Słownik

Słownik pojęć: cyberbezpieczeństwo, NIS2/KSC i testy penetracyjne

Krótkie definicje pojęć, których używamy w artykułach i na stronach usług - z ustawy o krajowym systemie cyberbezpieczeństwa, DORA, standardów OWASP i praktyki testów penetracyjnych. Najważniejsze pojęcia mają osobne strony z przykładami.

Definicje prawne podajemy w uproszczeniu, z odesłaniem do przepisu - wiążące jest brzmienie ustawy lub rozporządzenia. Kotwica przy każdym pojęciu pozwala podać bezpośredni link, np. do definicji CVSS.

A

Audyt bezpieczeństwa (art. 15 KSC) Także: audyt KSC, audyt z art. 15

Ustawowy audyt bezpieczeństwa systemu informacyjnego, który podmiot kluczowy przeprowadza na własny koszt co najmniej raz na 3 lata, a pierwszy - do 3 kwietnia 2028 r. (podmioty, które spełniały przesłanki 3 kwietnia 2026 r.). Prowadzić go mogą tylko podmioty spełniające wymagania art. 15 ust. 2, np. co najmniej dwóch audytorów z certyfikatami lub praktyką w audycie.

Audyt KSC (art. 15): kto, kiedy i jak
Audyt zerowy (analiza luk) Także: analiza luk, gap analysis

Wstępna ocena, jak daleko organizacji do wymagań - np. ustawy o KSC: porównanie stanu obecnego z wymaganiami, lista luk i plan wdrożenia z priorytetami. Nie zastępuje ustawowego audytu bezpieczeństwa z art. 15.

Audyt zerowy NIS2 - zakres i przebieg

B

Black box Także: test czarnej skrzynki

Test penetracyjny bez wiedzy o systemie i bez kont użytkowników - tester zaczyna z pozycji zewnętrznego atakującego. Dobrze pokazuje to, co widać z internetu, ale zwykle nie sięga funkcji dostępnych po zalogowaniu.

Black box, grey box czy white box

C

CSIRT Także: Computer Security Incident Response Team

Zespół reagowania na incydenty bezpieczeństwa komputerowego. W krajowym systemie cyberbezpieczeństwa działają CSIRT MON, CSIRT NASK i CSIRT GOV, a nowelizacja ustawy o KSC wprowadza CSIRT sektorowe; do nich trafiają zgłoszenia incydentów poważnych.

CVE Także: Common Vulnerabilities and Exposures

Publiczny identyfikator znanej podatności (np. CVE-2021-44228), nadawany w programie CVE. Pozwala jednoznacznie odwołać się do tej samej luki w raportach, skanerach i komunikatach producentów; ocenę jej powagi podaje się zwykle w skali CVSS.

CVSS Także: Common Vulnerability Scoring System

Common Vulnerability Scoring System - otwarty standard oceny powagi podatności w skali 0-10 (od braku do krytycznej), na podstawie m.in. sposobu ataku, wymaganych uprawnień i skutków dla poufności, integralności i dostępności. W raportach z pentestów stosuje się wersję 3.1 albo 4.0.

Więcej o pojęciu

D

DORA Także: Digital Operational Resilience Act

Rozporządzenie (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego, stosowane od 17 stycznia 2025 r. Obejmuje zarządzanie ryzykiem ICT, zgłaszanie incydentów, testy odporności cyfrowej (w tym TLPT) i ryzyko dostawców usług ICT.

DORA - wymagania i wsparcie

G

Grey box Także: test szarej skrzynki

Test penetracyjny z częściową wiedzą o systemie, zwykle z kontami użytkowników o różnych rolach. Pozwala sprawdzić to, czego nie widać z zewnątrz: autoryzację, dostęp do cudzych danych i logikę biznesową.

Black box, grey box czy white box

I

IDOR Także: Insecure Direct Object Reference

Insecure Direct Object Reference - podatność, w której aplikacja zwraca lub zmienia obiekt (np. fakturę, dokument, konto) na podstawie identyfikatora z żądania, bez sprawdzenia, czy użytkownik ma do niego prawo. Zmiana numeru w adresie lub w zapytaniu API wystarcza, by zobaczyć cudze dane.

Więcej o pojęciu
Incydent poważny

Incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości usługi podmiotu kluczowego lub ważnego, straty finansowe tego podmiotu albo poważną szkodę u innych osób (art. 2 pkt 7 ustawy o KSC). Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin, a zgłoszenie - w ciągu 72 godzin od wykrycia.

