{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://atlas.maintz.dev/)"},"id":"security/incident-reporting","url":{"en":"https://atlas.maintz.dev/en/terms/security/incident-reporting/","da":"https://atlas.maintz.dev/da/terms/security/incident-reporting/"},"term":{"en":"Incident reporting","da":"Hændelsesrapportering"},"aka":{"en":["incident notification","breach notification"],"da":["indberetning af hændelser","underretning"]},"domain":["security"],"cluster":"incident-response","layer":"governance","status":"current","summary":{"en":"Telling the right people and authorities about a serious security event, quickly and within set deadlines.","da":"At give de rette personer og myndigheder besked om en alvorlig sikkerhedshændelse - hurtigt og inden for faste frister."},"body":{"formal":{"en":"The duty and process of passing on information about a security incident - inside the organisation and, when rules demand it, to authorities and affected people - in fixed stages and time limits.","da":"Pligten og processen for at videregive oplysninger om en sikkerhedshændelse - internt og, når reglerne kræver det, til myndigheder og berørte personer - i faste trin og inden for faste frister."},"plain":{"en":"Like calling the fire brigade and your neighbours as soon as you see smoke, rather than after the fire is out.","da":"Som at ringe til brandvæsenet og naboerne, så snart man ser røg - ikke først når branden er slukket."},"inPractice":{"en":"After spotting an attack on its systems, a regional hospital sends the authorities an early warning within 24 hours, a full notification within 72 hours and a final report within a month.","da":"Efter at have opdaget et angreb på sine systemer sender et af regionens hospitaler en tidlig varsling til myndighederne inden for 24 timer, en egentlig anmeldelse inden for 72 timer og en endelig rapport inden for en måned."},"whyItMatters":{"en":"Quick reports let others warn and protect themselves, and missing a legal deadline can bring fines on top of the attack itself.","da":"Hurtige rapporter gør det muligt for andre at advare og beskytte sig, og overskredne frister kan give bøder oveni selve angrebet."}},"deepDive":{"en":"NIS2 Article 23(4) sets a staged model for significant incidents. An early warning goes to the CSIRT or competent authority without undue delay and in any event within 24 hours of becoming aware, indicating whether the incident is suspected to be caused by unlawful or malicious acts and whether it could have a cross-border impact. An incident notification follows within 72 hours, updating the early warning with an initial assessment of severity and impact and, where available, indicators of compromise. An intermediate report can be requested on the status of the incident, and a final report is due no later than one month after the incident notification, describing the incident, its severity and impact, the type of threat or root cause, the mitigation measures applied and any cross-border impact. If the incident is still ongoing at that point, a progress report is submitted instead and the final report follows within a month of handling it. In Denmark, reports under the NIS2 law are submitted via Virk.dk.\n\nOther regimes run in parallel with different triggers and clocks. GDPR Article 33 requires notification of personal data breaches to the supervisory authority within 72 hours where feasible. DORA, applicable to financial entities since 17 January 2025, requires an initial notification of a major ICT-related incident within 4 hours of classifying it as major and no later than 24 hours after becoming aware of it, an intermediate report within 72 hours and a final report within one month. The Cyber Resilience Act's Article 14, applicable since 11 September 2026, requires manufacturers to report actively exploited vulnerabilities and severe incidents affecting their products through ENISA's single reporting platform, with a 24-hour early warning, a 72-hour notification and a final report. These obligations are cumulative, so one ransomware attack on a bank's customer platform may generate GDPR, DORA and possibly NIS2 reports to different recipients.\n\nOperationally, reporting depends on three things decided in advance: who assesses whether a threshold is met, who is authorised to submit each report, and where the facts come from. The incident log, with timestamps of detection, awareness, classification and key actions, is the evidence for when each clock started. The staged design assumes that early reports are incomplete and later updated; waiting for a complete picture before reporting misses the deadline, whereas an early report that states its uncertainties is what the regime intends.