# Zgłoszenie incydentu do CSIRT — jakie terminy obowiązują i co musi zawierać

> Obowiązek zgłoszenia poważnego incydentu nie jest pojedynczym pismem, lecz kaskadą trzech dokumentów o rosnącej szczegółowości. Wyjaśniamy, co zawiera każdy z nich, od którego momentu biegnie termin i które elementy trzeba mieć gotowe, zanim zegar w ogóle ruszy.

**Źródło:** https://algorsec.pl/baza-wiedzy/zgloszenie-incydentu-csirt-terminy-i-tresc  
**Aktualizacja:** 2026-08-22  
**Język:** pl-PL  
**Wydawca:** AlgorSec (ALGORCOMP sp. z o.o.)

---

- Kategoria: NIS2
- Format: Poradnik
- Poziom: Podstawowy
- Czas czytania: 16 min
- Opublikowano: 2026-08-22

## Odpowiedź w skrócie

Poważny incydent zgłasza się w trzech etapach o rosnącej szczegółowości. Wczesne ostrzeżenie należy przekazać bez zbędnej zwłoki, najpóźniej w ciągu 24 godzin od powzięcia wiedzy o incydencie. Właściwe zgłoszenie z wstępną oceną dotkliwości i skutków trafia do zespołu CSIRT najpóźniej w ciągu 72 godzin. Sprawozdanie końcowe, zawierające opis przyczyny źródłowej i zastosowanych środków, składa się nie później niż miesiąc po przekazaniu zgłoszenia. Terminy biegną od momentu powzięcia wiedzy o incydencie, a nie od jego zakończenia ani od ustalenia przyczyny.

## Kluczowe fakty

- Wczesne ostrzeżenie: bez zbędnej zwłoki, najpóźniej 24 godziny od powzięcia wiedzy o poważnym incydencie.
- Zgłoszenie właściwe: najpóźniej 72 godziny od powzięcia wiedzy, z wstępną oceną dotkliwości i skutków.
- Sprawozdanie końcowe: najpóźniej miesiąc od przekazania zgłoszenia właściwego.
- Termin biegnie od powzięcia wiedzy o incydencie — nie od jego opanowania i nie od ustalenia przyczyny.
- Zgłoszenie do zespołu CSIRT i zgłoszenie naruszenia ochrony danych osobowych to dwa odrębne obowiązki wobec dwóch różnych organów.
- Podmioty finansowe prowadzą własną ścieżkę raportowania wynikającą z rozporządzenia DORA.

## Dlaczego to termin, a nie sam incydent, decyduje o skali problemu

Organizacje przygotowują się zwykle na techniczną stronę incydentu: odtworzenie danych, przywrócenie usługi, ustalenie zasięgu. Obowiązek sprawozdawczy pojawia się w ich planach dopiero na końcu, choć w praktyce jego termin upływa jako pierwszy. Wczesne ostrzeżenie trzeba przekazać w chwili, gdy zespół techniczny wciąż ustala, co się właściwie stało.

Rozbieżność między tymi dwoma rytmami jest źródłem większości uchybień. Nie wynikają one z lekceważenia przepisu, lecz z założenia, że najpierw ustala się fakty, a potem informuje organ. Regulacja przyjmuje odwrotną kolejność: najpierw sygnał, potem ustalenia.

Konsekwencja tego uchybienia jest niewspółmierna do jego przyczyny. Incydent obsłużony sprawnie, lecz zgłoszony po terminie, w dokumentacji nadzorczej wygląda tak samo jak incydent zatajony. Organ ocenia dowód wykonania obowiązku, a nie sprawność działań technicznych.

Z perspektywy kierownictwa jest to więc przede wszystkim kwestia procesu decyzyjnego, a nie zdolności technicznych. Organizacja dysponująca skromnymi zasobami, lecz jasno przypisaną odpowiedzialnością i gotowym szablonem, dochowa terminu bez trudu. Organizacja z rozbudowanym zespołem, w której nikt nie ma mandatu do wysłania pierwszego pisma, terminu nie dochowa mimo posiadanych środków.

