साइबर सुरक्षा घटनाहरू रिपोर्ट गर्ने कर्तव्यहरू: कसरी पालना गर्ने

साइबर सुरक्षा घटनाहरू रिपोर्ट गर्ने कर्तव्यहरू: कसरी पालना गर्ने

तपाईंको संस्थाले असामान्य नेटवर्क गतिविधि पत्ता लगाउँछ। तपाईंको IT टोलीले ग्राहक डेटामा अनधिकृत पहुँचको अनुसन्धान गर्छ र पत्ता लगाउँछ। तपाईंले खतरालाई नियन्त्रण गर्नुहुन्छ। अब जरुरी प्रश्न आउँछ: के तपाईंले यो अधिकारीहरूलाई रिपोर्ट गर्नुपर्छ? वास्तवमा कसलाई? तपाईं कस्तो जानकारी प्रदान गर्नुहुन्छ? तपाईंसँग कति समय छ?

NIS2 र डच कानून अन्तर्गत, धेरै संस्थाहरूले साइबर सुरक्षा घटनाहरू कडा समयसीमा भित्र सरकारी अधिकारीहरूलाई रिपोर्ट गर्नुपर्छ। पत्ता लागेपछि तपाईंसँग सामान्यतया २४ देखि ७२ घण्टाको बीचमा हुन्छ। नियमहरूले तपाईंको रिपोर्ट कुन अधिकारीले प्राप्त गर्छ, तपाईंले कुन जानकारी प्रदान गर्नुपर्छ, र ढाँचा आवश्यकताहरू निर्दिष्ट गर्दछ। समयसीमा छुट्यो वा गलत निकायलाई रिपोर्ट गर्‍यो भने, र तपाईंले पर्याप्त जरिवाना, प्रवर्तन कारबाही, र कानुनी दायित्वको सामना गर्नुपर्नेछ जुन प्रारम्भिक घटनाभन्दा बाहिर पनि विस्तार हुन सक्छ।

यो निर्देशिकाले तपाईंलाई आफ्नो रिपोर्टिङ कर्तव्यहरू कसरी पूरा गर्ने भनेर ठ्याक्कै देखाउँछ। तपाईंले आफ्नो संस्थामा कुन कानून लागू हुन्छ, घटनाको रिपोर्टिङ कहिले आवश्यक पर्छ, प्रत्येक चरणमा कुन अधिकारीहरूलाई सूचित गर्ने, प्रत्येक रिपोर्टलाई कुन जानकारी चाहिन्छ, र वास्तवमा काम गर्ने प्रक्रियाहरू कसरी निर्माण गर्ने भनेर सिक्नुहुनेछ। हामी कानुनी शब्दावली छोड्नेछौं र अनुपालनशील रहन र आफ्नो संस्थालाई सुरक्षित राख्न तपाईंले अहिले चाल्न सक्ने व्यावहारिक कदमहरूमा ध्यान केन्द्रित गर्नेछौं।

तपाईंको साइबर सुरक्षा घटना रिपोर्ट गर्ने कर्तव्यहरू के हुन्?

तपाईंको साइबर सुरक्षा घटना रिपोर्ट गर्ने कर्तव्यहरू तपाईंको संस्थाको आकार, क्षेत्र र तपाईंले प्रदान गर्ने सेवाहरूमा निर्भर गर्दछ। आवश्यक निकायहरू (ऊर्जा, यातायात, बैंकिङ, स्वास्थ्य सेवा, महत्वपूर्ण पूर्वाधार) र महत्वपूर्ण निकायहरू (हुलाक सेवाहरू, फोहोर व्यवस्थापन, डिजिटल प्रदायकहरू, खाद्य उत्पादन) ले NIS2 अन्तर्गत अनिवार्य रिपोर्टिङको सामना गर्नुपर्छ। यदि तपाईंले डच उपभोक्ताहरूको लागि महत्वपूर्ण पूर्वाधार वा डिजिटल सेवाहरू सञ्चालन गर्नुहुन्छ भने, तपाईं लगभग निश्चित रूपमा यी नियमहरू अन्तर्गत पर्नुहुन्छ।

तपाईंले पूरा गर्नुपर्ने तीन रिपोर्टिङ चरणहरू

तिमी सामना गर्छौ तीन अलग रिपोर्टिङ दायित्वहरू फरक-फरक समयसीमाहरू सहित। तपाईंको पहिलो कर्तव्य भित्र सुरु हुन्छ २४ घण्टा पत्ता लगाउने एउटा महत्त्वपूर्ण घटना: तपाईंले आफ्नो CSIRT (कम्प्युटर सुरक्षा घटना प्रतिक्रिया टोली) वा सक्षम अधिकारीलाई प्रारम्भिक चेतावनी पेश गर्नुहुन्छ। यो प्रारम्भिक सूचनाले घटनालाई झण्डा दिन्छ र तपाईंलाई दुर्भावनापूर्ण गतिविधि वा सीमापार प्रभावको शंका छ कि छैन भनेर संकेत गर्छ।

