Teie organisatsioon tuvastab ebatavalist võrgutegevust. Teie IT-meeskond uurib ja avastab volitamata juurdepääsu kliendiandmetele. Teie ohjeldate ohtu. Nüüd tuleb pakiline küsimus: kas peate sellest ametivõimudele teatama? Kellele täpselt? Millist teavet te annate? Kui palju aega teil on?
NIS2 ja Hollandi seaduste kohaselt peavad paljud organisatsioonid küberturvalisuse intsidentidest valitsusasutustele teatama rangete tähtaegade jooksul. Tavaliselt on teil pärast avastamist aega 24–72 tundi. Määrustes on täpsustatud, milline asutus teie aruande saab, millist teavet peate esitama ja millised on vorminõuded. Tähtaja mittetäitmise või valele asutusele teatamise korral ootavad teid ees märkimisväärsed trahvid, jõustamismeetmed ja õiguslik vastutus, mis võivad ulatuda kaugemale esialgsest intsidendist endast.
See juhend näitab teile täpselt, kuidas oma aruandluskohustusi täita. Saate teada, millised seadused teie organisatsioonile kehtivad, millal tuleb intsidendist teatada, milliseid asutusi igal etapil teavitada, millist teavet iga aruanne vajab ja kuidas luua protseduure, mis tegelikult toimivad. Jätame vahele juriidilise žargooni ja keskendume praktilistele sammudele, mida saate kohe astuda, et jääda nõuetele vastavaks ja kaitsta oma organisatsiooni.
Millised on teie küberturvaintsidentide aruandluse kohustused
Teie küberturvalisuse intsidentide aruandluskohustused sõltuvad teie organisatsiooni suurusest, sektorist ja pakutavatest teenustest. Olulised üksused (energia, transport, pangandus, tervishoid, kriitiline taristu) ja olulised üksused (postiteenused, jäätmekäitlus, digitaalsed teenusepakkujad, toidutootmine) on NIS2 kohaselt aruandluskohustuslikud. Kui haldate kriitilist taristut või digitaalseid teenuseid Hollandi tarbijatele, siis peaaegu kindlasti kehtivad need reeglid ka teile.
Kolm aruandluse etappi, mis tuleb läbida
Sa nägu kolm eraldi aruandluskohustust erinevate tähtaegadega. Teie esimene töö algab hiljemalt 24 tundi avastamist märkimisväärne intsident: esitate oma CSIRT-ile (arvutiturbeintsidentidele reageerimise meeskond) või pädevale asutusele varajase hoiatuse. See esialgne teade märgistab intsidendi ja näitab, kas kahtlustate pahatahtlikku tegevust või piiriülest mõju.

Jooksul 72 tundi, esitate oma intsidendi teate. See aruanne sisaldab teie esialgset hinnangut rikkumise tõsiduse, mõju, mõjutatud süsteemide ja olemasolevate ohtusnäitajate kohta. Esitate tehnilisi üksikasju, mis aitavad ametivõimudel mõista rikkumise ulatust ja olemust.
Organisatsioonidele, kes neid tähtaegu ei täida, määratakse NIS2 alusel trahv kuni 10 miljonit eurot või 2% nende aastasest ülemaailmsest käibest, olenevalt sellest, kumb on suurem.
Teie lõpparuanne saabub ühe kuu jooksul teie intsidendi teatisest. See põhjalik dokument kirjeldab intsidendi täielikku ulatust, algpõhjuse analüüsi, teie rakendatud leevendusmeetmeid ja piiriülest mõju. Kui te tegelete intsidendiga kuu möödudes endiselt, esitate eduaruande ja seejärel lõpparuande ühe kuu jooksul pärast lahendamist.
