Otevřený standard EU

Schéma oznámení incidentů NIS 2

Pole, která musí každý subjekt regulovaný podle NIS 2 zdokumentovat u významného incidentu. Ukotveno na vrstvě EU, nevázáno na jediný vnitrostátní portál.

Když významný incident zasáhne subjekt regulovaný podle NIS 2, hodiny se rozběhnou: 24 hodin na včasné varování, 72 hodin na oznámení, jeden měsíc na závěrečnou zprávu. Pole, která je třeba zdokumentovat, jsou napříč EU převážně stejná, ale každý členský stát provozuje vlastní portál.

Dokud nebudou společné šablony přijaté skupinou pro spolupráci NIS dne 26. května 2026 formalizovány prostřednictvím prováděcího nařízení Komise a dokud nezačne fungovat jednotné kontaktní místo navržené čl. 23a NIS 2 (Digital Omnibus, 19. listopadu 2025), neexistuje pro tato pole žádné veřejné, strojově čitelné schéma. Tato knihovna tuto mezeru vyplňuje.

Právní ukotvení v EU
Schéma je ukotveno výhradně v primárních zdrojích EU. Mapování na vnitrostátní portály (BSI, ANSSI, NCSC-NL, ACN, INCIBE-CERT, ...) žijí jako rozšiřující vrstva na úrovni polí, nikdy ne jako primární ukotvení.
Získejte schéma
Strojově čitelné jako TypeScript nebo JSON schéma. Volné k použití, s dvojí licencí.
Verze
0.3.0
Naposledy aktualizováno
2026-06-03
Pole
30
Typy zpráv
5
Typy zpráv podle čl. 23 NIS 2
Pět typů zpráv, každý nese trvalou URI W3C DPV.

Klasifikace incidentu

2 pole

Důvod hlášení

enum3× required

Kategorie, v jejímž rámci se toto hlášení podává. Čl. 23(3) NIS 2 ukládá povinnost hlásit pouze významné incidenty; hlášení skoronehod a incidentů, které nemají významný charakter, je dobrovolné podle čl. 30 NIS 2.

Právní základ: NIS 2 Art. 23(3), NIS 2 Art. 30

Vnitrostátní portál: DE: Vorfallsklassifikation / Meldegrund

Úroveň závažnosti

enum2× required

Počáteční posouzení závažnosti incidentu. Čl. 23(4)(b) NIS 2 vyžaduje, aby oznámení incidentu (72h) obsahovalo počáteční posouzení závažnosti a dopadu. CIR 2024/2690 kvantifikuje prahové hodnoty významnosti pro kategorie poskytovatelů digitálních služeb, na něž se vztahuje.

Právní základ: NIS 2 Art. 23(4)(b), CIR 2024/2690

Vnitrostátní portál: DE: Vorfallsklassifikation / Lageeinschätzung

Překryv: DORA Art. 19(1)

Popis incidentu

5 pole

Stručné shrnutí incidentu

text3× required

Srozumitelné shrnutí toho, co se stalo. Čl. 23(4)(a) NIS 2 vyžaduje, aby včasné varování uvádělo, zda existuje podezření, že významný incident má protiprávní nebo zlovolnou povahu: toto pole obsahuje tento úvodní popis.

Právní základ: NIS 2 Art. 23(4)(a)

Vnitrostátní portál: DE: Vorfallsbeschreibung / Störungsbeschreibung

Překryv: GDPR Art. 33(3)(a)

Podrobný popis incidentu

text1× required

Doslovně podle čl. 23(4)(d) NIS 2: závěrečná zpráva obsahuje 'podrobný popis incidentu, včetně jeho závažnosti a dopadu'. Toto pole shromažďuje zjištění v průběhu celého ohlašovacího cyklu.

Právní základ: NIS 2 Art. 23(4)(d)(i)

Vnitrostátní portál: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung

Podezření na protiprávní nebo zlovolnou příčinu

enum3× required

Čl. 23(4)(a) NIS 2 vyžaduje, aby včasné varování do 24 hodin uvádělo, zda existuje podezření, že významný incident byl způsoben protiprávním nebo zlovolným jednáním.

Právní základ: NIS 2 Art. 23(4)(a)

Vnitrostátní portál: DE: Ursache / Vermutung böswilliger Handlung

Informovat příjemce služeb (čl. 23(2))

boolean2× required

Čl. 23(2) NIS 2: je-li to relevantní, subjekt bez zbytečného odkladu sdělí příjemcům svých služeb, kteří jsou potenciálně zasaženi významnou kybernetickou hrozbou, veškerá opatření nebo nápravná řešení, která mohou přijmout.

Právní základ: NIS 2 Art. 23(2)

Překryv: GDPR Art. 34

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Sdělení příjemcům služeb

text

Sdělení formulované srozumitelným jazykem pro příjemce služeb subjektu o hrozbě a doporučených nápravných opatřeních. Povinné, je-li customerNotificationRequired pravda.

Právní základ: NIS 2 Art. 23(2)

Překryv: GDPR Art. 34(2)

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Časová osa

3 pole

Výskyt incidentu (ISO-8601)

datetime1× required

Nejdříve známý čas, kdy k incidentu došlo. Může být 'neznámý', pokud je forenzní časová osa neúplná.

