Baza wiedzy · Organizacja

Playbook pierwszych 72 godzin incydentu — dyżur operacyjny w JSFP

Dziesięć pierwszych czynności, karta T0, bezpieczna komunikacja, podział odpowiedzialności oraz ścieżki zgłoszeń KSC i RODO.

Spis treści
  1. 10 pierwszych czynności
  2. T0 i początek terminów
  3. Drzewo oceny
  4. Pierwsze 60 minut
  5. Godzina 1–4
  6. Ścieżka zgłoszenia
  7. Komunikacja
  8. Dostawca i CUW
  9. Szablon karty T0
  10. Lista kontaktów
  11. Po 72 godzinach
  12. Źródła

O 7:40 pracownik nie może otworzyć dokumentów. O 7:48 administrator widzi podejrzane operacje na serwerze. O 8:05 dostawca potwierdza, że problem obejmuje również inne jednostki. Kierownik jest poza biurem, a służbowa poczta może być przejęta.

Ten playbook pomaga zorganizować dyżur w jednostce sektora finansów publicznych (JSFP): od pierwszego sygnału do zgłoszenia i przekazania zmiany. Najpierw przedstawia krótką kartę działań, dalej rozwinięcie oraz szablony.

Jeżeli incydent trwa teraz — wykonaj te 10 czynności

  1. Otwórz kartę incydentu. Zapisz czas pierwszego sygnału i jego źródło.
  2. Wyznacz prowadzącego i zastępcę. Ustal, kto przejmie dyżur.
  3. Sprawdź kanał komunikacji. Przy podejrzeniu przejęcia poczty lub tożsamości przejdź na zatwierdzony kanał awaryjny.
  4. Ogranicz skutki według decyzji IT. Uwzględnij bezpieczeństwo ludzi i ciągłość usługi.
  5. Chroń dowody i możliwość odtworzenia. IT ocenia zabezpieczenie logów, kopii zapasowych, kont uprzywilejowanych i konfiguracji.
  6. Ustal wpływ. Jakie usługi, osoby, dane i inne jednostki są zagrożone?
  7. Eskaluj. Włącz właściciela usługi, kierownika oraz — przy podejrzeniu naruszenia danych — inspektora ochrony danych (IOD).
  8. Oceń obowiązki. Sprawdź krajowy system cyberbezpieczeństwa (KSC), RODO i pozostałe wymagania.
  9. Wylicz terminy. Wpisz daty i godziny, osobę pilnującą każdego zgłoszenia i jej zastępcę; zachowaj potwierdzenia wysyłki.
  10. Ustal następny przegląd. Domyślnie za dwie godziny, szybciej przy zmianie sytuacji. Przekaż otwarte zadania kolejnej zmianie.

Pięć reguł dyżuru: decyzja operacyjna nie przesuwa terminów prawnych; brak wiedzy oznacza „do ustalenia”; zgłaszamy dostępne informacje i uzupełniamy je; 24 i 72 godziny to granice maksymalne; zgłoszenie dostawcy wymaga sprawdzenia, czy obejmuje obowiązek naszej jednostki.

Przedziały godzinowe, częstotliwość przeglądów i podział ról są rekomendacją organizacyjną, nie dodatkowymi terminami ustawowymi. Terminy i organy szerzej omawia artykuł Zgłaszanie incydentów w KSC — terminy, odpowiedzialność i obieg informacji.

Zakres i okres przejściowy. Playbook opisuje docelowy model KSC. Jednostka musi ustalić swój status, właściwy przepis przejściowy i datę realizacji poszczególnych obowiązków. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. zasadniczy termin na obowiązki rozdziału 3 upływa 3 kwietnia 2027 r.; dla dotychczasowych operatorów usług kluczowych termin na nowe raportowanie z art. 11–12b upływa 3 października 2026 r. Nie zawiesza to innych obowiązków, w tym RODO. Podstawa: art. 33 ust. 1 i 4 ustawy nowelizującej.

