חזרה לתובנות תגובה לאירועי סייבר

תגובה לאירועי סייבר: מה לעשות ב-72 השעות הראשונות

תוכן העניינים

תשובה ישירה: 72 השעות הראשונות

כאשר אירוע סייבר מאומת או מתעורר חשד לאירוע, 72 השעות הראשונות אינן נועדו לפתור את הבעיה, אלא למנוע את החמרתה. יש לבלום את ההתפשטות, לשמור על ראיות, לדווח לגורמים הרלוונטיים בזמן הנדרש ולהמשיך להפעיל את העסק בכל מקום שבו ניתן לעשות זאת בבטחה. ארגונים שנכשלים בניהול 72 השעות הראשונות אינם נכשלים בדרך כלל בשל מחסור ביכולת טכנית, אלא משום שאין להם תוכנית סדורה, סמכויות החלטה ברורות ומבנה תקשורת מוגדר מראש, דווקא ברגע שבו הלחץ נמצא בשיאו.
תוכנית תגובה לאירועים, מתועדת ומתורגלת, היא אחת מהשקעות ההיערכות בעלות ההשפעה הגבוהה ביותר שארגון יכול לבצע.

6 השלבים של תגובה לאירועי סייבר

מחזור החיים הבינלאומי המוכר של תגובה לאירועים, כפי שקודד ב-NIST SP 800-61 ומשתקף ב-ISO 27035, מגדיר שישה שלבים עוקבים. לכל שלב יעדים, בעלי תפקידים ולחצי זמן משלו.

שלב 1: היערכות

היערכות היא כל מה שקורה לפני שאירוע מתרחש. זהו השלב שרוב הארגונים משקיעים בו פחות מדי עד שהם חווים פריצה. ההיערכות כוללת: תוכנית תגובה לאירועים (IRP) מתועדת ומאושרת דירקטוריון, צוות תגובה לאירועים (IRT) ייעודי עם תפקידים מוגדרים וסמכויות הסלמה, הסכמי ריטיינר חתומים מראש עם מומחי IR חיצוניים וייעוץ משפטי, תבניות תקשורת לרגולטורים, ללקוחות ולתקשורת, ותרגילי שולחן (tabletop) סדירים שבוחנים את התוכנית מול תרחישים ריאליסטיים.
תוכנית שלא נבדקה היא השערה בלבד. ארגונים שחווים את תהליך ה-IR הראשון שלהם במהלך אירוע אמיתי מגלים בדרך כלל שהתוכנית קורסת במגע הראשון עם המציאות – מקבלי ההחלטות אינם זמינים, נתיבי ההסלמה אינם ברורים, ונהלי איסוף הראיות אינם מיושמים.

שלב 2: זיהוי וניתוח

זיהוי הוא ההבנה שאירוע התרחש או מתרחש בזמן אמת. ניתוח הוא קביעת אופיו, היקפו וחומרתו. שני השלבים מורכבים יותר מכפי שנדמה. רוב הפריצות אינן מתגלות באמצעות התראות אוטומטיות, אלא בעקבות דיווחי משתמשים, הודעה מצד שלישי או חקירת חריגות בפעילות המערכת. הזמן הממוצע של 277 ימים מזיהוי ועד בלימה ממחיש את פרק הזמן שבו תוקפים מתוחכמים יכולים לפעול בסביבה הארגונית ללא גילוי.
בשלב זה יש לוודא שהאירוע אמיתי ואינו התרעת שווא, לקבוע היקף ראשוני, להפעיל את צוות תגובה לאירועים (IRT), להתחיל באיסוף ראיות ובתיעוד שרשרת המשמורת (Chain of Custody), ולקבל החלטות דיווח ראשוניות על בסיס המידע הקיים. אין להמתין לוודאות מלאה לפני הדיווח, שכן רגולטורים דורשים דיווח על בסיס חשד סביר להתרחשות אירוע, ולא רק לאחר שכל העובדות אומתו.

