Înapoi la articole
Raportarea incidentelor NIS2: reguli și proceduri pentru 24 de ore
NIS2
nis2
incident-reporting

Raportarea incidentelor NIS2: reguli și proceduri pentru 24 de ore

Ghid complet privind cerințele de raportare a incidentelor NIS2, inclusiv avertizarea timpurie de 24 de ore, notificarea de 72 de ore și raportul final de o lună. Află ce constituie un incident semnificativ și cum îți notifici CSIRT-ul național.

9 min de citit
oversight.orizon.one/incidents
Attack Story #1247
Investigație automatizată
În investigare
Severitate
CRITICAL
Timp până la detectare
93s
Analist
SOC-L2
MITRE ATT&CK Kill Chain
ReconnaissanceDETECTED
Port scan from 185.220.101.x14:23:01
2
Initial Access---
3
Execution---
Lateral Movement---
Exfiltration---
Răspuns automat executat
Endpoint isolated from network
User session terminated
C2 domain added to blocklist
Incident ticket #INC-1247 created

Conform Directivei NIS2 (UE 2022/2555), organizațiile clasificate ca entități esențiale sau importante trebuie să raporteze incidentele semnificative de securitate cibernetică urmând o cronologie strictă, în mai multe faze: o avertizare timpurie în termen de 24 de ore, o notificare a incidentului în termen de 72 de ore și un raport final în termen de o lună. Aceste cerințe, prezentate în Articolul 23, reprezintă unul dintre cele mai solicitante aspecte operaționale ale conformității cu NIS2. Nerespectarea acestor termene poate duce la amenzi de până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală. Acest ghid detaliază exact ce trebuie să raportezi, când, cui și cum să construiești procese care să asigure conformitatea.

Concluzii cheie

  • 24 de ore: Avertizare timpurie către CSIRT-ul/autoritatea ta competentă -- trebuie să indice dacă incidentul este suspectat a fi rău intenționat și dacă ar putea avea impact transfrontalier
  • 72 de ore: Notificarea incidentului cu evaluare inițială, gravitate, impact și indicatori de compromitere
  • 1 lună: Raport final cu descriere detaliată, analiza cauzei principale, măsuri de atenuare și impact transfrontalier
  • Pragul incidentului semnificativ: Perturbare operațională severă SAU daune materiale/nemateriale considerabile aduse altora
  • Obligații paralele: Raportarea NIS2 nu înlocuiește notificarea breșelor conform GDPR -- ambele se pot aplica simultan

Cronologia de raportare a incidentelor NIS2

Articolul 23 din Directiva NIS2 stabilește un cadru de raportare pe faze, conceput să echilibreze nevoia de partajare rapidă a informațiilor cu realitatea că analiza completă a unui incident necesită timp. Iată cronologia completă:

FazăTermenConținut necesarScop
Avertizare timpurie24 de ore de la conștientizareAct rău intenționat suspectat? Impact transfrontalier?Permite răspuns și coordonare rapide
Notificarea incidentului72 de ore de la conștientizareEvaluare inițială, gravitate, impact, IoCInformarea autorităților pentru conștientizare situațională
Raport intermediarLa cererea CSIRT-ului/autoritățiiActualizări privind gestionarea și recuperareaConștientizare situațională continuă
Raport final1 lună după notificarea incidentuluiDescriere detaliată, cauza principală, atenuări, impact transfrontalierLecții învățate și îmbunătățire sistemică
Raport de progres1 lună după notificare (dacă este în curs)Actualizare de progres dacă incidentul este încă activUrmărirea incidentelor în curs

Cronometrul pornește atunci când entitatea devine "conștientă" de incidentul semnificativ. Conform orientărilor ENISA, "conștientizarea" înseamnă momentul în care o evaluare rezonabilă conduce la convingerea că a avut loc un incident semnificativ -- nu momentul în care acesta este pe deplin confirmat. Aceasta este o distincție importantă: nu poți amâna raportarea în așteptarea unei analize criminalistice complete.

Ce constituie un "incident semnificativ"?

Nu orice eveniment de securitate declanșează obligația de raportare NIS2. Articolul 23(3) definește un incident semnificativ ca fiind unul care:

  • Criteriul A: A cauzat sau este capabil să cauzeze o perturbare operațională severă a serviciilor sau pierderi financiare pentru entitatea în cauză
  • Criteriul B: A afectat sau este capabil să afecteze alte persoane fizice sau juridice, provocând daune materiale sau nemateriale considerabile

Comisia Europeană este împuternicită să adopte acte de punere în aplicare care să detalieze suplimentar când un incident este considerat semnificativ. Între timp, organizațiile ar trebui să ia în considerare acești indicatori practici:

Incidente care se califică de regulă drept semnificative

  • Atacuri ransomware care criptează sisteme sau date, afectând furnizarea serviciilor
  • Breșe de date care implică date personale ale clienților, angajaților sau partenerilor
  • Atacuri de tip denial-of-service care provoacă întreruperi prelungite ale serviciilor
  • Compromiteri ale lanțului de aprovizionare care afectează furnizarea serviciilor către clienți
  • Acces neautorizat la sisteme sau rețele critice
  • Exploatarea vulnerabilităților zero-day în sistemele de producție
  • Amenințări interne care duc la exfiltrarea datelor sau sabotarea sistemelor

Incidente care ar putea să nu se califice

  • Tentative de phishing blocate, fără compromitere reușită
  • Scanări de vulnerabilități sau activitate de recunoaștere care sunt detectate și izolate
  • Infecții malware minore pe endpoint-uri izolate, fără mișcare laterală
  • Întreruperi scurte ale serviciilor din cauza defecțiunilor tehnice de rutină (fără legătură cu atacuri cibernetice)

Conform IBM X-Force Threat Intelligence Index 2024, timpul mediu de identificare a unei breșe a fost de 204 zile la nivel global. NIS2 urmărește să comprime dramatic această cronologie, impunând organizațiilor să dispună de capacități de detectare și triaj care să permită raportarea inițială în 24 de ore. Verizon 2024 DBIR a constatat că 62% dintre breșele cu motivație financiară au implicat ransomware sau extorcare, ambele atingând aproape întotdeauna pragul de incident semnificativ.

Faza 1: Avertizarea timpurie de 24 de ore

Avertizarea timpurie este faza cea mai critică din punct de vedere al timpului. În termen de 24 de ore de la conștientizarea unui incident semnificativ, trebuie să transmiți o avertizare timpurie către CSIRT-ul sau autoritatea ta competentă, care să includă:

  1. O indicație privind dacă se suspectează că incidentul este cauzat de acte ilicite sau rău intenționate -- Aceasta ajută autoritățile să evalueze dacă este necesară implicarea organelor de aplicare a legii și dacă alte entități ar putea fi vizate
  2. O indicație privind dacă incidentul ar putea avea impact transfrontalier -- Aceasta declanșează mecanismele de coordonare la nivelul UE prin rețeaua CSIRT

Avertizarea timpurie este în mod deliberat ușoară. Nu ai nevoie de o evaluare completă sau de o analiză a cauzei principale în această etapă. Scopul este să alertezi autoritățile pentru ca acestea să poată începe coordonarea și, eventual, să avertizeze alte entități care ar putea fi în pericol.

Sfat practic: Pregătește din timp șabloane de avertizare timpurie. Precompletează câmpurile cu datele organizației tale și informațiile de contact ale CSIRT-ului. Când are loc un incident, ar trebui să poți transmite avertizarea timpurie în câteva minute, nu ore.

Pentru organizațiile care furnizează servicii unor destinatari din alte state membre, Articolul 23(2) adaugă o obligație suplimentară: trebuie să notifici destinatarii afectați cu privire la incidentul semnificativ "fără întârzieri nejustificate" și să îi informezi cu privire la orice măsuri sau remedii pe care le pot lua.

Faza 2: Notificarea incidentului de 72 de ore

În termen de 72 de ore de la conștientizare, trebuie să transmiți o notificare a incidentului mai detaliată, care actualizează avertizarea timpurie și include:

  • Evaluarea inițială a incidentului, inclusiv gravitatea și impactul acestuia
  • Indicatorii de compromitere (IoC), acolo unde sunt disponibili -- adrese IP, hash-uri de fișiere, domenii, TTP
  • Informații actualizate privind dacă incidentul este rău intenționat și dacă impactul transfrontalier este confirmat

Această notificare ar trebui să reflecte rezultatele eforturilor inițiale de triaj și izolare. Până la 72 de ore, majoritatea organizațiilor ar trebui să aibă o înțelegere de bază a vectorului de atac, a amplorii compromiterii și a evaluării inițiale a impactului.

Faza 3: Raportul final

Nu mai târziu de o lună după notificarea incidentului, trebuie să transmiți un raport final care să conțină:

  • O descriere detaliată a incidentului, inclusiv gravitatea și impactul acestuia
  • Tipul de amenințare sau cauza principală care a declanșat probabil incidentul
  • Măsurile de atenuare aplicate și în curs
  • Acolo unde este cazul, impactul transfrontalier al incidentului

Dacă incidentul este încă în curs la termenul de o lună, trebuie să transmiți în schimb un raport de progres, urmat de raportul final în termen de o lună de la soluționarea incidentului.

