- Znaczenie
- Zagrożenie o dużym potencjale szkody
- Cecha szczególna
- Jeszcze nie wystąpiło
- Możliwy skutek
- Obowiązek poinformowania użytkowników
- Powiązane
- Incydent poważny, podatności
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest poważne cyberzagrożenie?
Tak zwane poważne cyberzagrożenie (significant cyber threat) to niebezpieczeństwo, które – gdyby zostało wykorzystane – miałoby poważne skutki dla systemów, usług albo osób, których dotyczy. Rozstrzygające jest to, że jeszcze nie musiało wystąpić. Dzięki temu NIS2 obejmuje nie tylko samą szkodę, lecz już poważne ryzyko – na przykład aktywnie wykorzystywaną krytyczną podatność w powszechnie stosowanym systemie albo ukierunkowaną kampanię ataków wymierzoną w całą branżę.
Zagrożenie a incydent
NIS2 świadomie rozróżnia: poważne zagrożenie to niebezpieczeństwo nadchodzące – a incydent poważny to zdarzenie, które już nastąpiło i uruchamia Obowiązek zgłaszania incydentów w trzech etapach (24 godz. / 72 godz. / 1 miesiąc). Samo zagrożenie tej ścieżki jeszcze nie uruchamia, wymaga jednak działania z wyprzedzeniem, zanim z niebezpieczeństwa powstanie szkoda.
Obowiązek informacyjny
Przy rozpoznanych poważnych zagrożeniach wskazane bywa poinformowanie klientów lub użytkowników, których sprawa dotyczy – na przykład o środkach ochrony, jakie mogą zastosować sami, albo o zaleceniu natychmiastowej instalacji aktualizacji usuwającej podatność. Organ właściwy może też w konkretnym przypadku wyraźnie zażądać takiego poinformowania.
Przykład z praktyki
Typowy przypadek: producent oprogramowania dowiaduje się, że dla biblioteki zawartej w jego produkcie krąży aktywnie wykorzystywany zero-day. U niego samego żaden system nie jest jeszcze skompromitowany – nie ma więc incydentu poważnego. Ponieważ potencjał szkody dla jego klientów jest jednak wysoki, traktuje sytuację jako poważne cyberzagrożenie, aktywnie informuje o poprawce i zwiększa monitoring pod kątem charakterystycznych wzorców ataku.
Działać z wyprzedzeniem
Wczesne rozpoznawanie poważnych zagrożeń należy do tego, czym jest Zarządzanie ryzykiem według NIS2: Podatności i IoC trzeba obserwować, oceniać sytuację zagrożenia i reagować, zanim powstanie szkoda podlegająca zgłoszeniu.
Źródło uzupełniające: ENISA – Agencja Unii Europejskiej ds. Cyberbezpieczeństwa i obrazu zagrożeń
Najczęstsze pytania
Czym jest poważne cyberzagrożenie?
Poważne cyberzagrożenie (significant cyber threat) to niebezpieczeństwo o dużym potencjale szkody dla systemów, usług albo osób, które – gdyby zostało wykorzystane – miałoby poważne skutki. Rozstrzygające jest to, że nie musiało jeszcze wystąpić. NIS2 obejmuje więc już samo poważne ryzyko, na przykład aktywnie wykorzystywaną krytyczną podatność w powszechnie stosowanym systemie albo ukierunkowaną kampanię ataków wymierzoną w całą branżę.
Czym różni się od incydentu poważnego?
Poważne cyberzagrożenie to niebezpieczeństwo nadchodzące, które nie doprowadziło jeszcze do szkody, natomiast incydent poważny już wystąpił i uruchamia trzyetapową ścieżkę zgłoszeń z NIS2: wczesne ostrzeżenie po 24 godzinach, zgłoszenie incydentu poważnego po 72 godzinach i sprawozdanie końcowe po miesiącu. Samo zagrożenie tej ścieżki nie uruchamia, wymaga jednak działania z wyprzedzeniem, zanim z niebezpieczeństwa powstanie szkoda.
Czy trzeba informować użytkowników?
Przy rozpoznanych poważnych cyberzagrożeniach wskazane bywa poinformowanie klientów lub użytkowników, których sprawa dotyczy – na przykład o środkach ochrony, jakie mogą zastosować sami, albo o zaleceniu natychmiastowej instalacji aktualizacji usuwającej podatność. Organ właściwy – w Polsce nadzór jest podzielony sektorowo, m.in. między UKE i KNF, a koordynację prowadzi Ministerstwo Cyfryzacji – może w konkretnym przypadku wyraźnie zażądać takiego poinformowania. Formalnego obowiązku zgłoszenia, jaki istnieje przy incydencie poważnym, samo zagrożenie natomiast nie rodzi.