Lisakohustused lisaks esialgsele aruandlusele
Peate ka teavitada mõjutatud isikuid kui teenuse saajaid mõjutab oluline intsident. See teavitamine toimub põhjendamatu viivituseta ja sisaldab praktilisi samme, mida teenuse saajad saavad enda kaitsmiseks astuda. usaldusteenuste pakkujad Täpsemalt lüheneb usaldusteenuseid mõjutavate intsidentide puhul 72-tunnine aken 24 tunnini.
Teie CSIRT või pädev asutus vastab 24 tunni jooksul pärast varajase hoiatuse saamist, andes esialgset tagasisidet ja operatiivseid juhiseid leevendusmeetmete kohta.
1. samm. Tehke kindlaks, millised ELi ja Hollandi seadused teile kehtivad
Sa pead kindlaks määrama, milline reguleeriva raamistiku reguleerige oma küberturvalisuse intsidentidest teatamise kohustusi enne intsidendi toimumist. NIS2 (võrgu- ja infoturbe direktiiv) kehtib laialdaselt kogu Madalmaades, kuid DORA (Digitaalse Operatiivse Vastupidavuse Seadus) ja konkreetsed Hollandi rakenduseeskirjad luua teatud sektoritele lisakohustusi. Alustage oma organisatsiooni hindamisest iga raamistiku kriteeriumide alusel.
Kontrollige, kas NIS2 kehtib teie organisatsioonile
NIS2 kehtib, kui kvalifitseerute oluline üksus or oluline üksusOluliste üksuste hulka kuuluvad organisatsioonid energeetika, transpordi, panganduse, finantsturu infrastruktuuri, tervishoiu, joogivee, reovee, digitaalse infrastruktuuri, avaliku halduse ja kosmose valdkonnas. Olulised üksused hõlmavad postiteenuseid, jäätmekäitlust, kemikaale, toidutootmist, töötlevat tööstust, digitaalseid teenusepakkujaid ja teadusorganisatsioone.

Teie organisatsiooni suurus on oluline ainult digitaalsete teenuste pakkujad (DSP-d). Te kuulute NIS2 alla DSP-na, kui haldate veebiturgu, pilveteenust või otsingumootorit, millel on vähemalt 50 töötajad ja kumbagi 10 miljonit eurot aastakäivet or 10 miljonit eurot varade kogumahtuKõigil teistel olulistel ja tähtsatel üksustel on kohustused olenemata suurusest.
Kui te haldate kriitilist infrastruktuuri või teid määrati varem vana võrgu- ja infoturbe direktiivi (Wbni) alusel, kvalifitseerute automaatselt NIS2 alusel.
Hollandi valitsus peab määratud üksuste registrit. Kontrollige oma staatust oma sektori pädevalt asutuselt (energia- ja digitaalse taristu aruanne RDI-le; finantsteenused AFM-ile ja DNB-le; tervishoid IGJ-le). Peaksite seda kontrollima. enne jaanuari 2026 kui algab tugevdatud jõustamine.
Tehke kindlaks, kas DORA katab teie finantsteenuseid
DORA kehtib eraldi finantsasutused ja IKT-teenuse pakkujad neid teenindades. Teie tegevus kuulub DORA alla, kui tegutsete krediidiasutuse, makseteenuse pakkuja, kindlustusseltsi, investeerimisühingu, krüptovarade teenusepakkuja või e-raha asutusena. See määrus kehtib paralleelselt NIS2-ga ja sellel on oma aruandlusnõuded.
Finantsteenuste pakkujad teatavad olulistest intsidentidest mõlemale poolele. AFM (AFM-i portaali kaudu) ja DNB (Minu DNB kaudu) lisaks RDI-le. Samuti peate registreerima kõik lepinguliste kokkulepetega IKT kolmandad osapooled kriitiliste või oluliste funktsioonide jaoks nende portaalide kaudu kindlaksmääratud ajaraamide piires.
