Skip to content

事件管理

法律依据

§30(2) 第2项 BSIG – 安全事件处理

§32 BSIG – 重大安全事件报告义务

分级

级别标准响应时间
关键数据丢失、服务完全中断、主动入侵立即
部分中断、可能访问敏感数据、主动攻击< 4小时
功能受限、攻击失败、发现漏洞< 24小时
无直接影响的异常、无损害的政策违规下一个工作日

事件响应流程

1. 检测与报告

  • 监控系统、日志分析和人工检测
  • 每位员工有义务立即报告可疑事件
  • 集中向信息安全官(ISO)报告

2. 分析与评估

  • 按严重程度分级(参见分级)
  • 确定受影响的系统、数据和客户
  • 评估:是否为§32 BSIG下的可报告事件?

3. 遏制

  • 立即隔离受损系统
  • 封锁受影响的凭证
  • 服务中断时激活故障转移系统
  • 修复前保全证据

4. 消除与恢复

  • 消除攻击原因(恶意软件、被入侵账户)
  • 数据丢失时从备份恢复
  • 重新投入使用前验证系统完整性
  • 轮换所有可能被入侵的凭证

5. 事后审查

  • 事后复盘分析及原因确定(根因分析,Root Cause Analysis)
  • 记录并制定具体的改进措施
  • 必要时更新风险分析

升级矩阵

级别首次通知升级客户通知
关键ISO + 管理层立即立即
ISO< 1小时受影响时
ISO常规仅在有影响时
IT团队下次会议

§32 BSIG报告义务

重大安全事件须按照三级模型向BSI报告:

级别期限内容
预警24小时首次报告:事件类型、违法行为嫌疑、跨境影响
更新72小时初步评估:严重程度、影响、入侵指标(IoC)
最终报告72小时报告后1个月详细描述:根因、采取的措施、跨境影响

重大事件标准

事件在以下情况下被视为重大事件:

  • 已造成或可能造成严重的服务运营中断或财务损失
  • 已对或可能对其他自然人或法人造成重大物质或非物质损害

对于BAUER GROUP的DNS服务和托管服务,实施条例 (EU) 2024/2690以固定阈值将上述标准具体化,参见报告义务

报告渠道

  • 报告门户: BSI报告平台(在线)
  • 内部: ISO → 管理层 → 向BSI报告
  • 并行: 如涉及个人数据,审查DSGVO报告义务——作为控制者向监管机构报告(第33条第1款),作为处理者无不当延误地通知客户(第33条第2款)

CRA + NIS2双重报告

作为CRA制造商和NIS2实体,可能触发两项独立的报告义务:通过统一报告平台向协调CSIRT和ENISA提交的CRA报告(24h / 72h / 最终报告在纠正措施可用后14天提交,严重事件为1个月)和向BSI提交的NIS2报告(24h / 72h / 72小时报告后1个月)。CRA报告流程详情请参阅CRA文档

CRA协同效应

产品相关的事件响应流程在CRA事件响应文档中描述。产品漏洞通过CRA流程报告,运营事件通过本流程报告。

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可