Poradnik NIS2
Zgłaszanie incydentów poważnych według ustawy o KSC
Incydent poważny zgłasza się etapami przez system S46. Pierwszy termin to 24 godziny od wykrycia. Dopóki CSIRT sektorowe nie osiągną zdolności operacyjnej, zgłoszenia trafiają do CSIRT NASK, CSIRT GOV lub CSIRT MON.
Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
Kiedy incydent jest poważny
Incydent to zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Zgłaszać trzeba incydenty poważne. Według wyjaśnień Ministerstwa Cyfryzacji to taki incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi, straty finansowe dla podmiotu albo szkodę materialną lub niematerialną u innych osób.
Progi uznania incydentu za poważny ma określić Rada Ministrów w rozporządzeniu według sektorów, biorąc pod uwagę liczbę użytkowników, czas oddziaływania, zasięg geograficzny i czynniki sektorowe (art. 11 ust. 4 ustawy o KSC). Na dzień aktualizacji tej strony nowe rozporządzenie było na etapie projektu. Dla dostawców usług DNS, rejestrów TLD, chmury, centrów danych, sieci CDN, usług zarządzanych, platform cyfrowych i usług zaufania progi określa już rozporządzenie wykonawcze Komisji (UE) 2024/2690.
Etapy i terminy
Terminy liczą się od momentu wykrycia incydentu poważnego. Ministerstwo wyjaśnia, że to chwila, w której podmiot uzyskał informacje o zdarzeniu kwalifikującym się jako incydent, z własnego monitoringu albo od dostawcy usługi.
Wczesne ostrzeżenie: do 24 godzin
Niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia (art. 11 ust. 1 pkt 4). Zawiera dane podmiotu i osób kontaktowych, moment wystąpienia i wykrycia, czas trwania, ocenę, czy incydent wywołało działanie bezprawne, i informację o wpływie na inne państwa UE (art. 12 ust. 1).
Zgłoszenie: do 72 godzin
Niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia (art. 11 ust. 1 pkt 4a). Opisuje wpływ na usługę, liczbę użytkowników, zasięg geograficzny, przyczyny i przebieg oraz podjęte działania zapobiegawcze i naprawcze (art. 12 ust. 3).
Sprawozdanie okresowe: na wniosek
Przekazuje się je, gdy wystąpi o nie właściwy CSIRT (art. 11 ust. 1 pkt 4b).
Sprawozdanie końcowe: do miesiąca
Nie później niż w ciągu miesiąca od zgłoszenia (art. 11 ust. 1 pkt 4c). Zawiera szczegółowy opis, prawdopodobną przyczynę, zastosowane środki i skutki transgraniczne (art. 12a). Jeśli obsługa trwa dłużej, w tym terminie składa się sprawozdanie z postępu, a końcowe w ciągu miesiąca od zakończenia obsługi (art. 12b).
Dostawca usług zaufania zgłasza incydent poważny w ciągu 24 godzin od wykrycia (art. 11 ust. 1a). Podmioty ważne będące podmiotami publicznymi przekazują tylko zgłoszenie, bez wczesnego ostrzeżenia i sprawozdań (art. 12c). Dotychczasowi operatorzy usług kluczowych musieli przejść na nowe zasady zgłaszania w ciągu 6 miesięcy od wejścia w życie nowelizacji, czyli najpóźniej 3 października 2026 r. (art. 33 ust. 4 ustawy nowelizującej).
Do kogo i jak
Docelowym adresatem jest właściwy CSIRT sektorowy (art. 11 ust. 1). Organy właściwe muszą ustanowić CSIRT sektorowe w ciągu 18 miesięcy od wejścia w życie nowelizacji (art. 42 ustawy nowelizującej). Do czasu ogłoszenia, że CSIRT sektorowy osiągnął zdolność operacyjną, podmioty zgłaszają incydenty do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV (art. 44 ust. 1 ustawy nowelizującej). Dla większości firm właściwy jest CSIRT NASK, czyli CERT Polska (art. 26 ust. 6 pkt 1 lit. j).
Wczesne ostrzeżenie, zgłoszenie i sprawozdania przekazuje się przez system teleinformatyczny S46 (art. 11 ust. 2). Według Ministerstwa jedno zgłoszenie w S46 wystarcza także wtedy, gdy incydent dotyczy usług w kilku sektorach. Dostęp do S46 trzeba uzyskać wcześniej. Instrukcję i formularz zawiera strona System S46: uzyskaj dostęp. Po wczesnym ostrzeżeniu można poprosić o wytyczne lub wsparcie techniczne, które CSIRT przekazuje w ciągu 24 godzin (art. 12 ust. 2).
Tajemnice przedsiębiorstwa
Jeśli to konieczne do zadań CSIRT, podmiot przekazuje w zgłoszeniu także informacje stanowiące tajemnice prawnie chronione, w tym tajemnicę przedsiębiorstwa, i oznacza je (art. 12 ust. 6 i 8). Zgłasza się to, co jest wiadome w chwili zgłoszenia, i uzupełnia w trakcie obsługi (art. 12 ust. 5). Lepiej zgłosić niepełne dane w terminie niż pełne po terminie.
Informowanie użytkowników
Jeżeli incydent poważny ma niekorzystny wpływ na świadczenie usług, podmiot informuje o nim użytkowników (art. 11 ust. 2b). Przy poważnym cyberzagrożeniu informuje użytkowników, na których może ono wpłynąć, o możliwych środkach zapobiegawczych (art. 11 ust. 2a). Niezależnie od tego incydent może wymagać zgłoszenia naruszenia ochrony danych osobowych do Prezesa UODO na podstawie art. 33 RODO, w ciągu 72 godzin.
Jak przygotować ścieżkę zgłoszeń
- Spisać kryteria incydentu poważnego dla własnych usług i aktualizować je po wydaniu rozporządzenia o progach.
- Wyznaczyć osoby, które oceniają incydent, zgłaszają go i składają wyjaśnienia, z zastępstwami na noce i weekendy.
- Założyć konta w S46 dla tych osób przed pierwszym incydentem.
- W umowach z dostawcami zapisać obowiązek niezwłocznego informowania o incydentach.
- Raz w roku przećwiczyć wczesne ostrzeżenie w ćwiczeniu sztabowym.
Czy ścieżka zgłoszeń działa, sprawdza NIS2-Scoring w obszarze wpisu do wykazu i zgłaszania incydentów.
Najczęstsze pytania
Od kiedy liczy się 24 godziny?
Od momentu wykrycia incydentu poważnego (art. 11 ust. 1 pkt 4 ustawy o KSC), czyli od chwili, gdy podmiot uzyskał informacje o zdarzeniu kwalifikującym się jako incydent.
Do którego CSIRT zgłaszać, jeśli nie ma jeszcze CSIRT sektorowego?
Do właściwego CSIRT MON, CSIRT NASK lub CSIRT GOV (art. 44 ust. 1 ustawy nowelizującej). Dla większości przedsiębiorców właściwy jest CSIRT NASK. Zgłoszenie składa się przez system S46.
Czy mogę zgłaszać dobrowolnie inne incydenty?
Tak. Art. 13 ustawy o KSC pozwala przekazywać informacje o innych incydentach, cyberzagrożeniach, podatnościach i potencjalnych zdarzeniach, także przez S46.
Czy incydenty w automatyce przemysłowej też się zgłasza?
Tak. Według Ministerstwa Cyfryzacji definicja systemu informacyjnego obejmuje systemy automatyki przemysłowej, a incydenty poważne w tych systemach podlegają zgłoszeniu.