secria.eu

când trebuie să raportez un incident cibernetic către autoritatea de supraveghere

Notificarea respectă o cronologie cu mai multe momente

Un incident supus obligației de notificare nu este raportat dintr-o dată, ci în etape: mai întâi un avertisment oportun, apoi o notificare mai detaliată, și mai târziu un raport final. Acest lucru se aliniază cu natura unui incident — imediat după descoperire, adesea nu este încă clar exact ce s-a întâmplat, în timp ce autoritatea de supraveghere dorește să fie informată rapid că ceva se petrece. Momentele precise și conținutul așteptat la fiecare moment sunt descrise pe site-ul NCSC și în Cyberbeveiligingswet; aceste surse indică, de asemenea, când un incident este suficient de "semnificativ" pentru a se încadra în obligația de notificare.

Pentru cei care se întreabă dacă aceasta îi privește: obligația de notificare se aplică entităților esențiale și importante, și aceasta este o întrebare diferită de cum știu dacă compania mea se încadrează în NIS2. Instituția la care ajunge o notificare diferă, de altfel, în funcție de sector — aceasta rezultă din care autoritate de supraveghere controlează sectorul meu în cadrul NIS2. Cine primește de la un client că există o obligație de notificare, dar nu este el însuși obligat, de obicei nu primește această întrebare direct de la o autoritate de supraveghere, ci indirect în întrebarea unui chestionar de securitate de la acel client.

De unde rezultă aceasta: articolul 21 și legea națională

Obligația de raportare este legată de obligația de gestionare a riscurilor din articolul 21 alineatul 2 al Directivei NIS2: cel obligat să gestioneze riscurile este de asemenea obligat să raporteze incidentele care depășesc aceste măsuri. Directiva însăși descrie principiul; momentele exacte, termenele și formatul raportării sunt detaliate în Legea de securitate cibernetică și în materialele informative ale NCSC, care traduc textul legislativ într-un proces practic. Pentru conținutul unei raportări, este util să știți ce măsuri au fost deja luate în momentul incidentului — o descripție a acestora ar trebui să facă parte din care sunt zece măsuri pe care trebuie să le iau conform NIS2.

Ce trebuie să faceți concret

Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.

Vizualizați abonamentul Întâi verificarea gratuită NIS2

Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.

Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.