Zgłoszenie incydentu¶
Incydent to zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Uwzględnienie zdarzeń, które jeszcze nie wywołały szkody, pozwala odpowiednio wcześnie rozpocząć obsługę incydentu, zidentyfikować słabości organizacji i zapobiec poważniejszym skutkom.
Zgłaszaj wszystkie niepokojące zdarzenia
Zgłaszaj także niewyjaśnione awarie, nawet jeżeli początkowo nic nie wskazuje na cyberatak albo nie ma prawnego obowiązku ich zgłoszenia. W grudniu 2025 r. zatrzymanie procesu w polskiej elektrociepłowni uznano początkowo za możliwy skutek błędu popełnionego podczas prac utrzymaniowych. Analiza CERT Polska wykazała jednak, że był to cyberatak, który spowodował krótkotrwałą przerwę w produkcji energii elektrycznej i ciepła.
Kogo dotyczy obowiązek zgłaszania incydentów¶
Obowiązek zgłaszania incydentów na zasadach opisanych w tym artykule dotyczy podmiotów kluczowych i podmiotów ważnych. Wynika on ze spełnienia warunków uznania za taki podmiot, a nie z samego wpisu do Wykazu KSC. Więcej informacji na temat identyfikacji podmiotów kluczowych i podmiotów ważnych można znaleźć w FAQ na stronie cyber.gov.pl.
Podmioty z sektora bankowości i infrastruktury rynków finansowych zgłaszają poważne incydenty związane z ICT na zasadach określonych w rozporządzeniu DORA.
Zgłoszenia osób fizycznych i pozostałych podmiotów
Incydent można dobrowolnie zgłosić do CERT Polska przez formularz incydent.cert.pl.
Podejrzaną wiadomość SMS należy przekazać w niezmienionej formie na numer 8080.
Okres dostosowawczy
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Podmioty, które w tym dniu spełniały warunki uznania za podmiot kluczowy lub podmiot ważny, powinny rozpocząć realizację obowiązków opisanych w tym artykule i korzystanie z Systemu S46 najpóźniej 3 kwietnia 2027 r. Oczekiwanie z wpisem do Wykazu KSC nie wydłuża tego terminu.
Dotychczasowi operatorzy usług kluczowych mają krótszy termin – powinni rozpocząć zgłaszanie incydentów poważnych na nowych zasadach najpóźniej 3 października 2026 r.
Jeżeli podmiot zaczął spełniać warunki uznania za podmiot kluczowy lub podmiot ważny po 3 kwietnia 2026 r., termin 12 miesięcy liczy się od dnia spełnienia tych warunków.
Jakie incydenty podlegają zgłoszeniu¶
Podmioty kluczowe i podmioty ważne mają obowiązek zarządzać każdym incydentem, jednak obowiązkowemu zgłoszeniu podlegają jedynie incydenty poważne.
Zgłaszaj wszystkie incydenty
Zachęcamy do zgłaszania również incydentów, które nie spełniają kryteriów incydentu poważnego. Przekazane informacje pomagają zespołom CSIRT łączyć powiązane zdarzenia, rozpoznawać nowe zagrożenia i skuteczniej wspierać inne podmioty.
Incydent poważny to incydent, który powoduje lub może spowodować co najmniej jeden z następujących skutków:
- poważne obniżenie jakości lub przerwanie ciągłości usługi świadczonej przez podmiot kluczowy lub podmiot ważny;
- straty finansowe dla tego podmiotu;
- poważną szkodę materialną lub niematerialną dla innych osób albo podmiotów.
Przy kwalifikacji trzeba uwzględnić progi określone dla danego sektora. Dla części sektorów wynikają one z rozporządzenia wykonawczego Komisji Europejskiej. Progi dla pozostałych sektorów mają zostać określone w rozporządzeniu Rady Ministrów.
Incydenty mogą zostać również zaklasyfikowane przez właściwy CSIRT jako:
- incydent krytyczny – powodujący znaczną szkodę między innymi dla bezpieczeństwa lub porządku publicznego, działania instytucji publicznych, praw i wolności obywatelskich albo życia i zdrowia ludzi;
- incydent w cyberbezpieczeństwie na dużą skalę – przekraczający możliwości reagowania państwa lub mający poważny wpływ na inne państwo członkowskie Unii Europejskiej.