Contacte CSIRT naționale: Italia și Spania

Directiva NIS2 impune fiecărui stat membru să desemneze unul sau mai multe CSIRT-uri responsabile cu primirea notificărilor de incidente. Iată contactele relevante pentru Italia și Spania:

ȚarăAutoritateDomeniuContact
ItaliaACN - Agenzia per la Cybersicurezza NazionaleToate entitățile NIS2 (CSIRT + autoritate competentă)[email protected] / acn.gov.it
SpaniaINCIBE-CERTEntități din sectorul privat, cetățeni[email protected] / incibe.es
SpaniaCCN-CERT (Centro Criptologico Nacional)Entități din administrația publicăccn-cert.cni.es
SpaniaESPDEF-CERTSectorul apărăriiemad.defensa.gob.es

Italia: procesul de raportare ACN

În Italia, ACN servește drept punct unic de contact pentru raportarea incidentelor NIS2. D.Lgs. 138/2024 stabilește că:

  • Toate notificările trebuie transmise prin portalul dedicat al ACN
  • ACN va confirma primirea și poate solicita informații suplimentare
  • Pentru incidentele care implică date personale, ACN se va coordona cu Garante per la Protezione dei Dati Personali
  • ACN oferă asistență tehnică în timpul gestionării incidentelor, atunci când este solicitată

Spania: raportare INCIBE și CCN

Spania are un model divizat pentru raportarea incidentelor:

  • INCIBE-CERT gestionează notificările de la entitățile din sectorul privat, inclusiv IMM-uri și companii mari
  • CCN-CERT gestionează notificările de la entitățile din administrația publică și entitățile acoperite de Esquema Nacional de Seguridad
  • Ambele CSIRT-uri se coordonează prin cadrul național de securitate cibernetică al Spaniei
  • INCIBE oferă un portal dedicat pentru raportarea incidentelor și o linie telefonică 24/7 (017)

Construirea unui proces de raportare a incidentelor

Respectarea termenelor stricte ale NIS2 necesită pregătire. Iată un cadru practic pentru construirea unui proces eficient de raportare a incidentelor:

Pasul 1: Definește-ți schema de clasificare a incidentelor

Creează un sistem de clasificare clar care mapează evenimentele de securitate la criteriile de semnificație NIS2. Include exemple specifice relevante pentru sectorul și serviciile tale. Fiecare membru al echipei tale de răspuns la incidente ar trebui să poată determina în 30 de minute dacă un incident atinge pragul de semnificație.

Pasul 2: Stabilește șabloane de notificare

Pregătește șabloane pentru fiecare fază de raportare:

  • Șablon de avertizare timpurie: Datele organizației, rezumatul incidentului (2-3 propoziții), indicator de activitate rău intenționată (da/nu/necunoscut), indicator de impact transfrontalier (da/nu/necunoscut), persoana de contact inițială
  • Șablon de notificare la 72 de ore: Rezumat actualizat, clasificarea gravității, sisteme/servicii afectate, numărul de utilizatori afectați, IoC inițiali, starea de izolare, evaluarea preliminară a impactului
  • Șablon de raport final: Cronologia completă a incidentului, analiza cauzei principale, evaluarea completă a impactului, acțiunile de remediere întreprinse, lecțiile învățate, măsurile preventive implementate

Pasul 3: Atribuie roluri și căi de escaladare

Desemnează persoane specifice responsabile pentru:

  • Detectarea incidentelor și triajul inițial (analiști SOC sau echipa de securitate IT)
  • Determinarea semnificației (CISO sau responsabilul de răspuns la incidente)
  • Transmiterea notificărilor (responsabilul de conformitate sau raportorul desemnat)
  • Comunicarea către conducere (CISO către board/organul de conducere)
  • Comunicarea externă (echipa de PR/comunicare pentru incidentele cu vizibilitate publică)

Pasul 4: Implementează detectarea și alertarea

Nu poți raporta ceea ce nu poți detecta. Asigură-te că ai:

  • Monitorizare de securitate 24/7 -- fie internă, fie printr-un furnizor de detectare și răspuns gestionate
  • Alertare automatizată pentru indicatorii de incidente semnificative (execuția ransomware, exfiltrarea masivă de date, atacuri DDoS)
  • Agregarea log-urilor și capacități SIEM pentru investigare rapidă
  • Detectare și răspuns la nivel de rețea (NDR) pentru identificarea mișcării laterale

Raportul ENISA NIS Investments 2023 a constatat că doar 37% dintre entitățile vizate de Directiva NIS inițială dispuneau de un SOC 24/7 complet încadrat cu personal. Pentru organizațiile fără monitorizare permanentă, externalizarea către un furnizor de securitate gestionată este adesea cea mai practică modalitate de a asigura detectarea și raportarea la timp a incidentelor.

