Słownik

Incydent poważny - definicja, progi i terminy zgłoszenia w KSC

Incydent poważny to incydent, który powoduje lub może spowodować poważne obniżenie jakości lub przerwanie ciągłości usługi podmiotu kluczowego lub ważnego, straty finansowe tego podmiotu albo poważną szkodę u innych osób (art. 2 pkt 7 ustawy o KSC). Wczesne ostrzeżenie trzeba przekazać w ciągu 24 godzin, a zgłoszenie - w ciągu 72 godzin od wykrycia.

Incydent poważny - definicja

Ustawa o krajowym systemie cyberbezpieczeństwa rozróżnia zwykły incydent i incydent poważny. Incydent to zdarzenie, które ma lub może mieć niekorzystny wpływ na bezpieczeństwo systemów informacyjnych (art. 2 pkt 5). Incydent poważny to jego szczególny rodzaj - taki, który wywołuje albo może wywołać co najmniej jeden z trzech skutków (art. 2 pkt 7):

  1. poważne obniżenie jakości lub przerwanie ciągłości świadczenia usługi przez podmiot kluczowy albo podmiot ważny,
  2. straty finansowe dla tego podmiotu,
  3. poważną szkodę materialną lub niematerialną u innych osób fizycznych, osób prawnych lub jednostek organizacyjnych.

Słowa "lub może spowodować" mają znaczenie praktyczne: o kwalifikacji decyduje także potencjalny skutek, a nie wyłącznie szkoda, która już wystąpiła. Obowiązek zgłaszania incydentów poważnych mają podmioty kluczowe i ważne.

Pojęcia pokrewne, z którymi łatwo pomylić incydent poważny:

  • incydent w cyberbezpieczeństwie na dużą skalę - incydent, którego skutki przekraczają możliwości reagowania państwa lub który ma poważny wpływ na inne państwo członkowskie UE (art. 2 pkt 8),
  • poważny incydent związany z ICT - pojęcie z rozporządzenia DORA dla sektora finansowego, do którego ustawa o KSC odsyła (art. 2 pkt 11h); podmioty kluczowe i ważne z sektora bankowości i infrastruktury rynków finansowych zgłaszają incydenty według DORA (art. 8i).

Progi: kiedy incydent jest poważny

Progi uznania incydentu za poważny określa nadal rozporządzenie Rady Ministrów z 2018 r. (Dz.U. 2018 poz. 2180) - zachowuje moc do czasu nowego rozporządzenia, najdłużej 12 miesięcy od wejścia w życie nowelizacji; nowe rozporządzenie (projekt RD326) jest w przygotowaniu (art. 11 ust. 4 UKSC, art. 32 pkt 1 nowelizacji).

Dla dostawców usług cyfrowych (m.in. chmura, centra danych, dostawcy usług zarządzanych) progi określa rozporządzenie wykonawcze Komisji (UE) 2024/2690 (art. 11 ust. 4 UKSC).

Rozporządzenie określa progi według rodzaju zdarzenia w poszczególnych sektorach i podsektorach. Mogą one dotyczyć liczby użytkowników, których dotyczy zakłócenie usługi, czasu oddziaływania incydentu, zasięgu geograficznego i innych czynników charakterystycznych dla sektora (art. 11 ust. 4). Progi warto wpisać wprost do procedury klasyfikacji incydentów, żeby decyzja o zgłoszeniu nie zależała od jednej osoby.

Terminy i kanał zgłoszenia

Etap Termin Podstawa
Wczesne ostrzeżenie niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia incydentu poważnego art. 11 ust. 1 pkt 4
Zgłoszenie incydentu poważnego niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia art. 11 ust. 1 pkt 4a
Sprawozdanie okresowe na wniosek CSIRT art. 11 ust. 1 pkt 4b
Sprawozdanie końcowe nie później niż w ciągu miesiąca od zgłoszenia; gdy obsługa trwa dłużej - sprawozdanie z postępu, a końcowe w ciągu miesiąca od zakończenia obsługi art. 11 ust. 1 pkt 4c, art. 12b

Adresatem zgłoszeń jest właściwy zespół CSIRT. Zgłoszenia przekazuje się przez system S46. Do czasu ogłoszenia gotowości CSIRT sektorowych incydenty zgłasza się do CSIRT MON, CSIRT NASK albo CSIRT GOV (art. 11 ust. 2 UKSC, art. 44 nowelizacji).

