1. Die Meldung muss nebst den Angaben nach Artikel 74e Absatz 2 ISG folgende Informationen zum Cyberangriff enthalten:
2. Sie muss zudem die Information enthalten, ob der Angriff mit Erpressung, Drohung oder Nötigung verbunden war und ob Strafanzeige erstattet wurde.
3. Sie muss folgende Informationen zu den Auswirkungen des Cyberangriffs enthalten:
4. Erfolgt die Meldung nicht über das Kommunikationssystem des BACS, so muss sie zusätzlich folgende Informationen zur meldepflichtigen Behörde oder Organisation enthalten:
Häiriöiden ilmoittamiseen ylläpidetään prosessia, joka auttaa henkilöstöä ilmoittamaan häiriöistä tehokkaasti ja johdonmukaisesti.
Häiriönä ilmoitettavia asioita ovat mm.:
Henkilöstön ohjeissa korostetaan velvollisuutta raportoida tietoturvahäiriöistä mahdollisimman pian sovitun prosessin mukaisesti. Ohjeistus kuvaa myös muun toiminnan häiriön tapauksessa (mm. virheilmoitusten ja muiden yksityiskohtien kirjaaminen ylös).
Organisaation olisi määriteltävä ja dokumentoitava menettely, jolla verkkohyökkäyksistä ilmoitetaan viranomaisille. Näin varmistetaan, että kaikki lakisääteiset tiedot kerätään ja raportoidaan ajoissa ja oikein.
Menettelyssä olisi määriteltävä, miten seuraavat tiedot kerätään ja jäsennetään:
Organisaation olisi laadittava selkeät sisäiset ohjeet sellaisten verkkohyökkäysten tunnistamiseksi, joista on ilmoitettava viranomaisille. Näissä ohjeissa olisi täsmennettävä, että tapahtuma on raportoitava, jos se täyttää yhden tai useamman seuraavista kriteereistä:
Jos se on tarkoituksenmukaista organisaation tarjoaman palvelun kannalta ja jos tällaisten tietojen paljastaminen ei aiheuta uutta merkittävää tietoturvahäiriön riskiä tai ole muuten ristiriidassa kansallisten turvallisuusetujen kanssa, organisaation olisi ilmoitettava käyttäjilleen viipymättä kaikista merkittävistä häiriöistä, jotka todennäköisesti vaikuttavat kielteisesti kyseisten palvelujen tarjoamiseen.
Häiriö on merkittävä, kun vähintään yksi seuraavista tapahtuu:
Organisaatio listaa relevantit viranomaistoimijat, joihin on tärkeää pitää aktiivisesti yhteyttä sekä tarvittaessa saada yhteys nopeasti. Näitä viranomaisia ovat mm. kansallisia lakeja toimeenpanevat sekä valvontaa toteuttavat viranomaiset.
Relevantteihin viranomaisiin olisi määriteltävä selkeä yhteyshenkilö, joka toimii yhteyspisteenä organisaatioon.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.