Obligacions de notificació d'incidents de ciberseguretat: com complir-les

Obligacions de notificació d'incidents de ciberseguretat: com complir-les

La vostra organització detecta una activitat inusual a la xarxa. El vostre equip d'informàtica investiga i troba accés no autoritzat a les dades dels clients. Conteniu l'amenaça. Ara ve la pregunta urgent: heu d'informar a les autoritats? A qui exactament? Quina informació proporcioneu? De quant temps disposeu?

Segons NIS2 i la legislació neerlandesa, moltes organitzacions han d'informar dels incidents de ciberseguretat a les autoritats governamentals dins de terminis estrictes. Normalment teniu entre 24 i 72 hores després de la detecció. La normativa especifica quina autoritat rep l'informe, quina informació heu de proporcionar i els requisits de format. Si no compliu el termini o informeu a l'organisme equivocat, us enfrontareu a multes importants, accions coercitives i a responsabilitats legals que poden anar més enllà del mateix incident inicial.

Aquesta guia us mostra exactament com complir amb les vostres obligacions d'informes. Aprendràs quines lleis s'apliquen a la teva organització, quan cal informar d'un incident, a quines autoritats notificar en cada etapa, quina informació necessita cada informe i com crear procediments que realment funcionin. Ometrem la jerga legal i ens centrarem en mesures pràctiques que podeu prendre ara mateix per complir amb les normes i protegir la vostra organització.

Quines són les teves obligacions de notificació d'incidents de ciberseguretat

Les vostres obligacions d'informe d'incidents de ciberseguretat depenen de la mida de la vostra organització, el sector i els serveis que proporcioneu. Les entitats essencials (energia, transport, banca, assistència sanitària, infraestructures crítiques) i les entitats importants (serveis postals, gestió de residus, proveïdors digitals, producció d'aliments) s'enfronten a la notificació obligatòria en virtut del NIS2. Si opereu infraestructures crítiques o serveis digitals per a consumidors neerlandesos, gairebé segur que esteu subjectes a aquestes normes.

Les tres etapes de l'informe que heu de completar

T'enfrontes a tres obligacions d'informació separades amb terminis diferents. El teu primer deure comença dins de les 24 hores posteriors a la detecció d'un incident significatiu: envies un avís precoç al teu CSIRT (Computer Security Incident Response Team) o a l'autoritat competent. Aquesta notificació inicial marca l'incident i indica si sospites una activitat maliciosa o un impacte transfronterer.

Les tres etapes de l'informe que heu de completar

En un termini de 72 hores , envieu la notificació d'incident. Aquest informe inclou l'avaluació inicial de la gravetat, l'impacte, els sistemes afectats i els indicadors de compromís disponibles. Proporcioneu detalls tècnics que ajuden les autoritats a comprendre l'abast i la naturalesa de la violació.

Les organitzacions que incompleixin aquests terminis s'enfronten a multes de fins a 10 milions d'euros o al 2% de la facturació anual global en el marc del NIS2, el que sigui més alt.

L'informe final arriba en el termini d'un mes a partir de la notificació de l'incident. Aquest document complet detalla l'abast total de l'incident, l'anàlisi de la causa arrel, les mesures de mitigació que heu implementat i els efectes transfronterers. Si encara esteu gestionant l'incident quan expira el mes, heu de presentar un informe de progrés i, a continuació, un informe final en el termini d'un mes a partir de la resolució.

Funcions addicionals més enllà de l'informe inicial

També heu d' informar les parts afectades quan un incident significatiu afecti els destinataris del servei. Aquesta notificació es produeix sense demora indeguda i inclou mesures pràctiques que aquests destinataris poden prendre per protegir-se. Per als proveïdors de serveis de confiança específicament, el període de 72 hores es redueix a 24 hores per als incidents que afecten els serveis de confiança.

El vostre CSIRT o autoritat competent respon en un termini de 24 hores després de rebre el vostre avís primerenc, proporcionant informació inicial i orientació operativa sobre les mesures de mitigació.