שלב 3: בלימה

הבלימה עוצרת את הדימום. יש לה שני תתי-שלבים: בלימה קצרת טווח (עצירת הנזק המיידי) ובלימה ארוכת טווח (ייצוב הסביבה בזמן שהחקירה נמשכת).
בלימה קצרת טווח עשויה לכלול בידוד מערכות נגועות מהרשת, ביטול הרשאות שנפרצו, חסימת תשתיות בשליטת התוקף בהיקף הרשת, והשבתת שירותים שנפגעו. המתח הקריטי כאן: צעדי בלימה עלולים להשמיד ראיות פורנזיות. לפני מחיקה או התקנה מחדש של מערכות, יש ללכוד memory dumps, נתוני לוגים ותמונות דיסק. מהירות ושימור ראיות נמצאים במתח מתמיד, תוכנית ה-IR חייבת להגדיר מראש כיצד לאזן ביניהם.
בלימה ארוכת טווח מאפשרת לארגון לפעול במצב מוגבל אך יציב עד להשלמת ההיערכות למיגור. הדבר עשוי לכלול מערכות חלופיות זמניות, ניטור מוגבר, או ירידה מבוקרת ברמת השירות שהעסק קיבל כעדיפה על פני חשיפה מתמשכת.

שלב 4: מיגור

המיגור נועד לסלק את האיום באמצעות סגירת וקטור התקיפה, הסרת נוזקות, חיסול מנגנוני ההתמדה (Persistence) של התוקף ותיקון הפגיעויות שאפשרו את החדירה. תהליך המיגור חייב להיות יסודי, שכן תוקפים נוהגים לשתול מספר דלתות אחוריות כדי לשמר גישה גם לאחר פעולות התיקון הראשוניות. ניסיון להאיץ את המיגור במטרה להחזיר שירותים לפעילות במהירות הוא אחת הסיבות המרכזיות לכך שארגונים חווים הדבקה חוזרת ימים ספורים לאחר ה"התאוששות".
רשימת תיוג מלאה למיגור כוללת הסרת חשבונות בשליטת התוקף, איתור וחיסול מנגנוני התמדה, החלפת הרשאות שנחשפו, תיקון כלל הפגיעויות שנוצלו ותיעוד ראיות האירוע לצורכי חקירה ודיווח רגולטורי.

שלב 5: התאוששות

ההתאוששות מחזירה את הפעילות לשגרה. אין מדובר בהדלקת המערכות מחדש ותו לא. ההתאוששות דורשת: אימות שהמערכות המשוחזרות נקיות, ניטור מוגבר בתקופת ההתאוששות הראשונית לזיהוי נוכחות שיורית של התוקף, החזרת שירותים בשלבים (לא הכול בבת אחת), ותקשורת למשתמשים לגבי מה שצפוי.
ההתאוששות היא גם הרגע שבו הלחץ העסקי “פשוט לחזור לשגרה” נמצא בשיאו. מנהלים בכירים שאינם מכירים לעומק תהליכי IR ידחפו להתאוששות מהירה מכפי שבטוח. תוכנית ה-IR חייבת להעניק לצוות התגובה את הסמכות לקצוב את קצב ההתאוששות כראוי, עם גיבוי ברמת הדירקטוריון שהובטח מראש.

שלב 6: פעילות שלאחר האירוע (הפקת לקחים)

בתוך שבועיים עד ארבעה שבועות ממועד בלימת האירוע, יש לקיים תחקיר פורמלי ומובנה. אין מדובר בישיבת האשמות, אלא בניתוח מקצועי של מה שהתרחש, כיצד התרחש ואילו שינויים בתוכנית האבטחה יפחיתו את הסבירות להישנות האירוע או את השפעתו במקרה שיתרחש שוב. יש לתעד את ציר הזמן, שורש הבעיה, פערי הזיהוי, אפקטיביות התגובה ופעולות התיקון הנדרשות, כולל בעלי אחריות ולוחות זמנים לביצוע.
תוצרי הפקת הלקחים מוזנים ישירות חזרה לשלב ההיערכות: עדכון תוכנית התגובה לאירועים (IR), שיפור יכולות הזיהוי, התאמת תוכניות ההדרכה ועדכון מרשם הסיכונים.