## Co uznaje się za poważny incydent

Obowiązek zgłoszenia nie dotyczy każdego zdarzenia bezpieczeństwa. Uruchamia go dopiero incydent poważny, a jego definicja opiera się na skutkach, nie na technicznym przebiegu. Znaczenie ma to, co zdarzenie spowodowało lub może spowodować, a nie sposób, w jaki do niego doszło.

Dyrektywa (UE) 2022/2555 wskazuje dwie przesłanki. Pierwsza dotyczy samego podmiotu: incydent spowodował lub może spowodować dotkliwe zakłócenie operacyjne świadczonych usług albo straty finansowe. Druga dotyczy otoczenia: incydent wpłynął lub może wpłynąć na inne osoby fizyczne lub prawne, powodując znaczne szkody majątkowe lub niemajątkowe.

Obie przesłanki zawierają zwrot o możliwości wystąpienia skutku. Oznacza to, że obowiązek powstaje również wtedy, gdy szkoda ostatecznie nie nastąpiła, a zdarzenie mogło ją wywołać. Czekanie na potwierdzenie realnej szkody jest jednym z częstszych powodów przekroczenia terminu.

W praktyce oznacza to konieczność ustalenia progów jeszcze przed wystąpieniem zdarzenia. Progi opisuje się w kategoriach zrozumiałych dla organizacji: czas niedostępności usługi, liczba dotkniętych odbiorców, rodzaj przetwarzanych danych, wpływ na zobowiązania umowne. Ocena prowadzona bez takich punktów odniesienia zamienia się w dyskusję o wrażeniach, prowadzoną akurat wtedy, gdy nikt nie ma na nią czasu.

Progi warto ustalić wspólnie z właścicielami procesów, a nie wyłącznie w obszarze technicznym. To oni potrafią powiedzieć, po ilu godzinach niedostępności systemu zatrzymuje się produkcja albo przestaje działać obsługa klienta — i to ich ocena, a nie ocena administratora, odpowiada kryterium dotkliwego zakłócenia z przepisu.

- Kryterium jest skutek dla usługi i dla odbiorców, nie technika ataku.
- Potencjalny skutek wystarcza — nie trzeba czekać na materializację szkody.
- Klasyfikację przeprowadza się na podstawie wcześniej ustalonych progów, nie ad hoc w trakcie zdarzenia.
- Decyzję o klasyfikacji i jej uzasadnienie trzeba udokumentować, bo podlega ona późniejszej ocenie.

## Kaskada trzech zgłoszeń: 24 godziny, 72 godziny, miesiąc

Sprawozdawczość incydentowa ma budowę kaskadową. Zamiast jednego dokumentu składanego po zakończeniu sprawy powstają trzy, o rosnącej szczegółowości i malejącej presji czasu. Konstrukcja ta odpowiada realiom obsługi incydentu, w której wiedza narasta stopniowo.

Pierwszy dokument to wczesne ostrzeżenie, przekazywane bez zbędnej zwłoki i najpóźniej w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie. Drugi to zgłoszenie właściwe, składane najpóźniej w ciągu 72 godzin. Trzeci to sprawozdanie końcowe, składane najpóźniej miesiąc po przekazaniu zgłoszenia właściwego.

Między drugim a trzecim dokumentem zespół CSIRT może zażądać sprawozdania okresowego z bieżącym stanem obsługi. Jeżeli po upływie miesiąca incydent nadal trwa, zamiast sprawozdania końcowego składa się sprawozdanie z postępów, a końcowe przekazuje się w ciągu miesiąca od zakończenia obsługi.

Warto zauważyć, że kaskada nie jest ciągiem niezależnych pism, lecz jednym rosnącym opisem tego samego zdarzenia. Każdy kolejny dokument aktualizuje poprzedni, więc rozbieżności między nimi wymagają wyjaśnienia. Z tego powodu wersje przekazywane organowi trzeba przechowywać razem z datą wysyłki, a nie nadpisywać jednym plikiem roboczym.

