Zgłaszanie incydentów w ramach dyrektywy NIS2 – 24 godziny, 72 godziny i raport końcowy
Udostępnij
Od Mallbutiken · Dane sprawdzone 30 września 2026 r. · Około 9 minut czytania
W przypadku podmiotów świadczących usługi objętych ustawą o cyberbezpieczeństwie znaczący incydent musi zostać zgłoszony w kilku etapach. Główny proces obejmuje wstępne powiadomienie tak szybko, jak to możliwe, najpóźniej w ciągu 24 godzin, zgłoszenie incydentu najpóźniej w ciągu 72 godzin oraz raport końcowy najpóźniej miesiąc po zgłoszeniu incydentu. Dla dostawców usług zaufania obowiązuje specjalny 24-godzinny termin również w przypadku zgłoszenia incydentu.
Zgłaszanie NIS2 w Szwecji – cztery możliwe etapy
| Etap | Czas | Funkcja praktyczna |
|---|---|---|
| Powiadomienie | Tak szybko, jak to możliwe, najpóźniej 24h | Wczesny sygnał o znaczącym incydencie. |
| Zgłoszenie incydentu | Zwykle najpóźniej 72h | Bardziej szczegółowe dane o incydencie. |
| Raport częściowy | Na żądanie | Aktualny status w trakcie obsługi incydentu. |
| Raport końcowy | Najpóźniej miesiąc po zgłoszeniu incydentu | Zbiorczy opis incydentu, przyczyn i środków. Jeśli incydent nadal trwa, raport statusowy i końcowy składa się później zgodnie z ustawą. |
Ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. Zgłaszanie incydentów jest częścią obowiązków podmiotu świadczącego usługi i musi być zintegrowane z zarządzaniem incydentami, kierownictwem, ciągłością działania i zarządzaniem dostawcami.
Co musi się wydarzyć w ciągu pierwszych 24 godzin?
Wstępne powiadomienie należy przekazać tak szybko, jak to możliwe, lecz najpóźniej 24 godziny od momentu uzyskania przez podmiot informacji o znaczącym incydencie. W praktyce oznacza to, że wewnętrzna eskalacja w organizacji musi przebiegać szybciej.
Sprawny proces powinien zatem niezwłocznie zapewnić co najmniej: czas wykrycia incydentu, objęte nim usługi i systemy, wstępny wpływ na działalność, znane wskaźniki ataku lub awarii, podjęte środki ograniczające oraz osobę kierującą dalszymi działaniami.
Oczekiwanie pełnej analizy przyczyn źródłowych w ciągu pierwszych godzin nie jest realistyczne. Proces powinien być raczej skonstruowany tak, aby raportować zweryfikowane fakty, zaznaczać niepewności i uzupełniać dane, gdy będą dostępne.
Zgłoszenie incydentu w ciągu 72 godzin
W przypadku podmiotów innych niż dostawcy usług zaufania, zgłoszenie incydentu należy przekazać tak szybko, jak to możliwe, najpóźniej 72 godziny od uzyskania wiedzy. Dla dostawców usług zaufania ustawa przewiduje 24-godzinny termin również dla tego etapu.
W momencie upływu 72 godzin organizacja powinna dysponować jaśniejszymi danymi na temat zakresu, wpływu, podejrzanej przyczyny, zasięgu geograficznego lub wpływu na klientów oraz podjętych działań. Dlatego wewnętrzne zgłoszenie incydentu powinno zawierać historię wersji, aby można było sprawdzić, co było wiadome w momencie poszczególnych zgłoszeń.
Raport końcowy najpóźniej miesiąc po zgłoszeniu incydentu
Zgodnie z ustawą raport końcowy należy przekazać tak szybko, jak to możliwe, najpóźniej miesiąc po zgłoszeniu incydentu. Jeśli w tym terminie incydent nadal trwa, składa się raport statusowy, a raport końcowy – najpóźniej miesiąc po obsłużeniu incydentu.
Raport końcowy powinien stanowić podsumowanie osi czasu incydentu, jego wpływu, prawdopodobnej lub ustalonej przyczyny źródłowej, podjętych środków technicznych i organizacyjnych oraz wyciągniętych wniosków. Wewnętrzna analiza powinna również prowadzić do konkretnych zmian w rejestrze ryzyk, planie ciągłości działania, wymaganiach wobec dostawców i kontrolach bezpieczeństwa, gdy jest to konieczne.
Zbuduj proces wewnętrzny, który sprosta wymaganiom czasowym
Zgłaszanie incydentów nie jest zadaniem, które można przypisać wyłącznie działowi IT. Znaczący incydent może wymagać współpracy między działami IT/bezpieczeństwa, kierownictwem operacyjnym, działem prawnym, komunikacją, ochroną danych, osobami odpowiedzialnymi za dostawców i zarządem.
Prosty łańcuch odpowiedzialności może wyglądać tak: wykrycie → segregacja (triage) → ocena prawna/regulacyjna → decyzja o zgłoszeniu → raport zewnętrzny → bieżąca aktualizacja → raport końcowy → wnioski (lessons learned). Dla każdego etapu powinna być wyznaczona rola, zastępca i ścieżka kontaktu poza godzinami pracy.
Oddziel NIS2 od innych obowiązków zgłoszeniowych
To samo zdarzenie może jednocześnie dotyczyć np. incydentu ochrony danych osobowych zgodnie z RODO lub wymagań umownych wobec klientów. Te procesy mają własne kryteria i terminy. Plan obsługi incydentów powinien zatem zawierać matrycę weryfikacji, zamiast zakładać, że jeden raport automatycznie spełnia wszystkie wymogi prawne.
Gdy incydent zaczyna się u dostawcy
Podmiot może mieć obowiązek zgłoszenia incydentu nawet wtedy, gdy przyczyna techniczna leży po stronie zewnętrznego dostawcy. Dlatego umowy muszą zapewniać klientowi informacje wystarczająco szybko, aby mógł on dokonać własnej oceny i dotrzymać własnych terminów.
Należy uregulować punkt kontaktowy, czas pierwszego powiadomienia, zakres danych, jakie dostawca ma dostarczyć, częstotliwość aktualizacji oraz dostęp do odpowiednich logów. Przeczytaj również przewodnik o NIS2 i wymaganiach bezpieczeństwa w umowach z dostawcami.
Lista kontrolna zgłaszania incydentów NIS2
- Czy personel wie, jak eskalować podejrzany incydent?
- Czy istnieje całodobowy kontakt w sprawie zdarzeń krytycznych?
- Czy kryteria znaczącego incydentu są zintegrowane z procesem segregacji?
- Czy rejestrowany jest moment uzyskania wiedzy przez organizację?
- Czy istnieje szablon dla 24-godzinnego powiadomienia?
- Czy istnieje szablon i odpowiedzialność za zgłoszenie w ciągu 72 godzin?
- Czy dostawcy mogą szybko dostarczyć niezbędne dane?
- Czy weryfikowane są wymogi RODO i inne równoległe wymogi raportowania?
- Czy istnieje procedura raportu częściowego i końcowego?
- Czy wyciągnięte wnioski są uwzględniane w zarządzaniu ryzykiem i ciągłością działania?

Potrzebujecie udokumentowanego procesu NIS2?
Pakiet szablonów NIS2 od Mallbutiken zawiera zintegrowane szablony dokumentów, m.in. do zarządzania ryzykiem, incydentami, ciągłością działania i bezpieczeństwem dostawców. Dostarczane w formatach Word i PDF. Cena w sklepie: 199 kr.
Zobacz pakiet szablonów NIS2Często zadawane pytania
Czy 24 godziny to termin końcowy dla pełnego raportu o incydencie?
Nie. Ustawa przewiduje proces etapowy. Pierwsze powiadomienie powinno nastąpić najpóźniej w ciągu 24 godzin, a po nim następuje zgłoszenie incydentu zgodnie z terminami obowiązującymi dla danego podmiotu.
Co się dzieje, jeśli incydent trwa po miesiącu?
Wtedy ustawa wskazuje, że raport statusowy należy złożyć w terminie, w którym składano by raport końcowy, a raport końcowy składa się najpóźniej miesiąc po obsłużeniu incydentu.
Czy dostawca może zgłosić incydent w naszym imieniu?
Umowy mogą regulować kwestie pomocy praktycznej, ale podmiot musi rozumieć własne obowiązki i zapewnić, że informacje rzeczywiście dotrą do organu w terminie.
Powiązane wskazówki
Przeczytaj NIS2 a umowy z dostawcami, przewodnik po planach ciągłości działania oraz przewodnik BIA.
Źródła i dalsza lektura
- Szwedzki parlament: ustawa o cyberbezpieczeństwie (2025:1506), w szczególności przepisy o zgłaszaniu incydentów
- EUR-Lex: dyrektywa NIS2 (UE) 2022/2555
Przewodnik zawiera ogólne informacje. Sprawdź sektor, organ nadzorczy oraz ewentualne dodatkowe przepisy dotyczące konkretnej działalności.