तपाईंले पूरा गर्नुपर्ने तीन रिपोर्टिङ चरणहरू

भित्र 72 घण्टा, तपाईंले आफ्नो घटनाको सूचना पेश गर्नुहुन्छ। यस प्रतिवेदनमा गम्भीरता, प्रभाव, प्रभावित प्रणालीहरू, र सम्झौताका उपलब्ध सूचकहरूको तपाईंको प्रारम्भिक मूल्याङ्कन समावेश छ। तपाईंले प्राविधिक विवरणहरू प्रदान गर्नुहुन्छ जसले अधिकारीहरूलाई उल्लङ्घनको दायरा र प्रकृति बुझ्न मद्दत गर्दछ।

यी समयसीमाहरू गुमाउने संस्थाहरूले NIS2 अन्तर्गत €10 मिलियन वा विश्वव्यापी वार्षिक कारोबारको 2%, जुन बढी हुन्छ, सम्म जरिवाना भोग्नुपर्नेछ।

तपाईंको अन्तिम रिपोर्ट आइपुग्छ एक महिना भित्र तपाईंको घटना सूचनाको। यो विस्तृत कागजातले घटनाको पूर्ण दायरा, मूल कारण विश्लेषण, तपाईंले लागू गर्नुभएको न्यूनीकरण उपायहरू, र सीमापार प्रभावहरूको विवरण दिन्छ। यदि तपाईं महिना समाप्त हुँदा पनि घटनालाई सम्हाल्दै हुनुहुन्छ भने, तपाईंले समाधानको एक महिना भित्र प्रगति रिपोर्ट र त्यसपछि अन्तिम रिपोर्ट पेश गर्नुहुन्छ।

प्रारम्भिक रिपोर्टिङ बाहेकका थप कर्तव्यहरू

तपाईंले पनि प्रभावित पक्षहरूलाई जानकारी गराउने जब कुनै महत्त्वपूर्ण घटनाले सेवा प्राप्तकर्ताहरूलाई असर गर्छ। यो सूचना अनावश्यक ढिलाइ बिना जारी हुन्छ र यसमा ती प्राप्तकर्ताहरूले आफ्नो सुरक्षाको लागि चाल्न सक्ने व्यावहारिक कदमहरू समावेश छन्। विश्वास सेवा प्रदायकहरू विशेष गरी, ट्रस्ट सेवाहरूलाई असर गर्ने घटनाहरूको लागि ७२-घण्टाको समयावधि २४ घण्टामा छोट्याइन्छ।

तपाईंको CSIRT वा सक्षम अधिकारीले तपाईंको प्रारम्भिक चेतावनी प्राप्त गरेको २४ घण्टा भित्र प्रतिक्रिया दिन्छ, प्रारम्भिक प्रतिक्रिया र न्यूनीकरण उपायहरूमा सञ्चालन मार्गदर्शन प्रदान गर्दछ।

चरण १. तपाईंलाई कुन EU र डच कानूनहरू लागू हुन्छन् भनेर पहिचान गर्नुहोस्।

तपाईंले कुन निर्धारण गर्न आवश्यक छ नियामक ढाँचा घटना हुनुभन्दा पहिले तपाईंको साइबर सुरक्षा घटनाहरू रिपोर्ट गर्ने कर्तव्यहरू नियन्त्रण गर्नुहोस्। NIS2 (नेटवर्क र सूचना सुरक्षा निर्देशिका) नेदरल्याण्ड्सभरि व्यापक रूपमा लागू हुन्छ, तर डोरा (डिजिटल अपरेशनल रेजिलेन्स एक्ट) र विशिष्ट डच कार्यान्वयन नियमहरू निश्चित क्षेत्रहरूको लागि थप दायित्वहरू सिर्जना गर्नुहोस्। प्रत्येक ढाँचाको मापदण्ड विरुद्ध आफ्नो संस्थाको मूल्याङ्कन गरेर सुरु गर्नुहोस्।

तपाईंको संस्थामा NIS2 लागू हुन्छ कि हुँदैन जाँच गर्नुहोस्।

यदि तपाईं योग्य हुनुहुन्छ भने NIS2 लागू हुन्छ आवश्यक निकाय or महत्वपूर्ण निकाय। आवश्यक संस्थाहरूमा ऊर्जा, यातायात, बैंकिङ, वित्तीय बजार पूर्वाधार, स्वास्थ्य, पिउने पानी, फोहोर पानी, डिजिटल पूर्वाधार, सार्वजनिक प्रशासन र अन्तरिक्ष क्षेत्रका संस्थाहरू समावेश छन्। महत्त्वपूर्ण संस्थाहरूमा हुलाक सेवाहरू, फोहोर व्यवस्थापन, रसायन, खाद्य उत्पादन, निर्माण, डिजिटल प्रदायकहरू, र अनुसन्धान संस्थाहरू समावेश छन्।