לוחות זמנים לדיווח רגולטורי לפי מסגרת

אחת ההחלטות בעלות הסיכון הגבוה ביותר ב-72 השעות הראשונות היא מתי ומה לדווח, ולאילו גופי רגולציה. החמצת מועדי דיווח גוררת סנקציות משמעותיות. הטבלה הבאה מכסה את המסגרות המרכזיות החלות על ארגונים בישראל ובאיחוד האירופי.

מסגרת טריגר לדיווח לוח זמנים למי מדווחים
דירקטיבת NIS2 אירוע משמעותי עם השפעה מהותית על שירותים התרעה מוקדמת תוך 24 שעות; דיווח פורמלי תוך 72 שעות; דוח סופי תוך חודש הרשות הלאומית המוסמכת / CSIRT
GDPR פריצה למידע אישי שצפויה ליצור סיכון לפרטים 72 שעות ממועד המודעות רשות הפיקוח הלאומית (למשל DPA); הפרטים שנפגעו אם הסיכון גבוה
DORA (המגזר הפיננסי) אירוע ICT מהותי לפי קריטריוני הסיווג דיווח ראשוני תוך 4 שעות; דיווח ביניים תוך 72 שעות; דוח סופי תוך חודש הרשות המוסמכת (NCAs); במקרים מסוימים גם ECB ו-ESMA
ISO 27001 כל אירוע המשפיע על יעדי אבטחת המידע בהתאם לנוהל ניהול האירועים המתועד בעלי עניין פנימיים; גורמים חיצוניים בהתאם לחוזים
SEC Rule 33-11216 אירוע סייבר מהותי (material) 4 ימי עסקים ממועד קביעת המהותיות SEC Form 8-K; משקיעים
חוק הגנת הפרטיות הישראלי פריצת מידע הפוגעת בתושבי ישראל באופן מיידי (ללא מועד קבוע; “ללא דיחוי בלתי סביר”) הרשות להגנת הפרטיות (PPA)


נקודה קריטית:
לוחות הזמנים לדיווח לפי NIS2 מתחילים מרגע שקיים "יסוד סביר להניח" כי אירוע משמעותי התרחש, ולא לאחר אישורו המלא. לכן, החלטות דיווח מתקבלות לעיתים על בסיס מידע חלקי. יש לערב ייעוץ משפטי כבר בזיהוי אירוע משמעותי פוטנציאלי כדי לנהל נכון את תהליך הדיווח.

ייעוץ משפטי אינו משאב לשלב שלאחר האירוע, יש לשלב אותו בתוך שעות מזיהוי האירוע. הסיבות לכך מבניות, לא פרוצדורליות.

חיסיון עורך דין–לקוח תקשורת המתבצעת בהנחיית ייעוץ משפטי במהלך חקירת אירוע עשויה להיות מוגנת בחיסיון עורך דין–לקוח בתחומי שיפוט מסוימים. הדבר יכול להשפיע באופן משמעותי על המידע שייחשף בהליכי ליטיגציה או בהליכים רגולטוריים עתידיים. ארגונים המנהלים חקירות אירועים ללא מעורבות משפטית מההתחלה עלולים לוותר, מבלי משים, על הגנות שהיו עומדות לרשותם.

אסטרטגיית דיווח רגולטורי ייעוץ משפטי ובפרט יועצים בעלי ניסיון בדיני הגנת מידע וסייבר, מייעץ על ספי הדיווח, תוכנו ועיתויו. מה שכותבים בדיווח רגולטורי משנה. דיווחים רחבים מדי יוצרים חשיפה רגולטורית מיותרת. דיווחים צרים מדי או מאוחרים יוצרים סיכון אכיפה. זו אינה הכרעה שצוות ה-IR צריך לקבל לבדו.

התחייבויות חוזיות: לרוב הארגונים קיימים הסכמי עיבוד מידע, חוזי לקוחות ופוליסות ביטוח סייבר הכוללים חובות דיווח על אירועים. הייעוץ המשפטי ממפה התחייבויות אלו ומוודא עמידה בדרישות ובמועדי הדיווח החוזיים, שעשויים להיות שונים מלוחות הזמנים הרגולטוריים.

