Till innehåll på sidan

NIS-leverantörer - rapportera it-incident

It-incidenter som inträffar för en leverantör av samhällsviktig tjänst eller digital tjänst som omfattas av NIS-direktivet, ska rapporteras till MSB inom sex timmar. Här finns information om vilka incidenter som ska rapporteras och hur det ska rapporteras i olika skeden.

Om du jobbar du för en statlig myndighet, rapportera här

Inte statlig myndighet och omfattas inte av NIS-direktivet? Rapportera här

Identifiera verksamheten som samhällsviktig

Leverantörer av samhällsviktiga och digitala tjänster återfinns i både privat och offentlig verksamhet. Det är verksamheten själv som ansvarar för att identifiera sig som en samhällsviktig tjänst enligt NIS-direktivet och att anmäla detta till respektive tillsynsmyndighet.

NIS-direktivet 

  • Incidenter som ska rapporteras

    Digitala tjänster:

    Leverantörer av digitala tjänster ska utan onödigt dröjsmål rapportera incidenter som har en avsevärd betydande inverkan på tillhandahållandet av en digital tjänst som de erbjuder inom Europeiska unionen.

    Samhällsviktiga tjänster:

    Här är de incidenter inom respektive samhällsviktigt område som skulle medföra en betydande störning i de tjänster som verksamheterna tillhandahåller.

    Energi

    • El - Störningen har pågått i minst två timmar och har påverkat
      minst 2 000 kunder.
    • El - Störningen har pågått i minst två timmar och har påverkat
      minst 50 % av kunderna.
    • El - Störningen har påverkat styrning och övervakning av
      transmissionsnät, regionnät eller elproduktion.
    • Gas - Störningen innebär risk för en händelse som resulterar i en
      avsevärd försämring av försörjningssituationen för gas.
    • Gas - Störningen kan leda till avbrott i gasförsörjningen.
    • Gas - Störningen har påverkat styrning och övervakning inom
      ramen för systemansvarstjänst.
    • Olja - Störningen har pågått i minst 12 timmar.
    • Olja - Störningen påverkar styrning och övervakning av ledning,
      överföring och distributionsnätverk under minst två timmar.

    Transport

    • Störningen har pågått i minst en timme och kan antas ha
      påverkat minst 1000 användare.
    • Störningen har pågått i minst en timme och kan antas ha
      påverkat ett sammanhängande geografiskt område om minst 10 000 km2.
    • Störningen har pågått i minst två timmar.

    Bankverksamhet

    • Störningen innebär att transaktioner inte kan eller sannolikt inte kommer att kunna initieras eller behandlas för minst 25 % av leverantörens normala antal transaktioner.
    • Störningen innebär att transaktioner inte kan eller sannolikt inte kommer att kunna initieras eller behandlas för minst 25 % av leverantörens användare.
    • Störningen pågår sammanlagt minst tre timmar under en 24-
      timmars period.

    Finansmarknadsinfrastruktur

    • Störningen innebär avvikelse från sådan konnektivitet som avses i art. 11 punkt 5 Kommissionens delegerade förordning (EU) 2017/584 av den 14 juli 2016 om komplettering av Europaparlamentets och rådets direktiv 2014/65/EU avseende tekniska tillsynsstandarder som specificerar organisatoriska krav för handelsplatser.
    • Störningen påverkar väsentliga tjänster hos systemviktiga
      finansiella infrastrukturföretag och har pågått i minst en timme
    • Störningen har pågått i minst två timmar.

    Hälso- och sjukvård

    • Störningen innebär att anmälningsskyldighet inträder enligt 3 kap. 5 § första stycket patientsäkerhetslagen (2010:659).
    • Störningen har påverkat tillhandahållandet av ambulans och
      ambulanssjukvård enligt 7 kap. 6 § hälso- och sjukvårdslagen (2017:30).
    • Störningen innebär att sådan hälso- och sjukvård som baseras på system som insamlar, bearbetar, lagrar eller distribuerar och presenterar information inte kan tillhandahållas i minst två timmar.
    • Störningen har pågått i minst sex timmar.

    Leverans och distribution av dricksvatten

    • Störningen har pågått i minst två timmar och kan antas ha
      påverkat minst 2 000 personer.
    • Störningen har pågått i minst två timmar och har påverkat
      akutsjukhus.
    • Störningen har påverkat styrning och övervakning av tjänsten.

