O 7:40 pracownik nie może otworzyć dokumentów. O 7:48 administrator widzi podejrzane operacje na serwerze. O 8:05 dostawca potwierdza, że problem obejmuje również inne jednostki. Kierownik jest poza biurem, a służbowa poczta może być przejęta.
Ten playbook pomaga zorganizować dyżur w jednostce sektora finansów publicznych (JSFP): od pierwszego sygnału do zgłoszenia i przekazania zmiany. Najpierw przedstawia krótką kartę działań, dalej rozwinięcie oraz szablony.
Jeżeli incydent trwa teraz — wykonaj te 10 czynności
- Otwórz kartę incydentu. Zapisz czas pierwszego sygnału i jego źródło.
- Wyznacz prowadzącego i zastępcę. Ustal, kto przejmie dyżur.
- Sprawdź kanał komunikacji. Przy podejrzeniu przejęcia poczty lub tożsamości przejdź na zatwierdzony kanał awaryjny.
- Ogranicz skutki według decyzji IT. Uwzględnij bezpieczeństwo ludzi i ciągłość usługi.
- Chroń dowody i możliwość odtworzenia. IT ocenia zabezpieczenie logów, kopii zapasowych, kont uprzywilejowanych i konfiguracji.
- Ustal wpływ. Jakie usługi, osoby, dane i inne jednostki są zagrożone?
- Eskaluj. Włącz właściciela usługi, kierownika oraz — przy podejrzeniu naruszenia danych — inspektora ochrony danych (IOD).
- Oceń obowiązki. Sprawdź krajowy system cyberbezpieczeństwa (KSC), RODO i pozostałe wymagania.
- Wylicz terminy. Wpisz daty i godziny, osobę pilnującą każdego zgłoszenia i jej zastępcę; zachowaj potwierdzenia wysyłki.
- Ustal następny przegląd. Domyślnie za dwie godziny, szybciej przy zmianie sytuacji. Przekaż otwarte zadania kolejnej zmianie.
Pięć reguł dyżuru: decyzja operacyjna nie przesuwa terminów prawnych; brak wiedzy oznacza „do ustalenia”; zgłaszamy dostępne informacje i uzupełniamy je; 24 i 72 godziny to granice maksymalne; zgłoszenie dostawcy wymaga sprawdzenia, czy obejmuje obowiązek naszej jednostki.
Przedziały godzinowe, częstotliwość przeglądów i podział ról są rekomendacją organizacyjną, nie dodatkowymi terminami ustawowymi. Terminy i organy szerzej omawia artykuł Zgłaszanie incydentów w KSC — terminy, odpowiedzialność i obieg informacji.
Zakres i okres przejściowy. Playbook opisuje docelowy model KSC. Jednostka musi ustalić swój status, właściwy przepis przejściowy i datę realizacji poszczególnych obowiązków. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. zasadniczy termin na obowiązki rozdziału 3 upływa 3 kwietnia 2027 r.; dla dotychczasowych operatorów usług kluczowych termin na nowe raportowanie z art. 11–12b upływa 3 października 2026 r. Nie zawiesza to innych obowiązków, w tym RODO. Podstawa: art. 33 ust. 1 i 4 ustawy nowelizującej.
T0 to uruchomienie procedury — nie dowolnie wybrany początek terminu
T0 operacyjne — uruchomienie procedury jest pojęciem organizacyjnym. Pojedynczy alert może być fałszywy, ale wykrycie incydentu poważnego uruchamia terminy ustawowe niezależnie od późniejszej zgody kierownika. Podstawa: art. 11 ust. 1 pkt 4 i 4a KSC.
Zapisujemy osobno: pierwszy sygnał, wykrycie incydentu, wykrycie jego poważnego charakteru, T0 operacyjne oraz stwierdzenie naruszenia ochrony danych. Każda ocena powinna mieć uzasadnienie. Informacja od dostawcy może już ujawniać incydent poważny; nie trzeba czekać na własne potwierdzenie wszystkich szczegółów.
