Jūsų organizacija aptinka neįprastą tinklo veiklą. Jūsų IT komanda atlieka tyrimą ir nustato neteisėtą prieigą prie klientų duomenų. Jūs suvaldote grėsmę. Dabar kyla neatidėliotinas klausimas: ar turite apie tai pranešti valdžios institucijoms? Kam tiksliai? Kokią informaciją teikiate? Kiek laiko turite?
Pagal NIS2 ir Nyderlandų įstatymus daugelis organizacijų privalo pranešti apie kibernetinio saugumo incidentus valdžios institucijoms per griežtus terminus. Paprastai tai trunka nuo 24 iki 72 valandų nuo aptikimo. Reglamentuose nurodoma, kuri institucija gauna jūsų pranešimą, kokią informaciją turite pateikti ir kokie yra formato reikalavimai. Praleidus terminą arba pranešus netinkamai įstaigai, jums grės didelės baudos, vykdymo veiksmai ir teisinė atsakomybė, kuri gali būti taikoma ilgiau nei pats pradinis incidentas.
Šiame vadove tiksliai parodyta, kaip įvykdyti savo ataskaitų teikimo pareigas. Sužinosite, kurie įstatymai taikomi jūsų organizacijai, kada apie incidentą reikia pranešti, kurias institucijas informuoti kiekviename etape, kokios informacijos reikia kiekvienam pranešimui ir kaip sukurti procedūras, kurios iš tikrųjų veiktų. Mes praleisime teisinį žargoną ir sutelksime dėmesį į praktinius veiksmus, kurių galite imtis jau dabar, kad atitiktumėte reikalavimus ir apsaugotumėte savo organizaciją.
Kokios yra jūsų pareigos pranešti apie kibernetinio saugumo incidentus
Jūsų kibernetinio saugumo incidentų pranešimo pareigos priklauso nuo jūsų organizacijos dydžio, sektoriaus ir teikiamų paslaugų. Esminiai subjektai (energetika, transportas, bankininkystė, sveikatos priežiūra, kritinė infrastruktūra) ir svarbūs subjektai (pašto paslaugos, atliekų tvarkymas, skaitmeniniai paslaugų teikėjai, maisto gamyba) privalo teikti ataskaitas pagal NIS2. Jei valdote kritinę infrastruktūrą ar teikiate skaitmenines paslaugas Nyderlandų vartotojams, jums beveik neabejotinai taikomos šios taisyklės.
Trys ataskaitų teikimo etapai, kuriuos turite atlikti
Jums taikomi trys atskiri ataskaitų teikimo įsipareigojimai su skirtingais terminais. Pirmoji jūsų pareiga prasideda per 24 valandas nuo reikšmingo incidento aptikimo : pateikiate ankstyvąjį įspėjimą savo CSIRT (Kompiuterių saugumo incidentų reagavimo komandai) arba kompetentingai institucijai. Šiame pradiniame pranešime pažymimas incidentas ir nurodoma, ar įtariate kenkėjišką veiklą ar tarpvalstybinį poveikį.

Per 72 valandas pateikiate pranešimą apie incidentą. Šioje ataskaitoje pateikiamas pradinis incidento sunkumo, poveikio, paveiktų sistemų ir turimų pažeidimo rodiklių įvertinimas. Pateikiate techninę informaciją, kuri padeda valdžios institucijoms suprasti pažeidimo mastą ir pobūdį.
Organizacijoms, kurios praleidžia šiuos terminus, pagal NIS2 gresia baudos iki 10 mln. eurų arba 2 % pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė.
Galutinė ataskaita pateikiama per vieną mėnesį nuo pranešimo apie incidentą. Šiame išsamiame dokumente išsamiai aprašoma visa incidento apimtis, pagrindinių priežasčių analizė, jūsų įgyvendintos rizikos mažinimo priemonės ir tarpvalstybinis poveikis. Jei pasibaigus mėnesiui vis dar tvarkote incidentą, pateikite pažangos ataskaitą, o galutinę ataskaitą – per vieną mėnesį nuo jo išsprendimo.
