NIS2 heeft één klok die een softwarebedrijf niet kan uitbesteden: de melding van een significant incident, in artikel 23, in drie stappen met drie termijnen geteld in uren en maanden vanaf het moment waarop de entiteit kennis neemt. De CRA heeft zijn eigen klok voor actief uitgebuite kwetsbaarheden en de AVG haar 72 uur voor een inbreuk in verband met persoonsgegevens, en het routerartikel zegt welke loopt; dit artikel gaat over de NIS2-klok zelf, over wat elk van haar drie meldingen bevat, en over wanneer een incident significant genoeg is om haar te starten, gelezen tegen de catalogus die StandardOS van de richtlijn bijhoudt en de gratis pagina die de termijnen berekent en de meldingen schrijft.
De drie termijnen van artikel 23, lid 4
Artikel 23, lid 4, telt vanaf kennisneming van een significant incident. Punt a): een vroegtijdige waarschuwing onverwijld en in ieder geval binnen 24 uur, die in voorkomend geval zegt of het incident vermoedelijk door onrechtmatige of kwaadwillige handelingen is veroorzaakt en of het grensoverschrijdende gevolgen kan hebben. Punt b): een incidentmelding onverwijld en in ieder geval binnen 72 uur, die de vroegtijdige waarschuwing bijwerkt en een eerste beoordeling van het incident geeft, met inbegrip van ernst en gevolgen, en waar beschikbaar de indicatoren van compromittering; een verlener van vertrouwensdiensten geeft die melding binnen 24 uur (artikel 23, lid 4, tweede alinea). Punt c): een tussentijds verslag over relevante statusupdates, op verzoek van het CSIRT of de bevoegde autoriteit. Punt d): een eindverslag uiterlijk een maand na de indiening van de melding, met vier onderdelen: een gedetailleerde beschrijving van het incident met ernst en gevolgen, het soort dreiging of de onderliggende oorzaak die het waarschijnlijk heeft veroorzaakt, de toegepaste en lopende beperkende maatregelen, en in voorkomend geval de grensoverschrijdende gevolgen. Punt e): waar het incident nog gaande is wanneer het eindverslag verschuldigd is, dan een voortgangsverslag en het eindverslag binnen een maand na de afhandeling van het incident. De ontvanger is het CSIRT of, waar de lidstaat dat bepaalt, de bevoegde autoriteit (artikel 23, lid 1), en in voorkomend geval worden de afnemers van de diensten onverwijld ingelicht over een significant incident dat hen waarschijnlijk raakt. De gratis pagina noemt het CSIRT van de staat uit het register van het CSIRT-netwerk, berekent de drie termijnen en telt de maand van het eindverslag vanaf de eigen termijn van de melding totdat het tijdstip van indiening is ingevoerd.
Wat een incident significant maakt
Artikel 23, lid 3, van de richtlijn stelt twee voorwaarden, waarvan elk een incident significant maakt: het heeft ernstige operationele verstoring van de diensten of financiële verliezen voor de entiteit veroorzaakt of kan dat, of het heeft andere natuurlijke of rechtspersonen getroffen door aanzienlijke materiële of immateriële schade of kan dat. Voor de digitale aanbieders gaat Uitvoeringsverordening (EU) 2024/2690 verder en zegt in cijfers wanneer aan die voorwaarden is voldaan. Artikel 3, lid 1, noemt zeven algemene criteria waarvan één volstaat: een direct financieel verlies van meer dan 500 000 EUR of 5 % van de totale jaaromzet van de entiteit in het voorgaande boekjaar, het laagste bedrag geldt; de exfiltratie van bedrijfsgeheimen; het overlijden van een natuurlijke persoon; aanzienlijke schade aan de gezondheid van een natuurlijke persoon; een geslaagde, vermoedelijk kwaadwillige en ongeoorloofde toegang tot netwerk- en informatiesystemen die ernstige operationele verstoring kan veroorzaken; terugkerende incidenten die samen aan het financiële criterium voldoen (artikel 4: ten minste tweemaal binnen zes maanden, dezelfde kennelijke onderliggende oorzaak); of een van de criteria per dienst van de artikelen 5 tot en met 14. Voor een aanbieder van cloudcomputingdiensten stelt artikel 7 er vier: de dienst langer dan 30 minuten volledig onbeschikbaar; zijn beschikbaarheid beperkt voor meer dan 5 % van zijn gebruikers in de Unie of meer dan 1 miljoen van hen, het kleinste getal geldt, langer dan een uur; de integriteit, vertrouwelijkheid of authenticiteit van de gegevens gecompromitteerd door een vermoedelijk kwaadwillige handeling; of zo'n compromittering met gevolgen voor meer dan 5 % of 1 miljoen van de gebruikers in de Unie, het kleinste getal geldt. Artikel 10 stelt dezelfde vier voor aanbieders van beheerde diensten en beheerde beveiligingsdiensten. Artikel 3, lid 2, haalt geplande onderbrekingen en gepland onderhoud eruit. Een SaaS-storing van 31 minuten is dus een significant incident en start de klok van 24 uur; een gepland onderhoudsvenster van twee uur niet; een phishingmail die één postvak bereikte niet, tenzij het account is gebruikt om de systemen te bereiken.
Wat elke melding zegt, en waarop zij niet mag wachten
De vroegtijdige waarschuwing is twee vermeldingen en een tijdstempel: kwaadwillig of niet, grensoverschrijdend of niet, verzonden binnen 24 uur ook waar de antwoorden "nog niet bekend" luiden. De melding is de eerste beoordeling: wat er is gebeurd, hoe ernstig, wat is getroffen, met de indicatoren van compromittering waar het bedrijf die heeft; zij is binnen 72 uur verschuldigd en wordt niet achtergehouden voor het forensische rapport. Het eindverslag is de registratie: de beschrijving met ernst en gevolgen, de onderliggende oorzaak of het soort dreiging, de toegepaste en nog lopende maatregelen, en de grensoverschrijdende gevolgen waar die er zijn, een maand na de melding. Geen van de drie wacht tot het incident voorbij is: artikel 23, lid 4, punt e), is geschreven voor precies het incident dat nog open is bij de termijn van het eindverslag, en het voortgangsverslag is zijn antwoord. Een softwarebedrijf dat te laat meldt omdat het het volledige beeld wilde, heeft te laat gemeld; de richtlijn is zo ontworpen dat het beeld in drie stappen wordt opgebouwd.
Twee klokken ernaast
Een softwarebedrijf dat een NIS2-entiteit is, is vaak ook AVG-verwerkingsverantwoordelijke of verwerker, en hetzelfde incident dat het CSIRT binnen 24 uur bereikt, bereikt de toezichthoudende autoriteit binnen 72 waar persoonsgegevens zijn getroffen, op de AVG-meldtermijn, en de fabrikant van een product met digitale elementen meldt een actief uitgebuite kwetsbaarheid aan het centrale meldplatform van ENISA op de CRA-klok van 24 uur, 72 uur en 14 dagen. De drie klokken lopen vanaf één moment van kennisneming met drie verschillende ontvangers en drie verschillende drempels, en daarom is het ene dat vooraf te regelen valt de registratie die ze start: het incident gelogd met zijn tijdstempel, de getroffen systemen, de getroffen gegevens en de getroffen producten, zodat elke melding een weergave van dezelfde registratie is en geen apart onderzoek.
Wat ermee te doen
Beslis vandaag welk soort aanbieder het bedrijf is onder de uitvoeringsverordening en zet haar drempels in de incidentprocedure als de toets voor "significant". Noem het CSIRT van de staat, of de bevoegde autoriteit waar de omzettingswet die koos, met zijn portaal en zijn contact, vóór het eerste incident. Laat de gratis pagina eenmaal lopen met een incident uit het verleden om de drie meldingen te zien die zij schrijft, en bewaar dan haar link met het moment van kennisneming erin als de eerste registratie van het incident. StandardOS opent de klok vanuit de incidentregistratie en stelt de drie meldingen daaruit op; de scopetool zegt of het bedrijf überhaupt een essentiële of belangrijke entiteit is.