[{"data":1,"prerenderedAt":10},["ShallowReactive",2],{"article:da:naar-dit-nedbrud-bliver-din-bankkundes-stoerre-haendelse-doras-seks-kriterier-taersklen-paa-to-timer-de-fire-frister-og-de-fakta-din-kunde-faar-brug-for":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"body":9},"da","naar-dit-nedbrud-bliver-din-bankkundes-stoerre-haendelse-doras-seks-kriterier-taersklen-paa-to-timer-de-fire-frister-og-de-fakta-din-kunde-faar-brug-for","Når dit nedbrud bliver din bankkundes større hændelse: DORA's seks kriterier, tærsklen på to timers nedetid i RTS 2024\u002F1772, fristerne på fire timer, 24 timer, 72 timer og én måned i RTS 2025\u002F301, og de fakta, din kunde får brug for fra dig","En finansiel enhed skal indberette en større IKT-relateret hændelse til sin tilsynsmyndighed inden for fire timer efter klassificeringen og senest 24 timer efter, at den blev bekendt med den, følge op inden for 72 timer og afslutte inden for én måned. Om et nedbrud hos dens softwareleverandør er større, afgøres af seks kriterier og tærsklerne i delegeret forordning (EU) 2024\u002F1772: mere end to timers nedetid for en tjeneste, der understøtter en kritisk eller vigtig funktion, mere end 24 timers varighed, mere end 10 procent af kunderne, to eller flere medlemsstater, datatab, 100 000 euro. Hvad hver indberetning skal indeholde efter delegeret forordning (EU) 2025\u002F301, hvilke af de fakta kun leverandøren har, og hvad klausulen om bistand ved hændelser i artikel 30, stk. 2, litra f), gør det til. Læst i EU-Tidende.","2026-09-12","\nEt nedbrud hos en softwareleverandør er en hændelse i leverandørens egen proces. Hos en bank, et forsikringsselskab eller et betalingsinstitut, der kører en kritisk eller vigtig funktion på den software, er det samme nedbrud noget andet: en kandidat til en større IKT-relateret hændelse efter artikel 19 i forordning (EU) 2022\u002F2554, DORA, med en indberetning til tilsynsmyndigheden inden for fire timer efter klassificeringen, en foreløbig rapport inden for 72 timer og en endelig rapport med grundårsager inden for en måned. Klassificeringskriterierne kommer fra artikel 18, tærsklerne fra Kommissionens delegerede forordning (EU) 2024\u002F1772 af 13. marts 2024, i kraft siden den 15. juli 2024, og indberetningernes indhold og frister fra Kommissionens delegerede forordning (EU) 2025\u002F301 af 23. oktober 2024, i kraft siden den 12. marts 2025, med skemaet i gennemførelsesforordning (EU) 2025\u002F302 af samme dato. Denne artikel læser de tre retsakter i EU-Tidende på CELLAR den 12. september 2026, fra leverandørens side: hvilke af dine nedbrud der krydser tærsklerne, hvilke frister der så løber hos din kunde, og hvilke fakta i dens indberetning kun du kan levere. Den er ikke juridisk rådgivning.\n\n## Hvorfor kundens frist er din frist\n\nArtikel 17 i DORA kræver, at den finansielle enhed har en proces for håndtering af hændelser, der klassificerer hændelser efter prioritet, alvor og de berørte tjenesters kritikalitet, og artikel 19, stk. 1, kræver, at den indberetter større hændelser til sin kompetente myndighed. Intet i DORA kræver, at leverandøren indberetter noget til nogen; leverandørens forpligtelse er kontraktlig, og den er litra f) i artikel 30, stk. 2: forpligtelsen til at yde bistand til den finansielle enhed, uden ekstra omkostninger eller til en på forhånd fastsat omkostning, når der indtræffer en IKT-hændelse i forbindelse med tjenesten. Da enhedens indberetninger skal indeholde fakta om hændelsen, som ligger i leverandørens logfiler, er den bistandsklausul i praksis en pligt til at levere de fakta inden for enhedens frister. [Klausultjeklisten](\u002Fdora\u002Fcontract-clauses) bærer klausulen; denne artikel er, hvad det koster at leve op til den.\n\n## De seks kriterier og de tærskler, der gør en hændelse større\n\nArtikel 18, stk. 1, i DORA opregner seks kriterier: berørte kunder, finansielle modparter og transaktioner, herunder omdømmemæssig virkning; hændelsens varighed og tjenestens nedetid; geografisk udbredelse; datatab; de berørte tjenesters kritikalitet; og økonomisk virkning. Den delegerede forordning gør hvert af dem til en væsentlighedstærskel, og artikel 8, stk. 1, gør en hændelse større, hvor den har berørt kritiske tjenester som defineret i artikel 6, og enten tærsklen for datatab i artikel 9, stk. 5, litra b), er nået, eller to eller flere af de øvrige tærskler er nået.\n\nKritiske tjenester, artikel 6, betyder, at hændelsen berører IKT-tjenester eller systemer, der understøtter en kritisk eller vigtig funktion hos enheden, eller finansielle tjenester, der kræver tilladelse eller er under tilsyn, eller udgør en vellykket, ondsindet og uautoriseret adgang til enhedens systemer. En leverandør, hvis produkt understøtter en kritisk eller vigtig funktion, passerer den port pr. definition.