Procedura powinna upoważniać koordynatora i zastępcę do uruchomienia działań oraz wskazywać zakres pilnych uprawnień IT. Każdy pracownik zgłasza podejrzenie. Koordynator prowadzi sprawę i eskalację, lecz nie przejmuje wszystkich decyzji technicznych i prawnych.
Przykład: wykrycie incydentu poważnego o 8:10, uruchomienie procedury o 8:20, kontakt z kierownikiem o 8:45. Terminy KSC liczymy od 8:10. Brak obsady lub zwłoka w analizie nie uzasadniają sztucznego przesuwania momentu wykrycia.
Drzewo oceny: zdarzenie IT, incydent KSC i naruszenie ochrony danych
Zdarzenie może równocześnie wymagać obsługi IT, zgłoszenia KSC i oceny RODO. Awaria bez ataku także może być incydentem, a naruszenie danych może obejmować ich utratę, zmianę lub niedostępność. Podstawa: art. 2 KSC i art. 4 pkt 12 RODO.
Poniższe sześć pytań wyznacza kierunek działania, nie wydaje automatycznego werdyktu prawnego. Brak danych oznaczamy jako „do ustalenia” i przypisujemy zadanie weryfikacyjne.
| Pytanie | Jeśli tak | Jeśli nie |
|---|---|---|
| 1. Czy zdarzenie ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych? | Uruchom ocenę incydentu KSC; przejdź do pytania 2 i równolegle do 4. | Obsłuż zdarzenie IT i uzasadnij ocenę; niezależnie sprawdź pytanie 4. |
| 2. Czy jednostka podlega właściwym obowiązkom KSC, a zdarzenie dotyczy zakresu objętego tymi obowiązkami? | Przejdź do pytania 3, korzystając z ustalonej kwalifikacji jednostki. | Sprawdź inne obowiązki i możliwość dobrowolnego zgłoszenia; kontynuuj obsługę. |
| 3. Czy incydent spełnia właściwe kryteria i progi incydentu poważnego? | Zapisz moment wykrycia i podstawę oceny; uruchom odpowiednią ścieżkę zgłoszenia. | Zapisz uzasadnienie i termin ponownej oceny; nadal obsługuj incydent. |
| 4. Czy naruszenie bezpieczeństwa doprowadziło do zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia lub dostępu do danych osobowych? | Włącz IOD i administratora danych; przejdź do pytania 5. | Zapisz ustalenia; ponów ocenę po nowych informacjach. |
| 5. Czy naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych? | Przygotuj zgłoszenie do Prezesa UODO zgodnie z art. 33 RODO; oceń pytanie 6. | Udokumentuj, dlaczego wystąpienie ryzyka jest mało prawdopodobne. |
| 6. Czy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób? | Oceń zawiadomienie osób bez zbędnej zwłoki i wyjątki z art. 34 ust. 3 RODO. | Udokumentuj brak podstaw do zawiadomienia osób na tym etapie. |
Przy pytaniu 3 wskaż kryteria i obowiązujące progi właściwe dla sektora lub kategorii podmiotu — wewnętrzna etykieta „P1” ich nie zastępuje. Przy pytaniu 5 odpowiedź „nie” wymaga uzasadnionej oceny małego prawdopodobieństwa ryzyka, zgodnie z art. 33 ust. 1 RODO.
RODO ma własny zegar: administrator zgłasza naruszenie organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości do 72 godzin od jego stwierdzenia, chyba że zachodzi wyjątek dotyczący małego prawdopodobieństwa ryzyka. Podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki. Zgłoszenie do CSIRT nie zastępuje zgłoszenia do Prezesa UODO. IOD doradza; odpowiedzialność administratora nie przechodzi na IOD. Podstawa: art. 33–34 i art. 39 RODO.
