Baza wiedzy · Organizacja

Zgłaszanie incydentów w KSC – terminy, odpowiedzialność i obieg informacji w jednostce

Jak od wykrycia i klasyfikacji przejść do właściwego CSIRT, S46 i raportowania w terminach 24 oraz 72 godzin.

Spis treści
  1. Okres przejściowy
  2. Który incydent podlega zgłoszeniu?
  3. Kalendarz raportowania
  4. Dostawcy usług zaufania
  5. Moment wykrycia
  6. S46 i właściwy CSIRT
  7. Odpowiedzialność i role
  8. Obieg informacji
  9. Wspólna obsługa
  10. Kary od 3 kwietnia 2028 r.
  11. Checklista
  12. Podstawy prawne i źródła

Incydent cyberbezpieczeństwa może wykryć administrator, pracownik helpdesku, dostawca, użytkownik albo system monitorujący. Z punktu widzenia ustawy o krajowym systemie cyberbezpieczeństwa (KSC) najważniejsze jest to, aby informacja szybko trafiła do właściwych osób, została zarejestrowana, oceniona i – jeżeli zdarzenie spełnia ustawowe kryteria – zgłoszona.

W docelowym modelu KSC terminy są liczone w godzinach. W ogólnym reżimie podmiot przekazuje wczesne ostrzeżenie do 24 godzin, a następnie zgłoszenie incydentu poważnego do 72 godzin od jego wykrycia. To nie jest jednak jeden schemat dla wszystkich: podmiot ważny będący podmiotem publicznym korzysta z uproszczenia, dostawcy usług zaufania mają szczególny termin 24 godzin, a część sektora finansowego podlega DORA.

Uwaga na okres przejściowy i starsze materiały

Artykuł opisuje przede wszystkim docelowy model zgłaszania wynikający ze znowelizowanej KSC. Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania za kluczowe albo ważne, mają zasadniczo 12 miesięcy – do 3 kwietnia 2027 r. – na rozpoczęcie realizacji obowiązków rozdziału 3. Byli operatorzy usług kluczowych mają 6 miesięcy na rozpoczęcie raportowania według nowych art. 11–12b, zasadniczo do 3 października 2026 r.

Starsze artykuły, prezentacje, procedury i wzory mogą zawierać nieaktualne progi incydentów albo terminy przejściowe. Przed użyciem należy sprawdzić datę materiału, aktualny tekst KSC, obowiązujące przepisy wykonawcze i status konkretnego podmiotu.

Który incydent podlega zgłoszeniu?

KSC definiuje incydent jako zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Incydent poważny to incydent, który powoduje lub może spowodować:

  • poważne obniżenie jakości albo przerwanie ciągłości świadczenia usługi przez podmiot kluczowy lub ważny;
  • straty finansowe dla tego podmiotu;
  • poważną szkodę materialną albo niematerialną dla innych osób lub podmiotów.

KSC rozróżnia też incydent krytyczny, ale tej kwalifikacji dokonuje właściwy CSIRT MON, CSIRT NASK albo CSIRT GOV, a nie sam zgłaszający podmiot.

Praktyczna sekwencja wygląda więc następująco:

zdarzenie → incydent → ocena progów → incydent poważny → obowiązek raportowania

Każdy incydent wymaga obsługi, lecz obowiązkowe raportowanie z art. 11 dotyczy incydentu poważnego. Jego ocenę przeprowadza się według progów właściwych dla sektora lub kategorii podmiotu, uwzględniających między innymi liczbę użytkowników, czas oddziaływania i zasięg geograficzny.

Dla określonych dostawców cyfrowych progi wynikają bezpośrednio z rozporządzenia wykonawczego Komisji (UE) 2024/2690. Pozostałe podmioty muszą sprawdzić właściwe krajowe przepisy wykonawcze. Procedura powinna wskazywać nie tylko same wartości, lecz także ich źródło, właściciela aktualizacji oraz dane potrzebne do klasyfikacji.

Kalendarz raportowania – dwa podstawowe modele

EtapOgólny model podmiotu kluczowego lub ważnegoPodmiot ważny będący podmiotem publicznym
Obsługa i klasyfikacja każdego incydentutaktak
Wczesne ostrzeżeniedo 24 godzinnie
Zgłoszenie incydentu poważnegodo 72 godzindo 72 godzin
Sprawozdanie okresowe na wniosek CSIRTtaknie
Sprawozdanie z postępówgdy obsługa nie zakończyła się przed terminem sprawozdania końcowegonie
Sprawozdanie końcoweco do zasady do miesiąca od zgłoszenianie
Informowanie użytkowników przy niekorzystnym wpływie na usługętaktak

Art. 12c wyłącza dla podmiotu ważnego będącego podmiotem publicznym wczesne ostrzeżenie, sprawozdanie okresowe, sprawozdanie z postępów i sprawozdanie końcowe. Nie wyłącza zgłoszenia incydentu poważnego w terminie 72 godzin.

