{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/incident-reporting","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/incident-reporting/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/incident-reporting/"},"term":{"en":"Incident reporting","da":"Hændelsesrapportering"},"aka":{"en":["incident notification","breach notification"],"da":["indberetning af hændelser","underretning"]},"domain":["security"],"cluster":"incident-response","layer":"governance","status":"current","summary":{"en":"Telling the right people and authorities about a serious security event, quickly and within set deadlines.","da":"At give de rette personer og myndigheder besked om en alvorlig sikkerhedshændelse - hurtigt og inden for faste frister."},"body":{"formal":{"en":"The duty and process of passing on information about a security incident - inside the organisation and, when rules demand it, to authorities and affected people - in fixed stages and time limits.","da":"Pligten og processen for at videregive oplysninger om en sikkerhedshændelse - internt og, når reglerne kræver det, til myndigheder og berørte personer - i faste trin og inden for faste frister."},"plain":{"en":"Like calling the fire brigade and your neighbours as soon as you see smoke, rather than after the fire is out.","da":"Som at ringe til brandvæsenet og naboerne, så snart man ser røg - ikke først når branden er slukket."},"inPractice":{"en":"After spotting an attack on its systems, a regional hospital sends the authorities an early warning within 24 hours, a full notification within 72 hours and a final report within a month.","da":"Efter at have opdaget et angreb på sine systemer sender et af regionens hospitaler en tidlig varsling til myndighederne inden for 24 timer, en egentlig anmeldelse inden for 72 timer og en endelig rapport inden for en måned."},"whyItMatters":{"en":"Quick reports let others warn and protect themselves, and missing a legal deadline can bring fines on top of the attack itself.","da":"Hurtige rapporter gør det muligt for andre at advare og beskytte sig, og overskredne frister kan give bøder oveni selve angrebet."}},"deepDive":{"en":"NIS2 Article 23(4) sets a staged model for significant incidents. An early warning goes to the CSIRT or competent authority without undue delay and in any event within 24 hours of becoming aware, indicating whether the incident is suspected to be caused by unlawful or malicious acts and whether it could have a cross-border impact. An incident notification follows within 72 hours, updating the early warning with an initial assessment of severity and impact and, where available, indicators of compromise. An intermediate report can be requested on the status of the incident, and a final report is due no later than one month after the incident notification, describing the incident, its severity and impact, the type of threat or root cause, the mitigation measures applied and any cross-border impact. If the incident is still ongoing at that point, a progress report is submitted instead and the final report follows within a month of handling it. In Denmark, reports under the NIS2 law are submitted via Virk.dk.\n\nOther regimes run in parallel with different triggers and clocks. GDPR Article 33 requires notification of personal data breaches to the supervisory authority within 72 hours where feasible. DORA, applicable to financial entities since 17 January 2025, requires an initial notification of a major ICT-related incident within 4 hours of classifying it as major and no later than 24 hours after becoming aware of it, an intermediate report within 72 hours and a final report within one month. The Cyber Resilience Act's Article 14, applicable since 11 September 2026, requires manufacturers to report actively exploited vulnerabilities and severe incidents affecting their products through ENISA's single reporting platform, with a 24-hour early warning, a 72-hour notification and a final report. These obligations are cumulative, so one ransomware attack on a bank's customer platform may generate GDPR, DORA and possibly NIS2 reports to different recipients.\n\nOperationally, reporting depends on three things decided in advance: who assesses whether a threshold is met, who is authorised to submit each report, and where the facts come from. The incident log, with timestamps of detection, awareness, classification and key actions, is the evidence for when each clock started. The staged design assumes that early reports are incomplete and later updated; waiting for a complete picture before reporting misses the deadline, whereas an early report that states its uncertainties is what the regime intends.