Povinnosti hlásenia kybernetických bezpečnostných incidentov: Ako ich dodržiavať

Povinnosti hlásenia kybernetických bezpečnostných incidentov: Ako ich dodržiavať

Vaša organizácia zistí nezvyčajnú sieťovú aktivitu. Váš IT tím to vyšetrí a nájde neoprávnený prístup k údajom zákazníkov. Vy hrozbu zastavíte. Teraz prichádza naliehavá otázka: musíte to nahlásiť úradom? Komu presne? Aké informácie poskytnete? Koľko máte času?

Podľa NIS2 a holandského práva musia mnohé organizácie hlásiť kybernetické incidenty vládnym orgánom v prísnych lehotách. Zvyčajne máte 24 až 72 hodín od ich zistenia. Predpisy špecifikujú, ktorý orgán dostane vašu správu, aké informácie musíte poskytnúť a aké sú požiadavky na formát. Ak zmeškáte lehotu alebo nahlásite nesprávnemu orgánu, budete čeliť značným pokutám, opatreniam na presadzovanie práva a právnej zodpovednosti, ktorá môže presiahnuť samotný pôvodný incident.

Táto príručka vám presne ukáže, ako si splniť svoje oznamovacie povinnosti. Dozviete sa, ktoré zákony sa vzťahujú na vašu organizáciu, kedy je potrebné incident nahlásiť, ktoré orgány treba v každej fáze informovať, aké informácie každé hlásenie potrebuje a ako vytvoriť postupy, ktoré skutočne fungujú. Preskočíme právnický žargón a zameriame sa na praktické kroky, ktoré môžete podniknúť hneď teraz, aby ste dodržali predpisy a ochránili svoju organizáciu.

Aké sú vaše povinnosti týkajúce sa hlásenia kybernetických bezpečnostných incidentov

Vaše povinnosti týkajúce sa hlásenia kybernetických incidentov závisia od veľkosti vašej organizácie, odvetvia a služieb, ktoré poskytujete. Základné subjekty (energia, doprava, bankovníctvo, zdravotníctvo, kritická infraštruktúra) a dôležité subjekty (poštové služby, nakladanie s odpadom, poskytovatelia digitálnych služieb, výroba potravín) čelia povinnému hláseniu podľa NIS2. Ak prevádzkujete kritickú infraštruktúru alebo digitálne služby pre holandských spotrebiteľov, takmer určite spadáte pod tieto pravidlá.

Tri fázy podávania správ, ktoré musíte dokončiť

Čelíte trom samostatným oznamovacím povinnostiam s rôznymi termínmi. Vaša prvá povinnosť začína do 24 hodín od zistenia závažného incidentu: odošlete včasné varovanie vášmu tímu CSIRT (Computer Security Incident Response Team) alebo príslušnému orgánu. Toto počiatočné oznámenie označí incident a uvedie, či máte podozrenie na škodlivú činnosť alebo cezhraničný dopad.

Tri fázy podávania správ, ktoré musíte dokončiť

Do 72 hodín odošlete oznámenie o incidente. Táto správa obsahuje vaše počiatočné posúdenie závažnosti, dopadu, postihnutých systémov a dostupných indikátorov kompromitácie. Poskytnete technické podrobnosti, ktoré pomôžu orgánom pochopiť rozsah a povahu narušenia.

Organizácie, ktoré tieto termíny nedodržia, čelia pokutám až do výšky 10 miliónov eur alebo 2 % z celosvetového ročného obratu v rámci NIS2, podľa toho, ktorá suma je vyššia.

Vaša záverečná správa bude doručená do jedného mesiaca od oznámenia incidentu. Tento komplexný dokument podrobne popisuje celý rozsah incidentu, analýzu základnej príčiny, zmierňujúce opatrenia, ktoré ste zaviedli, a cezhraničné vplyvy. Ak incident stále riešite po uplynutí tohto mesiaca, predložíte správu o pokroku a potom záverečnú správu do jedného mesiaca od jeho vyriešenia.

