Skip to content

§32 BSIG报告义务

三级报告模型

第一级:预警(24小时)

字段内容
期限无不当延误,最迟在获悉重大事件后24小时内(§32(1) 第1项 BSIG)
接收方BSI(通过报告平台)
内容事件类型、初步原因判断
特殊要求说明是否怀疑存在违法或恶意行为;是否可能产生跨境影响

第二级:更新(72小时)

字段内容
期限无不当延误,最迟在获悉后72小时内(§32(1) 第2项 BSIG)
接收方BSI(通过报告平台)
内容事件初步评估:严重程度、影响
特殊要求在可用范围内提供入侵指标(IoC);更新初步评估

第三级:最终报告(1个月)

字段内容
期限最迟在提交72小时报告后1个月内(§32(1) 第4项 BSIG)
接收方BSI(通过报告平台)
内容详细描述,包括严重程度和影响、威胁类型或根本原因、已采取和正在采取的缓解措施,以及可能的跨境影响
特殊要求如事件在此时仍在持续:提交进度报告替代最终报告;最终报告在事件处理完毕后提交(§32(2) BSIG)

报告期限

24小时和72小时期限自实体知悉重大安全事件之时起算。“知悉”是指ISB或事件响应团队成员已确认该事件依据下述标准构成重大安全事件的时间点。而最终报告的期限则自提交72小时报告之时起算。此外,应BSI要求,须另行提交关于相关状态更新的中期报告(§32(1) 第3项 BSIG)。

重大安全事件标准

原则上,如果安全事件已造成或可能造成严重的服务运营中断或实体财务损失,或已对或可能对其他人员造成重大物质或非物质损害,即构成重大安全事件(§2 第11项 BSIG)。对于作为DNS服务提供商和托管服务提供商的BAUER GROUP,直接适用的实施条例 (EU) 2024/2690以固定阈值将该定义具体化。事件满足以下至少一项标准即为重大事件;对于第3条第1款(a)至(d)项规定的损害标准,事件可能造成该损害即已足够:

标准阈值实施条例 (EU) 2024/2690
财务损害直接损失超过50万欧元或上一年度年营业额的5%,以较低者为准第3条第1款(a)项
商业秘密商业秘密外泄第3条第1款(b)项
人身损害导致人员死亡或严重健康损害第3条第1款(c)、(d)项
未经授权访问对网络和信息系统进行成功的、疑似恶意的未经授权访问,且可能造成严重运营中断第3条第1款(e)项
重复事件六个月内至少发生两起本身不构成重大事件、但具有相同明显根因的事件,且合计超过财务损失阈值(第3条第1款(a)项)第4条
DNS服务权威或递归域名解析完全不可用超过30分钟;平均响应时间超过10秒且持续超过一小时;或权威DNS服务数据的完整性、机密性或真实性受到损害(少于1000个且不超过1%的受管域名的配置错误除外)第5条
托管服务服务完全不可用超过30分钟;欧盟境内超过5%的用户或超过100万用户(以较低者为准)的服务可用性受限超过一小时;或数据的完整性、机密性或真实性因疑似恶意行为受到损害,或受损涉及超过5%或100万用户第10条

由BAUER GROUP或受其委托实施的计划内运营中断以及计划内维护工作的计划内后果,不视为重大安全事件(实施条例第3条第2款)。维护的计划外影响不适用此例外。

内部报告流程

发现事件
  → 通知ISB (< 1小时)
    → 初步评估:是否为重大事件?(< 4小时)
      → 如是:准备BSI预警 (< 24小时)
        → 通知管理层
          → 审查DSGVO报告义务(第33条第1款:72小时内向监管机构报告;
             第33条第2款:作为处理者无不当延误地通知客户)
            → 审查CRA报告义务 (Art. 14: 24小时内通过ENISA报告平台报告)

服务接收方的告知(§35 BSIG)

作为数字基础设施行业的实体,BAUER GROUP须无不当延误地告知可能受重大网络威胁影响的客户以及BSI,客户可采取哪些措施或补救措施,并告知客户该威胁本身——以客户利益占优为限(§35(2) BSIG)。此外,BSI可命令将重大安全事件告知客户(§35(1) BSIG)。

并行报告义务

法规触发条件期限接收方
NIS2 / §32 BSIG重大安全事件24小时 / 72小时 / 72小时报告后1个月BSI
DSGVO 第33条第1款BAUER GROUP作为控制者的个人数据保护被侵犯无不当延误,尽可能在72小时内主管监管机构
DSGVO 第33条第2款BAUER GROUP作为处理者为客户处理的个人数据保护被侵犯(主机托管、托管服务)知悉后无不当延误;具体期限依数据处理协议作为控制者的客户
CRA 第14条第1款含数字要素产品中被积极利用的漏洞24小时 / 72小时 / 纠正措施可用后14天通过统一报告平台提交至协调CSIRT(ENISA可同时获取)
CRA 第14条第3款影响产品安全的严重安全事件24小时 / 72小时 / 72小时报告后1个月通过统一报告平台提交至协调CSIRT(ENISA可同时获取)

并行报告义务

单一事件可能同时触发多项法规下的报告义务。初步评估流程会审查所有适用的法规框架。各模板相互兼容,以确保高效地进行并行报告。另请参见CRA与AI法案协同效应

文档记录

每个需报告的事件均须完整记录:

  • 带时间戳的事件时间线
  • 所有决策及其依据
  • 与BSI的沟通(报告ID、往来信函)
  • 已采取措施及其效果
  • 经验教训和后续措施

保存期限:事件结案后至少3年。

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可