Pierwsze 60 minut — karta T0, ograniczenie skutków i ochrona dowodów
Koordynator prowadzi równolegle ochronę usług, zapis ustaleń i ocenę obowiązków zgłoszeniowych. Realizując dziesięć pierwszych czynności, IT pilnie ocenia:
- izolację zagrożonych urządzeń i ograniczenie połączeń;
- ochronę repozytoriów kopii zapasowych przed usunięciem lub zaszyfrowaniem;
- zabezpieczenie istotnych logów przed rotacją i nadpisaniem;
- konta uprzywilejowane, system tożsamości, zdalny dostęp i aktywne sesje;
- zachowanie konfiguracji urządzeń oraz usług chmurowych.
To obszary decyzji technicznych, nie polecenie automatycznego wyłączania usług lub wszystkich harmonogramów kopii. Każde działanie zapisujemy: co, kto, kiedy i z jakim skutkiem.
Zakaz „cichego sprzątania” oznacza, że nie wolno bez uzgodnienia kasować logów, reinstalować systemu, usuwać podejrzanych plików ani zamykać zgłoszenia tylko dlatego, że aplikacja znów działa. Pilne ograniczenie szkód może wyprzedzić pełne zabezpieczenie dowodów; uzasadnienie zapisujemy w karcie.
Restart może usunąć dane ulotne, a odcięcie systemu szpitalnego zagrozić świadczeniom. IT dobiera izolację z uwzględnieniem oceny właściciela usługi. Bezpieczeństwo ludzi ma pierwszeństwo.
Dla każdego zabezpieczonego materiału odnotuj źródło, czas pozyskania ze strefą czasową, osobę pozyskującą i miejsce przechowywania. Kopie dowodowe chroń przed modyfikacją i ogranicz dostęp; gdy jest to zasadne, utrwal sumy kontrolne i historię przekazań. Są to praktyki operacyjne, nie osobny formularz wymagany przez KSC. Dobre praktyki ogólne opisuje NIST SP 800-61 Rev. 3, a zabezpieczanie i dokumentowanie materiału cyfrowego — NIST SP 800-86.
Godzina 1–4 — klasyfikacja robocza i eskalacja
Koordynator uzgadnia z IT i właścicielem usługi wpływ zdarzenia, klasyfikację roboczą i potrzebne decyzje. Poniższy podział należy przyjąć w procedurze i uzupełnić nazwiskami; nie zmienia on odpowiedzialności ustawowej kierownika ani administratora danych.
| Decyzja lub zadanie | Odpowiedzialny operacyjnie | Zastępca | Wymagany zapis lub dowód |
|---|---|---|---|
| Izolacja, zabezpieczenie dowodów, działania techniczne | Wyznaczony lider IT, w granicach upoważnienia | Dyżurny IT z odpowiednimi uprawnieniami | Zapis działania i skutków |
| Ocena wpływu i tryb zastępczy usługi | Właściciel usługi; kierownik przy decyzjach przekraczających upoważnienie | Upoważniony zastępca | Decyzja o ograniczeniu lub kontynuacji usługi |
| Robocza kwalifikacja KSC i wybór ścieżki zgłoszenia | Koordynator na podstawie danych IT i właściciela usługi, ze wsparciem prawnym w razie potrzeby | Zastępca koordynatora | Ocena z podstawą i czasem wykrycia |
| Decyzja o zgłoszeniu RODO i zawiadomieniu osób | Administrator danych działający przez osobę uprawnioną; IOD doradza | Osoba upoważniona do działania za administratora | Ocena ryzyka i decyzja z uzasadnieniem |
| Pilnowanie terminu i eskalacja braku wysyłki | Wskazany właściciel zgłoszenia | Imienny zastępca przejmujący zadanie | Data graniczna, stan przygotowania, potwierdzenie przejęcia |
| Faktyczne wysłanie zgłoszenia | Osoba mająca upoważnienie i dostęp do właściwego kanału | Użytkownik z przygotowanym dostępem | Treść, odbiorca, czas i potwierdzenie wysyłki |
| Ocena i wykonanie obowiązku informowania użytkowników | Właściciel usługi ocenia wpływ; osoba ds. komunikacji przygotowuje i przekazuje informację po uzgodnieniu z koordynatorem | Imiennie wskazani zastępcy obu ról | Ocena obowiązku, treść, grupa odbiorców, kanał i czas przekazania |
W małej jednostce jedna osoba może pełnić kilka funkcji, ale każda musi mieć określony zakres i zastępstwo. Właściciel zgłoszenia pilnuje całego zadania, nawet gdy formularz wysyła ktoś inny.
Eskaluj niezwłocznie: do kierownika przy podejrzeniu incydentu poważnego, zagrożeniu ludzi lub istotnym zakłóceniu usługi; do IOD i administratora danych przy podejrzeniu naruszenia danych; do rzecznika przy skutkach widocznych dla użytkowników lub potrzebie komunikacji zewnętrznej. Właściciela usługi włącz przed decyzją ograniczającą jej działanie, o ile pilna ochrona ludzi i systemów na to pozwala.
Przekaż fakty, wpływ, najbliższy termin i potrzebną decyzję. Ustal przejście do zastępcy, np. po 10 minutach bez odpowiedzi; brak kontaktu nie blokuje działań objętych upoważnieniem ani zgłoszenia.
Sprawdź również, czy zdarzenie uruchamia obowiązki sektorowe, umowne, ubezpieczeniowe, wynikające z decyzji administracyjnych albo obowiązek zawiadomienia organów ścigania. Każdemu właściwemu obowiązkowi przypisz osobę, termin i potwierdzenie wykonania.
Ścieżka zgłoszenia — jak nie przegapić 24 i 72 godzin
Dyżurny powinien mieć pod ręką zatwierdzoną informację o statusie jednostki, podstawie kwalifikacji, obowiązującej ścieżce raportowania i właściwym CSIRT. Nie ustala się tego od zera podczas awarii.
| Wariant | Zadanie dla dyżuru |
|---|---|
| Podmiot kluczowy oraz podmiot ważny w modelu ogólnym | Przy incydencie poważnym przygotuj wczesne ostrzeżenie niezwłocznie, nie później niż w ciągu 24 godzin, oraz zgłoszenie niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Zaplanuj dalsze raportowanie. |
| Podmiot ważny będący podmiotem publicznym — art. 12c | Przy incydencie poważnym przygotuj zgłoszenie niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Nie uruchamiaj jako obowiązkowych: wczesnego ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi i sprawozdania końcowego. |
Art. 12c nie obejmuje automatycznie każdej JSFP ani każdego podmiotu należącego do samorządu. Wymaga statusu podmiotu ważnego będącego podmiotem publicznym w rozumieniu KSC. Nie wyłącza obsługi incydentu, współdziałania z właściwym CSIRT ani odpowiednich obowiązków informacyjnych wobec użytkowników. Nie wpływa też na RODO. Podstawa: art. 12c oraz art. 11 ust. 1 pkt 5 i ust. 2a–2b KSC.
Tabela nie obejmuje wszystkich wyjątków sektorowych. Dostawca usług zaufania ma także termin zgłoszenia incydentu poważnego do 24 godzin; wobec odpowiednich podmiotów sektora finansowego trzeba uwzględnić szczególne regulacje, w tym DORA. Podstawa: art. 11 ust. 1a i art. 8i KSC.
Dyżur od czwartej do siedemdziesiątej drugiej godziny
Punkty kontrolne służą sprawdzeniu postępu. Wymagane informacje przekazujemy niezwłocznie, zgodnie z regułami dyżuru.