24 godziny – wczesne ostrzeżenie

W ogólnym modelu wczesne ostrzeżenie przekazuje się niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego. Ma ono charakter wstępny i obejmuje informacje znane na tym etapie, w tym moment wystąpienia i wykrycia, dane kontaktowe, możliwe bezprawne działanie lub działanie w złej wierze oraz możliwy wpływ transgraniczny.

72 godziny – zgłoszenie incydentu poważnego

Zgłoszenie przekazuje się niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia. Obejmuje ono między innymi wpływ na usługę, liczbę użytkowników, zasięg geograficzny, wpływ na inne podmioty, przyczyny i przebieg, prawdopodobne skutki oraz działania zapobiegawcze i naprawcze.

Nie należy czekać na kompletną analizę techniczną. Podmiot przekazuje informacje, które zna w chwili zgłoszenia, a następnie je uzupełnia. Trwająca analiza logów, brak pełnej wiedzy o wektorze ataku czy niezakończone odtwarzanie usług nie uzasadniają przekroczenia terminu.

Dalsze raporty

W modelu ogólnym zgłoszenie 72-godzinne nie zamyka procesu raportowania. Właściwy CSIRT może zażądać sprawozdania okresowego. Co do zasady podmiot przekazuje sprawozdanie końcowe w terminie miesiąca od zgłoszenia.

Sprawozdanie z postępów składa się tylko wtedy, gdy obsługa incydentu nie zakończyła się przed terminem przewidzianym na sprawozdanie końcowe. Po zakończeniu obsługi przekazuje się sprawozdanie końcowe na zasadach wynikających z art. 12b. Nie należy więc opisywać sprawozdania z postępów jako automatycznego etapu każdego incydentu.

Dostawcy usług zaufania – dwa terminy 24-godzinne

Dostawca usług zaufania podlega szczególnej regule. Przekazuje:

  • wczesne ostrzeżenie nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego;
  • zgłoszenie incydentu poważnego również nie później niż w ciągu 24 godzin od wykrycia, a nie w ogólnym terminie 72 godzin.

Skrócenie terminu zgłoszenia nie oznacza rezygnacji z następnych etapów. Dalsze raporty – w tym sprawozdanie okresowe na żądanie, a zależnie od przebiegu obsługi sprawozdanie z postępów i sprawozdanie końcowe – co do zasady nadal obowiązują.

Odrębnie należy ocenić podmioty z sektorów bankowości i infrastruktury rynków finansowych objęte DORA. Art. 8i KSC wyłącza wobec nich zasadniczą część krajowego reżimu zgłaszania incydentów poważnych. Przed zastosowaniem schematu 24/72 trzeba zatem sprawdzić regulacje sektorowe.

Kiedy zaczyna biec termin?

Według wyjaśnień Ministerstwa Cyfryzacji moment wykrycia to chwila, w której podmiot uzyskał informację o zdarzeniu kwalifikującym się jako incydent. Źródłem może być własny monitoring albo wiadomość od dostawcy. Z tego względu umowy z dostawcami powinny wymagać niezwłocznego przekazania informacji o zdarzeniach dotyczących świadczonej usługi.

Surowy alert techniczny nie zawsze oznacza wykrycie incydentu: może być błędnym alarmem albo zdarzeniem bez wpływu na bezpieczeństwo systemu. Procedura nie może jednak pozwalać na sztuczne przesuwanie momentu wykrycia przez zwłokę w analizie alertu.

W rejestrze warto zapisać co najmniej:

  • czas pojawienia się alertu lub otrzymania pierwszej informacji;
  • czas ustalenia, że zdarzenie kwalifikuje się jako incydent;
  • czas ustalenia, że incydent spełnia kryteria incydentu poważnego;
  • czasy przekazania kolejnych raportów oraz ich potwierdzenia.