Więcej o pojęciu

K

Kierownik podmiotu (KSC) Także: kierownik podmiotu kluczowego lub ważnego

Kierownik jednostki w rozumieniu ustawy o rachunkowości - np. zarząd spółki. Odpowiada za wykonanie obowiązków z ustawy o KSC, także gdy powierzył je innym osobom, co roku przechodzi szkolenie z cyberbezpieczeństwa i może podlegać karze do 300% wynagrodzenia.

Szkolenie NIS2 dla zarządu
KSC (ustawa o krajowym systemie cyberbezpieczeństwa) Także: UKSC, ustawa o KSC, KSC 2.0

Ustawa z 5 lipca 2018 r. określająca organizację krajowego systemu cyberbezpieczeństwa i obowiązki podmiotów kluczowych i ważnych. Od 3 kwietnia 2026 r. obowiązuje w brzmieniu wdrażającym dyrektywę NIS2 (nowelizacja: Dz.U. 2026 poz. 252).

Audyt NIS2/KSC

M

MFA (uwierzytelnianie wieloskładnikowe) Także: multi-factor authentication, uwierzytelnianie dwuskładnikowe

Logowanie, które wymaga co najmniej dwóch niezależnych składników - np. hasła i aplikacji lub klucza sprzętowego. Ustawa o KSC wymienia je wśród środków bezpieczeństwa, które podmiot stosuje tam, gdzie to zasadne (art. 8 ust. 1 pkt 2 lit. l).

Model językowy (LLM) Także: LLM, large language model, duży model językowy

Model sztucznej inteligencji wytrenowany na dużych zbiorach tekstu, który generuje, streszcza i analizuje tekst. Może działać jako usługa w chmurze dostawcy albo lokalnie - na serwerach firmy lub w jej prywatnej chmurze.

Lokalne modele LLM w firmie

N

NIS2 Także: dyrektywa NIS2

Dyrektywa (UE) 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w Unii. Rozszerza katalog sektorów i podmiotów objętych obowiązkami; w Polsce wdraża ją nowelizacja ustawy o KSC.

Audyt NIS2/KSC

O

OWASP ASVS Także: Application Security Verification Standard

Application Security Verification Standard - katalog wymagań bezpieczeństwa aplikacji z trzema poziomami weryfikacji, aktualnie w wersji 5.0. Służy jako lista kontrolna przy projektowaniu, odbiorze i testach aplikacji.

OWASP Top 10

Lista dziesięciu najważniejszych kategorii ryzyk bezpieczeństwa aplikacji webowych publikowana przez fundację OWASP; aktualna edycja to OWASP Top 10:2025. To punkt odniesienia dla zespołów i audytorów, a nie pełny zakres testu.

Więcej o pojęciu

P

Podmiot kluczowy

Podmiot objęty ustawą o KSC z najszerszymi obowiązkami: co do zasady duże przedsiębiorstwo z sektora z załącznika nr 1, a niezależnie od wielkości m.in. kwalifikowani dostawcy usług zaufania, podmioty krytyczne i podmioty publiczne z załącznika nr 1. Musi m.in. przeprowadzać audyt bezpieczeństwa co najmniej raz na 3 lata.

Więcej o pojęciu
Podmiot ważny

Podmiot objęty ustawą o KSC, który nie jest kluczowy - co do zasady średnie przedsiębiorstwo z sektora z załącznika nr 1 oraz średnie i duże z załącznika nr 2. Ma te same obowiązki co do systemu zarządzania bezpieczeństwem i incydentów, ale audyt przeprowadza tylko na decyzję organu.

Więcej o pojęciu
Prompt injection

Atak na aplikację z modelem językowym, w którym napastnik przemyca instrukcje w danych wejściowych - wiadomości, dokumencie lub stronie - tak, by model złamał reguły albo ujawnił dane. Zajmuje pierwsze miejsce na liście OWASP Top 10 for LLM Applications 2025.

Testy bezpieczeństwa LLM według OWASP

R

RAG (Retrieval-Augmented Generation) Także: Retrieval-Augmented Generation, generowanie wspomagane wyszukiwaniem

Technika, w której aplikacja przed wygenerowaniem odpowiedzi wyszukuje fragmenty dokumentów firmy i przekazuje je modelowi językowemu jako kontekst. Model odpowiada na podstawie aktualnych, wskazanych źródeł - bez dotrenowania na tych dokumentach.

