Gå til indhold
atlas

Hændelsesrapportering

Også kendt som: indberetning af hændelser, underretning

At give de rette personer og myndigheder besked om en alvorlig sikkerhedshændelse - hurtigt og inden for faste frister.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Pligten og processen for at videregive oplysninger om en sikkerhedshændelse - internt og, når reglerne kræver det, til myndigheder og berørte personer - i faste trin og inden for faste frister.

Forklaret enkelt

Som at ringe til brandvæsenet og naboerne, så snart man ser røg - ikke først når branden er slukket.

I praksis

Efter at have opdaget et angreb på sine systemer sender et af regionens hospitaler en tidlig varsling til myndighederne inden for 24 timer, en egentlig anmeldelse inden for 72 timer og en endelig rapport inden for en måned.

Hvorfor det betyder noget

Hurtige rapporter gør det muligt for andre at advare og beskytte sig, og overskredne frister kan give bøder oveni selve angrebet.

Teknisk uddybning

NIS2 artikel 23, stk. 4, fastlægger en trinvis model for væsentlige hændelser. En tidlig varsling sendes til CSIRT'en eller den kompetente myndighed uden unødig forsinkelse og under alle omstændigheder inden 24 timer efter kendskab til hændelsen og angiver, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkning. En egentlig hændelsesunderretning følger inden 72 timer og opdaterer varslingen med en første vurdering af alvor og konsekvenser og, hvis de findes, kompromitteringsindikatorer. Der kan anmodes om en midlertidig rapport om hændelsens status, og en endelig rapport skal sendes senest en måned efter hændelsesunderretningen med en beskrivelse af hændelsen, dens alvor og konsekvenser, trusselstypen eller grundårsagen, de iværksatte afhjælpende foranstaltninger og eventuel grænseoverskridende virkning. Er hændelsen stadig i gang på det tidspunkt, sendes i stedet en statusrapport, og den endelige rapport følger inden en måned efter, at hændelsen er håndteret. I Danmark indberettes efter NIS2-loven via Virk.dk.

Andre regelsæt kører parallelt med andre udløsere og frister. Databeskyttelsesforordningens artikel 33 kræver anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden inden 72 timer, hvor det er muligt. DORA, der har gældt for finansielle enheder siden 17. januar 2025, kræver en første underretning om en større IKT-relateret hændelse inden 4 timer efter, at den er klassificeret som større, og senest 24 timer efter kendskab til den, en midlertidig rapport inden 72 timer og en endelig rapport inden en måned. Cyber Resilience Act artikel 14, der har gældt siden 11. september 2026, kræver, at producenter indberetter aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker deres produkter, via ENISA's fælles indberetningsplatform med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport. Forpligtelserne gælder samtidig, så ét ransomwareangreb på en banks kundeplatform kan udløse indberetninger efter databeskyttelsesforordningen, DORA og måske NIS2 til forskellige modtagere.

I praksis afhænger indberetning af tre ting, der er besluttet på forhånd: hvem der vurderer, om en tærskel er nået, hvem der har mandat til at indsende hver indberetning, og hvor fakta kommer fra. Hændelsesloggen med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger er beviset for, hvornår hver frist begyndte at løbe. Den trinvise model forudsætter, at de første indberetninger er ufuldstændige og opdateres senere; venter man på det fulde billede, overskrides fristen, mens en tidlig indberetning, der angiver sine usikkerheder, er netop det, reglerne lægger op til.

Intern rapportering er det første led i kæden. Medarbejdere skal have en enkel og velkendt kanal til at melde mistænkelige hændelser, og servicedesk og leverandører skal have kontraktlige frister for at sende hændelser videre, fordi langsomme interne overdragelser æder af de lovbestemte frister, der regnes fra det tidspunkt, organisationen anses for at have fået kendskab. Frivillig indberetning af nærved-hændelser og cybertrusler er også mulig efter NIS2 artikel 30.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Sikkerhedshændelse
  3. →Hændelsesrapportering

Relationer

Forveksl ikke med
Lessons learned

Kilder og videre læsning

Standarder og officielle tekster

  • Directive (EU) 2022/2555 (NIS2), Article 23 - Reporting obligations · European Union

Officiel dokumentation

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 3

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.