Hinnake oma digitaalse teenusepakkuja kohustusi
Wbni (Hollandi rakendamine) loob konkreetsed kohustused, kui te pakute veebiturud, pilvandmetöötlus või otsingumootoridSa teatad intsidentidest mõlemale TAI ja CSIRT-DSP (digitaalteenuste pakkujate spetsialiseeritud intsidentidele reageerimise meeskond). Erinevalt teiste sektorite olulistest üksustest seisate silmitsi suuruspiirangutega: 50+ töötajat ja käive või vara üle 10 miljoni euro.
Usaldusteenuste pakkujad seisavad silmitsi kiirendatud tähtajad eIDAS-i määruse kohaselt. Te peate teatama olulistest intsidentidest, mis mõjutavad usaldusteenuseid. 24 tundi teiste üksuste puhul kehtiva standardse 72-tunnise akna asemel.
2. samm. Määrake, millal on intsident teatamisele kuuluv
Teil on vaja konkreetseid kriteeriume, et teha kindlaks, kas intsident ületab teatamiskünnise. Seadus määratleb olulised intsidendid näiteks need, mis põhjustavad tõsiseid tegevushäireid, rahalist kahju või märkimisväärset kahju teistele. Teie küberturvalisuse intsidentidest teatamise kohustus algab siis, kui avastate neile kriteeriumidele vastava intsidendi, mitte siis, kui olete selle uurimise lõpetanud. See tähendab, et peate aruandlusotsuseid tegema kiiresti, sageli mittetäieliku teabega.
Hinnake oma organisatsiooni raskusastme läve
Juhtum kvalifitseerub oluliseks, kui see häirib teie põhiteenuseid või loob märkimisväärne rahaline mõjuNIS2 pakub kahte peamist kategooriat: intsidendid, mis häirivad tõsiselt teie tegevust või põhjustavad rahalist kahju, ja intsidendid, mis mõjutavad teisi osapooli, põhjustades märkimisväärset materiaalset või mittemateriaalset kahju. Te esitate aruande, kui kumbki kategooria on kohaldatav.

Tegevushäired tähendavad, et te ei saa klientidele teenuseid osutada, kriitilised süsteemid lakkavad töötamast või kaotate juurdepääsu olulistele andmetele. Rahaline kahju hõlmab otseseid kulusid, nagu lunaraha maksmine, sissenõudmiskulud, saamata jäänud tulu või regulatiivsed trahvid. Seadus ei määra täpseid eurodes määratud piirmäärasid, seega hindate oma organisatsiooni suuruse ja intsidendi suhtelise mõju põhjal.
Dokumenteerige oma sisemised lävendid enne intsidendi toimumist. See loob järjepidevuse aruandlusotsuste tegemisel ja näitab heauskset vastavust nõuetele, kui ametivõimud hiljem teie otsuse kahtluse alla seavad.
Olulisuse hindamisel arvestage järgmiste näitajatega:
- Teenuse kättesaadavusKas kliendid saavad teie teenustele ligi pääseda? Kui kaua on süsteemid maas olnud?
- Andmete terviklikkusKas on toimunud volitamata juurdepääsu? Milliseid andmekategooriaid see mõjutas?
- Geograafiline ulatusKas intsident mõjutab mitut asukohta või riiki?
- Mõju klientideleKui paljudel kasutajatel või adressaatidel esineb teenuse katkestusi?
- TaastumisaegKas ootate lahendust tundide, päevade või nädalate jooksul?
Hinnake piiriüleseid ja duaalseid mõjusid
Te peate teatama juhtumitest, kus on võimalik piiriülene mõju isegi kui siseriiklikud mõjud tunduvad väikesed. Teie Hollandi tegevust mõjutav intsident võib mõjutada kliente, partnereid või tarneahelate teistes ELi liikmesriikides. See toob kaasa aruandluskohustuse, kuna ametiasutused koordineerivad reageerimist piiriüleselt.
