rejestr-incydentow.pl
Rejestr incydentów / Procedura zarządzania incydentami

ustawa o KSC · ISO/IEC 27001 · ISO/IEC 27035 · RODO

Procedura zarządzania incydentami: wzór i omówienie

Procedura mówi, kto, co i w jakiej kolejności robi, gdy w organizacji dzieje się incydent. Poniżej omawiamy jej elementy krok po kroku i dajemy wzór treści do skopiowania. Uzupełnieniem jest bezpłatny wzór rejestru incydentów, w którym zapisuje się przebieg każdego zdarzenia.

Opracowanie: zespół LYNX360 · aktualizacja: 26.09.2026 · stan prawny na 26.09.2026

Po co procedura zarządzania incydentami

W podmiotach kluczowych i ważnych zarządzanie incydentami jest jednym z obowiązkowych elementów systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 pkt 4 ustawy o krajowym systemie cyberbezpieczeństwa). Procedura przekłada ten obowiązek na konkretne działania: kto przyjmuje zgłoszenie, kto decyduje, czy incydent jest poważny, kto i w jakim terminie zgłasza go do CSIRT oraz jak dokumentuje się całość.

Procedura należy do dokumentacji normatywnej SZBI, a wpisy w rejestrze incydentów do dokumentacji operacyjnej, czyli zapisów poświadczających wykonywanie czynności z dokumentacji normatywnej (art. 10 ust. 3 i 4). Tego samego oczekuje norma ISO/IEC 27001: zabezpieczenia 5.24–5.28 i 6.8 z załącznika A dotyczą przygotowania, oceny zdarzeń, reagowania, wyciągania wniosków, gromadzenia dowodów i zgłaszania zdarzeń przez personel.

Kto bierze udział w obsłudze incydentu

RolaZadanie w procedurzePodstawa
Kierownik podmiotuZatwierdza procedurę, zapewnia zasoby, odpowiada za wykonanie obowiązków ustawowychKSC art. 8c–8d
Osoby do kontaktu z krajowym systemem cyberbezpieczeństwaCo najmniej dwie osoby (w mikro- i małych przedsiębiorstwach oraz w podmiocie ważnym publicznym co najmniej jedna); kontakt z CSIRTKSC art. 9 ust. 1–3
Zespół obsługi incydentówWewnętrzna struktura ds. cyberbezpieczeństwa albo dostawca usług zarządzanych w tym zakresieKSC art. 14
Inspektor ochrony danychOcena naruszeń ochrony danych osobowych i doradztwo przy zgłoszeniu do UODORODO art. 33, 38–39
Każdy pracownikNiezwłocznie zgłasza zauważone zdarzenie wyznaczonym kanałemISO/IEC 27001 A.6.8
Użytkownik usługiMa mieć możliwość zgłoszenia cyberzagrożenia, incydentu lub podatnościKSC art. 9 ust. 1 pkt 3

Osiem etapów obsługi incydentu

Kolejność odpowiada fazom z normy ISO/IEC 27035 i obowiązkom z art. 11 ustawy o KSC. Terminy zgłoszeń biegną od wykrycia incydentu, więc etapy 2–4 trzeba przejść szybko.

1

Zgłoszenie

Pracownik lub użytkownik usługi zgłasza zdarzenie ustalonym kanałem: formularzem, telefonem dyżurnym, adresem e-mail. Procedura wskazuje kanały i godziny dostępności.

2

Rejestracja

Zdarzenie dostaje numer i wpis w rejestrze z godziną wykrycia. Od tej chwili liczą się terminy 24 h i 72 h.

3

Ocena i kwalifikacja

Wyznaczona osoba ocenia, czy to incydent, czy jest poważny według progów (art. 11 ust. 1 pkt 3 i ust. 4) oraz czy doszło do naruszenia ochrony danych osobowych. Decyzję i jej uzasadnienie zapisuje w rejestrze.

4

Powiadomienia

Wczesne ostrzeżenie do CSIRT w 24 h, informacja dla kierownictwa, IOD i osób odpowiedzialnych za dotknięte systemy. Przy naruszeniu danych osobowych rusza termin 72 h wobec UODO.

5

Opanowanie i usunięcie

Izolacja systemów, zablokowanie kont, usunięcie przyczyny. Dowody (logi, obrazy dysków, zrzuty) zabezpiecza się, zanim zostaną nadpisane.

