Organisasi anda mengesan aktiviti rangkaian yang luar biasa. Pasukan IT anda menyiasat dan menemui akses tanpa kebenaran kepada data pelanggan. Anda membendung ancaman tersebut. Sekarang timbul persoalan mendesak: adakah anda perlu melaporkan perkara ini kepada pihak berkuasa? Siapa sebenarnya? Maklumat apa yang anda berikan? Berapa banyak masa yang anda ada?
Di bawah NIS2 dan undang-undang Belanda, banyak organisasi mesti melaporkan insiden keselamatan siber kepada pihak berkuasa kerajaan dalam tempoh akhir yang ketat. Anda biasanya mempunyai masa antara 24 dan 72 jam selepas pengesanan. Peraturan tersebut menyatakan pihak berkuasa yang menerima laporan anda, maklumat yang mesti anda berikan dan keperluan format. Terlepas tarikh akhir atau laporkan kepada badan yang salah, anda akan menghadapi denda yang besar, tindakan penguatkuasaan dan liabiliti undang-undang yang boleh melangkaui insiden awal itu sendiri.
Panduan ini menunjukkan kepada anda cara yang tepat untuk memenuhi tugas pelaporan anda. Anda akan mempelajari undang-undang yang terpakai kepada organisasi anda, bila sesuatu insiden memerlukan pelaporan, pihak berkuasa yang perlu dimaklumkan pada setiap peringkat, maklumat yang diperlukan oleh setiap laporan dan cara membina prosedur yang benar-benar berkesan. Kami akan melangkau jargon perundangan dan memberi tumpuan kepada langkah praktikal yang boleh anda ambil sekarang untuk kekal mematuhi peraturan dan melindungi organisasi anda.
Apakah tugas pelaporan insiden keselamatan siber anda
Tugas pelaporan insiden keselamatan siber anda bergantung pada saiz, sektor dan perkhidmatan yang anda sediakan oleh organisasi anda. Entiti penting (tenaga, pengangkutan, perbankan, penjagaan kesihatan, infrastruktur kritikal) dan entiti penting (perkhidmatan pos, pengurusan sisa, penyedia digital, pengeluaran makanan) menghadapi pelaporan mandatori di bawah NIS2. Jika anda mengendalikan infrastruktur kritikal atau perkhidmatan digital untuk pengguna Belanda, anda hampir pasti tertakluk di bawah peraturan ini.
Tiga peringkat pelaporan yang mesti anda selesaikan
awak hadapi tiga kewajipan pelaporan berasingan dengan tarikh akhir yang berbeza. Tugas pertama anda bermula dalam tempoh 24 jam pengesanan insiden penting: anda mengemukakan amaran awal kepada CSIRT (Pasukan Tindak Balas Insiden Keselamatan Komputer) atau pihak berkuasa yang berwibawa. Pemberitahuan awal ini menandakan insiden tersebut dan menunjukkan sama ada anda mengesyaki aktiviti berniat jahat atau kesan rentas sempadan.

Dalam 72 jam, anda mengemukakan pemberitahuan insiden anda. Laporan ini merangkumi penilaian awal anda tentang tahap keterukan, impak, sistem yang terjejas dan petunjuk kompromi yang tersedia. Anda memberikan butiran teknikal yang membantu pihak berkuasa memahami skop dan sifat pelanggaran tersebut.
Organisasi yang terlepas tarikh akhir ini akan dikenakan denda sehingga €10 juta atau 2% daripada perolehan tahunan global di bawah NIS2, yang mana lebih tinggi.
Laporan akhir anda tiba dalam masa satu bulan pemberitahuan insiden anda. Dokumen komprehensif ini memperincikan skop penuh insiden, analisis punca utama, langkah-langkah mitigasi yang anda laksanakan dan kesan rentas sempadan. Jika anda masih mengendalikan insiden apabila bulan tersebut tamat, anda mengemukakan laporan kemajuan dan kemudian laporan akhir dalam tempoh satu bulan selepas penyelesaian.
