
Zgłaszanie incydentów NIS2: ile godzin masz na zgłoszenie?
Wstępne zgłoszenie poważnego incydentu trzeba wysłać w ciągu 24 godzin, a szczegółowy raport w ciągu 72 godzin. To jedyne dwie liczby z nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa, które zadziałają w środku nocy, kiedy nikt nie będzie miał czasu czytać ustawy.
Termin, który zbliża się najszybciej, jest jednak inny. Podmioty kluczowe i ważne po dokonaniu samooceny mają obowiązek złożyć wniosek o wpis do wykazu do 3 października 2026 roku. Sam wpis nie kończy sprawy, tylko ją otwiera: od tego momentu firma jest widoczna dla organu, a obowiązek zgłaszania incydentów staje się czymś, z czego można zostać rozliczonym.
Wpis do wykazu to nie ostatnia rubryka do odhaczenia
Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, obowiązuje od 3 kwietnia 2026 roku i rozszerza zakres podmiotów o kolejne sektory, między innymi zarządzanie usługami ICT, komunikację elektroniczną, usługi pocztowe i produkcję. Nowe kategorie to podmioty kluczowe i podmioty ważne.
W wielu firmach samoocena i wniosek trafiły do działu prawnego, a procedura zgłaszania incydentów nigdzie nie trafiła. To rozejście się dwóch zadań jest typowe i kosztowne: wniosek składa się raz, zgłoszenie incydentu robi się pod presją czasu, zwykle poza godzinami pracy.
Zegar startuje od wykrycia, nie od opanowania sytuacji
Najczęstsze nieporozumienie dotyczy momentu, od którego liczy się czas. Zespoły techniczne intuicyjnie zakładają, że najpierw zamyka się incydent, a potem się o nim informuje. Obowiązek raportowy działa odwrotnie.
Wstępne zgłoszenie wysyła się w ciągu 24 godzin, kiedy o zdarzeniu wiadomo jeszcze niewiele: co zaobserwowano, których usług dotyczy, czy jest podejrzenie działania celowego. Szczegółowy raport, z oceną skutków i przebiegiem zdarzenia, ma termin 72 godzin. Zgłoszenia trafiają do właściwego CSIRT-u; ustawa przewiduje też sektorowe zespoły CSIRT, które wspierają podmioty w swoim sektorze.
Praktyczna konsekwencja jest prosta. Jeśli Twoja procedura zakłada, że raport powstanie po zakończeniu analizy powłamaniowej, procedura jest niezgodna z terminem.
Czego nie da się dopisać po fakcie
Wstępne zgłoszenie wypełnia się z tego, co już wiadomo. Problem w tym, że część informacji istnieje wyłącznie wtedy, gdy ktoś zadbał o nią wcześniej.
- Czas. Godzina wykrycia i godzina pierwszych objawów to dwie różne wartości. Bez zsynchronizowanego czasu na serwerach i urządzeniach sieciowych rekonstrukcja osi zdarzeń jest zgadywaniem.
- Logi z okresu sprzed incydentu. Jeśli retencja wynosi siedem dni, a atakujący był w infrastrukturze od trzech tygodni, w raporcie zostanie luka, której nie da się uzupełnić.
- Lista usług i ich właścicieli. Pytanie „których usług dotyczy zdarzenie" wymaga aktualnej inwentaryzacji, a nie wiedzy jednego administratora.
- Dane kontaktowe i pełnomocnictwa. Zgłoszenie składa podmiot, więc ktoś musi być do tego umocowany, także w piątek wieczorem.
Trzy rzeczy do przygotowania przed pierwszym incydentem
Po pierwsze, jedna decyzja o klasyfikacji. Ktoś musi mieć prawo stwierdzić, że zdarzenie jest poważnym incydentem, bez zwoływania zarządu. Kryteria spisz wcześniej i trzymaj je krótkie: wpływ na ciągłość usługi, liczba dotkniętych użytkowników, podejrzenie dostępu do danych.
Po drugie, dyżur, który ma zastępstwo. Incydenty nie respektują urlopów. Jedno nazwisko w procedurze to pojedynczy punkt awarii tej procedury. Potrzebne są dwie osoby, ich kontakty poza systemami firmy i informacja, kto przejmuje zgłoszenie, gdy pierwsza nie odbiera.
Po trzecie, gotowy szablon. Formularz wstępnego zgłoszenia wypełniony w 30 minut to inny dokument niż formularz otwierany po raz pierwszy o trzeciej w nocy. Przygotuj szkic z polami, które zawsze wyglądają tak samo: dane podmiotu, osoba kontaktowa, opis zdarzenia, dotknięte usługi, podjęte działania.
Gdzie kończy się rola data center, a zaczyna Twoja
Warto rozdzielić te dwie warstwy, zanim zrobi to audytor. Obowiązek zgłoszenia spoczywa na podmiocie objętym ustawą i nie da się go przenieść na dostawcę infrastruktury. Dostawca odpowiada za warstwę, którą kontroluje, i za to, żeby dostarczyć Ci dowody, o które poprosi organ.