| Punkt kontrolny | Co ma być gotowe |
|---|---|
| Do końca 4. godziny działań | Właściciel zgłoszenia i zastępca, robocza kwalifikacja, zapis właściwych terminów jako konkretnych dat i godzin, sprawdzony dostęp do kanału zgłoszeniowego. |
| W toku pierwszej doby | W modelu ogólnym — wysłane wczesne ostrzeżenie w wymaganym czasie; we wszystkich właściwych wariantach — aktualizowana ocena wpływu i dane do zgłoszenia. |
| Po zmianie dyżuru i każdej istotnej zmianie sytuacji | Przekazana karta, bieżący status zgłoszeń, brakujące informacje, decyzje i najbliższe terminy. |
| Przed upływem właściwych 72 godzin | Potwierdzone przekazanie zgłoszenia incydentu poważnego oraz odrębna realizacja obowiązków RODO, jeśli mają zastosowanie. |
Terminy liczymy w godzinach, także nocą i w weekend, od właściwego zdarzenia prawnego. Stosuj znaczniki ISO 8601 z offsetem, np. 2026-09-20T08:10:00+02:00. Przy zmianie czasu sprawdzaj rzeczywisty upływ godzin. Niekompletne informacje uzupełniamy podczas obsługi zgodnie z art. 12 ust. 5 KSC; ustalenie pełnej przyczyny technicznej nie jest warunkiem wysyłki.
Zgłoszenia wymagane przez art. 11 przekazuje się za pomocą systemu z art. 46 ust. 1 KSC — obecnie S46 Cyber Hub. Według oficjalnej instrukcji S46 system ustawia adresatów: właściwy CSIRT sektorowy i zespół poziomu krajowego; bez przypisanego CSIRT sektorowego — zespół poziomu krajowego. Sprawdź adresatów, szczególnie przy działalności w kilku sektorach.
Reguła przejściowa wyboru CSIRT. Przed dyżurem sprawdź, czy opublikowano komunikat o osiągnięciu zdolności operacyjnej przez właściwy CSIRT sektorowy. Do dnia wydania tego komunikatu zgłoszenia kieruje się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV; od dnia następującego po dniu opublikowania komunikatu — do właściwego CSIRT sektorowego. Reguł tych nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Podstawa: art. 42 ust. 2 i art. 44 ust. 1–3 nowelizacji.
Koordynator powinien utrzymywać aktualną kartę kwalifikacji jednostki z właściwym odbiorcą, źródłem i datą weryfikacji oraz datą przejścia na CSIRT sektorowy. Podczas incydentu dyżur porównuje adresatów ustawionych przez S46 z tą kartą; rozbieżność niezwłocznie wyjaśnia z właściwym CSIRT, pilnując terminu zgłoszenia.
Zapisanie formularza nie oznacza jego wysłania. Sprawdź wykonanie etapu „Wyślij zgłoszenie”. Zachowaj treść, czas, odbiorcę, identyfikator i potwierdzenie przekazania. Gdy S46 nie może zostać użyty, instrukcja przewiduje środek komunikacji wskazany przez właściwy CSIRT. Miej przygotowany kontakt awaryjny, odnotuj awarię i próby wysyłki, a następnie zachowaj dowód przekazania uzgodnioną drogą.
Komunikacja wewnętrzna — nie omawiaj reakcji na przejętej poczcie
Przy podejrzeniu przejęcia poczty nie omawiaj na niej planu reakcji z kierownikiem, IT, IOD ani dostawcą. Dotyczy to także komunikatora korzystającego z przejętej tożsamości lub urządzenia.
Użyj zatwierdzonego kanału awaryjnego z zaufanego urządzenia; rozmówców weryfikuj na numerach z listy kontaktów. Prywatna skrzynka nie powinna stawać się repozytorium logów i danych mieszkańców. Udostępniaj informacje według potrzeb, a pracownikom przekazuj konkretne polecenia:
Od [czas] nie korzystaj z [system]. Sprawy pilne obsługuj przez [tryb zastępczy]. Nie wykonuj samodzielnie restartów ani zmian konfiguracji. Objawy zgłaszaj pod [numer]. Kolejna informacja: [czas].
Komunikaty zewnętrzne uzgadnia wyznaczona osoba. Przywrócenie usługi nie uzasadnia zapewnienia, że dane są bezpieczne. Ograniczanie dostępu do informacji nie zwalnia z obowiązkowych zawiadomień.