Tugas tambahan selain pelaporan awal
Anda mesti juga maklumkan kepada pihak yang terjejas apabila insiden penting memberi kesan kepada penerima perkhidmatan. Pemberitahuan ini berlaku tanpa kelewatan yang tidak wajar dan merangkumi langkah praktikal yang boleh diambil oleh penerima untuk melindungi diri mereka sendiri. Untuk penyedia perkhidmatan amanah Secara khususnya, tempoh 72 jam dipendekkan kepada 24 jam untuk insiden yang menjejaskan perkhidmatan amanah.
CSIRT atau pihak berkuasa yang berwibawa akan memberi maklum balas dalam tempoh 24 jam selepas menerima amaran awal anda, memberikan maklum balas awal dan panduan operasi mengenai langkah-langkah mitigasi.
Langkah 1. Kenal pasti undang-undang EU dan Belanda yang terpakai kepada anda
Anda perlu menentukan yang mana rangka kerja kawal selia mentadbir tugas pelaporan insiden keselamatan siber anda sebelum sesuatu insiden berlaku. NIS2 (Arahan Keselamatan Rangkaian dan Maklumat) terpakai secara meluas di seluruh Belanda, tetapi DORA (Akta Ketahanan Operasi Digital) dan peraturan pelaksanaan khusus Belanda mewujudkan obligasi tambahan untuk sektor tertentu. Mulakan dengan menilai organisasi anda berdasarkan kriteria setiap rangka kerja.
Semak sama ada NIS2 terpakai kepada organisasi anda
NIS2 terpakai jika anda layak sebagai entiti penting or entiti pentingEntiti penting termasuk organisasi dalam tenaga, pengangkutan, perbankan, infrastruktur pasaran kewangan, kesihatan, air minuman, air sisa, infrastruktur digital, pentadbiran awam dan angkasa lepas. Entiti penting meliputi perkhidmatan pos, pengurusan sisa, bahan kimia, pengeluaran makanan, pembuatan, penyedia digital dan organisasi penyelidikan.

Saiz organisasi anda hanya penting untuk penyedia perkhidmatan digital (DSP). Anda berada di bawah NIS2 sebagai DSP jika anda mengendalikan pasaran dalam talian, perkhidmatan awan atau enjin carian dengan sekurang-kurangnya pekerja 50 dan sama ada €10 juta dalam perolehan tahunan or €10 juta dalam jumlah asetSemua entiti penting dan penting yang lain menghadapi obligasi tanpa mengira saiz.
Jika anda mengendalikan infrastruktur kritikal atau sebelum ini ditetapkan di bawah Arahan NIS (Wbni) yang lama, anda layak secara automatik di bawah NIS2.
Kerajaan Belanda mengekalkan daftar entiti yang ditetapkan. Semak dengan pihak berkuasa kompeten sektor anda (laporan infrastruktur tenaga dan digital kepada RDI; perkhidmatan kewangan kepada AFM dan DNB; penjagaan kesihatan kepada IGJ) untuk mengesahkan status anda. Anda harus mengesahkannya sebelum Januari 2026 apabila penguatkuasaan yang dipertingkatkan bermula.
Tentukan sama ada DORA melindungi perkhidmatan kewangan anda
DORA terpakai secara berasingan kepada institusi kewangan dan Penyedia perkhidmatan ICT khidmat mereka. Anda termasuk dalam DORA jika anda beroperasi sebagai institusi kredit, penyedia perkhidmatan pembayaran, syarikat insurans, firma pelaburan, penyedia perkhidmatan aset kripto atau institusi wang elektronik. Peraturan ini berjalan selari dengan NIS2 dengan peraturannya sendiri keperluan pelaporan.
Penyedia perkhidmatan kewangan melaporkan insiden penting kepada kedua-dua AFM (melalui Portal AFM) dan DNB (melalui My DNB) sebagai tambahan kepada RDI. Anda juga mesti mendaftar semua perjanjian kontraktual dengan Pihak ketiga ICT untuk fungsi kritikal atau penting melalui portal ini dalam jangka masa yang ditetapkan.
