Hvad er hændelseshåndtering, og hvorfor er det et NIS2-krav?
Hændelseshåndtering er den proces, en organisation bruger til at opdage, reagere på og lære af sikkerhedshændelser. En hændelse er enhver begivenhed, som har - eller kan få - negativ indflydelse på fortroligheden, integriteten eller tilgængeligheden af virksomhedens data, systemer eller tjenester.
NIS2 kræver, at alle omfattede virksomheder - både essentielle og vigtige enheder - kan dokumentere, at de har en fungerende proces. Det betyder ikke kun at reagere, når noget sker. Det betyder at have systemet klar i forvejen: rollerne er tildelt, skabelonerne er lavet, myndighedskontakterne er kendte, og alle ved hvad de skal gøre.
Det centrale krav, der adskiller NIS2 fra mange andre rammeværk, er indberetningspligten. Når en hændelse vurderes som væsentlig, skal der indberettes til myndighederne inden for præcise frister - og ansvaret for rettidig indberetning påhviler altid virksomheden selv, uanset om IT-driften er outsourcet.
Sådan implementerer du processen i din organisation
Nedenstående er en tjekliste til den NIS2-ansvarlige for at sikre, at I er klar, hvis en hændelse skulle indtræffe. Følg den og juster den til, så den passer til jeres virkelighed.
Trin 1: Udpeg roller og ansvar
Definer konkret, hvem der gør hvad. Minimum skal følgende roller være besatte:
- Hændelsesansvarlig (typisk CISO eller IT-chef): vurderer alvorlighed, beslutter eskalering, ejer indberetningen til myndigheder
- Teknisk responder (IT-teamet eller ekstern leverandør): udfører inddæmning, forensics og gendannelse
- Kommunikationsansvarlig (ledelse eller kommunikation): håndterer intern og ekstern kommunikation
- Juridisk kontaktperson: vurderer GDPR-overlap og eventuelle andre lovkrav
Skriv navnene ned. Sørg for at alle kender deres rolle og ansvar i processen.
Trin 2: Etabler et hændelsesregister
Opret et simpelt register - det kan være et Excel-ark, et ITSM-system eller et dedikeret sikkerhedsværktøj - hvor enhver mistænkelig hændelse logges med tidsstempel, beskrivelse og hvem der opdagede det. Tidsstemplet er kritisk, fordi NIS2's frister løber fra opdagelsestidspunktet.
Trin 3: Definer klassifikationskriterier
Virksomheden skal selv vurdere, om en hændelse er indberetningspligtig. Det kræver, at I på forhånd har defineret, hvad der hos jer udgør en "væsentlig hændelse" - dvs. noget der forårsager eller kan forårsage betydelig driftsforstyrrelse, økonomisk skade eller fysisk skade. Lav en klassifikationsmatrix med fx tre niveauer: lav, høj, kritisk. Kritisk betyder altid indberetningspligt. For hvert niveau skal I på forhånd have defineret grænseværdier for hændelsen – Fx hvor stort et økonomisk tab er lav, høj og kritisk, hvor længe driftsforstyrrelser er lav, høj og kritisk.
Trin 4: Forbered indberetningsskabeloner og myndighedskontakter
Indberetning sker via virk.dk og håndteres af Forsvarets Efterretningstjeneste (FE) som national CSIRT. Forbered jer på forhånd ved at læse skabelonen til den tidlige advarsel (24 timer) (Link), så I under pres ikke starter fra bunden. Hav også kontaktoplysninger til eventuelle sektorspecifikke myndigheder klar.
Bemærk: Overlapper hændelsen med personoplysninger, løber GDPR's 72-timers frist til Datatilsynet sideløbende og uafhængigt.
Trin 5: Aktivér processen ved en hændelse
Følg flowchartet her.
Det er den operationelle kerne.
Hvad gør vi efter en hændelse?
