25 wrz

Czy każdy incydent cyberbezpieczeństwa trzeba zgłosić?

Pracownik zgłasza, że nie może zalogować się do systemu. Informatyk podejrzewa awarię, ale w logach widzi też nietypowe próby dostępu. Po godzinie usługa znów działa. Czy sprawę można zamknąć jako krótką przerwę techniczną? A może był to incydent, który trzeba zgłosić?

Takiej decyzji nie warto podejmować wyłącznie na podstawie tego, jak szybko udało się przywrócić system. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa incydentem jest zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych. Liczy się więc również możliwy skutek, nawet jeśli na początku nie znamy jeszcze pełnego zakresu zdarzenia.

Najpierw ustalmy, co się wydarzyło

Przy pierwszej ocenie sprawdziłabym, czy zdarzenie wpłynęło na dostępność usługi lub danych, ich integralność, autentyczność albo poufność. Niedostępność systemu jest zwykle widoczna od razu. Nieuprawniona zmiana danych lub skopiowanie ich przez osobę trzecią może wyjść na jaw znacznie później.

Warto odnotować godzinę wykrycia, system i usługę, których dotyczy zdarzenie, oraz to, co już wiemy i czego jeszcze nie udało się potwierdzić. Odpowiedź „nie ustalono” jest uczciwsza niż „nie”, wpisane tylko dlatego, że brakuje dowodów. Do oceny trzeba wrócić, gdy pojawią się nowe informacje.

Kiedy incydent jest poważny?

Ustawa wiąże tę kwalifikację między innymi z poważnym obniżeniem jakości lub przerwaniem ciągłości świadczenia usługi przez podmiot kluczowy albo ważny, stratami finansowymi tego podmiotu oraz poważną szkodą materialną lub niematerialną dla innych osób i podmiotów. Także tutaj należy brać pod uwagę skutki, które incydent może spowodować.

Dowiedz się więcej: Czy każdy incydent cyberbezpieczeństwa trzeba zgłosić?

W praktyce oznacza to konieczność zadania kilku pytań:

  • Jak ważna jest dotknięta usługa i czy nadal można ją świadczyć?
  • Ilu użytkowników dotyczy zdarzenie i jak długo trwa lub może potrwać zakłócenie?
  • Czy skutki obejmują inne podmioty lub większy obszar?
  • Czy mogło dojść do ujawnienia, zmiany albo utraty danych?
  • Jakie straty ponosi organizacja i jakie szkody mogą ponieść inni?

Następnie trzeba sprawdzić obowiązujące progi prawne właściwe dla danego sektora, podmiotu i usługi. Własna skala ocen może pomóc ustalić priorytet pracy zespołu, ale nie zastępuje kwalifikacji wymaganej przepisami. Jeśli próg prawny został spełniony, niski wynik w wewnętrznej punktacji nie zmienia incydentu poważnego w zwykły.

Ma to znaczenie również dla terminów. KSC przewiduje wczesne ostrzeżenie o incydencie poważnym niezwłocznie, najpóźniej w ciągu 24 godzin od wykrycia, a następnie zgłoszenie incydentu niezwłocznie, najpóźniej w ciągu 72 godzin. Dla dostawców usług zaufania ustawa przewiduje szczególny termin zgłoszenia. Dlatego ocenę trzeba rozpocząć od razu, a nie dopiero po zakończeniu wszystkich prac technicznych.

Formularz do wykorzystania w organizacji

Przygotowałam formularz oceny i klasyfikacji incydentu cyberbezpieczeństwa, który możecie wykorzystać u siebie. Prowadzi on od wstępnej oceny zdarzenia przez weryfikację progów prawnych do oceny jego dotkliwości i decyzji o dalszych działaniach.

Formularz pozwala także zapisać, czego jeszcze nie ustalono, kiedy należy ponowić ocenę oraz czy zdarzenie wymaga osobnej analizy jako naruszenie ochrony danych osobowych. To ważne, bo kwalifikacja incydentu może się zmienić wraz z nowymi ustaleniami.


Nazywam się Sylwia Czub-Kiełczewska, jestem ekspertką ds. ochrony danych osobowych oraz certyfikowaną audytorką wewnętrzną ISO 27001 /TISAX. Pomagam organizacjom wdrożyć skuteczne systemy bezpieczeństwa informacji, przeprowadzam audyty zgodności z RODO / ISO27001. Jestem skuteczna, bo stosuję indywidualne podejście, oparte na zrozumieniu klienta oraz jego działalności. Potrzebujesz wsparcia? Napisz do mnie



Zapraszam na moje (bardzo praktyczne i konkretne) szkolenia!

We wpisie wykorzystano zdjęcie z serwisu Pixabay.com.


Data aktualizacji: 25 września 2026