T0 to uruchomienie procedury — nie dowolnie wybrany początek terminu

T0 operacyjne — uruchomienie procedury jest pojęciem organizacyjnym. Pojedynczy alert może być fałszywy, ale wykrycie incydentu poważnego uruchamia terminy ustawowe niezależnie od późniejszej zgody kierownika. Podstawa: art. 11 ust. 1 pkt 4 i 4a KSC.

Zapisujemy osobno: pierwszy sygnał, wykrycie incydentu, wykrycie jego poważnego charakteru, T0 operacyjne oraz stwierdzenie naruszenia ochrony danych. Każda ocena powinna mieć uzasadnienie. Informacja od dostawcy może już ujawniać incydent poważny; nie trzeba czekać na własne potwierdzenie wszystkich szczegółów.

Procedura powinna upoważniać koordynatora i zastępcę do uruchomienia działań oraz wskazywać zakres pilnych uprawnień IT. Każdy pracownik zgłasza podejrzenie. Koordynator prowadzi sprawę i eskalację, lecz nie przejmuje wszystkich decyzji technicznych i prawnych.

Przykład: wykrycie incydentu poważnego o 8:10, uruchomienie procedury o 8:20, kontakt z kierownikiem o 8:45. Terminy KSC liczymy od 8:10. Brak obsady lub zwłoka w analizie nie uzasadniają sztucznego przesuwania momentu wykrycia.

Drzewo oceny: zdarzenie IT, incydent KSC i naruszenie ochrony danych

Zdarzenie może równocześnie wymagać obsługi IT, zgłoszenia KSC i oceny RODO. Awaria bez ataku także może być incydentem, a naruszenie danych może obejmować ich utratę, zmianę lub niedostępność. Podstawa: art. 2 KSC i art. 4 pkt 12 RODO.

Poniższe sześć pytań wyznacza kierunek działania, nie wydaje automatycznego werdyktu prawnego. Brak danych oznaczamy jako „do ustalenia” i przypisujemy zadanie weryfikacyjne.

PytanieJeśli takJeśli nie
1. Czy zdarzenie ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych?Uruchom ocenę incydentu KSC; przejdź do pytania 2 i równolegle do 4.Obsłuż zdarzenie IT i uzasadnij ocenę; niezależnie sprawdź pytanie 4.
2. Czy jednostka podlega właściwym obowiązkom KSC, a zdarzenie dotyczy zakresu objętego tymi obowiązkami?Przejdź do pytania 3, korzystając z ustalonej kwalifikacji jednostki.Sprawdź inne obowiązki i możliwość dobrowolnego zgłoszenia; kontynuuj obsługę.
3. Czy incydent spełnia właściwe kryteria i progi incydentu poważnego?Zapisz moment wykrycia i podstawę oceny; uruchom odpowiednią ścieżkę zgłoszenia.Zapisz uzasadnienie i termin ponownej oceny; nadal obsługuj incydent.
4. Czy naruszenie bezpieczeństwa doprowadziło do zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia lub dostępu do danych osobowych?Włącz IOD i administratora danych; przejdź do pytania 5.Zapisz ustalenia; ponów ocenę po nowych informacjach.
5. Czy naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych?Przygotuj zgłoszenie do Prezesa UODO zgodnie z art. 33 RODO; oceń pytanie 6.Udokumentuj, dlaczego wystąpienie ryzyka jest mało prawdopodobne.
6. Czy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób?Oceń zawiadomienie osób bez zbędnej zwłoki i wyjątki z art. 34 ust. 3 RODO.Udokumentuj brak podstaw do zawiadomienia osób na tym etapie.

Przy pytaniu 3 wskaż kryteria i obowiązujące progi właściwe dla sektora lub kategorii podmiotu — wewnętrzna etykieta „P1” ich nie zastępuje. Przy pytaniu 5 odpowiedź „nie” wymaga uzasadnionej oceny małego prawdopodobieństwa ryzyka, zgodnie z art. 33 ust. 1 RODO.