Wczesne ostrzeżenie zawiera m.in. moment wystąpienia i wykrycia incydentu, czas jego trwania, ocenę, czy incydent wywołało działanie bezprawne, jeśli da się ją już przeprowadzić, oraz informację, czy dotyczy innych państw UE (art. 12 ust. 1). Na wniosek zgłaszającego CSIRT sektorowy w ciągu 24 godzin przekazuje wytyczne albo udziela wsparcia technicznego (art. 12 ust. 2). Jeśli incydent poważny niekorzystnie wpływa na świadczenie usług, podmiot informuje o nim także użytkowników (art. 11 ust. 2b).

Przykłady

Przykłady są modelowe. O tym, czy konkretne zdarzenie jest incydentem poważnym, rozstrzyga definicja i progi z rozporządzenia:

  • ransomware szyfruje system rejestracji pacjentów i przychodnia nie może przyjmować zapisów - przerwanie ciągłości usługi,
  • przejęte konto administratora w systemie rozliczeń, zanim ktokolwiek wykorzystał je do ataku - zdarzenie, które może spowodować poważne skutki, więc wymaga oceny od razu,
  • atak DDoS wyłącza na kilka godzin portal dla klientów - o kwalifikacji przesądzą progi czasu i liczby użytkowników,
  • wyciek danych klientów - możliwa poważna szkoda niematerialna u innych osób, a do tego osobne obowiązki z RODO.

Typowe pomyłki

  • Liczenie terminu od zakończenia analizy. 24 i 72 godziny biegną od momentu wykrycia incydentu poważnego, a nie od ustalenia jego przyczyny.
  • Czekanie na potwierdzenie szkody. Definicja obejmuje także incydenty, które mogą spowodować poważne skutki. Zgłoszenie zawiera informacje znane w chwili jego dokonania, a podmiot uzupełnia je w trakcie obsługi incydentu (art. 12 ust. 5).
  • Jedno zgłoszenie na wszystko. Zgłoszenie do CSIRT nie zastępuje zgłoszenia naruszenia ochrony danych osobowych organowi nadzorczemu na podstawie RODO (art. 33 ust. 1 RODO) - przy wycieku danych często potrzebne są oba.
  • Zamknięcie sprawy bez sprawozdania końcowego. Sprawozdanie końcowe składa się w ciągu miesiąca od zgłoszenia, a gdy obsługa trwa dłużej - najpierw sprawozdanie z postępu (art. 12b).

Powiązane pojęcia

Procedura obsługi incydentów w praktyce

Procedurę klasyfikacji i zgłaszania incydentów, z progami, rolami i ścieżką decyzji w ciągu pierwszych 24 godzin, budujemy w ramach wdrożenia NIS2. Terminy pozostałych obowiązków z ustawy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.

Najczęściej zadawane pytania

Od kiedy liczy się 24 i 72 godziny na zgłoszenie incydentu poważnego?

Od momentu wykrycia incydentu poważnego (art. 11 ust. 1 pkt 4 i 4a ustawy o KSC), a nie od zakończenia analizy czy usunięcia skutków. Wczesne ostrzeżenie przekazuje się niezwłocznie, nie później niż w ciągu 24 godzin, a zgłoszenie - nie później niż w ciągu 72 godzin.

Czy incydent poważny trzeba zgłosić także do UODO?

Jeśli incydent jest jednocześnie naruszeniem ochrony danych osobowych - tak, ale na podstawie RODO, a nie ustawy o KSC. Administrator zgłasza naruszenie organowi nadzorczemu w miarę możliwości w ciągu 72 godzin od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla praw lub wolności osób (art. 33 ust. 1 RODO).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Rozporządzenie Rady Ministrów z dnia 31 października 2018 r. w sprawie progów uznania incydentu za poważny (Dz.U. 2018 poz. 2180) ()
  3. Projekt rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny (RD326) - Rządowe Centrum Legislacji ()
  4. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 - wymogi techniczne i metodyczne środków zarządzania ryzykiem w cyberbezpieczeństwie ()
  5. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (ogólne rozporządzenie o ochronie danych, RODO), Dz.Urz. UE L 119 z 4.05.2016, ze sprostowaniami: L 127 z 23.05.2018, L 74 z 4.03.2021 - tekst skonsolidowany ()

Stan prawny na: Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877