Spis treści
Incydent cyberbezpieczeństwa może wykryć administrator, pracownik helpdesku, dostawca, użytkownik albo system monitorujący. Z punktu widzenia ustawy o krajowym systemie cyberbezpieczeństwa (KSC) najważniejsze jest to, aby informacja szybko trafiła do właściwych osób, została zarejestrowana, oceniona i – jeżeli zdarzenie spełnia ustawowe kryteria – zgłoszona.
W docelowym modelu KSC terminy są liczone w godzinach. W ogólnym reżimie podmiot przekazuje wczesne ostrzeżenie do 24 godzin, a następnie zgłoszenie incydentu poważnego do 72 godzin od jego wykrycia. To nie jest jednak jeden schemat dla wszystkich: podmiot ważny będący podmiotem publicznym korzysta z uproszczenia, dostawcy usług zaufania mają szczególny termin 24 godzin, a część sektora finansowego podlega DORA.
Uwaga na okres przejściowy i starsze materiały
Artykuł opisuje przede wszystkim docelowy model zgłaszania wynikający ze znowelizowanej KSC. Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania za kluczowe albo ważne, mają zasadniczo 12 miesięcy – do 3 kwietnia 2027 r. – na rozpoczęcie realizacji obowiązków rozdziału 3. Byli operatorzy usług kluczowych mają 6 miesięcy na rozpoczęcie raportowania według nowych art. 11–12b, zasadniczo do 3 października 2026 r.
Starsze artykuły, prezentacje, procedury i wzory mogą zawierać nieaktualne progi incydentów albo terminy przejściowe. Przed użyciem należy sprawdzić datę materiału, aktualny tekst KSC, obowiązujące przepisy wykonawcze i status konkretnego podmiotu.
Który incydent podlega zgłoszeniu?
KSC definiuje incydent jako zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Incydent poważny to incydent, który powoduje lub może spowodować:
- poważne obniżenie jakości albo przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub ważny;
- straty finansowe dla tego podmiotu;
- poważną szkodę materialną albo niematerialną dla innych osób lub podmiotów.
KSC rozróżnia też incydent krytyczny, ale tej kwalifikacji dokonuje właściwy CSIRT MON, CSIRT NASK albo CSIRT GOV, a nie sam zgłaszający podmiot.
Praktyczna sekwencja wygląda więc następująco:
zdarzenie → incydent → ocena progów → incydent poważny → obowiązek raportowania
Każdy incydent wymaga obsługi, lecz obowiązkowe raportowanie z art. 11 dotyczy incydentu poważnego. Jego ocenę przeprowadza się według progów właściwych dla sektora lub kategorii podmiotu, uwzględniających między innymi liczbę użytkowników, czas oddziaływania i zasięg geograficzny.
Dla określonych dostawców cyfrowych progi wynikają bezpośrednio z rozporządzenia wykonawczego Komisji (UE) 2024/2690. Pozostałe podmioty muszą sprawdzić właściwe krajowe przepisy wykonawcze. Procedura powinna wskazywać nie tylko same wartości, lecz także ich źródło, właściciela aktualizacji oraz dane potrzebne do klasyfikacji.
Kalendarz raportowania – dwa podstawowe modele
| Etap | Ogólny model podmiotu kluczowego lub ważnego | Podmiot ważny będący podmiotem publicznym |
|---|---|---|
| Obsługa i klasyfikacja każdego incydentu | tak | tak |
| Wczesne ostrzeżenie | do 24 godzin | nie |
| Zgłoszenie incydentu poważnego | do 72 godzin | do 72 godzin |
| Sprawozdanie okresowe na wniosek CSIRT | tak | nie |
| Sprawozdanie z postępów | gdy obsługa nie zakończyła się przed terminem sprawozdania końcowego | nie |
| Sprawozdanie końcowe | co do zasady do miesiąca od zgłoszenia | nie |
| Informowanie użytkowników przy niekorzystnym wpływie na usługę | tak | tak |
Art. 12c wyłącza dla podmiotu ważnego będącego podmiotem publicznym wczesne ostrzeżenie, sprawozdanie okresowe, sprawozdanie z postępów i sprawozdanie końcowe. Nie wyłącza zgłoszenia incydentu poważnego w terminie 72 godzin.
24 godziny – wczesne ostrzeżenie
W ogólnym modelu wczesne ostrzeżenie przekazuje się niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego. Ma ono charakter wstępny i obejmuje informacje znane na tym etapie, w tym moment wystąpienia i wykrycia, dane kontaktowe, możliwe bezprawne działanie lub działanie w złej wierze oraz możliwy wpływ transgraniczny.
