Poczta przestaje działać. Lista kontaktów awaryjnych jest w skrzynce koordynatora. IT próbuje ustalić przyczynę, sekretariat odbiera telefony, a kierownik czeka na informację, czy trzeba ograniczyć obsługę interesantów. Procedura istnieje, ale nikt nie wie, kto ma wykonać następny krok.
Taką sytuację warto najpierw przeżyć przy stole. W 90 minut można sprawdzić, czy ludzie potrafią wspólnie podjąć i zapisać decyzje o incydencie oraz utrzymaniu najważniejszych usług. Nie trzeba wyłączać systemów ani organizować wielkiego przedsięwzięcia.
Poniżej znajduje się autorski scenariusz ćwiczenia dla jednostki sektora finansów publicznych (JSFP): trzy warianty zdarzenia, harmonogram, karta obserwatora i protokół. Czasy, liczba uczestników oraz proponowana częstotliwość są rekomendacjami organizacyjnymi, nie ustawowym formatem ćwiczeń.
Najpierw ustal status jednostki. Artykuł nie rozstrzyga kwalifikacji do KSC. Przed grą ustalcie właściwy model systemu zarządzania bezpieczeństwem informacji (SZBI) i ścieżkę zgłoszeń. Ćwiczenie może być przydatne także poza KSC, ale jego przydatność nie tworzy obowiązku ustawowego.
| Punkt kontrolny | Co ustalić przed ćwiczeniem |
|---|---|
| Status podmiotu | Czy i na jakiej podstawie jednostka jest podmiotem kluczowym lub ważnym? |
| Model SZBI | Art. 8 ust. 1 czy szczególny zakres art. 8 ust. 3 i załącznika nr 4? |
| Obieg zgłoszeń | Jakie elementy obiegu z art. 11–12b mają zastosowanie, z uwzględnieniem art. 12c? |
| Terminy wdrożenia | Kiedy jednostka spełniła przesłanki i jakie przepisy przejściowe jej dotyczą? |
Nie utożsamiajcie art. 8 ust. 3 z art. 12c: pierwszy obejmuje także wskazane podmioty szkolnictwa wyższego i nauki pod określonymi warunkami, drugi dotyczy podmiotu ważnego będącego podmiotem publicznym. [1: art. 8 ust. 3 i art. 12c]
1. Ćwiczenie ≠ audyt i ≠ zgłoszenie rzeczywiste
Ćwiczenie sztabowe, nazywane też tabletop, polega na podejmowaniu decyzji wobec stopniowo ujawnianych informacji. Uczestnicy korzystają ze swoich procedur i wskazują konkretne działania, ale nie wykonują operacji na produkcji.
Podstawy prawne są zróżnicowane: art. 8 ust. 1 pkt 2 lit. f KSC obejmuje testowanie planów ciągłości, awaryjnych i odtworzenia. Dla podmiotów objętych art. 8 ust. 3 właściwy jest załącznik nr 4, w tym punkty 10–12 części I, dotyczące kopii, ich testowania oraz procedury postępowania w przypadku awarii lub incydentu. [1: art. 8 ust. 1 pkt 2 lit. f, ust. 3; załącznik nr 4, część I pkt 10–12]
Ćwiczenie sztabowe może dostarczyć dowodu sprawdzenia organizacyjnej części procedury. Nie zastępuje audytu, jeżeli podmiot ma obowiązek jego przeprowadzenia lub właściwy organ mu go nakazał. Nie zastępuje też technicznego testu odtworzenia danych albo usługi. [1: art. 15 ust. 1 i 1b] Jeżeli uczestnik mówi „przywrócimy dane w dwie godziny”, obserwator pyta o wynik ostatniego testu. Bez niego zapisuje założenie wymagające weryfikacji, a nie potwierdzoną zdolność.
Przyjmijcie trzy cele:
- Odtworzyć oś czasu: pierwszy sygnał, ustalenie charakteru zdarzenia, eskalacja i właściwe momenty rozpoczęcia liczenia terminów.
- Sprawdzić role, zastępstwa i komunikację przy niedostępności zwykłego kanału.
- Ustalić, jak jednostka utrzyma minimalny zakres usługi i bezpiecznie wróci do normalnej pracy.
