Organisasi sampeyan ndeteksi aktivitas jaringan sing ora biasa. Tim IT sampeyan nyelidiki lan nemokake akses tanpa wewenang menyang data pelanggan. Sampeyan bisa ngatasi ancaman kasebut. Saiki ana pitakonan sing penting: apa sampeyan kudu nglaporake iki menyang pihak berwenang? Sapa sejatine? Informasi apa sing sampeyan wenehake? Pira suwene wektu sing sampeyan duwe?
Miturut NIS2 lan hukum Walanda, akeh organisasi kudu nglaporake kedadeyan keamanan siber marang panguwasa pemerintah sajrone tenggat wektu sing ketat. Biasane sampeyan duwe wektu antara 24 lan 72 jam sawise deteksi. Peraturan kasebut nemtokake panguwasa endi sing nampa laporan sampeyan, informasi apa sing kudu sampeyan wenehake, lan syarat format. Yen ora netepi tenggat wektu utawa nglaporake menyang badan sing salah, sampeyan bakal ngadhepi denda sing substansial, tindakan penegakan hukum, lan tanggung jawab hukum sing bisa ngluwihi kedadeyan awal kasebut.
Pandhuan iki nuduhake sampeyan kanthi tepat carane netepi tugas pelaporan sampeyan. Sampeyan bakal sinau hukum endi sing ditrapake kanggo organisasi sampeyan, nalika kedadeyan mbutuhake pelaporan, panguwasa endi sing kudu diwenehi kabar ing saben tahap, informasi apa sing dibutuhake saben laporan, lan carane nggawe prosedur sing bener-bener bisa digunakake. Kita bakal nglewati jargon hukum lan fokus ing langkah-langkah praktis sing bisa sampeyan lakoni saiki kanggo tetep tundhuk lan nglindhungi organisasi sampeyan.
Apa tugas pelaporan insiden keamanan siber sampeyan
Tugas pelaporan insiden keamanan siber sampeyan gumantung saka ukuran, sektor, lan layanan sing sampeyan wenehake. Entitas penting (energi, transportasi, perbankan, kesehatan, infrastruktur penting) lan entitas penting (layanan pos, manajemen limbah, panyedhiya digital, produksi pangan) ngadhepi pelaporan wajib miturut NIS2. Yen sampeyan ngoperasikake infrastruktur utawa layanan digital penting kanggo konsumen Walanda, sampeyan meh mesthi kena aturan kasebut.
Telung tahapan pelaporan sing kudu sampeyan rampungake
Sampeyan ngadhepi telung kewajiban pelaporan sing kapisah kanthi tenggat wektu sing beda-beda. Tugas pertamamu diwiwiti sajrone 24 jam deteksi kedadeyan penting: sampeyan ngirim peringatan awal menyang CSIRT (Computer Security Incident Response Team) utawa panguwasa sing kompeten. Notifikasi awal iki nandhani kedadeyan kasebut lan nuduhake apa sampeyan curiga ana kegiatan jahat utawa dampak lintas wates.

Kalebu jam 72, sampeyan ngirim kabar kedadeyan sampeyan. Laporan iki kalebu penilaian awal babagan keruwetan, dampak, sistem sing kena pengaruh, lan indikator kompromi sing kasedhiya. Sampeyan menehi rincian teknis sing mbantu panguwasa ngerti ruang lingkup lan sifat pelanggaran kasebut.
Organisasi sing nglewati tenggat wektu iki bakal didenda nganti €10 yuta utawa 2% saka omzet taunan global miturut NIS2, endi wae sing luwih dhuwur.
Laporan pungkasanmu wis tekan sajrone sewulan saka kabar kedadeyan sampeyan. Dokumen lengkap iki njlentrehake ruang lingkup lengkap kedadeyan, analisis oyot panyebab, langkah-langkah mitigasi sing sampeyan lakoni, lan efek lintas wates. Yen sampeyan isih nangani kedadeyan nalika sasi kasebut kadaluwarsa, sampeyan ngirim laporan kemajuan lan banjur laporan pungkasan sajrone sewulan sawise resolusi.