Gennemfør lessons learned
Inden for rimelig tid efter hændelsens afslutning afholdes en post-mortem med relevante deltagere. Dokumentér hvad der gik godt, hvad der gik galt, og hvad der opdateres. Al dokumentation gemmes og processen skal opdateres, så I lærer af jeres fejltrin til næste gang. I vil opdage, at det ofte er ganske simple ting, som er årsagen til forhindringer i arbejdet med at reagere på og inddæmme hændelsen, hvilket understreger vigtigheden af sidste skridt.
Test processen mindst én gang om året
En proces der aldrig er testet, er ikke en proces. Gennemfør en tabletop-øvelse hvor I simulerer en hændelse og følger flowchartet igennem. Identificer huller, inden de opstår i virkeligheden, og sørg for at opdatere processen med jeres fund.
Aktindsigt i hændelsesindberetninger - Kan vi undgå det?
Obligatoriske underretninger (§13) - ikke automatisk undtaget fra aktindsigt
De obligatoriske underretninger i henhold til NIS 2-lovens §13 er ikke undtaget fra aktindsigt efter offentlighedsloven og partsaktindsigt efter forvaltningsloven. De sektoransvarlige myndigheder kan dog efter en konkret vurdering undtage konkrete oplysninger.
Det vil sige: en journalist kan i princippet søge aktindsigt i en obligatorisk indberetning, men myndigheden kan afvise eller begrænse det efter en konkret vurdering - fx med henvisning til erhvervsmæssige fortrolige oplysninger eller nationale sikkerhedsinteresser.
Frivillige underretninger (§14) - udtrykkeligt undtaget
Underretninger indgivet frivilligt (§14) er udtrykkeligt undtaget fra aktindsigt efter offentlighedsloven og partsaktindsigt efter forvaltningsloven.
National sikkerhed
Loven indeholder desuden en undtagelse fra oplysningspligt, hvis videregivelse strider mod væsentlige interesser af hensyn til national sikkerhed, offentlig sikkerhed eller forsvar.
Indberetningerne håndteres af FE
Indberetninger håndteres af Forsvarets Efterretningstjeneste (FE), som varetager opgaven som national CSIRT. FE er i forvejen en myndighed med meget begrænset aktindsigt generelt.
Kort sagt: En journalist kan søge aktindsigt i en obligatorisk NIS2-indberetning, men chancen for at få den udleveret i sin helhed er begrænset. Myndigheden kan - og vil formentlig ofte - undtage oplysninger eller hele sagen med henvisning til erhvervsmæssig fortrolighed, national sikkerhed eller andre undtagelsesbestemmelser. Frivillige indberetninger er lovmæssigt helt lukkede for aktindsigt.
Hvad loven allerede giver af beskyttelse
Som beskrevet ovenfor kan de sektoransvarlige myndigheder efter en konkret vurdering undtage oplysninger eller hele sagen. Der er altså allerede et vist beskyttelsesniveau indbygget - myndigheden vurderer selv, hvad der kan udleveres.
Hvad kan I som virksomhed konkret gøre
- Markere oplysninger som fortrolige i indberetningen. Hvis virksomheden tydeligt angiver, hvilke oplysninger der er forretningsmæssigt følsomme (fx systemdetaljer, sårbarheder, leverandøroplysninger), giver det myndigheden et bedre grundlag for at undtage dem. Det er ikke en garanti, men det sætter myndigheden i en bedre position til at begrunde en undtagelse.
- Holde indberetningen saglig og teknisk præcis - uden unødvendige detaljer om fx virksomhedens interne organisering, økonomi eller omdømmemæssige forhold, som ikke er nødvendige for selve hændelsesrapporteringen.
- Frivillige underretninger er fuldt undtaget. Hvis en virksomhed supplerer med frivillige oplysninger ud over den lovpligtige del, bør disse holdes adskilt - de er pr. definition undtaget fra aktindsigt.