Pas 1. Identifica quines lleis de la UE i dels Països Baixos s'apliquen al teu cas

Heu de determinar quins marcs reguladors regeixen les vostres obligacions d'informe d'incidents de ciberseguretat abans que es produeixi un incident. La NIS2 (la Directiva de seguretat de xarxes i informació) s'aplica àmpliament a tots els Països Baixos, però la DORA (Llei de resiliència operativa digital) i les normes d'implementació específiques neerlandeses creen obligacions addicionals per a determinats sectors. Comenceu per avaluar la vostra organització segons els criteris de cada marc.

Comproveu si NIS2 s'aplica a la vostra organització

El NIS2 s'aplica si qualifiqueu com a entitat essencial o entitat important . Les entitats essencials inclouen organitzacions en energia, transport, banca, infraestructura del mercat financer, salut, aigua potable, aigües residuals, infraestructura digital, administració pública i espai. Les entitats importants inclouen serveis postals, gestió de residus, productes químics, producció d'aliments, fabricació, proveïdors digitals i organitzacions de recerca.

Comproveu si NIS2 s'aplica a la vostra organització

La mida de la teva organització només importa per als proveïdors de serveis digitals (DSP). Com a DSP, entres dins del NIS2 si operes un mercat en línia, un servei al núvol o un motor de cerca amb almenys 50 empleats i una facturació anual de 10 milions d'euros o un total d'actius de 10 milions d'euros . Totes les altres entitats essencials i importants tenen obligacions independentment de la seva mida.

Si opereu infraestructures crítiques o vau ser designats anteriorment segons l'antiga Directiva NIS (Wbni), automàticament us qualifiqueu segons NIS2.

El govern neerlandès manté un registre d'entitats designades. Consulteu amb l'autoritat competent del vostre sector (informe d'infraestructures energètiques i digitals a RDI; serveis financers a AFM i DNB; assistència sanitària a IGJ) per confirmar el vostre estat. Hauríeu de verificar-ho abans del gener de 2026, quan comenci l'aplicació reforçada de la normativa.

Determineu si DORA cobreix els vostres serveis financers

La DORA s'aplica per separat a les institucions financeres i als proveïdors de serveis TIC que les donen servei. Esteu subjecte a la DORA si opereu com a entitat de crèdit, proveïdor de serveis de pagament, companyia d'assegurances, empresa d'inversió, proveïdor de serveis de criptoactius o entitat de diners electrònics. Aquesta regulació funciona paral·lelament a la NIS2 amb els seus propis requisits d'informació.

Els proveïdors de serveis financers informen d'incidents significatius tant a l'AFM (a través del portal de l'AFM) com al DNB (a través del meu DNB), a més de l'RDI. També heu de registrar tots els acords contractuals amb tercers de les TIC per a funcions crítiques o importants a través d'aquests portals dins dels terminis especificats.

Avalueu les obligacions del vostre proveïdor de serveis digitals

La Wbni ( implementació neerlandesa ) crea deures específics si proporcioneu mercats en línia, computació al núvol o motors de cerca . Informeu d'incidents tant a RDI com a CSIRT-DSP (l'equip especialitzat de resposta a incidents per a proveïdors digitals). A diferència de les entitats essencials d'altres sectors, us enfronteu a llindars de mida: més de 50 empleats i més de 10 milions d'euros de facturació o actius.

Els proveïdors de serveis de confiança s'enfronten a terminis accelerats segons la regulació eIDAS. Heu d'informar d'incidents significatius que afecten els serveis de confiança en un termini de 24 hores en lloc del termini estàndard de 72 hores que s'aplica a altres entitats.

Pas 2. Definir quan es pot notificar un incident

Necessiteu criteris concrets per determinar si un incident supera el llindar de notificació. La llei defineix els incidents significatius com aquells que causen una interrupció operativa greu, pèrdues financeres o danys considerables a altres persones. Les vostres tasques de notificació d'incidents de ciberseguretat comencen quan detecteu un incident que compleix aquests criteris, no quan acabeu d'investigar-lo. Això significa que heu de prendre decisions de notificació ràpidament, sovint amb informació incompleta.

Avalueu el llindar de gravetat per a la vostra organització

Un incident es qualifica com a significatiu quan interromp els vostres serveis bàsics o crea un impacte financer substancial . NIS2 estableix dues categories principals: incidents que interrompen greument les vostres operacions o causen pèrdues financeres, i incidents que afecten altres parts causant danys materials o no materials considerables. Heu d'informar quan s'aplica qualsevol de les dues categories.