ניתוח תשלום כופר כאשר מדובר במתקפת כופר, הייעוץ המשפטי מייעץ לגבי חוקיות תשלומי כופר, שיקולי סנקציות OFAC (תשלומים לגופים תחת סנקציות אינם חוקיים בכל נסיבות שהן), ותנאי הכיסוי של ביטוח הסייבר.

הנחיות ייעודיות למתקפת כופר

מתקפת כופר מחייבת התייחסות נפרדת, משום שהיא משלבת מורכבות טכנית, תפעולית, משפטית ורגולטורית במסגרת זמן דחוסה. העקרונות הבאים תקפים ללא תלות בווריאנט הכופרה או בזהות התוקף.

אל תאתחלו או תכבו מיד מערכות נגועות. חקירה פורנזית של זיכרון, הכולל מידע נדיף שנעלם בעת כיבוי, עשויה להיות קריטית לזיהוי וקטור התקיפה, מנגנוני ההתמדה וכלי התוקף. יש ללכוד את הזיכרון לפני ביצוע פעולות כיבוי.

בודדו, אל תמחקו. יש לבלום מערכות נגועות באמצעות בידוד רשתי, אך להימנע מהתקנה מחדש מיידית. שמירת הראיות הפורנזיות חיונית לחקירה, לתביעות ביטוח ולהעברת מידע לרשויות במידת הצורך.

בדקו את הגיבויים לפני קבלת החלטות. השאלה הראשונה בכל מתקפת כופרה היא האם קיימים גיבויים נקיים, תקינים וניתנים לשחזור. תוקפים רבים מכוונים תחילה למערכות הגיבוי, ולכן יש לאמת את תקינותם לפני כל החלטה.

שלבו מומחים לפני יצירת קשר עם התוקפים. ניהול משא ומתן ללא מומחי תגובה לאירועים עלול להוביל לחשיפת מידע מיותר, לדרישות תשלום גבוהות יותר ולהארכת משך המשבר.

היערכו למציאות של סחיטה כפולה. מתקפות כופרה מודרניות משלבות לרוב הצפנת מידע עם גניבת נתונים. גם שחזור מגיבויים אינו מבטל את הסיכון לדליפת מידע ולחובות דיווח רגולטוריות לפי GDPR ו־NIS2.

אל תבצעו תשלום ללא אישור משפטי. תשלומים לגורמים הנמצאים תחת סנקציות, לרבות רשימות OFAC, עלולים להוות הפרה משפטית. יש לבצע בדיקת סנקציות וקבלת אישור מתאים לפני כל החלטה על תשלום.

מה לא לעשות: טעויות נפוצות שמחמירות את המצב

הטעויות שארגונים עושים ב-72 השעות הראשונות עקביות להפליא, בכל הענפים ובכל גודל חברה.

1. תקשורת בערוצים שנפרצו. אם ייתכן שמערכות הדוא”ל או המסרים שלכם נפרצו, אל תשתמשו בהן לתיאום התגובה. תוקפים נוהגים לנטר תקשורת פנימית במהלך חדירות פעילות. הקימו ערוץ תקשורת חלופי (out-of-band) – מספרי נייד אישיים, פלטפורמת מסרים מאובטחת שהוגדרה מראש לפני שתזדקקו לו.

2. מחיקת לוגים או ממצאים בניסיון “לנקות”. השמדת ראיות, גם לא מכוונת, יוצרת חשיפה משפטית ומשמידה את התיעוד הפורנזי הדרוש לחקירה, לתביעות ביטוח ולדיווח רגולטורי. קבעו פרוטוקול ברור לשימור ראיות ואכפו אותו.

3. הכרזה פומבית על האירוע לפני דיווח לרגולטור. גופי רגולציה מצפים לשמוע על אירועים משמעותיים מהארגון שנפגע, לא מדיווחי תקשורת. חשיפה פומבית מוקדמת לפני יידוע הרגולטורים עלולה לפגוע ביחסים עם רשות הפיקוח ולהשפיע על שיקול הדעת באכיפה.