Incydenty w systemach automatyki przemysłowej
Systemy automatyki przemysłowej również są systemami informacyjnymi. Incydent dotyczący OT podlega takim samym zasadom oceny i zgłaszania jak incydent w pozostałych systemach organizacji.
Moment wykrycia incydentu¶
Terminy zgłoszeń liczy się od momentu wykrycia incydentu. Jest to chwila, w której podmiot uzyskał informacje o zdarzeniu kwalifikującym się jako incydent – na przykład w wyniku własnego monitoringu, zgłoszenia użytkownika albo informacji przekazanej przez dostawcę usługi.
Moment wykrycia zapisz w dokumentacji incydentu wraz ze źródłem informacji. Umowy z dostawcami powinny zobowiązywać ich do niezwłocznego informowania o incydentach związanych ze świadczonymi usługami.
Etapy zgłaszania incydentu poważnego¶
Zgłoszenie incydentu poważnego nie jest pojedynczą wiadomością, lecz procesem uzupełnianym wraz z postępem obsługi.
| Etap | Termin | Cel |
|---|---|---|
| Wczesne ostrzeżenie | Nie później niż 24 godziny od wykrycia | Przekazanie podstawowych informacji umożliwiających rozpoczęcie współpracy z właściwym CSIRT |
| Zgłoszenie incydentu poważnego | Niezwłocznie, nie później niż 72 godziny od wykrycia | Opisanie wpływu, przebiegu, prawdopodobnych skutków oraz podjętych działań |
| Sprawozdanie okresowe | Na wniosek właściwego CSIRT sektorowego | Przedstawienie aktualnego stanu obsługi incydentu |
| Sprawozdanie końcowe | Nie później niż miesiąc od zgłoszenia | Podsumowanie incydentu, jego przyczyn, skutków i zastosowanych środków |
Jeżeli obsługa incydentu nie zakończyła się w ciągu miesiąca od zgłoszenia, należy przekazać sprawozdanie z postępu. Sprawozdanie końcowe przekazuje się wtedy w terminie miesiąca od zakończenia obsługi incydentu.
Uproszczone obowiązki części podmiotów publicznych
Podmioty publiczne będące podmiotami ważnymi zgłaszają incydent poważny, ale nie przekazują wczesnego ostrzeżenia ani sprawozdania okresowego, sprawozdania z postępu i sprawozdania końcowego.
Co zawiera wczesne ostrzeżenie¶
We wczesnym ostrzeżeniu przekaż:
- dane umożliwiające identyfikację podmiotu zgłaszającego;
- imię, nazwisko, służbowy numer telefonu i adres e-mail osoby dokonującej zgłoszenia;
- dane osoby uprawnionej do składania wyjaśnień, jeżeli jest to inna osoba;
- moment wystąpienia i wykrycia incydentu oraz czas jego trwania;
- informację, czy incydent mógł wynikać z działania bezprawnego lub działania w złej wierze, jeżeli można to ocenić;
- informację, czy incydent może dotyczyć innych państw członkowskich Unii Europejskiej.
Co zawiera zgłoszenie incydentu poważnego¶
Zgłoszenie przekazywane w ciągu 72 godzin rozwija informacje ze wczesnego ostrzeżenia. Powinno zawierać:
- wskazanie usług, na które incydent miał wpływ;
- szacunkową liczbę użytkowników dotkniętych incydentem;
- zasięg geograficzny zdarzenia;
- wpływ na usługi świadczone przez inne podmioty;
- opis przyczyn, przebiegu oraz prawdopodobnych skutków dla systemów i usług;
- znane oznaki naruszenia integralności systemu, w tym wskaźniki kompromitacji;
- informacje o podjętych działaniach zapobiegawczych i naprawczych;
- aktualizację informacji przekazanych we wczesnym ostrzeżeniu.
Nie czekaj na zebranie wszystkich informacji
Przekaż dane dostępne w chwili zgłoszenia. Brakujące informacje uzupełniaj później, w trakcie obsługi incydentu.
Jak przekazać zgłoszenie¶
CSIRT sektorowe w okresie przejściowym
Organy właściwe do spraw cyberbezpieczeństwa mają czas na ustanowienie CSIRT sektorowych do 3 października 2027 r. Do czasu ogłoszenia, że właściwy CSIRT sektorowy osiągnął zdolność operacyjną, zgłoszenie obsłuży właściwy CSIRT poziomu krajowego – CSIRT NASK, CSIRT GOV albo CSIRT MON. Po uruchomieniu CSIRT sektorowego zgłoszenie należy skierować do niego.