Papildomos pareigos, be pradinio pranešimo
Taip pat privalote informuoti nukentėjusias šalis, kai reikšmingas incidentas paveikia paslaugų gavėjus. Šis pranešimas pateikiamas nedelsiant ir jame nurodomi praktiniai veiksmai, kurių gavėjai gali imtis, kad apsisaugotų. Konkrečiai patikimumo paslaugų teikėjams 72 valandų laikotarpis sutrumpėja iki 24 valandų incidentų, turinčių įtakos patikimumo paslaugoms, atveju.
Jūsų CSIRT arba kompetentinga institucija atsako per 24 valandas nuo jūsų išankstinio įspėjimo gavimo, pateikdama pradinį atsiliepimą ir veiklos gaires dėl rizikos mažinimo priemonių.
1 veiksmas. Nustatykite, kurie ES ir Nyderlandų įstatymai jums taikomi
Prieš incidentui įvykstant, turite nustatyti, kurios reguliavimo sistemos reglamentuoja jūsų kibernetinio saugumo incidentų pranešimo pareigas. NIS2 (Tinklų ir informacijos saugumo direktyva) taikoma plačiai visoje Nyderlanduose, tačiau DORA (Skaitmeninio operacinio atsparumo įstatymas) ir konkrečios Nyderlandų įgyvendinimo taisyklės sukuria papildomų įsipareigojimų tam tikriems sektoriams. Pradėkite nuo savo organizacijos įvertinimo pagal kiekvienos sistemos kriterijus.
Patikrinkite, ar jūsų organizacijai taikomas NIS2
NIS2 taikomas, jei atitinkate esminio subjekto arba svarbaus subjekto reikalavimus. Esminiai subjektai apima energetikos, transporto, bankininkystės, finansų rinkos infrastruktūros, sveikatos, geriamojo vandens, nuotekų valymo, skaitmeninės infrastruktūros, viešojo administravimo ir kosmoso organizacijas. Svarbūs subjektai apima pašto paslaugas, atliekų tvarkymą, chemines medžiagas, maisto gamybą, gamybą, skaitmeninius paslaugų teikėjus ir mokslinių tyrimų organizacijas.

Jūsų organizacijos dydis svarbus tik skaitmeninių paslaugų teikėjams (DSP). Jūs, kaip DSP, patenkate į NIS2 kategoriją, jei valdote internetinę prekyvietę, debesijos paslaugą ar paieškos sistemą, kurioje dirba bent 50 darbuotojų ir kurios metinė apyvarta arba bendras turtas siekia 10 mln. EUR . Visi kiti esminiai ir svarbūs subjektai turi įsipareigojimų, nepriklausomai nuo dydžio.
Jei valdote ypatingos svarbos infrastruktūrą arba anksčiau buvote priskirti prie jos pagal senąją TIS direktyvą (Wbni), automatiškai atitinkate NIS2 reikalavimus.
Nyderlandų vyriausybė tvarko paskirtų subjektų registrą. Norėdami patvirtinti savo statusą, kreipkitės į savo sektoriaus kompetentingą instituciją (energetikos ir skaitmeninės infrastruktūros ataskaita teikiama RDI; finansinių paslaugų ataskaita teikiama AFM ir DNB; sveikatos priežiūros ataskaita teikiama IGJ). Turėtumėte tai patikrinti iki 2026 m. sausio mėn. , kai prasidės sustiprintas vykdymo užtikrinimas.
Nustatykite, ar DORA apima jūsų finansines paslaugas
DORA taikoma atskirai finansų įstaigoms ir jas aptarnaujantiems IRT paslaugų teikėjams . Jums taikoma DORA, jei veikiate kaip kredito įstaiga, mokėjimo paslaugų teikėjas, draudimo bendrovė, investicinė įmonė, kriptoturto paslaugų teikėjas arba elektroninių pinigų įstaiga. Šis reglamentas taikomas lygiagrečiai su NIS2, tačiau jam taikomi atskiri ataskaitų teikimo reikalavimai.
Finansinių paslaugų teikėjai apie reikšmingus incidentus praneša ne tik RDI, bet ir AFM (per AFM portalą), ir DNB (per „Mano DNB“). Taip pat privalote per šiuos portalus per nustatytą laiką užregistruoti visas sutartines sutartis su IRT trečiosiomis šalimis dėl kritinių ar svarbių funkcijų.
