Ashio whistleblowing software
🔐 NIS2-direktivet

Hændelsesindberetning under NIS2-direktivet: sikre kanaler til cybersikkerhed.

NIS2-direktivet udvider cybersikkerhedsforpligtelserne i hele EU. Ashio leverer en sikker, fortrolig platform til dine NIS2-hændelsesindberetninger.

Overblik

Hvad betyder NIS2 for whistleblowing?

NIS2-direktivet (direktiv 2022/2555), der trådte i kraft i oktober 2024, udvider EU's cybersikkerhedsregulering markant. Det dækker essentielle og vigtige enheder på tværs af 18 sektorer — fra energi og transport til digital infrastruktur og fremstilling. Selvom NIS2 fokuserer på hændelsesindberetning til myndighederne, etablerer det også en ramme for intern indberetning af cybersikkerhedssårbarheder og -hændelser. Organisationer har brug for sikre, fortrolige kanaler, hvor medarbejdere og konsulenter kan flagge sikkerhedsbekymringer uden frygt for repressalier.

Centrale krav

NIS2-indberetningsforpligtelser for organisationer.

NIS2 skaber en flerlagsrapporteringsramme. Her er, hvad din organisation har brug for:

Intern hændelsesindberetning

Organisationer skal have mekanismer, hvor medarbejdere internt kan indberette cybersikkerhedssårbarheder, næsten-uheld og formodede brud.

Garantier for fortrolighed

Indberettere skal have garanti for fortrolighed. Cybersikkerhedsafsløringers følsomme karakter kræver vandtæt identitetsbeskyttelse.

Ingen repressalier

Medarbejdere, der i god tro indberetter cybersikkerhedsbekymringer, skal beskyttes mod repressalier — et princip, der er styrket på tværs af EU's digitale regulering.

Dokumentation og revisionsmulighed

Alle cybersikkerhedsindberetninger, -svar og -resultater skal dokumenteres til myndighedsgennemgang og analyse efter hændelser.

Tidslinje for hændelsesindberetning

NIS2's 24/72-timers indberetningsfrister.

Under NIS2 skal betydelige cybersikkerhedshændelser indberettes til den kompetente nationale myndighed efter en streng tidslinje. Interne kanaler kommer først — de fanger problemer, før de eskalerer til indberetningspligtige hændelser.

1

Tidlig advarsel — inden for 24 timer

Indsend en indledende tidlig advarsel til myndigheden inden for 24 timer efter, at du er blevet opmærksom på en betydelig hændelse.

2

Notifikation — inden for 72 timer

Følg op med en fuld hændelsesnotifikation inden for 72 timer, herunder vurdering af alvor og påvirkning.

3

Endelig rapport — inden for 30 dage

Lever en endelig rapport inden for en måned med statusopdateringer, når myndigheden anmoder om dem.

Sådan hjælper Ashio

Cybersikkerheds-whistleblowing, bygget sikkert fra dag ét.

Ashios zero-access-arkitektur og ISO 27001-hosting gør det til det naturlige valg til cybersikkerhedsfølsom indberetning. Fungerer godt sammen med vores EU-whistleblowerdirektiv-compliancemodul.

Zero-access-kryptering

End-to-end-krypteret i browseren med AES-256-GCM og P-256-nøgleindpakning pr. modtager. Kun dit team kan læse indsendte indberetninger — ikke engang Ashio. Afgørende for cybersikkerhedsfølsomme afsløringer.

ISO 27001-hosting

Alle data hostes i ISO 27001-certificerede schweiziske datacentre, der lever op til de højeste standarder for informationssikkerhedsstyring.

Fuldt revisionsspor

Uforanderlige, tidsstemplede aktivitetslogs giver dig den dokumentation, du har brug for til NIS2-compliance og gennemgang efter hændelser.

FAQ

Ofte stillede spørgsmål om NIS2-whistleblowing.

Kræver NIS2 eksplicit whistleblowerkanaler?+

NIS2 kræver hændelsesindberetningsmekanismer, men bruger ikke begrebet 'whistleblowing' direkte. Kombinationen af NIS2 og EU's whistleblowerdirektiv betyder dog, at organisationer i scope bør have fortrolige kanaler uden repressalierisiko til cybersikkerhedsindberetning.

Hvilke sektorer dækker NIS2?+

NIS2 dækker 18 sektorer, herunder energi, transport, bankvæsen, digital infrastruktur, offentlig forvaltning, sundhed, fødevarer, affaldshåndtering og fremstilling — langt bredere end det oprindelige NIS-direktiv.

Hvornår er NIS2-fristen?+

Medlemsstaterne skulle gennemføre NIS2 i national lovgivning senest oktober 2024. Organisationer bør allerede være kompatible eller aktivt arbejde på det.

Kan vi kombinere NIS2- og whistleblowerdirektiv-kanaler?+

Ja. En samlet platform som Ashio kan fungere som din interne indberetningskanal for både cybersikkerhedshændelser (NIS2) og generel whistleblowing (EU-direktiv 2019/1937). Det er den mest effektive og mindst forvirrende tilgang for dine medarbejdere.

Kræver NIS2 en hændelsesindberetningskanal i whistleblower-stil?+

Ja. Artikel 13 i NIS2 kræver eksplicit en indberetningskanal, der lever op til de samme standarder som EU's whistleblowerdirektiv — fortrolighed, kvittering inden for 7 dage, feedback inden for 3 måneder og beskyttelse mod repressalier. Én Ashio-kanal kan opfylde både NIS2-hændelsesindberetning og whistleblowing parallelt.

Hvordan fungerer NIS2-hændelseshåndtering i praksis?+

Når en medarbejder indberetter en formodet cyberhændelse via Ashio, modtager dit sikkerhedsteam indberetningen med fuld kontekst, kan klassificere den (kritisk, høj, middel, lav), gennemføre undersøgelsen og svare indberetteren inden for 3 måneder. ENISA og nationale CSIRT'er forventer typisk notifikation inden for 24 timer efter detektion til tidlig advarsel og derefter 72 timer til fuld hændelsesnotifikation — Ashio fanger den interne tidslinje.

Er NIS2 kun for IT-virksomheder?+

Nej. NIS2 dækker 18 sektorer — energi, transport, bankvæsen, sundhed, drikkevand, digital infrastruktur, offentlig forvaltning og mere — og gælder for 'essentielle' og 'vigtige' enheder i alle størrelser inden for disse sektorer, dog med visse størrelsesgrænser. Mange traditionelle fremstillings-, logistik- og sundhedsvirksomheder er nu i scope.

Hvordan ser en skabelon til NIS2-hændelsesindberetning ud?+

En skabelon til NIS2-hændelsesindberetning indeholder typisk: hændelses-ID, dato og klokkeslæt for detektion, beskrivelse af hændelsen, formodet årsag, berørte systemer og tjenester, vurderet påvirkning (alvor, geografisk omfang) og om personoplysninger er involveret. Den første notifikation (tidlig advarsel inden for 24 timer) er bevidst let — lige nok til, at CSIRT'en ved, at der er en hændelse, og kan prioritere indsatsen. Den fulde notifikation inden for 72 timer tilføjer alvorlighedsvurdering, rodårsag og iværksat/løbende afhjælpning. Ashio fanger alt dette i en struktureret indberetningsformular, der mappes til din CSIRT's rapporteringsskabelon, så indberetninger går direkte fra indberetningsformularen ind i dit CSIRT-workflow uden manuel omformatering.

NIS2-hændelseshåndtering vs. NIS2-hændelsesindberetning — hvad er forskellen?+

NIS2-hændelsesindberetning er den regulatoriske forpligtelse til at underrette den kompetente myndighed (din nationale CSIRT og, hvor relevant, ENISA) om en cyberhændelse inden for de fastsatte tidsrammer. NIS2-hændelseshåndtering er den interne tekniske aktivitet med at inddæmme, udrydde og komme sig efter hændelsen. De to er sekventielle: du detekterer hændelsen, du starter hændelseshåndteringen, du indberetter hændelsen inden for 24/72 timer til myndigheden, og du følger op med en endelig rapport inden for en måned. Ashio understøtter indberetningsdelen (notifikationer + revisionsspor + struktureret indberetning) og integreres med dit hændelseshåndteringsværktøj via webhook.

Hvad er NIS-hændelsesindberetning?+

NIS-hændelsesindberetning er forpligtelsen under det oprindelige NIS-direktiv (direktiv (EU) 2016/1148) — forgængeren til NIS2 — for udbydere af essentielle tjenester og digitale tjenesteudbydere til at underrette deres nationale CSIRT om hændelser, der påvirker kontinuiteten af essentielle tjenester. Den oprindelige NIS-indberetningsforpligtelse var lettere: Notifikationer havde typisk ingen fast frist, kun kravet om at informere uden unødig forsinkelse. NIS2 (direktiv (EU) 2022/2555) afløser NIS og tilføjer de strenge frister for tidlig advarsel på 24 timer / notifikation på 72 timer / endelig rapport på en måned, der gælder for et bredere sæt af 'essentielle' og 'vigtige' enheder. De fleste organisationer, der var i scope af NIS, er også i scope af NIS2.

Dækkede EU-direktiver

Relaterede compliance-guides.

Udforsk Ashios dækning af hver EU-regulering.

Klar til at sikre din indberetning?

Opret en sikker, ISO 27001-hostet whistleblowerkanal, der opfylder NIS2- og EU-direktivkravene.