4. אי-דיווח מיידי למבטחי הסייבר. רוב פוליסות ביטוח הסייבר דורשות דיווח מיידי על אירוע העלול להוות תביעה. דיווח מאוחר, גם אם האירוע נבלם בסופו של דבר, עלול לבטל את הכיסוי. דווחו למבטח מיד עם הזיהוי, לא לאחר סיום החקירה.

5. הנחה שהתוקף הסתלק לאחר הבלימה הראשונית. בלימה ראשונית עוצרת את התקיפה הנראית לעין. אין פירושה שהתוקף הוסר. שחקנים מתוחכמים שותלים מנגנוני התמדה במיוחד כדי לשרוד את התגובה הראשונית. התייחסו לסביבה כעוינת עד שמומחה פורנזי מאשר שהמיגור הושלם.

6. הצהרות פומביות ללא בדיקה משפטית. הצהרות של מנהלים במהלך אירוע לתקשורת, ברשתות חברתיות, בישיבות כלל-עובדים, עלולות ליצור חבות משפטית, לסתור דיווחים רגולטוריים ולהשפיע על הכיסוי הביטוחי. כל תקשורת חיצונית חייבת לעבור בדיקה של הייעוץ המשפטי לפני פרסום.

למה כדאי ריטיינר IR

ריטיינר תגובה לאירועים הוא הסכם התקשרות מראש עם ספק IR חיצוני, המבטיח זמינות מומחים, זמני תגובה מוגדרים (SLA) ותנאים מסחריים ידועים במקרה של אירוע. היתרונות המרכזיים:

מהירות תגובה: בעת אירוע סייבר כל שעה חשובה. ללא ריטיינר, ארגונים עלולים לבזבז את 12 עד 24 השעות הראשונות באיתור ספק, הערכת מצב ותיאום התקשרות, בזמן שהתוקף ממשיך לפעול. ריטיינר מאפשר הפעלה מהירה בתנאים שסוכמו מראש.

הערכת מוכנות: התקשרויות ריטיינר כוללות לרוב בדיקות מוכנות מקדימות, שבמסגרתן ספק ה־IR מכיר את סביבת הארגון, מזהה פערים ביכולות הזיהוי והחקירה ומוודא שתוכנית התגובה תואמת את המציאות התפעולית.

התאמה לביטוח סייבר: חברות ביטוח רבות מתייחסות לקיום ריטיינר IR כחלק מהערכת הסיכון, ולעיתים דורשות שימוש בספקים מאושרים. חשוב לוודא שהריטיינר עומד בדרישות הפוליסה עוד לפני אירוע.

ודאות בעלויות: ריטיינר IR מאפשר שליטה טובה יותר בעלויות ומפחית תלות בהתקשרות חירום במהלך משבר, כאשר זמינות מוגבלת ודחיפות גבוהה עלולות להוביל לעלויות משמעותיות.

הגישה של IPV Security לתגובה לאירועי סייבר

IPV Security מספקת הובלת תגובה לאירועי סייבר כרכיב ליבה בכל התקשרות vCISO, בשילוב מודול ניהול האירועים של פלטפורמת CISOteria Cyber OS™. הגישה שלנו ל-IR מבוססת על העיקרון שיכולת התגובה שיש לכם בתחילת האירוע היא יכולת התגובה שיש לכם, אין זמן לבנות אותה תוך כדי האירוע.

כל התקשרות עם לקוח מתחילה בהערכת מוכנות IR מול מסגרת 6 השלבים שלנו. ללקוחות ללא תוכנית IR מתועדת, אנו מפתחים תוכנית כתוצר יסוד. ללקוחות עם תוכניות קיימות, אנו מקיימים תרגילי שולחן לאימות הנחות התוכנית ולזיהוי פערים לפני שהם הופכים לקריטיים תחת לחץ.