72 godziny – zgłoszenie incydentu poważnego
Zgłoszenie przekazuje się niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Obejmuje ono między innymi wpływ na usługę, liczbę użytkowników, zasięg geograficzny, wpływ na inne podmioty, przyczyny i przebieg, prawdopodobne skutki oraz działania zapobiegawcze i naprawcze.
Nie należy czekać na kompletną analizę techniczną. Podmiot przekazuje informacje, które zna w chwili zgłoszenia, a następnie je uzupełnia. Trwająca analiza logów, brak pełnej wiedzy o wektorze ataku czy niezakończone odtwarzanie usług nie uzasadniają przekroczenia terminu.
Dalsze raporty
W modelu ogólnym zgłoszenie 72-godzinne nie zamyka procesu raportowania. Właściwy CSIRT może zażądać sprawozdania okresowego. Co do zasady podmiot przekazuje sprawozdanie końcowe w terminie miesiąca od zgłoszenia.
Sprawozdanie z postępów składa się tylko wtedy, gdy obsługa incydentu nie zakończyła się przed terminem przewidzianym na sprawozdanie końcowe. Po zakończeniu obsługi przekazuje się sprawozdanie końcowe na zasadach wynikających z art. 12b. Nie należy więc opisywać sprawozdania z postępów jako automatycznego etapu każdego incydentu.
Dostawcy usług zaufania – dwa terminy 24-godzinne
Dostawca usług zaufania podlega szczególnej regule. Przekazuje:
- wczesne ostrzeżenie nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego;
- zgłoszenie incydentu poważnego również nie później niż w ciągu 24 godzin od wykrycia, a nie w ogólnym terminie 72 godzin.
Skrócenie terminu zgłoszenia nie oznacza rezygnacji z następnych etapów. Dalsze raporty – w tym sprawozdanie okresowe na żądanie, a zależnie od przebiegu obsługi sprawozdanie z postępów i sprawozdanie końcowe – co do zasady nadal obowiązują.
Odrębnie należy ocenić podmioty z sektorów bankowości i infrastruktury rynków finansowych objęte DORA. Art. 8i KSC wyłącza wobec nich zasadniczą część krajowego reżimu zgłaszania incydentów poważnych. Przed zastosowaniem schematu 24/72 trzeba zatem sprawdzić regulacje sektorowe.
Kiedy zaczyna biec termin?
Według wyjaśnień Ministerstwa Cyfryzacji moment wykrycia to chwila, w której podmiot uzyskał informację o zdarzeniu kwalifikującym się jako incydent. Źródłem może być własny monitoring albo wiadomość od dostawcy. Z tego względu umowy z dostawcami powinny wymagać niezwłocznego przekazania informacji o zdarzeniach dotyczących świadczonej usługi.
Surowy alert techniczny nie zawsze oznacza wykrycie incydentu: może być błędnym alarmem albo zdarzeniem bez wpływu na bezpieczeństwo systemu. Procedura nie może jednak pozwalać na sztuczne przesuwanie momentu wykrycia przez zwłokę w analizie alertu.
W rejestrze warto zapisać co najmniej:
- czas pojawienia się alertu lub otrzymania pierwszej informacji;
- czas ustalenia, że zdarzenie kwalifikuje się jako incydent;
- czas ustalenia, że incydent spełnia kryteria incydentu poważnego;
- czasy przekazania kolejnych raportów oraz ich potwierdzenia.
S46, kanał awaryjny i właściwy CSIRT
Wczesne ostrzeżenie, zgłoszenie oraz dalsze sprawozdania przekazuje się za pomocą systemu teleinformatycznego S46. Podmiot powinien wcześniej zapewnić dostęp, uprawnienia, zastępstwo użytkownika, osoby przygotowujące dane oraz osobę faktycznie wysyłającą formularz.
Awaria S46 nie zawiesza terminu. Zgodnie z art. 31 KSC zespoły CSIRT określają alternatywny sposób przekazywania informacji i zgłoszeń, gdy systemu nie można użyć. Procedura powinna wskazywać, gdzie sprawdzić aktualny kanał awaryjny i kto okresowo weryfikuje tę informację. Nie warto utrwalać jednego adresu e-mail, jeśli właściwy CSIRT może go zmienić.
Do którego CSIRT wysłać zgłoszenie?
Docelowo art. 11 wskazuje właściwy CSIRT sektorowy, ale w okresie przejściowym trzeba uwzględnić art. 44 ustawy nowelizującej. Do czasu ogłoszenia osiągnięcia przez właściwy CSIRT sektorowy zdolności operacyjnej incydenty zgłasza się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV.
Przejście do CSIRT sektorowego następuje od dnia po publikacji komunikatu o osiągnięciu zdolności operacyjnej. Mechanizmu tego nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Procedura powinna więc zawierać regułę: przed wysłaniem sprawdź aktualnie właściwy CSIRT.
Odpowiedzialność kierownika i podział ról
Kierownik nie musi osobiście analizować logów ani wysyłać formularza S46. Art. 8c przypisuje mu jednak odpowiedzialność za wykonywanie przez podmiot obowiązków obejmujących między innymi art. 9–12b, a art. 8d wymaga przydzielenia zadań i nadzorowania ich realizacji.
| Rola | Przykładowe zadanie |
|---|---|
| Pracownik / helpdesk | niezwłoczne przekazanie informacji o zdarzeniu |
| IT / dostawca | analiza techniczna, zabezpieczenie dowodów i ograniczenie skutków |
| Koordynator incydentu | prowadzenie procesu i kontrola terminów |
| Właściciel usługi | ocena wpływu na usługę i użytkowników |
| Osoba klasyfikująca | porównanie incydentu z aktualnymi progami |
| Użytkownik S46 | wysłanie raportu i zachowanie potwierdzenia |
| Osoba kontaktowa KSC | komunikacja z podmiotami KSC |
| Prawnik / IOD | analiza obowiązków równoległych, w tym RODO |
| Kierownik | nadzór, zasoby, decyzje i eskalacja |
To przykładowy, a nie ustawowy katalog. Osoba kontaktowa KSC, administrator S46, osoba klasyfikująca i osoba wysyłająca zgłoszenie nie muszą być tą samą osobą. Muszą natomiast znać swoje zadania, zastępstwa i wewnętrzne terminy.
Obieg informacji w jednostce
- Wykrycie. Pracownik, monitoring, administrator, użytkownik lub dostawca przekazuje informację; rejestrowane są czas i źródło.
- Weryfikacja. Wyznaczona osoba rozstrzyga, czy zdarzenie jest incydentem, i otwiera jego rejestr.
- Analiza wpływu. IT ustala zakres techniczny i działania ograniczające, a właściciel usługi ocenia wpływ na usługę, użytkowników i inne podmioty.
- Klasyfikacja. Dane porównuje się z aktualnymi progami właściwymi dla podmiotu.
- Raportowanie. Wyznaczona osoba wysyła właściwy raport przez S46 albo aktualnym kanałem awaryjnym.
- Obsługa. Jednostka usuwa skutki, zabezpiecza dowody, współpracuje z CSIRT, aktualizuje dane i realizuje pozostałe obowiązki informacyjne.
- Zamknięcie. Ustala przyczyny, nieskuteczne zabezpieczenia, działania naprawcze, właścicieli i terminy.
Ustawowe 24 albo 72 godziny nie powinny być wewnętrznym czasem reakcji. Lokalna eskalacja musi nastąpić znacznie wcześniej, aby pozostał czas na ocenę, zebranie danych, akceptację operacyjną i wysłanie raportu.
Wspólna obsługa i art. 16h
Jeżeli obowiązki podmiotu publicznego wykonuje jednostka wyznaczona w trybie art. 16e, podmiot obsługiwany nadal musi zapewnić lokalne wykrywanie oraz szybkie przekazywanie danych. Kierownik jednostki wyznaczonej może na podstawie art. 16g określić terminy przekazywania informacji potrzebnych do wykonania art. 11 i 12.
Zgodnie z art. 16h jednostka wyznaczona zgłasza incydent w imieniu podmiotu publicznego. Nie jest to jedynie fakultatywna możliwość „dokonywania zgłoszenia”. Procedura wspólnej obsługi powinna jednoznacznie pokazywać ciąg:
wykrycie w podmiocie obsługiwanym → lokalna eskalacja → jednostka wyznaczona → klasyfikacja → zgłoszenie
Wspólna obsługa nie zwalnia jednostki obsługiwanej z utrzymania sprawnego lokalnego obiegu informacji.
Zgłoszenie do CSIRT to nie wszystko
Jeżeli incydent poważny ma niekorzystny wpływ na świadczenie usług, podmiot informuje również użytkowników. Ten sam stan faktyczny może wymagać analizy pod kątem KSC, RODO, przepisów sektorowych, zawiadomienia organów ścigania, warunków umownych i komunikacji kryzysowej. Formularz S46 nie zastępuje automatycznie tych obowiązków.
