kada turiu pranešti apie kibernetinį incidentą priežiūros organui
Pranešimas seka laiko skalę su keliais momentais
Pranešamasis incident nėra pranešamas vienu metu, o etapais: pirmiausia—greita įspėjimas, tada—išsamesnė praneša, o vėliau—galutinė ataskaita. Tai atitinka incidento pobūdį—iš karto po nustatymo dažnai dar neaišku, kas tiksliai įvyko, tačiau reguliavimo institucija nori greitai sužinoti, kad vyksta kažkas problemiško. Tikslūs momentai ir turinio, kuris tikimasi kiekvienu metu, yra aprašyti NCSC svetainėje ir Kibernetinio saugumo įstatyme; šaltiniai taip pat nurodo, kada incident laikomas pakankamai "reikšmingu", kad jis patektų į pranešimo pareigybę.
Tiems, kurie savę klausia, ar tai juos paliečia: pranešimo pareiga galioja esminėms ir svarbiosioms subjektams, ir tai yra kitoks klausimas nei kaip žinau, ar mano įmonė patenka į nis2. Priklausomai nuo sektoriaus skiriasi, kurioje institucijoje paskelbiamas pranešimas — tai išplaukia iš kuris priežiūros organas kontroliuoja mano sektorių pagal nis2. Kas per užsakovą sužino apie pranešimo pareigą, bet pats nėra pareigų turintis subjektas, paprastai tiesiogiai gauna šį klausimą ne iš priežiūros institucijos, bet netiesiogiai — per užsakovo saugos klausimyną.
Iš kur tai seka: 21 straipsnis ir nacionalinis įstatymas
Pranešimo pareiga yra susijusi su saugos pareiga, nustatyta NIS2 direktyvos 21 straipsnio 2 dalyje: tas, kas privalo kontroliuoti rizikos, taip pat privalo pranešti apie incidentus, kurie pralenda per šią kontrolę. Pati direktyva aprašo principą; tikslūs pranešimo laikai, terminai ir formatas yra išdėstyti Kibernetinio saugumo įstatyme ir NCSC informacijoje, kuri įstatymo tekstą vertina į praktinį procesą. Pranešimo turinys yra naudingas žinoti, kokios priemonės buvo jau imtos incidento metu — tokio peržvalgos apžvalga turi būti pateikta kurias dešimt priemonių turiu imtis pagal nis2.
Dėl ko tai grindžiama
- Direktyva (ES) 2022/2555 (NIS2), 21 straipsnis, 2 dalis — dešimt priemonių
- Kibernetinio saugumo įstatymas — NIS2 Nyderlandų pertvarka
- ISO/IEC 27001 — Priedas A, kontrolės priemonės
- NCSC — nurodymų apie saugos pareigą ir pranešimo pareigą
Pati reglamentacija yra EUR-Lex. Mes nurodome kiekvieną tvirtinimą; jūs mums tikėti neprivalote.
Ką konkrečiai daryti
Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.
Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikraTai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.
Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.