T0 nie zależy od podpisu kierownika
T0 jest skrótem roboczym. Rozdzielcie trzy momenty:
| Moment | Co zapisać |
|---|---|
| Pierwszy sygnał | Czas alertu lub informacji od pracownika; sam sygnał nie przesądza o kwalifikacji |
| Wykrycie incydentu poważnego — KSC | Przyjęty moment oraz fakty uzasadniające kwalifikację; to odniesienie dla terminów z art. 11 ust. 1 pkt 4 i 4a |
| Stwierdzenie naruszenia danych osobowych — RODO | Odrębny moment i uzasadnienie; nie musi pokrywać się z oceną KSC |
W KSC art. 11 ust. 1 pkt 4 i 4a przewiduje działanie niezwłoczne, z granicą odpowiednio 24 i 72 godzin od wykrycia incydentu poważnego. Zatwierdzenie przez kierownika nie przesuwa początku terminu. [1: art. 11 ust. 1 pkt 4 i 4a]
Art. 12c wyłącza dla podmiotu ważnego będącego podmiotem publicznym wczesne ostrzeżenie oraz sprawozdania: okresowe, z postępu obsługi i końcowe. Pozostawia zgłoszenie incydentu poważnego z art. 11 ust. 1 pkt 4a. Dobierzcie ćwiczony obieg do statusu podmiotu. [1: art. 12c]
Na potrzeby RODO naruszenie jest stwierdzone, gdy administrator ma wystarczającą pewność, że zdarzenie bezpieczeństwa naruszyło ochronę danych osobowych. Nie trzeba czekać na formalne zatwierdzenie ani zakończenie dochodzenia. Od tego momentu zgłoszenia dokonuje się bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. IOD doradza; za ocenę i decyzję odpowiada administrator. [4: art. 33 ust. 1]; [5]; [6: część dotycząca stwierdzenia naruszenia]
Zapisujcie również, kiedy zebrano informacje umożliwiające ocenę i kiedy powiadomiono kierownika. Nie czekajcie na pełną wiedzę o przyczynie ani nie traktujcie każdego alertu jako incydentu poważnego. Jeśli informacji brakuje, wyznaczcie osobę i termin ponownej oceny.
Zasady bezpieczeństwa ćwiczenia
Wszystkie materiały oznaczcie „ĆWICZENIE — NIE WYSYŁAĆ”. Przygotowujcie projekty zgłoszeń lokalnie, poza formularzami produkcyjnymi. Nie wysyłajcie fikcyjnych incydentów do CSIRT, UODO, klientów ani mediów. Prowadzący odgrywa zewnętrznych odbiorców; kontakt z prawdziwym dostawcą wymaga wcześniejszego uzgodnienia ćwiczenia.
Ustalcie hasło „STOP — zdarzenie rzeczywiste”. Gdy pojawi się prawdziwy problem, prowadzący zatrzymuje grę i przekazuje sprawę do rzeczywistego procesu obsługi.
2. Kogo zebrać: 6–10 osób
Najlepiej zaprosić osoby, które rzeczywiście podejmowałyby decyzje. Przykładowy skład to ośmioro uczestników:
| Rola | Zadanie podczas ćwiczenia |
|---|---|
| Kierownik lub upoważniony zastępca | Decyzje o priorytetach, ograniczeniu usług i zasobach |
| Koordynator incydentów | Koordynacja reakcji, kwalifikacja z udziałem właściwych osób, pilnowanie osi czasu |
| Przedstawiciel IT | Ocena techniczna, zależności, zabezpieczenie dowodów i możliwości odtworzenia |
| IOD | Doradztwo dotyczące danych osobowych; wsparcie oceny administratora |
| Właściciel procesu merytorycznego | Skutki przestoju, minimalny zakres usługi, tryb zastępczy |
| Sekretariat lub osoba odpowiedzialna za komunikację | Obieg informacji, komunikaty dla pracowników i odbiorców usług |
| Prowadzący | Podaje kolejne informacje, pilnuje czasu i odgrywa dostawcę |
| Obserwator | Zapisuje fakty, opóźnienia i luki, bez podpowiadania rozwiązań |
Przy sześciu osobach można połączyć rolę komunikacyjną z merytoryczną oraz prowadzącego z obserwatorem. Ten drugi wariant utrudnia dokładne notowanie. Nie powierzajcie obserwacji osobie, która jednocześnie kieruje reakcją.
W uczelni dobierzcie przedstawiciela procesu objętego scenariuszem, np. dziekanatu lub obsługi projektów. Dla HIS, czyli szpitalnego systemu informacyjnego, potrzebna jest osoba rozumiejąca ciągłość świadczeń i bezpieczeństwo pacjentów. Sama obecność administratora aplikacji nie wystarczy.