तपाईंको संस्थामा NIS2 लागू हुन्छ कि हुँदैन जाँच गर्नुहोस्।

तपाईंको संस्थाको आकार केवल निम्नको लागि मात्र महत्त्वपूर्ण छ: डिजिटल सेवा प्रदायकहरू (DSPs)। यदि तपाईंले अनलाइन बजार, क्लाउड सेवा, वा खोज इन्जिन कम्तिमा 50 कर्मचारीहरु र या त वार्षिक कारोबारमा €१० मिलियन or कुल सम्पत्तिमा €१० मिलियन। अन्य सबै आवश्यक र महत्त्वपूर्ण संस्थाहरूले आकारको पर्वाह नगरी दायित्वहरूको सामना गर्छन्।

यदि तपाईं महत्वपूर्ण पूर्वाधार सञ्चालन गर्नुहुन्छ वा पहिले नै पुरानो NIS निर्देशन (Wbni) अन्तर्गत तोकिएको थियो भने, तपाईं स्वतः NIS2 अन्तर्गत योग्य हुनुहुन्छ।

डच सरकारले तोकिएका संस्थाहरूको दर्ता राख्छ। आफ्नो स्थिति पुष्टि गर्न आफ्नो क्षेत्रको सक्षम अधिकारी (RDI लाई ऊर्जा र डिजिटल पूर्वाधार रिपोर्ट; AFM र DNB लाई वित्तीय सेवा; IGJ लाई स्वास्थ्य सेवा) सँग जाँच गर्नुहोस्। तपाईंले यो प्रमाणित गर्नुपर्छ। जनवरी २०२६ भन्दा पहिले जब बढ्दो कार्यान्वयन सुरु हुन्छ।

DORA ले तपाईंको वित्तीय सेवाहरू समेट्छ कि सक्तैन भनेर निर्धारण गर्नुहोस्

DORA छुट्टै लागू हुन्छ वित्तीय संस्थासूचना तथा सञ्चार प्रविधि सेवा प्रदायकहरू तिनीहरूलाई सेवा दिँदै। यदि तपाईं क्रेडिट संस्था, भुक्तानी सेवा प्रदायक, बीमा कम्पनी, लगानी फर्म, क्रिप्टो-सम्पत्ति सेवा प्रदायक, वा इलेक्ट्रोनिक पैसा संस्थाको रूपमा सञ्चालन गर्नुहुन्छ भने तपाईं DORA अन्तर्गत पर्नुहुन्छ। यो नियमन NIS2 सँग समानान्तर चल्छ जसको आफ्नै रिपोर्टिङ आवश्यकताहरू.

वित्तीय सेवा प्रदायकहरूले दुवैलाई महत्त्वपूर्ण घटनाहरू रिपोर्ट गर्छन् AFM (AFM पोर्टल मार्फत) र DNB (My DNB मार्फत) RDI को अतिरिक्त। तपाईंले सबै दर्ता गर्नुपर्छ संग सम्झौता सम्झौताहरू सूचना तथा सञ्चार प्रविधि (ICT) तेस्रो पक्षहरू निर्दिष्ट समयसीमा भित्र यी पोर्टलहरू मार्फत महत्वपूर्ण वा महत्त्वपूर्ण कार्यहरूको लागि।

तपाईंको डिजिटल सेवा प्रदायकको दायित्वहरूको मूल्याङ्कन गर्नुहोस्

द डब्ल्यूबीएनआई (डच कार्यान्वयन) यदि तपाईंले प्रदान गर्नुभयो भने विशेष कर्तव्यहरू सिर्जना गर्दछ अनलाइन बजार, क्लाउड कम्प्युटिङ, वा खोज इन्जिनहरू। तपाईंले घटनाहरू दुवैलाई रिपोर्ट गर्नुहोस् RDICSIRT-DSP को परिचय (डिजिटल प्रदायकहरूको लागि विशेष घटना प्रतिक्रिया टोली)। अन्य क्षेत्रहरूमा आवश्यक संस्थाहरू भन्दा फरक, तपाईंले आकार थ्रेसहोल्डको सामना गर्नुहुन्छ: ५०+ कर्मचारीहरू र €१० मिलियन+ कारोबार वा सम्पत्तिहरू।

विश्वास सेवा प्रदायकहरूले सामना गर्नुपरेको द्रुत समयसीमा eIDAS नियमन अन्तर्गत। तपाईंले भित्र ट्रस्ट सेवाहरूलाई असर गर्ने महत्त्वपूर्ण घटनाहरू रिपोर्ट गर्नुपर्छ 24 घण्टा अन्य संस्थाहरूमा लागू हुने मानक ७२-घण्टा विन्डोको सट्टा।

घटना कहिले रिपोर्ट गर्न सकिन्छ भनेर परिभाषित गर्नुहोस्।

कुनै घटनाले रिपोर्टिङ सीमा नाघेको छ कि छैन भनेर निर्धारण गर्न तपाईंलाई ठोस मापदण्ड चाहिन्छ। कानूनले परिभाषित गर्दछ महत्वपूर्ण घटनाहरू गम्भीर सञ्चालन अवरोध, वित्तीय क्षति, वा अरूलाई पर्याप्त क्षति पुर्‍याउनेहरूका रूपमा। तपाईंको साइबर सुरक्षा घटना रिपोर्टिङ कर्तव्यहरू तपाईंले यी मापदण्डहरू पूरा गर्ने घटना पत्ता लगाएपछि सुरु हुन्छ, तपाईंले यसको अनुसन्धान पूरा गरेपछि होइन। यसको मतलब तपाईंले रिपोर्टिङ निर्णयहरू छिटो गर्नुपर्छ, प्रायः अपूर्ण जानकारीको साथ।