\n\nInternal reporting is the first link in the chain. Staff need a simple, well-known channel to report suspicious events, and service desks and suppliers need contractual deadlines for passing incidents on, since slow internal hand-offs eat into regulatory deadlines that are counted from the moment the organisation is deemed aware. Voluntary reporting of near misses and cyber threats is also possible under NIS2 Article 30.","da":"NIS2 artikel 23, stk. 4, fastlægger en trinvis model for væsentlige hændelser. En tidlig varsling sendes til CSIRT'en eller den kompetente myndighed uden unødig forsinkelse og under alle omstændigheder inden 24 timer efter kendskab til hændelsen og angiver, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkning. En egentlig hændelsesunderretning følger inden 72 timer og opdaterer varslingen med en første vurdering af alvor og konsekvenser og, hvis de findes, kompromitteringsindikatorer. Der kan anmodes om en midlertidig rapport om hændelsens status, og en endelig rapport skal sendes senest en måned efter hændelsesunderretningen med en beskrivelse af hændelsen, dens alvor og konsekvenser, trusselstypen eller grundårsagen, de iværksatte afhjælpende foranstaltninger og eventuel grænseoverskridende virkning. Er hændelsen stadig i gang på det tidspunkt, sendes i stedet en statusrapport, og den endelige rapport følger inden en måned efter, at hændelsen er håndteret. I Danmark indberettes efter NIS2-loven via Virk.dk.\n\nAndre regelsæt kører parallelt med andre udløsere og frister. Databeskyttelsesforordningens artikel 33 kræver anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden inden 72 timer, hvor det er muligt. DORA, der har gældt for finansielle enheder siden 17. januar 2025, kræver en første underretning om en større IKT-relateret hændelse inden 4 timer efter, at den er klassificeret som større, og senest 24 timer efter kendskab til den, en midlertidig rapport inden 72 timer og en endelig rapport inden en måned. Cyber Resilience Act artikel 14, der har gældt siden 11. september 2026, kræver, at producenter indberetter aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker deres produkter, via ENISA's fælles indberetningsplatform med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport. Forpligtelserne gælder samtidig, så ét ransomwareangreb på en banks kundeplatform kan udløse indberetninger efter databeskyttelsesforordningen, DORA og måske NIS2 til forskellige modtagere.\n\nI praksis afhænger indberetning af tre ting, der er besluttet på forhånd: hvem der vurderer, om en tærskel er nået, hvem der har mandat til at indsende hver indberetning, og hvor fakta kommer fra. Hændelsesloggen med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger er beviset for, hvornår hver frist begyndte at løbe. Den trinvise model forudsætter, at de første indberetninger er ufuldstændige og opdateres senere; venter man på det fulde billede, overskrides fristen, mens en tidlig indberetning, der angiver sine usikkerheder, er netop det, reglerne lægger op til.\n\nIntern rapportering er det første led i kæden. Medarbejdere skal have en enkel og velkendt kanal til at melde mistænkelige hændelser, og servicedesk og leverandører skal have kontraktlige frister for at sende hændelser videre, fordi langsomme interne overdragelser æder af de lovbestemte frister, der regnes fra det tidspunkt, organisationen anses for at have fået kendskab. Frivillig indberetning af nærved-hændelser og cybertrusler er også mulig efter NIS2 artikel 30."},"howTo":{"steps":{"en":["Map which reporting regimes apply to you, such as GDPR Art. 33, the NIS2 Act, DORA or sector rules, with their thresholds, recipients and deadlines in one table.","Give staff, the service desk and suppliers a simple channel and contractual deadlines for passing on suspected incidents, since the legal clocks start when the organisation becomes aware.","Decide in advance who assesses an incident against each threshold and who is authorised to submit each report, with deputies outside office hours.","Keep a timestamped incident log of detection, awareness, classification and key actions, because it is your evidence of when each deadline started.","For a significant NIS2 incident, send an early warning within 24 hours and an incident notification within 72 hours through the joint form on virk.dk, which reaches both the sector authority and the CSIRT.","For a personal data breach, notify Datatilsynet within 72 hours where feasible (it can be selected in the same Virk form), tell affected people when the risk is high, and download a copy of the report as proof.","Send updates as the facts become clear and, under NIS2, a final report no later than one month after the notification, covering root cause, impact and measures taken.","Inform affected customers or service recipients where the rules require it, and feed the lessons from each case back into the incident response plan."],"da":["Kortlæg, hvilke regelsæt for indberetning der gælder for jer, fx GDPR art. 33, NIS2-loven, DORA eller sektorregler, og saml tærskler, modtagere og frister i én oversigt.","Giv medarbejdere, servicedesk og leverandører en enkel kanal og kontraktlige frister for at melde mistænkelige hændelser videre, for de lovbestemte frister løber fra det tidspunkt, organisationen får kendskab.","Beslut på forhånd, hvem der vurderer en hændelse mod hver tærskel, og hvem der har mandat til at indsende hver indberetning, med stedfortrædere uden for arbejdstid.","Før en hændelseslog med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger, for den er jeres bevis for, hvornår hver frist begyndte at løbe.","Ved en væsentlig NIS2-hændelse sender I en tidlig varsling inden for 24 timer og en hændelsesunderretning inden for 72 timer via den fælles blanket på virk.dk, som går til både sektormyndigheden og CSIRT'en.","Ved et brud på persondatasikkerheden anmelder I til Datatilsynet om muligt inden 72 timer (det kan vælges i samme blanket på Virk), underretter de berørte, hvis risikoen er høj, og gemmer en kopi af anmeldelsen som dokumentation.","Send opdateringer, efterhånden som fakta bliver klare, og efter NIS2 en endelig rapport senest en måned efter underretningen med grundårsag, konsekvenser og iværksatte tiltag.","Underret berørte kunder eller modtagere af jeres tjenester, hvor reglerne kræver det, og før erfaringerne fra hver sag tilbage i beredskabsplanen."]},"pitfalls":{"en":["Waiting for a complete picture before the first report, when the staged model expects early reports that state their uncertainties.","Counting the deadline from when IT confirmed the incident instead of from when the organisation first became aware of it.","Assuming one report satisfies every authority, so a personal data breach found during a NIS2 incident never reaches Datatilsynet.","Leaving reporting to an outsourced provider without checking it, although the responsibility stays with your organisation."],"da":["At vente på det fulde billede før den første indberetning, selv om den trinvise model forventer tidlige indberetninger, der angiver deres usikkerheder.","At regne fristen fra det tidspunkt, IT bekræftede hændelsen, i stedet for fra det tidspunkt, organisationen først fik kendskab til den.","At tro, at én indberetning dækker alle myndigheder, så et brud på persondatasikkerheden, der opdages under en NIS2-hændelse, aldrig når frem til Datatilsynet.","At overlade indberetningen til en outsourcet leverandør uden at kontrollere den, selv om ansvaret bliver hos jeres organisation."]},"guides":[{"title":"Vejledning til NIS 2-loven - Hændelsesunderretning","url":"https://samsik.dk/wp-content/uploads/2025/06/SAMSIK-vejledning-om-handelsesunderretning-2025.pdf","publisher":"Styrelsen for Samfundssikkerhed","tier":"official-doc","lang":"da"},{"title":"Anmeld sikkerhedsbrud","url":"https://www.datatilsynet.dk/sikkerhedsbrud/anmeld-sikkerhedsbrud","publisher":"Datatilsynet","tier":"official-doc","lang":"da"},{"title":"Håndtering af brud på persondatasikkerheden","url":"https://www.datatilsynet.dk/regler-og-vejledning/behandlingssikkerhed/haandtering-af-brud-paa-persondatasikkerheden","publisher":"Datatilsynet","tier":"official-doc","lang":"da"},{"title":"Styrelsen for Samfundssikkerhed på Virk","url":"https://virk.dk/myndigheder/stat/SAMSIK/","publisher":"Virk","tier":"official-doc","lang":"da"}]},"edges":[{"type":"requires","to":"security/security-incident","confidence":"high","strength":"normal"},{"type":"part-of","to":"security/incident-response","why":{"en":"Reporting is one of the fixed steps in handling an incident.","da":"Rapportering er et af de faste trin i håndteringen af en hændelse."},"confidence":"high","strength":"primary"},{"type":"contrasts-with","to":"security/lessons-learned","why":{"en":"Reporting passes facts on quickly during the event; lessons learned looks back afterwards to improve.","da":"Rapportering sender fakta videre hurtigt under hændelsen; lessons learned ser tilbage bagefter for at forbedre."},"confidence":"medium","strength":"minor"},{"type":"used-with","to":"security/nis2-entities","confidence":"high","strength":"normal"}],"depth":2,"sources":[{"title":"Directive (EU) 2022/2555 (NIS2), Article 23 - Reporting obligations","tier":"standard","publisher":"European Union"},{"title":"Cyber Security Fast Track - Kursuskompendium, Modul 3","tier":"course-material"},{"title":"Cyber Resilience Act - Reporting obligations","url":"https://digital-strategy.ec.europa.eu/en/policies/cra-reporting","tier":"official-doc","publisher":"European Commission"}],"draft":true}