Ďalšie povinnosti nad rámec úvodného nahlásenia

Dotknuté strany musíte informovať aj vtedy, keď významný incident ovplyvní príjemcov služieb. Toto oznámenie sa doručí bez zbytočného odkladu a zahŕňa praktické kroky, ktoré môžu príjemcovia podniknúť na svoju ochranu. Konkrétne pre poskytovateľov dôveryhodných služieb sa 72-hodinová lehota skracuje na 24 hodín v prípade incidentov ovplyvňujúcich dôveryhodné služby.

Váš CSIRT alebo príslušný orgán zareaguje do 24 hodín od prijatia vášho včasného varovania a poskytne počiatočnú spätnú väzbu a operačné usmernenia týkajúce sa zmierňujúcich opatrení.

Krok 1. Zistite, ktoré zákony EÚ a Holandska sa na vás vzťahujú

Predtým, ako k incidentu dôjde, musíte určiť, ktoré regulačné rámce upravujú vaše povinnosti týkajúce sa hlásenia kybernetických bezpečnostných incidentov. NIS2 (smernica o bezpečnosti sietí a informácií) sa uplatňuje v celom Holandsku, ale DORA (zákon o digitálnej operačnej odolnosti) a špecifické holandské implementačné pravidlá vytvárajú pre určité sektory dodatočné povinnosti. Začnite hodnotením svojej organizácie podľa kritérií každého rámca.

Skontrolujte, či sa NIS2 vzťahuje na vašu organizáciu

NIS2 sa uplatňuje, ak spĺňate podmienky pre základný alebo dôležitý subjekt . Medzi základné subjekty patria organizácie v oblasti energetiky, dopravy, bankovníctva, infraštruktúry finančného trhu, zdravotníctva, pitnej vody, odpadových vôd, digitálnej infraštruktúry, verejnej správy a vesmíru. Medzi dôležité subjekty patria poštové služby, nakladanie s odpadom, chemikálie, výroba potravín, výroba, poskytovatelia digitálnych služieb a výskumné organizácie.

Skontrolujte, či sa NIS2 vzťahuje na vašu organizáciu

Veľkosť vašej organizácie je dôležitá iba pre poskytovateľov digitálnych služieb (DSP). Pod NIS2 spadáte ako DSP, ak prevádzkujete online trhovisko, cloudovú službu alebo vyhľadávač s najmenej 50 zamestnancami a ročným obratom 10 miliónov EUR alebo celkovými aktívami 10 miliónov EUR . Všetky ostatné základné a dôležité subjekty čelia povinnostiam bez ohľadu na veľkosť.

Ak prevádzkujete kritickú infraštruktúru alebo ste boli predtým určení podľa starej smernice NIS (Wbni), automaticky spĺňate podmienky NIS2.

Holandská vláda vedie register určených subjektov. Svoj status si overte u príslušného orgánu vo vašom sektore (energetická a digitálna infraštruktúra sa podávajú správy pre RDI; finančné služby pre AFM a DNB; zdravotníctvo pre IGJ). Mali by ste si to overiť pred januárom 2026 , kedy sa začne sprísnené presadzovanie predpisov.

Zistite, či DORA pokrýva vaše finančné služby

Nariadenie DORA sa vzťahuje samostatne na finančné inštitúcie a poskytovateľov IKT služieb , ktorí im slúžia. Pod nariadenie DORA spadáte, ak pôsobíte ako úverová inštitúcia, poskytovateľ platobných služieb, poisťovňa, investičná spoločnosť, poskytovateľ služieb v oblasti kryptoaktív alebo inštitúcia elektronických peňazí. Toto nariadenie funguje súbežne s nariadením NIS2 s vlastnými požiadavkami na podávanie správ.

Poskytovatelia finančných služieb hlásia významné incidenty nielen RDI, ale aj AFM (prostredníctvom portálu AFM) aj DNB (prostredníctvom služby My DNB). Všetky zmluvné dohody s tretími stranami v oblasti IKT pre kritické alebo dôležité funkcie musíte tiež zaregistrovať prostredníctvom týchto portálov v stanovených časových rámcoch.