Tugas tambahan ngluwihi laporan awal
Sampeyan uga kudu ngandhani pihak-pihak sing kena pengaruh nalika kedadeyan sing signifikan mengaruhi panampa layanan. Kabar iki kedadeyan tanpa wektu tundha sing ora perlu lan kalebu langkah-langkah praktis sing bisa ditindakake para panampa kanggo nglindhungi awake dhewe. Kanggo panyedhiya layanan kepercayaan khususé, wektu 72 jam disingkat dadi 24 jam kanggo kedadeyan sing mengaruhi layanan kepercayaan.
CSIRT utawa panguwasa sing kompeten bakal nanggapi sajrone 24 jam sawise nampa peringatan awal, menehi umpan balik awal lan pandhuan operasional babagan langkah-langkah mitigasi.
Langkah 1. Temtokake hukum EU lan Walanda sing ditrapake kanggo sampeyan
Kowé kudu nemtokaké endi sing kerangka peraturan ngatur tugas pelaporan insiden keamanan siber sampeyan sadurunge kedadeyan. NIS 2 (Pandhuan Keamanan Jaringan lan Informasi) ditrapake sacara wiyar ing saindenging Walanda, nanging Dora (Undhang-undhang Ketahanan Operasional Digital) lan aturan implementasi khusus Walanda gawe kewajiban tambahan kanggo sektor tartamtu. Miwiti kanthi ngevaluasi organisasi sampeyan miturut kritéria saben kerangka kerja.
Priksa apa NIS2 ditrapake kanggo organisasi sampeyan
NIS2 ditrapake yen sampeyan nduweni kualifikasi minangka entitas penting or entitas pentingEntitas penting kalebu organisasi ing energi, transportasi, perbankan, infrastruktur pasar keuangan, kesehatan, banyu ngombe, banyu limbah, infrastruktur digital, administrasi publik, lan ruang angkasa. Entitas penting nyakup layanan pos, manajemen limbah, bahan kimia, produksi pangan, manufaktur, panyedhiya digital, lan organisasi riset.

Ukuran organisasi sampeyan mung penting kanggo panyedhiya layanan digital (DSP). Sampeyan kalebu ing NIS2 minangka DSP yen sampeyan ngoperasikake pasar online, layanan maya, utawa mesin telusur kanthi paling ora 50 karyawan lan salah siji €10 yuta omzet saben taun or €10 yuta total asetKabeh entitas penting lan wigati liyane ngadhepi kewajiban preduli saka ukurane.
Yen sampeyan ngoperasikake infrastruktur penting utawa sadurunge ditetepake miturut NIS Directive (Wbni) lawas, sampeyan kanthi otomatis nduweni kualifikasi miturut NIS2.
Pamrentah Walanda njaga registri entitas sing ditunjuk. Priksa karo panguwasa sing kompeten ing sektor sampeyan (laporan infrastruktur energi lan digital menyang RDI; layanan keuangan menyang AFM lan DNB; layanan kesehatan menyang IGJ) kanggo ngonfirmasi status sampeyan. Sampeyan kudu verifikasi iki sadurunge Januari 2026 nalika penegakan hukum sing luwih ketat diwiwiti.
Nemtokake apa DORA nutupi layanan keuangan sampeyan
DORA ditrapake kanthi kapisah kanggo institusi keuangan lan Panyedhiya layanan TIK nglayani dheweke. Sampeyan kalebu ing DORA yen sampeyan beroperasi minangka lembaga kredit, panyedhiya layanan pembayaran, perusahaan asuransi, perusahaan investasi, panyedhiya layanan aset kripto, utawa lembaga dhuwit elektronik. Peraturan iki mlaku sejajar karo NIS2 kanthi dhewe syarat nglaporake.
Panyedhiya layanan keuangan nglaporake kedadeyan sing signifikan marang loro-lorone AFM (liwat Portal AFM) lan DNB (liwat My DNB) saliyane RDI. Sampeyan uga kudu ndhaftar kabeh perjanjian kontraktual karo Pihak katelu TIK kanggo fungsi kritis utawa penting liwat portal iki sajrone wektu sing ditemtokake.