तपाईंको संस्थाको लागि गम्भीरता सीमा मूल्याङ्कन गर्नुहोस्

कुनै घटना त्यतिबेला महत्वपूर्ण मानिन्छ जब त्यसले तपाईंको मुख्य सेवाहरूमा बाधा पुर्‍याउँछ वा सिर्जना गर्छ उल्लेखनीय आर्थिक प्रभाव। NIS2 ले दुई मुख्य वर्गहरू प्रदान गर्दछ: तपाईंको सञ्चालनमा गम्भीर रूपमा बाधा पुर्‍याउने वा आर्थिक क्षति पुर्‍याउने घटनाहरू, र उल्लेखनीय भौतिक वा गैर-भौतिक क्षति पुर्‍याएर अन्य पक्षहरूलाई असर गर्ने घटनाहरू। कुनै पनि वर्ग लागू हुँदा तपाईंले रिपोर्ट गर्नुहुन्छ।

तपाईंको संस्थाको लागि गम्भीरता सीमा मूल्याङ्कन गर्नुहोस्

सञ्चालन अवरोधको अर्थ तपाईंले ग्राहकहरूलाई सेवाहरू प्रदान गर्न सक्नुहुन्न, महत्वपूर्ण प्रणालीहरू असफल हुन्छन्, वा तपाईंले आवश्यक डेटामा पहुँच गुमाउनुहुन्छ। वित्तीय नोक्सानमा फिरौती भुक्तानी, रिकभरी खर्च, गुमेको राजस्व, वा नियामक जरिवाना जस्ता प्रत्यक्ष लागतहरू समावेश छन्। कानूनले सटीक यूरो थ्रेसहोल्ड निर्दिष्ट गर्दैन, त्यसैले तपाईंले आफ्नो संस्थाको आकार र घटनाको सापेक्षिक प्रभावको आधारमा मूल्याङ्कन गर्नुहुन्छ।

घटना हुनुभन्दा पहिले आफ्नो आन्तरिक सीमाहरू दस्तावेज गर्नुहोस्। यसले निर्णयहरू रिपोर्ट गर्ने क्रममा स्थिरता सिर्जना गर्दछ र यदि अधिकारीहरूले पछि तपाईंको निर्णयमाथि प्रश्न उठाउँछन् भने राम्रो विश्वास अनुपालन प्रदर्शन गर्दछ।

महत्त्वको मूल्याङ्कन गर्दा यी सूचकहरूलाई विचार गर्नुहोस्:

  • सेवा उपलब्धता: के ग्राहकहरूले तपाईंको सेवाहरू पहुँच गर्न सक्छन्? प्रणालीहरू कति समयदेखि डाउन छन्?
  • डाटा अखण्डता: के अनधिकृत पहुँच भएको छ? कुन डेटा कोटीहरू प्रभावित भए?
  • भौगोलिक क्षेत्र: के यो घटनाले धेरै स्थान वा देशहरूलाई असर गर्छ?
  • ग्राहक प्रभाव: कति प्रयोगकर्ता वा प्राप्तकर्ताहरूले सेवा अवरोधको सामना गर्छन्?
  • पुनःप्राप्ति समय: के तपाईं घण्टा, दिन, वा हप्ता भित्र समाधानको आशा गर्नुहुन्छ?

सीमापार र क्यास्केडिङ प्रभावहरूको मूल्याङ्कन गर्नुहोस्

तपाईंले घटनाहरू रिपोर्ट गर्नुपर्छ सम्भावित सीमापार प्रभाव घरेलु प्रभावहरू सामान्य देखिए पनि। तपाईंको डच सञ्चालनलाई असर गर्ने घटनाले ग्राहकहरू, साझेदारहरू, वा आपूर्ति जंजीरों अन्य EU सदस्य राष्ट्रहरूमा। यसले रिपोर्टिङ दायित्वहरूलाई ट्रिगर गर्छ किनभने अधिकारीहरूले सीमापार प्रतिक्रियाहरू समन्वय गर्छन्।

क्यासकेडिङ प्रभावहरू समान रूपमा महत्त्वपूर्ण छ। तपाईंको घटना रिपोर्ट गर्न योग्य हुन्छ जब यसले तपाईंले अन्य आवश्यक वा महत्त्वपूर्ण संस्थाहरूलाई प्रदान गर्ने सेवाहरूमा बाधा पुर्‍याउँछ, अन्तिम प्रयोगकर्ताहरूमा प्रत्यक्ष प्रभावको पर्वाह नगरी। उदाहरणका लागि, यदि तपाईंले अस्पताललाई क्लाउड सेवाहरू आपूर्ति गर्नुहुन्छ र तपाईंको सुरक्षा उल्लङ्घनले तिनीहरूको बिरामी प्रणालीलाई असर गर्छ भने, तपाईंले तिनीहरूको सञ्चालन प्रभावको आधारमा रिपोर्ट गर्नुहुन्छ, केवल तपाईंको आफ्नै क्षतिको आधारमा होइन।

