{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/escalation-procedure","url":{"en":"https://atlas.maintz.dev/en/terms/security/escalation-procedure/","da":"https://atlas.maintz.dev/da/terms/security/escalation-procedure/"},"term":{"en":"Escalation procedure","da":"Eskaleringsprocedure"},"aka":{"en":["escalation path"],"da":["eskaleringsvej"]},"domain":["security"],"cluster":"incident-response","layer":"governance","status":"current","summary":{"en":"Agreed rules for when a problem must be passed up to someone more senior or more expert, and to whom.","da":"Aftalte regler for, hvornår et problem skal sendes videre op til en mere erfaren eller mere ansvarlig person, og til hvem."},"body":{"formal":{"en":"The part of an incident plan that defines thresholds, contact chains and time limits for moving an alert or incident from first responders to specialists, management, authorities and other parties as its severity grows.","da":"Den del af en beredskabsplan, der fastlægger tærskler, kontaktkæder og tidsfrister for at flytte en alarm eller hændelse fra de første til at reagere videre til specialister, ledelse, myndigheder og andre parter, efterhånden som alvoren vokser."},"plain":{"en":"Like a hospital emergency room - a nurse handles small cuts, but chest pain goes straight to the senior doctor, and everyone knows the rule.","da":"Som en skadestue - en sygeplejerske tager sig af små snitsår, men brystsmerter går direkte til overlægen, og alle kender reglen."},"inPractice":{"en":"An analyst at a Danish pharmacy chain sees one account logging in from two countries at once; under the procedure a single case goes to the IT department, but ten cases in an hour mean a call to the security manager and then to the director.","da":"En analytiker i en dansk apotekskæde ser én konto logge ind fra to lande på samme tid; efter proceduren går et enkelt tilfælde til IT-afdelingen, men ti tilfælde på en time betyder et opkald til den sikkerhedsansvarlige og derefter til direktøren."},"whyItMatters":{"en":"In an incident minutes count, and NIS2 sets short deadlines for reporting, so no one should have to guess who to wake up.","da":"Under en hændelse tæller minutterne, og NIS2 sætter korte frister for indberetning, så ingen skal gætte på, hvem der skal vækkes."}},"deepDive":{"en":"Escalation has two dimensions that ITIL and most incident-response frameworks separate. Functional (horizontal) escalation moves an alert or incident to people with more specialised skills, for example from a SOC tier 1 analyst to tier 2 or 3, to the network team or to an external incident response retainer. Hierarchical (vertical) escalation moves it to people with more authority, such as the security manager, the CIO, the crisis team or the board, because a decision is needed that the current handler is not mandated to take. Most procedures combine both and trigger them independently.\n\nTriggers are defined as a severity matrix, typically four or five levels (SEV1 to SEV4 or P1 to P4), with objective criteria such as affected systems and their criticality, number of users or customers affected, confirmed or suspected involvement of personal data, evidence of an active attacker, lateral movement or privileged-account compromise, and media or regulator attention. Each level maps to who must be informed, within what time, over which channel, and who has decision authority. Time-based escalation is equally important: if an incident at a given severity is not acknowledged within, say, 15 minutes or not contained within a set period, it escalates automatically. On-call tooling implements this as escalation policies that page the next person in the chain.\n\nRegulatory thresholds belong in the matrix. Under NIS2 Article 23(3) an incident is significant if it has caused or is capable of causing severe operational disruption or financial loss, or has affected or can affect others by causing considerable material or non-material damage, and Commission Implementing Regulation (EU) 2024/2690 sets quantitative thresholds for digital infrastructure and digital service providers. Because the 24-hour early warning runs from awareness of a significant incident, the procedure must route candidate incidents quickly to whoever assesses significance. Likewise, any incident that may involve personal data should be escalated to the data protection function immediately, since the GDPR 72-hour clock under Article 33 runs in parallel.\n\nCommon failures are procedures that name roles but not people or deputies, contact details stored only in systems affected by the incident, escalation that depends on the first responder's courage to wake a director at night, and severity levels defined so vaguely that everything is either critical or ignored. De-escalation criteria and a record of every escalation decision with timestamp are also part of the procedure, as they feed the incident report and the lessons-learned review.","da":"Eskalering har to dimensioner, som ITIL og de fleste rammer for hændelseshåndtering holder adskilt. Funktionel (horisontal) eskalering flytter en alarm eller hændelse til personer med mere specialiseret viden, fx fra en analytiker på niveau 1 i SOC'en til niveau 2 eller 3, til netværksteamet eller til en ekstern incident response-leverandør på retainer. Hierarkisk (vertikal) eskalering flytter den til personer med mere beslutningskompetence, fx den sikkerhedsansvarlige, IT-direktøren, krisestaben eller bestyrelsen, fordi der skal træffes en beslutning, som den nuværende behandler ikke har mandat til. De fleste procedurer kombinerer begge og udløser dem uafhængigt af hinanden.\n\nUdløserne defineres i en alvorlighedsmatrix, typisk med fire eller fem niveauer (SEV1 til SEV4 eller P1 til P4), med objektive kriterier som berørte systemer og deres kritikalitet, antal berørte brugere eller kunder, bekræftet eller mistænkt involvering af personoplysninger, tegn på en aktiv angriber, lateral bevægelse eller kompromitterede privilegerede konti og opmærksomhed fra medier eller tilsynsmyndigheder. Hvert niveau angiver, hvem der skal informeres, inden for hvilken tid, via hvilken kanal, og hvem der har beslutningskompetencen. Tidsbaseret eskalering er lige så vigtig: bliver en hændelse på et givet niveau ikke kvitteret inden for fx 15 minutter eller inddæmmet inden for en fastsat periode, eskalerer den automatisk. Vagtværktøjer implementerer det som eskaleringspolitikker, der kalder den næste i kæden.\n\nLovbestemte tærskler hører hjemme i matricen. Efter NIS2 artikel 23, stk. 3, er en hændelse væsentlig, hvis den har forårsaget eller kan forårsage alvorlige driftsforstyrrelser eller økonomiske tab, eller hvis den har påvirket eller kan påvirke andre ved at forvolde betydelig materiel eller immateriel skade, og Kommissionens gennemførelsesforordning (EU) 2024/2690 fastsætter kvantitative tærskler for udbydere af digital infrastruktur og digitale tjenester. Fordi fristen på 24 timer for den tidlige varsling løber fra kendskabet til en væsentlig hændelse, skal proceduren hurtigt sende mulige hændelser videre til den, der vurderer væsentligheden. På samme måde skal enhver hændelse, der kan involvere personoplysninger, straks eskaleres til databeskyttelsesfunktionen, fordi fristen på 72 timer efter databeskyttelsesforordningens artikel 33 løber sideløbende.\n\nTypiske fejl er procedurer, der nævner roller, men ikke personer eller stedfortrædere, kontaktoplysninger, der kun ligger i systemer, som hændelsen har ramt, eskalering, der afhænger af, om den første på vagt tør vække en direktør om natten, og alvorlighedsniveauer, der er så vagt defineret, at alt enten er kritisk eller ignoreres. Kriterier for nedskalering og en registrering af hver eskaleringsbeslutning med tidsstempel hører også til proceduren, fordi de fødes ind i hændelsesrapporten og erfaringsopsamlingen."},"howTo":{"steps":{"en":["Build a severity matrix with four or five levels and objective criteria, such as which systems are hit and how critical they are, how many users or customers are affected, whether personal data may be involved and whether there are signs of an active attacker.","For each level, write who must be told, within how many minutes, over which channel, and who has the authority to decide.","Define both routes - functional escalation to people with more specialist skill, such as tier 2, the network team or your external IR provider, and hierarchical escalation to people with more authority, such as the security manager, the IT director or the crisis team - and let either be triggered on its own.","Add time limits that escalate automatically, for example to the next person if an alert is not acknowledged within 15 minutes, and set them up as escalation policies in your on-call tool.","Route every possible significant incident straight to the person who assesses NIS2 significance, because the 24-hour early warning runs from awareness, and send anything that may involve personal data to the data protection function at once.","Name people and deputies, not just roles, and keep phone numbers on paper or in a channel that does not depend on the systems under attack.","Log every escalation and de-escalation decision with a timestamp, and write the criteria for stepping down again.","Test the procedure in exercises and review it after each real incident and at least once a year, so the matrix and contact details stay current."],"da":["Byg en alvorlighedsmatrix med fire eller fem niveauer og objektive kriterier, fx hvilke systemer der er ramt, og hvor kritiske de er, hvor mange brugere eller kunder der er berørt, om personoplysninger kan være involveret, og om der er tegn på en aktiv angriber.","Skriv for hvert niveau, hvem der skal have besked, inden for hvor mange minutter, via hvilken kanal, og hvem der har beslutningskompetencen.","Fastlæg begge veje - funktionel eskalering til folk med mere specialviden, fx tier 2, netværksteamet eller jeres eksterne incident response-leverandør, og hierarkisk eskalering til folk med mere beslutningskompetence, fx den sikkerhedsansvarlige, IT-direktøren eller krisestaben - og lad hver af dem kunne udløses for sig.","Tilføj tidsgrænser, der eskalerer automatisk, fx til den næste i kæden, hvis en alarm ikke er kvitteret inden for 15 minutter, og sæt dem op som eskaleringspolitikker i jeres vagtværktøj.","Send enhver mulig væsentlig hændelse direkte til den, der vurderer væsentlighed efter NIS2, fordi fristen på 24 timer for tidlig varsling løber fra kendskabet, og send alt, der kan involvere personoplysninger, til databeskyttelsesfunktionen med det samme.","Navngiv personer og stedfortrædere, ikke kun roller, og hav telefonnumrene på papir eller i en kanal, der ikke afhænger af de angrebne systemer.","Registrér hver beslutning om eskalering og nedskalering med tidsstempel, og skriv kriterierne for at skalere ned igen.","Afprøv proceduren i øvelser, og gennemgå den efter hver reel hændelse og mindst én gang om året, så matrix og kontaktoplysninger er opdaterede."]},"pitfalls":{"en":["Severity levels so vague that everything ends up either critical or ignored.","Escalation that depends on whether the person on duty dares to wake a director at night, instead of on clear rules.","Contact details kept only in the email or directory service that the incident has taken down.","Holding back a possible NIS2 or GDPR case until it is certain, so the reporting deadline has already passed."],"da":["Alvorlighedsniveauer, der er så vage, at alt enten bliver kritisk eller ignoreret.","Eskalering, der afhænger af, om den vagthavende tør vække en direktør om natten, i stedet for af klare regler.","Kontaktoplysninger, der kun ligger i den mail- eller katalogtjeneste, som hændelsen har lagt ned.","At holde en mulig NIS2- eller GDPR-sag tilbage, til den er sikker, så fristen for indberetning allerede er overskredet."]},"guides":[{"title":"Plan - Your cyber incident response processes","url":"https://www.ncsc.gov.uk/collection/incident-management/cyber-incident-response-processes","publisher":"NCSC UK","tier":"official-doc"},{"title":"Vejledning til NIS 2-loven - Hændelsesunderretning","url":"https://samsik.dk/wp-content/uploads/2025/06/SAMSIK-vejledning-om-handelsesunderretning-2025.pdf","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"Site Reliability Engineering - Managing Incidents","url":"https://sre.google/sre-book/managing-incidents/","publisher":"Google","tier":"textbook"}]},"edges":[{"type":"requires","to":"security/incident-response","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/contingency-plan","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/management-responsibility","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/soc","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 6 og 7","tier":"course-material"},{"title":"NIST SP 800-61 Rev. 3 - Incident Response Recommendations and Considerations","tier":"standard"}],"draft":true}