Nilai kewajiban panyedhiya layanan digital sampeyan
Wbni (Implementasi Walanda) nggawe tugas tartamtu yen sampeyan nyedhiyakake pasar online, komputasi awan, utawa mesin telusurKowé nglaporaké kedadeyan marang loro-loroné RDI lan CSIRT-DSP (tim respon insiden khusus kanggo panyedhiya digital). Ora kaya entitas penting ing sektor liyane, sampeyan ngadhepi ambang ukuran: 50+ karyawan lan omzet utawa aset €10 yuta+.
Para panyedia layanan kepercayaan ngadhepi tenggat wektu sing dipercepat miturut peraturan eIDAS. Sampeyan kudu nglaporake kedadeyan penting sing mengaruhi layanan kepercayaan ing jam 24 tinimbang jendela 72 jam standar sing ditrapake kanggo entitas liyane.
Langkah 2. Nemtokake kapan kedadeyan bisa dilaporake
Sampeyan butuh kriteria sing konkret kanggo nemtokake apa kedadeyan kasebut ngluwihi ambang batas pelaporan. Undhang-undhang kasebut nemtokake kedadeyan sing penting kaya sing nyebabake gangguan operasional sing parah, kerugian finansial, utawa kerusakan sing cukup gedhe kanggo wong liya. Tugas pelaporan insiden keamanan siber sampeyan diwiwiti nalika sampeyan ndeteksi insiden sing memenuhi kriteria kasebut, dudu nalika sampeyan rampung nyelidiki. Iki tegese sampeyan kudu nggawe keputusan pelaporan kanthi cepet, asring kanthi informasi sing ora lengkap.
Nemtokake ambang keruwetan kanggo organisasi sampeyan
Kejadian kasebut dianggep penting nalika ngganggu layanan inti sampeyan utawa nggawe dampak finansial sing substansialNIS2 nyedhiyakake rong kategori utama: kedadeyan sing ngganggu operasi sampeyan kanthi parah utawa nyebabake kerugian finansial, lan kedadeyan sing mengaruhi pihak liya kanthi nyebabake kerusakan materi utawa non-materi sing cukup gedhe. Sampeyan nglaporake nalika salah siji kategori ditrapake.

Gangguan operasional tegese sampeyan ora bisa ngirim layanan menyang pelanggan, sistem kritis gagal, utawa sampeyan kelangan akses menyang data penting. Kerugian finansial kalebu biaya langsung kaya pembayaran tebusan, biaya pemulihan, pendapatan sing ilang, utawa denda peraturan. Undhang-undhang ora nemtokake ambang euro sing tepat, mula sampeyan ngevaluasi adhedhasar ukuran organisasi sampeyan lan dampak relatif kedadeyan kasebut.
Dokumentasikake ambang batas internal sampeyan sadurunge kedadeyan. Iki nggawe konsistensi ing keputusan pelaporan lan nduduhake kepatuhan kanthi itikad apik yen pihak berwenang mengko mbantah keputusan sampeyan.
Gatekna indikator-indikator iki nalika neliti pentinge:
- Kasedhiyan layananApa pelanggan bisa ngakses layanan sampeyan? Wis pira suwene sistem mati?
- Integritas dataApa ana akses tanpa ijin? Kategori data endi sing kena pengaruh?
- Cakupan geografisApa kedadeyan iki mengaruhi pirang-pirang lokasi utawa negara?
- Dampak pelangganPira pangguna utawa panampa sing ngadhepi gangguan layanan?
- Wektu pemulihanApa panjenengan ngarepake solusi sajrone pirang-pirang jam, dina, utawa minggu?
