NIS2 és a kiberbiztonsági törvény vezetőknek · Lecke 04

Az incidensbejelentés lépcsői

Huszonnégy óra, hetvenkét óra, egy hónap. A határidők, a címzett, és a belső folyamat, ami nélkül ez nem megy.

Vissza a tananyaghoz


A három lépcső

1
24 óra, korai figyelmeztetés. A jelentős incidens tudomásra jutásától számítva. Még kevés a biztos információ, és ez így van rendjén, a lényeg a jelzés, és hogy feltehetően rosszindulatú-e, van-e határon átnyúló hatás.
2
72 óra, incidensbejelentés. Az első értékelés, a súlyosság, a hatás és ha van, a kompromittáltság jelei.
3
1 hónap, zárójelentés. Részletes leírás, kiváltó ok, az alkalmazott és tervezett intézkedések.

A bejelentés Magyarországon a kijelölt hatósági szervezethez, a gyakorlatban a Nemzeti Kiberbiztonsági Intézet incidenskezelő csatornáin keresztül megy. A pontos csatornát és űrlapot érdemes előre, nyugalmi időben felderíteni, mert incidens közben erre nincs idő.


Mi számít jelentősnek

Bejelenteni a jelentős incidenst kell, azt, ami súlyos működési zavart vagy anyagi kárt okoz, vagy másoknak okozhat jelentős kárt. A gyakorlati tanács az, hogy a határesetet ne a nyomás alatt álló ügyeletes döntse el hajnalban. Legyen előre rögzített belső küszöbrendszer és egy megnevezett döntéshozó, aki a bejelentésről dönt, helyettessel.


A belső óra hamarabb indul

A huszonnégy óra a tudomásra jutástól ketyeg, ezért a valódi kérdés az, mennyi idő alatt jut el a jelzés az első észlelőtől a döntéshozóig. Ha a kolléga fél jelenteni, vagy nem tudja, kinek szóljon, a határidő már a belső úton elfogy. Ugyanaz az elv, mint az árnyék AI-nál. A hibát jelenteni biztonságos kell legyen, különben rejtve marad, most már bírsággal súlyosbítva.


Egy vezetői gyakorlat, ami többet ér a szabályzatnál. Évente egyszer szimulált incidens, ahol a lánc élesben fut végig, észlelés, eszkaláció, döntés, bejelentési vázlat. A második ilyen gyakorlat már rutin, és élesben ez a különbség a pánik és a munka között.


Források és további olvasnivaló

Elsődleges források az EU 2022/2555 irányelv (NIS2), a 2024. évi LXIX. törvény Magyarország kiberbiztonságáról és a 418/2024. (XII. 23.) kormányrendelet. A határidők és számok a tananyag készültekor hatályos állapotot tükrözik, éles döntés előtt a Nemzeti Kiberbiztonsági Intézet oldalán érdemes ellenőrizni őket.