Kary stosowane od 3 kwietnia 2028 r.
Art. 73a KSC przewiduje możliwość osobistego ukarania kierownika za określone naruszenia obowiązków związanych między innymi z obsługą i raportowaniem incydentów. Zgodnie z art. 35 ustawy nowelizującej nowe kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b stosuje się od 3 kwietnia 2028 r.
Odroczenie stosowania kar nie przesuwa terminów wykonania samych obowiązków. Gotowość organizacyjną, dostęp do S46, procedurę klasyfikacji oraz zastępstwa należy przygotować zgodnie z terminami właściwymi dla podmiotu.
Checklista gotowości
| Pytanie kontrolne | Tak / nie |
|---|---|
| Czy ustalono status podmiotu i termin rozpoczęcia obowiązków? | |
| Czy wskazano aktualne źródło progów incydentu poważnego? | |
| Czy procedura odróżnia alert, incydent i incydent poważny? | |
| Czy rejestrowany jest moment pierwszej informacji, wykrycia i klasyfikacji? | |
| Czy ustalono właściwy model raportowania, także dla dostawcy usług zaufania? | |
| Czy procedura prawidłowo opisuje warunek sprawozdania z postępów? | |
| Czy zweryfikowano aktualnie właściwy CSIRT? | |
| Czy działają dostęp do S46, uprawnienia i zastępstwo? | |
| Czy wiadomo, gdzie znaleźć aktualny kanał awaryjny? | |
| Czy dostawcy muszą niezwłocznie informować jednostkę o incydentach? | |
| Czy właściciele usług wiedzą, jakie dane przekazać do klasyfikacji? | |
| Czy wspólna obsługa jednoznacznie przypisuje zgłoszenie jednostce wyznaczonej? | |
| Czy przeanalizowano obowiązki równoległe, w tym RODO? | |
| Czy po incydencie przeprowadza się analizę przyczyn i działań naprawczych? |
Podsumowanie
Raportowania KSC nie można sprowadzić do hasła „każdy cyberincydent zgłoś w S46 w 72 godziny”. Najpierw trzeba ustalić, czy zdarzenie jest incydentem, czy spełnia kryteria incydentu poważnego, jaki model stosuje podmiot, czy obowiązuje wyjątek sektorowy oraz który CSIRT jest aktualnie właściwy.
W modelu ogólnym obowiązują wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin i dalsze raportowanie. Podmiot ważny będący podmiotem publicznym zasadniczo przekazuje zgłoszenie do 72 godzin bez dalszych raportów z art. 12c. Dostawca usług zaufania przekazuje zarówno wczesne ostrzeżenie, jak i zgłoszenie w terminie do 24 godzin, a dalsze raporty co do zasady pozostają wymagane.
Działający obieg powinien wyglądać tak:
informacja → weryfikacja → incydent → ocena wpływu → klasyfikacja → właściwy CSIRT → raport w S46 → obsługa → działania naprawcze
Zobacz także
- Kalendarz KSC dla JSFP: Wykaz, S46 i wdrożenie obowiązków
- Odpowiedzialność kierownika podmiotu kluczowego lub ważnego
- Kto odpowiada za KSC w jednostce? Macierz RACI+N
- Wpis do Wykazu KSC i dostęp do S46
- Plan wdrożenia KSC w JSFP do 3 kwietnia 2027 r.
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – tekst jednolity: Dz.U. z 2026 r. poz. 20, z późn. zm.; tekst ujednolicony – w szczególności art. 8c–8i, 11–13, 16g–16h i 31.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252 – w szczególności art. 32–35 i art. 44.
- Q&A „Nowelizacja KSC” – Ministerstwo Cyfryzacji, aktualizacja z czerwca 2026 r. – w szczególności część dotycząca obsługi i zgłaszania incydentów.
- Ministerstwo Cyfryzacji – obowiązki podmiotów kluczowych i ważnych.
- Ministerstwo Cyfryzacji – najważniejsze terminy nowelizacji KSC.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) – w szczególności art. 23.
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 – progi i wymagania dotyczące wskazanych kategorii podmiotów.
Tekst ujednolicony ma charakter informacyjny. Podstawowymi źródłami prawa są akty ogłoszone w Dzienniku Ustaw oraz ustawy zmieniające. Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy.
Zastrzeżenie: Artykuł ma charakter informacyjny. Obowiązki dotyczące konkretnego incydentu należy ustalać z uwzględnieniem statusu podmiotu, sektora, przepisów przejściowych i szczególnych, aktualnych progów, właściwości CSIRT oraz modelu wspólnego wykonywania obowiązków.