Co przygotować przed spotkaniem
Organizator wybiera jedną usługę i jeden scenariusz. Przygotowuje aktualne wersje procedury incydentowej, fragmentu planu ciągłości, listy kontaktów oraz ustaleń z dostawcą. Zapisuje ich nazwy, wersje i daty. Przygotowanie odbywa się poza 90 minutami spotkania.
W karcie założeń należy wskazać:
- status jednostki i ćwiczony tryb zgłoszeń, w tym czy sprawdzamy gotowość do przyszłego obowiązku;
- usługę, użytkowników oraz proces, który ma być utrzymany;
- docelowy czas przywrócenia usługi (RTO) i dopuszczalną utratę danych wyrażoną w czasie (RPO), jeżeli je ustalono;
- maksymalny tolerowany przestój i minimalny poziom obsługi;
- dostępne kanały awaryjne i ograniczenia scenariusza.
Jeśli tych parametrów nie ma, nie uzupełniajcie ich po cichu na potrzeby dobrego wyniku. Zapiszcie lukę. Prowadzący może przyjąć jawne wartości wyłącznie na potrzeby symulacji.
Na małych ekranach szerokie tabele można przewijać w poziomie. Z klawiatury: przejdź klawiszem Tab do tabeli i użyj strzałek.
3. Trzy gotowe scenariusze — wybierz jeden
Nie próbujcie rozegrać wszystkich wariantów w jednym spotkaniu. Każdy używa tego samego harmonogramu i pięciu komunikatów, ujawnianych w minutach 10, 20, 30, 40 i 50 spotkania. Każdy komunikat pozostawia około dziesięciu minut na decyzje.
Godziny w tabelach są czasem fikcyjnego zdarzenia, a nie zegarem spotkania. Prowadzący ogłasza każdy przeskok. Pozwala to sprawdzić eskalację i przygotowanie zgłoszeń bez wielogodzinnej symulacji.
Przed każdym przeskokiem czasu zespół wskazuje działania i projekty zgłoszeń, które powinny powstać w pomijanym przedziale. Ocena obowiązków zgłoszeniowych trwa od początku zdarzenia; nie czekajcie z nią na ostatni komunikat.
A. Utrata poczty elektronicznej
Cel: sprawdzić, czy zespół potrafi uruchomić komunikację niezależną od poczty i utrzymać obsługę spraw.
| Minuta spotkania / czas scenariusza | Komunikat prowadzącego | Oczekiwany rezultat |
|---|---|---|
| 10 / dzień 1, 8:15 | Pracownicy kilku komórek nie mogą wysyłać ani odbierać poczty. Przyczyna jest nieznana. | Rejestracja sygnału, osoba koordynująca, lista faktów do ustalenia |
| 20 / dzień 1, 8:35 | Lista kontaktów jest w niedostępnej skrzynce. Kierownik nie odbiera telefonu. | Zastępstwo, alternatywna lista kontaktów i kanał komunikacji |
| 30 / dzień 1, 10:00 | Dostawca potwierdza awarię usługi; szacuje dalsze osiem godzin niedostępności. Dziś kończy się ważny termin obsługi spraw. | Priorytety usług, dopuszczalny tryb zastępczy, projekt informacji dla pracowników |
| 40 / dzień 1, 12:00 | Sekretariat proponuje przesyłanie dokumentów z danymi osobowymi przez prywatne skrzynki. Nie ma informacji o wycieku. | Ocena ryzyka propozycji, bezpieczny kanał zastępczy, ocena wpływu niedostępności danych |
| 50 / dzień 2, 8:15 | Poczta wraca. Część wiadomości jest opóźniona, użytkownicy pytają o skuteczność wcześniejszych wysyłek. | Weryfikacja zaległości i kompletności, warunki zakończenia trybu awaryjnego, ponowna ocena kwalifikacji |
Nie zakładajcie automatycznie cyberataku ani wycieku. Nie zakładajcie też, że awaria techniczna wyklucza obowiązki incydentowe. Oceniajcie fakty i wpływ na usługę. Kanał zastępczy nie zmienia sam z siebie wymaganej prawem formy ani terminu załatwienia sprawy.
