Този безплатен шаблон за план за реакция при инциденти дава на ръководителите по съответствие и на CISO едно място, на което да виждат всеки часовник за докладване, който тръгва, когато нещо се обърка. Изграден като работна книга в Excel, шаблонът за план за реакция при инциденти съчетава справочен лист със сроковете с работещ дневник на инцидентите, така че да записвате времената на откриване и на узнаване в момента, в който събитието се появи. Той покрива четирите режима, които най-често се припокриват на практика: GDPR, NIS2, DORA и EU AI Act. Независимо дали сте ръководител по сигурността, който пише първия си наръчник, или мениджър по съответствие, който стяга съществуващ, това ви дава защитима отправна точка вместо празна страница. Можете да го изтеглите по-долу, да попълните собствените си контакти и прагове и да го държите до вашия комуникационен мост при инциденти. Потвърдете кои режими се прилагат за вашата организация, преди да разчитате на който и да е отделен часовник.

Какво покрива шаблонът за реакция при инциденти и уведомяване
Файлът е умишлено малък и практичен. Има две работни части, които вършат това, което истинският инцидент изисква.
Справочен лист със сроковете. По един ред за всяко задължение, така че никога да не ровите в законодателството по средата на инцидент. Той излага GDPR Article 33 (уведомяване на надзорния орган не по-късно от 72 часа) и Article 34 (уведомяване на засегнатите физически лица, когато нарушението вероятно ще доведе до висок риск); NIS2 Article 23 (ранно предупреждение в рамките на 24 часа, уведомяване в рамките на 72 часа, окончателен доклад в рамките на един месец); DORA (първоначално уведомяване в рамките на 4 часа от класифицирането на инцидента като голям и не по-късно от 24 часа от узнаването, междинен доклад в рамките на 72 часа и окончателен доклад в рамките на един месец); и EU AI Act Article 73 (сериозни инциденти в рамките на 15 дни, 10 дни, ако човек е починал, 2 дни при широко разпространено нарушение или сериозно нарушаване на критична инфраструктура).
Дневник на инцидентите. Колони за референцията на инцидента, кратко описание, времето на откриване и времето на узнаване като отделни полета, дали е класифициран като голям или сериозен, задействаните режими, изчисленият краен срок за всяко уведомяване, отговорникът и връзки към вашите доказателства. Полето за узнаване е отделно нарочно, защото това е времевата отметка, от която реално тръгват повечето от тези часовници.

реакция при инциденти по честния начин: какво наистина има значение
Най-важното нещо за разбиране е кога тръгва всеки часовник. Повечето от тези режими броят сроковете си от момента, в който узнаете за инцидента. Този момент може да настъпи доста след първото засичане от инструмент, затова именно времевата отметка на узнаването е тази, която одиторите проверяват най-внимателно.
Затова определете още сега какво означава узнаване за вашата организация, в писмен вид, и го утвърдете. Ако остане неопределено, узнаването става каквото реши ръководителят на инцидента след събитието, което е възможно най-лошият момент за такова решение и най-лесното нещо на света, което регулаторът да разнищи по-късно.
По GDPR Article 33 изисква да уведомите надзорния орган не по-късно от 72 часа след узнаването за нарушение на сигурността на личните данни. Когато нарушението вероятно ще доведе до висок риск за физическите лица, Article 34 добавя задължение да информирате тези лица.
NIS2 разделя задължението на етапи по Article 23: ранно предупреждение в рамките на 24 часа, по-пълно уведомяване в рамките на 72 часа и окончателен доклад в рамките на един месец.
DORA е най-стегната в началото. За голям инцидент, свързан с ИКТ, първоначалното уведомяване се дължи в рамките на 4 часа от класифицирането на инцидента като голям и при всички случаи не по-късно от 24 часа от узнаването. Междинен доклад следва в рамките на 72 часа, а окончателният доклад в рамките на един месец. Точно този прозорец от 4 часа чупи плановете. Той тръгва от класифицирането, така че истинският въпрос е колко бързо можете да класифицирате посред нощ, през уикенда, с половин картина. Ако класифицирането изисква комисия, вече сте го изпуснали. Решете предварително кой има право да класифицира сам и запишете името му във файла.
EU AI Act, Article 73, обхваща сериозни инциденти с високорискови AI системи. Външната граница е 15 дни, стеснена до 10 дни, ако човек е починал, и 2 дни при широко разпространено нарушение или сериозно нарушаване на критична инфраструктура. Спрямо другите три режима тези прозорци са отпуснати и това е защитимо решение, защото установяването изобщо, че една AI система е причинила вреда, отнема повече време от потвърждаването, че данни са напуснали база данни. Капанът е най-краткият от тях, който настъпва точно в деня, в който организацията ви най-трудно мисли трезво.
Две заключителни точки. Първо, тези режими се припокриват: едно събитие може да задейства няколко наведнъж, затова един общ поглед върху всички часовници бие четири отделни наръчника. Всеки от тях е разумен, четен сам по себе си, а заедно те са реална тежест за всеки, попаднал под повече от един, защото часовниците тръгват в различни моменти и докладите искат различни неща. Никой няма да ги хармонизира вместо вас, затова изградете общия поглед сами и го дръжте до списъка с телефони. Второ, потвърдете кои режими реално се прилагат за вашата организация, преди да разчитате на който и да е срок тук.

Как да използвате шаблона за реакция при инциденти и уведомяване
- Изтеглете работната книга и запазете копие за всяко дружество или среда, за които отговаряте.
- В справочния лист със сроковете добавете данните за контакт на вашия надзорен орган и регулатор до всеки режим. Запишете и реалния път за подаване: портала, формуляра и акаунта, за който някой трябва да е регистриран. Проверете дали повече от един човек има достъп до него. Търсенето на данни за вход, докато часовникът тече, е самопричинена рана и е напълно избежимо.
- Потвърдете кои режими се прилагат за вас и маркирайте редовете, които остават извън обхвата, така че никой да не гони часовник, който никога не е тръгвал.
- Когато възникне инцидент, отворете дневника на инцидентите и запишете веднага времето на откриване и, което е критично, времето на узнаване.
- Класифицирайте инцидента, отчетете кои часовници вече текат и определете поименен отговорник за всяко уведомяване.
- Пазете дневника като вашата одитна следа: какво сте изпратили, до кого и точно кога.

Направете това автоматично във Venvera
Електронната таблица е добра отправна точка, но изисква някой ръчно да я обновява. Когато насоките се променят или се появи ново задължение, някой трябва да си спомни да редактира файла, а някой друг трябва да вярва, че го е направил. Във Venvera същата работа остава актуална: часовниците за уведомяване живеят в продукта, инцидентите се насочват към правилния режим, а доказателствата, които събирате веднъж, се използват повторно в различните рамки, вместо да се въвеждат наново. Ако NIS2 е първият ви приоритет, започнете със страницата за рамката NIS2 и чеклиста за съответствие с NIS2, след което наслоете GDPR, DORA и EU AI Act отгоре, без да дублирате усилието. Плановете започват от EUR 399/месец.
Често задавани въпроси
Часовникът за докладване тръгва при откриването или при узнаването?
За повечето от разгледаните тук режими в ЕС той тръгва при узнаването. Точно затова шаблонът записва двете времеви отметки поотделно. Разликата между тях често е мястото, където програмата за реакция тихо губи часове, които после ѝ липсват безвъзвратно.
Може ли един инцидент наистина да задейства повече от един регулатор?
Да. Едно нарушение може да задейства GDPR, NIS2, DORA и EU AI Act едновременно, всеки със собствен срок. Справочният лист със сроковете съществува, за да виждате всеки часовник на едно място и да откриете евентуален пропуск навреме.
Наистина ли този шаблон за план за реакция при инциденти е безплатен?
Да. Работната книга в Excel се изтегля през формата на тази страница безплатно и можете да я адаптирате за вътрешно ползване. Попълнете собствените си контакти, прагове и пътища за ескалация, преди да разчитате на нея.
Кой е най-краткият срок, за който трябва да се тревожа?
Сред режимите тук DORA е най-стегната в началото, с първоначално уведомяване за голям инцидент, дължимо в рамките на 4 часа от класифицирането. EU AI Act може да изисква уведомяване в рамките на 2 дни при широко разпространено нарушение или сериозно нарушаване на критична инфраструктура. Винаги потвърждавайте кои режими се прилагат за вас.