Nilaikan kewajipan penyedia perkhidmatan digital anda
Wbni (Pelaksanaan Belanda) mewujudkan tugas khusus jika anda menyediakan pasaran dalam talian, pengkomputeran awan atau enjin carianAnda melaporkan insiden kepada kedua-duanya RDI dan CSIRT-DSP (pasukan tindak balas insiden khusus untuk penyedia digital). Tidak seperti entiti penting dalam sektor lain, anda menghadapi ambang saiz: 50+ pekerja dan perolehan atau aset €10 juta+.
Penyedia perkhidmatan amanah menghadapi tarikh akhir yang dipercepatkan di bawah peraturan eIDAS. Anda mesti melaporkan insiden penting yang menjejaskan perkhidmatan amanah dalam 24 jam dan bukannya tempoh 72 jam standard yang terpakai kepada entiti lain.
Langkah 2. Tentukan bila sesuatu insiden boleh dilaporkan
Anda memerlukan kriteria konkrit untuk menentukan sama ada sesuatu insiden telah melepasi ambang pelaporan. Undang-undang mentakrifkan insiden penting seperti yang menyebabkan gangguan operasi yang teruk, kerugian kewangan atau kerosakan yang besar kepada orang lain. Tugas pelaporan insiden keselamatan siber anda bermula apabila anda mengesan insiden yang memenuhi kriteria ini, bukan apabila anda selesai menyiasatnya. Ini bermakna anda mesti membuat keputusan pelaporan dengan cepat, selalunya dengan maklumat yang tidak lengkap.
Nilaikan ambang keterukan untuk organisasi anda
Sesuatu insiden dianggap penting apabila ia mengganggu perkhidmatan teras anda atau mencipta impak kewangan yang besarNIS2 menyediakan dua kategori utama: insiden yang mengganggu operasi anda dengan teruk atau menyebabkan kerugian kewangan, dan insiden yang menjejaskan pihak lain dengan menyebabkan kerosakan material atau bukan material yang besar. Anda melaporkan apabila mana-mana kategori terpakai.

Gangguan operasi bermakna anda tidak dapat menyampaikan perkhidmatan kepada pelanggan, sistem kritikal gagal atau anda kehilangan akses kepada data penting. Kerugian kewangan termasuk kos langsung seperti pembayaran tebusan, perbelanjaan pemulihan, kehilangan hasil atau denda kawal selia. Undang-undang tidak menetapkan ambang euro yang tepat, jadi anda menilai berdasarkan saiz organisasi anda dan kesan relatif insiden tersebut.
Dokumenkan ambang dalaman anda sebelum kejadian berlaku. Ini mewujudkan konsistensi dalam keputusan pelaporan dan menunjukkan pematuhan dengan niat baik sekiranya pihak berkuasa kemudiannya mempersoalkan pertimbangan anda.
Pertimbangkan penunjuk ini semasa menilai kepentingan:
- Ketersediaan perkhidmatanBolehkah pelanggan mengakses perkhidmatan anda? Berapa lama sistem telah tergendala?
- Integriti dataAdakah akses tanpa kebenaran telah berlaku? Kategori data yang manakah terjejas?
- Skop geografiAdakah kejadian itu menjejaskan berbilang lokasi atau negara?
- Kesan pelangganBerapa ramai pengguna atau penerima yang menghadapi gangguan perkhidmatan?
- Masa pemulihanAdakah anda menjangkakan penyelesaian dalam beberapa jam, hari, atau minggu?
Menilai kesan rentas sempadan dan bertingkat
Anda mesti melaporkan insiden dengan potensi impak rentas sempadan walaupun kesan domestik kelihatan kecil. Insiden yang menjejaskan operasi Belanda anda mungkin memberi kesan kepada pelanggan, rakan kongsi atau di negara anggota EU yang lain. Ini mencetuskan kewajipan pelaporan kerana pihak berkuasa menyelaraskan tindak balas merentasi sempadan.
