Incydenty

Zasady obsługi incydentów w Krajowym Systemie Cyberbezpieczeństwa

Przewodnik operacyjny: klasyfikacja, harmonogram sprawozdawczy 24/72/miesiąc oraz praktyczne progi istotności — dla podmiotów kluczowych i ważnych.

uKSC NIS2 Art. 11 (LEX)

Obsługa zgłoszeń

Demo helpdesku IT: zgłoszenia awarii, kanban informatyka i decyzje kierownika — trzy role RACI.

Otwórz demo

1. Podział na podmioty kluczowe i ważne

Nowe przepisy wprowadzają wyraźne rozróżnienie wpływające na poziom nadzoru. Rygory sprawozdawcze (harmonogram 24/72/miesiąc) pozostają wspólne dla obu grup.

Podmiot kluczowy (PK)

Nadzór ex-ante (proaktywny) — częstsze audyty i kontrole zanim dojdzie do poważnego incydentu.

Podmiot ważny (PW)

Nadzór ex-post (reaktywny) — uruchamiany zazwyczaj po incydencie lub sygnałach o nieprzestrzeganiu przepisów.

Klasyfikacja PK/PW: przewodnik klasyfikacji KSC.

2. Definicja i klasyfikacja incydentu istotnego

Kluczowa umiejętność: poprawna kwalifikacja zdarzenia. Incydent istotny — gdy spełniony jest co najmniej jeden warunek:

Poważne zakłócenie

Powoduje lub może spowodować znaczące zakłócenie świadczenia usług — straty finansowe lub szkody wizerunkowe.

Wpływ na osoby trzecie

Poważne szkody majątkowe lub niemajątkowe dla osób fizycznych lub prawnych.

Skala i czas

Liczba dotkniętych użytkowników, czas trwania incydentu oraz obszar geograficzny zakłócenia.

Schemat kwalifikacji (quasi-algorytm)

Czy zdarzenie spełnia
≥ 1 kryterium istotności?
TAK
Incydent istotny
→ harmonogram 24/72/miesiąc
NIE
Obsługa wewnętrzna
→ dokumentuj, monitoruj

3. Harmonogram sprawozdawczy 24 / 72 / miesiąc

Dla incydentów istotnych obowiązują sztywne ramy czasowe — identyczne dla podmiotów kluczowych i ważnych. Punkt odniesienia: moment wykrycia incydentu.

24 h
Wczesne ostrzeżenie
Early warning → CSIRT
72 h
Aktualizacja zgłoszenia
Ocena · skutki · IoC
1 mies.
Raport końcowy
RCA · środki · wpływ transgraniczny
  • 24 h — wczesne ostrzeżenie: zgłoszenie do właściwego zespołu CSIRT (MON / NASK / GOV — zgodnie z profilem podmiotu).
  • 72 h — aktualizacja: wstępna ocena incydentu, dotkliwość, skutki oraz wstępne wskaźniki kompromitacji (IoC).
  • 1 miesiąc — raport końcowy: szczegółowa analiza przyczyn (root cause analysis), opis środków zaradczych, ocena wpływu transgranicznego.

4. Praktyczne progi istotności

Przykład: urząd miasta — odejście od definicji opisowych na rzecz mierzalnych wskaźników uruchamiających procedurę zgłoszenia.

Analiza BIA (Business Impact Analysis)

Określenie systemów krytycznych — np. ewidencja ludności, podatki, rejestry publiczne.

Wskaźniki ciągłości — MTPD

Maksymalny dopuszczalny czas niedostępności dla każdej usługi. Przekroczenie progu (np. 2 h przestoju) → automatyczna procedura zgłoszenia.

Skala oddziaływania

Konkretna liczba interesantów, których brak dostępu do usługi uznaje się za krytyczny.

Integralność danych

Każde naruszenie danych osobowych w bazach urzędowych lub zmiana danych w rejestrach publicznych (podatkowych, własnościowych) — obligatoryjnie kwalifikowane jako incydent istotny.

5. Odpowiedzialność zarządcza

Regulacje nakładają bezpośrednią odpowiedzialność na organy zarządzające (zarząd, kierownictwo):

  • Organ zarządzający zatwierdza środki zarządzania ryzykiem i nadzoruje ich wdrożenie.
  • Członkowie organów zarządzających mają obowiązek podnoszenia kompetencji w zakresie cyberbezpieczeństwa.
  • Brak procedur zgłoszeniowych i nieprzestrzeganie progów istotności może wiązać się z odpowiedzialnością administracyjną i finansową kierownictwa.

Algorytm obsługi — checklista

  1. Wykrycie — zarejestruj czas wykrycia (punkt odniesienia dla SLA 24/72/miesiąc).
  2. Kwalifikacja — oceń kryteria istotności (zakłócenie · osoby trzecie · skala/czas); sprawdź progi MTPD i BIA.
  3. Istotny? Jeśli TAK → uruchom harmonogram CSIRT; jeśli NIE → obsługa wewnętrzna z dokumentacją.
  4. 24 h — wczesne ostrzeżenie do właściwego CSIRT.
  5. 72 h — aktualizacja: ocena, skutki, wstępne IoC.
  6. Containment & eradication — działania operacyjne; współpraca z CSIRT przy incydencie krytycznym.
  7. 1 miesiąc — raport końcowy: RCA, środki zaradcze, wpływ transgraniczny.
  8. Lessons learned — aktualizacja procedur, progów i szkoleń kierownictwa.

Przykładowe materiały

Materiał pomocniczy na podstawie uKSC i NIS2. Szczegóły prawne: KSC-realizacja § Art. 11.

Obsługa zgłoszeń

Demo helpdesku IT z rolami: urzędnik, informatyk, kierownik.

Otwórz demo