Звітність про інциденти за NIS2 – 24 години, 72 години та підсумковий звіт
Поділитися
Від Mallbutiken · Факти перевірено 30 вересня 2026 р. · Приблизний час читання 9 хвилин
Для операторів послуг, на яких поширюється дія Закону про кібербезпеку, значний інцидент має повідомлятися у кілька етапів. Основний алгоритм передбачає первинне повідомлення якомога швидше і не пізніше ніж протягом 24 годин, подання звіту про інцидент не пізніше ніж протягом 72 годин та підсумкового звіту не пізніше ніж через місяць після подання звіту про інцидент. Для довірчих постачальників послуг діє спеціальний 24-годинний термін і для подання звіту про інцидент.
Звітування NIS2 у Швеції – чотири можливі етапи
| Етап | Час | Практична функція |
|---|---|---|
| Первинне повідомлення | Якнайшвидше, не пізніше 24 годин | Ранній сигнал про значний інцидент. |
| Звіт про інцидент | Зазвичай не пізніше 72 годин | Більш детальна інформація про інцидент. |
| Проміжний звіт | За запитом | Оновлений статус під час обробки інциденту. |
| Підсумковий звіт | Не пізніше місяця після звіту про інцидент | Комплексний опис інциденту, причин та вжитих заходів. Якщо інцидент ще триває, звіт про статус та підсумковий звіт надаються пізніше відповідно до закону. |
Закон про кібербезпеку (2025:1506) набув чинності 15 січня 2026 року. Звітування є частиною обов'язків оператора послуг і має бути інтегроване з управлінням інцидентами, керівництвом, безперервністю діяльності та управлінням постачальниками.
Що має відбутися протягом перших 24 годин?
Первинне повідомлення має бути надане якомога швидше, але не пізніше ніж через 24 години після того, як оператор дізнався про значний інцидент. На практиці це означає, що внутрішня ескалація в організації має відбуватися швидше.
Тому дієвий процес повинен негайно забезпечити принаймні: час виявлення інциденту, задіяні послуги та системи, попередній вплив на діяльність, відомі індикатори атаки або збою, вжиті обмежувальні заходи та особу, яка керує подальшою обробкою.
Нереально мати повний аналіз першопричин протягом перших годин. Натомість процес має бути налаштований на звітність щодо перевірених фактів, позначення невизначеностей та доповнення інформації за наявності нових даних.
Звіт про інцидент протягом 72 годин
Для операторів послуг, крім довірчих постачальників, звіт про інцидент має бути поданий якомога швидше, але не пізніше ніж через 72 години після того, як стало відомо про інцидент. Для довірчих постачальників послуг закон встановлює 24-годинний термін і для цього етапу.
До моменту 72 годин організація зазвичай повинна мати чіткішу базу щодо обсягу, впливу, підозрюваної причини, географічного або клієнтського масштабу та заходів, що проводяться. Тому внутрішня справа щодо інциденту повинна містити історію версій, щоб було зрозуміло, що було відомо на момент кожного етапу звітування.
Підсумковий звіт не пізніше місяця після звіту про інцидент
Згідно із законом, підсумковий звіт має бути наданий якомога швидше, але не пізніше ніж через місяць після звіту про інцидент. Якщо інцидент у цей час ще триває, замість нього надається звіт про статус, а підсумковий звіт подається не пізніше ніж через місяць після того, як інцидент було врегульовано.
Підсумковий звіт має поєднати хронологію інциденту, вплив, ймовірну або встановлену першопричину, технічні та організаційні заходи та висновки. Внутрішній аналіз після інциденту також має призвести до конкретних змін у реєстрі ризиків, плані безперервності діяльності, вимогах до постачальників та заходах безпеки, де це необхідно.
Побудуйте внутрішній процес, що відповідає часовим обмеженням
Звітування про інциденти — це не завдання, яке можна покласти лише на ІТ-відділ. Значний інцидент може вимагати взаємодії між ІТ/безпекою, керівництвом компанії, юридичним відділом, комунікаційним департаментом, фахівцями із захисту даних та особами, відповідальними за постачальників.
Простий ланцюжок відповідальності може бути таким: виявлення → тріаж → юридична/регуляторна оцінка → рішення про звітування → зовнішній звіт → поточне оновлення → підсумковий звіт → висновки. Для кожного кроку має бути визначена роль, заступник та спосіб зв'язку в неробочий час.
Відокремте NIS2 від інших зобов'язань зі звітування
Одна й та сама подія може одночасно стосуватися, наприклад, інциденту з персональними даними згідно з GDPR або договірних вимог перед клієнтами. Ці процеси мають власні критерії та терміни. Тому план реагування на інциденти повинен мати матрицю перевірки, а не припускати, що один звіт автоматично відповідає всім нормативним актам.
Коли інцидент починається у постачальника
Оператор може мати зобов'язання щодо звітування, навіть якщо технічна причина виникла у зовнішнього постачальника. Тому договори повинні надавати клієнту достатньо швидку інформацію для здійснення власної оцінки та дотримання власних термінів.
Регулюйте точку контакту, час першого повідомлення, яку фактологічну базу повинен надати постачальник, частоту оновлень та доступ до відповідних журналів. Прочитайте також посібник про NIS2 та вимоги безпеки у договорах з постачальниками.
Контрольний список для звітування про інциденти NIS2
- Чи знає персонал, як ескалювати підозрілий інцидент?
- Чи є цілодобовий контакт для критичних подій?
- Чи інтегровані критерії значного інциденту в процес тріажу?
- Чи реєструється час, коли організація дізналася про інцидент?
- Чи є шаблон для 24-годинного повідомлення?
- Чи є шаблон та відповідальні за 72-годинний звіт?
- Чи можуть постачальники швидко надавати необхідні дані?
- Чи перевіряються паралельні вимоги GDPR та інші нормативні вимоги?
- Чи є процедура для проміжного та підсумкового звіту?
- Чи використовуються отримані уроки для роботи над ризиками та безперервністю діяльності?

Чи потрібен вам задокументований процес NIS2?
Пакет шаблонів NIS2 від Mallbutiken містить інтегровані шаблони документів, зокрема для управління ризиками, інцидентами, безперервністю та безпекою постачальників. Поставляється у форматі Word та PDF. Ціна в магазині: 199 шведських крон.
Переглянути пакет шаблонів NIS2Часті запитання
Чи є 24 години крайнім терміном для повного звіту про інцидент?
Ні. Закон передбачає поетапний алгоритм. Первинне повідомлення має відбутися протягом 24 годин, після чого слідує звіт про інцидент відповідно до термінів, що діють для оператора послуг.
Що станеться, якщо інцидент триває після закінчення місяця?
Тоді закон передбачає, що звіт про статус надається в той момент, коли мав би бути наданий підсумковий звіт, а підсумковий звіт подається не пізніше ніж через місяць після того, як інцидент було врегульовано.
Чи може постачальник звітувати за нас?
Договори можуть регулювати практичну допомогу, але оператор послуг повинен розуміти власні зобов'язання та гарантувати, що інформація справді надійде вчасно.
Пов'язані поради
Читайте NIS2 та договори з постачальниками, посібник з плану безперервності діяльності та посібник з BIA.
Джерела та додаткова література
- Парламент Швеції: Закон про кібербезпеку (2025:1506), зокрема правила звітування про інциденти
- EUR-Lex: Директива NIS2 (ЄС) 2022/2555
Посібник надає загальну інформацію. Перевірте сектор, наглядовий орган та будь-які додаткові нормативні акти для вашої конкретної діяльності.