Blog / Incydenty
IncydentyNIS2 i KSCDla zarządu

Incydent w firmie objętej NIS2: co zrobić w 24 i 72 godziny

Od chwili, gdy dowiesz się o poważnym incydencie, masz 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie. Wyjaśniamy, co przekazać w każdym kroku, skąd wziąć dane i jak przygotować się, zanim zegar ruszy.

01Kiedy rusza zegar

Ustawa o krajowym systemie cyberbezpieczeństwa, która od 3 kwietnia 2026 r. wdraża w Polsce dyrektywę NIS2, zobowiązuje podmioty kluczowe i ważne do zgłaszania poważnych incydentów do właściwego zespołu CSIRT. Terminy liczy się od chwili, w której dowiedziałeś się o poważnym incydencie, a nie od momentu, gdy wszystko jest już jasne.

Poważny incydent to w uproszczeniu taki, który spowodował albo może spowodować poważne zakłócenie działania usług lub straty finansowe, albo który dotknął lub może dotknąć inne osoby i firmy, wyrządzając im znaczne szkody. Przy podejrzeniu lepiej założyć, że zegar już tyka.

24 hWczesne ostrzeżenie

Czy incydent mógł być skutkiem działania bezprawnego lub złośliwego i czy może mieć wpływ na inne kraje.

72 hZgłoszenie incydentu

Aktualizacja wczesnego ostrzeżenia, wstępna ocena wagi i skutków, wskaźniki naruszenia, jeśli są znane.

1 mcRaport końcowy

Szczegółowy opis, przyczyna, zastosowane środki i ewentualny wpływ na inne kraje.

Terminy wynikają z art. 11 ustawy o KSC. CSIRT może też poprosić o sprawozdanie pośrednie, na przykład o aktualny stan działań.

0224 godziny: wczesne ostrzeżenie

Wczesne ostrzeżenie nie wymaga pełnej analizy. To szybki sygnał: coś się dzieje, na ile wygląda to na atak i czy może dotknąć podmioty w innych krajach. Krótkie ostrzeżenie w terminie jest lepsze niż dopracowany raport po terminie.

Żeby w ogóle wiedzieć o incydencie w piątek o 22:00, ktoś musi patrzeć na alerty także poza godzinami pracy. W firmach bez własnego działu bezpieczeństwa to najczęstsza luka: alert pojawia się w konsoli w nocy, a ktoś go widzi dopiero w poniedziałek rano.

0372 godziny: zgłoszenie incydentu

W zgłoszeniu uzupełniasz informacje z wczesnego ostrzeżenia i dodajesz wstępną ocenę: jak poważny jest incydent, jakie ma skutki i jakie wskaźniki naruszenia bezpieczeństwa już znasz.

Wskaźniki naruszenia (IoC, od ang. indicators of compromise) to na przykład skróty złośliwych plików, adresy IP i domeny, z którymi łączyło się oprogramowanie atakującego. Dzięki nim CSIRT może ostrzec inne firmy, zanim spotka je to samo. Bez twardych danych zgłoszenie staje się opisem przypuszczeń.

04Miesiąc: raport końcowy

Raport końcowy składasz najpóźniej miesiąc po zgłoszeniu incydentu. Opisujesz w nim szczegółowo incydent, jego wagę i skutki, rodzaj zagrożenia lub pierwotną przyczynę, zastosowane i wciąż prowadzone działania oraz ewentualny wpływ na inne kraje.

Incydent jeszcze trwa? Wtedy w terminie raportu końcowego składasz sprawozdanie z postępów, a raport końcowy w ciągu miesiąca od opanowania incydentu.

05Skąd wziąć dane w pierwszej dobie

Większość informacji potrzebnych do wczesnego ostrzeżenia i zgłoszenia jest w konsoli EDR, jeśli działa na komputerach i serwerach:

  • oś czasu zdarzeń i drzewo procesów, czyli co uruchomiło co i kiedy,
  • lista komputerów i kont, na których widać podejrzaną aktywność,
  • wskaźniki naruszenia: skróty plików, adresy IP, domeny,
  • informacja, czy zagrożenie zostało zatrzymane, a zainfekowany komputer odizolowany od sieci,
  • zapis zdarzeń, który zostaje jako dowód dla CSIRT i audytora.

Bez EDR te same dane trzeba składać ręcznie z logów serwerów, zapór i poczty. To zajmuje dni, a nie godziny. Często okazuje się też, że logów z kluczowego okresu po prostu nie ma.

06Kto decyduje o zgłoszeniu

Ustawa wprost przypisuje kierownikowi podmiotu osobistą odpowiedzialność za wypełnianie obowiązków z zakresu cyberbezpieczeństwa. Nie znaczy to, że prezes ma sam wypełniać formularz. Znaczy, że w firmie musi być jasne, kto ocenia, czy incydent jest poważny, kto zatwierdza zgłoszenie i kto go zastępuje w nocy, w weekend i na urlopie.

Zapisz to w procedurze reakcji na incydent i przećwicz przynajmniej raz. Procedura, której nikt nie widział, w kryzysie nie zadziała.

07Lista kontrolna na pierwszą dobę

  1. Potwierdź zdarzenie i oceń wstępnie, czy może być poważnym incydentem.
  2. Odizoluj zainfekowane komputery od sieci, ale ich nie wyłączaj, żeby nie stracić śladów z pamięci.
  3. Zabezpiecz logi i zapis zdarzeń z EDR, zanim zostaną nadpisane.
  4. Powiadom osobę odpowiedzialną za zgłoszenie i kierownika podmiotu.
  5. Wyślij wczesne ostrzeżenie do właściwego CSIRT w ciągu 24 godzin.
  6. Zbierz wskaźniki naruszenia i ustal zakres: które systemy, dane i usługi są dotknięte.
  7. Przygotuj komunikat dla pracowników: co się stało i czego teraz nie robić.
  8. Zaplanuj zgłoszenie w 72 godziny i wyznacz, kto je przygotuje.

08Jak w tym pomagamy

W Tech Armor wdrażamy EDR/XDR i monitorujemy zdarzenia z EDR przez całą dobę. Gdy coś się dzieje, izolujemy zagrożone komputery i przygotowujemy dane do wczesnego ostrzeżenia i zgłoszenia. Samo zgłoszenie składa Twoja organizacja, bo to jej obowiązek, ale nie musi zaczynać od pustej kartki.

Cały scenariusz przechodzimy krok po kroku na webinarze Pierwsze 24 godziny po incydencie: ćwiczenie krok po kroku (10 grudnia 2026, bezpłatnie).

CZYTAJ DALEJ

Kolejne teksty w tym temacie