网络安全事件报告义务:如何遵守

网络安全事件报告义务:如何遵守

您的组织检测到异常网络活动。您的 IT 团队进行调查后发现客户数据遭到未经授权的访问。您已控制住威胁。现在,一个紧迫的问题摆在眼前:您是否需要向有关部门报告此事?具体应该向谁报告?您需要提供哪些信息?您还有多少时间?

根据NIS2和荷兰法律,许多组织必须在严格的时限内向政府机构报告网络安全事件。通常情况下,您需要在发现事件后的24至72小时内提交报告。相关法规明确规定了接收报告的机构、您必须提供的信息以及报告格式要求。如果错过时限或向错误的机构报告,您将面临巨额罚款、强制执行措施以及可能超出事件本身范围的法律责任。

本指南将详细指导您如何履行报告义务。您将了解哪些法律适用于您的组织、何时需要报告事件、在每个阶段应通知哪些机构、每份报告需要哪些信息,以及如何建立切实有效的流程。我们将避免使用晦涩的法律术语,重点介绍您可以立即采取的切实步骤,以确保合规并保护您的组织。

您的网络安全事件报告职责是什么?

您的网络安全事件报告义务取决于您组织的规模、行业以及您提供的服务。关键实体(能源、交通、银行、医疗保健、关键基础设施)和重要实体(邮政服务、废物管理、数字服务提供商、食品生产)必须根据NIS2进行报告。如果您运营关键基础设施或为荷兰消费者提供数字服务,那么您几乎肯定需要遵守这些规定。

您必须完成的三个报告阶段

您面临三项不同的报告义务,每项义务的截止日期各不相同。您的第一项义务是在发现重大事件后的24小时内开始:您需要向您的计算机安全事件响应小组 (CSIRT) 或主管机构提交预警。这份初始通知会标记事件,并说明您是否怀疑存在恶意活动或跨境影响。

您必须完成的三个报告阶段

您需在72 小时内提交事件通知。该报告包含您对事件严重程度、影响范围、受影响系统以及可用入侵指标的初步评估。您需提供技术细节,以帮助有关部门了解安全漏洞的范围和性质。

未能按时完成这些期限的组织将面临最高 10 万欧元或全球年营业额 2% 的罚款(以较高者为准,根据 NIS2 规定)。

您的最终报告将在收到事件通知后一个月内提交。这份全面的文件详细说明了事件的全部范围、根本原因分析、您实施的缓解措施以及跨境影响。如果在一个月期满时您仍在处理该事件,您需要提交一份进度报告,并在事件解决后一个月内提交最终报告。

除初步报告外,还需承担其他职责

当重大事件影响服务对象时,您也必须通知受影响方。此通知应及时发出,并包含服务对象可采取的切实可行的自我保护措施。对于信托服务提供商而言,若事件影响信托服务,则通知期限从72小时缩短至24小时。

您的 CSIRT 或主管机构将在收到您的预警后 24 小时内作出回应,提供初步反馈和有关缓解措施的操作指导。

第一步:确定哪些欧盟和荷兰法律适用于您

在网络安全事件发生之前,您需要确定哪些监管框架适用于您的网络安全事件报告义务。NIS2(网络和信息安全指令)在荷兰广泛适用,但DORA(数字运营弹性法案)和荷兰的具体实施细则为某些行业规定了额外的义务。首先,请根据每个框架的标准评估您的组织。

检查 NIS2 是否适用于您的组织

如果您符合“必要实体”“重要实体”的条件,则适用NIS2 。必要实体包括能源、交通运输、银行、金融市场基础设施、医疗卫生、饮用水、污水处理、数字基础设施、公共管理和航天领域的机构。重要实体涵盖邮政服务、废物管理、化学品、食品生产、制造业、数字服务提供商和研究机构。

检查 NIS2 是否适用于您的组织

您的组织规模仅对数字服务提供商(DSP)有影响。如果您运营在线市场、云服务或搜索引擎,且拥有至少50 名员工,并且年营业额总资产达到 1000 万欧元,则您作为 DSP 需遵守 NIS2 法规。所有其他重要实体无论规模大小均需承担相关义务。

如果您运营关键基础设施或之前已根据旧的 NIS 指令 (Wbni) 指定,则您将自动符合 NIS2 的资格。

荷兰政府维护着一份指定实体登记册。请向您所在行业的监管机构(能源和数字基础设施行业向荷兰工业发展局 (RDI) 报告;金融服务行业向荷兰金融市场管理局 (AFM) 和荷兰中央银行 (DNB) 报告;医疗保健行业向荷兰政府监管机构 (IGJ) 报告)查询,以确认您的状态。您应在2026年1月加强执法之前进行核实。

确定 DORA 是否涵盖您的金融服务

DORA 分别适用于金融机构及其服务的信息通信技术 (ICT) 服务提供商。如果您作为信贷机构、支付服务提供商、保险公司、投资公司、加密资产服务提供商或电子货币机构运营,则您受 DORA 约束。该法规与 NIS2 并行,并有其自身的报告要求

