{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/security-incident","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/security-incident/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/security-incident/"},"term":{"en":"Security incident","da":"Sikkerhedshændelse"},"aka":{"en":["incident","information security incident"],"da":["hændelse","informationssikkerhedshændelse"]},"domain":["security"],"cluster":"fundamentals","layer":"governance","status":"current","summary":{"en":"An event that has harmed, or may soon harm, the confidentiality, integrity or availability of information or systems.","da":"En hændelse, der har skadet eller snart kan skade fortroligheden, integriteten eller tilgængeligheden af information eller systemer."},"body":{"formal":{"en":"An actual or likely breach of the CIA triad, or of the organisation's security policy, that calls for a response. Unlike a threat, which is only a possibility, an incident is something that is happening or has happened.","da":"Et faktisk eller sandsynligt brud på CIA-triaden eller organisationens sikkerhedspolitik, som kræver en reaktion. Til forskel fra en trussel, som blot er en mulighed, er en hændelse noget, der sker eller er sket."},"plain":{"en":"Not the storm warning on the radio, but the water now dripping through the ceiling - something is already wrong, and someone has to act.","da":"Ikke stormvarslet i radioen, men vandet, der nu drypper ned fra loftet - noget er allerede galt, og nogen må handle."},"inPractice":{"en":"On Monday morning the IT support desk at a Danish upper-secondary school finds that files on several laptops will not open, and the IT lead opens an incident case and starts the incident response plan.","da":"Mandag morgen opdager IT-supporten på et gymnasium, at filer på flere bærbare ikke kan åbnes, og IT-chefen opretter en hændelsessag og sætter planen for hændelseshåndtering i gang."},"whyItMatters":{"en":"Calling something an incident starts the clock - NIS2 asks for an early warning within 24 hours of a significant incident, and GDPR gives 72 hours to report a personal data breach.","da":"Når noget kaldes en hændelse, starter uret - NIS2 kræver en tidlig varsling inden for 24 timer ved en væsentlig hændelse, og GDPR giver 72 timer til at anmelde et brud på persondatasikkerheden."}},"deepDive":{"en":"A security incident is formally distinguished from a security event: an event is any observable occurrence in a system, while an incident is an event, or series of events, that actually or potentially harms confidentiality, integrity or availability or breaches policy, and therefore demands a response. NIST SP 800-61 describes the incident response lifecycle in four phases - Preparation; Detection and Analysis; Containment, Eradication and Recovery; and Post-Incident Activity - run as a loop, with lessons feeding back into preparation. The 2025 revision (Rev. 3) reframes this around the NIST Cybersecurity Framework 2.0 functions (Govern, Identify, Protect, Detect, Respond, Recover). Triage assigns severity and category so that response is proportionate, typically driving an escalation path and, for serious cases, activation of a computer security incident response team (CSIRT) and crisis management.\n\nThe consequential part in practice is regulatory reporting, where distinct regimes with different triggers and clocks run in parallel. Under the GDPR, a personal-data breach must be notified to the supervisory authority (in Denmark, Datatilsynet) without undue delay and where feasible within 72 hours of becoming aware (Article 33), and affected individuals must be informed when the breach is likely to result in a high risk to their rights (Article 34); the 72-hour clock and its content requirements are precise. Under NIS2, essential and important entities must send an early warning within 24 hours of becoming aware of a significant incident, a fuller incident notification within 72 hours, and a final report within one month (Directive (EU) 2022/2555, Article 23). In Denmark these NIS2 duties took effect with the NIS2-loven in force from 1 July 2025, with significant-incident reporting handled via Virk.dk and the national CSIRT function. The EU Cyber Resilience Act adds a further product-focused duty for manufacturers to report actively exploited vulnerabilities and severe incidents, with those reporting obligations applying from 11 September 2026.\n\nThese regimes overlap but are not interchangeable: the same ransomware event at a Danish hospital can simultaneously be a GDPR personal-data breach, a NIS2 significant incident, each with its own authority, threshold and deadline, which is why incident-response plans pre-map obligations to a decision tree rather than deciding under pressure.\n\nCommon misconceptions cause real harm. \"Becoming aware\" starts the regulatory clock at the point of reasonable certainty that an incident has occurred, not when the full investigation is complete, so waiting for certainty about scope can breach the deadline; regulators expect an initial notification followed by updates. Encryption or a foiled attempt does not automatically remove reporting duties - a thwarted attack can still be a notifiable NIS2 incident, and a data breach affecting availability (such as ransomware) counts even if nothing was exfiltrated. Finally, an incident is not a threat: a threat is a possibility to be assessed in advance, whereas an incident is realised harm that triggers response and, often, statutory timelines.","da":"En sikkerhedshændelse skelnes formelt fra en sikkerhedsbegivenhed: en begivenhed er enhver observerbar hændelse i et system, mens en hændelse er en begivenhed, eller en række begivenheder, der faktisk eller potentielt skader fortrolighed, integritet eller tilgængelighed eller bryder politikken og derfor kræver en reaktion. NIST SP 800-61 beskriver livscyklussen for hændelseshåndtering i fire faser - forberedelse; detektion og analyse; inddæmning, udbedring og genopretning; samt aktivitet efter hændelsen - kørt som en løkke, hvor erfaringer føres tilbage i forberedelsen. Revisionen fra 2025 (Rev. 3) genindrammer dette omkring funktionerne i NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover). Triage tildeler alvor og kategori, så reaktionen bliver forholdsmæssig, og driver typisk en eskaleringsvej og - i alvorlige tilfælde - aktivering af et CSIRT og kriseledelse.\n\nDen mest konsekvensfyldte del i praksis er den lovpligtige indberetning, hvor forskellige regelsæt med forskellige udløsere og frister kører parallelt. Efter databeskyttelsesforordningen (GDPR) skal et brud på persondatasikkerheden anmeldes til tilsynsmyndigheden (i Danmark Datatilsynet) uden unødig forsinkelse og om muligt inden 72 timer efter, at man er blevet opmærksom på det (artikel 33), og de berørte personer skal underrettes, når bruddet sandsynligvis indebærer en høj risiko for deres rettigheder (artikel 34); 72-timers-fristen og dens indholdskrav er præcise. Efter NIS2 skal væsentlige og vigtige enheder sende en tidlig varsling inden for 24 timer efter at være blevet opmærksomme på en væsentlig hændelse, en fyldigere hændelsesunderretning inden for 72 timer og en endelig rapport inden for én måned (direktiv (EU) 2022/2555, artikel 23). I Danmark trådte disse NIS2-pligter i kraft med NIS2-loven pr. 1. juli 2025, hvor indberetning af væsentlige hændelser håndteres via Virk.dk og den nationale CSIRT-funktion. EU's Cyber Resilience Act tilføjer en yderligere produktrettet pligt for producenter til at indberette aktivt udnyttede sårbarheder og alvorlige hændelser, med indberetningspligter, der gælder fra 11. september 2026.\n\nRegelsættene overlapper, men er ikke udskiftelige: den samme ransomwarehændelse på et dansk hospital kan samtidig være et GDPR-brud på persondatasikkerheden, en væsentlig NIS2-hændelse og eventuelt en sektorspecifik indberetning, hver med sin egen myndighed, tærskel og frist - derfor kortlægger planer for hændelseshåndtering pligterne i et beslutningstræ på forhånd frem for at afgøre det under pres.\n\nUdbredte misforståelser gør reel skade. \"At blive opmærksom\" starter det lovpligtige ur på det tidspunkt, hvor der er rimelig sikkerhed for, at en hændelse er sket - ikke når hele undersøgelsen er færdig - så det at vente på vished om omfanget kan overtræde fristen; myndighederne forventer en indledende anmeldelse fulgt af opdateringer. Kryptering eller et afværget forsøg fjerner ikke automatisk indberetningspligten - et afværget angreb kan stadig være en anmeldelsespligtig NIS2-hændelse, og et brud, der rammer tilgængeligheden (som ransomware), tæller, selv om intet blev eksfiltreret. Endelig er en hændelse ikke en trussel: en trussel er en mulighed, der vurderes på forhånd, mens en hændelse er realiseret skade, der udløser reaktion og ofte lovbestemte tidsfrister."},"edges":[{"type":"requires","to":"security/cia-triad","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/threat","why":{"en":"A threat is something that could cause harm; an incident is harm that is actually happening or has happened.","da":"En trussel er noget, der kan forårsage skade; en hændelse er skade, der faktisk sker eller er sket."},"confidence":"high","strength":"primary"},{"type":"causes","to":"security/impact","why":{"en":"The damage an incident does to the business is what the idea of impact measures.","da":"Den skade, en hændelse gør på forretningen, er netop det, begrebet konsekvens måler."},"confidence":"medium","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Ordliste","tier":"course-material"},{"title":"NIST SP 800-61 Rev. 3 - Incident Response Recommendations and Considerations for Cybersecurity Risk Management","tier":"standard","publisher":"NIST"},{"title":"ISO/IEC 27000:2018 - Information security management systems, Overview and vocabulary","tier":"standard","publisher":"ISO/IEC"}],"draft":true}