Playbook NIS2 pentru incidente: cum te pregătești pentru alerta de 24h, notificarea de 72h și raportul final
Ghid NIS2 pentru raportarea incidentelor semnificative: triere, roluri, dovezi, alertă timpurie în 24h, notificare în 72h și raport final.
Într-un incident serios, timpul se pierde mai des prin ambiguitate decât prin lipsa unui formular. NIS2 stabilește o raportare etapizată pentru incidente semnificative: o alertă timpurie în 24 de ore de la luarea la cunoștință, o notificare în 72 de ore și un raport final, de regulă, în termen de o lună de la notificare. OUG nr. 155/2024 și cerințele/instrucțiunile DNSC aplicabile trebuie verificate pentru situația organizației și sectorul relevant.
Înainte de incident: pregătește mecanismul
- Definește ce semnale ajung imediat la echipa de răspuns: ransomware suspectat, acces neautorizat, scurgere de date, indisponibilitate majoră, compromiterea unui furnizor sau activitate anormală cu privilegii ridicate.
- Numește un coordonator de incident și înlocuitori, cu date de contact testate pentru IT/securitate, management, juridic, comunicare, protecția datelor și furnizori critici.
- Păstrează un canal de comunicare alternativ și o metodă de înregistrare a cronologiei, deciziilor, aprobărilor și dovezilor.
- Stabilește praguri și întrebări de triere: ce serviciu este afectat, ce impact există, cine este afectat, ce se știe despre cauză și ce măsuri de contenție sunt necesare.
- Exersează scenariile. Un tabletop scurt poate descoperi contacte învechite, drepturi de decizie neclare sau dependențe de furnizori înainte de o criză reală.
Prima fereastră: până la 24 de ore
Obiectivul intern este să înțelegi suficient pentru a limita impactul și pentru a decide dacă se pregătește alerta timpurie. Notează momentul detectării și al luării la cunoștință, serviciile și entitățile potențial afectate, ce s-a făcut pentru contenție, evaluarea inițială a impactului, indicatorii tehnici relevanți și incertitudinile. Nu inventa o cauză sau un impact doar pentru a completa un câmp; marchează ce este confirmat, ce este estimat și ce urmează să fie verificat.
A doua fereastră: până la 72 de ore
Notificarea trebuie să actualizeze tabloul inițial cu o evaluare mai solidă a incidentului, a severității și impactului, indicatori de compromitere atunci când sunt disponibili și măsurile de răspuns sau remediere deja aplicate. Stabilește un owner pentru fiecare secțiune: tehnic, business, juridic și comunicare. Asigură un control de calitate înainte de transmitere, fără a bloca raportarea atunci când informația rămâne incompletă sau evoluează.
Raportul final și lecțiile învățate
- Cronologia confirmată, inclusiv detectare, escaladare, contenție, recuperare și comunicări relevante.
- Cauza principală sau stadiul investigației, metodele de acces și serviciile ori datele afectate, în măsura în care sunt cunoscute.
- Impactul direct și indirect, durata indisponibilității și măsurile luate pentru a reduce riscul de repetare.
- Planul de acțiuni corective: proprietar, termen, risc rămas, control compensatoriu și dovada închiderii.
- Revizuirea playbook-ului, a contactelor și a exercițiilor de training după incident.
Dovezi care trebuie păstrate de la început
Păstrează cronologia, logurile și extrasele relevante, capturi controlate, tichete, aprobări, copii ale comunicărilor și rapoartelor transmise, decizii de risc, rezultate de restaurare și acțiuni corective. Aplică reguli de protecție a datelor și de confidențialitate: accesul la dosarul de incident trebuie limitat, iar dovezile nu trebuie distribuite în canale necontrolate. Cerințele contractuale, GDPR și eventualele cerințe ale organelor de aplicare a legii pot impune obligații suplimentare.
Platforma de training poate susține pregătirea angajaților și păstrarea evidențelor de finalizare, dar nu este sistemul de management al incidentelor și nu transmite notificări către DNSC. Organizația trebuie să stabilească separat procesul, persoanele autorizate și canalele oficiale de raportare.