Hvad er forskellen på NIS2-rapportering, DORA-rapportering og GDPR-databrud?
NIS2, DORA og GDPR-databrud har forskellige fokusområder og krav til rapportering af sikkerhedshændelser afhængigt af sektoren.
NIS2-direktivet omhandler net- og informationssikkerhed og kræver, at visse enheder rapporterer væsentlige sikkerhedshændelser. Rapporteringen skal ske hurtigt, typisk inden for 24 timer for varsling og 72 timer for underretning, med en slutrapport, der skal indsendes inden for en måned. Dette gælder for sektorer som energi, transport og sundhed, hvor sikkerhedshændelser kan have vidtrækkende konsekvenser.
DORA, eller Digital Operational Resilience Act, er specifikt rettet mod finansielle institutioner og stiller krav om rapportering af større IKT-hændelser til Finanstilsynet. Her anvendes DORA-specifikke skabeloner til at sikre, at alle relevante oplysninger bliver indberettet korrekt og rettidigt. DORA fokuserer på at styrke den operationelle modstandskraft i finanssektoren, så man bedre kan håndtere digitale trusler.
GDPR, eller General Data Protection Regulation, fokuserer på beskyttelse af persondata og kræver, at organisationer anmelder brud på persondatasikkerheden til Datatilsynet uden unødig forsinkelse og om muligt inden 72 timer efter, at de er blevet bekendt med bruddet — medmindre det er usandsynligt, at bruddet medfører en risiko for personers rettigheder. Indebærer bruddet sandsynligvis en høj risiko, skal de berørte personer desuden underrettes direkte. GDPR har en bredere anvendelse og gælder for alle organisationer, der behandler persondata, uanset sektor.
Det er vigtigt at bemærke, at én hændelse kan falde ind under flere af disse reguleringer, hvilket kræver, at organisationer er opmærksomme på de forskellige krav og tidsfrister. For eksempel kan en IKT-hændelse, der også involverer persondata, kræve både DORA- og GDPR-rapportering, hvilket kan komplicere håndteringen af hændelsen.
Kilder: Datatilsynet - Håndtering af brud på persondatasikkerheden ↗ · DIGST - NIS2 Hændelsesunderretning ↗ · Finanstilsynet - Indberetning af IKT-relaterede hændelser i henhold til DORA ↗

Dit fag. Dit fællesskab.
Få svar fra kolleger i hele landet — anonymt og gratis
Dette spørgsmål hører til i IT-sikkerhedsfolkene. Her kan du spørge andre, der arbejder med IT-sikkerhed, og få svar fra hele landet. Du bruger et alias (brugernavn), så dit private navn ikke vises.
Andre spørgsmål i IT-sikkerhedsfolkene
Hvordan prioriterer vi mellem at få driften op og bevare digitale beviser under en hændelse?
Hvordan får vi privacy-by-design ind i agile udviklingsforløb uden at stoppe leverancer?
Typisk månedsløn for soc analyst: 58.411 kr. (median, Danmarks Statistik, lønstatistik (LONS20) 2024) · se hele lønprofilen
Hvilke fagfolk mangler der lige nu? Se efterspørgslen på sOC Analyst eller se de mest efterspurgte job i Danmark, opdateret hver mandag.