    Digital infrastruktur

    • Störningen innebär att toppdomänens namnservertjänst har en tillgänglighet på mindre än 100 procent.
    • Störningen innebär förlorad konfidentialitet eller riktighet i lagrade, överförda eller behandlade data i samband med tillhandahållande av en toppdomäns namnservertjänst och har berört fler än 2 500 domännamn.
    • Störningen innebär att en rekursiv namnservertjänst har en tillgänglighet på mindre än 100 procent under en sammanhängande period som överstiger en timme.
    • Störningen innebär förlorad konfidentialitet eller riktighet i lagrade, överförda eller behandlade data i samband med tillhandahållande av en rekursiv namnservertjänst som har berört fler än 10 000 användare.
    • Störningen innebär att en auktoritativ namnservertjänst har en tillgänglighet på mindre än 100 procent under en sammanhängande period som överstiger två timmar
    • Störningen innebär förlorad konfidentialitet eller riktighet i lagrade, överförda eller behandlade data i samband med tillhandahållande av en auktoritativ namnservertjänst som har berört fler än 2 500 domännamn.

     

Anmäl en kontaktperson för rapportering

Alla rapporteringspliktiga leverantörer ska anmäla en kontaktperson för incidentrapportering.

  • För leverantörer av samhällsviktiga tjänster anmäls denna via aktuell tillsynsmyndighet.
  • Leverantörer av digitala tjänster anmäler kontaktperson direkt till MSB via blankett.

En och samma kontaktperson kan representera flera olika tjänster och leverantörer. Genom att logga in på verktyget IRON med hjälp av BankID eller Freja eID ges tillgång till de formulär som finns för incidentrapportering.

I incidentrapporten anges alltid vilken rapporteringspliktig leverantör rapporten gäller, oavsett om incidentrapportören representerar en eller flera leverantörer.

1. Notifiera MSB inom sex timmar (skede 1)

Inom sex timmar från det att leverantören har identifierat att en incident är rapporteringspliktig ska leverantören rapportera skede 1 i verktyget IRON alternativt underrätta CERT-SE vid MSB om incidenten via telefon på 010-240 40 40.

Informationen utgår från rapportering av uppgifter enligt första skedet (skede 1) i incidentrapporteringsformuläret för skede 1 och 2.

Leverantören bedömer vilken information som kan lämnas via verktyget IRON respektive per telefon.

Verktyget IRON

2. Rapportera inom 24 timmar (skede 2)

Inom 24 timmar från det att leverantören har identifierat att en incident är rapporteringspliktig ska rapportering ske i verktyget IRON utifrån det första och det andra skedet (skede 1 och 2) i incidentrapporteringsformuläret för leverantörer av samhällsviktiga tjänster.

  • Om verktyget IRON inte är tillgängligt - skicka in rapport skriftligt

    Om verktyget inte är tillgängligt så kan rapportering ske skriftligt via formulär. 

    Incidentrapporteringsformulär för leverantörer av samhällsviktiga tjänster Skede 1 och 2

    Vägledning för ifyllande av incidentrapporteringsformulären för samhällsviktiga respektive digitala tjänster

    Rapporten skickas då med rekommenderat brev till:

    MSB
    CERT-SE
    Box 6081
    171 06 Solna

    Det är viktigt att MSB står först i adressen, därefter CERT-SE. Skicka inte med personlig utlämning då vi kan få problem att hämta ut posten.

    Lägg rapporten med informationen i ett separat kuvert inuti försändelsekuvertet (kuvert i kuvert). Alternativt kan rapporten lämnas, adresserad till CERT-SE, personligen till vakten i MSB:s reception i Solna på Terminalvägen 14.

    Om formulären

    Formulären kan med fördel även användas av leverantören vid intern incidentrapportering och vid övning av incidenter samt vid tillfällen då verktyget inte är tillgängligt och rapportering behöver ske skriftligt.

    I formulären ska leverantören lämna uppgifter om de olika kategorierna:
    hanteringsåtgärder, hot, sårbarheter och förebyggande åtgärder.
    Observera att om det behov finns att rapportera mer än en uppgift av varje ovan nämnda kategori ska formulären som finns under rubriken delformulär incidenthantering nedan användas.

3. Skicka en slutrapport till MSB inom 4 veckor (skede 3)

Inom fyra veckor från det första rapporteringstillfället ska rapportering lämnas utifrån det tredje skedet (skede 3) i incidentrapporteringsformuläret för leverantörer av samhällsviktiga tjänster i verktyget IRON. 

Vägledning om rapportering av incidenter för leverantörer av digitala tjänster

Vägledning om rapportering av incidenter för leverantörer av samhällsviktiga tjänster

  • Om verktyget IR-ON inte är tillgängligt - skicka in skriftlig rapport

    Skulle inte IRON-verktyget vara tillgängligt kan du rapportera skriftligt via formulär. 

    Incidentrapporteringsformulär för leverantörer av samhällsviktiga tjänster: Skede 3

    Vägledning för ifyllande av incidentrapporteringsformulären för samhällsviktiga respektive digitala tjänster

    Hur du ska skicka in rapporten beror på om den omfattas av sekretess.

