Zasady obsługi incydentów w Krajowym Systemie Cyberbezpieczeństwa
Przewodnik operacyjny: klasyfikacja, harmonogram sprawozdawczy 24/72/miesiąc oraz praktyczne progi istotności — dla podmiotów kluczowych i ważnych.
uKSC NIS2 Art. 11 (LEX)
1. Podział na podmioty kluczowe i ważne
Nowe przepisy wprowadzają wyraźne rozróżnienie wpływające na poziom nadzoru. Rygory sprawozdawcze (harmonogram 24/72/miesiąc) pozostają wspólne dla obu grup.
Podmiot kluczowy (PK)
Nadzór ex-ante (proaktywny) — częstsze audyty i kontrole zanim dojdzie do poważnego incydentu.
Podmiot ważny (PW)
Nadzór ex-post (reaktywny) — uruchamiany zazwyczaj po incydencie lub sygnałach o nieprzestrzeganiu przepisów.
Klasyfikacja PK/PW: przewodnik klasyfikacji KSC.
2. Definicja i klasyfikacja incydentu istotnego
Kluczowa umiejętność: poprawna kwalifikacja zdarzenia. Incydent istotny — gdy spełniony jest co najmniej jeden warunek:
Poważne zakłócenie
Powoduje lub może spowodować znaczące zakłócenie świadczenia usług — straty finansowe lub szkody wizerunkowe.
Wpływ na osoby trzecie
Poważne szkody majątkowe lub niemajątkowe dla osób fizycznych lub prawnych.
Skala i czas
Liczba dotkniętych użytkowników, czas trwania incydentu oraz obszar geograficzny zakłócenia.
Schemat kwalifikacji (quasi-algorytm)
≥ 1 kryterium istotności?
Incydent istotny
→ harmonogram 24/72/miesiąc
Obsługa wewnętrzna
→ dokumentuj, monitoruj
3. Harmonogram sprawozdawczy 24 / 72 / miesiąc
Dla incydentów istotnych obowiązują sztywne ramy czasowe — identyczne dla podmiotów kluczowych i ważnych. Punkt odniesienia: moment wykrycia incydentu.
- 24 h — wczesne ostrzeżenie: zgłoszenie do właściwego zespołu CSIRT (MON / NASK / GOV — zgodnie z profilem podmiotu).
- 72 h — aktualizacja: wstępna ocena incydentu, dotkliwość, skutki oraz wstępne wskaźniki kompromitacji (IoC).
- 1 miesiąc — raport końcowy: szczegółowa analiza przyczyn (root cause analysis), opis środków zaradczych, ocena wpływu transgranicznego.
4. Praktyczne progi istotności
Przykład: urząd miasta — odejście od definicji opisowych na rzecz mierzalnych wskaźników uruchamiających procedurę zgłoszenia.
Określenie systemów krytycznych — np. ewidencja ludności, podatki, rejestry publiczne.
Maksymalny dopuszczalny czas niedostępności dla każdej usługi. Przekroczenie progu (np. 2 h przestoju) → automatyczna procedura zgłoszenia.
Konkretna liczba interesantów, których brak dostępu do usługi uznaje się za krytyczny.
Każde naruszenie danych osobowych w bazach urzędowych lub zmiana danych w rejestrach publicznych (podatkowych, własnościowych) — obligatoryjnie kwalifikowane jako incydent istotny.
5. Odpowiedzialność zarządcza
Regulacje nakładają bezpośrednią odpowiedzialność na organy zarządzające (zarząd, kierownictwo):
- Organ zarządzający zatwierdza środki zarządzania ryzykiem i nadzoruje ich wdrożenie.
- Członkowie organów zarządzających mają obowiązek podnoszenia kompetencji w zakresie cyberbezpieczeństwa.
- Brak procedur zgłoszeniowych i nieprzestrzeganie progów istotności może wiązać się z odpowiedzialnością administracyjną i finansową kierownictwa.
Algorytm obsługi — checklista
- Wykrycie — zarejestruj czas wykrycia (punkt odniesienia dla SLA 24/72/miesiąc).
- Kwalifikacja — oceń kryteria istotności (zakłócenie · osoby trzecie · skala/czas); sprawdź progi MTPD i BIA.
- Istotny? Jeśli TAK → uruchom harmonogram CSIRT; jeśli NIE → obsługa wewnętrzna z dokumentacją.
- 24 h — wczesne ostrzeżenie do właściwego CSIRT.
- 72 h — aktualizacja: ocena, skutki, wstępne IoC.
- Containment & eradication — działania operacyjne; współpraca z CSIRT przy incydencie krytycznym.
- 1 miesiąc — raport końcowy: RCA, środki zaradcze, wpływ transgraniczny.
- Lessons learned — aktualizacja procedur, progów i szkoleń kierownictwa.
Przykładowe materiały
Materiał pomocniczy na podstawie uKSC i NIS2. Szczegóły prawne: KSC-realizacja § Art. 11.