Zobacz też: [Wdrożenie NIS2 i UKSC — zakres usługi](https://algorsec.pl/uslugi/grc/nis2-uksc) · [NIS2 i UKSC — co przepisy oznaczają dla firmy](https://algorsec.pl/baza-wiedzy/nis2-uksc-co-oznacza-dla-firmy-jak-sie-przygotowac)

## Co musi zawierać wczesne ostrzeżenie

Wczesne ostrzeżenie jest dokumentem celowo ubogim. Nie wymaga ustalenia przyczyny, zasięgu ani liczby dotkniętych systemów, ponieważ w pierwszej dobie żadna z tych informacji zwykle nie jest jeszcze pewna. Jego zadaniem jest uruchomienie kanału informacyjnego, a nie opisanie zdarzenia.

Poza podstawową identyfikacją podmiotu i zdarzenia dokument powinien wskazywać dwie rzeczy: czy istnieje podejrzenie, że incydent wywołano bezprawnym lub złośliwym działaniem, oraz czy może on wywołać skutek transgraniczny. Obie informacje mają charakter wstępnego przypuszczenia i mogą zostać zrewidowane w kolejnym zgłoszeniu.

Ubóstwo tego dokumentu bywa źródłem nieporozumienia. Zespoły odkładają zgłoszenie, ponieważ uznają, że nie mają jeszcze nic konkretnego do przekazania. Tymczasem brak konkretów jest w tym momencie stanem oczekiwanym, a jedynym błędem jest cisza.

Wczesne ostrzeżenie nie przesądza również o dalszej kwalifikacji zdarzenia. Jeżeli pogłębiona analiza wykaże, że incydent nie spełnia przesłanek poważnego, informacja o tym trafia do kolejnego dokumentu w kaskadzie. Ryzyko związane ze zgłoszeniem zdarzenia, które ostatecznie okazało się mniej istotne, jest nieporównanie mniejsze niż ryzyko przekroczenia terminu.

## Co musi zawierać zgłoszenie po 72 godzinach

Zgłoszenie właściwe aktualizuje wczesne ostrzeżenie i po raz pierwszy zawiera ocenę merytoryczną. Składają się na nią wstępna ocena dotkliwości incydentu, opis jego skutków oraz — o ile są dostępne — wskaźniki naruszenia integralności, czyli techniczne ślady pozwalające rozpoznać to samo zdarzenie w innych organizacjach.

Ta ostatnia część bywa pomijana, choć ma znaczenie wykraczające poza pojedynczy podmiot. Wskaźniki przekazane w ciągu 72 godzin pozwalają ostrzec inne organizacje, zanim ten sam scenariusz zostanie u nich powtórzony. Jest to element, dla którego cała konstrukcja sprawozdawcza powstała.

Na tym etapie ocena nadal ma charakter wstępny i podlega późniejszej korekcie. Zgłoszenie właściwe nie jest dokumentem rozliczeniowym i nie wymaga pewności co do przyczyny źródłowej.

Trzy doby to jednocześnie moment, w którym po raz pierwszy widać jakość wcześniejszych przygotowań. Organizacja prowadząca rejestr zasobów i zależności potrafi w tym czasie wskazać zakres zdarzenia. Organizacja, która takiego rejestru nie ma, opisuje w zgłoszeniu nie tyle incydent, ile własną niepewność co do jego zasięgu.

Zobacz też: [Wsparcie wdrożeniowe — detekcja i reakcja](https://algorsec.pl/uslugi/wsparcie-wdrozeniowe-utrzymaniowe/detekcja-reakcja)

## Sprawozdanie końcowe i incydent, który wciąż trwa

Sprawozdanie końcowe jest jedynym dokumentem w kaskadzie, który wymaga pełnego opisu zdarzenia. Zawiera szczegółową charakterystykę incydentu wraz z jego dotkliwością i skutkami, wskazanie rodzaju zagrożenia lub przyczyny źródłowej, opis zastosowanych i wdrażanych środków ograniczających ryzyko oraz — jeżeli wystąpiły — skutki transgraniczne.

Wymóg wskazania przyczyny źródłowej ma konsekwencję organizacyjną, którą łatwo przeoczyć. Aby ją ustalić, trzeba dysponować materiałem dowodowym z okresu sprzed incydentu, czyli logami o odpowiednim zakresie i okresie przechowywania. Organizacja, która nie zaplanowała retencji, po miesiącu nie ma z czego odtworzyć przebiegu zdarzenia.