Właściciel usługi i osoba ds. komunikacji sprawdzają obowiązki z art. 11 ust. 2a–2b KSC: informowanie użytkowników objętych poważnym cyberzagrożeniem o możliwych środkach zapobiegawczych oraz informowanie o incydencie poważnym niekorzystnie wpływającym na usługę. Informację o samym poważnym cyberzagrożeniu przekazuje się, jeżeli nie zwiększy to ryzyka dla bezpieczeństwa systemów informacyjnych. Ocenę i wykonanie zadania zapisują w karcie; art. 12c nie wyłącza tych obowiązków.
Dostawca — kiedy włączyć HIS, chmurę lub centrum usług wspólnych
Włącz dostawcę, gdy zdarzenie dotyczy jego usługi lub dostępu, potrzebujesz logów albo podejrzewasz wpływ na inne jednostki. Nie czekamy na dowód winy dostawcy.
| Partner | Pierwsze ustalenia operacyjne |
|---|---|
| Dostawca HIS, czyli szpitalnego systemu informacyjnego | Które funkcje są niedostępne, jaki jest wpływ na świadczenia, jak uruchomić uzgodniony tryb zastępczy i zabezpieczyć logi. |
| Dostawca chmury lub SaaS | Identyfikator organizacji i sprawy, objęte zasoby i konta, możliwość zabezpieczenia dzienników, zakres izolacji i przewidywana kolejna aktualizacja. |
| CUW lub wspólna obsługa IT | Które jednostki mogą być dotknięte, kto wykonuje działania wspólne, kto kontaktuje się z kierownikami i kto przygotowuje zgłoszenie każdej właściwej jednostki. |
Przekaż numer sprawy, objawy, czasy i wpływ. Określ potrzebne wsparcie, np. zabezpieczenie logów, izolację lub odtworzenie; uzyskaj numer zgłoszenia dostawcy i godzinę aktualizacji.
Dostęp serwisu ogranicz do niezbędnego zakresu i czasu, rejestrując działania. Przy podejrzeniu przejęcia jego konta zweryfikuj tożsamość i bezpieczny sposób współpracy. Jeśli wysyła zgłoszenie za jednostkę, sprawdź uprawnienia, zakres i potwierdzenie przekazania.
Szablon karty T0 operacyjnego — uruchomienia procedury
Karta jest dokumentem roboczym. Aktualizujemy ją z zachowaniem historii; wcześniejszych ocen nie nadpisujemy bez śladu. Dostęp ma zespół obsługi i osoby upoważnione.
| Pole | Do uzupełnienia |
|---|---|
| Numer sprawy / jednostka | […] |
| Autor karty / data i czas utworzenia | […] |
| Znaczniki czasu | ISO 8601 z offsetem, np. 2026-09-20T08:10:00+02:00 |
| Pierwszy sygnał | Data, czas, źródło, kto odebrał: […] |
| Wykrycie incydentu | Data, czas, fakty uzasadniające ocenę: […] |
| Wykrycie incydentu poważnego — KSC | Data, czas, kryterium lub próg, źródło i uzasadnienie; albo „w ocenie”: […] |
| Stwierdzenie naruszenia — RODO | Data, czas, ustalenia; albo „w ocenie / nie dotyczy”: […] |
| T0 operacyjne — uruchomienie procedury | Data, czas, osoba, podstawa upoważnienia: […] |
| Koordynator / zastępca / aktualny dyżur | […] |
| System, usługa, właściciel usługi | […] |
| Co wiemy | Potwierdzone fakty ze wskazaniem źródeł: […] |
| Czego nie wiemy | Hipotezy, zadania weryfikacyjne i odpowiedzialni: […] |
| Wpływ | Użytkownicy, ciągłość usługi, dane, inne jednostki, zagrożenie ludzi: […] |
| Ograniczenie skutków | Co, kto, kiedy, skutek uboczny i uzasadnienie: […] |
| Dowody | Materiał, źródło, osoba zabezpieczająca, lokalizacja chronionego repozytorium: […] |
| Powiadomienia | Kierownik, IOD, właściciel usługi, komunikacja, dostawca; czas i potwierdzenie: […] |
| Ścieżka prawna | Model ogólny / art. 12c / inny; podstawa i termin stosowania: […] |
| Terminy zgłoszeń | KSC, RODO, inne obowiązki; podstawa czasowa → data i godzina; właściciel i zastępca: […] |
| Osoba wysyłająca / zastępca | Upoważnienie, dostęp do kanału, potwierdzenie gotowości: […] |
| Wysłane informacje | Rodzaj, odbiorca, wersja, czas, identyfikator i potwierdzenie: […] |
| Informowanie użytkowników | Ocena obowiązku, odpowiedzialni, treść, odbiorcy, kanał i czas: […] |
| Bezpieczny kanał współpracy | […] |
| Następny przegląd | Data i godzina — domyślnie za 2 godziny, wcześniej przy zmianie sytuacji: […] |
| Przekazanie dyżuru | Przekazujący, przejmujący, czas, otwarte zadania i potwierdzenie przejęcia: […] |
W karcie umieszczamy odnośniki do chronionych materiałów, a nie hasła, tokeny czy niepotrzebne kopie danych osobowych. Dla sytuacji bez dostępu do systemów warto przygotować numerowane formularze papierowe i sposób ich późniejszego bezpiecznego włączenia do dokumentacji.
