Słownik · Pojęcie

Incydent poważny bez tajemnic

Incydent poważny (ang. significant incident) to incydent o dotkliwym wpływie na usługi, działalność lub osoby trzecie – i to on może uruchomić obowiązek zgłoszenia.

W skrócie
Znaczenie
Incydent o dotkliwym skutku
Skutek
Uruchamia obowiązek zgłoszenia w NIS2
Kryteria
Waga, czas trwania, dotknięci użytkownicy
Powiązane
Incydent, obowiązek zgłaszania incydentów
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest incydent poważny?

Wszystko rozstrzyga się na progu. Incydent poważny (ang. significant incident) to incydento dotkliwych skutkach – na przykład z dłuższymi przestojami, dużym wyciekiem danych albo wieloma dotkniętymi użytkownikami. Dopiero ta waga sprawia, że incydent w ogóle podlega zgłoszeniu. Pojęcie to jest więc progiem, który rozstrzyga, czy ścieżka zgłoszeń w NIS2 zostanie uruchomiona: zwykły incydent pozostaje sprawą wewnętrzną, incydent poważny staje się obowiązkiem wobec właściwego CSIRT.

Kiedy incydent jest „poważny”

Znaczenie mają między innymi czas trwania zakłócenia, liczba dotkniętych osób lub klientów, możliwe szkody finansowe, wyciek danych wrażliwych oraz skutki dla innych podmiotów lub dla zaopatrzenia ogółu. Ponieważ NIS2 nie narzuca sztywnej punktacji, lecz zostawia Twojej organizacji ocenę wagi incydentu w danych okolicznościach, przełóż te czynniki na własne, udokumentowane progi jeszcze przed pierwszym poważnym zdarzeniem – inaczej właśnie w i tak napiętym terminie 24 godzin cenne minuty przepadną na wewnętrzne dyskusje.

Lista decyzyjna: czy incydent jest poważny?

Choćby jedno wyraźne „tak” zwykle wystarczy, by uruchomić ścieżkę zgłoszeń. W razie wątpliwości: zgłaszaj.

Skutek: obowiązek zgłoszenia

Jeżeli wystąpił incydent poważny, uruchamia się trzyetapowy obowiązek zgłaszania incydentów – składają się na niego wczesne ostrzeżenie (24 godz.), zgłoszenie incydentu poważnego (72 godz.) i sprawozdanie końcowe (1 miesiąc). Od incydentu, który już wystąpił, trzeba odróżnić poważne cyberzagrożenie, czyli zagrożenie, które jeszcze nie wyrządziło szkody.

Dwa przypadki, jeden próg

Scenariusz: sklep internetowy zauważa, że przez podatność wyciekły dane klientów z około 40 000 kont. Wyciek danych plus wielu dotkniętych – dwa wyraźne „tak” na liście. Zespół w kilka minut kwalifikuje incydent jako poważny i uruchamia ścieżkę zgłoszeń. Krótki skok obciążenia w sklepie dzień wcześniej nie przekroczył natomiast żadnego progu, nie dotknął żadnego klienta i został jedynie odnotowany wewnętrznie. Ta sama miara, dwa przeciwne wyniki.

Co konkretnie trzeba zrobić?

Gdy lista pokaże „tak”, liczy się każda minuta. Te kroki należą do procedury:

Kto zwleka, ryzykuje kary do 10 mln EUR lub 2 % rocznego obrotu światowego (podmioty kluczowe) albo 7 mln EUR lub 1,4 % (podmioty ważne). Jasne kryteria oszczędzają dokładnie ten czas, który pochłaniają dyskusje.

Źródło uzupełniające: Dyrektywa NIS2 (UE) 2022/2555 – kryteria incydentów poważnych (art. 23)

Najczęstsze pytania

Czym jest incydent poważny?

Incydent poważny (ang. significant incident) to incydent o dotkliwym wpływie na dostępność, poufność lub integralność usług – na przykład z dłuższymi przestojami, dużym wyciekiem danych, odczuwalną szkodą finansową albo wieloma dotkniętymi użytkownikami. Dopiero ta waga sprawia, że incydent w ogóle podlega zgłoszeniu, i odróżnia go od zwykłego incydentu. Pojęcie to jest więc progiem, który rozstrzyga, czy uruchamia się trzyetapowa ścieżka zgłoszeń w NIS2.

Co się dzieje przy incydencie poważnym?

Przy incydencie poważnym uruchamia się trzyetapowa ścieżka zgłoszeń do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca. Równolegle biegną wewnętrzne działania ograniczające skutki i przywracające działanie. Kto przekroczy terminy, ryzykuje kary do 10 mln EUR lub 2 % rocznego obrotu światowego w przypadku podmiotów kluczowych i do 7 mln EUR lub 1,4 % w przypadku podmiotów ważnych.

Kto decyduje, czy incydent jest poważny?

Ocenia to sam podmiot dotknięty incydentem, na podstawie wcześniej zdefiniowanych kryteriów: czasu trwania zakłócenia, zasięgu, liczby dotkniętych użytkowników i wysokości szkody. NIS2 nie narzuca sztywnej punktacji, lecz zostawia ocenę podmiotowi. Jasne, udokumentowane progi sprawiają, że kwalifikacja jest szybka i możliwa do wykazania wobec właściwego CSIRT – a w napiętym terminie 24 godzin oszczędzają cenny czas.

Ocena wagi incydentu

Poważny czy nie? Rozstrzygnięte w kilka minut

Compliance Compass prowadzi zespół przez ocenę tak/nie na podstawie zapisanych progów, a przy trafieniu automatycznie uruchamia wczesne ostrzeżenie w terminie 24 godzin.