כאשר אירוע סייבר מתרחש, הצוות שלנו מספק הובלת IR ברמה הניהולית, הכוללת תיאום עם צוותי התגובה הטכניים, ייעוץ לגבי עיתוי ותוכן הדיווחים הרגולטוריים, ניהול תקשורת מול בעלי עניין והובלת תהליך התחקיר לאחר האירוע. אנו פועלים בשיתוף פעולה מלא עם הייעוץ המשפטי ומבטחי הסייבר של הלקוח, כחלק ממעטפת תגובה משולבת.

פלטפורמת CISOteria Cyber OS™ מנהלת את מרשם האירועים, עוקבת אחר פעולות התגובה ובעלי האחריות ומפיקה את התיעוד הנדרש לצורכי דיווח רגולטורי בהתאם ל־NIS2, GDPR ו־DORA. כך, בעת משבר, נטל התיעוד הופך מתהליך ידני ומכביד למנגנון מובנה, מתועד וניתן לניהול.

לארגונים הזקוקים ליכולת תגובה מיידית, קו החירום שלנו פועל 24/7. למי שבונה את מוכנות ה-IR שלו באופן יזום, שירותי תוכניות הציות וה-IR שלנו מספקים את התשתית.

 

על הכותב

עידו גנור הוא המייסד והמנכ”ל של IPV Security ויוצר CISOteria Cyber OS™. עם ניסיון של 21+ שנים כ-CISO בארגוני אנטרפרייז במגזרי השירותים הפיננסיים, התשתיות הקריטיות והטכנולוגיה, עידו הוביל תגובה לאירועי סייבר משמעותיים במגוון ענפים ותחומי שיפוט. הוא מלווה ארגונים בינוניים וגדולים בישראל ובאיחוד האירופי בבניית יכולת תגובה לאירועים העומדת בדרישות NIS2, GDPR ו-DORA תוך הגנה על ההמשכיות התפעולית.

התחברו לעידו ב-LinkedIn | צוות ההנהלה של IPV Security

 

מאמרים קשורים

 

חווים אירוע ברגעים אלה? התקשרו לקו ה-24/7 של IPV Security.

כל שעה של גישה בלתי מבוקרת עולה לכם יותר. צוות התגובה לאירועים שלנו זמין מסביב לשעון להובלה מיידית, להכוונה רגולטורית ולתיאום החקירה הפורנזית.

פנו לקו החירום של IPV Security ←

שאלות נפוצות

מה נחשב “אירוע משמעותי” המחייב דיווח לפי NIS2?

NIS2 מגדירה אירוע משמעותי כאירוע הגורם או עלול לגרום לשיבוש תפעולי מהותי, להפסד כספי לגוף הנפגע, או לנזק משמעותי לאנשים אחרים, טבעיים או משפטיים. תקנת היישום של NIS2 (Commission Implementing Regulation 2024/2690) מספקת קריטריונים טכניים, לרבות: השפעה על יותר מ-10% ממשתמשי השירות, השבתה העולה על 30 דקות, הפסדים כספיים העולים על 500,000 אירו, או השפעה על יותר מ-100,000 משתמשים. באופן קריטי, מדווחים על בסיס יסוד סביר — לא ממתינים לוודאות. אם אינכם בטוחים אם האירוע משמעותי, שלבו ייעוץ משפטי ודווחו בגישה שמרנית; רגולטורים מתייחסים לתת-דיווח בחומרה רבה יותר מאשר לדיווח-יתר.

האם עלינו לדווח למספר רגולטורים במקביל?

כן, במקרים רבים. מתקפת כופר הכוללת גניבת מידע אישי עשויה להפעיל בו-זמנית חובת דיווח לפי NIS2 (לרשות הלאומית המוסמכת), דיווח לפי GDPR (לרשות הגנת המידע ובמקרים מסוימים לפרטים שנפגעו), דיווח לפי DORA אם אתם גוף פיננסי, ודיווח למבטח. לכל אחד מהם מועדים שונים, דרישות תוכן שונות ונמענים שונים. מיפוי מוקדם של חובות הדיווח שלכם לסוגי אירועים שונים, לפני שאירוע מתרחש, הוא היערכות חיונית; ניסיון למפות אותן במהלך אירוע פעיל, תחת לחץ זמן, מייצר טעויות.