RODO ma własny zegar: administrator zgłasza naruszenie organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości do 72 godzin od jego stwierdzenia, chyba że zachodzi wyjątek dotyczący małego prawdopodobieństwa ryzyka. Podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki. Zgłoszenie do CSIRT nie zastępuje zgłoszenia do Prezesa UODO. IOD doradza; odpowiedzialność administratora nie przechodzi na IOD. Podstawa: art. 33–34 i art. 39 RODO.

Pierwsze 60 minut — karta T0, ograniczenie skutków i ochrona dowodów

Koordynator prowadzi równolegle ochronę usług, zapis ustaleń i ocenę obowiązków zgłoszeniowych. Realizując dziesięć pierwszych czynności, IT pilnie ocenia:

  • izolację zagrożonych urządzeń i ograniczenie połączeń;
  • ochronę repozytoriów kopii zapasowych przed usunięciem lub zaszyfrowaniem;
  • zabezpieczenie istotnych logów przed rotacją i nadpisaniem;
  • konta uprzywilejowane, system tożsamości, zdalny dostęp i aktywne sesje;
  • zachowanie konfiguracji urządzeń oraz usług chmurowych.

To obszary decyzji technicznych, nie polecenie automatycznego wyłączania usług lub wszystkich harmonogramów kopii. Każde działanie zapisujemy: co, kto, kiedy i z jakim skutkiem.

Zakaz „cichego sprzątania” oznacza, że nie wolno bez uzgodnienia kasować logów, reinstalować systemu, usuwać podejrzanych plików ani zamykać zgłoszenia tylko dlatego, że aplikacja znów działa. Pilne ograniczenie szkód może wyprzedzić pełne zabezpieczenie dowodów; uzasadnienie zapisujemy w karcie.

Restart może usunąć dane ulotne, a odcięcie systemu szpitalnego zagrozić świadczeniom. IT dobiera izolację z uwzględnieniem oceny właściciela usługi. Bezpieczeństwo ludzi ma pierwszeństwo.

Dla każdego zabezpieczonego materiału odnotuj źródło, czas pozyskania ze strefą czasową, osobę pozyskującą i miejsce przechowywania. Kopie dowodowe chroń przed modyfikacją i ogranicz dostęp; gdy jest to zasadne, utrwal sumy kontrolne i historię przekazań. Są to praktyki operacyjne, nie osobny formularz wymagany przez KSC. Dobre praktyki ogólne opisuje NIST SP 800-61 Rev. 3, a zabezpieczanie i dokumentowanie materiału cyfrowego — NIST SP 800-86.

Godzina 1–4 — klasyfikacja robocza i eskalacja

Koordynator uzgadnia z IT i właścicielem usługi wpływ zdarzenia, klasyfikację roboczą i potrzebne decyzje. Poniższy podział należy przyjąć w procedurze i uzupełnić nazwiskami; nie zmienia on odpowiedzialności ustawowej kierownika ani administratora danych.

Decyzja lub zadanieOdpowiedzialny operacyjnieZastępcaWymagany zapis lub dowód
Izolacja, zabezpieczenie dowodów, działania techniczneWyznaczony lider IT, w granicach upoważnieniaDyżurny IT z odpowiednimi uprawnieniamiZapis działania i skutków
Ocena wpływu i tryb zastępczy usługiWłaściciel usługi; kierownik przy decyzjach przekraczających upoważnienieUpoważniony zastępcaDecyzja o ograniczeniu lub kontynuacji usługi
Robocza kwalifikacja KSC i wybór ścieżki zgłoszeniaKoordynator na podstawie danych IT i właściciela usługi, ze wsparciem prawnym w razie potrzebyZastępca koordynatoraOcena z podstawą i czasem wykrycia
Decyzja o zgłoszeniu RODO i zawiadomieniu osóbAdministrator danych działający przez osobę uprawnioną; IOD doradzaOsoba upoważniona do działania za administratoraOcena ryzyka i decyzja z uzasadnieniem
Pilnowanie terminu i eskalacja braku wysyłkiWskazany właściciel zgłoszeniaImienny zastępca przejmujący zadanieData graniczna, stan przygotowania, potwierdzenie przejęcia
Faktyczne wysłanie zgłoszeniaOsoba mająca upoważnienie i dostęp do właściwego kanałuUżytkownik z przygotowanym dostępemTreść, odbiorca, czas i potwierdzenie wysyłki
Ocena i wykonanie obowiązku informowania użytkownikówWłaściciel usługi ocenia wpływ; osoba ds. komunikacji przygotowuje i przekazuje informację po uzgodnieniu z koordynatoremImiennie wskazani zastępcy obu rólOcena obowiązku, treść, grupa odbiorców, kanał i czas przekazania