Więcej o pojęciu
Red team Także: red teaming

Zespół, który symuluje działania realnego przeciwnika, aby osiągnąć określony cel - np. dostęp do systemu płatności - i sprawdzić, czy organizacja wykryje atak i zareaguje. W odróżnieniu od typowego testu penetracyjnego obrońcy zwykle nie wiedzą o teście; na red teamingu opierają się testy TLPT w DORA.

Testy TLPT w DORA
Retest Także: test weryfikacyjny

Ponowne sprawdzenie podatności po wdrożeniu poprawek. Potwierdza, że luki usunięto skutecznie i że poprawka nie wprowadziła nowych błędów - bez retestu raport z pentestu opisuje stan sprzed napraw.

S

S46

System teleinformatyczny do wymiany informacji w krajowym systemie cyberbezpieczeństwa, udostępniany przez ministra cyfryzacji (art. 46 ustawy o KSC). Działa w nim aplikacja Wykaz KSC (wykaz-ksc.gov.pl), a podmioty kluczowe i ważne zgłaszają przez niego incydenty poważne.

Security by design Także: bezpieczeństwo od projektu

Podejście, w którym bezpieczeństwo projektuje się od początku cyklu wytwórczego - w wymaganiach, architekturze, kodzie, testach i wdrożeniu - zamiast dodawać je na końcu projektu.

Bezpieczne oprogramowanie - security by design
Shadow AI

Korzystanie przez pracowników z narzędzi AI, np. publicznych czatów, bez wiedzy i zgody organizacji. Grozi wyciekiem danych klientów i tajemnic firmy do zewnętrznych usług.

Shadow AI: jak odzyskać kontrolę
Skan podatności Także: skanowanie podatności

Automatyczne sprawdzenie systemów narzędziem, które wykrywa znane podatności i błędy konfiguracji. Jest szybki i powtarzalny, ale bez ręcznej weryfikacji i testów logiki biznesowej - nie zastępuje testu penetracyjnego.

SZBI (system zarządzania bezpieczeństwem informacji) Także: system zarządzania bezpieczeństwem informacji, ISMS

Uporządkowany zestaw polityk, procedur, ról i środków technicznych, którymi organizacja szacuje ryzyko i chroni informacje. Ustawa o KSC wymaga go od podmiotów kluczowych i ważnych (art. 8 ust. 1); norma ISO/IEC 27001 opisuje wymagania wobec takiego systemu.

Więcej o pojęciu

T

Test penetracyjny (pentest) Także: pentest, testy penetracyjne

Kontrolowana symulacja ataku na system - aplikację, API, infrastrukturę lub chmurę - prowadzona za pisemną zgodą właściciela. Tester ręcznie wyszukuje i potwierdza podatności, ocenia ich wpływ i opisuje w raporcie sposób naprawy.

Więcej o pojęciu
TIBER-EU Także: Threat Intelligence-Based Ethical Red Teaming

Europejskie ramy testów red team opartych na analizie zagrożeń w sektorze finansowym (Threat Intelligence-Based Ethical Red Teaming), przyjęte przez Europejski Bank Centralny. Zgodnie z nimi opracowano wymagania dotyczące testów TLPT w DORA (rozporządzenie delegowane (UE) 2025/1190).

Testy TLPT w DORA
TLPT Także: Threat-Led Penetration Testing, testy penetracyjne ukierunkowane przez analizę zagrożeń

Threat-Led Penetration Testing, w polskiej wersji DORA: testy penetracyjne ukierunkowane przez analizę zagrożeń. Test typu red team na produkcyjnych systemach wybranych podmiotów finansowych, nierzadziej niż co trzy lata, oparty na analizie zagrożeń.

Testy TLPT w DORA

W

White box Także: test białej skrzynki

Test z pełną wiedzą o systemie: dokumentacją, architekturą i kodem źródłowym. Najdokładniej wskazuje przyczyny podatności i często łączy się go z audytem kodu.

White box i audyt kodu
Wykaz podmiotów kluczowych i ważnych Także: Wykaz KSC, rejestr NIS2

Rejestr podmiotów objętych ustawą o KSC prowadzony przez organy właściwe w systemie S46 (aplikacja Wykaz KSC). Podmiot składa wniosek o wpis w ciągu 6 miesięcy od spełnienia przesłanek; wpis ma charakter deklaratoryjny - obowiązki wynikają z ustawy, nie z wpisu (art. 7d ust. 5).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()
  3. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) ()

Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877