6

Zgłoszenie i informowanie

Zgłoszenie incydentu poważnego w 72 h. Jeśli incydent ma niekorzystny wpływ na świadczenie usług, informuje się o nim użytkowników (art. 11 ust. 2b).

7

Odtworzenie i zamknięcie

Przywrócenie usług, weryfikacja, że incydent nie trwa. Sprawozdanie końcowe w miesiąc od zgłoszenia albo sprawozdanie z postępu, jeśli obsługa trwa dłużej (art. 12b).

8

Wnioski

Przyczyna źródłowa, działania korygujące, aktualizacja analizy ryzyka i procedury. Wnioski omawia się na przeglądzie zarządzania.

Terminy dla konkretnego incydentu policzysz w kalkulatorze terminów zgłoszenia incydentu.

Wzór procedury zarządzania incydentami

Poniższy tekst to punkt wyjścia. Dostosuj nazwy ról, kanały zgłoszeń i progi do swojej organizacji, a potem zatwierdź procedurę zgodnie z zasadami nadzoru nad dokumentacją (art. 10 ust. 6: dostęp dla upoważnionych, ochrona dokumentu, oznaczanie wersji).

Procedura zarządzania incydentami bezpieczeństwa informacji

§ 1. Cel. Procedura określa zasady zgłaszania, rejestrowania, oceny, obsługi i dokumentowania incydentów bezpieczeństwa informacji oraz wykonywania obowiązków z art. 11–12b ustawy o krajowym systemie cyberbezpieczeństwa i art. 33–34 RODO.

§ 2. Zakres. Procedura dotyczy wszystkich pracowników, współpracowników i dostawców mających dostęp do systemów informacyjnych [nazwa organizacji] oraz wszystkich zdarzeń, które naruszyły lub mogły naruszyć poufność, integralność, dostępność lub autentyczność informacji.

§ 3. Role. (1) Kierownik [nazwa] zatwierdza procedurę i zapewnia zasoby. (2) Koordynator incydentów [stanowisko] przyjmuje zgłoszenia, prowadzi rejestr i decyduje o kwalifikacji. (3) Osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa: [imiona i nazwiska]. (4) Inspektor ochrony danych ocenia naruszenia ochrony danych osobowych.

§ 4. Zgłaszanie. Każda osoba objęta procedurą niezwłocznie zgłasza zauważone zdarzenie: [formularz / telefon dyżurny / adres e-mail]. Zgłoszenie zawiera co najmniej: czas zauważenia, opis zdarzenia, dotknięte systemy i dane kontaktowe zgłaszającego.

§ 5. Rejestracja. Koordynator wpisuje zdarzenie do rejestru incydentów z numerem, godziną wystąpienia i wykrycia. Rejestrowane są wszystkie zdarzenia, także te poniżej progu incydentu poważnego.

§ 6. Ocena i kwalifikacja. W ciągu [X] godzin od wykrycia koordynator ocenia, czy zdarzenie jest incydentem, czy jest incydentem poważnym według progów incydentu poważnego oraz czy stanowi naruszenie ochrony danych osobowych. Decyzję i jej uzasadnienie zapisuje w rejestrze.

§ 7. Zgłoszenia zewnętrzne. Incydent poważny zgłasza się do właściwego CSIRT przez system teleinformatyczny ministra właściwego do spraw informatyzacji: wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h od wykrycia, sprawozdanie końcowe w miesiąc od zgłoszenia. Naruszenie ochrony danych osobowych zgłasza się Prezesowi UODO w 72 h od jego stwierdzenia, chyba że jest mało prawdopodobne, by skutkowało ryzykiem dla osób.

§ 8. Obsługa. Zespół [nazwa] opanowuje incydent, usuwa jego przyczynę i odtwarza działanie usług. Dowody zabezpiecza się przed ich zmianą lub utratą, z zachowaniem łańcucha dowodowego.

§ 9. Informowanie. O incydencie poważnym, który ma niekorzystny wpływ na świadczenie usług, informuje się użytkowników. Przy wysokim ryzyku dla praw lub wolności osób zawiadamia się osoby, których dane dotyczą.

§ 10. Zamknięcie i wnioski. Incydent zamyka koordynator po potwierdzeniu, że usługi działają. Wpis w rejestrze uzupełnia się o przyczynę, działania korygujące i wnioski. Wnioski przedstawia się na przeglądzie zarządzania.

§ 11. Przegląd. Procedurę przegląda się co najmniej raz w roku oraz po każdym incydencie poważnym. Zmiany zatwierdza [kierownik] i oznacza się kolejną wersją dokumentu.

Procedura a ISO/IEC 27001

Jeśli organizacja wdraża SZBI według ISO/IEC 27001, jedna procedura może pokryć wymagania normy i ustawy. Zestawienie zabezpieczeń z załącznika A:

ZabezpieczenieCzego dotyczyElement procedury
A.5.24Planowanie i przygotowanie zarządzania incydentami§ 1–3, role i kanały
A.5.25Ocena zdarzeń i decyzja, czy są incydentami§ 6
A.5.26Reagowanie na incydenty§ 7–9
A.5.27Wyciąganie wniosków z incydentów§ 10
A.5.28Gromadzenie dowodów§ 8
A.6.8Zgłaszanie zdarzeń przez personel§ 4

Najczęstsze błędy w procedurach

  • Jedna osoba kontaktowa bez zastępstwa. Ustawa wymaga co najmniej dwóch osób w podmiocie kluczowym i ważnym (art. 9 ust. 1 pkt 1). Urlop jednej z nich nie może zatrzymać zgłoszenia.
  • Brak kryteriów kwalifikacji. Procedura, która nie mówi, kto i na jakiej podstawie uznaje incydent za poważny, przenosi tę decyzję na moment kryzysu.
  • Terminy liczone od złego momentu. Termin biegnie od wykrycia incydentu poważnego, a wobec UODO od stwierdzenia naruszenia danych.
  • Kanał tylko w godzinach pracy. Terminy biegną także w nocy i w weekendy; procedura powinna wskazywać dyżur albo zastępstwo.
  • Procedura bez przeglądu. Dokument, który nie zmienił się po żadnym incydencie, nie odzwierciedla tego, jak organizacja naprawdę działa.

Procedura, która działa sama

W LYNX360 procedura jest wbudowana w rejestr incydentów: kreator zgłoszenia dla pracowników, ocena, czy incydent jest poważny, wyliczane terminy, raporty do CSIRT ze statusem, oś czasu, ewidencja dowodów i wnioski powiązane z analizą ryzyka.

Źródła

Treść przygotował zespół LYNX360 na podstawie tekstów aktów prawnych. Nie jest poradą prawną; w konkretnej sprawie skonsultuj się z prawnikiem.

Pytania o procedurę zarządzania incydentami

Czy procedura zarządzania incydentami jest obowiązkowa?

W podmiotach kluczowych i ważnych zarządzanie incydentami jest obowiązkowym elementem systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 pkt 4 ustawy o KSC), a dokumentacja SZBI należy do dokumentacji normatywnej (art. 10 ust. 3). Ustawa nie narzuca nazwy ani formy dokumentu, ale bez spisanej procedury trudno wykazać, że obowiązki z art. 11 są wykonywane. Procedury wymaga też ISO/IEC 27001 (zabezpieczenie A.5.24).

Kto zatwierdza procedurę?

Zwykle kierownik podmiotu. To on odpowiada za wykonanie obowiązków z ustawy o KSC, w tym obowiązków dotyczących incydentów (art. 8c), i zapewnia na to zasoby.

Ile osób do kontaktu z CSIRT trzeba wyznaczyć?

Podmiot kluczowy lub ważny wyznacza co najmniej dwie osoby odpowiedzialne za kontakty z podmiotami krajowego systemu cyberbezpieczeństwa. Mikro- i mały przedsiębiorca oraz podmiot ważny będący podmiotem publicznym wyznaczają co najmniej jedną osobę (art. 9 ust. 1–3).

Czy jedna procedura może obejmować incydenty z KSC i naruszenia RODO?

Tak, i to najczęściej najlepsze rozwiązanie. Ten sam wyciek danych może wymagać zgłoszenia do CSIRT i do Prezesa UODO. Wspólna procedura zapewnia, że oba terminy są liczone od właściwego momentu: wobec CSIRT od wykrycia incydentu, wobec UODO od stwierdzenia naruszenia.

Jak często aktualizować procedurę?

Ustawa wymaga, żeby dokumentację bezpieczeństwa aktualizować (art. 10 ust. 1), ale nie podaje częstotliwości. Dobrą praktyką jest przegląd co najmniej raz w roku i po każdym incydencie poważnym, z oznaczeniem nowej wersji dokumentu (art. 10 ust. 6).