B. Ransomware na udziale sieciowym
Cel: sprawdzić decyzje o ograniczeniu szkód, ochronie kopii, priorytetach odtworzenia i pracy bez wspólnych plików.
| Minuta spotkania / czas scenariusza | Komunikat prowadzącego | Oczekiwany rezultat |
|---|---|---|
| 10 / dzień 1, 8:15 | Pracownik zgłasza zmienione rozszerzenia plików na wspólnym udziale i wiadomość z żądaniem okupu. | Eskalacja, rejestr faktów, decyzja o zakresie izolacji — wyłącznie symulowana |
| 20 / dzień 1, 8:30 | Podobne objawy pojawiają się w drugiej komórce. Nie wiadomo, które konta są przejęte. | Osoba uprawniona do ograniczenia dostępu, zakres zabezpieczenia logów i ochrony kopii |
| 30 / dzień 1, 9:00 | Ostatni raport kopii wskazuje sukces, ale brak aktualnego wyniku testu odtworzenia. Na udziale były dane pracowników i studentów. | Rozdzielenie posiadania kopii od możliwości odtworzenia; osobna ocena danych osobowych |
| 40 / dzień 1, 12:00 | Napastnik twierdzi, że skopiował dane. Nie ma jeszcze potwierdzenia. Dział merytoryczny żąda natychmiastowego przywrócenia udziału. | Ocena niepewności, projekt komunikatu, warunki bezpiecznego odtworzenia |
| 50 / dzień 2, 8:15 | Możliwe jest odtworzenie tylko części zasobów. Nie zakończono analizy przyczyny. | Kolejność przywracania usług, decyzja o dalszym trybie zastępczym oraz weryfikacja dotychczasowego obiegu zgłoszeń i potrzebnych uzupełnień |
Nie uruchamiajcie szyfrowania ani testowego złośliwego oprogramowania. Prowadzący przekazuje opis sytuacji. Decyzja o izolacji ma uwzględniać skutki dla usługi i bezpieczeństwa ludzi; nie sprowadzajcie jej do automatycznego „wyłączyć wszystko”.
C. Przestój systemu dziedzinowego u dostawcy: HIS albo EZD
Cel: sprawdzić zależność od dostawcy oraz zdolność utrzymania własnego procesu. Wybierzcie HIS albo system elektronicznego zarządzania dokumentacją (EZD), zgodnie z działalnością jednostki.
| Minuta spotkania / czas scenariusza | Komunikat prowadzącego | Oczekiwany rezultat |
|---|---|---|
| 10 / dzień 1, 8:15 | Użytkownicy nie mogą uruchomić systemu. Inne usługi internetowe działają. | Ustalenie zakresu niedostępności i kontaktu do dostawcy |
| 20 / dzień 1, 8:45 | Dostawca potwierdza awarię, ale nie podaje czasu przywrócenia. Portal wsparcia też nie działa. | Alternatywny kontakt i eskalacja zgodnie z umową |
| 30 / dzień 1, 10:00 | Rosną zaległości. Tryb papierowy jest opisany, ale formularze znajdują się wyłącznie w niedostępnym systemie. | Uruchomienie wykonalnego trybu zastępczego i wskazanie jego ograniczeń |
| 40 / dzień 1, 14:00 | Dostawca przewiduje kolejne dwanaście godzin przestoju; nie potwierdza utraty danych. | Ponowna ocena skutków, priorytety obsługi i własna ocena obowiązków zgłoszeniowych |
| 50 / dzień 2, 8:15 | System działa, ale dostawca nie potwierdził kompletności wszystkich zapisów. | Kontrola spójności, uzgodnienie zapisów wykonanych awaryjnie i decyzja o powrocie |
W wariancie HIS priorytetem jest bezpieczeństwo pacjentów, a decyzje dotyczące świadczeń podejmuje właściwy personel. W EZD trzeba ustalić sposób rejestracji wpływów i późniejszego uzupełnienia danych bez duplikatów. Sam komunikat „dostawca naprawia” nie jest planem ciągłości jednostki.
4. Przebieg 90 minut
| Czas spotkania | Etap | Co ma powstać |
|---|---|---|
| 0–10 min | Brief: cele, role, zasady bezpieczeństwa, dokumenty, czas spotkania i czas fikcyjnego zdarzenia | Wspólne rozumienie zakresu i kryteriów oceny |
| 10–60 min | Gra: pięć komunikatów wybranego scenariusza | Oś czasu, decyzje, projekty komunikatów, luki |
| 60–80 min | Omówienie po ćwiczeniu | Wstępne ustalenia: co zadziałało, co nie, dlaczego |
| 80–90 min | Wybór działań | Wstępna lista do pięciu działań z właścicielami, terminami i sposobem sprawdzenia |
90 minut obejmuje grę, krótkie omówienie i wstępną listę działań. Po spotkaniu organizator uzupełnia protokół, weryfikuje ustalenia z uczestnikami i uzyskuje zatwierdzenie. Można przyjąć na to np. pięć dni roboczych — to rekomendacja organizacyjna. Pilnych zabezpieczeń nie odkłada się do podpisania protokołu.
Podczas gry pytaj o konkret
Prowadzący wraca do pięciu pytań: co robicie, kto odpowiada, na jakiej podstawie, do kiedy i gdzie zostanie ślad? Odpowiedź „powiadomimy wszystkich” jest początkiem rozmowy, nie jej zakończeniem.
Uczestnicy powinni wskazać odbiorcę, znaleźć właściwy kontakt, przygotować treść i ustalić zastępstwo nadawcy. Samo odnalezienie numeru oznacza „kontakt odnaleziony”, a nie „kontakt skutecznie przetestowany”. Próby łączności można wykonać tylko w uzgodnionym zakresie.
Gdy brakuje danych, zespół zapisuje pytanie, osobę odpowiedzialną za uzyskanie odpowiedzi oraz czas ponownej oceny. Jeśli ćwiczony tryb wymaga zgłoszenia, przygotowuje projekt na podstawie dostępnych informacji, wyraźnie oznaczając niepewność.
Kryteria ustalcie przed rozpoczęciem
Poniższe czasy są propozycją organizacyjną, nie terminami ustawowymi. Oceniajcie zarówno kryteria wspólne, jak i właściwe dla wybranego wariantu.
Kryteria wspólne:
- po pierwszym komunikacie wskazano koordynatora i zastępstwo;
- do 40. minuty ustalono minimalny zakres usługi i wykonalność pracy zastępczej;
- do końca gry zapisano ocenę na potrzeby KSC oraz — jeżeli zdarzenie mogło dotyczyć danych osobowych — odrębną ocenę na potrzeby RODO, wraz z momentami czasowymi, uzasadnieniami i projektami wymaganych komunikatów;
- przed końcem spotkania wskazano właścicieli, proponowane daty i kryteria zamknięcia maksymalnie pięciu priorytetowych działań.
| Wariant | Dodatkowe kryteria oceny |
|---|---|
| A — poczta | Do 30. minuty odnaleziono kontakty poza pocztą i wskazano kanał awaryjny; do końca gry ustalono sposób kontroli zaległych wiadomości |
| B — ransomware | Po pierwszym komunikacie wskazano uprawnienie do decyzji o izolacji; do 30. minuty zapisano zakres zabezpieczenia logów, ochrony kopii i ustalenia kompromitacji; do końca gry określono warunki bezpiecznego odtworzenia |
| C — HIS/EZD | Do 30. minuty odnaleziono alternatywny kontakt do dostawcy; do 40. minuty sprawdzono dostępność formularzy awaryjnych; do końca gry ustalono sposób uzgodnienia zapisów i potwierdzenia kompletności danych |
Ocena może mieć trzy wartości: wykonano, wykonano częściowo, nie wykonano. Dodajcie „nie sprawdzano” dla elementów poza zakresem. Nie wyciągajcie z dobrego wyniku ćwiczenia sztabowego wniosku, że cała jednostka jest zgodna z KSC.
Omówienie bez szukania winnych
Każda rola odpowiada: co pomogło, co zablokowało działanie i czego zabrakło w procedurze lub uprawnieniach. Najpierw wypowiadają się osoby, które dotąd mówiły najmniej. Obserwator przedstawia fakty, a dopiero potem wnioski. Materiały CISA rozdzielają zebranie obserwacji, opracowanie raportu po ćwiczeniu i planu usprawnień (AAR/IP) oraz późniejsze uzgodnienie działań. Krótkie omówienie daje materiał do tego procesu; nie jest automatycznie pełnym AAR/IP. [3: Exercise Planner Handbook, kroki 12–13]
5. Czego nie robić
- Nie wyłączajcie produkcji „dla realizmu”. Techniczny test wymaga odrębnego planu, zabezpieczeń i warunków przerwania.
- Nie ćwiczcie wyłącznie IT. Informatycy nie ustalą samodzielnie priorytetów świadczeń, obsługi studentów czy terminowych spraw.