Įvertinkite savo skaitmeninių paslaugų teikėjo įsipareigojimus
„Wbni“ ( olandiškas įgyvendinimas ) sukuria konkrečias pareigas, jei teikiate internetines prekyvietes, debesų kompiuteriją ar paieškos sistemas . Apie incidentus pranešate tiek RDI , tiek CSIRT-DSP (specializuotai incidentų reagavimo komandai, skirtai skaitmeninių paslaugų teikėjams). Kitaip nei kitų sektorių esminiams subjektams, jums taikomi dydžio apribojimai: 50 ir daugiau darbuotojų, o apyvarta arba turtas – daugiau nei 10 mln. eurų.
Pagal eIDAS reglamentą patikimumo paslaugų teikėjams taikomi sutrumpinti terminai . Apie reikšmingus incidentus, turinčius įtakos patikimumo paslaugoms, turite pranešti per 24 valandas, o ne per standartinį 72 valandų laikotarpį, kuris taikomas kitiems subjektams.
2 veiksmas. Apibrėžkite, kada incidentas yra praneštinas
Jums reikia konkrečių kriterijų, kad nustatytumėte, ar incidentas peržengia pranešimo ribą. Įstatymas reikšmingus incidentus apibrėžia kaip tuos, kurie sukelia didelius veiklos sutrikimus, finansinius nuostolius ar didelę žalą kitiems. Jūsų pareiga pranešti apie kibernetinio saugumo incidentus prasideda, kai aptinkate šiuos kriterijus atitinkantį incidentą, o ne tada, kai jį baigiate tirti. Tai reiškia, kad sprendimus dėl ataskaitų turite priimti greitai, dažnai turėdami ne visą informaciją.
Įvertinkite savo organizacijos sunkumo ribą
Incidentas laikomas reikšmingu, kai sutrikdo jūsų pagrindines paslaugas arba daro didelį finansinį poveikį . NIS2 teikia dvi pagrindines kategorijas: incidentai, kurie smarkiai sutrikdo jūsų veiklą arba sukelia finansinių nuostolių, ir incidentai, kurie paveikia kitas šalis, padarydami didelę materialinę ar nematerialinę žalą. Jūs teikiate ataskaitą, kai taikoma kuri nors iš šių kategorijų.

Veiklos sutrikimai reiškia, kad negalite teikti paslaugų klientams, sugenda kritinės sistemos arba prarandate prieigą prie esminių duomenų. Finansiniai nuostoliai apima tiesiogines išlaidas, tokias kaip išpirkos mokėjimai, išieškojimo išlaidos, prarastos pajamos arba reguliavimo baudos. Įstatymas nenurodo tikslios sumos eurais, todėl vertinate atsižvelgdami į savo organizacijos dydį ir santykinį incidento poveikį.
Dokumentuokite savo vidinius slenksčius prieš įvykstant incidentui. Tai užtikrins nuoseklumą priimant sprendimus dėl ataskaitų teikimo ir parodys sąžiningą laikymąsi, jei valdžios institucijos vėliau suabejos jūsų sprendimu.
Vertindami reikšmingumą, atsižvelkite į šiuos rodiklius:
- Paslaugos prieinamumasAr klientai gali naudotis jūsų paslaugomis? Kiek laiko sistemos neveikė?
- Duomenų vientisumasAr įvyko neteisėta prieiga? Kurios duomenų kategorijos buvo paveiktos?
- Geografinė apimtisAr incidentas paveikia kelias vietas ar šalis?
- Kliento poveikisKiek naudotojų ar gavėjų susiduria su paslaugų teikimo sutrikimais?
- Atsigavimo laikasAr tikitės sprendimo per kelias valandas, dienas ar savaites?
Įvertinkite tarpvalstybinį ir kaskadinį poveikį
Privalote pranešti apie incidentus, turinčius galimą tarpvalstybinį poveikį, net jei poveikis šalies viduje atrodo nedidelis. Incidentas, turintis įtakos jūsų veiklai Nyderlanduose, gali paveikti klientus, partnerius ar tiekimo grandines kitose ES valstybėse narėse. Tai sukelia ataskaitų teikimo prievoles, nes valdžios institucijos koordinuoja atsakomąsias priemones tarpvalstybiniu mastu.
Kaskadinis poveikis yra vienodai svarbus. Jūsų incidentas tampa praneštinu, kai sutrikdo jūsų teikiamas paslaugas kitiems esminiams ar svarbiems subjektams, neatsižvelgiant į tiesioginį poveikį galutiniams vartotojams. Pavyzdžiui, jei teikiate debesijos paslaugas ligoninei ir jūsų saugumo pažeidimas paveikia jos pacientų sistemas, pranešate remdamiesi jų veiklos poveikiu, o ne tik savo nuostoliais.
Pasitikėjimo paslaugų teikėjams taikomi griežtesni apribojimai . Apie bet kokį incidentą, turintį įtakos pasitikėjimo paslaugų (skaitmeninių parašų, sertifikatų, laiko žymų) teikimui, reikia pranešti nedelsiant, per 24 valandas. Jums nereikia laukti, kol bus įvertinta, ar poveikis atitinka bendruosius reikšmingumo kriterijus.
3. žingsnis. Sukurkite savo incidentų pranešimo procedūras
Jums reikia dokumentuotų procedūrų, kuriose tiksliai nurodyta, kas ką, kada ir kaip atlieka incidento metu. Jūsų reagavimo į incidentus plane turi būti numatyti aiškūs ataskaitų teikimo darbo eigos, kurios automatiškai įsijungia, kai jūsų komanda aptinka reikšmingą incidentą. Šios procedūros paverčia jūsų kibernetinio saugumo incidentų ataskaitų teikimo pareigas iš abstrakčių teisinių reikalavimų konkrečiais veiksmais, kuriuos jūsų darbuotojai gali atlikti esant spaudimui.
Sukurkite savo incidentų klasifikavimo matricą
Jūsų klasifikavimo matrica padeda incidentų sprendėjams nustatyti ataskaitų teikimo reikalavimus per kelias minutes nuo aptikimo. Sukurkite lentelę, kurioje būtų susieti incidentų tipai ir sunkumo lygiai su ataskaitų teikimo įsipareigojimais, terminais ir gavėjų institucijomis. Tai pašalina spėliones ir užtikrina nuoseklų sprendimų priėmimą visoje jūsų organizacijoje.
| Incidento tipas | Sunkumas | Pranešti kam | Pradinis terminas | Pranešimas apie incidentą |
|---|---|---|---|---|
| Neteisėta prieiga prie klientų duomenų | aukštas | RDI + CSIRT | 24 val. | 72 val. |
| Išpirkos reikalaujanti programinė įranga, paveikianti pagrindines sistemas | kritinis | RDI + CSIRT + NCSC | 24 val. | 72 val. |
| DDoS trikdo viešąsias paslaugas | aukštas | RDI + CSIRT | 24 val. | 72 val. |
| Patikimos paslaugos pažeidimas (jei taikoma) | kritinis | RDI + CSIRT | 24 val. | 24 val. |
| Finansinių paslaugų incidentas (DORA) | aukštas | RDI + AFM + DNB | 24 val. | 72 val. |
Atnaujinkite šią matricą kaskart, kai pasikeičia reglamentai arba jūsų organizacija prideda naujų paslaugų. Testuokite ją kas ketvirtį, naudodami realius scenarijus, kad nustatytumėte spragas ar painiavos taškus.
Sukurkite savo pranešimų srautą
Jūsų darbo eigoje turi būti nurodyta tiksli veiksmų seka nuo incidento aptikimo iki galutinio pranešimo. Dokumentuokite, kas inicijuoja ataskaitų teikimą, kas peržiūri ir tvirtina pranešimus, kas juos pateikia ir kas palaiko ryšį su valdžios institucijomis. Kiekvienam vaidmeniui paskirkite atsarginį personalą, kuris pakeistų nedarbingus darbuotojus.

Jūsų darbo eigoje turėtų būti numatyta, kad incidentai įvyksta ne darbo valandomis, kai vyresnioji vadovybė gali būti ne iš karto pasiekiama. Įdiekite patvirtinimo mechanizmus, kurie padėtų išvengti vėlavimų.
