الإبلاغ عن الحوادث وفقاً لتوجيه NIS2 – 24 ساعة، 72 ساعة والتقرير النهائي
يشارك
بقلم Mallbutiken · تم التحقق من المعلومات في 30 سبتمبر 2026 · حوالي 9 دقائق للقراءة
بالنسبة لمشغلي الخدمات الخاضعين لقانون الأمن السيبراني، يجب الإبلاغ عن الحوادث الجسيمة عبر عدة مراحل. يتمثل المسار الرئيسي في تقديم إخطار أولي في أقرب وقت ممكن وبما لا يتجاوز 24 ساعة، وتقرير حادث في موعد أقصاه 72 ساعة، وتقرير نهائي في موعد أقصاه شهر واحد بعد الإبلاغ عن الحادث. بالنسبة لمزودي الخدمات الموثوقين، تنطبق مهلة الـ 24 ساعة أيضاً على تقرير الحادث.
الإبلاغ عن NIS2 في السويد – أربع خطوات محتملة
| الخطوة | الوقت | الوظيفة العملية |
|---|---|---|
| الإخطار الأولي | في أقرب وقت ممكن، بحد أقصى 24 ساعة | إشارة مبكرة حول حادث جسيم. |
| تقرير الحادث | عادةً بحد أقصى 72 ساعة | معلومات أكثر تفصيلاً حول الحادث. |
| التقرير الجزئي | عند الطلب | حالة محدثة أثناء استمرار معالجة الحادث. |
| التقرير النهائي | خلال شهر واحد من إبلاغ الحادث | وصف شامل للحادث وأسبابه والإجراءات المتخذة. إذا كان الحادث لا يزال مستمراً، يتم تقديم تقرير حالة والتقرير النهائي لاحقاً وفقاً للقانون. |
دخل قانون الأمن السيبراني (2025:1506) حيز التنفيذ في 15 يناير 2026. يعد الإبلاغ جزءاً من التزامات مشغل الخدمة، ويجب دمجه مع إدارة الحوادث، والإدارة، واستمرارية العمل، وإدارة الموردين.
ما الذي يجب أن يحدث خلال الساعات الأربع والعشرين الأولى؟
يجب تقديم الإخطار الأول في أقرب وقت ممكن وبما لا يتجاوز 24 ساعة من علم مشغل الخدمة بوقوع حادث جسيم. عملياً، يعني هذا أن التصعيد الداخلي للمؤسسة يجب أن يكون أسرع من ذلك.
لذلك، يجب أن تضمن العملية الفعالة فوراً على الأقل: وقت اكتشاف الحادث، الخدمات والأنظمة المتأثرة، التأثير الأولي على الأعمال، المؤشرات المعروفة للهجوم أو العطل، إجراءات التقييد التي تم اتخاذها، ومن يتولى إدارة المعالجة المستمرة.
ليس من الواقعي الحصول على تحليل كامل للأسباب الجذرية في الساعات الأولى. يجب بدلاً من ذلك تصميم العملية للإبلاغ عن الحقائق الموثقة، وتحديد جوانب عدم اليقين، والتكملة عند توفر المزيد من المعلومات.
تقرير الحادث خلال 72 ساعة
بالنسبة لمشغلي الخدمات غير مزودي الخدمات الموثوقين، يجب تقديم تقرير الحادث في أقرب وقت ممكن وبما لا يتجاوز 72 ساعة من العلم به. وبالنسبة لمزودي الخدمات الموثوقين، يحدد القانون مهلة 24 ساعة لهذه الخطوة أيضاً.
عند نقطة الـ 72 ساعة، يجب أن يكون لدى المؤسسة عادةً أساس أوضح حول النطاق، والتأثير، والسبب المشتبه به، والانتشار الجغرافي أو بين العملاء، والإجراءات الجارية. لذا، يجب أن يتضمن ملف الحادث الداخلي سجل إصدارات لتمكين معرفة ما كان معروفاً في كل لحظة إبلاغ.
التقرير النهائي خلال شهر واحد من إبلاغ الحادث
يجب تقديم التقرير النهائي وفقاً للقانون في أقرب وقت ممكن وبما لا يتجاوز شهراً واحداً من إبلاغ الحادث. إذا كان الحادث لا يزال مستمراً في ذلك الوقت، يتم تقديم تقرير حالة بدلاً منه، ويُقدم التقرير النهائي في موعد أقصاه شهر بعد معالجة الحادث.
يجب أن يربط التقرير النهائي الجدول الزمني للحادث، والتأثير، والسبب الجذري المرجح أو المؤكد، والإجراءات التقنية والتنظيمية والدروس المستفادة. كما يجب أن يؤدي التحليل اللاحق الداخلي إلى تغييرات ملموسة في سجل المخاطر، وخطط الاستمرارية، ومتطلبات الموردين، والضوابط الأمنية عند الحاجة.
