Едно от най-конкретните и проверими задължения по NIS2 е докладването на значими инциденти в строго определени срокове. Тук няма място за импровизация: часовникът започва да тиктака от момента, в който научите за инцидента, а сроковете се измерват в часове, не в дни. Тази статия обяснява практически кога, какво и в какъв срок трябва да докладвате.

Важно е да се отбележи, че докладването е отделно задължение от самата реакция на инцидента. Дори да овладеете атаката бързо, ако пропуснете сроковете за уведомяване, рискувате санкция. Затова докладването трябва да е изрично заложено в плана ви за реакция, с ясно определен отговорник и предварително познаване на каналите за комуникация с органа.

Кога инцидентът е значим

Не всеки инцидент подлежи на докладване, а само значимите. Инцидентът обикновено се счита за значим, когато е причинил или може да причини сериозно оперативно нарушение на услугата или финансови загуби, или когато е засегнал или може да засегне други лица чрез значителни материални или нематериални щети.

На практика организацията трябва предварително да дефинира свои критерии и прагове, за да може екипът да вземе бързо решение в кризисна ситуация. Без такива критерии всеки сигнал се превръща в дебат дали изобщо трябва да се докладва, а ценното време изтича. Какво представлява инцидент в по-широк смисъл разглеждаме в статията какво е киберинцидент.

Ранно предупреждение в рамките на 24 часа

Първата стъпка е ранното предупреждение. То трябва да бъде подадено до националния компетентен орган или съответния екип за реакция в рамките на 24 часа от момента, в който организацията узнае за значимия инцидент.

Ранното предупреждение е кратко и не изисква пълен анализ. То посочва дали се подозира, че инцидентът е причинен от незаконни или злонамерени действия и дали може да има трансграничен ефект. Целта е органът да бъде уведомен бързо, дори картината все още да не е напълно ясна. Това е и моментът, в който вътрешната ескалация трябва да задейства правилните хора, включително ръководство и при нужда правен и комуникационен екип.

Ранното предупреждение не е финален доклад. По-добре е да уведомите навреме с непълна информация, отколкото да чакате пълната картина и да пропуснете срока.

Уведомление за инцидента в рамките на 72 часа

Втората стъпка е същинското уведомление за инцидента, дължимо в рамките на 72 часа от узнаването. То надгражда ранното предупреждение с по-подробна информация:

  • Актуализирана оценка на тежестта и въздействието на инцидента.
  • Индикатори за компрометиране, ако са налични.
  • Първоначална оценка на причините и предприетите мерки.
  • Информация дали инцидентът има трансграничен характер.

При определени обстоятелства органът може да поиска и междинен отчет за статуса на овладяването. Затова е важно през цялото време да поддържате актуална вътрешна документация за хода на инцидента, тоест хронология на събитията, предприети действия и взети решения. Тази документация не само улеснява докладването, но и защитава организацията, ако по-късно се постави въпрос дали е реагирала разумно.

Финален доклад в рамките на един месец

Последната стъпка е финалният доклад, който по правило се подава не по-късно от един месец след уведомлението за инцидента. Той трябва да съдържа подробно описание на инцидента, неговата тежест и последици, вида заплаха или първопричина, която го е предизвикала, както и предприетите и текущите мерки за смекчаване.

Ако към края на месеца инцидентът все още не е приключил, се подава доклад за напредъка, а финалният доклад следва в рамките на един месец след окончателното овладяване. Финалният доклад има и стойност отвъд изискването: той е възможност да извлечете поуки, да обновите оценката на риска и да затворите пропуските, които са направили инцидента възможен.

Как да се подготвите за сроковете

Спазването на тези срокове е въпрос на предварителна подготовка, не на героизъм по време на криза. Препоръчителните стъпки са ясни:

  1. Дефинирайте предварително критериите за значим инцидент.
  2. Изградете процедура за ескалация с ясни роли и заместници.
  3. Подгответе шаблони за ранно предупреждение, уведомление и финален доклад.
  4. Тренирайте сценарии с екипа поне веднъж годишно.
  5. Поддържайте денонощна готовност за откриване и реакция.

Тук решаваща роля играе способността бързо да откривате и анализирате инциденти. Ако нямате видимост върху случващото се в мрежите си, дори да искате, няма да можете да спазите 24-часовия срок просто защото няма да знаете, че инцидент изобщо е настъпил. Затова откриването е предпоставка за докладването, а не отделна тема.

Услугата реакция при киберинциденти и SOC осигурява денонощно наблюдение и експертна подкрепа в кризисния прозорец, когато всяка минута има значение. За цялостната рамка на задълженията и доказуемостта вижте съответствие с NIS2, а за следващата практична стъпка разгледайте чеклиста за готовност.