Posúďte povinnosti svojho poskytovateľa digitálnych služieb

Wbni ( holandská implementácia ) vytvára špecifické povinnosti, ak poskytujete online trhoviská, cloud computing alebo vyhľadávače . Incidenty hlásite RDI aj CSIRT-DSP (špecializovanému tímu pre reakciu na incidenty pre poskytovateľov digitálnych služieb). Na rozdiel od základných subjektov v iných sektoroch čelíte limitom veľkosti: 50+ zamestnancov a obrat alebo aktíva viac ako 10 miliónov EUR.

Poskytovatelia dôveryhodných služieb čelia podľa nariadenia eIDAS skráteným lehotám . Významné incidenty ovplyvňujúce dôveryhodné služby musíte nahlásiť do 24 hodín namiesto štandardných 72 hodín, ktoré platia pre iné subjekty.

Krok 2. Definujte, kedy je potrebné incident nahlásiť

Na určenie, či incident prekročí prahovú hodnotu pre nahlásenie, potrebujete konkrétne kritériá. Zákon definuje závažné incidenty ako tie, ktoré spôsobujú vážne narušenie prevádzky, finančné straty alebo značné škody iným osobám. Vaše povinnosti týkajúce sa nahlasovania kybernetických bezpečnostných incidentov začínajú v momente, keď zistíte incident spĺňajúci tieto kritériá, nie až po ukončení jeho vyšetrovania. To znamená, že musíte rozhodnutia o nahlásení robiť rýchlo, často s neúplnými informáciami.

Posúďte prah závažnosti pre vašu organizáciu

Incident sa kvalifikuje ako významný, keď naruší vaše základné služby alebo má značný finančný dopad . NIS2 rozdeľuje dve hlavné kategórie: incidenty, ktoré vážne narušia vašu prevádzku alebo spôsobia finančné straty, a incidenty, ktoré postihujú iné strany spôsobením značných materiálnych alebo nemateriálnych škôd. Nahláste, kedy sa uplatňuje ktorákoľvek z kategórií.

Posúďte prah závažnosti pre vašu organizáciu

Prerušenie prevádzky znamená, že nemôžete poskytovať služby zákazníkom, zlyhajú kritické systémy alebo stratíte prístup k dôležitým údajom. Finančné straty zahŕňajú priame náklady, ako sú platby výkupného, ​​náklady na vymáhanie, strata príjmov alebo regulačné pokuty. Zákon nešpecifikuje presné limity v eurách, takže vyhodnocujete na základe veľkosti vašej organizácie a relatívneho dopadu incidentu.

Zdokumentujte svoje interné prahové hodnoty ešte predtým, ako dôjde k incidentu. Tým sa zabezpečí konzistentnosť v rozhodnutiach o hlásení a preukáže sa dodržiavanie pravidiel v dobrej viere, ak by orgány neskôr spochybnili váš úsudok.

Pri posudzovaní významnosti zvážte tieto ukazovatele:

  • Dostupnosť službyMajú zákazníci prístup k vašim službám? Ako dlho sú systémy nefunkčné?
  • Integrita údajovDošlo k neoprávnenému prístupu? Ktoré kategórie údajov boli ovplyvnené?
  • Geografický rozsahOvplyvňuje incident viacero lokalít alebo krajín?
  • Vplyv na zákazníkaKoľko používateľov alebo príjemcov čelí prerušeniu služieb?
  • Čas obnoveniaOčakávate riešenie v priebehu hodín, dní alebo týždňov?

Vyhodnotiť cezhraničné a kaskádové účinky

Musíte nahlásiť incidenty s potenciálnym cezhraničným dopadom, aj keď sa domáce dopady zdajú byť malé. Incident ovplyvňujúci vaše holandské operácie môže mať vplyv na zákazníkov, partnerov alebo dodávateľské reťazce v iných členských štátoch EÚ. To spúšťa ohlasovacie povinnosti, pretože orgány koordinujú reakcie cez hranice.

Kaskádové efekty sú rovnako dôležité. Váš incident sa stane predmetom hlásenia, keď naruší služby, ktoré poskytujete iným základným alebo dôležitým subjektom, bez ohľadu na priamy vplyv na koncových používateľov. Napríklad, ak dodávate cloudové služby nemocnici a vaše narušenie bezpečnosti ovplyvní ich pacientske systémy, hlásite na základe ich prevádzkového vplyvu, nielen vašich vlastných strát.

