NIS2-direktivet inför en strikt rapportering i flera steg för ”betydande” cyberincidenter. Berörda verksamheter måste lämna en inledande ”tidig varning” till myndigheterna inom 24 timmar från det att de blivit medvetna om ett hot eller en incident.
24-timmarsregeln är den första fasen i den obligatoriska rapporteringsprocessen enligt NIS2-direktivet (Network and Information Security Directive). Den kräver att ”väsentliga” och ”viktiga” verksamheter underrättar sin nationella CSIRT (Computer Security Incident Response Team) eller behöriga myndighet inom 24 timmar från det att en betydande incident har upptäckts. Denna fas fokuserar på snabbhet snarare än detaljer och fungerar som en snabb varning för att hjälpa myndigheter att identifiera gränsöverskridande mönster.
Europeiska unionen har infört detta krav för att minimera spridningseffekterna av cyberattacker mot kritisk infrastruktur. Genom att ta emot en varning inom 24 timmar kan myndigheter ge tidigt stöd och varna andra organisationer som potentiellt står inför samma hot.
Det är inte alla mindre tekniska fel som utlöser en rapporteringsskyldighet. Enligt NIS2 anses en incident vara betydande om:
För att säkerställa efterlevnad måste organisationer följa en särskild trestegsprocess:
Effektiv efterlevnad kräver fördefinierade interna processer. Organisationer bör säkerställa att följande finns på plats:
24-timmarsregeln i NIS2 flyttar fokus från huruvida en incident ska rapporteras till hur snabbt den kan rapporteras. För att lyckas krävs en robust styrningsstruktur och digitala verktyg som ger en centraliserad översikt över risk- och efterlevnadsstatus.
Den gäller för företag som kategoriseras som "väsentliga" eller "viktiga" inom NIS2-sektorerna, som omfattar energi, transport, bank, hälsa och digital infrastruktur.
Om tidsfristen inte iakttas kan det leda till betydande administrativa böter, som kan uppgå till 10 miljoner euro eller 2 % av den totala globala årsomsättningen, beroende på vilket belopp som är högst.
Nej. 24-timmarsvarningen syftar enbart till att underrätta myndigheterna. Den fördjupade tekniska analysen hör till 72-timmarsrapporten och enmånadsrapporten.
House of Control är ett mjukvaruföretag. Vi tillhandahåller inte konsulttjänster relaterade till NIS2-efterlevnad. Att följa denna guide garanterar därför inte efterlevnad av alla rättsliga krav i NIS2. Innehållet i denna artikel baseras på vår egen granskning av NIS2-kraven och vår erfarenhet av regelefterlevnad, samt inspiration från olika organisationer som erbjuder rådgivningstjänster. Vi tar inte på oss något ansvar för bristande efterlevnad av NIS2-kraven eller för konsekvenser som uppstår till följd av användningen av denna guide.