← Tillbaka till 12-månadersschemat
Incidentrapport-playbook · NIS2 art. 23 · DORA art. 19

NIS2 och DORA har olika rapporteringskedjor och olika tröskl­ar för "betydande" incident. Den här playbooken visar tre Mythos-typiska scenarier och mappar dem mot 24 h-/72 h-/1 mån-deadlines i NIS2 art. 23 och 4 h-/72 h-/1 mån i DORA art. 19. Använd som första-pass-stöd vid larm — slutgiltig klassificering och rapporteringsbeslut tas av incident-koordinator i samråd med jurist.

Senast uppdaterad: 2026-04-27 Print: ⌘/Ctrl + P Inte juridisk rådgivning — verifiera via FI/MSB/jurist innan rapport skickas

Tidsaxel · NIS2 art. 23 (Cybersäkerhetslagen)

Trestegsrapportering vid betydande incident enligt NIS2-direktivet. Implementeras i Sverige genom Cybersäkerhetslagen; sektorsmyndighet beror på er sektor.

Inom 24 h · Tidig varning

Tidig varning

Första signalen om en betydande incident är på väg eller har inträffat. Räcker att indikera misstanke om malign orsak och eventuell gränsöverskridande påverkan.

Till: CSIRT (CERT-SE) eller behörig sektorsmyndighet Underlag: Anmäl-formulär hos MSB
Innehåll

Indikator på malign orsak; antagande om gränsöverskridande påverkan; förslag på första klassificering. Ingen krav på fullständig analys vid 24-h-punkten.

Inom 72 h · Incident­anmälan

Incident­anmälan

Konkret bedömning av allvar, verkan, IoC:er och korsreferens till tidigare 24 h-varning.

Till: Behörig sektorsmyndighet Klassificering: "betydande" enligt sektor­specifika kriterier
Innehåll

Bedömning av allvar och verkan, indikatorer på kompromiss (IoC:er), åtgärder vidtagna eller planerade, statushet på systemen.

Inom 1 mån · Slut­rapport

Slut­rapport

Detaljerad rapport med root-cause, åtgärder, lessons learned, gränsöverskridande effekter.

Till: Behörig sektorsmyndighet Form: Skriftlig, strukturerad enligt MSB:s mall
Innehåll

Detaljerad beskrivning av incidenten, root-cause-analys, vidtagna åtgärder, eventuella effekter över medlems­statsgränser, lärdomar och förändrade kontroller.

Tidsaxel · DORA art. 19 (Finansiell sektor)

Gäller ICT-relaterade incidenter klassificerade som betydande enligt DORA. Tröskl­arna är skarpare än NIS2 — initial anmälan inom 4 h efter klassificering.

Inom 4 h efter klassificering · Initial anmälan

Initial anmälan

Inom 24 h efter detektion ska klassificeringen vara klar; därefter 4 h till FI. För kombinerad NIS2+DORA-incident: rapportera båda — DORA går till FI, NIS2 till sektorsmyndigheten.

Till: Finansinspektionen (FI) Format: Anmäl­formulär enligt DORA-RTS
Innehåll

Klassificeringskriterier, antal påverkade kunder, finansiell påverkan, geografisk spridning, kritiska funktioner som drabbats. Tröskelvärden specificeras i DORA RTS — verifiera mot aktuell version.

Inom 72 h · Mellan­rapport

Mellan­rapport

Status­uppdatering med korrigeringar och progress mot återställning. Ny information som påverkar klassificering eller åtgärder.

Till: Finansinspektionen
Inom 1 mån · Slut­rapport

Slut­rapport

Detaljerad slutlig analys, root-cause, åtgärder och åtaganden för förbättring. Underlag för FI:s tillsyn och eventuella sanktioner.

Till: Finansinspektionen

Mythos-typiska scenarier

Tre incidentbilder som rapporten lyfter fram som realistiska under 6–12-månaders­fönstret. Klicka på rapporterings­krav i tabellen för länk till relevant artikel.