Kesan bertingkat sama pentingnya. Insiden anda boleh dilaporkan apabila ia mengganggu perkhidmatan yang anda berikan kepada entiti penting atau penting yang lain, tanpa mengira kesan langsung kepada pengguna akhir. Contohnya, jika anda membekalkan perkhidmatan awan kepada hospital dan pelanggaran keselamatan anda menjejaskan sistem pesakit mereka, anda melaporkan berdasarkan kesan operasi mereka, bukan hanya kerugian anda sendiri.
Penyedia perkhidmatan amanah menghadapi ambang batas yang lebih ketatSebarang insiden yang menjejaskan penyediaan perkhidmatan amanah (tandatangan digital, sijil, cap waktu) memerlukan pelaporan segera dalam tempoh 24 jam. Anda tidak perlu menunggu untuk menilai sama ada impak tersebut memenuhi kriteria kepentingan umum.
Langkah 3. Cipta prosedur pelaporan insiden anda
Anda memerlukan prosedur yang didokumenkan yang menyatakan dengan tepat siapa yang melakukan apa, bila dan bagaimana semasa kejadian. pelan tindak balas kejadian mesti merangkumi aliran kerja pelaporan yang jelas yang diaktifkan secara automatik apabila pasukan anda mengesan insiden penting. Prosedur ini menterjemahkan tugas pelaporan insiden keselamatan siber anda daripada keperluan undang-undang abstrak kepada tindakan konkrit yang boleh dilaksanakan oleh kakitangan anda di bawah tekanan.
Bina matriks pengelasan insiden anda
Matriks pengelasan anda membantu responden insiden tentukan keperluan pelaporan dalam beberapa minit selepas pengesanan. Cipta jadual yang memetakan jenis insiden dan tahap keterukan kepada obligasi pelaporan, tarikh akhir dan kuasa penerima. Ini menghapuskan tekaan dan memastikan keputusan yang konsisten di seluruh organisasi anda.
| Jenis Insiden | Keterukan | Laporkan Kepada | Tarikh Akhir Awal | Pemberitahuan Insiden |
|---|---|---|---|---|
| Akses tanpa kebenaran kepada data pelanggan | Tinggi | RDI + CSIRT | 24 jam | 72 jam |
| Ransomware menjejaskan sistem teras | Kritikal | RDI + CSIRT + NCSC | 24 jam | 72 jam |
| DDoS mengganggu perkhidmatan awam | Tinggi | RDI + CSIRT | 24 jam | 72 jam |
| Kompromi perkhidmatan amanah (jika berkenaan) | Kritikal | RDI + CSIRT | 24 jam | 24 jam |
| Insiden perkhidmatan kewangan (DORA) | Tinggi | RDI + AFM + DNB | 24 jam | 72 jam |
Kemas kini matriks ini bila-bila masa perubahan peraturan atau organisasi anda menambah perkhidmatan baharu. Ujinya setiap suku tahun menggunakan senario realistik untuk mengenal pasti jurang atau titik kekeliruan.
Reka bentuk aliran kerja pemberitahuan anda
Aliran kerja anda mesti menyatakan urutan yang tepat tindakan daripada pengesanan insiden hingga pelaporan akhir. Dokumenkan siapa yang memulakan pelaporan, siapa yang menyemak dan meluluskan pemberitahuan, siapa yang menyerahkannya dan siapa yang mengekalkan hubungan dengan pihak berkuasa. Tugaskan kakitangan sandaran untuk setiap peranan bagi menampung ketidakhadiran.

Aliran kerja anda harus mengandaikan insiden berlaku di luar waktu perniagaan apabila pihak pengurusan kanan mungkin tidak dapat dihubungi dengan segera. Bina mekanisme kelulusan yang dapat mengelakkan kelewatan.