W małej jednostce jedna osoba może pełnić kilka funkcji, ale każda musi mieć określony zakres i zastępstwo. Właściciel zgłoszenia pilnuje całego zadania, nawet gdy formularz wysyła ktoś inny.

Eskaluj niezwłocznie: do kierownika przy podejrzeniu incydentu poważnego, zagrożeniu ludzi lub istotnym zakłóceniu usługi; do IOD i administratora danych przy podejrzeniu naruszenia danych; do rzecznika przy skutkach widocznych dla użytkowników lub potrzebie komunikacji zewnętrznej. Właściciela usługi włącz przed decyzją ograniczającą jej działanie, o ile pilna ochrona ludzi i systemów na to pozwala.

Przekaż fakty, wpływ, najbliższy termin i potrzebną decyzję. Ustal przejście do zastępcy, np. po 10 minutach bez odpowiedzi; brak kontaktu nie blokuje działań objętych upoważnieniem ani zgłoszenia.

Sprawdź również, czy zdarzenie uruchamia obowiązki sektorowe, umowne, ubezpieczeniowe, wynikające z decyzji administracyjnych albo obowiązek zawiadomienia organów ścigania. Każdemu właściwemu obowiązkowi przypisz osobę, termin i potwierdzenie wykonania.

Ścieżka zgłoszenia — jak nie przegapić 24 i 72 godzin

Dyżurny powinien mieć pod ręką zatwierdzoną informację o statusie jednostki, podstawie kwalifikacji, obowiązującej ścieżce raportowania i właściwym CSIRT. Nie ustala się tego od zera podczas awarii.

WariantZadanie dla dyżuru
Podmiot kluczowy oraz podmiot ważny w modelu ogólnymPrzy incydencie poważnym przygotuj wczesne ostrzeżenie niezwłocznie, nie później niż w ciągu 24 godzin, oraz zgłoszenie niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Zaplanuj dalsze raportowanie.
Podmiot ważny będący podmiotem publicznym — art. 12cPrzy incydencie poważnym przygotuj zgłoszenie niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Nie uruchamiaj jako obowiązkowych: wczesnego ostrzeżenia, sprawozdania okresowego, sprawozdania z postępu obsługi i sprawozdania końcowego.

Art. 12c nie obejmuje automatycznie każdej JSFP ani każdego podmiotu należącego do samorządu. Wymaga statusu podmiotu ważnego będącego podmiotem publicznym w rozumieniu KSC. Nie wyłącza obsługi incydentu, współdziałania z właściwym CSIRT ani odpowiednich obowiązków informacyjnych wobec użytkowników. Nie wpływa też na RODO. Podstawa: art. 12c oraz art. 11 ust. 1 pkt 5 i ust. 2a–2b KSC.

Tabela nie obejmuje wszystkich wyjątków sektorowych. Dostawca usług zaufania ma także termin zgłoszenia incydentu poważnego do 24 godzin; wobec odpowiednich podmiotów sektora finansowego trzeba uwzględnić szczególne regulacje, w tym DORA. Podstawa: art. 11 ust. 1a i art. 8i KSC.

Dyżur od czwartej do siedemdziesiątej drugiej godziny

Punkty kontrolne służą sprawdzeniu postępu. Wymagane informacje przekazujemy niezwłocznie, zgodnie z regułami dyżuru.