Kaskaadsed efektid võrdselt olulised. Teie intsident muutub teatamiskohustuslikuks, kui see häirib teie pakutavaid teenuseid teistele olulistele või olulistele üksustele, olenemata otsesest mõjust lõppkasutajatele. Näiteks kui pakute pilveteenuseid haiglale ja teie turvarikkumine mõjutab nende patsientide süsteeme, siis esitate aruande nende operatiivse mõju, mitte ainult oma kahjude põhjal.
Usaldusteenuste pakkujad seisavad silmitsi rangemad künnisedIga usaldusteenuste (digitaalallkirjad, sertifikaadid, ajatemplid) osutamist mõjutav intsident tuleb viivitamatult 24 tunni jooksul teatada. Te ei pea ootama, et hinnata, kas mõju vastab üldistele olulisuse kriteeriumidele.
3. samm. Looge oma intsidentidest teatamise protseduurid
Teil on vaja dokumenteeritud protseduure, mis täpselt täpsustavad, kes mida, millal ja kuidas intsidendi ajal teeb. intsidentidele reageerimise plaan peavad sisaldama selgeid aruandlusvooge, mis aktiveeruvad automaatselt, kui teie meeskond tuvastab olulise intsidendi. Need protseduurid muudavad teie küberturvalisuse intsidentide aruandluskohustused abstraktsetest juriidilistest nõuetest konkreetseteks tegevusteks, mida teie töötajad saavad surve all ellu viia.
Koostage oma juhtumite klassifitseerimise maatriks
Sinu klassifitseerimismaatriks aitab intsidentidele reageerijad Määrake aruandlusnõuded minutite jooksul pärast tuvastamist. Looge tabel, mis kaardistab intsidentide tüübid ja raskusastmed aruandluskohustuste, tähtaegade ja vastuvõtjate asutustega. See kõrvaldab oletused ja tagab järjepidevad otsused kogu teie organisatsioonis.
| Juhtumi tüüp | Tõsidus | Teata aadressile | Esialgne tähtaeg | Juhtumi teatamine |
|---|---|---|---|---|
| Volitamata juurdepääs kliendiandmetele | Kõrge | Teadus- ja arendustegevus ning arendustegevus ja CSIRT | 24 tundi | 72 tundi |
| Põhisüsteeme mõjutav lunavara | Kriitiline | Teadus- ja arendustegevus + arendus + CSIRT + riiklike turvakontrollide võrgustik | 24 tundi | 72 tundi |
| DDoS häirib avalikke teenuseid | Kõrge | Teadus- ja arendustegevus ning arendustegevus ja CSIRT | 24 tundi | 72 tundi |
| Usaldusteenuse ohustamine (kui see on kohaldatav) | Kriitiline | Teadus- ja arendustegevus ning arendustegevus ja CSIRT | 24 tundi | 24 tundi |
| Finantsteenuste intsident (DORA) | Kõrge | RDI + AFM + DNB | 24 tundi | 72 tundi |
Värskenda seda maatriksit alati määruste muudatused või kui teie organisatsioon lisab uusi teenuseid. Testige seda kord kvartalis, kasutades realistlikke stsenaariume, et tuvastada lünki või segadust tekitavaid kohti.
Kujundage oma teavitustöövoog
Teie töövoog peab täpsustama täpne järjestus tegevuste kogumine alates intsidendi tuvastamisest kuni lõpliku aruandluseni. Dokumenteerige, kes algatab aruandluse, kes vaatab läbi ja kinnitab teated, kes need esitab ja kes hoiab ühendust ametiasutustega. Määrake iga rolli jaoks varupersonal puudumiste asendamiseks.

Teie töövoog peaks eeldama, et intsidendid toimuvad väljaspool tööaega, kui kõrgem juhtkond ei pruugi olla koheselt kättesaadav. Looge kinnitusmehhanismid, mis väldivad viivitusi.
Loo Kontrollnimekirja vorming teie meeskond järgib:
- Tuvastatud intsident: turvameeskonna juht hindab olukorda klassifitseerimismaatriksi alusel 2 tunni jooksul
- Teavitamiskohustuslik intsident kinnitatud: CISO-st teavitati viivitamatult, alustati varajase hoiatamise ettevalmistusi
- Varajase hoiatuse koosseis: sh intsidendi tüüp, avastamise aeg, oletatav põhjus, võimalik piiriülene mõju
- Õiguslik ülevaade: Õigusnõunik vaatab mustandi täpsuse ja täielikkuse osas üle 4 tunni jooksul.
- Esitamine: CISO või volitatud isik esitab ametliku portaali kaudu 24-tunnise tähtaja jooksul
- Asutuse vastus: Turvameeskond rakendab saadud juhiseid 24 tunni jooksul
- Juhtumi teavitus: tehniline meeskond koostab 60 tunni möödudes üksikasjaliku hinnangu
- Lõplik esitamine: Täielik dokumentatsioon tuleb esitada enne 72-tunnise tähtaja möödumist.
Valmistage iga etapi jaoks ette aruande mallid
Mallid tagavad teie aruanded sisaldavad kogu vajalikku teavet vähendades samal ajal ettevalmistusaega. Looge oma varajase hoiatamise, intsidendi teatamise ja lõpparuande jaoks eraldi mallid, mis sisaldavad kõiki NIS2 ja Hollandi ametiasutuste määratud kohustuslikke välju.
Teie varajase hoiatamise mall vajab järgmist: tuvastamise ajatempel, intsidendi kategooria, mõjutatud süsteemide kokkuvõte, kahtlustatava pahatahtliku tegevuse indikaator (jah/ei), piiriülese mõju indikaator (jah/ei), peamine kontaktteave. Teie intsidendi teavitus lisab: tõsiduse hindamise, mõju ulatuse, mõjutatud kasutajate arvu, ohtu sattumise indikaatorid, esialgsed leevendusmeetmed. Lõpparuanded sisaldavad: intsidendi täielikku ajajoont, algpõhjuse analüüsi, täielikku mõju hindamist, rakendatud turvameetmeid, saadud õppetunde ja ennetavaid soovitusi.
Salvesta need mallid nimega täidetavad vormid teie meeskond pääseb neile koheselt ligi. Salvestage need oma intsidentidele reageerimise platvormil, turbevikis ja võrguühenduseta varukoopiates, et tagada kättesaadavus süsteemi katkestuste ajal.
4. samm. Aruandluse integreerimine koolitusse ja juhtimisse
Sinu aruandlusprotseduurid ebaõnnestuda, kui töötajad ei mõista oma rolli või kui juhtimisstruktuurid ei toeta kiiret otsuste langetamist. Teil on vaja süstemaatiline koolitus ja juhatuse tasemel järelevalve tagamaks, et teie organisatsioon täidab oma küberturvalisuse intsidentide aruandluskohustusi iga kord õigesti. See tähendab aruandluskohustuste integreerimist teie olemasolevatesse turvakoolitusprogrammidesse ja selge vastutuse loomist juhtimistasandil.
Koolitage kõiki töötajaid avastamisel ja eskaleerimisel
Sa pead treenima kõik töötajad ära tunda potentsiaalseid turvaintsidente ja teada täpselt, kuidas neid eskaleerida. Teie tehniline personal vajab üksikasjalikku koolitust klassifitseerimismaatriksi ja aruandluse töövoogude kohta, kuid mitte-tehnilised töötajad vajavad lihtsamat juhendamist, mis keskendub ebatavalise tegevuse märkamisele ja õigete inimestega kohe ühenduse võtmisele.
jooks kvartalised lauamänguõppused mis simuleerivad realistlikke intsidente, mis nõuavad aruandlust. Juhendage oma intsidentidele reageerimise meeskonda läbi kogu protsessi alates avastamisest kuni lõpparuande esitamiseni. Kasutage neid harjutusi protseduuriliste lünkade tuvastamiseks, mallide testimiseks ja veendumaks, et varupersonal mõistab oma rolle. Dokumenteerige pärast iga harjutust saadud õppetunnid ja ajakohastage vastavalt oma protseduure.
Üldpersonali turvateadlikkuse koolitus peaks hõlmama järgmisi aruandluse põhialuseid:
- Mis kujutab endast potentsiaalset turvaintsidenti (ebatavalised e-kirjad, volitamata juurdepääsukatsed, puuduvad andmed)
- Kellega kohe ühendust võtta (esitage oma turvameeskonna ööpäevaringsed kontaktandmed)
- Mida mitte teha (ärge proovige ise uurida, ärge kustutage tõendeid, ärge oodake esmaspäevani)
- Miks on kiirus oluline (reguleeritud tähtajad algavad intsidentide avastamisest, mitte teatamisest)
Koolitage töötajaid, et kahtlase tegevuse kohene avastamine ja sellest teatamine kaitseb nii organisatsiooni kui ka neid endid vastutus, mitte ainult ei täida vastavusnõudeid.
Integreerige aruandlus olemasolevasse juhtimisse
Teie juhatuse ja tegevjuhi vajadus regulaarsed värskendused intsidentide aruandlusvõime ja tegelike intsidentide kohta. Planeerige kvartalipõhised juhtimisülevaated, mis hõlmavad teie aruandlusprotseduure, kõiki aset leidnud intsidente, ametiasutuste vastuseid ja rakendatud protseduurilisi täiustusi. See loob vastutuse ja tagab, et juhtkond mõistab aruandluskohustusi.
Määra a konkreetne tegevjuht vastutus intsidentide aruandluse nõuetele vastavuse eest. See isik (tavaliselt teie CISO või riskijuht) annab valmisoleku osas otse aru juhatusele, hoiab suhteid pädevate asutustega ning omab aruandlusvahendite ja koolituse eelarvet. Selge vastutus hoiab ära segaduse tegelike intsidentide ajal, kui otsused tuleb kiiresti langetada.
Sisaldama aruandlusmõõdikud teie turvalisuse armatuurlaudadel: aeg avastamisest varajase hoiatuse esitamiseni, tähtaegadele vastavate intsidentide osakaal, ametiasutuste reageerimisajad ja elluviidud parandusmeetmed. Jälgige neid igakuiselt, et tuvastada trende ja parendusvõimalusi.

Edasi liikuma
Teil on nüüd olemas täielik raamistik küberturvalisuse intsidentide aruandluskohustuste täitmiseks vastavalt NIS2-le ja Hollandi seadustele. Te teate, millised eeskirjad teie organisatsioonile kehtivad, millal intsidendid ületavad aruandluskünnise, millised asutused saavad teateid, millist teavet peab iga aruanne sisaldama ja kuidas luua protseduurid, mis toimivad surve all. Teie järgmine samm on kohene rakendamine.
Alustage oma praeguse intsidentidele reageerimise plaani ülevaatamisest, võttes arvesse siin esitatud nõudeid. Uuendage oma klassifikatsioonimaatriks, valmistage ette oma aruande mallidja koolitage oma intsidentidele reageerimise meeskonda uute töövoogude osas. Planeerige oma esimene lauamänguharjutus selle aja jooksul. järgmised 30 päeva testida protseduure enne reaalse intsidendi toimumist. Dokumenteerige kõik, mida loote, et teie meeskond saaks sellele vajadusel koheselt ligi pääseda.
Küberturvalisuse nõuetele vastavus nõuab mõlemat tehnilised teadmised ja juriidilised teadmisedKui vajate abi nende eeskirjade teie konkreetses olukorras kohaldamise tõlgendamisel, kontakt Law & More spetsialiseeritud juhendamise saamiseks. Nende meeskond aitab Hollandi organisatsioonidel keerulistes küberturvalisuse nõuetele vastavuse nõuetes orienteeruda ja luua intsidentidele reageerimise raamistikke, mis kaitsevad nii teie tegevust kui ka õiguslikku seisundit.