Szablon listy telefonów i kontaktów awaryjnych
Przygotuj kontrolowaną kopię offline dla upoważnionych osób. Wpisuj zweryfikowane kontakty dostępne również poza godzinami pracy.
| Rola / podmiot | Osoba lub dyżur | Telefon podstawowy | Zastępca / telefon awaryjny | Dostępność i sposób eskalacji |
|---|---|---|---|---|
| Kierownik | […] | […] | […] | […] |
| Koordynator incydentu | […] | […] | […] | […] |
| IT / SOC / dyżur techniczny | […] | […] | […] | […] |
| IOD | […] | […] | […] | […] |
| Właściciel kluczowej usługi | […] | […] | […] | […] |
| Komunikacja / rzecznik | […] | […] | […] | […] |
| Właściwy CSIRT | […] | […] | […] | Oficjalny kanał zgłoszeń i tryb awaryjny: […] |
| HIS / dostawca aplikacji | […] | […] | […] | Numer umowy, tryb pilny: […] |
| Chmura / hosting / operator | […] | […] | […] | Konto klienta, portal awaryjny: […] |
| CUW / wspólna obsługa | […] | […] | […] | […] |
| Osoba wysyłająca zgłoszenie w S46 | […] | […] | […] | […] |
Podaj właściciela listy, wersję, datę weryfikacji i wynik testu połączeń. Aktualizuj po zmianach personelu, umów lub kanałów CSIRT. Testy zewnętrzne uzgadniaj; nie wysyłaj fikcyjnych incydentów bez uprzedzenia. Haseł i kodów odzyskiwania nie umieszczaj w liście — wymagają odrębnej procedury dostępu.
Po 72 godzinach — rejestr, dalsza obsługa i działania korygujące
Po odtworzeniu usługi sprawdź usunięcie przyczyny, kontrolę nad kontami i wykonanie obowiązków informacyjnych. Dopiero wtedy oceniaj możliwość zamknięcia sprawy.
W rejestrze pozostają: chronologia, kolejne klasyfikacje z uzasadnieniami, decyzje, wykonane działania, materiały dowodowe, treści zgłoszeń i potwierdzenia, komunikacja oraz osoba odpowiedzialna za dalszą obsługę. Dokumentujemy również uzasadnienie braku zgłoszenia, jeśli incydent nie podlegał obowiązkowemu raportowaniu. RODO wymaga dokumentowania naruszeń ochrony danych także wtedy, gdy nie zgłoszono ich organowi. Podstawa: art. 33 ust. 5 RODO.