金融服务提供商除需向荷兰金融监管局 (RDI) 报告重大事件外,还需向荷兰金融管理局 ( AFM,通过 AFM 门户网站) 和荷兰中央银行 ( DNB,通过 My DNB 门户网站) 报告重大事件。此外,您还必须在规定的时间内通过这些门户网站注册所有与信息通信技术 (ICT) 第三方签订的关键或重要职能合同协议

评估您的数字服务提供商义务

Wbni(荷兰版)规定,如果您提供在线市场、云计算或搜索引擎服务,则需承担特定义务。您需要向RDICSIRT-DSP(数字服务提供商的专门事件响应团队)报告安全事件。与其他行业的关键实体不同,您需要满足一定的规模门槛:员工人数超过 50 人,营业额或资产超过 10 万欧元。

根据eIDAS法规,信托服务提供商面临着更紧迫的期限。您必须在24小时内报告影响信托服务的重大事件,而不是像其他实体那样适用标准的72小时期限。

步骤二:明确事件何时需要上报。

您需要明确的标准来判断事件是否达到报告门槛。法律将重大事件定义为造成严重运营中断、经济损失或对他人造成重大损害的事件。您的网络安全事件报告义务始于您发现符合这些标准的事件之时,而非调查结束之时。这意味着您必须迅速做出报告决定,而这往往是在信息不完整的情况下进行的。

评估贵组织的严重性阈值

当事件中断您的核心服务或造成重大财务损失时,即被视为重大事件。NIS2 将事件分为两大类:严重中断您的运营或造成财务损失的事件,以及对其他方造成重大物质或非物质损害的事件。无论属于哪一类,您都需要上报。

评估贵组织的严重性阈值

运营中断意味着您无法向客户提供服务、关键系统发生故障或您无法访问重要数据。财务损失包括赎金、恢复费用、收入损失或监管罚款等直接成本。法律没有规定具体的欧元门槛,因此您需要根据组织的规模和事件的相对影响进行评估。

在事件发生前记录内部阈值。这有助于确保报告决策的一致性,并在当局日后质疑您的判断时,证明您是出于善意行事。

评估重要性时,请考虑以下指标:

  • 服务可用性客户还能访问你们的服务吗?系统宕机多久了?
  • 数据的完整性是否发生了未经授权的访问?哪些数据类别受到影响?
  • 地理范围该事件是否影响多个地点或国家?
  • 客户影响有多少用户或接收者面临服务中断?
  • 恢复时间您预计问题会在几小时、几天还是几周内得到解决?

评估跨境和级联效应

即使国内影响看似轻微,您也必须报告可能产生跨境影响的事件。例如,影响您在荷兰业务的事件可能会影响其他欧盟成员国的客户、合作伙伴或供应链。由于各国当局需要协调跨境应对措施,因此这触发了您的报告义务。

连锁反应同样重要。无论是否直接影响最终用户,只要您的安全事件导致您向其他重要或关键实体提供的服务中断,就必须上报。例如,如果您向医院提供云服务,而您的安全漏洞影响了他们的患者系统,则您需要根据医院的运营影响进行上报,而不仅仅是您自身的损失。

信任服务提供商面临更严格的门槛。任何影响信任服务(数字签名、证书、时间戳)提供的事件都必须在 24 小时内立即报告。无需等待评估其影响是否达到一般重要性标准。

步骤 3:制定事件报告流程

您需要制定明确的流程文件,详细说明在事件发生期间,谁负责什么、何时以及如何执行。您的事件响应计划必须包含清晰的报告工作流程,以便在您的团队检测到重大事件时自动启动。这些流程将您网络安全事件的报告职责从抽象的法律要求转化为您的员工在压力下可以执行的具体行动。

构建事件分类矩阵

您的分类矩阵可帮助事件响应人员在检测到事件后几分钟内确定报告要求。创建一个表格,将事件类型和严重级别与报告义务、截止日期和接收权限对应起来。这可以消除猜测,并确保组织内决策的一致性。

事件类型严谨求真向……汇报初步截止日期事件通知
未经授权访问客户数据RDI + CSIRT完成。完成。
影响核心系统的勒索软件危急RDI + CSIRT + NCSC完成。完成。
DDoS攻击扰乱公共服务RDI + CSIRT完成。完成。
信任服务受损(如适用)危急RDI + CSIRT完成。完成。
金融服务事件(DORA)RDI + AFM + DNB完成。完成。

当法规发生变更或贵机构新增服务时,请及时更新此矩阵。每季度使用实际场景进行测试,以发现不足之处或容易混淆的地方。

设计您的通知工作流程

您的工作流程必须明确规定从事件发现到最终报告的整个操作顺序。记录谁发起报告、谁审核批准通知、谁提交报告以及谁与有关部门保持联系。为每个角色配备备用人员,以应对人员缺勤的情况。

设计您的通知工作流程

您的工作流程应假定事件发生在非工作时间,此时高层管理人员可能无法立即到场。因此,请建立审批机制,以避免延误。

创建一份团队需要遵循的清单格式:

  1. 事件已检测到:安全团队负责人将在 2 小时内根据分类矩阵进行评估
  2. 已确认发生可报告事件:首席信息安全官已立即接到通知,并开始启动预警准备工作
  3. 预警草案:包括事件类型、发现时间、疑似原因、潜在跨境影响
  4. 法律审核:法律顾问将在4小时内审核草稿,确保其准确性和完整性。
  5. 提交方式:首席信息安全官 (CISO) 或其指定人员须在 24 小时截止日期前通过官方门户网站提交。
  6. 当局回应:安保团队在24小时内落实收到的指导意见
  7. 事件通报:技术团队在60小时内完成详细评估。
  8. 最终提交:所有文件须在72小时截止日期前提交

为每个阶段准备报告模板

模板可确保您的报告包含所有必要信息,同时缩短准备时间。您可以为预警报告、事件通知报告和最终报告分别创建模板,其中包含NIS2和荷兰当局规定的所有必填字段。

您的预警模板需要包含:检测时间戳、事件类别、受影响系统概要、疑似恶意活动指标(是/否)、跨境影响指标(是/否)以及主要联系人信息。您的事件通知还需包含:严重性评估、影响范围、受影响用户数量、入侵指标以及已采取的初步缓解措施。最终报告应包含:完整的事件时间线、根本原因分析、全面影响评估、已实施的安全措施、经验教训以及预防建议。

将这些模板保存为可填写表单,方便您的团队即时访问。将它们存储在您的事件响应平台、安全维基和离线备份中,以确保在系统中断期间的可用性。

第四步:将报告机制融入培训和治理中

如果员工不了解自身职责,或者治理结构不支持快速决策,那么您的报告流程就会失效。您需要系统化的培训董事会层面的监督,以确保您的组织每次都能正确履行网络安全事件报告义务。这意味着将报告义务纳入您现有的安全培训计划,并在治理层面建立明确的问责机制。

对所有员工进行识别和升级方面的培训

您必须培训所有员工,使其能够识别潜在的安全事件,并清楚地了解如何上报事件。您的技术人员需要接受关于分类矩阵和报告流程的详细培训,而非技术人员则需要更简明的指导,重点在于如何发现异常活动并立即联系相关人员。

每季度开展桌面演练,模拟需要报告的真实事件。带领事件响应团队完整演练从事件发现到最终报告提交的整个流程。利用这些演练来发现流程漏洞、测试模板,并验证后备人员是否理解各自的职责。每次演练后记录经验教训,并据此更新流程。

针对全体员工的安全意识培训应涵盖以下报告要点:

  • 哪些情况构成潜在的安全事件(异常电子邮件、未经授权的访问尝试、数据丢失)?
  • 立即联系谁(提供您安保团队的24小时联系方式)
  • 切勿这样做(不要自行调查,不要删除证据,不要等到周一)
  • 为什么速度很重要(监管期限从事故被发现时开始计算,而不是从报告时开始计算)

培训员工,让他们明白发现和报告可疑活动可以立即保护组织和自身免受法律责任,而不仅仅是满足合规要求。

将报告机制整合到现有治理体系中

董事会和高管团队需要定期了解事件报告能力和实际发生的事件。建议安排季度治理审查,内容涵盖报告流程、已发生的事件、收到的主管部门回复以及已实施的流程改进。这有助于明确问责机制,并确保领导层了解报告义务。

指定一位高管负责事件报告合规性。此人(通常是首席信息安全官或首席风险官)直接向董事会汇报准备情况,与相关主管机构保持联系,并负责报告工具和培训的预算。明确责任人可以避免在实际事件发生时出现混乱,从而确保决策的快速执行。

在安全仪表盘中加入以下报告指标:从检测到提交预警的时间、符合时限要求的事件百分比、监管机构的响应时间以及已完成的纠正措施。按月跟踪这些指标,以便识别趋势和改进机会。

网络安全事件报告职责信息图

向前进

现在,您已拥有完整的框架,可以按照 NIS2 和荷兰法律履行网络安全事件报告义务。您了解哪些法规适用于您的组织、事件何时达到报告阈值、哪些机构会收到通知、每份报告必须包含哪些信息,以及如何构建在压力下也能有效运作的流程。下一步是立即实施

首先,请对照此处列出的要求审查您当前的事件响应计划。更新您的分类矩阵,准备报告模板,并对您的事件响应团队进行新工作流程的培训。在未来 30 天内安排首次桌面演练,以便在实际事件发生前测试相关流程。记录您创建的所有内容,以便您的团队在需要时可以立即访问。

网络安全方面的法律合规性需要两者兼备。 技术专长法律知识如果您需要帮助解释这些规定如何适用于您的具体情况, 联系 Law & More 提供专业指导。他们的团队帮助荷兰企业应对复杂的网络安全合规要求,并构建事件响应框架,从而保护企业的运营和法律地位。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

高风险人工智能系统是欧洲人工智能法规((EU) 2024/1689 号法规)的重点。

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响组织本身。
网络安全不再仅仅是技术问题,它也涉及法律和治理层面。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。