Zgłaszanie incydentów w ramach dyrektywy NIS2 – 24 godziny, 72 godziny i raport końcowy

Od Mallbutiken · Dane sprawdzone 30 września 2026 r. · Około 9 minut czytania

W przypadku podmiotów świadczących usługi objętych ustawą o cyberbezpieczeństwie znaczący incydent musi zostać zgłoszony w kilku etapach. Główny proces obejmuje wstępne powiadomienie tak szybko, jak to możliwe, najpóźniej w ciągu 24 godzin, zgłoszenie incydentu najpóźniej w ciągu 72 godzin oraz raport końcowy najpóźniej miesiąc po zgłoszeniu incydentu. Dla dostawców usług zaufania obowiązuje specjalny 24-godzinny termin również w przypadku zgłoszenia incydentu.

Najważniejsze aspekty operacyjne: Organizacja musi być w stanie wykryć incydent, ocenić, czy jest on znaczący, zebrać wstępne fakty i dokonać eskalacji wewnętrznej przed upływem terminu. Dlatego nie należy czekać z budowaniem procesu zgłaszania do momentu wystąpienia incydentu.

Zgłaszanie NIS2 w Szwecji – cztery możliwe etapy

Etap Czas Funkcja praktyczna
Powiadomienie Tak szybko, jak to możliwe, najpóźniej 24h Wczesny sygnał o znaczącym incydencie.
Zgłoszenie incydentu Zwykle najpóźniej 72h Bardziej szczegółowe dane o incydencie.
Raport częściowy Na żądanie Aktualny status w trakcie obsługi incydentu.
Raport końcowy Najpóźniej miesiąc po zgłoszeniu incydentu Zbiorczy opis incydentu, przyczyn i środków. Jeśli incydent nadal trwa, raport statusowy i końcowy składa się później zgodnie z ustawą.

Ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. Zgłaszanie incydentów jest częścią obowiązków podmiotu świadczącego usługi i musi być zintegrowane z zarządzaniem incydentami, kierownictwem, ciągłością działania i zarządzaniem dostawcami.

Co musi się wydarzyć w ciągu pierwszych 24 godzin?

Wstępne powiadomienie należy przekazać tak szybko, jak to możliwe, lecz najpóźniej 24 godziny od momentu uzyskania przez podmiot informacji o znaczącym incydencie. W praktyce oznacza to, że wewnętrzna eskalacja w organizacji musi przebiegać szybciej.

Sprawny proces powinien zatem niezwłocznie zapewnić co najmniej: czas wykrycia incydentu, objęte nim usługi i systemy, wstępny wpływ na działalność, znane wskaźniki ataku lub awarii, podjęte środki ograniczające oraz osobę kierującą dalszymi działaniami.

Oczekiwanie pełnej analizy przyczyn źródłowych w ciągu pierwszych godzin nie jest realistyczne. Proces powinien być raczej skonstruowany tak, aby raportować zweryfikowane fakty, zaznaczać niepewności i uzupełniać dane, gdy będą dostępne.

Zgłoszenie incydentu w ciągu 72 godzin

W przypadku podmiotów innych niż dostawcy usług zaufania, zgłoszenie incydentu należy przekazać tak szybko, jak to możliwe, najpóźniej 72 godziny od uzyskania wiedzy. Dla dostawców usług zaufania ustawa przewiduje 24-godzinny termin również dla tego etapu.

W momencie upływu 72 godzin organizacja powinna dysponować jaśniejszymi danymi na temat zakresu, wpływu, podejrzanej przyczyny, zasięgu geograficznego lub wpływu na klientów oraz podjętych działań. Dlatego wewnętrzne zgłoszenie incydentu powinno zawierać historię wersji, aby można było sprawdzić, co było wiadome w momencie poszczególnych zgłoszeń.

Nie licz czasu od spotkania zarządu. Terminy są powiązane z momentem, w którym podmiot uzyskał wiedzę o znaczącym incydencie. Dlatego należy wewnętrznie zdefiniować, co inicjuje eskalację i w jaki sposób dokumentowane jest wykrycie.

Raport końcowy najpóźniej miesiąc po zgłoszeniu incydentu

Zgodnie z ustawą raport końcowy należy przekazać tak szybko, jak to możliwe, najpóźniej miesiąc po zgłoszeniu incydentu. Jeśli w tym terminie incydent nadal trwa, składa się raport statusowy, a raport końcowy – najpóźniej miesiąc po obsłużeniu incydentu.

Raport końcowy powinien stanowić podsumowanie osi czasu incydentu, jego wpływu, prawdopodobnej lub ustalonej przyczyny źródłowej, podjętych środków technicznych i organizacyjnych oraz wyciągniętych wniosków. Wewnętrzna analiza powinna również prowadzić do konkretnych zmian w rejestrze ryzyk, planie ciągłości działania, wymaganiach wobec dostawców i kontrolach bezpieczeństwa, gdy jest to konieczne.

Zbuduj proces wewnętrzny, który sprosta wymaganiom czasowym

Zgłaszanie incydentów nie jest zadaniem, które można przypisać wyłącznie działowi IT. Znaczący incydent może wymagać współpracy między działami IT/bezpieczeństwa, kierownictwem operacyjnym, działem prawnym, komunikacją, ochroną danych, osobami odpowiedzialnymi za dostawców i zarządem.

Prosty łańcuch odpowiedzialności może wyglądać tak: wykrycie → segregacja (triage) → ocena prawna/regulacyjna → decyzja o zgłoszeniu → raport zewnętrzny → bieżąca aktualizacja → raport końcowy → wnioski (lessons learned). Dla każdego etapu powinna być wyznaczona rola, zastępca i ścieżka kontaktu poza godzinami pracy.

Oddziel NIS2 od innych obowiązków zgłoszeniowych

To samo zdarzenie może jednocześnie dotyczyć np. incydentu ochrony danych osobowych zgodnie z RODO lub wymagań umownych wobec klientów. Te procesy mają własne kryteria i terminy. Plan obsługi incydentów powinien zatem zawierać matrycę weryfikacji, zamiast zakładać, że jeden raport automatycznie spełnia wszystkie wymogi prawne.

Gdy incydent zaczyna się u dostawcy

Podmiot może mieć obowiązek zgłoszenia incydentu nawet wtedy, gdy przyczyna techniczna leży po stronie zewnętrznego dostawcy. Dlatego umowy muszą zapewniać klientowi informacje wystarczająco szybko, aby mógł on dokonać własnej oceny i dotrzymać własnych terminów.

Należy uregulować punkt kontaktowy, czas pierwszego powiadomienia, zakres danych, jakie dostawca ma dostarczyć, częstotliwość aktualizacji oraz dostęp do odpowiednich logów. Przeczytaj również przewodnik o NIS2 i wymaganiach bezpieczeństwa w umowach z dostawcami.

Lista kontrolna zgłaszania incydentów NIS2

  • Czy personel wie, jak eskalować podejrzany incydent?
  • Czy istnieje całodobowy kontakt w sprawie zdarzeń krytycznych?
  • Czy kryteria znaczącego incydentu są zintegrowane z procesem segregacji?
  • Czy rejestrowany jest moment uzyskania wiedzy przez organizację?
  • Czy istnieje szablon dla 24-godzinnego powiadomienia?
  • Czy istnieje szablon i odpowiedzialność za zgłoszenie w ciągu 72 godzin?
  • Czy dostawcy mogą szybko dostarczyć niezbędne dane?
  • Czy weryfikowane są wymogi RODO i inne równoległe wymogi raportowania?
  • Czy istnieje procedura raportu częściowego i końcowego?
  • Czy wyciągnięte wnioski są uwzględniane w zarządzaniu ryzykiem i ciągłością działania?
Pakiet szablonów NIS2 do zgłaszania incydentów, zarządzania ryzykiem i ciągłością działania

Potrzebujecie udokumentowanego procesu NIS2?

Pakiet szablonów NIS2 od Mallbutiken zawiera zintegrowane szablony dokumentów, m.in. do zarządzania ryzykiem, incydentami, ciągłością działania i bezpieczeństwem dostawców. Dostarczane w formatach Word i PDF. Cena w sklepie: 199 kr.

Zobacz pakiet szablonów NIS2

Często zadawane pytania

Czy 24 godziny to termin końcowy dla pełnego raportu o incydencie?

Nie. Ustawa przewiduje proces etapowy. Pierwsze powiadomienie powinno nastąpić najpóźniej w ciągu 24 godzin, a po nim następuje zgłoszenie incydentu zgodnie z terminami obowiązującymi dla danego podmiotu.

Co się dzieje, jeśli incydent trwa po miesiącu?

Wtedy ustawa wskazuje, że raport statusowy należy złożyć w terminie, w którym składano by raport końcowy, a raport końcowy składa się najpóźniej miesiąc po obsłużeniu incydentu.

Czy dostawca może zgłosić incydent w naszym imieniu?

Umowy mogą regulować kwestie pomocy praktycznej, ale podmiot musi rozumieć własne obowiązki i zapewnić, że informacje rzeczywiście dotrą do organu w terminie.

Powrót do blogu