W modelu ogólnym pilnuj dalszych raportów z art. 11 ust. 1 pkt 4b–4c i art. 12a–12b KSC. W ścieżce art. 12c pozostają własna dokumentacja, współpraca i uzupełnienia zgłoszenia; nie są one wyłączonym sprawozdaniem okresowym. Podstawa: art. 11 ust. 1 pkt 5, art. 12 ust. 5 i 7 oraz art. 12c KSC.
| Ustalenie | Działanie korygujące | Dowód skuteczności |
|---|---|---|
| Niedostępny jedyny użytkownik S46 | Przygotowanie zastępstwa i dostępu | Zastępca potrafi skorzystać z właściwej funkcji |
| Utracone logi wskutek rotacji | Zmiana retencji i procedury zabezpieczenia | Test zachowania i odczytu wymaganych zapisów |
| Brak kontaktu z dostawcą w weekend | Zmiana organizacji wsparcia lub warunków umowy | Potwierdzony test uzgodnionej ścieżki |
| Brak bezpiecznej komunikacji | Przygotowanie niezależnego kanału | Ćwiczenie przy niedostępnej poczcie i tożsamości firmowej |
Zadaniom przypisz właściciela, termin i kryterium zamknięcia. Nieusunięte ryzyko przedstaw właściwej osobie decyzyjnej. Retencję materiałów ustal według przepisów, zasad archiwalnych i potrzeb dowodowych.
Przećwicz scenariusz: przejęta poczta, nieobecny kierownik i administrator. Zespół otwiera kartę, kontaktuje się z zastępcami i przygotowuje zgłoszenie na danych fikcyjnych. Ćwiczenie wspiera ocenę skuteczności systemu zarządzania bezpieczeństwem informacji (SZBI); nie zastępuje pozostałych wymagań art. 8 ani załącznika nr 4.
Podsumowanie
Dyżur jest gotowy, gdy wskazane osoby potrafią uruchomić procedurę bez poczty i bez obecności podstawowego administratora. Przetestuj kartę działań, zastępstwa, dostęp do zgłoszeń i przekazanie zmiany. Wynik ćwiczenia powinien pokazać konkretne braki do usunięcia.
Zobacz także
- Zgłaszanie incydentów w KSC — terminy, odpowiedzialność i obieg informacji
- Kto odpowiada za obowiązki KSC w jednostce? Macierz RACI+N
- Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3
- Bezpieczeństwo łańcucha dostaw — wymagania dla dostawców IT
Źródła i podstawa prawna
- Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, w szczególności art. 2, art. 8, art. 11–12c, art. 13 i art. 16, z uwzględnieniem zmian z 2026 r. Tekst ujednolicony — Dz.U. 2026 poz. 20 oraz nowelizacja z 23 stycznia 2026 r. — Dz.U. 2026 poz. 252 , w tym art. 33 oraz art. 42–44 dotyczące rozwiązań przejściowych. Tekst jednolity ogłoszony w styczniu 2026 r. nie zawiera późniejszej nowelizacji.
- RODO — rozporządzenie (UE) 2016/679, art. 4 pkt 12, art. 33–34 oraz art. 39. Tekst w EUR-Lex .
- S46 Cyber Hub — oficjalna instrukcja zgłoszenia incydentu. Źródło informacji o adresatach, odrębnych etapach zapisu i wysyłki oraz kanale awaryjnym. Instrukcja na gov.pl .
- NIST SP 800-61 Rev. 3, kwiecień 2025 r. — Incident Response Recommendations and Considerations for Cybersecurity Risk Management. Materiał dobrych praktyk reagowania na incydenty, nie źródło polskich obowiązków prawnych. Publikacja NIST .
- NIST SP 800-86, sierpień 2006 r. — Guide to Integrating Forensic Techniques into Incident Response, zwłaszcza rozdz. 3.1.2–3.1.3: dokumentowanie pozyskania danych, historia przekazań i weryfikacja integralności. Źródło zasad pracy z materiałem cyfrowym, nie polskich obowiązków prawnych ani współczesnej listy zalecanych algorytmów kryptograficznych. Publikacja NIST .
Przedziały godzinowe, karta T0 i lista kontaktów są autorską propozycją organizacji pracy. Procedurę należy dopasować do kwalifikacji jednostki, właściwych progów incydentów poważnych, aktualnych kanałów zgłoszeń i organizacji jej usług.