Incydenty poważne zgłasza się za pomocą Systemu S46.
Jeżeli podmiot nie ma dostępu do S46 albo system jest niedostępny, powinien skorzystać z zastępczego sposobu przekazania zgłoszenia określonego przez właściwy CSIRT. Informacje o zgłaszaniu incydentów do zespołów CSIRT poziomu krajowego znajdują się na stronach:
Jeżeli zgłoszenie trafi do niewłaściwego zespołu, CSIRT sektorowe i CSIRT poziomu krajowego przekażą je zgodnie z właściwością.
Jeżeli ten sam incydent wpływa na usługi świadczone przez podmiot w kilku sektorach, wystarczy jedno zgłoszenie w S46. Właściwe zespoły CSIRT mają obowiązek wzajemnie poinformować się o incydencie.
Instrukcję zgłoszenia za pomocą systemu S46 opisano w artykule Zgłaszanie incydentu z użyciem Systemu S46.
Informacje niejawne
System S46 nie służy do przekazywania informacji niejawnych. Takie informacje należy przesłać za pomocą systemu posiadającego odpowiednią akredytację bezpieczeństwa teleinformatycznego albo inną drogą przewidzianą w przepisach o ochronie informacji niejawnych.
Dobrowolne przekazywanie informacji¶
Do zespołów CSIRT można dobrowolnie przekazywać również informacje, które nie podlegają obowiązkowemu zgłoszeniu, w tym informacje o:
- innych incydentach i potencjalnych zdarzeniach dla cyberbezpieczeństwa;
- cyberzagrożeniach;
- podatnościach;
- wynikach szacowania ryzyka;
- technologiach wykorzystywanych przez organizację.
Podmioty kluczowe i podmioty ważne mogą przekazywać takie informacje za pomocą Systemu S46. Pozostali zgłaszający mogą skorzystać z formularza incydent.cert.pl.
Informacje objęte tajemnicą prawnie chronioną¶
W zgłoszeniu możesz przekazać zespołowi CSIRT także informacje objęte tajemnicą prawnie chronioną, w tym tajemnicą przedsiębiorstwa. Nie należy ich pomijać, jeżeli są potrzebne do prawidłowej oceny incydentu i udzielenia pomocy.
- Jeżeli reprezentujesz podmiot kluczowy lub podmiot ważny, na podstawie art. 12 ust. 6–8 uoKSC masz obowiązek przekazać takie informacje we wczesnym ostrzeżeniu lub zgłoszeniu incydentu poważnego, gdy są niezbędne do realizacji zadań właściwego CSIRT. CSIRT może również zwrócić się do ciebie o uzupełnienie zgłoszenia o potrzebne informacje.
- Jeżeli jako podmiot kluczowy lub podmiot ważny dobrowolnie przekazujesz informacje o innym incydencie, cyberzagrożeniu, podatności lub innym zdarzeniu wymienionym w art. 13 uoKSC, możesz zawrzeć w nich informacje objęte tajemnicą prawnie chronioną.
- Jeżeli nie reprezentujesz podmiotu kluczowego ani podmiotu ważnego, na podstawie art. 30 uoKSC możesz przekazać CSIRT NASK w zgłoszeniu informacje objęte tajemnicą prawnie chronioną, w tym tajemnicą przedsiębiorstwa.
W każdym z tych przypadków wyraźnie oznacz, które informacje są objęte tajemnicą prawnie chronioną.
Na podstawie art. 40 uoKSC zespoły CSIRT mogą przetwarzać otrzymane informacje objęte tajemnicą prawnie chronioną, gdy jest to konieczne do realizacji ich ustawowych zadań. Mają obowiązek zachować je w tajemnicy.
Informowanie użytkowników¶
Jeżeli incydent poważny ma niekorzystny wpływ na świadczenie usług, podmiot kluczowy lub podmiot ważny ma obowiązek poinformować użytkowników tych usług. Niekorzystny wpływ obejmuje sytuacje powodujące straty po stronie użytkowników, dotyczące na przykład ich czasu, pieniędzy lub zdrowia.
Wysłanie zgłoszenia nie kończy obsługi incydentu. Podmiot nadal współdziała z właściwym CSIRT, podejmuje działania naprawcze i aktualizuje przekazane informacje.
Ostatnia aktualizacja artykułu: 2026-09-02.