- Nie ujawniajcie uczestnikom wszystkich komunikatów z góry. Powinni znać cele i zasady, ale reagować na kolejne informacje.
- Nie pozwalajcie prowadzącemu podpowiadać. Pomoc podczas gry trzeba odnotować — zmienia wartość wyniku.
- Nie utożsamiajcie braku potwierdzonego wycieku z brakiem problemu dotyczącego danych osobowych. Włączcie do oceny również ich niedostępność lub uszkodzenie. [4: art. 4 pkt 12]
- Nie wpisujcie do protokołu „test odtworzenia zakończony sukcesem”, jeśli tylko go omówiono.
- Nie zamykajcie luk samym poprawieniem dokumentu. Sprawdźcie, czy nowy sposób działania jest wykonalny.
6. Szablon karty obserwatora
Obserwator zapisuje zachowania i brakujące elementy procesu. Zamiast „IOD milczał” lepiej napisać: „do 40. minuty nie poproszono IOD o ocenę skutków niedostępności danych”. Taki zapis pokazuje, co należy poprawić.
Identyfikator ćwiczenia: […]
Obserwator: […]
Scenariusz i wersja: […]
Dokumenty poddane sprawdzeniu, wersje: […]
Oś czasu — wypełnij według czasu fikcyjnego zdarzenia:
| Pole | Data i godzina / podstawa ustalenia |
|---|---|
| Pierwszy sygnał | […] |
| Zebranie informacji umożliwiających kwalifikację KSC | […] |
| Przyjęty moment wykrycia incydentu poważnego i uzasadnienie | […] / nie stwierdzono — dlaczego, kiedy ponowna ocena |
| Uzyskanie informacji o możliwym naruszeniu danych | […] |
| Moment uzyskania przez administratora wystarczającej pewności, że doszło do naruszenia danych, oraz uzasadnienie | […] / nie stwierdzono — dlaczego, kiedy ponowna ocena |
| Terminy wynikające z ocen KSC i RODO; osoba odpowiedzialna za dalszy obieg | […] |
Zapiszcie fakty dostępne w danym momencie. Późniejszych informacji nie przypisujcie wstecz uczestnikom.
| Minuta spotkania / czas scenariusza | Bodziec i oczekiwane działanie | Faktyczna decyzja, osoba i czas | Pominięta rola lub brak | Dowód / ocena / numer luki |
|---|---|---|---|---|
| 20 / dzień 1, 8:35 | Kontakt z zastępcą kierownika | Koordynator szukał numeru przez 4 min | Brak numeru poza pocztą | Lista kontaktów v1.2; nie wykonano; L-01 |
| 35 / dzień 1, 10:00 | Projekt komunikatu | Wskazano zwykłą skrzynkę, mimo jej niedostępności | Brak kanału awaryjnego | Projekt K-01; częściowo; L-02 |
| 40 / dzień 1, 12:00 | Ocena wpływu na dane | Nie przydzielono zadania ani terminu oceny | Nie włączono IOD | Dziennik decyzji; nie wykonano; L-03 |
| […] | […] | […] | […] | […] |
Przykładowe wpisy pokazują sposób notowania; nie są gotowymi wynikami do przepisania. Dowodem może być projekt komunikatu, zapis decyzji, wskazany punkt procedury albo stwierdzenie, że dokumentu nie odnaleziono.
Nie umieszczajcie w karcie haseł, kluczy dostępu ani zbędnych danych osobowych. Prawdziwe dane kontaktowe trzymajcie w chronionym załączniku. Materiały ćwiczenia mogą ujawniać słabości jednostki i powinny mieć ograniczony dostęp.
7. Szablon protokołu
Protokół ćwiczenia ciągłości i obsługi incydentu
Status: roboczy / zweryfikowany / zatwierdzony.
Data sporządzenia, numer wersji: […]
Termin uzupełnienia i zatwierdzenia protokołu: […]
1. Metryka
Identyfikator: […]
Data, godziny, miejsce: […]
Jednostka, usługa i proces: […]
Wybrany scenariusz, wersja: […]
Prowadzący i obserwator: […]
Uczestnicy i role: […]
2. Zakres i założenia
Cele oraz kryteria: […]
Ćwiczony model KSC i tryb zgłoszeń: […]
Dokumenty i wersje: […]
Parametry ciągłości, przyjęte założenia i ograniczenia: […]
Wyłączenia: brak działań na produkcji; brak rzeczywistych zgłoszeń; […]
3. Przebieg i wynik
Załączona oś czasu: […]
Pierwszy sygnał; moment wykrycia incydentu poważnego KSC; moment uzyskania wystarczającej pewności o naruszeniu danych na potrzeby RODO; uzasadnienia i właściwe terminy: […]
Najważniejsze decyzje oraz projekty komunikatów: […]
Ocena każdego celu: wykonano / częściowo / nie wykonano / nie sprawdzano.