1. Komprometterad coding-agent läcker hemligheter

Signal: En MCP-server eller IDE-tillägg har konfigurerats om av en angripare via prompt-injection eller förgiftad retrieval-källa, och har exfiltrerat API-nycklar, OAuth-tokens eller källkod. Upptäcks via egress-anomali eller GitHub-secret-scanner.
RamverkTriggerDeadlineRapport
NIS2 art. 23Misstanke om läcka av betydande omfång24 hTidig varning till CERT-SE
NIS2 art. 23Bekräftad kompromiss72 hIncident­anmälan
DORA art. 19FI-omfattad entitet, kund-API påverkat4 h efter klass.Initial anmälan till FI
GDPR art. 33Persondata bland läckta hemligheter72 hAnmälan till IMY
DORA art. 28Agent-leverantör är ICT-tredjepartLöpandeUppdatera ICT-tredje­parts­register

Förebyggande åtgärder: Skydda dina agenter, Härda miljön.

2. AI-driven exploit-våg utnyttjar nyligen patchad CVE

Signal: En CVE för en internet-exponerad tjänst publiceras kl. 09:00. Inom 6 h ses försök i lasten mot er miljö — automatiskt genererade exploits från patch-blueprint. Patchen är ännu inte rullad.
RamverkTriggerDeadlineRapport
NIS2 art. 23Försök eller framgångsrik kompromiss på betydande system24 hTidig varning till CERT-SE/sektorsmyndighet
NIS2 art. 23Klassad som "betydande" enligt sektor­kriterier72 hIncident­anmälan
DORA art. 19Finansiell entitet, kritisk funktion påverkad4 h efter klass.Initial till FI
NIS2 art. 23Bara försök, ingen kompromissInget rapporterings­krav (men logga; kan bli "betydande cyberhot")

Förebyggande åtgärder: Kontinuerlig patching, Deception-kapacitet, Automatiserad IR.

3. MCP-server-leverantörs supply-chain-uppdatering är komprometterad

Signal: En MCP-server som er säkerhets­funktion använder för agent-arbetsflöden får en automatisk uppdatering. Uppdateringen visar sig innehålla bakdörr — leverantören meddelar 24 h efter ni redan kört uppdateringen i produktion.
RamverkTriggerDeadlineRapport
NIS2 art. 23Bakdörr aktiv, exfiltration osäker24 h efter upptäcktTidig varning
DORA art. 19 + 28FI-entitet, ICT-tredjeparts­problem4 h efter klass.Initial till FI; uppdatera tredje­partsregister
DORA art. 28(8)Beslut om exit/byte av leverantörLöpandeGenomför exit-strategi enligt avtal
NIS2 art. 21(2)(d)Leverans­kedjan exponeradN/AUppdatera leverantörs­bedömning

Förebyggande åtgärder: Skydda dina agenter, Inventera & reducera attackytan.

Vart ringer ni

Beroende på sektor och vilken förordning som triggas. Vid tvekan: börja med CERT-SE och er sektors­myndighet.

CERT-SE (CSIRT)

cert.se / anmal-it-incident

Nationell CSIRT. Förstavalet vid 24 h-varning för NIS2-omfattade entiteter.

MSB

msb.se

Tillsyns­myndighet (allmän) under Cybersäkerhetslagen. Tar emot incident­anmälningar.

Finansinspektionen

fi.se

Tillsyns­myndighet under DORA. Mottar betydande ICT-incidenter inom finansiell sektor.

PTS

pts.se

Sektorsmyndighet för digital infrastruktur (telekom, datacenter). Tar emot NIS2-rapporter inom sektorn.

IMY

imy.se

Vid persondata­överträdelser inom incidenten — GDPR art. 33, 72 h-deadline.

FRA

fra.se

Tekniskt stöd vid större incidenter, särskilt vid statliga aktörer eller försvars­relaterad verksamhet.

Generera konceptrapport

Webformulär som skapar nedladdningsbar JSON + HTML — inget skickas till server. Använd som koncept-rapport innan ni granskar internt och skickar till relevant myndighet.

Interaktivt formulär · ~5–10 minuter Öppna formulär för konceptrapport → Stage + ramverk + organisation + incident + åtgärder · genererar JSON + HTML · sparas lokalt

Måste verifieras innan ni faktiskt rapporterar

Sidan är planerings­stöd, inte regulatorisk vägledning. Innan en faktisk anmälan skickas: