ustawa o KSC · ISO/IEC 27001 · ISO/IEC 27035 · RODO
Procedura zarządzania incydentami: wzór i omówienie
Procedura mówi, kto, co i w jakiej kolejności robi, gdy w organizacji dzieje się incydent. Poniżej omawiamy jej elementy krok po kroku i dajemy wzór treści do skopiowania. Uzupełnieniem jest bezpłatny wzór rejestru incydentów, w którym zapisuje się przebieg każdego zdarzenia.
Po co procedura zarządzania incydentami
W podmiotach kluczowych i ważnych zarządzanie incydentami jest jednym z obowiązkowych elementów systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 pkt 4 ustawy o krajowym systemie cyberbezpieczeństwa). Procedura przekłada ten obowiązek na konkretne działania: kto przyjmuje zgłoszenie, kto decyduje, czy incydent jest poważny, kto i w jakim terminie zgłasza go do CSIRT oraz jak dokumentuje się całość.
Procedura należy do dokumentacji normatywnej SZBI, a wpisy w rejestrze incydentów do dokumentacji operacyjnej, czyli zapisów poświadczających wykonywanie czynności z dokumentacji normatywnej (art. 10 ust. 3 i 4). Tego samego oczekuje norma ISO/IEC 27001: zabezpieczenia 5.24–5.28 i 6.8 z załącznika A dotyczą przygotowania, oceny zdarzeń, reagowania, wyciągania wniosków, gromadzenia dowodów i zgłaszania zdarzeń przez personel.
Kto bierze udział w obsłudze incydentu
| Rola | Zadanie w procedurze | Podstawa |
|---|---|---|
| Kierownik podmiotu | Zatwierdza procedurę, zapewnia zasoby, odpowiada za wykonanie obowiązków ustawowych | KSC art. 8c–8d |
| Osoby do kontaktu z krajowym systemem cyberbezpieczeństwa | Co najmniej dwie osoby (w mikro- i małych przedsiębiorstwach oraz w podmiocie ważnym publicznym co najmniej jedna); kontakt z CSIRT | KSC art. 9 ust. 1–3 |
| Zespół obsługi incydentów | Wewnętrzna struktura ds. cyberbezpieczeństwa albo dostawca usług zarządzanych w tym zakresie | KSC art. 14 |
| Inspektor ochrony danych | Ocena naruszeń ochrony danych osobowych i doradztwo przy zgłoszeniu do UODO | RODO art. 33, 38–39 |
| Każdy pracownik | Niezwłocznie zgłasza zauważone zdarzenie wyznaczonym kanałem | ISO/IEC 27001 A.6.8 |
| Użytkownik usługi | Ma mieć możliwość zgłoszenia cyberzagrożenia, incydentu lub podatności | KSC art. 9 ust. 1 pkt 3 |
Osiem etapów obsługi incydentu
Kolejność odpowiada fazom z normy ISO/IEC 27035 i obowiązkom z art. 11 ustawy o KSC. Terminy zgłoszeń biegną od wykrycia incydentu, więc etapy 2–4 trzeba przejść szybko.
Zgłoszenie
Pracownik lub użytkownik usługi zgłasza zdarzenie ustalonym kanałem: formularzem, telefonem dyżurnym, adresem e-mail. Procedura wskazuje kanały i godziny dostępności.
Rejestracja
Zdarzenie dostaje numer i wpis w rejestrze z godziną wykrycia. Od tej chwili liczą się terminy 24 h i 72 h.
Ocena i kwalifikacja
Wyznaczona osoba ocenia, czy to incydent, czy jest poważny według progów (art. 11 ust. 1 pkt 3 i ust. 4) oraz czy doszło do naruszenia ochrony danych osobowych. Decyzję i jej uzasadnienie zapisuje w rejestrze.
Powiadomienia
Wczesne ostrzeżenie do CSIRT w 24 h, informacja dla kierownictwa, IOD i osób odpowiedzialnych za dotknięte systemy. Przy naruszeniu danych osobowych rusza termin 72 h wobec UODO.
Opanowanie i usunięcie
Izolacja systemów, zablokowanie kont, usunięcie przyczyny. Dowody (logi, obrazy dysków, zrzuty) zabezpiecza się, zanim zostaną nadpisane.
Zgłoszenie i informowanie
Zgłoszenie incydentu poważnego w 72 h. Jeśli incydent ma niekorzystny wpływ na świadczenie usług, informuje się o nim użytkowników (art. 11 ust. 2b).
Odtworzenie i zamknięcie
Przywrócenie usług, weryfikacja, że incydent nie trwa. Sprawozdanie końcowe w miesiąc od zgłoszenia albo sprawozdanie z postępu, jeśli obsługa trwa dłużej (art. 12b).
Wnioski
Przyczyna źródłowa, działania korygujące, aktualizacja analizy ryzyka i procedury. Wnioski omawia się na przeglądzie zarządzania.
Terminy dla konkretnego incydentu policzysz w kalkulatorze terminów zgłoszenia incydentu.
Wzór procedury zarządzania incydentami
Poniższy tekst to punkt wyjścia. Dostosuj nazwy ról, kanały zgłoszeń i progi do swojej organizacji, a potem zatwierdź procedurę zgodnie z zasadami nadzoru nad dokumentacją (art. 10 ust. 6: dostęp dla upoważnionych, ochrona dokumentu, oznaczanie wersji).
Procedura zarządzania incydentami bezpieczeństwa informacji
§ 1. Cel. Procedura określa zasady zgłaszania, rejestrowania, oceny, obsługi i dokumentowania incydentów bezpieczeństwa informacji oraz wykonywania obowiązków z art. 11–12b ustawy o krajowym systemie cyberbezpieczeństwa i art. 33–34 RODO.
§ 2. Zakres. Procedura dotyczy wszystkich pracowników, współpracowników i dostawców mających dostęp do systemów informacyjnych [nazwa organizacji] oraz wszystkich zdarzeń, które naruszyły lub mogły naruszyć poufność, integralność, dostępność lub autentyczność informacji.
§ 3. Role. (1) Kierownik [nazwa] zatwierdza procedurę i zapewnia zasoby. (2) Koordynator incydentów [stanowisko] przyjmuje zgłoszenia, prowadzi rejestr i decyduje o kwalifikacji. (3) Osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa: [imiona i nazwiska]. (4) Inspektor ochrony danych ocenia naruszenia ochrony danych osobowych.
§ 4. Zgłaszanie. Każda osoba objęta procedurą niezwłocznie zgłasza zauważone zdarzenie: [formularz / telefon dyżurny / adres e-mail]. Zgłoszenie zawiera co najmniej: czas zauważenia, opis zdarzenia, dotknięte systemy i dane kontaktowe zgłaszającego.
§ 5. Rejestracja. Koordynator wpisuje zdarzenie do rejestru incydentów z numerem, godziną wystąpienia i wykrycia. Rejestrowane są wszystkie zdarzenia, także te poniżej progu incydentu poważnego.
§ 6. Ocena i kwalifikacja. W ciągu [X] godzin od wykrycia koordynator ocenia, czy zdarzenie jest incydentem, czy jest incydentem poważnym według progów incydentu poważnego oraz czy stanowi naruszenie ochrony danych osobowych. Decyzję i jej uzasadnienie zapisuje w rejestrze.
§ 7. Zgłoszenia zewnętrzne. Incydent poważny zgłasza się do właściwego CSIRT przez system teleinformatyczny ministra właściwego do spraw informatyzacji: wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h od wykrycia, sprawozdanie końcowe w miesiąc od zgłoszenia. Naruszenie ochrony danych osobowych zgłasza się Prezesowi UODO w 72 h od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla osób.
§ 8. Obsługa. Zespół [nazwa] opanowuje incydent, usuwa jego przyczynę i odtwarza działanie usług. Dowody zabezpiecza się przed ich zmianą lub utratą, z zachowaniem łańcucha dowodowego.
§ 9. Informowanie. O incydencie poważnym, który ma niekorzystny wpływ na świadczenie usług, informuje się użytkowników. Przy wysokim ryzyku dla praw lub wolności osób zawiadamia się osoby, których dane dotyczą.
§ 10. Zamknięcie i wnioski. Incydent zamyka koordynator po potwierdzeniu, że usługi działają. Wpis w rejestrze uzupełnia się o przyczynę, działania korygujące i wnioski. Wnioski przedstawia się na przeglądzie zarządzania.
§ 11. Przegląd. Procedurę przegląda się co najmniej raz w roku oraz po każdym incydencie poważnym. Zmiany zatwierdza [kierownik] i oznacza się kolejną wersją dokumentu.
Procedura a ISO/IEC 27001
Jeśli organizacja wdraża SZBI według ISO/IEC 27001, jedna procedura może pokryć wymagania normy i ustawy. Zestawienie zabezpieczeń z załącznika A:
| Zabezpieczenie | Czego dotyczy | Element procedury |
|---|---|---|
| A.5.24 | Planowanie i przygotowanie zarządzania incydentami | § 1–3, role i kanały |
| A.5.25 | Ocena zdarzeń i decyzja, czy są incydentami | § 6 |
| A.5.26 | Reagowanie na incydenty | § 7–9 |
| A.5.27 | Wyciąganie wniosków z incydentów | § 10 |
| A.5.28 | Gromadzenie dowodów | § 8 |
| A.6.8 | Zgłaszanie zdarzeń przez personel | § 4 |
Najczęstsze błędy w procedurach
- Jedna osoba kontaktowa bez zastępstwa. Ustawa wymaga co najmniej dwóch osób w podmiocie kluczowym i ważnym (art. 9 ust. 1 pkt 1). Urlop jednej z nich nie może zatrzymać zgłoszenia.
- Brak kryteriów kwalifikacji. Procedura, która nie mówi, kto i na jakiej podstawie uznaje incydent za poważny, przenosi tę decyzję na moment kryzysu.
- Terminy liczone od złego momentu. Termin biegnie od wykrycia incydentu poważnego, a wobec UODO od stwierdzenia naruszenia danych.
- Kanał tylko w godzinach pracy. Terminy biegną także w nocy i w weekendy; procedura powinna wskazywać dyżur albo zastępstwo.
- Procedura bez przeglądu. Dokument, który nie zmienił się po żadnym incydencie, nie odzwierciedla tego, jak organizacja naprawdę działa.
Procedura, która działa sama
W LYNX360 procedura jest wbudowana w rejestr incydentów: kreator zgłoszenia dla pracowników, ocena, czy incydent jest poważny, wyliczane terminy, raporty do CSIRT ze statusem, oś czasu, ewidencja dowodów i wnioski powiązane z analizą ryzyka.
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, t.j. Dz.U. 2026 poz. 20 (ISAP)
- Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, Dz.U. 2026 poz. 252 (ISAP)
- Rozporządzenie (UE) 2016/679 (RODO), tekst w EUR-Lex
Treść przygotował zespół LYNX360 na podstawie tekstów aktów prawnych. Nie jest poradą prawną; w konkretnej sprawie skonsultuj się z prawnikiem.
Pytania o procedurę zarządzania incydentami
Czy procedura zarządzania incydentami jest obowiązkowa?
W podmiotach kluczowych i ważnych zarządzanie incydentami jest obowiązkowym elementem systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 pkt 4 ustawy o KSC), a dokumentacja SZBI należy do dokumentacji normatywnej (art. 10 ust. 3). Ustawa nie narzuca nazwy ani formy dokumentu, ale bez spisanej procedury trudno wykazać, że obowiązki z art. 11 są wykonywane. Procedury wymaga też ISO/IEC 27001 (zabezpieczenie A.5.24).
Kto zatwierdza procedurę?
Zwykle kierownik podmiotu. To on odpowiada za wykonanie obowiązków z ustawy o KSC, w tym obowiązków dotyczących incydentów (art. 8c), i zapewnia na to zasoby.
Ile osób do kontaktu z CSIRT trzeba wyznaczyć?
Podmiot kluczowy lub ważny wyznacza co najmniej dwie osoby odpowiedzialne za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa. Mikro- i mały przedsiębiorca oraz podmiot ważny będący podmiotem publicznym wyznaczają co najmniej jedną osobę (art. 9 ust. 1–3).
Czy jedna procedura może obejmować incydenty z KSC i naruszenia RODO?
Tak, i to najczęściej najlepsze rozwiązanie. Ten sam wyciek danych może wymagać zgłoszenia do CSIRT i do Prezesa UODO. Wspólna procedura zapewnia, że oba terminy są liczone od właściwego momentu: wobec CSIRT od wykrycia incydentu, wobec UODO od stwierdzenia naruszenia.
Jak często aktualizować procedurę?
Ustawa wymaga, żeby dokumentację bezpieczeństwa aktualizować (art. 10 ust. 1), ale nie podaje częstotliwości. Dobrą praktyką jest przegląd co najmniej raz w roku i po każdym incydencie poważnym, z oznaczeniem nowej wersji dokumentu (art. 10 ust. 6).