En softwarevirksomhed, der læser om Cyber Resilience Acts tidlige varsling på 24 timer, og en virksomhed, der læser om NIS2's tidlige varsling på 24 timer, læser to forskellige love, som har valgt de samme tal. Forordning (EU) 2024/2847, CRA, lægger pligten på fabrikanten af et produkt med digitale elementer, i artikel 14. Direktiv (EU) 2022/2555, NIS2, lægger den på væsentlige og vigtige enheder, i artikel 23, og Kommissionens gennemførelsesforordning (EU) 2024/2690 siger, for cloud- og andre digitale udbydere, hvad "væsentlig" betyder. Hvilken lov der rammer en softwarevirksomhed, afgøres af, hvad den leverer: et produkt, som kunden selv kører, eller en tjeneste, som kunden tilgår. Denne artikel handler om det, der sker efter den afgørelse, når noget går galt: de to ure side om side, tærsklerne og den ene procedure, der tjener begge.

Hvem er under hvilket ur

CRA artikel 14 gælder for fabrikanten af et produkt med digitale elementer, der er bragt i omsætning på EU-markedet, siden den 11. september 2026, uanset virksomhedens størrelse, også for produkter, der allerede er på markedet. Udløserne er en aktivt udnyttet sårbarhed i produktet og en alvorlig hændelse, der har indvirkning på produktets sikkerhed; de to er defineret her.

NIS2 artikel 23 gælder for en væsentlig eller vigtig enhed: en offentlig eller privat enhed "af den type, der er omhandlet i bilag I eller II", som mindst er en mellemstor virksomhed efter henstilling 2003/361/EF, altså hverken mikro eller lille, groft sagt 50 ansatte eller flere, eller over 10 mio. EUR i både omsætning og balance, "og som leverer deres tjenester eller udfører deres aktiviteter inden for Unionen" (artikel 2(1)). Udbydere af cloudcomputingtjenester står i bilag I under digital infrastruktur, og artikel 6(30) definerer en cloudcomputingtjeneste som "en digital tjeneste, som muliggør on demand-administration og giver bred fjernadgang til en skalerbar og elastisk pulje af delbare computerressourcer". Artikel 2(2) opregner de tilfælde, der gælder uanset størrelse, blandt dem DNS- og topdomænetjenester, tillidstjenesteudbydere og den eneste udbyder af en tjeneste, der er væsentlig for kritiske samfundsmæssige eller økonomiske aktiviteter. Udløseren er "enhver hændelse, der har en væsentlig indvirkning på leveringen af deres tjenester", en væsentlig hændelse.

En virksomhed, der sælger en installeret klient med sin egen cloud bagved, eller som sælger den samme funktionalitet som software og som tjeneste, kan være under begge: fabrikant for produktet, enhed for tjenesten. De afgørende spørgsmål er de to ovenfor, stillet hver for sig. NIS2-halvdelen besvares på skrift af værktøjet til anvendelsesområdet, med typen af enhed, størrelsesreglen og statens lov.

De to ure side om side

CRA artikel 14, fabrikanten NIS2 artikel 23, enheden
Udløser En aktivt udnyttet sårbarhed i produktet eller en alvorlig hændelse, der påvirker produktets sikkerhed (14(1), 14(3)) En væsentlig hændelse, der påvirker leveringen af enhedens tjenester (23(1), 23(3))
Modtager Den CSIRT, der er udpeget som koordinator i staten for fabrikantens hovedforretningssted, og ENISA, samtidig (14(7)) Enhedens nationale CSIRT eller, hvor staten bestemmer det, dens kompetente myndighed (23(1), 23(4))
Kanal ENISA's fælles indberetningsplatform, og intet andet tæller (14(7), artikel 16) Som medlemsstaten fastsætter; ingen EU-platform
Tidlig varsling Inden for 24 timer efter at have fået kendskab; ved en sårbarhed de medlemsstater, hvor produktet er tilgængeligt (14(2)(a)); ved en hændelse, om der er mistanke om ulovlige eller ondsindede handlinger (14(4)(a)) Inden for 24 timer efter at have fået kendskab; om der er mistanke om ulovlige eller ondsindede handlinger, og om der kan være grænseoverskridende virkning (23(4)(a))
Underretning Inden for 72 timer: generelle oplysninger, en indledende vurdering, trufne foranstaltninger og foranstaltninger, brugerne kan tage, følsomhed (14(2)(b), 14(4)(b)) Inden for 72 timer: en ajourføring af den tidlige varsling, en indledende vurdering med alvor og virkning, kompromitteringsindikatorer, hvor de findes (23(4)(b)); 24 timer for tillidstjenesteudbydere
Foreløbig rapport På koordinatorens anmodning (14(6)) På anmodning fra CSIRT'en eller den kompetente myndighed (23(4)(c))
Endelig rapport Sårbarhed: inden for 14 dage efter, at en korrigerende eller afbødende foranstaltning er tilgængelig (14(2)(c)); hændelse: inden for en måned efter underretningen på 72 timer (14(4)(c)) Inden for en måned efter underretningen på 72 timer, med de samme fire indhold plus grænseoverskridende virkning; er hændelsen stadig i gang, da en statusrapport på det tidspunkt og en endelig rapport inden for en måned efter håndteringen (23(4)(d), (e))
Svar til jer Intet lovet En indledende tilbagemelding "hvor det er muligt, inden for 24 timer efter modtagelsen af den ... tidlige varsling", vejledning efter anmodning og henvisning til retshåndhævelsen, hvor der er mistanke om en forbrydelse (23(5))
Brugere og modtagere Informere berørte brugere og, hvor det er relevant, alle brugere om sårbarheden eller hændelsen og om foranstaltninger, de kan træffe (14(8)) Underrette modtagerne om væsentlige hændelser, der sandsynligvis påvirker dem, og om væsentlige cybertrusler og modforholdsregler (23(1), 23(2))
Ansvar "Underretningen i sig selv ... medfører ikke et øget ansvar for den underrettende fysiske eller juridiske person" (artikel 17(4)) "Underretningen i sig selv medfører ikke et øget ansvar for den underrettende enhed" (23(1))

To ting er identiske med vilje. Tidspunktet: begge ure løber fra "at få kendskab", og Kommissionens CRA-vejledning siger, at den har tilpasset sin definition til betragtning 31 i NIS2-gennemførelsesforordningen, så den samme test om rimelig grad af sikkerhed starter begge. Og den endelige rapports struktur: en måned efter underretningen på 72 timer for en hændelse efter begge love. Det ene ur, der er af en anden art, er CRA's endelige rapport om sårbarheder, som løber fra rettelsen, ikke fra kendskabet, og de fleste gennemgange får det forkert.

Hvad "væsentlig" betyder for en cloududbyder

NIS2 artikel 23(3) gør en hændelse væsentlig, hvis "den har forårsaget eller er i stand til at forårsage alvorlige driftsforstyrrelser af tjenesterne eller økonomiske tab for den berørte enhed", eller "den har påvirket eller er i stand til at påvirke andre fysiske eller juridiske personer ved at forårsage betydelig materiel eller immateriel skade". For de digitale udbydere i gennemførelsesforordningens artikel 3(1) erstatter forordningen det skøn med tal. Artikel 3(1) gælder for dem alle; en hændelse er væsentlig, hvis et eller flere af disse er opfyldt:

a) hændelsen har forårsaget eller er i stand til at forårsage direkte økonomiske tab for den relevante enhed, som overstiger 500 000 EUR eller 5 % af den relevante enheds samlede årsomsætning i det foregående regnskabsår, alt efter hvad der er lavest b) hændelsen har forårsaget eller er i stand til at forårsage afsløring af den relevante enheds forretningshemmeligheder ... c) hændelsen har forårsaget eller er i stand til at forårsage en fysisk persons død d) hændelsen har forårsaget eller er i stand til at forårsage betydelig skade på en fysisk persons helbred e) der er opnået formodet ondsindet og uautoriseret adgang til net- og informationssystemer, hvilket kan forårsage alvorlige driftsforstyrrelser

plus reglen om tilbagevendende hændelser i artikel 4, hændelser, der er indtruffet mindst to gange inden for seks måneder, har samme åbenlyse grundlæggende årsag og samlet opfylder det økonomiske kriterium, og sektorkriterierne i artikel 5 til 14. Artikel 7 tilføjer for udbydere af cloudcomputingtjenester fire, med forordningens ord:

