Requisiti di notifica degli incidenti NIS2: la tempistica completa di 24 ore, 72 ore e 30 giorni
L'articolo 23 della direttiva NIS2 impone tre distinte fasi di notifica dopo aver rilevato un incidente significativo. Ognuna ha requisiti diversi, livelli di dettaglio diversi e le stesse scadenze inflessibili. Ecco esattamente cosa richiede ciascuna fase.
24 ore
Dal momento in cui vieni a conoscenza di un incidente significativo
Notifica di preallarme
La tua prima comunicazione obbligatoria al CSIRT designato o all'autorità competente. Non si tratta di una relazione completa sull'incidente, ma di un avviso tempestivo concepito per consentire una risposta coordinata in tutta l'UE.
- •Indica se si sospetta che l'incidente sia causato da atti illeciti o malevoli
- •Segnala il potenziale impatto transfrontaliero per attivare il coordinamento tra Stati membri
- •Presenta la notifica al CSIRT designato a livello nazionale, che varia in base allo Stato membro e al settore
La sfida multi-entità
Le filiali in più Stati membri possono richiedere notifiche simultanee a diversi CSIRT, ciascuno con portali e formati diversi, entro la stessa finestra di 24 ore.
Direttiva NIS2 (UE) 2022/2555, articolo 23(4)(a)
72 ore
Dal momento in cui sei venuto a conoscenza dell'incidente significativo
Notifica dell'incidente
Un aggiornamento più dettagliato che si basa sul preallarme. È qui che la profondità tecnica diventa cruciale, la tua autorità si aspetta una valutazione iniziale su cui poter agire.
- •Aggiorna le informazioni fornite nel preallarme con eventuali nuove risultanze
- •Includi una valutazione iniziale di gravità, ambito d'impatto e indicatori di compromissione
- •Documenta i sistemi e i servizi interessati e il numero stimato di utenti o entità coinvolti
Dove la maggior parte delle organizzazioni fallisce
Senza flussi di lavoro predefiniti, i team trascorrono le prime 48 ore a stabilire chi è responsabile di cosa, lasciando appena 24 ore per redigere una valutazione conforme agli standard normativi.
Direttiva NIS2 (UE) 2022/2555, articolo 23(4)(b)
30 giorni
Dalla presentazione della notifica dell'incidente entro 72 ore
Relazione finale sull'incidente
La relazione completa e dettagliata che entra a far parte del tuo registro di conformità permanente. È a questa che le autorità di vigilanza faranno riferimento nelle azioni di applicazione e negli audit.
- •Descrizione dettagliata dell'incidente, inclusa la gravità e la valutazione completa dell'impatto
- •Analisi delle cause profonde: il tipo di minaccia o vulnerabilità che ha probabilmente innescato l'incidente
- •Misure di mitigazione applicate e in corso, oltre alla documentazione dell'impatto transfrontaliero
Il tuo momento di prontezza all'audit
Le organizzazioni che mantengono flussi di lavoro strutturati per gli incidenti generano questa relazione in poche ore. Quelle che si affidano a processi improvvisati impiegano settimane a ricostruire gli eventi da catene di e-mail e log di chat.
Direttiva NIS2 (UE) 2022/2555, articolo 23(4)(d-e)
Non sei sicuro se la tua organizzazione si qualifichi come essenziale o importante ai sensi della NIS2, o quali CSIRT devi notificare? La nostra checklist copre la classificazione delle entità, i contatti per la notifica per Stato membro e un flusso di lavoro passo passo per ciascuna fase di notifica.
Scarica la checklist gratuita per la notifica degli incidenti NIS2200+
Ore risparmiate sulla documentazione di conformità
Medtec ha recuperato oltre 200 ore durante la preparazione alla ISO 27001 sostituendo i flussi di lavoro di documentazione manuale con la generazione automatizzata delle prove di conformità.
60%
Riduzione del tempo amministrativo dedicato alla conformità
Un produttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo dedicato alla conformità entro 6 mesi, con prezzi prevedibili basati sulle entità, non sulle trappole di espansione per utente.