Punkt kontrolnyCo ma być gotowe
Do końca 4. godziny działańWłaściciel zgłoszenia i zastępca, robocza kwalifikacja, zapis właściwych terminów jako konkretnych dat i godzin, sprawdzony dostęp do kanału zgłoszeniowego.
W toku pierwszej dobyW modelu ogólnym — wysłane wczesne ostrzeżenie w wymaganym czasie; we wszystkich właściwych wariantach — aktualizowana ocena wpływu i dane do zgłoszenia.
Po zmianie dyżuru i każdej istotnej zmianie sytuacjiPrzekazana karta, bieżący status zgłoszeń, brakujące informacje, decyzje i najbliższe terminy.
Przed upływem właściwych 72 godzinPotwierdzone przekazanie zgłoszenia incydentu poważnego oraz odrębna realizacja obowiązków RODO, jeśli mają zastosowanie.

Terminy liczymy w godzinach, także nocą i w weekend, od właściwego zdarzenia prawnego. Stosuj znaczniki ISO 8601 z offsetem, np. 2026-09-20T08:10:00+02:00. Przy zmianie czasu sprawdzaj rzeczywisty upływ godzin. Niekompletne informacje uzupełniamy podczas obsługi zgodnie z art. 12 ust. 5 KSC; ustalenie pełnej przyczyny technicznej nie jest warunkiem wysyłki.

Zgłoszenia wymagane przez art. 11 przekazuje się za pomocą systemu z art. 46 ust. 1 KSC — obecnie S46 Cyber Hub. Według oficjalnej instrukcji S46 system ustawia adresatów: właściwy CSIRT sektorowy i zespół poziomu krajowego; bez przypisanego CSIRT sektorowego — zespół poziomu krajowego. Sprawdź adresatów, szczególnie przy działalności w kilku sektorach.

Reguła przejściowa wyboru CSIRT. Przed dyżurem sprawdź, czy opublikowano komunikat o osiągnięciu zdolności operacyjnej przez właściwy CSIRT sektorowy. Do dnia wydania tego komunikatu zgłoszenia kieruje się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV; od dnia następującego po dniu opublikowania komunikatu — do właściwego CSIRT sektorowego. Reguł tych nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Podstawa: art. 42 ust. 2 i art. 44 ust. 1–3 nowelizacji.

Koordynator powinien utrzymywać aktualną kartę kwalifikacji jednostki z właściwym odbiorcą, źródłem i datą weryfikacji oraz datą przejścia na CSIRT sektorowy. Podczas incydentu dyżur porównuje adresatów ustawionych przez S46 z tą kartą; rozbieżność niezwłocznie wyjaśnia z właściwym CSIRT, pilnując terminu zgłoszenia.

Zapisanie formularza nie oznacza jego wysłania. Sprawdź wykonanie etapu „Wyślij zgłoszenie”. Zachowaj treść, czas, odbiorcę, identyfikator i potwierdzenie przekazania. Gdy S46 nie może zostać użyty, instrukcja przewiduje środek komunikacji wskazany przez właściwy CSIRT. Miej przygotowany kontakt awaryjny, odnotuj awarię i próby wysyłki, a następnie zachowaj dowód przekazania uzgodnioną drogą.

Komunikacja wewnętrzna — nie omawiaj reakcji na przejętej poczcie

Przy podejrzeniu przejęcia poczty nie omawiaj na niej planu reakcji z kierownikiem, IT, IOD ani dostawcą. Dotyczy to także komunikatora korzystającego z przejętej tożsamości lub urządzenia.

Użyj zatwierdzonego kanału awaryjnego z zaufanego urządzenia; rozmówców weryfikuj na numerach z listy kontaktów. Prywatna skrzynka nie powinna stawać się repozytorium logów i danych mieszkańców. Udostępniaj informacje według potrzeb, a pracownikom przekazuj konkretne polecenia:

Od [czas] nie korzystaj z [system]. Sprawy pilne obsługuj przez [tryb zastępczy]. Nie wykonuj samodzielnie restartów ani zmian konfiguracji. Objawy zgłaszaj pod [numer]. Kolejna informacja: [czas].