Konstrukcja z incydentem trwającym rozwiązuje sytuację, w której miesiąc nie wystarcza. Zamiast sprawozdania końcowego składa się wtedy sprawozdanie z postępów, a dokument końcowy przekazuje się w ciągu miesiąca od faktycznego zakończenia obsługi.

Sprawozdanie końcowe pełni też funkcję wykraczającą poza obowiązek wobec organu. Jest to jedyny dokument, w którym organizacja spisuje wnioski z całego zdarzenia, i w praktyce staje się materiałem wejściowym do aktualizacji analizy ryzyka oraz planu ciągłości działania. Potraktowanie go wyłącznie jako formalności oznacza utratę jedynej okazji, w której organizacja patrzy na własne słabości bez teoretyzowania.

Zobacz też: [Retencja logów — ile przechowywać materiał dowodowy](https://algorsec.pl/baza-wiedzy/retencja-logow-bezpieczenstwa-ile-przechowywac)

## Do kogo trafia zgłoszenie

Adresatem zgłoszenia jest właściwy zespół reagowania na incydenty bezpieczeństwa komputerowego, oznaczany skrótem CSIRT. W polskim porządku prawnym działają trzy takie zespoły o rozdzielonych właściwościach: CSIRT NASK, CSIRT GOV oraz CSIRT MON. Przypisanie podmiotu do konkretnego zespołu wynika z sektora i charakteru działalności.

Ustalenie właściwego adresata należy do czynności wykonywanych zawczasu, a nie w trakcie zdarzenia. Organizacja, która w pierwszej dobie incydentu zaczyna od sprawdzania, dokąd wysłać zgłoszenie, traci na to część terminu przewidzianego na jego przygotowanie.

Ten sam wniosek dotyczy formy kontaktu i danych uwierzytelniających do portalu zgłoszeniowego. Dostęp powinien być sprawdzony i przypisany do więcej niż jednej osoby, ponieważ incydent nie liczy się z urlopami.

Sprawdzenie dostępu warto powtarzać okresowo, a nie wyłącznie przy wdrożeniu procedury. Konta w portalach urzędowych bywają dezaktywowane po długim okresie nieużywania, a organizacja dowiaduje się o tym w chwili, w której próbuje z nich skorzystać po raz pierwszy od dwóch lat.

- Ustal właściwy zespół CSIRT przed wystąpieniem incydentu i zapisz to w procedurze.
- Dostęp do kanału zgłoszeniowego przypisz co najmniej dwóm osobom.
- Przechowuj potwierdzenia wysyłki — to one stanowią dowód dochowania terminu.

## Zgłoszenie do CSIRT a naruszenie ochrony danych osobowych

Jeden incydent potrafi uruchomić dwa niezależne obowiązki wobec dwóch różnych organów. Ścieżka wynikająca z przepisów o cyberbezpieczeństwie prowadzi do zespołu CSIRT i dotyczy zakłócenia usługi. Ścieżka wynikająca z rozporządzenia (UE) 2016/679 prowadzi do organu nadzorczego i dotyczy naruszenia ochrony danych osobowych.

Zbieżność terminu siedemdziesięciu dwóch godzin w obu reżimach bywa myląca i prowadzi do założenia, że jedno zgłoszenie zaspokaja oba obowiązki. Tak nie jest: różnią się adresat, zakres informacji i przesłanka powstania obowiązku.

Praktyczny wniosek dotyczy konstrukcji procedury. Powinna ona zawierać wyraźny punkt decyzyjny, w którym pada pytanie, czy incydent obejmuje dane osobowe, oraz wskazywać osobę odpowiedzialną za każdą ze ścieżek.

Rozdzielenie ról ma tu znaczenie szczególne, ponieważ obie ścieżki bywają obsadzone przez różne piony organizacji. Ścieżką techniczną kieruje zwykle zespół odpowiedzialny za systemy, ścieżką dotyczącą danych osobowych — inspektor ochrony danych lub dział prawny. Bez wskazania osoby koordynującej całość zdarza się, że każda ze stron zakłada, iż zgłoszenia dokonała druga.