  • en leveret cloudcomputingtjeneste er fuldstændig utilgængelig i mere end 30 minutter;
  • tilgængeligheden af en cloudcomputingtjeneste er begrænset for mere end 5 % af tjenestens brugere i Unionen eller for mere end 1 mio. af dem, alt efter hvilket tal der er lavest, i mere end en time;
  • integriteten, fortroligheden eller autenticiteten af lagrede, overførte eller behandlede data vedrørende tjenesten er bragt i fare som følge af en formodet ondsindet handling;
  • de samme data er bragt i fare i et omfang, der påvirker mere end 5 % af tjenestens brugere i Unionen eller mere end 1 mio. af dem, alt efter hvilket tal der er lavest.

Artikel 3(2) udelukker "planlagte driftsafbrydelser og forventede konsekvenser af planlagt vedligeholdelsesarbejde". Artikel 3(3) siger, hvordan brugere tælles: kunder med kontrakt og de fysiske og juridiske personer med tilknytning til erhvervskunder, som anvender tjenesten. Udbydere af administrerede tjenester og af administrerede sikkerhedstjenester har de samme fire kriterier i artikel 10; datacentre, CDN'er, markedspladser, søgemaskiner, sociale netværk og tillidstjenester har deres egne i artikel 8, 9 og 11 til 14.

Læst op imod CRA's "alvorlige" hændelse i artikel 14(5), som spørger, om hændelsen påvirker produktets evne til at beskytte fortroligheden, integriteten, tilgængeligheden eller autenticiteten af følsomme eller vigtige data eller funktioner, eller indfører ondsindet kode, handler NIS2-tærsklerne om tjenesten og dens brugere: en halv times fuldstændig utilgængelighed af en cloudtjeneste er efter NIS2 en hændelse, der skal underrettes om, uden yderligere skøn, og en kompromittering af data ved en formodet ondsindet handling er det efter begge love.

Én procedure, to formularer

Virksomheden under begge love har ikke brug for to hændelsesprocesser. Den har brug for én vurdering med to udfald. Den mistænkelige begivenhed kommer ind ad de samme kanaler; den indledende vurdering spørger, hurtigt, først om et produkts sikkerhed er påvirket, eller om en produktsårbarhed udnyttes, og dernæst om tjenesten har krydset en tærskel i artikel 3 eller artikel 7; "fik kendskab" registreres én gang, i UTC, med begrundelsen; og de to ure løber derfra ind i to formularer, én på ENISA's platform for produktet, én ad den nationale kanal for tjenesten. De endelige rapporter forfalder i samme måned, brugerne og modtagerne informeres én gang, og den optegnelse, der viser tidslinjen, er den samme optegnelse.

NIS2-til-ISO 27001-kortlægningen placerer underretningspligten blandt de andre foranstaltninger i artikel 21; siden med CRA-frister beregner de tre produktfrister og nævner koordinatoren for hver stat. StandardOS fører begge sæt optegnelser, med tidsstemplet for kendskab og de frister, der er afledt af det, ét sted.

Kilder

  • Direktiv (EU) 2022/2555 (NIS2), artikel 2(1) og (2), artikel 6(30), artikel 21(1), artikel 23(1) til (5), bilag I.
  • Kommissionens gennemførelsesforordning (EU) 2024/2690, betragtning 31, artikel 3, 4, 7, 10 og 5 til 14, læst på EUR-Lex.
  • Forordning (EU) 2024/2847 (CRA), artikel 14(1) til (8), artikel 16, artikel 17(4), artikel 69(3).
  • Europa-Kommissionen, Kommissionens vejledning om anvendelsen af forordning (EU) 2024/2847, C(2026) 5252 af 27. juli 2026, punkt 212.
  • Kommissionens henstilling 2003/361/EF, bilag, artikel 2, for størrelsesklasserne.

Dette er ikke juridisk rådgivning. NIS2 er et direktiv, så modtageren, kanalen og underretningens form fastsættes af hver medlemsstats gennemførelse; uret og tærsklerne ovenfor er EU-teksten.