S46, kanał awaryjny i właściwy CSIRT

Wczesne ostrzeżenie, zgłoszenie oraz dalsze sprawozdania przekazuje się za pomocą systemu teleinformatycznego S46. Podmiot powinien wcześniej zapewnić dostęp, uprawnienia, zastępstwo użytkownika, osoby przygotowujące dane oraz osobę faktycznie wysyłającą formularz.

Awaria S46 nie zawiesza terminu. Zgodnie z art. 31 KSC zespoły CSIRT określają alternatywny sposób przekazywania informacji i zgłoszeń, gdy systemu nie można użyć. Procedura powinna wskazywać, gdzie sprawdzić aktualny kanał awaryjny i kto okresowo weryfikuje tę informację. Nie warto utrwalać jednego adresu e-mail, jeśli właściwy CSIRT może go zmienić.

Do którego CSIRT wysłać zgłoszenie?

Docelowo art. 11 wskazuje właściwy CSIRT sektorowy, ale w okresie przejściowym trzeba uwzględnić art. 44 ustawy nowelizującej. Do czasu ogłoszenia osiągnięcia przez właściwy CSIRT sektorowy zdolności operacyjnej incydenty zgłasza się do właściwego CSIRT MON, CSIRT NASK albo CSIRT GOV.

Przejście do CSIRT sektorowego następuje od dnia po publikacji komunikatu o osiągnięciu zdolności operacyjnej. Mechanizmu tego nie stosuje się, jeżeli sektorowy zespół cyberbezpieczeństwa dla danego sektora został powołany przed 2025 r. Procedura powinna więc zawierać regułę: przed wysłaniem sprawdź aktualnie właściwy CSIRT.

Odpowiedzialność kierownika i podział ról

Kierownik nie musi osobiście analizować logów ani wysyłać formularza S46. Art. 8c przypisuje mu jednak odpowiedzialność za wykonywanie przez podmiot obowiązków obejmujących między innymi art. 9–12b, a art. 8d wymaga przydzielenia zadań i nadzorowania ich realizacji.

RolaPrzykładowe zadanie
Pracownik / helpdeskniezwłoczne przekazanie informacji o zdarzeniu
IT / dostawcaanaliza techniczna, zabezpieczenie dowodów i ograniczenie skutków
Koordynator incydentuprowadzenie procesu i kontrola terminów
Właściciel usługiocena wpływu na usługę i użytkowników
Osoba klasyfikującaporównanie incydentu z aktualnymi progami
Użytkownik S46wysłanie raportu i zachowanie potwierdzenia
Osoba kontaktowa KSCkomunikacja z podmiotami KSC
Prawnik / IODanaliza obowiązków równoległych, w tym RODO
Kierowniknadzór, zasoby, decyzje i eskalacja

To przykładowy, a nie ustawowy katalog. Osoba kontaktowa KSC, administrator S46, osoba klasyfikująca i osoba wysyłająca zgłoszenie nie muszą być tą samą osobą. Muszą natomiast znać swoje zadania, zastępstwa i wewnętrzne terminy.

Obieg informacji w jednostce

  1. Wykrycie. Pracownik, monitoring, administrator, użytkownik lub dostawca przekazuje informację; rejestrowane są czas i źródło.
  2. Weryfikacja. Wyznaczona osoba rozstrzyga, czy zdarzenie jest incydentem, i otwiera jego rejestr.
  3. Analiza wpływu. IT ustala zakres techniczny i działania ograniczające, a właściciel usługi ocenia wpływ na usługę, użytkowników i inne podmioty.
  4. Klasyfikacja. Dane porównuje się z aktualnymi progami właściwymi dla podmiotu.
  5. Raportowanie. Wyznaczona osoba wysyła właściwy raport przez S46 albo aktualnym kanałem awaryjnym.
  6. Obsługa. Jednostka usuwa skutki, zabezpiecza dowody, współpracuje z CSIRT, aktualizuje dane i realizuje pozostałe obowiązki informacyjne.
  7. Zamknięcie. Ustala przyczyny, nieskuteczne zabezpieczenia, działania naprawcze, właścicieli i terminy.

Ustawowe 24 albo 72 godziny nie powinny być wewnętrznym czasem reakcji. Lokalna eskalacja musi nastąpić znacznie wcześniej, aby pozostał czas na ocenę, zebranie danych, akceptację operacyjną i wysłanie raportu.

Wspólna obsługa i art. 16h

Jeżeli obowiązki podmiotu publicznego wykonuje jednostka wyznaczona w trybie art. 16e, podmiot obsługiwany nadal musi zapewnić lokalne wykrywanie oraz szybkie przekazywanie danych. Kierownik jednostki wyznaczonej może na podstawie art. 16g określić terminy przekazywania informacji potrzebnych do wykonania art. 11 i 12.

