secria.eu

kiedy muszę zgłosić incydent cybernetyczny organowi nadzoru

Zgłoszenie postępuje zgodnie z harmonogramem z wieloma momentami

Zdarzenie objęte obowiązkiem zgłoszenia nie jest zgłaszane jednorazowo, ale etapami: najpierw wczesne ostrzeżenie, następnie bardziej szczegółowe zgłoszenie, a później raport końcowy. To odpowiada naturze zdarzenia — zaraz po wykryciu często nie jest jeszcze jasne, co dokładnie się stało, a podczas gdy organ nadzorujący chce szybko wiedzieć, że coś się dzieje. Dokładne momenty i treść oczekiwana w każdym momencie są opisane na stronie NCSC i w Ustawie o cyberbezpieczeństwie; te źródła wskazują również, kiedy zdarzenie jest na tyle "znaczące", aby podlegało obowiązkowi zgłoszenia.

Dla tych, którzy zastanawiają się, czy ich to dotyczy: obowiązek zgłoszenia dotyczy podmiotów o znaczeniu krytycznym i podmiotów o znaczeniu istotnym, a to jest inne pytanie niż skąd wiem, czy moja firma podlega NIS2. Która instytucja otrzyma zgłoszenie, różni się również w zależności od sektora — wynika to z który organ nadzoru kontroluje mój sektor w ramach NIS2. Kto poprzez zamawiającego dowiaduje się, że istnieje obowiązek zgłoszenia, ale sam nie jest zobowiązany, zwykle nie otrzymuje tego pytania bezpośrednio od organu nadzorczego, ale pośrednio wraca do niego na liście pytań bezpieczeństwa tego zamawiającego.

Źródło tego: artykuł 21 i prawo krajowe

Obowiązek zgłoszenia jest powiązany z obowiązkiem ostrożności z artykułu 21 ust. 2 dyrektywy NIS2: kto jest zobowiązany do zarządzania ryzykiem, jest również zobowiązany do zgłaszania zdarzeń, które go przełamią. Sama dyrektywa opisuje zasadę; dokładne momenty, terminy i format zgłoszenia zostały opracowane w Ustawie o cyberbezpieczeństwie i w informacjach NCSC, które tłumaczą tekst ustawy na praktyczny proces. Dla treści zgłoszenia warto wiedzieć, jakie środki już zostały podjęte w momencie zdarzenia — przegląd tego należy do jakie dziesięć środków muszę podjąć zgodnie z NIS2.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.