Zobacz też: [Zgodność i regulacje (GRC) — jak podchodzimy do tematu](https://algorsec.pl/uslugi/grc)

## Obowiązek wobec odbiorców usługi to osobna sprawa

Poza zgłoszeniem do organu dyrektywa przewiduje drugi kierunek komunikacji, o którym pamięta się rzadziej. Podmiot informuje odbiorców swoich usług o poważnym incydencie, jeżeli może on niekorzystnie wpłynąć na świadczenie tych usług. W uzasadnionych przypadkach informuje ich również o samym zagrożeniu oraz o środkach, które odbiorcy mogą po swojej stronie zastosować.

Obowiązek ten ma inną naturę niż zgłoszenie do zespołu CSIRT. Adresatem nie jest organ, lecz klient, a treść komunikatu podlega ocenie nie tylko formalnej, ale i reputacyjnej. Przygotowanie go w trakcie zdarzenia, bez wcześniejszych ustaleń, kończy się zwykle albo milczeniem, albo komunikatem, który trzeba potem prostować.

Praktyczne rozwiązanie polega na przygotowaniu wzorca komunikatu wraz z zasadami jego zatwierdzania. Wzorzec rozstrzyga, co podajemy zawsze, czego nie podajemy nigdy i kto autoryzuje wysyłkę. Zasady te warto uzgodnić z osobami odpowiedzialnymi za komunikację i obsługę klienta, a nie wyłącznie w obszarze technicznym.

- Wzorzec komunikatu do odbiorców, odrębny od dokumentów składanych organowi.
- Reguła, kto autoryzuje wysyłkę i w jakim czasie od decyzji o klasyfikacji.
- Ustalenie, jakich informacji nie ujawnia się przed zamknięciem obsługi zdarzenia.

Zobacz też: [Ciągłość działania — plany BCP i DRP](https://algorsec.pl/uslugi/grc/ciaglosc-dzialania)

## Sektor finansowy prowadzi własną ścieżkę

Podmioty objęte rozporządzeniem (UE) 2022/2554, znanym jako DORA, raportują poważne incydenty związane z technologiami informacyjno-komunikacyjnymi według odrębnego reżimu. Konstrukcja jest podobna i również etapowa: powiadomienie wstępne, sprawozdanie okresowe i sprawozdanie końcowe.

Terminy i zakres informacji określają jednak standardy techniczne wydane do rozporządzenia, a nie dyrektywa opisana powyżej. Podmiot finansowy, który przyjmie terminy z jednego reżimu i zastosuje je w drugim, popełnia błąd niewidoczny aż do kontroli.

Organizacje objęte obydwoma reżimami potrzebują jednej procedury z dwoma rozgałęzieniami, a nie dwóch procedur prowadzonych równolegle. Utrzymanie dwóch niezależnych dokumentów kończy się zwykle tym, że tylko jeden jest aktualizowany.

Podobna zasada obowiązuje przy raportowaniu do podmiotów trzecich wynikającym z umów. Duzi odbiorcy coraz częściej zapisują w kontraktach własne terminy powiadomienia o incydencie, krótsze niż regulacyjne. Terminy umowne warto zebrać w jednym miejscu razem z regulacyjnymi, bo w trakcie zdarzenia nikt nie będzie czytał umów.

Zobacz też: [DORA — zakres i wdrożenie](https://algorsec.pl/uslugi/grc/dora) · [DORA — odporność cyfrowa sektora finansowego](https://algorsec.pl/baza-wiedzy/dora-odpornosc-cyfrowa-sektora-finansowego)

## Od kiedy biegnie termin

Zegar rusza w momencie powzięcia wiedzy o poważnym incydencie. Nie jest to moment jego wystąpienia, wykrycia technicznego ani ustalenia przyczyny, lecz chwila, w której organizacja dysponuje informacją pozwalającą uznać zdarzenie za poważne.

Rozstrzygnięcie, kiedy dokładnie nastąpiło powzięcie wiedzy, ma charakter organizacyjny, nie techniczny. Alert w systemie monitorowania sam w sobie nim nie jest, dopóki nikt nie dokona jego oceny. Jeżeli alert czeka dwie doby na przejrzenie, spór o początek terminu staje się sporem o jakość procesu, a nie o technikę.

Z tego powodu w dokumentacji warto zapisywać nie tylko czas zdarzenia, lecz także czas oceny i nazwisko osoby, która jej dokonała. Bez tego zapisu organizacja nie potrafi wykazać, że termin dochowała.

Zapis ten pełni funkcję dowodową także w sytuacji odwrotnej, korzystnej dla organizacji. Jeżeli zdarzenie zostało ocenione szybko, a zgłoszenie wysłane w ciągu kilku godzin, rejestr jest jedynym miejscem, w którym da się to wykazać po miesiącach. Pamięć uczestników zdarzenia nie jest materiałem dowodowym.

Rejestr powinien obejmować również zdarzenia ocenione jako niepoważne wraz z uzasadnieniem tej oceny. Kontrola pyta bowiem nie tylko o zdarzenia zgłoszone, lecz także o to, czy organizacja w ogóle prowadzi ocenę — a rejestr zawierający wyłącznie zgłoszenia poważne nie odpowiada na to pytanie.

## Czego najczęściej brakuje, kiedy termin już biegnie

Doświadczenie z przeglądów dokumentacji pokazuje powtarzalny zestaw braków. Rzadko dotyczą one wiedzy o przepisie — organizacje na ogół wiedzą, że obowiązek istnieje. Brakuje natomiast elementów, które muszą być gotowe wcześniej, bo w trakcie zdarzenia nie da się ich wytworzyć.

Najczęstszym brakiem jest nieobsadzona rola. Procedura wskazuje, że zgłoszenia dokonuje osoba odpowiedzialna za bezpieczeństwo, ale nie rozstrzyga, kto ją zastępuje i kto podejmuje decyzję poza godzinami pracy. Drugim jest brak progów klasyfikacji, przez co ocena poważności zdarzenia staje się przedmiotem dyskusji w najgorszym możliwym momencie.

Trzecim brakiem jest nieprzygotowany szablon. Redagowanie treści zgłoszenia od zera pod presją czasu prowadzi do dokumentów niekompletnych, które trzeba potem uzupełniać, oraz do zbędnego zużycia terminu na czynność edytorską.

Czwartym, ujawniającym się najpóźniej, jest brak przećwiczenia całej ścieżki. Procedura, której nikt nie przeszedł na uzgodnionym scenariuszu, pozostaje hipotezą — a ćwiczenie przy stole, trwające dwie godziny, zwykle ujawnia dwa lub trzy braki tego typu w organizacji, która uważała temat za zamknięty.

- Nieobsadzone zastępstwo dla roli zgłaszającego poza godzinami pracy.
- Brak progów klasyfikacji incydentu jako poważnego.
- Brak gotowych szablonów trzech dokumentów kaskady.
- Brak rejestru incydentów, w którym odnotowuje się czas oceny i decyzji.
- Retencja logów krótsza niż okres potrzebny do ustalenia przyczyny źródłowej.

## Co przygotować, zanim incydent wystąpi

Gotowość sprawozdawcza sprowadza się do kilku dokumentów i decyzji, które można przygotować w spokojnym okresie. Ich wspólną cechą jest to, że powstają raz, a działają przy każdym zdarzeniu.

Ich przygotowanie jest zarazem najtańszym elementem całego obszaru. Nie wymaga nakładów technologicznych ani zmian w architekturze, a zdejmuje z organizacji największe ryzyko formalne związane z incydentem.

Warto przy tym zachować proporcję. Dokument liczący kilkadziesiąt stron, opisujący każdy możliwy wariant zdarzenia, nie zostanie użyty w sytuacji, dla której powstał. Skuteczna procedura mieści się na kilku stronach i odpowiada na pytania, kto, kogo, czym i w jakim czasie powiadamia.

- Procedura zgłaszania z rozgałęzieniem na ścieżkę cyberbezpieczeństwa i ochrony danych osobowych.
- Progi klasyfikacji incydentu jako poważnego, uzgodnione z kierownictwem.
- Macierz ról z obsadą podstawową i zastępczą, obejmująca porę nocną i dni wolne.
- Szablony trzech dokumentów kaskady wraz z listą wymaganych informacji.
- Rejestr incydentów z zapisem czasu oceny, decyzji i wysyłki.