ابنِ عملية داخلية تلتزم بالمواعيد
الإبلاغ عن الحوادث ليس مهمة يمكن إلقاؤها على عاتق تكنولوجيا المعلومات فقط. قد يتطلب الحادث الجسيم تعاوناً بين تكنولوجيا المعلومات/الأمن، وإدارة الأعمال، والقسم القانوني، والاتصالات، وحماية البيانات، ومديري الموردين، والإدارة العليا.
يمكن أن تكون سلسلة المسؤولية البسيطة كالتالي: الاكتشاف ← الفرز (Triage) ← التقييم القانوني/التنظيمي ← قرار الإبلاغ ← التقرير الخارجي ← التحديث المستمر ← التقرير النهائي ← الدروس المستفادة. لكل خطوة، يجب تحديد دور مسمى، وبديل، وقناة اتصال خارج ساعات العمل.
فصل NIS2 عن التزامات الإبلاغ الأخرى
قد تؤثر نفس الواقعة في وقت واحد، على سبيل المثال، على انتهاك البيانات الشخصية بموجب اللائحة العامة لحماية البيانات (GDPR) أو المتطلبات التعاقدية تجاه العملاء. لهذه العمليات معايير ومواعيد نهائية خاصة بها. لذا، يجب أن تحتوي خطة الحوادث على مصفوفة فحص بدلاً من افتراض أن تقريراً واحداً يفي تلقائياً بجميع اللوائح.
عندما يبدأ الحادث لدى مورد
قد يصبح لدى المشغل التزام بالإبلاغ حتى عندما يكون السبب التقني لدى مورد خارجي. لذلك يجب أن توفر العقود للعميل معلومات سريعة بما يكفي لتمكينه من إجراء تقييمه الخاص والالتزام بمواعيده النهائية.
نظّم نقطة الاتصال، ووقت الإخطار الأول، والمعلومات التي يجب على المورد تقديمها، وتكرار التحديث، والوصول إلى السجلات ذات الصلة. اقرأ أيضاً الدليل حول NIS2 والمتطلبات الأمنية في عقود الموردين.
قائمة التحقق للإبلاغ عن حوادث NIS2
- هل يعرف الموظفون كيفية تصعيد الحوادث المشتبه بها؟
- هل يوجد جهة اتصال متاحة على مدار الساعة للأحداث الحرجة؟
- هل معايير الحوادث الجسيمة مدمجة في عملية الفرز؟
- هل يتم تسجيل وقت علم المؤسسة بالحادث؟
- هل توجد قوالب لإخطار الـ 24 ساعة؟
- هل توجد قوالب ومسؤوليات لتقرير الـ 72 ساعة؟
- هل يمكن للموردين تقديم المعلومات اللازمة بسرعة؟
- هل يتم فحص متطلبات GDPR ومتطلبات الإبلاغ الموازية الأخرى؟
- هل يوجد إجراء للتقرير الجزئي والتقرير النهائي؟
- هل يتم نقل الدروس المستفادة إلى أعمال إدارة المخاطر والاستمرارية؟

هل تحتاجون إلى عملية موثقة لـ NIS2؟
تحتوي حزمة قوالب NIS2 الخاصة بـ Mallbutiken على قوالب مستندات متكاملة لإدارة المخاطر، والحوادث، والاستمرارية، وأمن الموردين، وغيرها. يتم تسليمها بصيغتي Word وPDF. السعر في المتجر: 199 كرونة سويدية.
شاهد حزمة قوالب NIS2الأسئلة الشائعة
هل الـ 24 ساعة هي الموعد النهائي لتقرير الحادث بالكامل؟
لا. للقانون مسار تدريجي. يجب أن يتم الإخطار الأول في غضون 24 ساعة، يليه تقرير الحادث وفقاً للمواعيد النهائية المطبقة على مشغل الخدمة.
ماذا يحدث إذا استمر الحادث بعد شهر؟
عندها ينص القانون على تقديم تقرير حالة في الوقت الذي كان سيُقدم فيه التقرير النهائي، على أن يُقدم التقرير النهائي في موعد أقصاه شهر بعد معالجة الحادث.
هل يمكن للمورد الإبلاغ نيابة عنا؟
يمكن للعقود تنظيم المساعدة العملية، ولكن يحتاج المشغل إلى فهم التزاماته الخاصة والتأكد من وصول المعلومات فعلياً في الوقت المناسب.
توجيهات ذات صلة
اقرأ NIS2 وعقود الموردين، ودليل خطة الاستمرارية، ودليل BIA.
المصادر ومزيد من القراءة
- البرلمان السويدي: قانون الأمن السيبراني (2025:1506)، خاصة القواعد المتعلقة بالإبلاغ عن الحوادث
- EUR-Lex: توجيه NIS2 (EU) 2022/2555
يقدم الدليل معلومات عامة. يرجى التحقق من قطاعكم، والسلطة الرقابية، وأي لوائح تكميلية لنشاطكم المحدد.