Pasul 5: Testează prin exerciții

Desfășoară exerciții de tip tabletop cel puțin de două ori pe an, care simulează incidente semnificative și exersează întreaga cronologie de raportare. Include scenarii precum:

  • Atac ransomware descoperit vineri seara (testarea răspunsului în afara programului)
  • Compromitere a lanțului de aprovizionare care afectează mai mulți clienți (testarea notificării transfrontaliere)
  • Breșă de date care implică date personale (testarea notificării paralele NIS2 și GDPR)
  • Amenințare internă cu exfiltrare graduală de date (testarea intervalului de la detectare la conștientizare)

Capcane frecvente în raportarea incidentelor

Pe baza experienței din Directiva NIS inițială și din notificarea breșelor conform GDPR, iată cele mai frecvente greșeli pe care le fac organizațiile:

CapcanăConsecințăPrevenire
Așteptarea informațiilor complete înainte de avertizarea timpurieTermen de 24 de ore ratatTransmite avertizarea timpurie cu informațiile disponibile; actualizează ulterior
Lipsa capacității de raportare în afara programuluiIncidentele descoperite vineri noaptea sunt raportate luniMonitorizare 24/7 + lanț de notificare de gardă
Criterii de semnificație neclareClasificare și raportare întârziateCriterii predefinite cu exemple specifice pentru sectorul tău
Lipsa șabloanelor prealabileCompilare grăbită a informațiilor sub presiuneMenține șabloane gata de utilizare pentru fiecare fază de raportare
Uitarea notificării paralele GDPRÎncălcare GDPR separată și amenzi suplimentareProces integrat care acoperă atât obligațiile NIS2, cât și GDPR
Lipsa notificării organului de conducereNeconformitate cu Articolul 20; răspundere personală a directorilorInclude notificarea board-ului în procedurile de escaladare

NIS2 vs. GDPR: obligații de raportare paralele

Multe incidente de securitate cibernetică implică date personale, declanșând cerințe de raportare atât din partea NIS2, cât și a GDPR. Înțelegerea diferențelor este esențială:

AspectNIS2GDPR
DeclanșatorIncident semnificativ de securitate ciberneticăBreșă de date personale
Primul termen24 de ore (avertizare timpurie)72 de ore (către APD)
Raportare cătreCSIRT / autoritate competentăAutoritatea pentru Protecția Datelor
Notificare individualăCătre destinatarii serviciilor afectațiCătre persoanele vizate (dacă riscul este ridicat)
Raport final1 lunăNicio cerință formală de raport final
Amendă maximă (esențiale)10M EUR sau 2% din cifra de afaceri20M EUR sau 4% din cifra de afaceri

Când un incident declanșează ambele regimuri, cronologia NIS2 este mai agresivă (24 de ore vs. 72 de ore pentru prima notificare). Organizațiile ar trebui să își proiecteze procesele astfel încât să respecte mai întâi termenul NIS2 de 24 de ore, apoi să finalizeze notificarea GDPR în fereastra separată de 72 de ore.

Valorificarea raportării incidentelor pentru îmbunătățire

Dincolo de conformitate, cadrul de raportare al NIS2 creează o oportunitate de îmbunătățire sistematică. Cerința raportului final privind analiza cauzei principale și măsurile de atenuare obligă organizațiile să desfășoare analize structurate post-incident. Conform raportului Ponemon Institute Cost of a Data Breach 2024, organizațiile cu o echipă de răspuns la incidente care își testa periodic planul au economisit în medie 2,66 milioane USD per breșă, comparativ cu cele care nu o făceau.

Folosește fiecare raport de incident ca punct de plecare pentru:

  • Actualizarea evaluărilor de risc și a politicilor de securitate
  • Îmbunătățirea capacităților de detectare pe baza lacunelor identificate
  • Consolidarea controalelor care au eșuat în timpul incidentului
  • Instruirea personalului cu privire la lecțiile învățate
  • Revizuirea programelor de conformitate pentru a aborda deficiențele identificate

Concluzie

Cerințele de raportare a incidentelor NIS2 se numără printre cele mai solicitante aspecte operaționale ale Directivei, însă servesc unui scop esențial: permit un răspuns rapid, coordonarea transfrontalieră și îmbunătățirea sistematică a securității cibernetice în întreaga UE. Cronologia de avertizare timpurie la 24 de ore, notificare la 72 de ore și raport final la 1 lună este realizabilă cu o pregătire adecvată -- șabloane prealabile, criterii de clasificare clare, căi de escaladare definite și capacități de detectare 24/7. Organizațiile care investesc în construirea unor procese robuste de raportare a incidentelor nu doar că își vor respecta obligațiile de conformitate, ci își vor îmbunătăți semnificativ și capacitatea de a detecta, de a răspunde și de a se recupera după incidentele de securitate cibernetică. Pentru organizațiile care au nevoie de sprijin, serviciile de detectare și răspuns gestionate combinate cu sprijinul pentru conformitatea NIS2 pot acoperi diferența dintre capacitățile actuale și cerințele de reglementare.

nis2
incident-reporting
incident-response
notification
csirt