Avalueu el llindar de gravetat per a la vostra organització

La interrupció operativa significa que no podeu oferir serveis als clients, que els sistemes crítics fallen o que perdeu l'accés a dades essencials. Les pèrdues financeres inclouen costos directes com ara pagaments de rescats, despeses de recuperació, pèrdua d'ingressos o multes reglamentàries. La llei no especifica llindars exactes en euros, de manera que l'avaluació es fa en funció de la mida de la vostra organització i de l'impacte relatiu de l'incident.

Documenteu els vostres llindars interns abans que es produeixi un incident. Això crea coherència en les decisions d'informe i demostra el compliment de bona fe si les autoritats qüestionen posteriorment el vostre judici.

Tingueu en compte aquests indicadors a l'hora d'avaluar la importància:

  • Disponibilitat del serveiEls clients poden accedir als vostres serveis? Quant de temps fa que els sistemes estan inactius?
  • Integritat de les dadesS'ha produït un accés no autoritzat? Quines categories de dades s'han vist afectades?
  • Àmbit geogràficL'incident afecta diverses ubicacions o països?
  • Impacte en el clientQuants usuaris o destinataris s'enfronten a interrupcions del servei?
  • Temps de recuperacióEspereu una resolució en qüestió d'hores, dies o setmanes?

Avaluar els efectes transfronterers i en cascada

Heu d'informar dels incidents amb un possible impacte transfronterer, fins i tot quan els efectes domèstics semblin menors. Un incident que afecti les vostres operacions neerlandeses podria afectar clients, socis o cadenes de subministrament en altres estats membres de la UE. Això desencadena obligacions d'informació perquè les autoritats coordinen les respostes a través de les fronteres.

Els efectes en cascada importen per igual. El vostre incident esdevé notificable quan interromp els serveis que proporcioneu a altres entitats essencials o importants, independentment de l'impacte directe en els usuaris finals. Per exemple, si subministreu serveis al núvol a un hospital i la vostra violació de seguretat afecta els seus sistemes de pacients, informeu en funció del seu impacte operatiu, no només de les vostres pròpies pèrdues.

Els proveïdors de serveis de confiança s'enfronten a llindars més estrictes . Qualsevol incident que afecti la prestació de serveis de confiança (signatures digitals, certificats, marques de temps) requereix una notificació immediata en un termini de 24 hores. No cal esperar per avaluar si l'impacte compleix els criteris generals de significació.

Pas 3. Crea els teus procediments de notificació d'incidents

Necessiteu procediments documentats que especifiquin exactament qui fa què, quan i com durant un incident. El vostre pla de resposta a incidents ha d'incloure fluxos de treball clars que s'activin automàticament quan el vostre equip detecta un incident significatiu. Aquests procediments tradueixen les vostres tasques d'informe d'incidents de ciberseguretat de requisits legals abstractes en accions concretes que el vostre personal pot executar sota pressió.

Construeix la teva matriu de classificació d'incidents

La matriu de classificació ajuda els responsables de respondre a incidents a determinar els requisits d'informes en qüestió de minuts després de la detecció. Crea una taula que assigni els tipus d'incidents i els nivells de gravetat a les obligacions d'informes, els terminis i les autoritats receptores. Això elimina les conjectures i garanteix decisions coherents a tota l'organització.

Tipus d'incidènciaGravetatInformeu aData límit inicialNotificació d'incidències
Accés no autoritzat a les dades dels clientsaltRDI + CSIRThores 24hores 72
Ransomware que afecta els sistemes bàsicsCríticRDI + CSIRT + NCSChores 24hores 72
DDoS que interromp els serveis públicsaltRDI + CSIRThores 24hores 72
Compromís del servei de confiança (si escau)CríticRDI + CSIRThores 24hores 24
Incident de serveis financers (DORA)altRDI + AFM + DNBhores 24hores 72

Actualitzeu aquesta matriu sempre que canviïn les regulacions o la vostra organització afegeixi nous serveis. Proveu-la trimestralment utilitzant escenaris realistes per identificar llacunes o punts de confusió.

Dissenya el teu flux de treball de notificacions

El flux de treball ha d'especificar la seqüència exacta d'accions des de la detecció d'incidents fins a l'informe final. Documenteu qui inicia l'informe, qui revisa i aprova les notificacions, qui les envia i qui manté el contacte amb les autoritats. Assigneu personal de reserva per a cada rol per cobrir les absències.

Dissenya el teu flux de treball de notificacions

El vostre flux de treball ha de suposar que les incidències es produeixen fora de l'horari laboral, quan l'alta direcció pot no estar disponible immediatament. Incorporeu mecanismes d'aprovació que evitin retards.

Crea un format de llista de comprovació que segueixi el teu equip:

  1. Incident detectat: el cap de l'equip de seguretat avalua la situació en funció de la matriu de classificació en un termini de 2 hores.
  2. Incident notificable confirmat: CISO notificat immediatament, comença la preparació d'alerta primerenca
  3. Redacció d'alerta primerenca: incloure el tipus d'incident, el temps de detecció, la causa sospitada i el possible impacte transfronterer
  4. Revisió legal: l'assessor legal revisa l'esborrany en un termini de 4 hores per comprovar-ne l'exactitud i la integritat.
  5. Presentació: El CISO o el delegat presenta la sol·licitud a través del portal oficial en un termini de 24 hores.
  6. Resposta de les autoritats: l'equip de seguretat implementa les directrius rebudes en un termini de 24 hores.
  7. Notificació d'incidents: l'equip tècnic prepara una avaluació detallada al cap de 60 hores
  8. Presentació final: Documentació completa presentada abans del termini de 72 hores

Preparar plantilles d'informes per a cada etapa

Les plantilles garanteixen que els vostres informes continguin tota la informació necessària i redueixen el temps de preparació. Creeu plantilles separades per a l'alerta primerenca, la notificació d'incidents i l'informe final que incloguin tots els camps obligatoris especificats per NIS2 i les autoritats neerlandeses.

La plantilla d'alerta primerenca necessita: marca de temps de detecció, categoria d'incident, resum dels sistemes afectats, indicador de sospita d'activitat maliciosa (sí/no), indicador d'impacte transfronterer (sí/no), informació de contacte principal. La notificació d'incidents afegeix: avaluació de la gravetat, abast de l'impacte, recompte d'usuaris afectats, indicadors de compromís, mesures inicials de mitigació preses. Els informes finals inclouen: cronologia completa de l'incident, anàlisi de la causa arrel, avaluació completa de l'impacte, mesures de seguretat implementades, lliçons apreses i recomanacions preventives.

Desa aquestes plantilles com a formularis omplibles als quals el teu equip pugui accedir a l'instant. Guarda-les a la teva plataforma de resposta a incidents, al wiki de seguretat i a còpies de seguretat fora de línia per garantir la disponibilitat durant les interrupcions del sistema.

Pas 4. Integrar els informes en la formació i la governança

Els vostres procediments d'informació fallen si el personal no entén les seves funcions o si les estructures de governança no permeten una presa de decisions ràpida. Necessiteu una formació sistemàtica i una supervisió a nivell de junta directiva per garantir que la vostra organització executi correctament les seves tasques d'informació d'incidents de ciberseguretat en tot moment. Això significa integrar les obligacions d'informació als vostres programes de formació de seguretat existents i crear una rendició de comptes clara a nivell de governança.

Formar tot el personal en la detecció i l'escalada

Heu de formar tots els empleats perquè reconeguin possibles incidents de seguretat i sàpiguen exactament com escalar-los. El vostre personal tècnic necessita una formació detallada sobre la matriu de classificació i els fluxos de treball d'informes, però els empleats no tècnics necessiten una guia més senzilla centrada en detectar activitats inusuals i contactar immediatament amb les persones adequades.

Realitzeu exercicis trimestrals de simulació d'incidents realistes que requereixen notificació. Guieu el vostre equip de resposta a incidents per tot el procés, des de la detecció fins a la presentació de l'informe final. Utilitzeu aquests exercicis per identificar llacunes procedimentals, provar les vostres plantilles i verificar que el personal de suport entén les seves funcions. Documenteu les lliçons apreses després de cada exercici i actualitzeu els vostres procediments en conseqüència.

