Så upprättar du godkänd incidentrapportering enligt NIS2
NIS2 ställer hårda tidskrav på rapportering av betydande incidenter. Tidig varning inom 24 timmar, incidentrapport inom 72 timmar och slutrapport inom en månad. Att klara dessa fönster kräver att process, teknik och beslutsväg är på plats långt innan en incident inträffar.
Vad räknas som en betydande incident?
Enligt NIS2 artikel 23 är en incident betydande om den orsakar eller kan orsaka allvarlig driftsstörning eller ekonomisk skada, eller om den påverkat andra fysiska eller juridiska personer genom att orsaka materiell eller immateriell skada.
Tröskeln är medvetet bred. I praktiken bör en organisation hellre rapportera tveksamma fall än missa något. MSB är tillsynsmyndighet i Sverige och tar emot rapporterna via en e-tjänst.
De tre tidsfönstren
NIS2 introducerar en tre-stegs rapportering som ersätter NIS1:s enklare modell:
- Tidig varning inom 24 timmar – kort beskrivning av om incidenten misstänks vara orsakad av olagliga eller skadliga handlingar och om den kan ha gränsöverskridande effekter
- Incidentrapport inom 72 timmar – uppdaterad bedömning, indikatorer på kompromiss (IOC) och vidtagna åtgärder
- Slutrapport inom en månad – detaljerad beskrivning av incidenten, grundorsak, åtgärder och förebyggande åtgärder
Process som klarar 24-timmarsfönstret
Att skriva och formellt skicka in en tidig varning under helg eller natt är en organisatorisk utmaning. Det kräver att tre saker är förberedda: detektion, beslutsmandat och rapportkanal.
Detektionen löses tekniskt via SOC och SIEM. Beslutsmandatet måste ligga hos någon som är nåbar dygnet runt — typiskt en säkerhetschef eller IT-chef med tydlig delegation från vd. Rapportkanalen behöver vara förberedd med en mall där bara faktarutorna fylls i.
- Förberedd mall för tidig varning, godkänd av juridik och kommunikation
- Beslutsmandat dokumenterat – vem rapporterar utan att invänta styrelse
- Loggbok som dokumenterar varje beslut i incidentprocessen
- Tabletop-övning minst en gång per år där hela processen testas
Hur ProjAlpha stödjer rapporteringen
ProjAlpha levererar den tekniska detektionen, IOC-data och tidsstämplad logg från SOC. Vi har förberedda rapportmallar mot MSB och assisterar i den tekniska delen av rapporten. Beslutet att rapportera och kontakten med myndigheten ligger alltid hos kundens ledning – det är en del av det icke-delegerbara tillsynsansvaret enligt artikel 20.
Frågor och svar
Vad händer om vi missar 24-timmarsfönstret?
Det räknas som bristande efterlevnad och kan ligga till grund för sanktioner. Tillsynsmyndigheten beaktar dock orsaken — en sen rapport där rimliga försök gjorts bedöms mildare än utebliven rapport.
Kan vi rapportera anonymt eller konfidentiellt?
Rapporten är inte offentlig handling i samma mening som ett myndighetsbeslut. MSB delar dock information med CSIRT-nätverket inom EU om incidenten har gränsöverskridande effekter.
Vad om vi senare upptäcker att det inte var en betydande incident?
Det går att uppdatera bedömningen i incidentrapporten eller slutrapporten. Att rapportera och senare deeskalera är tillåtet och uppskattat.
Behövs separat GDPR-anmälan?
Ja, om personuppgifter är inblandade måste även Integritetsskyddsmyndigheten (IMY) informeras inom 72 timmar enligt GDPR artikel 33. De två processerna körs parallellt.