secria.eu

kdaj moram o kibernetskem incidentu obvestiti nadzorni organ

Prijava sledi časovnico z več trenutki

Incident, ki je predmet obveščanja, se ne prijavi naenkrat, temveč v korakih: najprej zgodnje opozorilo, nato podrobnejša prijava in pozneje končno poročilo. To je v skladu z naravo incidenta — takoj po odkritju pogosto še ni jasno, kaj se je natančno zgodilo, vendar mora nadzorni organ hitro biti obveščen, da se nekaj dogaja. Natančni trenutki in vsebina, ki se pričakuje v vsakem trenutku, so opisani na spletni strani NCSC in v Zakonu o kibernetski varnosti; ti viri navedejo tudi, kdaj se incident šteje za dovolj »bistven«, da spada pod obveznost obveščanja.

Za tiste, ki se sprašujejo, ali jih to zadeva: obveznost obveščanja velja za subjekte kritične in pomembne infrastrukture, in to je drugačno vprašanje kot kako vem, ali moje podjetje spada pod nis2. Pri katerem organu pristane prijava, se razlikuje tudi po sektorjih — to izhaja iz kateri nadzorni organ nadzira moj sektor po nis2. Kdor preko naročnika dobi vednost, da obstaja obveznost obveščanja, sam pa ni plichten, to vprašanje običajno ne dobi neposredno od nadzornega organa, ampak posredno nazaj v varnostnem vprašalniku tega naročnika.

Kjer to izhaja: člen 21 in nacionalni zakon

Obveznost prijave je povezana z obveznostjo upravljanja tveganj iz člena 21(2) Direktive NIS2: kdor je dolžan upravljati tveganja, je tudi dolžan prijaviti incidente, ki jih predrejo. Direktiva sama opisuje načelo; natančni trenutki, roki in oblika prijave so razdelani v Zakonu o kibernetski varnosti in v informacijah NCSC, ki besedilo zakona prevajata v praktičen proces. Za vsebino prijave je koristno vedeti, kateri ukrepi so bili že sprejeti v času incidenta — pregled tega se mora nahajati pri katerih deset ukrepov moram sprejeti po nis2.

Kaj konkretno morate storiti

Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.

Oglejte si naročnino Najprej brezplačna NIS2-preverka

To ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.

Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.