Co zadziałało: […]
Luki i ich wpływ na usługę: […]
Czego ćwiczenie nie potwierdziło: […]
4. Do pięciu priorytetowych działań naprawczych — wzór z przykładami
| Nr / luka | Działanie | Właściciel — imię, nazwisko, rola | Termin — konkretna data | Kryterium zamknięcia i dowód |
|---|---|---|---|---|
| 1 / L-01 | Uzupełnić listę kontaktów i zapewnić jej dostępność poza pocztą | […] | […] | Upoważniony zastępca odnajduje kontakty bez korzystania z poczty |
| 2 / L-02 | Ustalić awaryjny kanał komunikacji | […] | […] | Uzgodniona próba łączności potwierdzona przez odbiorców |
| 3 / L-03 | Dopisać zadanie oceny skutków dla danych i zastępstwo | […] | […] | Krótka powtórka scenariusza uruchamia ocenę bez podpowiedzi |
| 4 / […] | Zweryfikować wykonalność odtworzenia wybranej usługi | […] | […] | Odrębny bezpieczny test: czas, kompletność i porównanie z celami |
| 5 / […] | Uzupełnić procedurę powrotu z pracy zastępczej | […] | […] | Próba uzgodnienia zapisów wykrywa braki i duplikaty |
5. Nadzór nad wykonaniem
Osoba akceptująca ustalenia i przydział zasobów, data zatwierdzenia: […]
Osoba weryfikująca zamknięcie działań: […]
Data przeglądu postępu: […]
Termin ponownego sprawdzenia luk: […]
Załączniki: scenariusz, lista uczestników, karta obserwatora, oś czasu, projekty komunikatów.
Miejsce przechowywania i uprawnienia: […]
Pięć działań to górny limit priorytetów na zakończenie tego spotkania, nie limit rejestrowanych problemów. Jeśli potrzeba mniej działań, nie uzupełniajcie listy sztucznie. Pozostałe luki zachowajcie w rejestrze. Poważnego problemu nie wolno odłożyć tylko dlatego, że lista jest już pełna.
Jak wykorzystać NIS2 Manager
W ewidencji ćwiczeń powiążcie wpis z testowaną usługą, wersją procedury i ryzykiem. Dołączcie protokół oraz obserwacje, a działania zapiszcie jako zadania z właścicielami i terminami. Przy zamknięciu dodajcie dowód ponownego sprawdzenia.
Wartość dowodowa wynika z ciągu: założenie → obserwacja → luka → działanie → sprawdzenie skuteczności. Sam status „ćwiczenie zakończone” nie potwierdza, że problem usunięto. Jeżeli narzędzie nie obsługuje bezpośredniego powiązania, stosujcie spójne identyfikatory ćwiczenia, luk i zadań.
8. Jak często ćwiczyć i jak powiązać to z planem ciągłości
3 kwietnia 2027 r. nie jest ustawowym terminem przeprowadzenia ćwiczenia. Jest datą wynikającą z okresu przejściowego na realizację obowiązków rozdziału 3 przez podmioty spełniające przesłanki w dniu wejścia w życie nowelizacji, czyli 3 kwietnia 2026 r. [2: art. 33 ust. 1]
Rekomendujemy co najmniej jedno ćwiczenie przed właściwym dla jednostki terminem gotowości, z czasem na poprawki. Dla późniejszej kwalifikacji trzeba ustalić własny termin; uwzględnić należy również przepisy szczególne i wcześniejsze obowiązki. [1: art. 16]; [2: art. 33 ust. 4–6]
Praktyczny harmonogram to pierwsza gra kilka miesięcy przed terminem gotowości, wdrożenie poprawek i krótka powtórka najważniejszych fragmentów. Ćwiczenie w ostatnim tygodniu pozostawia niewiele czasu na zmianę umowy z dostawcą czy przygotowanie odtwarzania.