Po stronie Sprint Data Center ta warstwa obejmuje całodobowy monitoring z rejestracją obrazu, system kontroli dostępu z ewidencją wejść oraz detekcję pożaru VESDA z gaszeniem aerozolem. Do tego dochodzi gwarantowane dwutorowe zasilanie z UPS i agregatem oraz klimatyzacja precyzyjna utrzymywana w zakresie 23°C ±2°C przy wilgotności 50% ±10%. Centrum danych działa w Olsztynie. Ma wdrożone ISO 27001, ISO 22301 i ISO 9001, a także NATO AQAP 2210 oraz Świadectwo Bezpieczeństwa Przemysłowego Pierwszego Stopnia wydane przez ABW.
Dla samego zgłoszenia najbardziej liczą się dwie rzeczy z tej listy: ewidencja dostępu fizycznego, bo pozwala odpowiedzieć na pytanie, kto i kiedy był przy sprzęcie, oraz to, że sprzęt stoi w Polsce, co upraszcza opis miejsca przetwarzania w dokumentacji. Jeśli Twoje serwery stoją we własnej serwerowni, obie te informacje musisz wytworzyć sam.
Reszta zależy od modelu usługi. W kolokacji system operacyjny, aplikacje i logi pozostają po Twojej stronie, a data center dokłada monitoring zewnętrzny i wewnętrzny, ochronę AntyDDoS oraz dostęp do sprzętu w asyście specjalisty przez całą dobę. Jeśli w firmie nie ma nikogo, kto zebrałby materiał do raportu w środku nocy, część tych czynności można przenieść na zewnętrzny zespół w ramach pakietów administracyjnych. Sama decyzja o zgłoszeniu i tak zostaje w firmie.
Ile kosztuje zaniechanie
Nowelizacja wprowadza kary pieniężne za niewykonanie obowiązków ustawowych. Dla podmiotów kluczowych mówi się o kwocie do 10 mln euro lub 2% obrotu, dla podmiotów ważnych do 7 mln euro lub 1,4%, w zależności od tego, która wartość jest wyższa.
Znacznie bardziej prawdopodobnym kosztem jest jednak zwykły chaos. Firma, która wykryje incydent bez przygotowanej procedury, spędzi pierwsze godziny na ustalaniu, kto ma zgłaszać i z jakiego adresu, zamiast na ograniczaniu skutków.
Podsumowanie
Termin 3 października 2026 roku dotyczy wpisu do wykazu, ale prawdziwy test przychodzi później i trwa 24 godziny. Wyznacz osobę decyzyjną, drugą na zastępstwo, sprawdź retencję logów i przygotuj szablon zgłoszenia. To praca na jedno popołudnie, wykonana raz.
Zastanawiasz się, które dowody dostarczy dostawca infrastruktury, a które musisz zebrać sam? Skontaktuj się ze Sprint Data Center i opisz, w jakim modelu dziś pracujesz.
FAQ – najczęściej zadawane pytania o zgłaszanie incydentów NIS2
Od kiedy liczy się 24 godziny na wstępne zgłoszenie?
Od momentu, w którym podmiot poweźmie wiedzę o poważnym incydencie, a nie od jego zakończenia czy usunięcia skutków. Wstępne zgłoszenie wysyła się z niepełną wiedzą, uzupełniając ją w szczegółowym raporcie w ciągu 72 godzin.
Czy obowiązek zgłoszenia mogę przenieść na dostawcę hostingu lub kolokacji?
Nie. Obowiązek spoczywa na podmiocie kluczowym lub ważnym. Dostawca infrastruktury może dostarczyć dane techniczne i dowody ze swojej warstwy, na przykład ewidencję dostępu do sprzętu, ale zgłoszenie składa i podpisuje podmiot.
Czy każde zdarzenie bezpieczeństwa trzeba zgłaszać?
Nie, obowiązek dotyczy poważnych incydentów, czyli takich, które realnie wpływają na świadczenie usługi. Dlatego kryteria klasyfikacji warto spisać wcześniej i przypisać komuś prawo do podjęcia tej decyzji bez zwoływania zarządu.
Co, jeśli nie zdążyliśmy złożyć wniosku o wpis do wykazu?
Termin na złożenie wniosku po samoocenie upływa 3 października 2026 roku, a nowelizacja przewiduje kary pieniężne za niewykonanie obowiązków ustawowych, w tym za brak wpisu. Jeśli samoocena nie została jeszcze przeprowadzona, to pierwsza rzecz do zrobienia, przed procedurą incydentową.
Gdzie trafia zgłoszenie incydentu?
Do właściwego zespołu CSIRT. Ustawa przewiduje także sektorowe zespoły CSIRT, które wspierają podmioty w danym sektorze, dlatego właściwego adresata warto ustalić z wyprzedzeniem i wpisać do procedury, zamiast szukać go w trakcie incydentu.
Artykuł powstał z wykorzystaniem narzędzi sztucznej inteligencji (AI) pod nadzorem zespołu Sprint Data Center. Grafika ilustracyjna została wygenerowana przez AI.