Sukurkite kontrolinio sąrašo formatą, kuriuo vadovaujasi jūsų komanda:
- Aptiktas incidentas: Apsaugos komandos vadovas per 2 valandas įvertina situaciją pagal klasifikavimo matricą
- Patvirtintas praneštinas incidentas: CISO informuotas nedelsiant, pradedamas ankstyvojo perspėjimo rengimas
- Ankstyvojo perspėjimo parengtas dokumentas: Nurodykite incidento tipą, aptikimo laiką, įtariamą priežastį, galimą tarpvalstybinį poveikį
- Teisinė peržiūra: teisininkas per 4 valandas peržiūri juodraštį, ar jis tikslus ir išsamus.
- Pateikimas: CISO arba jo atstovas pateikia per oficialų portalą per 24 valandas
- Institucijos atsakas: Saugumo komanda įgyvendina gautas instrukcijas per 24 valandas
- Pranešimas apie incidentą: Techninė komanda parengia išsamų vertinimą iki 60 valandų
- Galutinis pateikimas: visi dokumentai pateikti iki 72 valandų termino
Parengti ataskaitų šablonus kiekvienam etapui
Šablonai užtikrina, kad jūsų ataskaitose būtų pateikta visa reikiama informacija, tuo pačiu sutrumpinant pasiruošimo laiką. Sukurkite atskirus šablonus ankstyvajam įspėjimui, incidentų pranešimui ir galutinei ataskaitai, kuriuose būtų visi privalomi NIS2 ir Nyderlandų valdžios institucijų nurodyti laukai.
Jūsų ankstyvojo perspėjimo šablone turi būti: aptikimo laiko žyma, incidento kategorija, paveiktų sistemų santrauka, įtariamos kenkėjiškos veiklos indikatorius (taip/ne), tarpvalstybinio poveikio indikatorius (taip/ne), pagrindinė kontaktinė informacija. Jūsų incidento pranešime pateikiama: sunkumo įvertinimas, poveikio apimtis, paveiktų vartotojų skaičius, kompromitavimo indikatoriai, imtasi pradinių švelninimo priemonių. Galutinėse ataskaitose pateikiama: visa incidento laiko juosta, pagrindinių priežasčių analizė, išsamus poveikio vertinimas, įgyvendintos saugumo priemonės, išmoktos pamokos, prevencinės rekomendacijos.
Išsaugokite šiuos šablonus kaip pildomas formas, prie kurių jūsų komanda galėtų akimirksniu prisijungti. Saugokite juos savo incidentų reagavimo platformoje, saugumo wiki ir neprisijungus prie interneto atliekamose atsarginėse kopijose, kad užtikrintumėte jų prieinamumą sistemos gedimų atveju.
4 veiksmas. Integruokite ataskaitų teikimą į mokymus ir valdymą
Jūsų ataskaitų teikimo procedūros neveikia, jei darbuotojai nesupranta savo vaidmenų arba jei valdymo struktūros nepalaiko greito sprendimų priėmimo. Jums reikia sistemingų mokymų ir valdybos lygio priežiūros , kad jūsų organizacija kiekvieną kartą teisingai vykdytų savo kibernetinio saugumo incidentų ataskaitų teikimo pareigas. Tai reiškia, kad ataskaitų teikimo įsipareigojimus reikia integruoti į esamas saugumo mokymo programas ir sukurti aiškią atskaitomybę valdymo lygmeniu.
Apmokykite visus darbuotojus aptikimo ir eskalavimo klausimais
Privalote apmokyti visus darbuotojus atpažinti galimus saugumo incidentus ir tiksliai žinoti, kaip juos perduoti. Jūsų techniniam personalui reikia išsamių mokymų apie klasifikavimo matricą ir ataskaitų teikimo darbo eigas, tačiau netechniniams darbuotojams reikia paprastesnių nurodymų, skirtų neįprastos veiklos pastebėjimui ir neatidėliotinam susisiekimui su tinkamais asmenimis.
Kas ketvirtį vykdykite praktines pratybas , imituojančias realius incidentus, apie kuriuos reikia pranešti. Palydėkite savo reagavimo į incidentus komandą per visą procesą nuo aptikimo iki galutinės ataskaitos pateikimo. Naudokite šias pratybas, kad nustatytumėte procedūrines spragas, patikrintumėte savo šablonus ir įsitikintumėte, kad atsarginiai darbuotojai supranta savo vaidmenis. Dokumentuokite po kiekvienų pratybų išmoktas pamokas ir atitinkamai atnaujinkite savo procedūras.