\n\nTærsklerne i artikel 9 er: for kunder, modparter og transaktioner mere end 10 procent af de kunder, der bruger den berørte tjeneste, eller mere end 100 000 kunder, eller mere end 30 procent af de finansielle modparter, eller mere end 10 procent af det daglige gennemsnitlige antal eller den daglige gennemsnitlige værdi af transaktioner, eller en kunde, enheden har identificeret som relevant; for omdømmemæssig virkning medieomtale, gentagne klager, sandsynlig manglende evne til at opfylde reguleringsmæssige krav, eller sandsynligt tab af kunder med væsentlig virkning; for varighed og nedetid en varighed på mere end 24 timer eller en nedetid på mere end to timer for IKT-tjenester, der understøtter kritiske eller vigtige funktioner; for geografisk udbredelse en virkning i to eller flere medlemsstater; for datatab enhver virkning på tilgængelighed, autenticitet, integritet eller fortrolighed, der skader enhedens forretningsmål eller dens overholdelse af regler, eller enhver vellykket ondsindet uautoriseret adgang, der kan føre til datatab; og for økonomisk virkning omkostninger og tab, der overstiger eller sandsynligvis vil overstige 100 000 euro.\n\nLæst fra leverandørens side er to af dem dine. Et nedbrud på to timer i et produkt, der understøtter en kritisk eller vigtig funktion, når nedetidstærsklen alene; en hændelse, der varer mere end 24 timer fra indtræden til løsning, når varighedstærsklen, og artikel 3 lader varigheden løbe fra indtræden, eller fra den logpost, der viser indtræden, ikke fra opdagelsen. Læg én tærskel til, en anden medlemsstat blandt kundens kunder eller en virkning på dataintegriteten, og hændelsen er større. Artikel 8, stk. 2, tilføjer, at tilbagevendende hændelser med samme grundårsag, mindst to gange inden for seks måneder, tæller sammen, så en ustabil release, der lægger tre kunder ned i fyrre minutter hver måned, samlet kan blive én større hændelse.\n\n## De tre indberetninger og deres frister\n\nArtikel 19, stk. 4, i DORA fastsætter tre indsendelser, og artikel 5 i delegeret forordning (EU) 2025\u002F301 fastsætter deres frister: den første underretning så tidligt som muligt og under alle omstændigheder inden for fire timer efter klassificeringen af hændelsen som større, og senest 24 timer efter det tidspunkt, hvor enheden blev bekendt med den; den foreløbige rapport senest inden for 72 timer efter den første underretning, selv hvor intet har ændret sig, med en opdateret foreløbig rapport, når de normale aktiviteter er genoprettet; og den endelige rapport senest én måned efter den foreløbige rapport eller dens seneste opdatering. Hvor enheden først klassificerer hændelsen som større senere end 24 timer efter, at den blev bekendt med den, løber de fire timer fra klassificeringen. En enhed, der ikke kan overholde en frist, informerer myndigheden, før fristen udløber, og forklarer hvorfor. En frist, der falder på en weekend eller en helligdag, flyttes til middag den næste arbejdsdag, undtagen for kreditinstitutter, centrale modparter, markedspladser og enheder, der er væsentlige eller vigtige efter NIS2, for hvem de første og foreløbige frister ikke flyttes.\n\nSammenlign med de frister, du måske allerede kender. [CRA's tidlige varsling på 24 timer](\u002Farticles\u002Fwhen-does-the-cra-24-hour-clock-start-becoming-aware) og [NIS2's underretninger på 24 timer og 72 timer](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) løber fra leverandørens egen viden. DORA's frister løber hos kunden, og de fire timer fra klassificeringen er den korteste af de tre ordninger.\n\n## Hvad hver indberetning indeholder, og hvilke fakta der er dine\n\nArtikel 1 i delegeret forordning (EU) 2025\u002F301 opregner de generelle oplysninger i hver indsendelse: enhedens navn, LEI og type, hvem der indsender, kontaktoplysninger, moderselskabet, valutaen. Artikel 2 opregner, hvad den første underretning indeholder: enhedens hændelsesreference, dato og tidspunkt for opdagelse og for klassificering, en beskrivelse, de kriterier, hændelsen blev klassificeret som større på grundlag af, de berørte medlemsstater, hvordan den blev opdaget, hvor det er tilgængeligt dens oprindelse, om en beredskabsplan blev aktiveret, og andre relevante oplysninger. Artikel 3 opregner den foreløbige rapport: myndighedens reference, dato og tidspunkt for indtræden, dato og tidspunkt for genoprettelse af normale aktiviteter, hvordan kriterierne blev opfyldt, hændelsens type, hvor det er relevant de trusler og teknikker, en trusselsaktør brugte, de berørte funktionsområder og forretningsprocesser, de berørte infrastrukturkomponenter, virkningen på kundernes finansielle interesser, indberetning til andre myndigheder, de midlertidige foranstaltninger, der er truffet eller planlagt, og kompromitteringsindikatorer. Artikel 4 opregner den endelige rapport: grundårsagerne, datoer og tidspunkter for, hvornår hændelsen blev løst og grundårsagerne håndteret, løsningen, oplysninger af betydning for afviklingsmyndigheder, direkte og indirekte omkostninger og tab og finansielle tilbageførsler, og gentagelse.\n\nAf dem er de fakta, der ligger i leverandørens systemer og ingen andre steder: tidspunktet for indtræden, fra dine logfiler; tidspunktet for opdagelse, fra din overvågning; varigheden og nedetiden, målt som artikel 3 måler dem; oprindelsen og hændelsens type; truslerne og teknikkerne og kompromitteringsindikatorerne, hvor hændelsen var et angreb; de berørte infrastrukturkomponenter; de midlertidige foranstaltninger og tidspunktet for genoprettelse; grundårsagerne, tidspunktet for deres håndtering og løsningen. Alt andet, berørte kunder, transaktioner, medlemsstater, omkostninger, omdømmemæssig virkning, tæller kunden, men den tæller det op mod din liste over berørte lejere og regioner.\n\n## Hvad bistandsklausulen bliver til\n\nLitra f) i artikel 30, stk. 2, prissætter bistanden på forhånd eller slet ikke, og indberetningerne ovenfor siger, hvad bistanden er. Inden for kundens første fire timer skylder du tidspunktet for opdagelse, en beskrivelse, oprindelsen hvor den kendes og din vurdering af nedetiden indtil nu, for det klassificerer kunden på. Inden for 72 timer skylder du tidspunktet for indtræden fra logfilerne, de berørte komponenter, de trufne foranstaltninger og, hvis en angriber var involveret, teknikkerne og kompromitteringsindikatorerne, for den foreløbige rapport forfalder, uanset om hændelsen er ovre eller ej. Inden for en måned skylder du grundårsagsanalysen med datoer. En leverandør med flere finansielle kunder skylder de samme fakta til hver af dem på hver af deres frister, og derfor lader artikel 7 i gennemførelsesforordning (EU) 2025\u002F302 en tredjepartsudbyder, som indberetningen er udliciteret til, indsende én samlet rapport for flere enheder, men kun hvor hændelsen opstår hos den udbyder, enhederne er i én medlemsstat under én myndighed, hver af dem har klassificeret den som større, og myndigheden har tilladt samling.\n\n## Hvad en ISO 27001-hændelsesproces allerede rummer\n\nRetsakterne nævner ingen standard, og det følgende er StandardOS' læsning af, hvor et ISO\u002FIEC 27001:2022-ledelsessystem rummer fakta, uden formodning om overensstemmelse. Tidspunkterne for opdagelse, indtræden, genoprettelse og løsning er hændelsesregistreringen i A.5.24 til A.5.27 (planlægning, vurdering, respons, læring), hvis registreringen bærer tidsstempler, og foranstaltningerne for logning og overvågning, A.8.15 og A.8.16, er der, hvor indtræden aflæses. De berørte komponenter er aktivfortegnelsen, A.5.9. Grundårsagen og foranstaltningerne er den samme hændelsesregistrering. Foranstaltningen for indsamling af beviser, A.5.28, er den, der frembringer kompromitteringsindikatorer, som en kundes indberetning kan bære. Det, standarden ikke giver dig, er kundens tærskler: to timers nedetid på en kritisk funktion er ikke et alvorsniveau i ISO 27001, det er et tal fra artikel 9, stk. 3, litra b), og hændelsesprocessen skal vide, hvilke kunder der kører kritiske eller vigtige funktioner på hvilke komponenter, for at udløse den i tide.\n\n## Hvad du bør gøre før den første anmodning inden for fire timer\n\nRegistrér indtræden, opdagelse, genoprettelse og løsning som tidsstempler i hændelsesregistreringen, og mål nedetiden, som artikel 3 gør, fra den første delvise utilgængelighed til fuld genoprettelse. Hold en liste over, hvilke kunder der kører kritiske eller vigtige funktioner på hvilke komponenter og regioner, så et nedbrud på to timer udløser bistandsklausulen for de rigtige kunder uden at vente på, at de spørger. Skriv bistandsleverancerne ind i kontrakten som fakta ovenfor med deres tidspunkter, og prissæt dem på forhånd. Tag så hændelsesregistreringen med til due diligence, for [artiklen om leverandørpolitikken](\u002Farticles\u002Fdora-vendor-due-diligence-rts-2024-1773-the-six-questions-the-five-sources-of-assurance-the-eight-conditions-for-relying-on-your-certificate-and-the-five-reports) viser, at hændelsesrapporter er en af de fem rapporter, hver finansiel kundes politik kræver, og [DORA-hubben](\u002Fdora) rummer datoerne for forordningen og dens retsakter.\n",1789383970461]