§32 BSIG报告义务
三级报告模型
第一级:预警(24小时)
| 字段 | 内容 |
|---|---|
| 期限 | 无不当延误,最迟在获悉重大事件后24小时内(§32(1) 第1项 BSIG) |
| 接收方 | BSI(通过报告平台) |
| 内容 | 事件类型、初步原因判断 |
| 特殊要求 | 说明是否怀疑存在违法或恶意行为;是否可能产生跨境影响 |
第二级:更新(72小时)
| 字段 | 内容 |
|---|---|
| 期限 | 无不当延误,最迟在获悉后72小时内(§32(1) 第2项 BSIG) |
| 接收方 | BSI(通过报告平台) |
| 内容 | 事件初步评估:严重程度、影响 |
| 特殊要求 | 在可用范围内提供入侵指标(IoC);更新初步评估 |
第三级:最终报告(1个月)
| 字段 | 内容 |
|---|---|
| 期限 | 最迟在提交72小时报告后1个月内(§32(1) 第4项 BSIG) |
| 接收方 | BSI(通过报告平台) |
| 内容 | 详细描述,包括严重程度和影响、威胁类型或根本原因、已采取和正在采取的缓解措施,以及可能的跨境影响 |
| 特殊要求 | 如事件在此时仍在持续:提交进度报告替代最终报告;最终报告在事件处理完毕后提交(§32(2) BSIG) |
报告期限
24小时和72小时期限自实体知悉重大安全事件之时起算。“知悉”是指ISB或事件响应团队成员已确认该事件依据下述标准构成重大安全事件的时间点。而最终报告的期限则自提交72小时报告之时起算。此外,应BSI要求,须另行提交关于相关状态更新的中期报告(§32(1) 第3项 BSIG)。
重大安全事件标准
原则上,如果安全事件已造成或可能造成严重的服务运营中断或实体财务损失,或已对或可能对其他人员造成重大物质或非物质损害,即构成重大安全事件(§2 第11项 BSIG)。对于作为DNS服务提供商和托管服务提供商的BAUER GROUP,直接适用的实施条例 (EU) 2024/2690以固定阈值将该定义具体化。事件满足以下至少一项标准即为重大事件;对于第3条第1款(a)至(d)项规定的损害标准,事件可能造成该损害即已足够:
| 标准 | 阈值 | 实施条例 (EU) 2024/2690 |
|---|---|---|
| 财务损害 | 直接损失超过50万欧元或上一年度年营业额的5%,以较低者为准 | 第3条第1款(a)项 |
| 商业秘密 | 商业秘密外泄 | 第3条第1款(b)项 |
| 人身损害 | 导致人员死亡或严重健康损害 | 第3条第1款(c)、(d)项 |
| 未经授权访问 | 对网络和信息系统进行成功的、疑似恶意的未经授权访问,且可能造成严重运营中断 | 第3条第1款(e)项 |
| 重复事件 | 六个月内至少发生两起本身不构成重大事件、但具有相同明显根因的事件,且合计超过财务损失阈值(第3条第1款(a)项) | 第4条 |
| DNS服务 | 权威或递归域名解析完全不可用超过30分钟;平均响应时间超过10秒且持续超过一小时;或权威DNS服务数据的完整性、机密性或真实性受到损害(少于1000个且不超过1%的受管域名的配置错误除外) | 第5条 |
| 托管服务 | 服务完全不可用超过30分钟;欧盟境内超过5%的用户或超过100万用户(以较低者为准)的服务可用性受限超过一小时;或数据的完整性、机密性或真实性因疑似恶意行为受到损害,或受损涉及超过5%或100万用户 | 第10条 |
由BAUER GROUP或受其委托实施的计划内运营中断以及计划内维护工作的计划内后果,不视为重大安全事件(实施条例第3条第2款)。维护的计划外影响不适用此例外。
内部报告流程
发现事件
→ 通知ISB (< 1小时)
→ 初步评估:是否为重大事件?(< 4小时)
→ 如是:准备BSI预警 (< 24小时)
→ 通知管理层
→ 审查DSGVO报告义务(第33条第1款:72小时内向监管机构报告;
第33条第2款:作为处理者无不当延误地通知客户)
→ 审查CRA报告义务 (Art. 14: 24小时内通过ENISA报告平台报告)服务接收方的告知(§35 BSIG)
作为数字基础设施行业的实体,BAUER GROUP须无不当延误地告知可能受重大网络威胁影响的客户以及BSI,客户可采取哪些措施或补救措施,并告知客户该威胁本身——以客户利益占优为限(§35(2) BSIG)。此外,BSI可命令将重大安全事件告知客户(§35(1) BSIG)。
并行报告义务
| 法规 | 触发条件 | 期限 | 接收方 |
|---|---|---|---|
| NIS2 / §32 BSIG | 重大安全事件 | 24小时 / 72小时 / 72小时报告后1个月 | BSI |
| DSGVO 第33条第1款 | BAUER GROUP作为控制者的个人数据保护被侵犯 | 无不当延误,尽可能在72小时内 | 主管监管机构 |
| DSGVO 第33条第2款 | BAUER GROUP作为处理者为客户处理的个人数据保护被侵犯(主机托管、托管服务) | 知悉后无不当延误;具体期限依数据处理协议 | 作为控制者的客户 |
| CRA 第14条第1款 | 含数字要素产品中被积极利用的漏洞 | 24小时 / 72小时 / 纠正措施可用后14天 | 通过统一报告平台提交至协调CSIRT(ENISA可同时获取) |
| CRA 第14条第3款 | 影响产品安全的严重安全事件 | 24小时 / 72小时 / 72小时报告后1个月 | 通过统一报告平台提交至协调CSIRT(ENISA可同时获取) |
并行报告义务
单一事件可能同时触发多项法规下的报告义务。初步评估流程会审查所有适用的法规框架。各模板相互兼容,以确保高效地进行并行报告。另请参见CRA与AI法案协同效应。
文档记录
每个需报告的事件均须完整记录:
- 带时间戳的事件时间线
- 所有决策及其依据
- 与BSI的沟通(报告ID、往来信函)
- 已采取措施及其效果
- 经验教训和后续措施
保存期限:事件结案后至少3年。