\n\nInternal reporting is the first link in the chain. Staff need a simple, well-known channel to report suspicious events, and service desks and suppliers need contractual deadlines for passing incidents on, since slow internal hand-offs eat into regulatory deadlines that are counted from the moment the organisation is deemed aware. Voluntary reporting of near misses and cyber threats is also possible under NIS2 Article 30.","da":"NIS2 artikel 23, stk. 4, fastlægger en trinvis model for væsentlige hændelser. En tidlig varsling sendes til CSIRT'en eller den kompetente myndighed uden unødig forsinkelse og under alle omstændigheder inden 24 timer efter kendskab til hændelsen og angiver, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkning. En egentlig hændelsesunderretning følger inden 72 timer og opdaterer varslingen med en første vurdering af alvor og konsekvenser og, hvis de findes, kompromitteringsindikatorer. Der kan anmodes om en midlertidig rapport om hændelsens status, og en endelig rapport skal sendes senest en måned efter hændelsesunderretningen med en beskrivelse af hændelsen, dens alvor og konsekvenser, trusselstypen eller grundårsagen, de iværksatte afhjælpende foranstaltninger og eventuel grænseoverskridende virkning. Er hændelsen stadig i gang på det tidspunkt, sendes i stedet en statusrapport, og den endelige rapport følger inden en måned efter, at hændelsen er håndteret. I Danmark indberettes efter NIS2-loven via Virk.dk.\n\nAndre regelsæt kører parallelt med andre udløsere og frister. Databeskyttelsesforordningens artikel 33 kræver anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden inden 72 timer, hvor det er muligt. DORA, der har gældt for finansielle enheder siden 17. januar 2025, kræver en første underretning om en større IKT-relateret hændelse inden 4 timer efter, at den er klassificeret som større, og senest 24 timer efter kendskab til den, en midlertidig rapport inden 72 timer og en endelig rapport inden en måned. Cyber Resilience Act artikel 14, der har gældt siden 11. september 2026, kræver, at producenter indberetter aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker deres produkter, via ENISA's fælles indberetningsplatform med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport. Forpligtelserne gælder samtidig, så ét ransomwareangreb på en banks kundeplatform kan udløse indberetninger efter databeskyttelsesforordningen, DORA og måske NIS2 til forskellige modtagere.\n\nI praksis afhænger indberetning af tre ting, der er besluttet på forhånd: hvem der vurderer, om en tærskel er nået, hvem der har mandat til at indsende hver indberetning, og hvor fakta kommer fra. Hændelsesloggen med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger er beviset for, hvornår hver frist begyndte at løbe. Den trinvise model forudsætter, at de første indberetninger er ufuldstændige og opdateres senere; venter man på det fulde billede, overskrides fristen, mens en tidlig indberetning, der angiver sine usikkerheder, er netop det, reglerne lægger op til.\n\nIntern rapportering er det første led i kæden. Medarbejdere skal have en enkel og velkendt kanal til at melde mistænkelige hændelser, og servicedesk og leverandører skal have kontraktlige frister for at sende hændelser videre, fordi langsomme interne overdragelser æder af de lovbestemte frister, der regnes fra det tidspunkt, organisationen anses for at have fået kendskab. Frivillig indberetning af nærved-hændelser og cybertrusler er også mulig efter NIS2 artikel 30."},"edges":[{"type":"requires","to":"security/security-incident","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/incident-response","why":{"en":"Reporting is one of the fixed steps in handling an incident.","da":"Rapportering er et af de faste trin i håndteringen af en hændelse."},"confidence":"high","strength":"primary"},{"type":"contrasts-with","to":"security/lessons-learned","why":{"en":"Reporting passes facts on quickly during the event; lessons learned looks back afterwards to improve.","da":"Rapportering sender fakta videre hurtigt under hændelsen; lessons learned ser tilbage bagefter for at forbedre."},"confidence":"medium","strength":"minor"},{"type":"used-with","to":"security/nis2-entities","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Directive (EU) 2022/2555 (NIS2), Article 23 - Reporting obligations","tier":"standard","publisher":"European Union"},{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 3","tier":"course-material"},{"title":"Cyber Resilience Act - Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","tier":"official-doc","publisher":"European Commission"}],"draft":true}