Komunikaty zewnętrzne uzgadnia wyznaczona osoba. Przywrócenie usługi nie uzasadnia zapewnienia, że dane są bezpieczne. Ograniczanie dostępu do informacji nie zwalnia z obowiązkowych zawiadomień.

Właściciel usługi i osoba ds. komunikacji sprawdzają obowiązki z art. 11 ust. 2a–2b KSC: informowanie użytkowników objętych poważnym cyberzagrożeniem o możliwych środkach zapobiegawczych oraz informowanie o incydencie poważnym niekorzystnie wpływającym na usługę. Informację o samym poważnym cyberzagrożeniu przekazuje się, jeżeli nie zwiększy to ryzyka dla bezpieczeństwa systemów informacyjnych. Ocenę i wykonanie zadania zapisują w karcie; art. 12c nie wyłącza tych obowiązków.

Dostawca — kiedy włączyć HIS, chmurę lub centrum usług wspólnych

Włącz dostawcę, gdy zdarzenie dotyczy jego usługi lub dostępu, potrzebujesz logów albo podejrzewasz wpływ na inne jednostki. Nie czekamy na dowód winy dostawcy.

PartnerPierwsze ustalenia operacyjne
Dostawca HIS, czyli szpitalnego systemu informacyjnegoKtóre funkcje są niedostępne, jaki jest wpływ na świadczenia, jak uruchomić uzgodniony tryb zastępczy i zabezpieczyć logi.
Dostawca chmury lub SaaSIdentyfikator organizacji i sprawy, objęte zasoby i konta, możliwość zabezpieczenia dzienników, zakres izolacji i przewidywana kolejna aktualizacja.
CUW lub wspólna obsługa ITKtóre jednostki mogą być dotknięte, kto wykonuje działania wspólne, kto kontaktuje się z kierownikami i kto przygotowuje zgłoszenie każdej właściwej jednostki.

Przekaż numer sprawy, objawy, czasy i wpływ. Określ potrzebne wsparcie, np. zabezpieczenie logów, izolację lub odtworzenie; uzyskaj numer zgłoszenia dostawcy i godzinę aktualizacji.

Dostęp serwisu ogranicz do niezbędnego zakresu i czasu, rejestrując działania. Przy podejrzeniu przejęcia jego konta zweryfikuj tożsamość i bezpieczny sposób współpracy. Jeśli wysyła zgłoszenie za jednostkę, sprawdź uprawnienia, zakres i potwierdzenie przekazania.

Szablon karty T0 operacyjnego — uruchomienia procedury

Karta jest dokumentem roboczym. Aktualizujemy ją z zachowaniem historii; wcześniejszych ocen nie nadpisujemy bez śladu. Dostęp ma zespół obsługi i osoby upoważnione.

