkozással rendelkezik; nem kell bennünk hinni.
Mit kell konkrétan tennie
Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.
Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzésEz nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.
Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.