CSIRT’erne skal være tilgængelige døgnet rundt, og de skal være nemme at kommunikere med. Lokaler og systemer skal placeres sikkert. Personalet skal uddannes løbende.
CSIRT’erne overvåger cybertrusler og udsender varsler til virksomheder og offentligheden. De reagerer på hændelser og yder teknisk bistand. De indsamler kriminaltekniske data og udarbejder risikovurderinger.
CSIRT’erne deltager i CSIRT-netværket og koordinerer offentliggørelse af sårbarheder. De samarbejder med sektorielle fællesskaber om at styrke cybersikkerheden.
Oplysningsudveksling sker frivilligt eller, når direktivet kræver det. Personoplysninger og følsomme data beskyttes. CSIRT’erne må ikke pålægge virksomheder unødvendige administrative byrder.
Eksempler
Et hospitals IT-system rammes af ransomware. Hospitalet kontakter CSIRT’en, som yder teknisk bistand, analyserer angrebet og udsender et varsel til andre hospitaler om at opdatere deres systemer.
En CSIRT opdager et mønster af angreb mod flere vandforsyninger. Den udarbejder en risikovurdering på eget initiativ og deler oplysningerne med vandforsyningssektoren via et sikkert kommunikationsnetværk.
Relevante præambler:
Ofte stillede spørgsmål
Hvad skal CSIRT'erne teknisk være i stand til?
CSIRT’erne skal overvåge og analysere cybertrusler, udsende varsler og reagere på hændelser. De skal have redundante systemer, sikre lokaler og uddannet personale. De skal kunne kontaktes til enhver tid.
Har CSIRT'erne tavspligt om de oplysninger, de modtager fra virksomheder?
Ja. CSIRT’erne er forpligtede til at sikre fortrolighed. Oplysninger indgivet under NIS2 behandles fortroligt og må ikke videregives på en måde, der skader den indberettende virksomhed.
Hvad er forskellen på en CSIRT og en kompetent myndighed?
En kompetent myndighed fører tilsyn og kan udstede bøder. En CSIRT er en teknisk enhed, der håndterer hændelser og koordinerer reaktioner. En CSIRT kan indgå i en kompetent myndighed eller fungere separat.
Hvad sker der, hvis en hændelse påvirker andre EU-lande?
CSIRT’erne koordinerer via CSIRT-netværket. De udveksler oplysninger og yder hinanden bistand. Ved større hændelser inddrages EU-CyCLONe også i koordineringen.
Den originale tekst fra direktivet
Stk. 1.
CSIRT’erne skal opfylde nedenstående krav:
- CSIRT’erne skal sikre et højt tilgængelighedsniveau for deres kommunikationskanaler ved at undgå enkelte fejlpunkter og ved til enhver tid at have flere muligheder for at blive kontaktet og for at kontakte andre; de skal tydeligt angive kommunikationskanalerne og bringe dem til brugergruppers og samarbejdspartneres kundskab
- CSIRT’ernes lokaler og de underliggende informationssystemer skal være placeret i sikrede lokaliteter
- CSIRT’erne skal være udstyret med et passende system til at administrere og videresende anmodninger, navnlig med henblik på at lette effektive overdragelser
- CSIRT’erne skal sikre fortroligheden og troværdigheden af deres operationer
- CSIRT’erne skal have tilstrækkeligt personale til at sikre, at deres tjenester er tilgængelige på alle tidspunkter, og de skal sikre, at deres personale er behørigt uddannet
- CSIRT’erne skal være udstyret med redundante systemer og backup-arbejdsplads for at sikre kontinuiteten af deres tjenester.
CSIRT’erne kan deltage i internationale samarbejdsnetværk.
Stk. 2.
Medlemsstaterne sikrer, at deres CSIRT’er i fællesskab har den tekniske kapacitet, der er nødvendig for at udføre de opgaver, der er omhandlet i stk. 3. Medlemsstaterne sikrer, at deres CSIRT’er har de fornødne ressourcer til at sikre et tilstrækkeligt personaleniveau, med henblik på at gøre det muligt, at CSIRT’erne kan udvikle deres tekniske kapacitet.
Stk. 3.
CSIRT’erne har følgende opgaver:
- overvågning og analyse af cybertrusler, sårbarheder og hændelser på nationalt plan og, efter anmodning, ydelse af bistand til væsentlige og vigtige enheder vedrørende realtids- eller nærrealtidsovervågning af deres net- og informationssystemer
- tidlig varsling, alarmer, meddelelser og formidling af oplysninger til berørte væsentlige og vigtige enheder samt til de kompetente myndigheder og andre relevante interessenter om cybertrusler, sårbarheder og hændelser, om muligt i nærrealtid
- at reagere på hændelser og i givet fald yde bistand til de berørte væsentlige og vigtige enheder
- at indsamle og analysere kriminaltekniske data og udarbejde dynamiske risiko- og hændelsesanalyser og samt skabe situationsbevidsthed vedrørende cybersikkerhed
- på anmodning af en væsentlig eller vigtig enhed at foretage en proaktiv scanning af den pågældende enheds net- og informationssystemer for at opdage sårbarheder med en potentielt væsentlig indvirkning
- at deltage i CSIRT-netværket og yde gensidig bistand i overensstemmelse med deres kapacitet og kompetencer til andre medlemmer af CSIRT-netværket efter anmodning fra disse
- i givet fald at fungere som koordinator med henblik på den koordinerede offentliggørelse af sårbarheder i henhold til artikel 12, stk. 1
- at bidrage til udbredelsen af sikre værktøjer til udveksling af oplysninger i henhold til artikel 10, stk. 3.
CSIRT’erne kan foretage proaktiv ikkeindgribende scanning af væsentlige og vigtige enheders offentligt tilgængelige net- og informationssystemer. En sådan scanning skal foretages for at opdage sårbare eller usikkert konfigurerede net- og informationssystemer og informere de berørte enheder. En sådan scanning må ikke have nogen negativ indvirkning på enhedernes tjenester.
Ved udførelsen af de opgaver, der er omhandlet i første afsnit, kan CSIRT’erne prioritere særlige opgaver på grundlag af en risikobaseret tilgang.
Stk. 4.
CSIRT’erne etablerer samarbejdsrelationer med relevante interessenter i den private sektor med henblik på at nå dette direktivs mål.
Stk. 5.
For at lette det i stk. 4 omhandlede samarbejde fremmer CSIRT’erne vedtagelsen og anvendelsen af fælles eller standardiserede praksisser, klassificeringsordninger og taksonomier i forbindelse med:
- procedurer for håndtering af hændelser
- krisestyring og
- koordineret offentliggørelse af sårbarheder i henhold til artikel 12, stk. 1.