Evaluasi efek lintas wates lan kaskade
Sampeyan kudu nglaporake kedadeyan karo potensi dampak lintas batas sanajan efek domestik katon cilik. Kedadeyan sing mengaruhi operasi Walanda sampeyan bisa uga mengaruhi pelanggan, mitra, utawa rentengan ing negara anggota EU liyane. Iki micu kewajiban pelaporan amarga panguwasa koordinasi tanggapan lintas wates.
Efek runtun prakara sing padha. Kedadeyan sampeyan bisa dilaporake nalika ngganggu layanan sing sampeyan wenehake marang entitas penting utawa penting liyane, preduli saka dampak langsung marang pangguna pungkasan. Contone, yen sampeyan nyedhiyakake layanan maya menyang rumah sakit lan pelanggaran keamanan sampeyan mengaruhi sistem pasien, sampeyan nglaporake adhedhasar dampak operasional, ora mung kerugian sampeyan dhewe.
Para panyedia layanan kepercayaan ngadhepi ambang batas sing luwih ketatSembarang kedadeyan sing mengaruhi panyediaan layanan kepercayaan (tandha tangan digital, sertifikat, cap wektu) mbutuhake laporan langsung sajrone 24 jam. Sampeyan ora kudu ngenteni kanggo netepake apa dampak kasebut memenuhi kriteria signifikansi umum.
Langkah 3. Gawe prosedur pelaporan insiden sampeyan
Sampeyan butuh prosedur sing wis didokumentasikake sing nemtokake kanthi tepat sapa sing nindakake apa, kapan, lan kepiye sajrone kedadeyan. rencana respon kedadean kudu kalebu alur kerja pelaporan sing jelas sing diaktifake kanthi otomatis nalika tim sampeyan ndeteksi kedadeyan sing signifikan. Prosedur iki nerjemahake tugas pelaporan insiden keamanan siber sampeyan saka syarat hukum abstrak dadi tindakan nyata sing bisa ditindakake staf sampeyan ing tekanan.
Gawe matriks klasifikasi insiden sampeyan
Matriks klasifikasi sampeyan mbantu responden insiden nemtokake syarat pelaporan sajrone sawetara menit sawise deteksi. Gawe tabel sing mepetakake jinis kedadeyan lan tingkat keruwetan miturut kewajiban pelaporan, tenggat wektu, lan wewenang panampa. Iki ngilangi dugaan lan njamin keputusan sing konsisten ing saindenging organisasi sampeyan.
| Tipe Insiden | Severity | Laporkan Menyang | Tenggat wektu awal | Kabar Kedadean |
|---|---|---|---|---|
| Akses tanpa ijin menyang data pelanggan | High | RDI + CSIRT | jam 24 | jam 72 |
| Ransomware sing mengaruhi sistem inti | Critical | RDI + CSIRT + NCSC | jam 24 | jam 72 |
| DDoS ngganggu layanan publik | High | RDI + CSIRT | jam 24 | jam 72 |
| Kompromi layanan kepercayaan (yen ana) | Critical | RDI + CSIRT | jam 24 | jam 24 |
| Insiden layanan keuangan (DORA) | High | RDI + AFM + DNB | jam 24 | jam 72 |
Nganyari matriks iki kapan wae owah-owahan peraturan utawa organisasi sampeyan nambahake layanan anyar. Coba saben telung sasi nggunakake skenario realistis kanggo ngenali kesenjangan utawa titik kebingungan.
Rancang alur kerja notifikasi sampeyan
Alur kerja sampeyan kudu nemtokake urutan sing pas tumindak wiwit saka deteksi kedadeyan nganti laporan pungkasan. Ndokumentasikake sapa sing miwiti laporan, sapa sing mriksa lan nyetujoni kabar, sapa sing ngirim, lan sapa sing njaga kontak karo panguwasa. Menehi personel cadangan kanggo saben peran kanggo nutupi absen.

Alur kerja sampeyan kudu nganggep kedadeyan kedadeyan ing njaba jam kerja nalika manajemen senior ora bisa langsung kasedhiya. Bangun mekanisme persetujuan sing nyegah penundaan.
Nggawe format dhaptar priksa tim sampeyan ngetutake:
- Insiden ditemokake: Pimpinan tim keamanan ngevaluasi adhedhasar matriks klasifikasi sajrone 2 jam
- Kedadeyan sing bisa dilaporake dikonfirmasi: CISO langsung diwenehi kabar, miwiti persiapan peringatan dini
- Draf peringatan dini: Kalebu jinis kedadeyan, wektu deteksi, panyebab sing dicurigai, potensi dampak lintas wates
- Tinjauan hukum: Penasihat hukum nliti draf sajrone 4 jam kanggo akurasi lan kelengkapan
- Pengajuan: CISO utawa delegasi ngirim liwat portal resmi sajrone wektu 24 jam
- Tanggapan panguwasa: Tim keamanan ngetrapake pandhuan sing ditampa sajrone 24 jam
- Notifikasi kedadeyan: Tim teknis nyiapake penilaian rinci sajrone 60 jam
- Pengajuan pungkasan: Dokumen lengkap dikirim sadurunge tenggat wektu 72 jam
Nyiapake template laporan kanggo saben tahapan
Cithakan njamin sampeyan laporan ngemot kabeh informasi sing dibutuhake nalika ngurangi wektu persiapan. Gawe template kapisah kanggo peringatan awal, kabar kedadeyan, lan laporan pungkasan sing kalebu kabeh kolom wajib sing ditemtokake dening NIS2 lan panguwasa Walanda.
Cithakan peringatan awal sampeyan mbutuhake: cap wektu deteksi, kategori kedadeyan, ringkesan sistem sing kena pengaruh, indikator aktivitas jahat sing dicurigai (ya/ora), indikator dampak lintas wates (ya/ora), informasi kontak utama. Notifikasi kedadeyan sampeyan nambahake: penilaian keruwetan, ruang lingkup dampak, jumlah pangguna sing kena pengaruh, indikator kompromi, langkah-langkah mitigasi awal sing ditindakake. Laporan pungkasan kalebu: garis wektu kedadeyan lengkap, analisis oyot panyebab, penilaian dampak lengkap, langkah-langkah keamanan sing ditindakake, pelajaran sing dipetik, rekomendasi pencegahan.
Simpen cithakan iki minangka formulir sing bisa diisi Tim sampeyan bisa ngakses kanthi cepet. Simpen ing platform respon insiden, wiki keamanan, lan serep offline kanggo njamin kasedhiyan nalika sistem mati.
Langkah 4. Lebokake pelaporan ing pelatihan lan tata kelola
panjenengan prosedur pelaporan gagal yen staf ora ngerti perané utawa yen struktur tata kelola ora ndhukung pengambilan keputusan sing cepet. Sampeyan butuh latihan sistematis lan pengawasan tingkat dewan kanggo mesthekake yen organisasi sampeyan nglakokake tugas pelaporan insiden keamanan siber kanthi bener saben wektu. Iki tegese nggabungake kewajiban pelaporan menyang program pelatihan keamanan sing wis ana lan nggawe akuntabilitas sing jelas ing tingkat tata kelola.
Latih kabeh staf babagan deteksi lan eskalasi
Kowé kudu nglatih kabeh karyawan kanggo ngenali potensi kedadeyan keamanan lan ngerti persis carane ngeskalasi. Staf teknis sampeyan butuh pelatihan rinci babagan matriks klasifikasi lan alur kerja pelaporan, nanging karyawan non-teknis butuh pandhuan sing luwih prasaja sing fokus ing nemokake aktivitas sing ora biasa lan langsung ngubungi wong sing tepat.
Run latihan meja triwulanan sing niru kedadeyan nyata sing mbutuhake laporan. Tuntun tim respon kedadeyan sampeyan liwat kabeh proses wiwit saka deteksi nganti pengajuan laporan pungkasan. Gunakake latihan iki kanggo ngenali kesenjangan prosedural, uji template sampeyan, lan verifikasi manawa personel cadangan ngerti perane. Dokumentasikake pelajaran sing dipikolehi sawise saben latihan lan nganyari prosedur sampeyan miturut kabutuhan.