PoleDo uzupełnienia
Numer sprawy / jednostka[…]
Autor karty / data i czas utworzenia[…]
Znaczniki czasuISO 8601 z offsetem, np. 2026-09-20T08:10:00+02:00
Pierwszy sygnałData, czas, źródło, kto odebrał: […]
Wykrycie incydentuData, czas, fakty uzasadniające ocenę: […]
Wykrycie incydentu poważnego — KSCData, czas, kryterium lub próg, źródło i uzasadnienie; albo „w ocenie”: […]
Stwierdzenie naruszenia — RODOData, czas, ustalenia; albo „w ocenie / nie dotyczy”: […]
T0 operacyjne — uruchomienie proceduryData, czas, osoba, podstawa upoważnienia: […]
Koordynator / zastępca / aktualny dyżur[…]
System, usługa, właściciel usługi[…]
Co wiemyPotwierdzone fakty ze wskazaniem źródeł: […]
Czego nie wiemyHipotezy, zadania weryfikacyjne i odpowiedzialni: […]
WpływUżytkownicy, ciągłość usługi, dane, inne jednostki, zagrożenie ludzi: […]
Ograniczenie skutkówCo, kto, kiedy, skutek uboczny i uzasadnienie: […]
DowodyMateriał, źródło, osoba zabezpieczająca, lokalizacja chronionego repozytorium: […]
PowiadomieniaKierownik, IOD, właściciel usługi, komunikacja, dostawca; czas i potwierdzenie: […]
Ścieżka prawnaModel ogólny / art. 12c / inny; podstawa i termin stosowania: […]
Terminy zgłoszeńKSC, RODO, inne obowiązki; podstawa czasowa → data i godzina; właściciel i zastępca: […]
Osoba wysyłająca / zastępcaUpoważnienie, dostęp do kanału, potwierdzenie gotowości: […]
Wysłane informacjeRodzaj, odbiorca, wersja, czas, identyfikator i potwierdzenie: […]
Informowanie użytkownikówOcena obowiązku, odpowiedzialni, treść, odbiorcy, kanał i czas: […]
Bezpieczny kanał współpracy[…]
Następny przeglądData i godzina — domyślnie za 2 godziny, wcześniej przy zmianie sytuacji: […]
Przekazanie dyżuruPrzekazujący, przejmujący, czas, otwarte zadania i potwierdzenie przejęcia: […]

W karcie umieszczamy odnośniki do chronionych materiałów, a nie hasła, tokeny czy niepotrzebne kopie danych osobowych. Dla sytuacji bez dostępu do systemów warto przygotować numerowane formularze papierowe i sposób ich późniejszego bezpiecznego włączenia do dokumentacji.

Szablon listy telefonów i kontaktów awaryjnych

Przygotuj kontrolowaną kopię offline dla upoważnionych osób. Wpisuj zweryfikowane kontakty dostępne również poza godzinami pracy.

Rola / podmiotOsoba lub dyżurTelefon podstawowyZastępca / telefon awaryjnyDostępność i sposób eskalacji
Kierownik[…][…][…][…]
Koordynator incydentu[…][…][…][…]
IT / SOC / dyżur techniczny[…][…][…][…]
IOD[…][…][…][…]
Właściciel kluczowej usługi[…][…][…][…]
Komunikacja / rzecznik[…][…][…][…]
Właściwy CSIRT[…][…][…]Oficjalny kanał zgłoszeń i tryb awaryjny: […]
HIS / dostawca aplikacji[…][…][…]Numer umowy, tryb pilny: […]
Chmura / hosting / operator[…][…][…]Konto klienta, portal awaryjny: […]
CUW / wspólna obsługa[…][…][…][…]
Osoba wysyłająca zgłoszenie w S46[…][…][…][…]

Podaj właściciela listy, wersję, datę weryfikacji i wynik testu połączeń. Aktualizuj po zmianach personelu, umów lub kanałów CSIRT. Testy zewnętrzne uzgadniaj; nie wysyłaj fikcyjnych incydentów bez uprzedzenia. Haseł i kodów odzyskiwania nie umieszczaj w liście — wymagają odrębnej procedury dostępu.

Po 72 godzinach — rejestr, dalsza obsługa i działania korygujące

Po odtworzeniu usługi sprawdź usunięcie przyczyny, kontrolę nad kontami i wykonanie obowiązków informacyjnych. Dopiero wtedy oceniaj możliwość zamknięcia sprawy.

W rejestrze pozostają: chronologia, kolejne klasyfikacje z uzasadnieniami, decyzje, wykonane działania, materiały dowodowe, treści zgłoszeń i potwierdzenia, komunikacja oraz osoba odpowiedzialna za dalszą obsługę. Dokumentujemy również uzasadnienie braku zgłoszenia, jeśli incydent nie podlegał obowiązkowemu raportowaniu. RODO wymaga dokumentowania naruszeń ochrony danych także wtedy, gdy nie zgłoszono ich organowi. Podstawa: art. 33 ust. 5 RODO.