Právní základ: ENISA TIG v1.0 §5 (incident timeline)

Vnitrostátní portál: DE: Zeitlinie / Vorfallseintritt

Překryv: GDPR Art. 33(3)(a)

Čas zjištění / nabytí vědomosti (ISO-8601)

datetime3× required

Čas, kdy se subjekt dozvěděl o významném incidentu. Spouští lhůty 24h / 72h / 1m podle čl. 23(4) NIS 2.

Právní základ: NIS 2 Art. 23(4)

Vnitrostátní portál: DE: Zeitlinie / Erkennung

Překryv: GDPR Art. 33(1)

Incident vyřešen (ISO-8601)

datetime1× required

Čas, kdy byl incident zvládnut a napraven. Vyžadováno v závěrečné zprávě podle čl. 23(4)(d) NIS 2.

Právní základ: NIS 2 Art. 23(4)(d)

Vnitrostátní portál: DE: Zeitlinie / Aktuelle Statusmeldung

Hlavní příčina

5 pole

Typ příčiny

enum1× required

Doslovné znění čl. 23(4)(d)(ii) NIS 2: závěrečná zpráva uvede 'typ hrozby nebo příčinu, která pravděpodobně incident vyvolala'.

Právní základ: NIS 2 Art. 23(4)(d)(ii)

Vnitrostátní portál: DE: Ursache / Primärursache

Překryv: DORA Art. 19(4)

Analýza příčiny (popis)

text1× required

Popisná analýza podporující klasifikaci příčiny. Je-li analýza neúplná, uveďte nejlépe podloženou hypotézu a důkazy, které ji podporují.

Právní základ: NIS 2 Art. 23(4)(d)(ii)

Vnitrostátní portál: DE: Ursache / Detailursache

Indikátor cíleného útoku

enum2× required

Posouzení subjektu, zda jde o cílený útok (zaměřený na subjekt nebo odvětví), nebo necílený incident (oportunistický / hromadná kampaň).

Právní základ: ENISA TIG v1.0 §5 (incident profiling)

Vnitrostátní portál: DE: Ursache / Zielrichtung des Angriffs

Dotčené vlastnosti CIA

multiEnum2× required

Které z vlastností: důvěrnost, integrita, dostupnost incident narušil. Čl. 6(6) NIS 2 definuje 'významný incident' zčásti právě na základě těchto vlastností.

Právní základ: NIS 2 Art. 6(6)

Vnitrostátní portál: DE: Detaillierte Ursache / CIA-Auswirkungen

Překryv: GDPR Art. 32(1)

Indikátory kompromitace (IoCs)

text

Doslovné znění čl. 23(4)(b) NIS 2: oznámení incidentu (72h) uvede 'počáteční posouzení významného incidentu, včetně jeho závažnosti a dopadu, jakož i, jsou-li k dispozici, indikátory kompromitace'. Uveďte pozorovatelné artefakty (hashe souborů, IP adresy, domény, adresy URL, signatury malwaru, vzorce chování), které mohou navazující obránci využít k detekci téže hrozby. Volitelné, nikoli povinné, protože směrnice to podmiňuje dostupností; pokud forenzní analýza v okamžiku odeslání žádné IoC neodhalila, ponechte prázdné.

Právní základ: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)

Vnitrostátní portál: DE: Detaillierte Ursache / Kompromittierungsindikatoren

Překryv: GDPR Art. 33(3)(a), DORA Art. 19(4)

Opatření reakce

4 pole

Přijatá opatření k omezení dopadu

text2× required

Technická, organizační a provozní opatření již přijatá k omezení dopadu incidentu. Povinné pro oznámení incidentu (72h) a aktualizovaná v navazujících zprávách.

Právní základ: NIS 2 Art. 23(4)(d)(iii)

Vnitrostátní portál: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen

Překryv: GDPR Art. 33(3)(d)

Uplatněná a probíhající zmírňující opatření

text1× required

Doslovně podle čl. 23(4)(d)(iii) NIS 2: závěrečná zpráva musí popisovat 'uplatněná a probíhající zmírňující opatření'.

Právní základ: NIS 2 Art. 23(4)(d)(iii)

Vnitrostátní portál: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen

Metoda detekce

multiEnum2× required

Jak byl incident poprvé zjištěn. Využíváno CSIRT k identifikaci systémových mezer v detekci napříč celým sektorem.

Právní základ: ENISA TIG v1.0 §5 (detection)

Vnitrostátní portál: DE: Gegenmaßnahmen / Erkennungsmethode

Plánovaná preventivní opatření

text1× required

Opatření plánovaná k zabránění opětovnému výskytu. Nese smyčku 'získaných poznatků' vyžadovanou ENISA TIG pro závěrečnou zprávu.

Právní základ: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)

Vnitrostátní portál: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen

Dopad

4 pole

Dotčení uživatelé (odhad)

integer2× required

Odhadovaný počet dotčených uživatelů. CIR 2024/2690 kvantifikuje prahové hodnoty pro kategorie poskytovatelů digitálních služeb, na které se vztahuje; u ostatních subjektů je posouzení kvalitativní podle čl. 6 odst. 6 a čl. 23 odst. 3 NIS 2.