Później można przyjąć jedno ćwiczenie sztabowe rocznie jako punkt wyjścia, dostosowując częstotliwość do ryzyka i znaczenia usługi. Dodatkową sesję warto przeprowadzić po istotnej zmianie systemu, dostawcy, obsady ról, procedury lub po rzeczywistym incydencie. To rekomendacja; nie wyznacza wspólnego ustawowego minimum dla każdej JSFP.
Nie piszcie podczas spotkania całego planu ciągłości działania (BCP). Wybierzcie jego fragment i sprawdźcie sześć elementów:
- Co uruchamia tryb awaryjny i kto podejmuje decyzję?
- Jaki minimalny zakres usługi trzeba utrzymać?
- Jak długo i z jakimi zasobami można pracować zastępczo?
- Od których systemów, ludzi i dostawców zależy realizacja?
- Kto potwierdza bezpieczeństwo i kompletność przed powrotem?
- Jak zostaną uzgodnione dane i zaległości po przestoju?
Jeżeli planu jeszcze nie ma, sesję nazwijcie warsztatem opracowania założeń. Może być bardzo użyteczna, ale nie przedstawiajcie jej jako testu dokumentu, który dopiero powstaje. Techniczne testy kopii i odtworzenia planujcie osobno.
9. Podsumowanie
Dobre ćwiczenie kończy się wiarygodnym zapisem tego, co sprawdzono, oraz listą poprawek. Wykrycie braku numeru telefonu, niejasnego zastępstwa czy niewykonalnego trybu papierowego jest wartościowym wynikiem — pod warunkiem że ktoś odpowiada za usunięcie luki.
Wybierzcie jedną usługę, zbierzcie właściwe osoby i przejdźcie przez pięć komunikatów. Po 90 minutach powinniście wiedzieć, które decyzje da się podjąć na podstawie obecnych procedur, a które wymagają zmian. Dopiero późniejsza weryfikacja pokaże, czy jednostka rzeczywiście poprawiła gotowość.
Zobacz także
- Playbook pierwszych 72 godzin incydentu — dyżur operacyjny w JSFP — procedura, którą można sprawdzić podczas gry.
- Zgłaszanie incydentów w KSC — terminy, odpowiedzialność i obieg informacji — dobór ścieżki zgłoszenia.
- Jak przygotować podmiot do audytu KSC? — porządkowanie dowodów wykonania.
- Plan wdrożenia KSC w JSFP do 3 kwietnia 2027 r. — miejsce ćwiczenia w harmonogramie.
- Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3 — dobór wymagań do statusu podmiotu.
Źródła
- Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — tekst jednolity: Dz.U. z 2026 r. poz. 20, z późn. zm.; tekst ujednolicony udostępniany przez Sejm. W szczególności art. 8 ust. 1 pkt 2 lit. f i ust. 3, art. 11–12c, art. 15 oraz załącznik nr 4, część I pkt 10–12. Tekst ujednolicony KSC ↗ Należy czytać z nowelizacją z 23 stycznia 2026 r.
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o KSC oraz niektórych innych ustaw — Dz.U. z 2026 r. poz. 252, w szczególności art. 33 ust. 1 oraz ust. 4–6. Nowelizacja KSC — ELI ↗
- CISA — CTEP Package Documents: materiały dla organizatora, prowadzącego i obserwatora oraz wzór After-Action Report / Improvement Plan; Exercise Planner Handbook, kroki 12–13: opracowanie projektu raportu i planu usprawnień oraz spotkanie uzgadniające. Źródło metodyczne; nie stanowi polskiego obowiązku prawnego. Scenariusze i szablony powyżej są propozycją redakcyjną dostosowaną do JSFP. Pakiet ćwiczeniowy CISA ↗
- Rozporządzenie (UE) 2016/679 — RODO, w szczególności art. 4 pkt 12 oraz art. 33–34. Ocena naruszenia danych osobowych jest odrębna od kwalifikacji zdarzenia na potrzeby KSC. RODO — EUR-Lex ↗
- UODO — W jakim terminie należy zgłosić naruszenie Prezesowi UODO? — moment stwierdzenia, ocena ryzyka i termin zgłoszenia przez administratora. Termin zgłoszenia — UODO ↗
- UODO — Obowiązki administratorów związane z naruszeniami ochrony danych osobowych — wyjaśnienie momentu stwierdzenia naruszenia i postępowania przy niepełnych informacjach. Poradnik UODO ↗
