Słownik · Pojęcie

Poważne cyberzagrożenie bez tajemnic

Poważne cyberzagrożenie (significant cyber threat) to zagrożenie o dużym potencjale szkody dla systemów, usług lub użytkowników.

W skrócie
Znaczenie
Zagrożenie o dużym potencjale szkody
Cecha szczególna
Jeszcze nie wystąpiło
Możliwy skutek
Obowiązek poinformowania użytkowników
Powiązane
Incydent poważny, podatności
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest poważne cyberzagrożenie?

Tak zwane poważne cyberzagrożenie (significant cyber threat) to niebezpieczeństwo, które – gdyby zostało wykorzystane – miałoby poważne skutki dla systemów, usług albo osób, których dotyczy. Rozstrzygające jest to, że jeszcze nie musiało wystąpić. Dzięki temu NIS2 obejmuje nie tylko samą szkodę, lecz już poważne ryzyko – na przykład aktywnie wykorzystywaną krytyczną podatność w powszechnie stosowanym systemie albo ukierunkowaną kampanię ataków wymierzoną w całą branżę.

Zagrożenie a incydent

NIS2 świadomie rozróżnia: poważne zagrożenie to niebezpieczeństwo nadchodzące – a incydent poważny to zdarzenie, które już nastąpiło i uruchamia Obowiązek zgłaszania incydentów w trzech etapach (24 godz. / 72 godz. / 1 miesiąc). Samo zagrożenie tej ścieżki jeszcze nie uruchamia, wymaga jednak działania z wyprzedzeniem, zanim z niebezpieczeństwa powstanie szkoda.

Obowiązek informacyjny

Przy rozpoznanych poważnych zagrożeniach wskazane bywa poinformowanie klientów lub użytkowników, których sprawa dotyczy – na przykład o środkach ochrony, jakie mogą zastosować sami, albo o zaleceniu natychmiastowej instalacji aktualizacji usuwającej podatność. Organ właściwy może też w konkretnym przypadku wyraźnie zażądać takiego poinformowania.

Przykład z praktyki

Typowy przypadek: producent oprogramowania dowiaduje się, że dla biblioteki zawartej w jego produkcie krąży aktywnie wykorzystywany zero-day. U niego samego żaden system nie jest jeszcze skompromitowany – nie ma więc incydentu poważnego. Ponieważ potencjał szkody dla jego klientów jest jednak wysoki, traktuje sytuację jako poważne cyberzagrożenie, aktywnie informuje o poprawce i zwiększa monitoring pod kątem charakterystycznych wzorców ataku.

Działać z wyprzedzeniem

Wczesne rozpoznawanie poważnych zagrożeń należy do tego, czym jest Zarządzanie ryzykiem według NIS2: Podatności i IoC trzeba obserwować, oceniać sytuację zagrożenia i reagować, zanim powstanie szkoda podlegająca zgłoszeniu.

Źródło uzupełniające: ENISA – Agencja Unii Europejskiej ds. Cyberbezpieczeństwa i obrazu zagrożeń

Najczęstsze pytania

Czym jest poważne cyberzagrożenie?

Poważne cyberzagrożenie (significant cyber threat) to niebezpieczeństwo o dużym potencjale szkody dla systemów, usług albo osób, które – gdyby zostało wykorzystane – miałoby poważne skutki. Rozstrzygające jest to, że nie musiało jeszcze wystąpić. NIS2 obejmuje więc już samo poważne ryzyko, na przykład aktywnie wykorzystywaną krytyczną podatność w powszechnie stosowanym systemie albo ukierunkowaną kampanię ataków wymierzoną w całą branżę.

Czym różni się od incydentu poważnego?

Poważne cyberzagrożenie to niebezpieczeństwo nadchodzące, które nie doprowadziło jeszcze do szkody, natomiast incydent poważny już wystąpił i uruchamia trzyetapową ścieżkę zgłoszeń z NIS2: wczesne ostrzeżenie po 24 godzinach, zgłoszenie incydentu poważnego po 72 godzinach i sprawozdanie końcowe po miesiącu. Samo zagrożenie tej ścieżki nie uruchamia, wymaga jednak działania z wyprzedzeniem, zanim z niebezpieczeństwa powstanie szkoda.

Czy trzeba informować użytkowników?

Przy rozpoznanych poważnych cyberzagrożeniach wskazane bywa poinformowanie klientów lub użytkowników, których sprawa dotyczy – na przykład o środkach ochrony, jakie mogą zastosować sami, albo o zaleceniu natychmiastowej instalacji aktualizacji usuwającej podatność. Organ właściwy – w Polsce nadzór jest podzielony sektorowo, m.in. między UKE i KNF, a koordynację prowadzi Ministerstwo Cyfryzacji – może w konkretnym przypadku wyraźnie zażądać takiego poinformowania. Formalnego obowiązku zgłoszenia, jaki istnieje przy incydencie poważnym, samo zagrożenie natomiast nie rodzi.

Zarządzanie ryzykiem

Rozpoznawać zagrożenia, zanim wystąpią

Compliance Compass wspiera wyprzedzające zarządzanie ryzykiem – ocenę zagrożeń i reakcję we właściwym czasie.