Poskytovatelia dôveryhodných služieb čelia prísnejším prahovým hodnotám . Akýkoľvek incident ovplyvňujúci poskytovanie dôveryhodných služieb (digitálne podpisy, certifikáty, časové pečiatky) si vyžaduje okamžité nahlásenie do 24 hodín. Nečakáte s posúdením, či vplyv spĺňa kritériá všeobecnej významnosti.

Krok 3. Vytvorte si postupy hlásenia incidentov

Potrebujete zdokumentované postupy, ktoré presne špecifikujú, kto čo robí, kedy a ako počas incidentu. Váš plán reakcie na incident musí zahŕňať jasné pracovné postupy hlásenia, ktoré sa automaticky aktivujú, keď váš tím zistí významný incident. Tieto postupy premieňajú vaše povinnosti hlásenia kybernetických bezpečnostných incidentov z abstraktných právnych požiadaviek na konkrétne kroky, ktoré vaši zamestnanci môžu vykonať pod tlakom.

Vytvorte si maticu klasifikácie incidentov

Vaša klasifikačná matica pomáha pracovníkom reagujúcim na incidenty určiť požiadavky na hlásenie v priebehu niekoľkých minút od ich zistenia. Vytvorte tabuľku, ktorá mapuje typy incidentov a úrovne závažnosti s povinnosťami hlásenia, termínmi a oprávneniami príjemcov. Tým sa eliminuje dohadovanie a zabezpečia sa konzistentné rozhodnutia v celej organizácii.

Typ incidentuPrísnosťNahlásiť komuPočiatočný termínOznámenie o incidente
Neoprávnený prístup k údajom zákazníkovvysokýVýskum, výskum a inovácie + CSIRT 24 hodiny 72 hodiny
Ransomvér ovplyvňujúci základné systémykritickýRDI + CSIRT + NCSC 24 hodiny 72 hodiny
DDoS narúša verejné službyvysokýVýskum, výskum a inovácie + CSIRT 24 hodiny 72 hodiny
Kompromitácia dôveryhodnej služby (ak je to relevantné)kritickýVýskum, výskum a inovácie + CSIRT 24 hodiny 24 hodiny
Incident finančných služieb (DORA)vysokýRDI + AFM + DNB 24 hodiny 72 hodiny

Túto maticu aktualizujte vždy, keď sa zmenia predpisy alebo vaša organizácia pridá nové služby. Testujte ju štvrťročne pomocou realistických scenárov, aby ste identifikovali medzery alebo nejasnosti.

Navrhnite si pracovný postup pre notifikácie

Váš pracovný postup musí špecifikovať presnú postupnosť krokov od detekcie incidentu až po konečné nahlásenie. Zdokumentujte, kto iniciuje nahlasovanie, kto kontroluje a schvaľuje oznámenia, kto ich predkladá a kto udržiava kontakt s úradmi. Pre každú úlohu priraďte záložných pracovníkov, ktorí budú pokrývať absencie.

Navrhnite si pracovný postup pre notifikácie

Váš pracovný postup by mal predpokladať, že k incidentom dochádza mimo pracovnej doby, keď vrcholový manažment nemusí byť okamžite k dispozícii. Zaveďte schvaľovacie mechanizmy, ktoré zabránia oneskoreniam.

Vytvorte si formát kontrolného zoznamu, ktorý bude váš tím dodržiavať:

  1. Zistený incident: Vedúci bezpečnostného tímu posúdi situáciu podľa klasifikačnej matice do 2 hodín
  2. Potvrdený oznamovateľný incident: CISO bol okamžite informovaný a začína s prípravou včasného varovania
  3. Návrh včasného varovania: Uveďte typ incidentu, čas detekcie, podozrivú príčinu, potenciálny cezhraničný vplyv
  4. Právne preskúmanie: Právny zástupca skontroluje návrh do 4 hodín z hľadiska presnosti a úplnosti
  5. Odoslanie: CISO alebo delegát odošle žiadosť prostredníctvom oficiálneho portálu do 24 hodín.
  6. Reakcia úradu: Bezpečnostný tím implementuje pokyny prijaté do 24 hodín
  7. Oznámenie o incidente: Technický tím pripraví podrobné posúdenie do 60 hodín
  8. Konečné podanie: Kompletná dokumentácia odoslaná pred 72-hodinovým termínom

Pripravte šablóny správ pre každú fázu

Šablóny zabezpečujú, že vaše správy obsahujú všetky požadované informácie a zároveň skracujú čas prípravy. Vytvorte si samostatné šablóny pre včasné varovanie, oznámenie o incidentoch a záverečnú správu, ktoré obsahujú všetky povinné polia stanovené NIS2 a holandskými orgánmi.