3 mesi
In anticipo sui tempi per la ISO 27001
Medtec ha raggiunto la prontezza all'audit tre mesi prima dei tempi originariamente previsti utilizzando i pacchetti di prove automatizzati e le dashboard di conformità di Priverion.
Perché i team del mid-market stanno lasciando OneTrust per Priverion
Non dovresti aver bisogno di un ciclo di vendita enterprise e di un budget a sei cifre per gestire la privacy in tutto il tuo gruppo. Ecco com'è davvero il confronto quando si elimina il marketing.
La tipica piattaforma enterprise
A cosa sei abituato
Prezzi per utente e per modulo
I costi lievitano ogni volta che aggiungi una filiale, un utente o un modulo. I budget diventano imprevedibili già nel primo anno.
Infrastruttura ospitata negli Stati Uniti
Dati trattati sotto la giurisdizione statunitense. Dopo Schrems II, questo crea un grattacapo giuridico per ogni valutazione di trasferimento transfrontaliero.
Sovraccarico di funzionalità
Moduli ESG, hotline etiche, consenso ai cookie e centinaia di connettori che non configurerai mai. Paghi per tutto, ne usi una frazione.
Implementazione di mesi
Team di implementazione dedicati, impegni di consulenza personalizzati e tempi di 6 mesi prima di vedere valore.
La complessità richiede consulenti
L'interfaccia presuppone che tu disponga di un team dedicato alle operazioni di privacy. La maggior parte dei RPD del mid-market indossa già tre cappelli.
Priverion
Come dovrebbe essere
Prezzi prevedibili, basati sull'azienda
Prezzi basati sul numero di entità e sulla dimensione organizzativa, non per utente o per modulo. Il tuo CFO ottiene un numero di cui può fidarsi.
Sviluppato e ospitato in Svizzera
Tutto il trattamento dei dati all'interno dell'infrastruttura svizzera. Residenza dei dati europea garantita. In un mondo post-Schrems II, questa non è una funzionalità, è un requisito giuridico.
Progettato su misura per la privacy
Registro dei trattamenti, DPIA, richieste degli interessati, rischio dei fornitori, gestione degli incidenti, registro IA, tutto ciò di cui un programma di privacy ha bisogno. Niente di superfluo. Non copriamo ESG, hotline etiche o consenso ai cookie, ed è una scelta voluta.
Operativo in settimane, non in mesi
Un produttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo dedicato alla conformità nei primi 6 mesi, implementazione inclusa.
Produttore aeronautico, primi 6 mesi dopo l'implementazione
Pensato per il RPD che indossa tre cappelli
La redazione assistita dall'IA e la ricertificazione automatizzata permettono al tuo team di concentrarsi sul lavoro strategico di privacy, non a rincorrere le business unit per gli aggiornamenti dei fogli di calcolo.
Di livello enterprise, senza la complessità enterprise. È questo il punto.
Prenota una panoramica di 30 minutiScarica la checklist per la notifica degli incidenti NIS2
Un PDF passo passo che copre i requisiti di notifica delle 24 ore, 72 ore e 30 giorni, oltre a indicazioni sulla classificazione delle entità, directory dei contatti CSIRT per Stato membro e modelli di flusso di lavoro interno predefiniti che il tuo team può usare immediatamente.
Cosa contiene:
- •Tempistica completa con i campi richiesti per ciascuna fase di notifica
- •Albero decisionale per la classificazione tra entità essenziali e importanti
- •Contatti e portali per la notifica ai CSIRT per Stato membro dell'UE
- •Modello di flusso di lavoro di escalation interna per gruppi multi-entità
- •Modello di valutazione dell'impatto transfrontaliero
- •Struttura della relazione finale a 30 giorni con esempi di formulazione
PDF gratuito, nessun follow-up commerciale a meno che tu non lo richieda. I tuoi dati vengono trattati in Svizzera ai sensi della legge svizzera sulla protezione dei dati.
Notifica degli incidenti NIS2: le tue domande, le nostre risposte
Le domande più comuni che riceviamo da responsabili di conformità e CISO che si preparano agli obblighi di notifica degli incidenti NIS2.
Cosa si considera un "incidente significativo" ai sensi della NIS2?
L'articolo 23(3) definisce un incidente significativo come uno che ha causato o è in grado di causare una grave perturbazione operativa dei servizi o una perdita finanziaria, oppure che ha interessato o è in grado di interessare altre persone fisiche o giuridiche causando danni materiali o immateriali considerevoli. La soglia è volutamente ampia, nel dubbio, notifica. La sotto-notifica comporta un rischio normativo molto maggiore della sovra-notifica.
Quando inizia a scorrere il cronometro delle 24 ore?
Il cronometro inizia dal momento in cui la tua organizzazione viene a conoscenza dell'incidente significativo, non dal momento in cui si è verificato. La "conoscenza" è interpretata in senso ampio: se i tuoi sistemi di monitoraggio hanno rilevato un'anomalia che un team di sicurezza ragionevole avrebbe indagato, il cronometro potrebbe essere già partito. Ecco perché i flussi di lavoro di rilevamento e allerta automatizzati sono fondamentali.
A chi dobbiamo effettuare la notifica, e varia da paese a paese?
Sì. Ogni Stato membro dell'UE designa il proprio CSIRT (Computer Security Incident Response Team) o l'autorità competente. Per le organizzazioni multi-entità che operano in più Stati membri, ciò significa che potresti dover presentare notifiche a più autorità diverse, ciascuna con portali, formati e requisiti linguistici diversi, entro la stessa finestra di 24 ore. La nostra checklist include una directory di contatti CSIRT per Stato membro.
Cosa succede se non rispettiamo la scadenza di 24 ore?
La NIS2 conferisce alle autorità di vigilanza il potere di imporre sanzioni amministrative fino a 10 milioni di euro o il 2% del fatturato annuo mondiale totale (a seconda di quale sia il valore più elevato) per le entità essenziali. Le entità importanti affrontano sanzioni fino a 7 milioni di euro o l'1,4% del fatturato. Oltre alle sanzioni, gli organi di gestione possono essere ritenuti personalmente responsabili. L'articolo 20 della NIS2 ritiene esplicitamente la dirigenza apicale responsabile di garantire la conformità agli obblighi di gestione del rischio e di notifica.
Che rapporto c'è tra la notifica degli incidenti NIS2 e la notifica delle violazioni del GDPR?
Sono obblighi distinti con presupposti, scadenze e autorità diversi. Un singolo incidente può attivarli entrambi: la notifica entro 72 ore del GDPR alle autorità di protezione dei dati (se sono coinvolti dati personali) e il preallarme entro 24 ore della NIS2 al CSIRT (se i servizi sono perturbati). Il tuo flusso di lavoro di risposta agli incidenti deve gestire entrambi in parallelo, motivo per cui le piattaforme integrate di gestione degli incidenti sono importanti.
Priverion aiuta specificamente con la notifica degli incidenti NIS2?
Il modulo di gestione degli incidenti di Priverion fornisce flussi di lavoro strutturati per la notifica delle violazioni e la documentazione degli incidenti, inclusi pacchetti di prove automatizzati e reportistica pronta per l'audit. Sebbene abbiamo creato la piattaforma per la gestione complessiva dei programmi di privacy, registro dei trattamenti, DPIA, richieste degli interessati, rischio dei fornitori, le funzionalità di gestione degli incidenti si mappano direttamente sulle fasi di notifica della NIS2. Per le organizzazioni che gestiscono sia gli obblighi GDPR sia quelli NIS2 su più entità, disporre di un'unica piattaforma che gestisce entrambi i flussi di lavoro di notifica elimina il sovraccarico di coordinamento che causa la maggior parte dei mancati rispetti delle scadenze.