Zgodnie z art. 16h jednostka wyznaczona zgłasza incydent w imieniu podmiotu publicznego. Nie jest to jedynie fakultatywna możliwość „dokonywania zgłoszenia”. Procedura wspólnej obsługi powinna jednoznacznie pokazywać ciąg:

wykrycie w podmiocie obsługiwanym → lokalna eskalacja → jednostka wyznaczona → klasyfikacja → zgłoszenie

Wspólna obsługa nie zwalnia jednostki obsługiwanej z utrzymania sprawnego lokalnego obiegu informacji.

Zgłoszenie do CSIRT to nie wszystko

Jeżeli incydent poważny ma niekorzystny wpływ na świadczenie usług, podmiot informuje również użytkowników. Ten sam stan faktyczny może wymagać analizy pod kątem KSC, RODO, przepisów sektorowych, zawiadomienia organów ścigania, warunków umownych i komunikacji kryzysowej. Formularz S46 nie zastępuje automatycznie tych obowiązków.

Kary stosowane od 3 kwietnia 2028 r.

Art. 73a KSC przewiduje możliwość osobistego ukarania kierownika za określone naruszenia obowiązków związanych między innymi z obsługą i raportowaniem incydentów. Zgodnie z art. 35 ustawy nowelizującej nowe kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b stosuje się od 3 kwietnia 2028 r.

Odroczenie stosowania kar nie przesuwa terminów wykonania samych obowiązków. Gotowość organizacyjną, dostęp do S46, procedurę klasyfikacji oraz zastępstwa należy przygotować zgodnie z terminami właściwymi dla podmiotu.

Checklista gotowości

Pytanie kontrolneTak / nie
Czy ustalono status podmiotu i termin rozpoczęcia obowiązków?
Czy wskazano aktualne źródło progów incydentu poważnego?
Czy procedura odróżnia alert, incydent i incydent poważny?
Czy rejestrowany jest moment pierwszej informacji, wykrycia i klasyfikacji?
Czy ustalono właściwy model raportowania, także dla dostawcy usług zaufania?
Czy procedura prawidłowo opisuje warunek sprawozdania z postępów?
Czy zweryfikowano aktualnie właściwy CSIRT?
Czy działają dostęp do S46, uprawnienia i zastępstwo?
Czy wiadomo, gdzie znaleźć aktualny kanał awaryjny?
Czy dostawcy muszą niezwłocznie informować jednostkę o incydentach?
Czy właściciele usług wiedzą, jakie dane przekazać do klasyfikacji?
Czy wspólna obsługa jednoznacznie przypisuje zgłoszenie jednostce wyznaczonej?
Czy przeanalizowano obowiązki równoległe, w tym RODO?
Czy po incydencie przeprowadza się analizę przyczyn i działań naprawczych?

Podsumowanie

Raportowania KSC nie można sprowadzić do hasła „każdy cyberincydent zgłoś w S46 w 72 godziny”. Najpierw trzeba ustalić, czy zdarzenie jest incydentem, czy spełnia kryteria incydentu poważnego, jaki model stosuje podmiot, czy obowiązuje wyjątek sektorowy oraz który CSIRT jest aktualnie właściwy.

W modelu ogólnym obowiązują wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin i dalsze raportowanie. Podmiot ważny będący podmiotem publicznym zasadniczo przekazuje zgłoszenie do 72 godzin bez dalszych raportów z art. 12c. Dostawca usług zaufania przekazuje zarówno wczesne ostrzeżenie, jak i zgłoszenie w terminie do 24 godzin, a dalsze raporty co do zasady pozostają wymagane.

Działający obieg powinien wyglądać tak:

informacja → weryfikacja → incydent → ocena wpływu → klasyfikacja → właściwy CSIRT → raport w S46 → obsługa → działania naprawcze

Zobacz także


Podstawy prawne i źródła

Tekst ujednolicony ma charakter informacyjny. Podstawowymi źródłami prawa są akty ogłoszone w Dzienniku Ustaw oraz ustawy zmieniające. Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy.

Zastrzeżenie: Artykuł ma charakter informacyjny. Obowiązki dotyczące konkretnego incydentu należy ustalać z uwzględnieniem statusu podmiotu, sektora, przepisów przejściowych i szczególnych, aktualnych progów, właściwości CSIRT oraz modelu wspólnego wykonywania obowiązków.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy