Gå til indhold
atlas

Hændelsesrapportering

Også kendt som: indberetning af hændelser, underretning

At give de rette personer og myndigheder besked om en alvorlig sikkerhedshændelse - hurtigt og inden for faste frister.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Pligten og processen for at videregive oplysninger om en sikkerhedshændelse - internt og, når reglerne kræver det, til myndigheder og berørte personer - i faste trin og inden for faste frister.

Forklaret enkelt

Som at ringe til brandvæsenet og naboerne, så snart man ser røg - ikke først når branden er slukket.

I praksis

Efter at have opdaget et angreb på sine systemer sender et af regionens hospitaler en tidlig varsling til myndighederne inden for 24 timer, en egentlig anmeldelse inden for 72 timer og en endelig rapport inden for en måned.

Hvorfor det betyder noget

Hurtige rapporter gør det muligt for andre at advare og beskytte sig, og overskredne frister kan give bøder oveni selve angrebet.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Kortlæg, hvilke regelsæt for indberetning der gælder for jer, fx GDPR art. 33, NIS2-loven, DORA eller sektorregler, og saml tærskler, modtagere og frister i én oversigt.
  2. Giv medarbejdere, servicedesk og leverandører en enkel kanal og kontraktlige frister for at melde mistænkelige hændelser videre, for de lovbestemte frister løber fra det tidspunkt, organisationen får kendskab.
  3. Beslut på forhånd, hvem der vurderer en hændelse mod hver tærskel, og hvem der har mandat til at indsende hver indberetning, med stedfortrædere uden for arbejdstid.
  4. Før en hændelseslog med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger, for den er jeres bevis for, hvornår hver frist begyndte at løbe.
  5. Ved en væsentlig NIS2-hændelse sender I en tidlig varsling inden for 24 timer og en hændelsesunderretning inden for 72 timer via den fælles blanket på virk.dk, som går til både sektormyndigheden og CSIRT'en.
  6. Ved et brud på persondatasikkerheden anmelder I til Datatilsynet om muligt inden 72 timer (det kan vælges i samme blanket på Virk), underretter de berørte, hvis risikoen er høj, og gemmer en kopi af anmeldelsen som dokumentation.
  7. Send opdateringer, efterhånden som fakta bliver klare, og efter NIS2 en endelig rapport senest en måned efter underretningen med grundårsag, konsekvenser og iværksatte tiltag.
  8. Underret berørte kunder eller modtagere af jeres tjenester, hvor reglerne kræver det, og før erfaringerne fra hver sag tilbage i beredskabsplanen.

Typiske faldgruber

  • At vente på det fulde billede før den første indberetning, selv om den trinvise model forventer tidlige indberetninger, der angiver deres usikkerheder.
  • At regne fristen fra det tidspunkt, IT bekræftede hændelsen, i stedet for fra det tidspunkt, organisationen først fik kendskab til den.
  • At tro, at én indberetning dækker alle myndigheder, så et brud på persondatasikkerheden, der opdages under en NIS2-hændelse, aldrig når frem til Datatilsynet.
  • At overlade indberetningen til en outsourcet leverandør uden at kontrollere den, selv om ansvaret bliver hos jeres organisation.

Gode vejledninger

Teknisk uddybning

NIS2 artikel 23, stk. 4, fastlægger en trinvis model for væsentlige hændelser. En tidlig varsling sendes til CSIRT'en eller den kompetente myndighed uden unødig forsinkelse og under alle omstændigheder inden 24 timer efter kendskab til hændelsen og angiver, om hændelsen mistænkes at være forårsaget af ulovlige eller ondsindede handlinger, og om den kan have grænseoverskridende virkning. En egentlig hændelsesunderretning følger inden 72 timer og opdaterer varslingen med en første vurdering af alvor og konsekvenser og, hvis de findes, kompromitteringsindikatorer. Der kan anmodes om en midlertidig rapport om hændelsens status, og en endelig rapport skal sendes senest en måned efter hændelsesunderretningen med en beskrivelse af hændelsen, dens alvor og konsekvenser, trusselstypen eller grundårsagen, de iværksatte afhjælpende foranstaltninger og eventuel grænseoverskridende virkning. Er hændelsen stadig i gang på det tidspunkt, sendes i stedet en statusrapport, og den endelige rapport følger inden en måned efter, at hændelsen er håndteret. I Danmark indberettes efter NIS2-loven via Virk.dk.

Andre regelsæt kører parallelt med andre udløsere og frister. Databeskyttelsesforordningens artikel 33 kræver anmeldelse af brud på persondatasikkerheden til tilsynsmyndigheden inden 72 timer, hvor det er muligt. DORA, der har gældt for finansielle enheder siden 17. januar 2025, kræver en første underretning om en større IKT-relateret hændelse inden 4 timer efter, at den er klassificeret som større, og senest 24 timer efter kendskab til den, en midlertidig rapport inden 72 timer og en endelig rapport inden en måned. Cyber Resilience Act artikel 14, der har gældt siden 11. september 2026, kræver, at producenter indberetter aktivt udnyttede sårbarheder og alvorlige hændelser, der påvirker deres produkter, via ENISA's fælles indberetningsplatform med en tidlig varsling inden 24 timer, en underretning inden 72 timer og en endelig rapport. Forpligtelserne gælder samtidig, så ét ransomwareangreb på en banks kundeplatform kan udløse indberetninger efter databeskyttelsesforordningen, DORA og måske NIS2 til forskellige modtagere.

I praksis afhænger indberetning af tre ting, der er besluttet på forhånd: hvem der vurderer, om en tærskel er nået, hvem der har mandat til at indsende hver indberetning, og hvor fakta kommer fra. Hændelsesloggen med tidsstempler for opdagelse, kendskab, klassificering og vigtige handlinger er beviset for, hvornår hver frist begyndte at løbe. Den trinvise model forudsætter, at de første indberetninger er ufuldstændige og opdateres senere; venter man på det fulde billede, overskrides fristen, mens en tidlig indberetning, der angiver sine usikkerheder, er netop det, reglerne lægger op til.

Intern rapportering er det første led i kæden. Medarbejdere skal have en enkel og velkendt kanal til at melde mistænkelige hændelser, og servicedesk og leverandører skal have kontraktlige frister for at sende hændelser videre, fordi langsomme interne overdragelser æder af de lovbestemte frister, der regnes fra det tidspunkt, organisationen anses for at have fået kendskab. Frivillig indberetning af nærved-hændelser og cybertrusler er også mulig efter NIS2 artikel 30.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Sikkerhedshændelse
  3. →Hændelsesrapportering

Relationer

Forveksl ikke med
Lessons learned

Kilder og videre læsning

Standarder og officielle tekster

  • Directive (EU) 2022/2555 (NIS2), Article 23 - Reporting obligations · European Union

Officiel dokumentation

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 3

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.