W modelu ogólnym pilnuj dalszych raportów z art. 11 ust. 1 pkt 4b–4c i art. 12a–12b KSC. W ścieżce art. 12c pozostają własna dokumentacja, współpraca i uzupełnienia zgłoszenia; nie są one wyłączonym sprawozdaniem okresowym. Podstawa: art. 11 ust. 1 pkt 5, art. 12 ust. 5 i 7 oraz art. 12c KSC.

UstalenieDziałanie korygująceDowód skuteczności
Niedostępny jedyny użytkownik S46Przygotowanie zastępstwa i dostępuZastępca potrafi skorzystać z właściwej funkcji
Utracone logi wskutek rotacjiZmiana retencji i procedury zabezpieczeniaTest zachowania i odczytu wymaganych zapisów
Brak kontaktu z dostawcą w weekendZmiana organizacji wsparcia lub warunków umowyPotwierdzony test uzgodnionej ścieżki
Brak bezpiecznej komunikacjiPrzygotowanie niezależnego kanałuĆwiczenie przy niedostępnej poczcie i tożsamości firmowej

Zadaniom przypisz właściciela, termin i kryterium zamknięcia. Nieusunięte ryzyko przedstaw właściwej osobie decyzyjnej. Retencję materiałów ustal według przepisów, zasad archiwalnych i potrzeb dowodowych.

Przećwicz scenariusz: przejęta poczta, nieobecny kierownik i administrator. Zespół otwiera kartę, kontaktuje się z zastępcami i przygotowuje zgłoszenie na danych fikcyjnych. Ćwiczenie wspiera ocenę skuteczności systemu zarządzania bezpieczeństwem informacji (SZBI); nie zastępuje pozostałych wymagań art. 8 ani załącznika nr 4.

Podsumowanie

Dyżur jest gotowy, gdy wskazane osoby potrafią uruchomić procedurę bez poczty i bez obecności podstawowego administratora. Przetestuj kartę działań, zastępstwa, dostęp do zgłoszeń i przekazanie zmiany. Wynik ćwiczenia powinien pokazać konkretne braki do usunięcia.

Zobacz także


Źródła i podstawa prawna

  1. Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, w szczególności art. 2, art. 8, art. 11–12c, art. 13 i art. 16, z uwzględnieniem zmian z 2026 r. Tekst ujednolicony — Dz.U. 2026 poz. 20 oraz nowelizacja z 23 stycznia 2026 r. — Dz.U. 2026 poz. 252 , w tym art. 33 oraz art. 42–44 dotyczące rozwiązań przejściowych. Tekst jednolity ogłoszony w styczniu 2026 r. nie zawiera późniejszej nowelizacji.
  2. RODO — rozporządzenie (UE) 2016/679, art. 4 pkt 12, art. 33–34 oraz art. 39. Tekst w EUR-Lex .
  3. S46 Cyber Hub — oficjalna instrukcja zgłoszenia incydentu. Źródło informacji o adresatach, odrębnych etapach zapisu i wysyłki oraz kanale awaryjnym. Instrukcja na gov.pl .
  4. NIST SP 800-61 Rev. 3, kwiecień 2025 r. — Incident Response Recommendations and Considerations for Cybersecurity Risk Management. Materiał dobrych praktyk reagowania na incydenty, nie źródło polskich obowiązków prawnych. Publikacja NIST .
  5. NIST SP 800-86, sierpień 2006 r. — Guide to Integrating Forensic Techniques into Incident Response, zwłaszcza rozdz. 3.1.2–3.1.3: dokumentowanie pozyskania danych, historia przekazań i weryfikacja integralności. Źródło zasad pracy z materiałem cyfrowym, nie polskich obowiązków prawnych ani współczesnej listy zalecanych algorytmów kryptograficznych. Publikacja NIST .

Przedziały godzinowe, karta T0 i lista kontaktów są autorską propozycją organizacji pracy. Procedurę należy dopasować do kwalifikacji jednostki, właściwych progów incydentów poważnych, aktualnych kanałów zgłoszeń i organizacji jej usług.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy