Słownik · Pojęcie

CSIRT bez tajemnic

CSIRT (Computer Security Incident-Response Team) to zespół zajmujący się obsługą i koordynacją incydentów bezpieczeństwa.

W skrócie
Znaczenie
Computer Security Incident-Response Team
Zadanie
Obsługa i koordynacja incydentów bezpieczeństwa
Poziom
Wewnętrzny lub krajowy (w PL: CSIRT NASK, GOV, MON)
Związek z NIS2
Punkt przyjmowania zgłoszeń
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest CSIRT?

Zespół CSIRT (Computer Security Incident-Response Team) to wyspecjalizowany zespół, który reaguje na incydenty bezpieczeństwa – analizuje je, ogranicza ich skutki i koordynuje działania zaradcze. Pojęcie to opisuje więc operacyjną, techniczną stronę obsługi incydentów. Większe organizacje mają własne zespoły CSIRT; na poziomie krajowym za system cyberbezpieczeństwa odpowiadają Ministerstwo Cyfryzacji oraz krajowe zespoły CSIRT NASK, CSIRT GOV i CSIRT MON; powstają też CSIRT-y sektorowe. Pojęcie CSIRT jest węższe niż pojęcie organu właściwego: organ właściwy sprawuje nadzór i egzekwuje przepisy, podczas gdy CSIRT wspiera przede wszystkim operacyjnie.

Zadania zespołu CSIRT

Krajowe zespoły CSIRT w ramach NIS2

NIS2 – w Polsce wdrożona ustawą o krajowym systemie cyberbezpieczeństwa obowiązującą od 3 kwietnia 2026 r. – wzmacnia rolę krajowych zespołów CSIRT: przyjmują one zgłoszenia, wspierają poszkodowane podmioty i sprzyjają wymianie wiedzy o zagrożeniach. W Polsce zgłoszenia trafiają do CSIRT NASK, CSIRT GOV albo CSIRT MON przez system S46. Krajowe zespoły współpracują też ponad granicami w ramach sieci CSIRT koordynowanej przez agencję ENISA – dzięki temu ustalenia z etapowej ścieżki zgłoszeń (wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca) składają się na ogólnoeuropejski obraz zagrożeń.

Czy potrzebuję własnego CSIRT?

Mniejsze firmy nie potrzebują własnego zespołu, ale muszą mieć jasno przypisane role i plan reagowania na incydenty. Rolę tę może przejąć również zewnętrzny usługodawca. Kluczowe jest, aby w razie incydentu ktoś wiedział, kto ocenia zdarzenie, kto ogranicza jego skutki i kto wysyła zgłoszenie do właściwego CSIRT przez system S46.

Incydent krok po kroku

Przykład: u średniej wielkości producenta maszyn monitoring uruchamia w nocy alarm, bo serwer komunikuje się z podejrzanym adresem IP. Wewnętrzny zespół IT nie ma doświadczenia w informatyce śledczej i wzywa zakontraktowany zewnętrzny CSIRT. Ten izoluje system, zabezpiecza dowody, wskazuje wykorzystaną podatność i dostarcza wskaźniki, na podstawie których firma formułuje wczesne ostrzeżenie wysyłane w ciągu 24 godzin do właściwego CSIRT.

Najczęstsze pytania

Czym zajmuje się CSIRT?

CSIRT (Computer Security Incident-Response Team) to wyspecjalizowany zespół, który obsługuje i koordynuje incydenty bezpieczeństwa – od przyjęcia zgłoszenia i analizy, przez ograniczenie skutków, po odtworzenie i prewencję. Dzieli się też ostrzeżeniami i wskaźnikami kompromitacji (IoC) i odpowiada za operacyjną, techniczną stronę obsługi incydentów. Większe organizacje prowadzą własne zespoły CSIRT, a na poziomie krajowym w Polsce działają CSIRT NASK, CSIRT GOV i CSIRT MON; powstają też CSIRT-y sektorowe.

Jaką rolę pełni CSIRT w NIS2?

Wdrożenie NIS2 – w Polsce ustawa o krajowym systemie cyberbezpieczeństwa obowiązująca od 3 kwietnia 2026 r. – wzmacnia rolę krajowych zespołów CSIRT: przyjmują one zgłoszenia incydentów, wspierają poszkodowane podmioty i sprzyjają wymianie wiedzy o zagrożeniach. W sieci CSIRT koordynowanej przez ENISA zespoły krajowe współpracują ponad granicami. Dzięki temu ustalenia z etapowej ścieżki zgłoszeń – wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca – składają się na ogólnoeuropejski obraz zagrożeń.

Czy każda firma potrzebuje własnego CSIRT?

Nie, mniejsze firmy nie potrzebują własnego CSIRT, ale potrzebują jasno przypisanych ról i planu reagowania na incydenty. Tę rolę może przejąć również zewnętrzny usługodawca. Kluczowe jest, aby w razie incydentu było wiadomo, kto ocenia zdarzenie, kto ogranicza jego skutki i kto wysyła zgłoszenie do właściwego CSIRT przez system S46 – tak, by niezawodnie dotrzymać 24-godzinnego terminu na wczesne ostrzeżenie.

Źródło uzupełniające: ENISA – Agencja Unii Europejskiej ds. Cyberbezpieczeństwa

Reagowanie na incydenty

W razie incydentu działaj w sposób skoordynowany i udokumentowany

Compliance Compass porządkuje role i procesy obsługi incydentów – z własnym zespołem CSIRT albo bez niego.