विश्वास सेवा प्रदायकहरूले सामना गर्नुपरेको कडा सीमाहरू। ट्रस्ट सेवाहरू (डिजिटल हस्ताक्षर, प्रमाणपत्र, टाइमस्ट्याम्प) को प्रावधानलाई असर गर्ने कुनै पनि घटनाको २४ घण्टा भित्र तुरुन्तै रिपोर्टिङ आवश्यक पर्दछ। प्रभावले सामान्य महत्त्वको मापदण्ड पूरा गर्छ कि गर्दैन भनेर मूल्याङ्कन गर्न तपाईंले पर्खनु पर्दैन।

चरण ३. आफ्नो घटना रिपोर्टिङ प्रक्रियाहरू सिर्जना गर्नुहोस्

घटनाको समयमा कसले के गर्छ, कहिले गर्छ र कसरी गर्छ भनेर ठ्याक्कै निर्दिष्ट गर्ने दस्तावेजीकृत प्रक्रियाहरू तपाईंलाई आवश्यक पर्दछ। तपाईंको घटना प्रतिक्रिया योजना तपाईंको टोलीले महत्त्वपूर्ण घटना पत्ता लगाउँदा स्वचालित रूपमा सक्रिय हुने स्पष्ट रिपोर्टिङ कार्यप्रवाहहरू समावेश गर्नुपर्छ। यी प्रक्रियाहरूले तपाईंको साइबर सुरक्षा घटनाहरू रिपोर्टिङ कर्तव्यहरूलाई अमूर्त कानुनी आवश्यकताहरूबाट ठोस कार्यहरूमा रूपान्तरण गर्दछ जुन तपाईंका कर्मचारीहरूले दबाबमा कार्यान्वयन गर्न सक्छन्।

आफ्नो घटना वर्गीकरण म्याट्रिक्स बनाउनुहोस्

तपाईंको वर्गीकरण म्याट्रिक्सले मद्दत गर्छ घटनाको जवाफ दिनेहरू पत्ता लागेको केही मिनेट भित्रै रिपोर्टिङ आवश्यकताहरू निर्धारण गर्नुहोस्। रिपोर्टिङ दायित्वहरू, समयसीमा, र प्राप्तकर्ता अधिकारीहरूलाई घटना प्रकारहरू र गम्भीरता स्तरहरू नक्सा गर्ने तालिका सिर्जना गर्नुहोस्। यसले अनुमान हटाउँछ र तपाईंको संस्थाभरि एकरूप निर्णयहरू सुनिश्चित गर्दछ।

घटनाको प्रकार गम्भीरता रिपोर्ट गर्नुहोस् प्रारम्भिक समयसीमा घटनाको सूचना
ग्राहक डेटामा अनधिकृत पहुँच उच्च आरडीआई + सीएसआईआरटी 24 घण्टा 72 घण्टा
कोर प्रणालीहरूलाई असर गर्ने र्‍यानसमवेयर महत्वपूर्ण आरडीआई + सीएसआईआरटी + एनसीएससी 24 घण्टा 72 घण्टा
सार्वजनिक सेवाहरूमा बाधा पुर्‍याउने DDoS उच्च आरडीआई + सीएसआईआरटी 24 घण्टा 72 घण्टा
विश्वास सेवा सम्झौता (यदि लागू भएमा) महत्वपूर्ण आरडीआई + सीएसआईआरटी 24 घण्टा 24 घण्टा
वित्तीय सेवा घटना (DORA) उच्च आरडीआई + एएफएम + डीएनबी 24 घण्टा 72 घण्टा

यो म्याट्रिक्स जहिले पनि अपडेट गर्नुहोस् नियमहरू परिवर्तन हुन्छन् वा तपाईंको संस्थाले नयाँ सेवाहरू थप्छ। खाडल वा भ्रम बिन्दुहरू पहिचान गर्न यथार्थपरक परिदृश्यहरू प्रयोग गरेर त्रैमासिक रूपमा यसको परीक्षण गर्नुहोस्।

आफ्नो सूचना कार्यप्रवाह डिजाइन गर्नुहोस्

तपाईंको कार्यप्रवाहले निर्दिष्ट गर्नुपर्छ सटीक अनुक्रम घटना पत्ता लगाउने देखि अन्तिम रिपोर्टिङ सम्मका कार्यहरूको विवरण। रिपोर्टिङ कसले सुरु गर्छ, कसले सूचनाहरूको समीक्षा र अनुमोदन गर्छ, कसले तिनीहरूलाई पेश गर्छ, र कसले अधिकारीहरूसँग सम्पर्क कायम राख्छ भन्ने कागजात। अनुपस्थितिहरूलाई समेट्न प्रत्येक भूमिकाको लागि ब्याकअप कर्मचारीहरू तोक्नुहोस्।

