NIS2-direktivet indfører en streng flertrins-tidslinje for rapportering af "væsentlige" sikkerhedshændelser. Berørte organisationer skal sende en første meddelelse til myndighederne inden for 24 timer efter, at de er blevet opmærksomme på en trussel eller hændelse.
24-timers reglen er den første fase af den obligatoriske rapporteringsproces under net- og informationssikkerhedsdirektivet (NIS2). Den kræver, at "væsentlige" og "vigtige" enheder underretter deres nationale CSIRT (Computer Security Incident Response Team) eller kompetente myndighed inden for 24 timer efter, at de har opdaget en alvorlig hændelse. Denne fase fokuserer på hastighed frem for detaljer og fungerer som en hurtig advarsel, der hjælper myndighederne med at opdage mønstre på tværs af grænser.
EU indførte dette krav for at minimere følgevirkningerne af databrud på tværs af kritisk infrastruktur. Ved at modtage en advarsel inden for 24 timer kan myndighederne yde tidlig hjælp og advare andre organisationer, der potentielt står over for den samme trussel.
Det er ikke alle mindre tekniske fejl, der udløser en rapporteringsforpligtelse. Ifølge NIS2 betragtes en hændelse som væsentlig, hvis:
For at overholde reglerne skal organisationer følge en specifik rapporteringsproces i tre trin:
Læs mere: NIS2-direktivets 24-timers-regel: Håndtering af krav til indberetning af hændelser.
Effektiv overholdelse kræver foruddefinerede interne processer. Organisationer bør sikre, at følgende elementer er på plads:
24-timers reglen i NIS2 flytter fokus fra, om en hændelse skal rapporteres, til hvor hurtigt den kan anmeldes. Succes afhænger af en robust ledelsesstruktur og digitale værktøjer, der giver et centralt overblik over risiko- og compliancestatus.
Den gælder for virksomheder, der er kategoriseret som "væsentlige" eller "vigtige" inden for NIS2-sektoren, som omfatter energi, transport, bankvæsen, sundhed og digital infrastruktur.
Manglende overholdelse af fristen kan resultere i betydelige administrative bøder, som kan beløbe sig til op til 10 millioner euro eller 2 % af den samlede globale årsomsætning, alt efter hvad der er højest.
Nej, det behøver du ikke. Den 24-timers advarsel er kun beregnet til at underrette myndighederne. Den dybdegående tekniske analyse er forbeholdt 72-timers- og 1-måneders-rapporterne.
Vigtig information: House of Control er en softwarevirksomhed. Vi leverer ikke konsulenttjenester i forbindelse med NIS2-overholdelse. At følge denne vejledning garanterer derfor ikke overholdelse af alle juridiske krav i NIS2. Indholdet i denne artikel er baseret på vores egen gennemgang af NIS2-kravene og vores erfaring med overholdelse af lovgivningen samt inspiration fra forskellige organisationer, der tilbyder rådgivningstjenester. Vi påtager os intet ansvar for manglende overholdelse af NIS2-kravene eller for konsekvenser som følge af brugen af denne vejledning.