[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:da:nis2-haendelsesfristen-for-en-softwarevirksomhed-24-timer-72-timer-en-maaned-hvad-der-goer-en-haendelse-vaesentlig-for-en-cloududbyder-og-en-side-der-skriver-de-tre-rapporter":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"da","nis2-haendelsesfristen-for-en-softwarevirksomhed-24-timer-72-timer-en-maaned-hvad-der-goer-en-haendelse-vaesentlig-for-en-cloududbyder-og-en-side-der-skriver-de-tre-rapporter","NIS2-hændelsesfristen for en softwarevirksomhed: den tidlige varsling efter 24 timer, underretningen efter 72 timer, den endelige rapport efter en måned, hvad der gør en hændelse væsentlig for en cloududbyder, og en side, der skriver de tre rapporter","Artikel 23, stk. 4, i NIS2 lader tre frister løbe fra det øjeblik, en væsentlig eller vigtig enhed får kendskab til en væsentlig hændelse: en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 og en endelig rapport inden for en måned efter den underretning, med en foreløbig rapport på anmodning og en fremskridtsrapport, hvor hændelsen stadig er i gang. For en udbyder af cloudcomputingtjenester siger gennemførelsesforordning (EU) 2024\u002F2690, hvornår en hændelse er væsentlig: et direkte økonomisk tab på over 500 000 EUR eller 5 % af omsætningen, alt efter hvad der er lavest, en tjeneste, der er fuldstændig utilgængelig i mere end 30 minutter, en tilgængelighed, der er begrænset for mere end 5 % eller 1 million af dens brugere i Unionen i mere end en time, eller en formodet ondsindet kompromittering af data. Hvad hver rapport indeholder, hvilken CSIRT den går til, og en gratis side, der beregner fristerne og skriver alle tre på seks sprog.","2026-09-13",{"who":10,"when":11,"do":12},"En softwarevirksomhed, der er en væsentlig eller vigtig enhed efter NIS2, hvilket for en udbyder af cloudcomputingtjenester, en udbyder af administrerede tjenester eller en udbyder af administrerede sikkerhedstjenester er tilfældet efter bilag I eller II uanset staten; og den samme virksomhed som den leverandør, dens kunders egne rapporter efter artikel 23 afhænger af.","Fra tidspunktet for kendskab til en væsentlig hændelse: den tidlige varsling inden for 24 timer, underretningen inden for 72, den endelige rapport senest en måned efter indgivelsen af underretningen; pligten har gældt siden gennemførelsesfristen den 17. oktober 2024, og gennemførelsesforordning (EU) 2024\u002F2690 har fastsat tærsklerne for de digitale udbydere siden den 7. november 2024.","Notér tidspunktet for kendskab, og læs hændelsen mod artikel 23, stk. 3, og, for en digital udbyder, mod forordningens tærskler; send den tidlige varsling inden for 24 timer med de to angivelser, den kræver, underretningen inden for 72 med den indledende vurdering, den endelige rapport inden for en måned med dens fire oplysninger; den gratis side beregner de tre frister, nævner CSIRT'en og skriver rapporterne.","\nNIS2 har én frist, en softwarevirksomhed ikke kan outsource: indberetningen af en væsentlig hændelse i artikel 23, i tre trin med tre frister talt i timer og måneder fra det øjeblik, enheden får kendskab. CRA har sin egen frist for aktivt udnyttede sårbarheder, og GDPR sine 72 timer for et brud på persondatasikkerheden, og [vejviserartiklen](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant) siger, hvilken der løber; denne handler om selve NIS2-fristen, om hvad hver af dens tre rapporter indeholder, og om hvornår en hændelse er væsentlig nok til at starte den, læst mod det [katalog](\u002Fnis2\u002Fscope), StandardOS fører over direktivet, og den [gratis side](\u002Fnis2\u002Fincident-clock), der beregner fristerne og skriver rapporterne.\n\n## De tre frister i artikel 23, stk. 4\n\nArtikel 23, stk. 4, tæller fra kendskab til en væsentlig hændelse. Litra a): en tidlig varsling uden unødigt ophold og under alle omstændigheder inden for 24 timer, som, hvor det er relevant, angiver, om hændelsen mistænkes for at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkninger. Litra b): en hændelsesunderretning uden unødigt ophold og under alle omstændigheder inden for 72 timer, som opdaterer den tidlige varsling og giver en indledende vurdering af hændelsen, herunder dens alvor og virkning, og, hvor de foreligger, indikatorerne for kompromittering; en tillidstjenesteudbyder giver den underretning inden for 24 timer (artikel 23, stk. 4, andet afsnit). Litra c): en foreløbig rapport om relevante statusopdateringer, på CSIRT'ens eller den kompetente myndigheds anmodning. Litra d): en endelig rapport senest en måned efter indgivelsen af underretningen, med fire oplysninger: en detaljeret beskrivelse af hændelsen, herunder dens alvor og virkning, den type trussel eller grundlæggende årsag, der sandsynligvis udløste den, de anvendte og igangværende afhjælpende foranstaltninger og, hvor det er relevant, de grænseoverskridende virkninger. Litra e): hvor hændelsen stadig er i gang, når den endelige rapport forfalder, da en fremskridtsrapport og den endelige rapport inden for en måned efter håndteringen af hændelsen. Modtageren er CSIRT'en eller, hvor medlemsstaten bestemmer det, den kompetente myndighed (artikel 23, stk. 1), og hvor det er relevant underrettes modtagerne af tjenesterne uden unødigt ophold om en væsentlig hændelse, der sandsynligvis påvirker dem. Den gratis side nævner statens CSIRT fra CSIRT-netværkets register, beregner de tre frister og tæller den endelige rapports måned fra underretningens egen frist, indtil tidspunktet for indgivelsen er indtastet.\n\n## Hvad der gør en hændelse væsentlig\n\nArtikel 23, stk. 3, i direktivet sætter to betingelser, hvoraf hver gør en hændelse væsentlig: den har forårsaget eller kan forårsage alvorlig driftsforstyrrelse af tjenesterne eller økonomiske tab for enheden, eller den har påvirket eller kan påvirke andre fysiske eller juridiske personer ved at forvolde betydelig materiel eller immateriel skade. For de digitale udbydere går gennemførelsesforordning (EU) 2024\u002F2690 videre og siger i tal, hvornår de betingelser er opfyldt. Artikel 3, stk. 1, opregner syv generelle kriterier, hvoraf ét er nok: et direkte økonomisk tab på over 500 000 EUR eller 5 % af enhedens samlede årlige omsætning i det foregående regnskabsår, alt efter hvad der er lavest; eksfiltration af forretningshemmeligheder; en fysisk persons død; betydelig skade på en fysisk persons helbred; en vellykket, formodet ondsindet og uautoriseret adgang til net- og informationssystemer, der kan forårsage alvorlig driftsforstyrrelse; tilbagevendende hændelser, der tilsammen opfylder det økonomiske kriterium (artikel 4: mindst to gange inden for seks måneder, samme tilsyneladende grundlæggende årsag); eller et af de tjenestespecifikke kriterier i artikel 5 til 14. For en udbyder af cloudcomputingtjenester sætter artikel 7 fire: tjenesten fuldstændig utilgængelig i mere end 30 minutter; dens tilgængelighed begrænset for mere end 5 % af dens brugere i Unionen eller mere end 1 million af dem, alt efter hvilket tal der er mindst, i mere end en time; dataenes integritet, fortrolighed eller autenticitet kompromitteret som følge af en formodet ondsindet handling; eller en sådan kompromittering med virkning for mere end 5 % eller 1 million af brugerne i Unionen, alt efter hvilket tal der er mindst. Artikel 10 sætter de samme fire for udbydere af administrerede tjenester og administrerede sikkerhedstjenester. Artikel 3, stk. 2, tager planlagte afbrydelser og planlagt vedligeholdelse ud. Et SaaS-nedbrud på 31 minutter er altså en væsentlig hændelse og starter fristen på 24 timer; et planlagt vedligeholdelsesvindue på to timer er ikke; en phishingmail, der nåede én indbakke, er ikke, medmindre kontoen blev brugt til at nå systemerne.\n\n## Hvad hver rapport siger, og hvad den ikke må vente på\n\nDen tidlige varsling er to angivelser og et tidsstempel: ondsindet eller ej, grænseoverskridende eller ej, sendt inden for 24 timer, også hvor svarene er \"endnu ikke kendt\". Underretningen er den første vurdering: hvad der skete, hvor alvorligt, hvad der er berørt, med indikatorerne for kompromittering, hvor virksomheden har dem; den forfalder inden for 72 timer og holdes ikke tilbage for den retstekniske rapport. Den endelige rapport er registreringen: beskrivelsen med alvor og virkning, den grundlæggende årsag eller trusselstypen, de anvendte og stadig igangværende foranstaltninger og de grænseoverskridende virkninger, hvor der er nogen, en måned efter underretningen. Ingen af de tre venter på, at hændelsen er overstået: artikel 23, stk. 4, litra e), er skrevet præcis til den hændelse, der stadig er åben ved den endelige rapports frist, og fremskridtsrapporten er dens svar. En softwarevirksomhed, der indberetter for sent, fordi den ville have det fulde billede, har indberettet for sent; direktivet er bygget, så billedet bygges op i tre trin.\n\n## To frister ved siden af\n\nEn softwarevirksomhed, der er en NIS2-enhed, er ofte også GDPR-dataansvarlig eller databehandler, og den samme hændelse, der når CSIRT'en inden for 24 timer, når tilsynsmyndigheden inden for 72, hvor personoplysninger er berørt, på [GDPR-brudfristen](\u002Fgdpr\u002Fbreach-clock), og fabrikanten af et produkt med digitale elementer indberetter en aktivt udnyttet sårbarhed til ENISA's fælles indberetningsplatform på CRA's frist på 24 timer, 72 timer og 14 dage. De tre frister løber fra ét tidspunkt for kendskab med tre forskellige modtagere og tre forskellige tærskler, og derfor er det ene, der skal ordnes på forhånd, den registrering, der starter dem: hændelsen logget med sit tidsstempel, de berørte systemer, de berørte oplysninger og de berørte produkter, så hver rapport er en gengivelse af den samme registrering og ikke en særskilt undersøgelse.\n\n## Hvad man skal gøre med det\n\nBeslut i dag, hvilken slags udbyder virksomheden er efter gennemførelsesforordningen, og sæt dens tærskler ind i hændelsesproceduren som testen for \"væsentlig\". Nævn statens CSIRT, eller den kompetente myndighed, hvor gennemførelsesloven valgte den, med portal og kontakt, før den første hændelse. Kør den [gratis side](\u002Fnis2\u002Fincident-clock) én gang med en tidligere hændelse for at se de tre rapporter, den skriver, og gem derefter dens link med tidspunktet for kendskab i som hændelsens første registrering. StandardOS åbner fristen fra hændelsesregistreringen og udarbejder de tre rapporter ud fra den; [omfangsværktøjet](\u002Fnis2\u002Fscope) siger, om virksomheden overhovedet er en væsentlig eller vigtig enhed.\n",1789383964615]