आफ्नो सूचना कार्यप्रवाह डिजाइन गर्नुहोस्

तपाईंको कार्यप्रवाहले वरिष्ठ व्यवस्थापन तुरुन्तै उपलब्ध नहुन सक्ने अवस्थामा घटनाहरू व्यावसायिक समयभन्दा बाहिर घट्ने अनुमान गर्नुपर्छ। ढिलाइ रोक्ने अनुमोदन संयन्त्रहरू निर्माण गर्नुहोस्।

एक सिर्जना गर्नुहोस् चेकलिस्ट ढाँचा तपाईंको टोलीले निम्न कुराहरू पछ्याउँछ:

  1. घटना पत्ता लाग्यो: सुरक्षा टोलीको नेतृत्वले २ घण्टा भित्र वर्गीकरण म्याट्रिक्स विरुद्ध मूल्याङ्कन गर्छ
  2. रिपोर्ट गरिएको घटना पुष्टि भयो: CISO लाई तुरुन्तै सूचित गरियो, पूर्व चेतावनीको तयारी सुरु गरियो
  3. पूर्व चेतावनीको मस्यौदा तयार पारिएको: घटनाको प्रकार, पत्ता लगाउने समय, शंकास्पद कारण, सम्भावित सीमापार प्रभाव समावेश गर्नुहोस्
  4. कानुनी समीक्षा: कानुनी सल्लाहकारले शुद्धता र पूर्णताको लागि ४ घण्टा भित्र मस्यौदाको समीक्षा गर्छन्।
  5. बुझाउने: CISO वा प्रतिनिधिले २४ घण्टाको समयसीमा भित्र आधिकारिक पोर्टल मार्फत बुझाउनेछन्।
  6. प्राधिकरणको प्रतिक्रिया: सुरक्षा टोलीले २४ घण्टा भित्र प्राप्त निर्देशन कार्यान्वयन गर्छ
  7. घटनाको सूचना: प्राविधिक टोलीले ६० घण्टा भित्र विस्तृत मूल्याङ्कन तयार गर्छ
  8. अन्तिम बुझाउने: ७२ घण्टाको समयसीमा अगाडि नै पूरा कागजात बुझाइएको

प्रत्येक चरणको लागि रिपोर्ट टेम्प्लेटहरू तयार गर्नुहोस्

टेम्प्लेटहरूले तपाईंको सुनिश्चित गर्दछ रिपोर्टहरूमा सबै आवश्यक जानकारी समावेश छ तयारी समय घटाउँदै। तपाईंको प्रारम्भिक चेतावनी, घटना सूचना, र अन्तिम रिपोर्टको लागि छुट्टै टेम्प्लेटहरू बनाउनुहोस् जसमा NIS2 र डच अधिकारीहरू द्वारा निर्दिष्ट सबै अनिवार्य क्षेत्रहरू समावेश छन्।

तपाईंको प्रारम्भिक चेतावनी टेम्प्लेटको आवश्यकताहरू: पत्ता लगाउने टाइमस्ट्याम्प, घटना वर्ग, प्रभावित प्रणाली सारांश, शंकास्पद दुर्भावनापूर्ण गतिविधि सूचक (हो/होइन), सीमापार प्रभाव सूचक (हो/होइन), प्राथमिक सम्पर्क जानकारी। तपाईंको घटना सूचनामा थपिन्छ: गम्भीरता मूल्याङ्कन, प्रभाव दायरा, प्रभावित प्रयोगकर्ता गणना, सम्झौताका सूचकहरू, लिइएका प्रारम्भिक न्यूनीकरण चरणहरू। अन्तिम रिपोर्टहरूमा समावेश छन्: पूर्ण घटना समयरेखा, मूल कारण विश्लेषण, पूर्ण प्रभाव मूल्याङ्कन, लागू गरिएका सुरक्षा उपायहरू, सिकेका पाठहरू, निवारक सिफारिसहरू।

यी टेम्प्लेटहरूलाई यस रूपमा बचत गर्नुहोस् भर्न सकिने फारामहरू तपाईंको टोलीले तुरुन्तै पहुँच गर्न सक्छ। प्रणाली आउटेजको समयमा उपलब्धता सुनिश्चित गर्न तिनीहरूलाई तपाईंको घटना प्रतिक्रिया प्लेटफर्म, सुरक्षा विकी, र अफलाइन ब्याकअपमा भण्डारण गर्नुहोस्।

