Så här rapporterar du it-incidenter
Att rapportera it-incidenter görs i två steg. Genom notifiering och i en slutrapport. På den här sidan hittar du samlad information om hur detta går till.
På den här sidan
Så här rapporterar du it-incidenter
Rapporteringen består av två delar, en så kallad notifiering där ni meddelar oss om incidenten och en slutrapport. Notifieringen ska göras inom sex timmar från det att incidenten har identifierats och slutrapporteringen ska göras inom fyra veckor.
Notifiering
En notifiering ska göras inom 6 timmar från det att en incident har identifierats. Myndigheten anses ha upptäckt it-incidenten när information om den hanteras i utpekad intern process för hantering av it-incidenter eller när säkerhetsansvarig eller motsvarande fått kännedom om incidenten.
Enligt huvudregeln ska notifieringen göras genom att ringa CERT-SE.
Kontakta CERT-SE vid notifiering
Telefonnummer: 010-240 40 40
I telefonsamtalet ger myndigheten den information om incidenten som är möjlig med hänsyn till hur mycket myndigheten känner till samt med hänsyn till att notifieringen sker över öppen telefonlina.
Notifieringen ska svara på följande frågor:
- Vad har hänt?
- Hur och när upptäcktes problemet?
- Vilka parter är inblandade i incidenthanteringen?
- Finns det en brottsmisstanke och har en polisanmälan upprättats?
- Behov av stöd från CERT-SE och kontaktvägar för detta?
CERT-SE organiserar eventuell samverkan som krävs för att lösa incidenten och sprider rekommenderade åtgärder eller varningar.
Slutrapport
En slutrapport ska skickas till MSB inom fyra veckor. Slutrapporten ska beskriva när it-incidenten inträffade, när incidenten upptäcktes, och om den är pågående eller avslutad.
Den som lämnar rapporten ska också bedöma omfattning och eventuella konsekvenser av it-incidenten. Upptäcker ni som rapporterande myndighet att uppgifter om kategorier, omfattning och konsekvenser varit missvisande eller felaktiga ska ni komplettera eller korrigera rapporten så snart som möjligt.
Eftersom it-incidenter kan påverka säkerheten hos statliga myndigheter är det viktigt att informationen är rätt. Det är också viktigt eftersom informationen som lämnas är utgångspunkt för hela samhällets informationssäkerhet.
Fyll i rapporteringsformuläret som finns att ladda ner på den här sidan. Formuläret innehåller funktioner som stödjer myndigheten i att fylla i svaren på ett korrekt sätt.
I vissa webbläsare fungerar inte alla funktioner. MSB rekommenderar därför att formuläret öppnas i en programvara för läsning av pdf-filer, till exempel Adobe Reader.
Formulär för att rapportera statliga myndigheters it-incidenter
Fördjupad analys och komplettering
Om det finns misstankar om att de it-incidenter som har rapporterats kan få snabb spridning eller omfattande konsekvenser för samhället kan en fördjupad analys behövas.
Kompletterande uppgifter kan också begäras in för att avgöra om it-incidenter som olika myndigheter har rapporterat in har något samband eller om de exempelvis har orsakats av samma anledning. Syftet med att komplettera uppgifter kan också vara för att kunna begränsa skada och förebygga liknande it-incidenter i samhället.
Olika sätt att skicka in rapporten på
Beroende på vilken sekretess slutrapporten omfattas av kan olika rapporteringsvägar användas. Det är den rapporterande myndigheten som gör bedömningen. Det är också möjligt att personligen lämna in slutrapporten, adresserad till CERT-SE.
Det görs till vakten i MSB:s reception i Solna på Terminalvägen 14.
Skicka med mejl
Om slutrapporten inte omfattas av sekretess skickas den med mejl till rapport@it-incident.se.
Det går även bra att skicka rapporten med rekommenderat brev eller värdepost.
Rekommenderat brev
Rekommenderat brev används för rapporter som omfattas av sekretess enligt 18 kapitel 8 § eller 18 kapitel 13 § i offentlighets- och sekretesslagen, OSL (2009:400) och som inte rör Sveriges säkerhet.
Rapporten skickas i kuvert i säkerhetspåse som rekommenderat brev till:
MSB,
CERT-SE,
Box 6081,
171 06 Solna
Det är viktigt att MSB står först i adressen, därefter CERT-SE.
Signalskydd eller värdepost
Rapporter som omfattas av sekretess på grund av skydd av Sveriges säkerhet ska i första hand rapporteras via signalskyddssystem (MGS, MGM). Det är system som Försvarsmakten har godkänt för att skydda säkerhetsskyddsklassificerade uppgifter.
Om det inte är möjligt skickas rapporten i kuvert i säkerhetspåse som värdepost till:
MSB,
CERT-SE,
Terminalvägen 10,
171 73 Solna.
Det är viktigt att MSB står först i adressen, därefter CERT-SE.
Så skyddar MSB din information
Sekretess
Precis som för andra myndigheter styrs MSB:s hantering av information av handlingsoffentlighet och sekretess. Den information som kommer till MSB i samband med it-incidentrapportering utgörs av olika kategorier av information, där delar av den kan omfattas av sekretess medan andra delar kan vara information som normalt inte omfattas av sekretess.
Den information som kommer till MSB kan vara av olika slag men ger i många fall upplysningar om en organisations it- eller kommunikationssystem. Om MSB bedömer att det finns en risk att säkerhetsarbetet försvåras om informationen röjs finns det stöd i lagen att sekretessbelägga sådan information. Sekretessbestämmelsen innebär också en tystnadsplikt för MSB:s medarbetare och brott mot denna är straffsanktionerat.
Vilken information som kan omfattas av sekretess och inte beror till stor del på sammanhanget, vilket gör att informationen som inkommer behöver bedömas. Exempelvis kan bara själva uppgiften om att en organisation har utsatts för en allvarlig incident i sig utgöra känslig information, då andra myndigheter eller organisationer som har liknande brister också kan riskera att utsättas innan riskerna har hunnit åtgärdas.
Om en uppgift begärs utlämnad gör MSB därför en prövning av sekretessen. Det är MSB som självständigt prövar frågan och MSB:s beslut att neka utlämnande kan överklagas till Kammarrätten.
Fördjupad information om hur MSB skyddar informationen finns i faktabladet Så skyddar MSB din information.
Så skyddar MSB din information
Säkerhet
Det är avgörande att information hanteras säkert i rutiner och verktyg. Den information som kommer till MSB ges ett kvalificerat skydd genom rutiner och processer som säkerställer ett korrekt hanterande av informationen samt system med hög teknisk säkerhetsgrad.