Zobacz też: [Świadomość i szkolenia — przygotowanie zespołu](https://algorsec.pl/uslugi/swiadomosc-szkolenia) · [Analiza ryzyka krok po kroku](https://algorsec.pl/baza-wiedzy/analiza-ryzyka-krok-po-kroku-od-inwentaryzacji-do-rejestru)

## Gdzie kończy się rola doradcy

Warto rozdzielić dwie rzeczy, które w rozmowach handlowych bywają zlewane. Czym innym jest przygotowanie organizacji do obowiązku sprawozdawczego, a czym innym obsługa techniczna trwającego incydentu.

Nasza rola obejmuje pierwsze z nich: opracowanie procedury, progów klasyfikacji, macierzy ról i szablonów, a następnie sprawdzenie ich w ćwiczeniu na scenariuszu uzgodnionym z organizacją. Nie prowadzimy monitorowania w trybie całodobowym i nie podejmujemy działań powłamaniowych — obsługę techniczną prowadzi zespół klienta albo wskazany dostawca.

Podział ten ma znaczenie praktyczne przy planowaniu. Organizacja, która potrzebuje obu elementów, powinna wiedzieć, że pochodzą one z dwóch różnych umów i od dwóch różnych podmiotów.

Ma również znaczenie przy ocenie ofert. Podmiot deklarujący jednocześnie pełną obsługę incydentu i niezależne doradztwo w zakresie zgodności łączy dwie role, w których interesy bywają rozbieżne — a rozstrzygnięcie tego konfliktu następuje wtedy, gdy trzeba ocenić jakość własnej pracy.

Zobacz też: [vCISO — nadzór nad obszarem bezpieczeństwa](https://algorsec.pl/uslugi/vciso-konsulting)

## Najczęstsze pytania

**Czy każdy incydent trzeba zgłaszać do CSIRT?**

Nie. Obowiązek dotyczy incydentów poważnych, czyli takich, które spowodowały lub mogą spowodować dotkliwe zakłócenie usługi albo straty finansowe po stronie podmiotu, bądź znaczną szkodę u innych osób. Klasyfikację przeprowadza się według progów ustalonych wcześniej i zapisanych w procedurze.

**Od którego momentu liczy się 24 godziny?**

Od powzięcia wiedzy o poważnym incydencie, a nie od jego wystąpienia ani od ustalenia przyczyny. W praktyce jest to chwila, w której ktoś w organizacji ocenił zdarzenie i uznał je za poważne. Dlatego czas tej oceny warto odnotowywać w rejestrze incydentów.

**Czy zgłoszenie do CSIRT zastępuje zgłoszenie naruszenia danych osobowych?**

Nie. To dwa odrębne obowiązki wobec dwóch różnych organów, o innym zakresie informacji i innej przesłance powstania. Jeden incydent może uruchomić oba, dlatego procedura powinna zawierać wyraźny punkt decyzyjny dotyczący danych osobowych.

**Co, jeśli po miesiącu incydent nadal nie jest zamknięty?**

Zamiast sprawozdania końcowego składa się wtedy sprawozdanie z postępów, a dokument końcowy przekazuje się w ciągu miesiąca od zakończenia obsługi incydentu. Konstrukcja ta istnieje właśnie po to, aby długo trwające sprawy nie prowadziły do uchybienia terminowi.

**Ile trwa przygotowanie procedury zgłaszania?**

Zależy od tego, czy organizacja ma już rejestr incydentów i przypisane role. Przy istniejących podstawach jest to kwestia opracowania progów, szablonów i macierzy zastępstw oraz sprawdzenia ich w ćwiczeniu. Zakres i formę współpracy ustalamy po wstępnej rozmowie o stanie dokumentacji.

**Czy pomagacie zgłosić incydent, który właśnie trwa?**

Przygotowujemy organizację do obowiązku sprawozdawczego i opracowujemy dokumenty, z których korzysta ona podczas zdarzenia. Nie prowadzimy monitorowania całodobowego ani obsługi technicznej trwającego incydentu — tę część realizuje zespół klienta lub wskazany dostawca usługi zarządzanej.

## Tagi

NIS2, UKSC, incydenty, zgłoszenia, CSIRT, zgodność