האם כדאי לשלם כופר?

זו החלטה משפטית, אסטרטגית ואתית ש-IPV Security אינה מקבלת עבור לקוחות. ההחלטה מתקבלת על ידי הנהלת הארגון בייעוץ של הייעוץ המשפטי, מומחי IR ומבטחי הסייבר. השיקולים הרלוונטיים: ציות לסנקציות (האם הקבוצה ברשימת ה-SDN של OFAC?), זמינות גיבויים (האם ניתן לשחזר בלי לשלם?), היקף גניבת המידע (האם אי-תשלום יוביל לפרסום המידע?), תנאי הכיסוי הביטוחי (האם הפוליסה מכסה תשלומי כופר?), ולוח הזמנים להתאוששות תפעולית (כמה זמן תארך ההתאוששות עם ובלי מפתח הפענוח?). את ההחלטה יש לקבל כשכל הגורמים הללו על השולחן ולא תחת לחץ זמן טהור.

כמה זמן אורכת חקירת אירוע טיפוסית?

בלימה ראשונית של רוב האירועים ניתנת להשגה בתוך 24 עד 72 שעות. לעומת זאת, חקירה פורנזית מלאה, הכוללת שחזור ציר הזמן של התקיפה, זיהוי וקטור הגישה הראשוני, מיפוי התנועה הרוחבית וקביעת היקף חשיפת המידע, עשויה להימשך בין שבועיים לשישה שבועות באירועים מורכבים.
לוחות הזמנים של החקירה משפיעים ישירות על תהליך הדיווח הרגולטורי. NIS2 דורשת דיווח ראשוני בתוך 72 שעות ודוח סופי בתוך חודש, מתוך הכרה בכך שממצאים נוספים יתגלו לאחר הדיווח הראשוני. אין לעכב את דיווח ה־72 שעות בשל כך שהחקירה טרם הושלמה.

מה ההבדל בין תוכנית IR לריטיינר IR?

תוכנית IR היא נוהל פנימי מתועד שמתאר מי עושה מה, באיזה סדר, באיזו סמכות, כשאירוע מתרחש. ריטיינר IR הוא הסכם מסחרי עם ספק IR חיצוני המבטיח זמינות תגובה ותנאים מוסכמים מראש. צריך את שניהם. תוכנית ללא יכולת ריטיינר משמעה שיש לכם תהליך, אך ייתכן שאין לכם את משאבי המומחים לבצע אותו. ריטיינר ללא תוכנית משמעו משאבים חיצוניים שמגיעים לסביבה פנימית ללא מבנה מוגדר. תוכניות ה-IR האפקטיביות ביותר משלבות תוכנית פנימית עדכנית ובדוקה עם ריטיינר חיצוני שסוכם מראש ומשלים את פערי התוכנית.

מה קורה אם נחמיץ את מועד הדיווח לפי NIS2?

NIS2 מעניקה לרשויות הלאומיות המוסמכות סמכויות אכיפה הכוללות קנסות מנהליים של עד 10 מיליון אירו או 2% מהמחזור השנתי הגלובלי עבור גופים חיוניים, ועד 7 מיליון אירו או 1.4% עבור גופים חשובים. אי עמידה במועדי הדיווח מהווה אחד מכשלי הציות המרכזיים העלולים להוביל לפעולות אכיפה.
מעבר להיבט הכספי, דיווח מאוחר עלול להשפיע על הערכת הרגולטור את רמת הבשלות של ממשל האבטחה בארגון ולהשפיע על היקף הביקורות העתידיות. אם קיים חשש שלא ניתן לעמוד בלוחות הזמנים, בשל מורכבות האירוע או מגבלות משאבים, מומלץ לפנות באופן יזום לרשות המוסמכת. רגולטורים נוטים להעריך בחיוב ארגונים שפועלים בשקיפות ובתקשורת פתוחה.

נמשיך את השיחה

מתמודדים עם אתגר אבטחת סייבר? בואו נדבר על איך תוכנית מנוהלת תחזק את החוסן שלכם.

בואו נדבר