Bendrojo personalo saugumo suvokimo mokymai turėtų apimti šiuos ataskaitų teikimo pagrindus:
- Kas laikoma potencialiu saugumo incidentu (neįprasti el. laiškai, neteisėti bandymai prisijungti, trūkstami duomenys)
- Su kuo nedelsiant susisiekti (pateikite savo apsaugos komandos kontaktinę informaciją, veikiančią visą parą)
- Ko nedaryti (nebandyti tirti pačiam, netrinkite įrodymų, nelaukite iki pirmadienio)
- Kodėl greitis yra svarbus (reguliuojami terminai pradedami skaičiuoti nuo incidentų aptikimo, o ne pranešimo apie juos)
Apmokykite darbuotojus, kad įtartinos veiklos aptikimas ir pranešimas apie tai nedelsiant apsaugotų tiek organizaciją, tiek juos pačius nuo atsakomybės , o ne tik įvykdytų atitikties reikalavimus.
Integruoti ataskaitų teikimą į esamą valdymą
Jūsų valdybai ir vadovybei reikia reguliariai atnaujinti informaciją apie incidentų pranešimo galimybes ir faktinius incidentus. Planuokite ketvirtines valdymo apžvalgas, kuriose būtų aptartos jūsų ataskaitų teikimo procedūros, visi įvykę incidentai, gauti valdžios institucijų atsakymai ir įgyvendinti procedūrų patobulinimai. Tai sukuria atskaitomybę ir užtikrina, kad vadovybė suprastų ataskaitų teikimo įsipareigojimus.
Paskirkite konkrečią vadovybės atsakomybę už incidentų ataskaitų teikimo atitiktį. Šis asmuo (paprastai jūsų CISO arba vyriausiasis rizikos pareigūnas) tiesiogiai atsiskaito valdybai už pasirengimą, palaiko ryšius su kompetentingomis institucijomis ir yra atsakingas už ataskaitų teikimo priemonių ir mokymų biudžetą. Aiški atsakomybė užkerta kelią painiavai realių incidentų metu, kai sprendimai turi būti priimti greitai.
Į savo saugumo ataskaitų suvestines įtraukite ataskaitų teikimo metriką : laiką nuo aptikimo iki ankstyvojo įspėjimo pateikimo, incidentų, įvykdytų laikantis terminų, procentą, institucijų reagavimo laiką ir atliktus taisomuosius veiksmus. Stebėkite šiuos rodiklius kas mėnesį, kad nustatytumėte tendencijas ir tobulinimo galimybes.

Judėti į priekį
Dabar turite išsamią sistemą, skirtą įvykdyti kibernetinio saugumo incidentų pranešimo pareigas pagal NIS2 ir Nyderlandų įstatymus. Žinote, kokie reglamentai taikomi jūsų organizacijai, kada incidentai viršija pranešimo ribą, kurios institucijos gauna pranešimus, kokia informacija turi būti pateikta kiekvienoje ataskaitoje ir kaip sukurti procedūras, kurios veiktų esant spaudimui. Kitas jūsų žingsnis – nedelsiamas įgyvendinimas.
Pradėkite peržiūrėdami dabartinį incidentų reagavimo planą pagal čia nurodytus reikalavimus. Atnaujinkite klasifikavimo matricą , parenkite ataskaitų šablonus ir apmokykite incidentų reagavimo komandą naujų darbo eigų. Suplanuokite pirmąjį praktinį pratimą per ateinančias 30 dienų, kad išbandytumėte procedūras prieš įvykstant tikram incidentui. Dokumentuokite viską, ką sukuriate, kad jūsų komanda galėtų prie jos iš karto prieiti, kai to prireiks.
Kibernetinio saugumo teisės aktų laikymasis reikalauja abiejų techninė ekspertizė bei teisinių žiniųJei jums reikia pagalbos aiškinant, kaip šie reglamentai taikomi jūsų konkrečiai situacijai, kontaktas Law & More specialių nurodymų. Jų komanda padeda Nyderlandų organizacijoms suprasti sudėtingus kibernetinio saugumo atitikties reikalavimus ir sukurti incidentų reagavimo sistemas, kurios apsaugotų tiek jūsų veiklą, tiek teisinį statusą.