Mewujudkan format senarai semak pasukan anda mengikuti:
- Insiden dikesan: Ketua pasukan keselamatan menilai berdasarkan matriks klasifikasi dalam masa 2 jam
- Insiden yang boleh dilaporkan disahkan: CISO dimaklumkan segera, mulakan persediaan amaran awal
- Amaran awal yang digubal: Termasuk jenis kejadian, masa pengesanan, punca yang disyaki, potensi impak rentas sempadan
- Semakan undang-undang: Penasihat undang-undang menyemak draf dalam masa 4 jam untuk ketepatan dan kelengkapan
- Penyerahan: CISO atau perwakilan mengemukakan melalui portal rasmi dalam tempoh masa 24 jam
- Respons pihak berkuasa: Pasukan keselamatan melaksanakan panduan yang diterima dalam tempoh 24 jam
- Pemberitahuan insiden: Pasukan teknikal menyediakan penilaian terperinci menjelang 60 jam
- Penyerahan akhir: Dokumentasi lengkap dihantar sebelum tarikh akhir 72 jam
Sediakan templat laporan untuk setiap peringkat
Templat memastikan anda laporan mengandungi semua maklumat yang diperlukan sambil mengurangkan masa persediaan. Bina templat berasingan untuk amaran awal, pemberitahuan insiden dan laporan akhir anda yang merangkumi semua medan wajib yang ditentukan oleh NIS2 dan pihak berkuasa Belanda.
Templat amaran awal anda memerlukan: cap masa pengesanan, kategori insiden, ringkasan sistem yang terjejas, penunjuk aktiviti berniat jahat yang disyaki (ya/tidak), penunjuk impak rentas sempadan (ya/tidak), maklumat hubungan utama. Pemberitahuan insiden anda menambah: penilaian keterukan, skop impak, kiraan pengguna yang terjejas, penunjuk kompromi, langkah mitigasi awal yang diambil. Laporan akhir termasuk: garis masa insiden yang lengkap, analisis punca utama, penilaian impak penuh, langkah keselamatan yang dilaksanakan, pengajaran yang dipelajari, cadangan pencegahan.
Simpan templat ini sebagai borang yang boleh diisi Pasukan anda boleh mengaksesnya serta-merta. Simpannya dalam platform tindak balas insiden, wiki keselamatan dan sandaran luar talian anda untuk memastikan ketersediaan semasa gangguan sistem.
Langkah 4. Benamkan pelaporan dalam latihan dan tadbir urus
prosedur pelaporan gagal jika kakitangan tidak memahami peranan mereka atau jika struktur tadbir urus tidak menyokong proses membuat keputusan yang pantas. Anda perlu latihan yang sistematik dan pengawasan peringkat lembaga untuk memastikan organisasi anda melaksanakan tugas pelaporan insiden keselamatan siber dengan betul setiap masa. Ini bermakna mengintegrasikan obligasi pelaporan ke dalam program latihan keselamatan sedia ada anda dan mewujudkan akauntabiliti yang jelas di peringkat tadbir urus.
Melatih semua kakitangan tentang pengesanan dan peningkatan
Anda mesti melatih semua pekerja untuk mengenal pasti potensi insiden keselamatan dan mengetahui dengan tepat cara untuk meningkatkannya. Kakitangan teknikal anda memerlukan latihan terperinci tentang matriks pengelasan dan aliran kerja pelaporan, tetapi pekerja bukan teknikal memerlukan panduan yang lebih ringkas yang tertumpu pada mengenal pasti aktiviti luar biasa dan menghubungi orang yang betul dengan segera.
Main latihan meja suku tahunan yang mensimulasikan insiden realistik yang memerlukan pelaporan. Bimbing pasukan tindak balas insiden anda melalui keseluruhan proses daripada pengesanan hingga penyerahan laporan akhir. Gunakan latihan ini untuk mengenal pasti jurang prosedur, uji templat anda dan sahkan bahawa kakitangan sandaran memahami peranan mereka. Dokumentasikan pengajaran yang dipelajari selepas setiap latihan dan kemas kini prosedur anda dengan sewajarnya.