चरण ४. तालिम र शासनमा रिपोर्टिङ सम्मिलित गर्नुहोस्

तपाईंको रिपोर्टिङ प्रक्रियाहरू यदि कर्मचारीहरूले आफ्नो भूमिका बुझ्दैनन् वा शासन संरचनाहरूले द्रुत निर्णय लिने कार्यलाई समर्थन गर्दैनन् भने असफल हुन्छन्। तपाईंलाई आवश्यक छ व्यवस्थित प्रशिक्षणबोर्ड-स्तरीय निरीक्षण तपाईंको संस्थाले हरेक पटक साइबर सुरक्षा घटना रिपोर्टिङ कर्तव्यहरू सही रूपमा कार्यान्वयन गर्छ भनी सुनिश्चित गर्न। यसको अर्थ तपाईंको अवस्थित सुरक्षा प्रशिक्षण कार्यक्रमहरूमा रिपोर्टिङ दायित्वहरूलाई एकीकृत गर्नु र शासन स्तरमा स्पष्ट जवाफदेहिता सिर्जना गर्नु हो।

सबै कर्मचारीहरूलाई पत्ता लगाउने र वृद्धि गर्ने बारे तालिम दिनुहोस्

तपाईंले तालिम लिनुपर्छ। सबै कर्मचारीहरु सम्भावित सुरक्षा घटनाहरू पहिचान गर्न र तिनीहरूलाई कसरी बढाउने भनेर ठ्याक्कै जान्न। तपाईंको प्राविधिक कर्मचारीहरूलाई वर्गीकरण म्याट्रिक्स र रिपोर्टिङ कार्यप्रवाहहरूमा विस्तृत प्रशिक्षण चाहिन्छ, तर गैर-प्राविधिक कर्मचारीहरूलाई असामान्य गतिविधि पत्ता लगाउन र तुरुन्तै सही व्यक्तिहरूलाई सम्पर्क गर्न केन्द्रित सरल मार्गदर्शन चाहिन्छ।

चलाउनुहोस् त्रैमासिक टेबलटप अभ्यासहरू जसले रिपोर्टिङ आवश्यक पर्ने यथार्थपरक घटनाहरूको नक्कल गर्दछ। पत्ता लगाउनेदेखि अन्तिम रिपोर्ट बुझाउनेसम्मको सम्पूर्ण प्रक्रियामा आफ्नो घटना प्रतिक्रिया टोलीलाई हिंडाउनुहोस्। प्रक्रियागत अन्तरालहरू पहिचान गर्न, आफ्नो टेम्प्लेटहरू परीक्षण गर्न र ब्याकअप कर्मचारीहरूले आफ्नो भूमिका बुझेका छन् भनी प्रमाणित गर्न यी अभ्यासहरू प्रयोग गर्नुहोस्। प्रत्येक अभ्यास पछि सिकेका पाठहरू दस्तावेज गर्नुहोस् र तदनुसार आफ्नो प्रक्रियाहरू अद्यावधिक गर्नुहोस्।

सामान्य कर्मचारीहरूको लागि सुरक्षा जागरूकता तालिमले यी रिपोर्टिङ आवश्यक कुराहरू समेट्नु पर्छ:

  • सम्भावित सुरक्षा घटना के हो (असामान्य इमेलहरू, अनधिकृत पहुँच प्रयासहरू, हराएको डेटा)
  • तुरुन्तै कसलाई सम्पर्क गर्ने (आफ्नो सुरक्षा टोलीको लागि २४/७ सम्पर्क विवरणहरू प्रदान गर्नुहोस्)
  • के नगर्ने (आफैंलाई अनुसन्धान गर्ने प्रयास नगर्नुहोस्, प्रमाण नमेटाउनुहोस्, सोमबारसम्म नपर्खनुहोस्)
  • गति किन महत्त्वपूर्ण छ (नियामक समयसीमा घटनाहरू पत्ता लागेपछि सुरु हुन्छ, रिपोर्ट गरिँदैन)

शंकास्पद गतिविधि पत्ता लगाउने र तुरुन्तै रिपोर्ट गर्ने कर्मचारीहरूलाई तालिम दिनुहोस् जसले गर्दा संस्था र उनीहरू दुवैलाई सुरक्षा मिल्छ देयता, अनुपालन आवश्यकताहरू मात्र पूरा गर्दैन।

विद्यमान शासनमा रिपोर्टिङलाई एकीकृत गर्नुहोस्

तपाईंको बोर्ड र कार्यकारी नेतृत्वलाई आवश्यक छ नियमित अपडेटहरू घटना रिपोर्टिङ क्षमताहरू र वास्तविक घटनाहरूमा। तपाईंको रिपोर्टिङ प्रक्रियाहरू, घटेका कुनै पनि घटनाहरू, प्राधिकरणले प्राप्त गरेका प्रतिक्रियाहरू, र कार्यान्वयन गरिएका प्रक्रियागत सुधारहरू समेट्ने त्रैमासिक शासन समीक्षा तालिका बनाउनुहोस्। यसले जवाफदेहिता सिर्जना गर्दछ र नेतृत्वले रिपोर्टिङ दायित्वहरू बुझेको सुनिश्चित गर्दछ।

विशिष्ट कार्यकारी घटना रिपोर्टिङ अनुपालनको जिम्मेवारी। यो व्यक्ति (सामान्यतया तपाईंको CISO वा प्रमुख जोखिम अधिकारी) ले तयारीको बारेमा बोर्डलाई सिधै रिपोर्ट गर्छ, सक्षम अधिकारीहरूसँग सम्बन्ध कायम राख्छ, र रिपोर्टिङ उपकरणहरू र तालिमको लागि बजेटको स्वामित्व राख्छ। निर्णयहरू छिटो हुनुपर्छ भने वास्तविक घटनाहरूको समयमा स्पष्ट स्वामित्वले भ्रमलाई रोक्छ।

समावेश रिपोर्टिङ मेट्रिक्स तपाईंको सुरक्षा ड्यासबोर्डहरूमा: पत्ता लगाउने देखि प्रारम्भिक चेतावनी पेश गर्ने समय, समयसीमा आवश्यकताहरू पूरा गर्ने घटनाहरूको प्रतिशत, प्राधिकरण प्रतिक्रिया समय, र सुधारात्मक कार्यहरू पूरा भयो। प्रवृत्तिहरू र सुधार अवसरहरू पहिचान गर्न यी मासिक ट्र्याक गर्नुहोस्।

साइबर सुरक्षा घटनाहरू रिपोर्टिङ कर्तव्यहरू इन्फोग्राफिक

अगाडी बढ्दै

अब तपाईंसँग NIS2 र डच कानून अन्तर्गत तपाईंको साइबर सुरक्षा घटनाहरू रिपोर्ट गर्ने कर्तव्यहरू पूरा गर्ने पूर्ण रूपरेखा छ। तपाईंलाई थाहा छ कि तपाईंको संस्थामा कुन नियमहरू लागू हुन्छन्, घटनाहरूले रिपोर्टिङ थ्रेसहोल्ड कहिले पार गर्छन्, कुन अधिकारीहरूले सूचनाहरू प्राप्त गर्छन्, प्रत्येक रिपोर्टमा कुन जानकारी हुनुपर्छ, र दबाबमा काम गर्ने प्रक्रियाहरू कसरी निर्माण गर्ने। तपाईंको अर्को चरण हो तत्काल कार्यान्वयन.

यहाँ उल्लिखित आवश्यकताहरू विरुद्ध तपाईंको हालको घटना प्रतिक्रिया योजनाको समीक्षा गरेर सुरु गर्नुहोस्। आफ्नो अद्यावधिक गर्नुहोस् वर्गीकरण म्याट्रिक्स, आफ्नो तयारी गर्नुहोस् रिपोर्ट टेम्प्लेटहरू, र नयाँ कार्यप्रवाहहरूमा तपाईंको घटना प्रतिक्रिया टोलीलाई तालिम दिनुहोस्। भित्र तपाईंको पहिलो टेबलटप अभ्यास तालिका बनाउनुहोस् अर्को ५ दिन वास्तविक घटना हुनुभन्दा पहिले प्रक्रियाहरू परीक्षण गर्न। तपाईंले सिर्जना गर्नुभएको सबै कुराको दस्तावेजीकरण गर्नुहोस् ताकि तपाईंको टोलीले आवश्यक पर्दा तुरुन्तै पहुँच गर्न सकोस्।

साइबर सुरक्षामा कानुनी अनुपालन दुवै आवश्यक छ प्राविधिक विशेषज्ञताकानुनी ज्ञान। यदि तपाईंलाई यी नियमहरू तपाईंको विशेष परिस्थितिमा कसरी लागू हुन्छन् भनेर व्याख्या गर्न सहयोग चाहिन्छ भने, सम्पर्क Law & More विशेष मार्गदर्शनको लागि। उनीहरूको टोलीले डच संस्थाहरूलाई जटिल साइबर सुरक्षा अनुपालन आवश्यकताहरू नेभिगेट गर्न र तपाईंको सञ्चालन र तपाईंको कानुनी स्थिति दुवैलाई सुरक्षित गर्ने घटना प्रतिक्रिया फ्रेमवर्कहरू निर्माण गर्न मद्दत गर्दछ।

कानुनी सहायता चाहिन्छ?

सम्पर्क Law & More तपाईंको कानुनी मामिलामा विशेषज्ञ मार्गदर्शनको लागि। हाम्रो बहुभाषी टोली मद्दत गर्न तयार छ।

कानुनी सल्लाह चाहिन्छ?

हाम्रा अनुभवी वकिलहरू तपाईंको कानुनी प्रश्नहरूको समाधान गर्न तयार छन्।

सम्बन्धित लेखहरू

एक IT वकिलले व्यवसायहरूलाई IT सम्झौता, GDPR अनुपालन, AI ऐन, साइबर सुरक्षा र

११ जनवरी २०२४ मा, EU डाटा ऐन - नियमन (EU) २०२३/२८५४ - लागू भयो

डेटा साझेदारी आधुनिक वाणिज्यको जीवन हो। तपाईं नयाँ क्लाउड प्रदायकमा सामेल हुँदै हुनुहुन्छ भने,

डच कानूनको बारेमा अद्यावधिक रहनुहोस्

नवीनतम कानुनी अन्तर्दृष्टि, नियामक अद्यावधिकहरू, र व्यावहारिक सल्लाहको लागि हाम्रो न्यूजलेटरको सदस्यता लिनुहोस्।