Právní základ: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)

Vnitrostátní portál: DE: Servicestörung / Betroffene Nutzer (geschätzt)

Překryv: GDPR Art. 33(3)(a)

Popis narušení služby

text2× required

Popis toho, které služby (provozní, určené zákazníkům, interní) byly degradovány nebo nedostupné a po jak dlouhou dobu. Čl. 6 odst. 6 NIS 2 činí z narušení služby kritérium definující 'významný incident'.

Právní základ: NIS 2 Art. 6(6)

Vnitrostátní portál: DE: Servicestörung / Beschreibung der Dienstausfälle

Překryv: DORA Art. 19(4)

Odhadovaná finanční škoda (EUR)

decimal

Odhadovaná přímá a nepřímá finanční škoda. Čl. 6 odst. 6 NIS 2 řadí finanční ztrátu mezi kritéria, která povyšují incident na 'významný'.

Právní základ: NIS 2 Art. 6(6)(b)

Vnitrostátní portál: DE: Servicestörung / Finanzieller Schaden (geschätzt)

Překryv: DORA Art. 19(4)

Reputační škoda (ano / ne)

boolean2× required

Posouzení subjektu, zda incident způsobil nebo pravděpodobně způsobí reputační škodu. Jedno z kvalifikačních kritérií pro 'významný incident' podle čl. 6 odst. 6 NIS 2.

Právní základ: NIS 2 Art. 6(6)(b)

Vnitrostátní portál: DE: Servicestörung / Reputationsschaden

Přeshraniční dopad

2 pole

Přeshraniční dopad (ano / ne)

boolean3× required

Čl. 23(4)(a) NIS 2 vyžaduje, aby včasné varování uvádělo, zda má významný incident přeshraniční dopad. CSIRT ostatních dotčených členských států jsou informovány prostřednictvím mechanismu spolupráce podle čl. 15 NIS 2.

Právní základ: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)

Vnitrostátní portál: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung

Překryv: GDPR Art. 33(3)(c)

Dotčené členské státy (ISO 3166-1 alpha-2)

countryListPodmíněné

Seznam členských států EU, jejichž subjekty, uživatelé nebo služby jsou incidentem dotčeni. CSIRT jej používá k informování příslušných orgánů jiných států.

Právní základ: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)

Vnitrostátní portál: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung

Geografické a sektorové rozšíření

1 pole

Dotčené sektory NIS 2 (přílohy I a II)

multiEnum2× required

Sektory dotčené incidentem, odpovídající příloze I NIS 2 (sektory s vysokou kritičností) a příloze II (jiné kritické sektory). Může být nutné informovat sektorové CSIRT.

Právní základ: NIS 2 Annex I, NIS 2 Annex II

Vnitrostátní portál: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren

Kontakt na ohlašovatele

4 pole

Jméno ohlašovatele

string3× required

Jméno fyzické osoby, která podává oznámení jménem subjektu. Vyžadováno všemi vnitrostátními portály, aby CSIRT mohl provést návazná šetření.

Právní základ: ENISA TIG v1.0 §5 (notification logistics)

Vnitrostátní portál: DE: Melder-Kontakt / Name

Překryv: GDPR Art. 33(3)(b)

E-mail ohlašovatele

email3× required

E-mailová adresa, kterou může CSIRT použít ke kontaktování ohlašovatele kvůli návazným dotazům, žádostem o průběžnou zprávu a doručení zpětné vazby podle čl. 23 odst. 5 NIS 2.

Právní základ: NIS 2 Art. 23(5)

Vnitrostátní portál: DE: Melder-Kontakt / E-Mail

Překryv: GDPR Art. 33(3)(b)

Telefon ohlašovatele

phone

Telefonní číslo pro naléhavý kontakt s CSIRT, zejména během okna včasného varování, kdy může být e-mail pomalý.

Právní základ: ENISA TIG v1.0 §5 (notification logistics)

Vnitrostátní portál: DE: Melder-Kontakt / Telefon

Interní spisová značka případu

string

Vlastní interní referenční číslo incidentu subjektu. Umožňuje CSIRT propojit více podání týkajících se téhož incidentu.

Právní základ: ENISA TIG v1.0 §5 (notification logistics)

Vnitrostátní portál: DE: Gegenmaßnahmen / Internes Aktenzeichen

Jak používat

Toto schéma pokrývá právní podstatu EU oznámení incidentu podle čl. 23 NIS 2. Je zamýšleno jako sdílený základ. Samotné oznámení musí být podáno prostřednictvím portálu příslušného vnitrostátního orgánu.

Vrstva DE (Meldeportal BSI) je dnes naplněna. Mapování pro FR, NL, AT, IT, ES a další členské státy existují jako zástupné položky a vítají pull requesty.

Správa incidentů s auditním logem
Na platformě nisd2.eu jsou incidenty zachyceny přímo, relačně propojeny s aktivy a dodavateli a naplněný balík podání je exportován jako briefing. Zdarma, open source, bez lock-inu.