Vaša šablóna včasného varovania potrebuje: časovú pečiatku detekcie, kategóriu incidentu, súhrn postihnutých systémov, indikátor podozrenia na škodlivú aktivitu (áno/nie), indikátor cezhraničného dopadu (áno/nie), primárne kontaktné informácie. Vaše oznámenie o incidente obsahuje: posúdenie závažnosti, rozsah dopadu, počet postihnutých používateľov, indikátory kompromitácie, počiatočné prijaté kroky na zmiernenie dopadu. Záverečné správy obsahujú: kompletný časový harmonogram incidentu, analýzu základnej príčiny, úplné posúdenie dopadu, implementované bezpečnostné opatrenia, získané poznatky, preventívne odporúčania.

Uložte si tieto šablóny ako vyplniteľné formuláre, ku ktorým bude mať váš tím okamžitý prístup. Uložte si ich na platforme pre reakciu na incidenty, v bezpečnostnej wiki a v offline zálohách, aby ste zaistili dostupnosť počas výpadkov systému.

Krok 4. Začlenenie podávania správ do školení a riadenia

Vaše postupy hlásenia zlyhávajú, ak zamestnanci nerozumejú svojim úlohám alebo ak štruktúry riadenia nepodporujú rýchle rozhodovanie. Potrebujete systematické školenie a dohľad na úrovni predstavenstva , aby ste zabezpečili, že vaša organizácia si vždy správne plní svoje povinnosti hlásenia kybernetických bezpečnostných incidentov. To znamená integráciu povinností hlásenia do vašich existujúcich programov bezpečnostného školenia a vytvorenie jasnej zodpovednosti na úrovni riadenia.

Školenie všetkých zamestnancov o detekcii a eskalácii

Musíte vyškoliť všetkých zamestnancov , aby rozpoznali potenciálne bezpečnostné incidenty a presne vedeli, ako ich eskalovať. Váš technický personál potrebuje podrobné školenie o klasifikačnej matici a pracovných postupoch hlásenia, ale netechnickí zamestnanci potrebujú jednoduchšie usmernenie zamerané na odhalenie nezvyčajnej aktivity a okamžité kontaktovanie správnych ľudí.

Vykonávajte štvrťročné simulačné cvičenia , ktoré simulujú realistické incidenty vyžadujúce hlásenie. Preveďte svoj tím pre reakciu na incidenty celým procesom od detekcie až po odoslanie záverečnej správy. Použite tieto cvičenia na identifikáciu procedurálnych medzier, otestovanie šablón a overenie, či záložný personál rozumie svojim úlohám. Po každom cvičení zdokumentujte získané poznatky a podľa toho aktualizujte svoje postupy.

Školenie o bezpečnosti pre generálnych zamestnancov by malo zahŕňať tieto základné informácie o podávaní správ:

  • Čo predstavuje potenciálny bezpečnostný incident (nezvyčajné e-maily, pokusy o neoprávnený prístup, chýbajúce údaje)
  • Koho okamžite kontaktovať (poskytnite kontaktné údaje vášho bezpečnostného tímu, ktorý je k dispozícii 24 hodín denne, 7 dní v týždni)
  • Čo nerobiť (nesnažiť sa vyšetrovať sám, nemazať dôkazy, nečakať do pondelka)
  • Prečo je rýchlosť dôležitá (regulačné lehoty začínajú plynúť od zistenia incidentov, nie od ich nahlásenia)

Vyškoliť zamestnancov, ktorí odhaľujú a nahlasujú podozrivú aktivitu okamžite a chránia organizáciu aj ich samých pred zodpovednosťou , nielenže spĺňajú požiadavky na dodržiavanie predpisov.