La formació en conscienciació sobre seguretat per al personal general hauria de cobrir aquests elements essencials d'informació:

  • Què constitueix un possible incident de seguretat (correus electrònics inusuals, intents d'accés no autoritzat, dades perdudes)
  • Amb qui contactar immediatament (proporcioneu les dades de contacte del vostre equip de seguretat les 24 hores del dia, els 7 dies de la setmana)
  • Què no fer (no intentis investigar-te a tu mateix, no esborris proves, no esperis fins dilluns)
  • Per què importa la velocitat (els terminis reglamentaris comencen quan es detecten els incidents, no es notifiquen)

Formar el personal perquè la detecció i la denúncia d'activitats sospitoses immediatament protegeixin tant l'organització com a ells mateixos de la responsabilitat , no només compleixin els requisits de compliment.

Integrar els informes en la governança existent

El vostre consell d'administració i els líders executius necessiten actualitzacions periòdiques sobre les capacitats de notificació d'incidents i els incidents reals. Programeu revisions trimestrals de governança que cobreixin els vostres procediments de notificació, qualsevol incident que s'hagi produït, les respostes de les autoritats rebudes i les millores procedimentals implementades. Això crea responsabilitat i garanteix que el lideratge entengui les obligacions d'informació.

Assigneu una responsabilitat executiva específica per al compliment de la normativa d'informes d'incidents. Aquesta persona (normalment el vostre CISO o director de riscos) informa directament a la junta directiva sobre la preparació, manté relacions amb les autoritats competents i és responsable del pressupost per a les eines d'informes i la formació. Una responsabilitat clara evita la confusió durant els incidents reals quan les decisions s'han de prendre ràpidament.

Incloeu les mètriques d'informes als vostres quadres de comandament de seguretat: temps des de la detecció fins a l'enviament d'alerta precoç, percentatge d'incidents que compleixen els terminis, temps de resposta de les autoritats i accions correctives completades. Feu-ne un seguiment mensual per identificar tendències i oportunitats de millora.

infografia sobre les tasques de notificació d'incidents de ciberseguretat

Avançant

Ara teniu un marc complet per complir amb les vostres obligacions de notificació d'incidents de ciberseguretat segons NIS2 i la legislació neerlandesa. Sabeu quines regulacions s'apliquen a la vostra organització, quan els incidents superen el llindar de notificació, quines autoritats reben notificacions, quina informació ha de contenir cada informe i com crear procediments que funcionin sota pressió. El vostre següent pas és la implementació immediata.

Comença per revisar el teu pla de resposta a incidents actual en relació amb els requisits descrits aquí. Actualitza la teva matriu de classificació , prepara les plantilles d'informes i forma el teu equip de resposta a incidents sobre els nous fluxos de treball. Programa el teu primer exercici de simulació en els propers 30 dies per provar els procediments abans que es produeixi un incident real. Documenta tot el que crees perquè el teu equip hi pugui accedir a l'instant quan ho necessiti.

El compliment legal en ciberseguretat requereix ambdues coses coneixements tècnics i coneixements jurídicsSi necessiteu ajuda per interpretar com s'apliquen aquestes regulacions a la vostra situació específica, contacte Law & More per a assessorament especialitzat. El seu equip ajuda les organitzacions neerlandeses a navegar pels complexos requisits de compliment de la ciberseguretat i a construir marcs de resposta a incidents que protegeixin tant les vostres operacions com la vostra posició legal.

Necessiteu assistència jurídica?

Contacte Law & More per a assessorament expert en els vostres assumptes legals. El nostre equip multilingüe està a punt per ajudar-vos.

Articles relacionats

Els sistemes d'IA d'alt risc són el punt central del Reglament europeu d'IA (Reglament (UE) 2024/1689),

Els ciberatacs com el ransomware, el phishing, els atacs DDoS i la intrusió informàtica rarament afecten només l'organització.
La ciberseguretat ja no és purament una qüestió tècnica. També és una qüestió legal i de governança.

Mantingueu-vos al dia sobre la legislació neerlandesa

Subscriu-te al nostre butlletí per rebre les darreres novetats legals, actualitzacions normatives i consells pràctics.