Latihan kesedaran keselamatan untuk kakitangan am harus merangkumi keperluan pelaporan ini:
- Apakah yang dianggap sebagai insiden keselamatan yang berpotensi (e-mel yang luar biasa, percubaan akses tanpa kebenaran, data yang hilang)
- Siapa yang perlu dihubungi dengan segera (berikan butiran hubungan 24/7 untuk pasukan keselamatan anda)
- Apa yang tidak boleh dilakukan (jangan cuba menyiasat diri sendiri, jangan padam bukti, jangan tunggu sehingga Isnin)
- Mengapa kelajuan penting (tarikh akhir kawal selia bermula apabila insiden dikesan, bukan dilaporkan)
Melatih kakitangan yang mengesan dan melaporkan aktiviti yang mencurigakan dengan segera melindungi organisasi dan diri mereka sendiri daripada liabiliti, bukan sahaja memenuhi keperluan pematuhan.
Integrasikan pelaporan ke dalam tadbir urus sedia ada
Lembaga dan kepimpinan eksekutif anda memerlukan kemas kini berkala mengenai keupayaan pelaporan insiden dan insiden sebenar. Jadualkan semakan tadbir urus suku tahunan yang merangkumi prosedur pelaporan anda, sebarang insiden yang berlaku, respons pihak berkuasa yang diterima dan penambahbaikan prosedur yang dilaksanakan. Ini mewujudkan akauntabiliti dan memastikan kepimpinan memahami kewajipan pelaporan.
Berikan a eksekutif tertentu tanggungjawab untuk pematuhan pelaporan insiden. Orang ini (biasanya CISO atau Ketua Pegawai Risiko anda) melapor terus kepada lembaga mengenai persediaan, mengekalkan hubungan dengan pihak berkuasa yang kompeten dan memiliki bajet untuk alat pelaporan dan latihan. Pemilikan yang jelas menghalang kekeliruan semasa insiden sebenar apabila keputusan mesti dibuat dengan cepat.
Termasuk metrik pelaporan dalam papan pemuka keselamatan anda: masa dari pengesanan hingga penyerahan amaran awal, peratusan insiden yang memenuhi keperluan tarikh akhir, masa tindak balas pihak berkuasa dan tindakan pembetulan yang telah diselesaikan. Jejaki ini setiap bulan untuk mengenal pasti trend dan peluang penambahbaikan.

Melangkah ke hadapan
Anda kini mempunyai rangka kerja lengkap untuk memenuhi tugas pelaporan insiden keselamatan siber anda di bawah NIS2 dan undang-undang Belanda. Anda tahu peraturan mana yang terpakai kepada organisasi anda, bila insiden melepasi ambang pelaporan, pihak berkuasa mana yang menerima pemberitahuan, maklumat apa yang mesti terkandung dalam setiap laporan dan cara membina prosedur yang berfungsi di bawah tekanan. Langkah seterusnya ialah pelaksanaan segera.
Mulakan dengan menyemak pelan tindak balas insiden semasa anda terhadap keperluan yang digariskan di sini. Kemas kini pelan anda matriks pengelasan, sediakan anda templat laporan, dan latih pasukan tindak balas insiden anda tentang aliran kerja baharu. Jadualkan latihan atas meja pertama anda dalam tempoh 30 hari akan datang untuk menguji prosedur sebelum insiden sebenar berlaku. Dokumenkan semua yang anda cipta supaya pasukan anda boleh mengaksesnya serta-merta apabila diperlukan.
Pematuhan undang-undang dalam keselamatan siber memerlukan kedua-duanya kepakaran teknikal dan pengetahuan undang-undangJika anda memerlukan bantuan untuk mentafsir bagaimana peraturan ini terpakai kepada situasi khusus anda, hubungan Law & More untuk panduan khusus. Pasukan mereka membantu organisasi Belanda menavigasi keperluan pematuhan keselamatan siber yang kompleks dan membina rangka kerja tindak balas insiden yang melindungi operasi dan kedudukan undang-undang anda.