Integrácia reportingu do existujúceho riadenia

Vaša správna rada a výkonné vedenie potrebujú pravidelné aktualizácie o možnostiach hlásenia incidentov a skutočných incidentoch. Naplánujte si štvrťročné kontroly riadenia, ktoré zahŕňajú vaše postupy hlásenia, všetky incidenty, ku ktorým došlo, prijaté reakcie orgánov a zavedené procedurálne vylepšenia. Tým sa vytvára zodpovednosť a zabezpečuje sa, že vedenie rozumie povinnostiam hlásenia.

Priraďte konkrétnu výkonnú zodpovednosť za dodržiavanie predpisov v oblasti hlásenia incidentov. Táto osoba (zvyčajne váš CISO alebo riaditeľ pre riadenie rizík) podáva priamo správy predstavenstvu o pripravenosti, udržiava vzťahy s príslušnými orgánmi a je zodpovedná za rozpočet na nástroje na hlásenie incidentov a školenia. Jasná zodpovednosť zabraňuje zmätku počas skutočných incidentov, keď sa rozhodnutia musia prijímať rýchlo.

Zahrňte do svojich bezpečnostných panelov metriky prehľadov : čas od detekcie po odoslanie včasného varovania, percento incidentov spĺňajúcich požadované termíny, časy odozvy orgánov a vykonané nápravné opatrenia. Sledujte ich mesačne, aby ste identifikovali trendy a príležitosti na zlepšenie.

infografika o povinnostiach hlásenia kybernetických incidentov

Vpred

Teraz máte kompletný rámec na splnenie vašich povinností hlásenia kybernetických incidentov podľa NIS2 a holandského práva. Viete, ktoré predpisy sa vzťahujú na vašu organizáciu, kedy incidenty prekročia prahovú hodnotu hlásenia, ktoré orgány dostávajú oznámenia, aké informácie musí každá správa obsahovať a ako vytvoriť postupy, ktoré fungujú pod tlakom. Vaším ďalším krokom je okamžitá implementácia.

Začnite preskúmaním vášho aktuálneho plánu reakcie na incidenty v porovnaní s požiadavkami uvedenými v tomto dokumente. Aktualizujte svoju klasifikačnú maticu , pripravte si šablóny správ a zaškoľte svoj tím pre reakciu na incidenty v nových pracovných postupoch. Naplánujte si prvé simulačné cvičenie v priebehu nasledujúcich 30 dní, aby ste otestovali postupy predtým, ako dôjde k skutočnému incidentu. Zdokumentujte všetko, čo vytvoríte, aby k tomu mal váš tím okamžitý prístup, keď ho budete potrebovať.

Dodržiavanie právnych predpisov v oblasti kybernetickej bezpečnosti si vyžaduje oboje technické znalosti a právne znalostiAk potrebujete pomoc s výkladom toho, ako sa tieto nariadenia vzťahujú na vašu konkrétnu situáciu, kontakt Law & More pre špecializované poradenstvo. Ich tím pomáha holandským organizáciám orientovať sa v komplexných požiadavkách na dodržiavanie predpisov v oblasti kybernetickej bezpečnosti a budovať rámce pre reakciu na incidenty, ktoré chránia vaše operácie aj vaše právne postavenie.

Potrebujete právnu pomoc?

Kontakt Law & More pre odborné poradenstvo vo vašich právnych záležitostiach. Náš viacjazyčný tím je pripravený vám pomôcť.

Súvisiace články

Vysoko rizikové systémy umelej inteligencie sú ústredným bodom európskeho nariadenia o umelej inteligencii (nariadenie (EÚ) 2024/1689),

Kybernetické útoky ako ransomvér, phishing, DDoS útoky a počítačové prieniky zriedkakedy postihujú iba organizáciu.
Kybernetická bezpečnosť už nie je čisto technickou záležitosťou. Je to aj právna a riadiaca záležitosť.

Zostaňte informovaní o holandskom práve

Prihláste sa na odber nášho newslettera a získajte najnovšie právne informácie, regulačné aktualizácie a praktické rady.