    Det är den rapporterande aktören som gör bedömningen.
    OBS! Ni kan alltid, oavsett sekretess eller inte, lämna in slutrapporten personligen. Det görs till vakten i MSB:s reception i Solna på Terminalvägen 14. Adressera rapporten till CERT-SE.

    Så skyddar MSB din information (länk till publikation)

    Ej sekretess:

    Mejla till rapport@it-incident.se.

    Rekommenderat brev (se adressuppgifter nedan)

    Värdepost (se adressuppgifter nedan)

    Sekretess, men rör inte Sveriges säkerhet:

    Rekommenderat brev

    Rekommenderat brev används för rapporter som omfattas av sekretess enligt 18 kapitel 8 § eller 18 kapitel 13 § i offentlighets- och sekretesslagen, OSL (2009:400) och som inte rör Sveriges säkerhet.

    Rapporten skickas i kuvert i säkerhetspåse som rekommenderat brev till (exakt adress):

    MSB
    CERT-SE
    Box 6081
    171 06 Solna

    Sekretess och berör Sveriges säkerhet:

    • Signalskydd: Rapporter som omfattas av sekretess på grund av skydd av Sveriges säkerhet ska i första hand rapporteras via signalskyddssystem (MGS, MGM). Det är system som Försvarsmakten har godkänt för att skydda säkerhetsskyddsklassificerade uppgifter.
    • Värdepost: Om det inte är möjligt skickas rapporten i kuvert i säkerhetspåse som värdepost till (exakt adress):

    MSB
    CERT-SE
    Terminalvägen 10
    171 73 Solna

    Kompletteringar

    Eftersom it-incidenter kan påverka säkerheten hos statliga myndigheter är det viktigt att informationen är rätt. Det är också viktigt eftersom informationen som lämnas är utgångspunkt för hela samhällets informationssäkerhet.

    MSB kan komma att kontakta er för en fördjupad analys om det finns misstankar om att de it-incidenter som har rapporterats kan få snabb spridning eller omfattande konsekvenser för samhället.

    MSB kan också begära in kompletterande uppgifter för att avgöra om it-incidenter från olika aktörer har något samband eller om de exempelvis har orsakats av samma anledning. Syftet är att begränsa skada och förebygga liknande it-incidenter i samhället.

    Upptäcker ni som rapporterande myndighet att uppgifter om kategorier, omfattning och konsekvenser varit missvisande eller felaktiga ska ni komplettera eller korrigera rapporten så snart som möjligt.

    Delformulär incidentrapportering

    Delformulär Ytterligare hanteringsåtgärder

    Delformulär Ytterligare hot

    Delformulär Ytterligare sårbarheter

    Delformulär Ytterligare förebyggande åtgärder

Skydd av information

Det är viktigt för MSB att den information som lämnas in och genereras i samband med rapporteringen av en incident ges ett kvalificerat skydd. Incidentrapporter som kommer in till MSB är en allmän handling. En central aspekt är därför MSB:s möjligheter att sekretessbelägga inkommen information. Om en uppgift begärs utlämnad gör MSB en prövning av sekretessen och om uppgiften bedöms omfattas av sekretess får den inte lämnas ut.

Så skyddar MSB din information: informationsbehandling vid it-incidenthanteringSedan 1 oktober 2022 vidarebefordrar MSB inrapporterade incidenter som har sin grund i brottslig handling till Polisen

Incidenter som att döma av hur de beskrivs (i val av orsak eller i fritext) kan antas ha sin grund i en brottslig handling kommer att vidarebefordras till Polismyndigheten där en polisanmälan kan komma att upprättas. Klicka på rullgardinsrutan nedan för mer detaljer.

För frågor, kontakta: itbrottssamverkan@msb.se

Återkallande av incidentrapport

I det fall bedömningen av en inrapporterad incident förändras på det sätt att incidenten inte längre bedöms vara rapporteringspliktig är det möjligt att återkalla rapporten. Återkallande eller i annat fall korrigering av felaktiga uppgifter skall meddelas utan onödigt dröjsmål, dock senast inom ett år efter rapportering. Det kan göras oavsett hur många skeden av rapporteringen som redan skickats in, förutsatt att första skedets rapportering är inskickat.

Återkallande av incidentrapport kan ske både genom att kontakta aktuell tillsynsmyndighet alternativt CERT-SE, cert@cert.se.

Kontakt och rådgivning

Om du har frågor om it-incidentrapportering är du välkommen att kontakta CERT-SE på cert@cert.se eller 010-240 40 40. För allmänna frågor om regleringen kan du kontakta registrator@msb.se.

Senast granskad: 9 februari 2024

Till toppen av sidan