kiedy muszę zgłosić incydent cybernetyczny organowi nadzoru
Zgłoszenie postępuje zgodnie z harmonogramem z wieloma momentami
Zdarzenie objęte obowiązkiem zgłoszenia nie jest zgłaszane jednorazowo, ale etapami: najpierw wczesne ostrzeżenie, następnie bardziej szczegółowe zgłoszenie, a później raport końcowy. To odpowiada naturze zdarzenia — zaraz po wykryciu często nie jest jeszcze jasne, co dokładnie się stało, a podczas gdy organ nadzorujący chce szybko wiedzieć, że coś się dzieje. Dokładne momenty i treść oczekiwana w każdym momencie są opisane na stronie NCSC i w Ustawie o cyberbezpieczeństwie; te źródła wskazują również, kiedy zdarzenie jest na tyle "znaczące", aby podlegało obowiązkowi zgłoszenia.
Dla tych, którzy zastanawiają się, czy ich to dotyczy: obowiązek zgłoszenia dotyczy podmiotów o znaczeniu krytycznym i podmiotów o znaczeniu istotnym, a to jest inne pytanie niż skąd wiem, czy moja firma podlega NIS2. Która instytucja otrzyma zgłoszenie, różni się również w zależności od sektora — wynika to z który organ nadzoru kontroluje mój sektor w ramach NIS2. Kto poprzez zamawiającego dowiaduje się, że istnieje obowiązek zgłoszenia, ale sam nie jest zobowiązany, zwykle nie otrzymuje tego pytania bezpośrednio od organu nadzorczego, ale pośrednio wraca do niego na liście pytań bezpieczeństwa tego zamawiającego.
Źródło tego: artykuł 21 i prawo krajowe
Obowiązek zgłoszenia jest powiązany z obowiązkiem ostrożności z artykułu 21 ust. 2 dyrektywy NIS2: kto jest zobowiązany do zarządzania ryzykiem, jest również zobowiązany do zgłaszania zdarzeń, które go przełamią. Sama dyrektywa opisuje zasadę; dokładne momenty, terminy i format zgłoszenia zostały opracowane w Ustawie o cyberbezpieczeństwie i w informacjach NCSC, które tłumaczą tekst ustawy na praktyczny proces. Dla treści zgłoszenia warto wiedzieć, jakie środki już zostały podjęte w momencie zdarzenia — przegląd tego należy do jakie dziesięć środków muszę podjąć zgodnie z NIS2.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.