Pelatihan kesadaran keamanan kanggo staf umum kudu nyakup pentinge pelaporan iki:
- Apa sing kalebu kedadeyan keamanan potensial (email sing ora biasa, upaya akses sing ora sah, data sing ilang)
- Sapa sing kudu langsung dihubungi (wenehake rincian kontak 24/7 kanggo tim keamanan sampeyan)
- Apa sing ora kena ditindakake (aja nyoba nyelidiki awake dhewe, aja mbusak bukti, aja ngenteni nganti dina Senin)
- Apa sebabe kacepetan iku penting (tenggat wektu peraturan diwiwiti nalika kedadeyan dideteksi, dudu dilapurake)
Latih staf sing ndeteksi lan nglaporake aktivitas sing mencurigakan kanthi langsung nglindhungi organisasi lan awake dhewe saka tanggung jawab, ora mung netepi syarat kepatuhan.
Ngintegrasikake pelaporan menyang tata kelola sing wis ana
Dewan lan pimpinan eksekutif sampeyan butuh nganyari biasa babagan kemampuan pelaporan insiden lan insiden nyata. Jadwalake tinjauan tata kelola triwulanan sing nyakup prosedur pelaporan sampeyan, insiden apa wae sing kedadeyan, tanggapan panguwasa sing ditampa, lan perbaikan prosedural sing ditindakake. Iki nggawe akuntabilitas lan njamin kepemimpinan ngerti kewajiban pelaporan.
Nuduhake a eksekutif tartamtu tanggung jawab kanggo kepatuhan pelaporan insiden. Wong iki (biasane CISO utawa Chief Risk Officer) nglaporake langsung menyang dewan babagan kesiapsiagaan, njaga hubungan karo panguwasa sing kompeten, lan duwe anggaran kanggo alat pelaporan lan pelatihan. Kepemilikan sing jelas nyegah kebingungan sajrone insiden nyata nalika keputusan kudu ditindakake kanthi cepet.
kalebu metrik pelaporan ing dashboard keamanan sampeyan: wektu wiwit deteksi nganti pengajuan peringatan dini, persentase kedadeyan sing memenuhi syarat tenggat wektu, wektu respon panguwasa, lan tindakan korektif sing wis rampung. Lacak iki saben wulan kanggo ngenali tren lan kesempatan perbaikan.

Pindhah maju
Saiki sampeyan duwe kerangka kerja lengkap kanggo netepi tugas pelaporan insiden keamanan siber miturut NIS2 lan hukum Walanda. Sampeyan ngerti peraturan endi sing ditrapake kanggo organisasi sampeyan, kapan insiden ngluwihi ambang pelaporan, panguwasa endi sing nampa kabar, informasi apa sing kudu ana ing saben laporan, lan kepiye carane mbangun prosedur sing bisa digunakake ing tekanan. Langkah sabanjure yaiku implementasi langsung.
Miwiti kanthi mriksa rencana respon kedadeyan sampeyan saiki miturut syarat sing wis dijlentrehake ing kene. Nganyari matriks klasifikasi, Siapke Panjenengan cithakan laporan, lan latih tim respon insiden sampeyan babagan alur kerja anyar. Jadwalake latihan meja pertama sampeyan sajrone sabanjure 30 dina kanggo nguji prosedur sadurunge kedadeyan nyata kedadeyan. Dokumentasikake kabeh sing sampeyan gawe supaya tim sampeyan bisa ngakses kanthi cepet nalika dibutuhake.
Kepatuhan hukum ing keamanan siber mbutuhake loro-lorone keahlian teknis lan kawruh hukumYen sampeyan butuh bantuan kanggo nerangake kepiye peraturan iki ditrapake kanggo kahanan sampeyan, kontak Law & More kanggo pandhuan khusus. Tim kasebut mbantu organisasi Walanda ngatasi syarat kepatuhan keamanan siber sing kompleks lan mbangun kerangka kerja respon insiden sing nglindhungi operasi lan status hukum sampeyan.