01Kiedy rusza zegar
Ustawa o krajowym systemie cyberbezpieczeństwa, która od 3 kwietnia 2026 r. wdraża w Polsce dyrektywę NIS2, zobowiązuje podmioty kluczowe i ważne do zgłaszania poważnych incydentów do właściwego zespołu CSIRT. Terminy liczy się od chwili, w której dowiedziałeś się o poważnym incydencie, a nie od momentu, gdy wszystko jest już jasne.
Poważny incydent to w uproszczeniu taki, który spowodował albo może spowodować poważne zakłócenie działania usług lub straty finansowe, albo który dotknął lub może dotknąć inne osoby i firmy, wyrządzając im znaczne szkody. Przy podejrzeniu lepiej założyć, że zegar już tyka.
Czy incydent mógł być skutkiem działania bezprawnego lub złośliwego i czy może mieć wpływ na inne kraje.
Aktualizacja wczesnego ostrzeżenia, wstępna ocena wagi i skutków, wskaźniki naruszenia, jeśli są znane.
Szczegółowy opis, przyczyna, zastosowane środki i ewentualny wpływ na inne kraje.
Terminy wynikają z art. 11 ustawy o KSC. CSIRT może też poprosić o sprawozdanie pośrednie, na przykład o aktualny stan działań.
0224 godziny: wczesne ostrzeżenie
Wczesne ostrzeżenie nie wymaga pełnej analizy. To szybki sygnał: coś się dzieje, na ile wygląda to na atak i czy może dotknąć podmioty w innych krajach. Krótkie ostrzeżenie w terminie jest lepsze niż dopracowany raport po terminie.
Żeby w ogóle wiedzieć o incydencie w piątek o 22:00, ktoś musi patrzeć na alerty także poza godzinami pracy. W firmach bez własnego działu bezpieczeństwa to najczęstsza luka: alert pojawia się w konsoli w nocy, a ktoś go widzi dopiero w poniedziałek rano.
0372 godziny: zgłoszenie incydentu
W zgłoszeniu uzupełniasz informacje z wczesnego ostrzeżenia i dodajesz wstępną ocenę: jak poważny jest incydent, jakie ma skutki i jakie wskaźniki naruszenia bezpieczeństwa już znasz.
Wskaźniki naruszenia (IoC, od ang. indicators of compromise) to na przykład skróty złośliwych plików, adresy IP i domeny, z którymi łączyło się oprogramowanie atakującego. Dzięki nim CSIRT może ostrzec inne firmy, zanim spotka je to samo. Bez twardych danych zgłoszenie staje się opisem przypuszczeń.
04Miesiąc: raport końcowy
Raport końcowy składasz najpóźniej miesiąc po zgłoszeniu incydentu. Opisujesz w nim szczegółowo incydent, jego wagę i skutki, rodzaj zagrożenia lub pierwotną przyczynę, zastosowane i wciąż prowadzone działania oraz ewentualny wpływ na inne kraje.
05Skąd wziąć dane w pierwszej dobie
Większość informacji potrzebnych do wczesnego ostrzeżenia i zgłoszenia jest w konsoli EDR, jeśli działa na komputerach i serwerach:
- oś czasu zdarzeń i drzewo procesów, czyli co uruchomiło co i kiedy,
- lista komputerów i kont, na których widać podejrzaną aktywność,
- wskaźniki naruszenia: skróty plików, adresy IP, domeny,
- informacja, czy zagrożenie zostało zatrzymane, a zainfekowany komputer odizolowany od sieci,
- zapis zdarzeń, który zostaje jako dowód dla CSIRT i audytora.
Bez EDR te same dane trzeba składać ręcznie z logów serwerów, zapór i poczty. To zajmuje dni, a nie godziny. Często okazuje się też, że logów z kluczowego okresu po prostu nie ma.
06Kto decyduje o zgłoszeniu
Ustawa wprost przypisuje kierownikowi podmiotu osobistą odpowiedzialność za wypełnianie obowiązków z zakresu cyberbezpieczeństwa. Nie znaczy to, że prezes ma sam wypełniać formularz. Znaczy, że w firmie musi być jasne, kto ocenia, czy incydent jest poważny, kto zatwierdza zgłoszenie i kto go zastępuje w nocy, w weekend i na urlopie.
Zapisz to w procedurze reakcji na incydent i przećwicz przynajmniej raz. Procedura, której nikt nie widział, w kryzysie nie zadziała.
07Lista kontrolna na pierwszą dobę
- Potwierdź zdarzenie i oceń wstępnie, czy może być poważnym incydentem.
- Odizoluj zainfekowane komputery od sieci, ale ich nie wyłączaj, żeby nie stracić śladów z pamięci.
- Zabezpiecz logi i zapis zdarzeń z EDR, zanim zostaną nadpisane.
- Powiadom osobę odpowiedzialną za zgłoszenie i kierownika podmiotu.
- Wyślij wczesne ostrzeżenie do właściwego CSIRT w ciągu 24 godzin.
- Zbierz wskaźniki naruszenia i ustal zakres: które systemy, dane i usługi są dotknięte.
- Przygotuj komunikat dla pracowników: co się stało i czego teraz nie robić.
- Zaplanuj zgłoszenie w 72 godziny i wyznacz, kto je przygotuje.
08Jak w tym pomagamy
W Tech Armor wdrażamy EDR/XDR i monitorujemy zdarzenia z EDR przez całą dobę. Gdy coś się dzieje, izolujemy zagrożone komputery i przygotowujemy dane do wczesnego ostrzeżenia i zgłoszenia. Samo zgłoszenie składa Twoja organizacja, bo to jej obowiązek, ale nie musi zaczynać od pustej kartki.
Cały scenariusz przechodzimy krok po kroku na webinarze Pierwsze 24 godziny po incydencie: ćwiczenie krok po kroku (10 grudnia 2026, bezpłatnie).
