Едно от най-конкретните и проверими задължения по NIS2 е докладването на значими инциденти в строго определени срокове. Тук няма място за импровизация: часовникът започва да тиктака от момента, в който научите за инцидента, а сроковете се измерват в часове, не в дни. Тази статия обяснява практически кога, какво и в какъв срок трябва да докладвате.
Важно е да се отбележи, че докладването е отделно задължение от самата реакция на инцидента. Дори да овладеете атаката бързо, ако пропуснете сроковете за уведомяване, рискувате санкция. Затова докладването трябва да е изрично заложено в плана ви за реакция, с ясно определен отговорник и предварително познаване на каналите за комуникация с органа.
Кога инцидентът е значим
Не всеки инцидент подлежи на докладване, а само значимите. Инцидентът обикновено се счита за значим, когато е причинил или може да причини сериозно оперативно нарушение на услугата или финансови загуби, или когато е засегнал или може да засегне други лица чрез значителни материални или нематериални щети.
На практика организацията трябва предварително да дефинира свои критерии и прагове, за да може екипът да вземе бързо решение в кризисна ситуация. Без такива критерии всеки сигнал се превръща в дебат дали изобщо трябва да се докладва, а ценното време изтича. Какво представлява инцидент в по-широк смисъл разглеждаме в статията какво е киберинцидент.
Ранно предупреждение в рамките на 24 часа
Първата стъпка е ранното предупреждение. То трябва да бъде подадено до националния компетентен орган или съответния екип за реакция в рамките на 24 часа от момента, в който организацията узнае за значимия инцидент.
Ранното предупреждение е кратко и не изисква пълен анализ. То посочва дали се подозира, че инцидентът е причинен от незаконни или злонамерени действия и дали може да има трансграничен ефект. Целта е органът да бъде уведомен бързо, дори картината все още да не е напълно ясна. Това е и моментът, в който вътрешната ескалация трябва да задейства правилните хора, включително ръководство и при нужда правен и комуникационен екип.
Ранното предупреждение не е финален доклад. По-добре е да уведомите навреме с непълна информация, отколкото да чакате пълната картина и да пропуснете срока.
Уведомление за инцидента в рамките на 72 часа
Втората стъпка е същинското уведомление за инцидента, дължимо в рамките на 72 часа от узнаването. То надгражда ранното предупреждение с по-подробна информация:
- Актуализирана оценка на тежестта и въздействието на инцидента.
- Индикатори за компрометиране, ако са налични.
- Първоначална оценка на причините и предприетите мерки.
- Информация дали инцидентът има трансграничен характер.
При определени обстоятелства органът може да поиска и междинен отчет за статуса на овладяването. Затова е важно през цялото време да поддържате актуална вътрешна документация за хода на инцидента, тоест хронология на събитията, предприети действия и взети решения. Тази документация не само улеснява докладването, но и защитава организацията, ако по-късно се постави въпрос дали е реагирала разумно.
Финален доклад в рамките на един месец
Последната стъпка е финалният доклад, който по правило се подава не по-късно от един месец след уведомлението за инцидента. Той трябва да съдържа подробно описание на инцидента, неговата тежест и последици, вида заплаха или първопричина, която го е предизвикала, както и предприетите и текущите мерки за смекчаване.
Ако към края на месеца инцидентът все още не е приключил, се подава доклад за напредъка, а финалният доклад следва в рамките на един месец след окончателното овладяване. Финалният доклад има и стойност отвъд изискването: той е възможност да извлечете поуки, да обновите оценката на риска и да затворите пропуските, които са направили инцидента възможен.
Как да се подготвите за сроковете
Спазването на тези срокове е въпрос на предварителна подготовка, не на героизъм по време на криза. Препоръчителните стъпки са ясни:
- Дефинирайте предварително критериите за значим инцидент.
- Изградете процедура за ескалация с ясни роли и заместници.
- Подгответе шаблони за ранно предупреждение, уведомление и финален доклад.
- Тренирайте сценарии с екипа поне веднъж годишно.
- Поддържайте денонощна готовност за откриване и реакция.
Тук решаваща роля играе способността бързо да откривате и анализирате инциденти. Ако нямате видимост върху случващото се в мрежите си, дори да искате, няма да можете да спазите 24-часовия срок просто защото няма да знаете, че инцидент изобщо е настъпил. Затова откриването е предпоставка за докладването, а не отделна тема.
Услугата реакция при киберинциденти и SOC осигурява денонощно наблюдение и експертна подкрепа в кризисния прозорец, когато всяка минута има значение. За цялостната рамка на задълженията и доказуемостта вижте съответствие с NIS2, а за следващата практична стъпка разгледайте чеклиста за готовност.