- Znaczenie
- Incydent o dotkliwym skutku
- Skutek
- Uruchamia obowiązek zgłoszenia w NIS2
- Kryteria
- Waga, czas trwania, dotknięci użytkownicy
- Powiązane
- Incydent, obowiązek zgłaszania incydentów
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest incydent poważny?
Wszystko rozstrzyga się na progu. Incydent poważny (ang. significant incident) to incydento dotkliwych skutkach – na przykład z dłuższymi przestojami, dużym wyciekiem danych albo wieloma dotkniętymi użytkownikami. Dopiero ta waga sprawia, że incydent w ogóle podlega zgłoszeniu. Pojęcie to jest więc progiem, który rozstrzyga, czy ścieżka zgłoszeń w NIS2 zostanie uruchomiona: zwykły incydent pozostaje sprawą wewnętrzną, incydent poważny staje się obowiązkiem wobec właściwego CSIRT.
Kiedy incydent jest „poważny”
Znaczenie mają między innymi czas trwania zakłócenia, liczba dotkniętych osób lub klientów, możliwe szkody finansowe, wyciek danych wrażliwych oraz skutki dla innych podmiotów lub dla zaopatrzenia ogółu. Ponieważ NIS2 nie narzuca sztywnej punktacji, lecz zostawia Twojej organizacji ocenę wagi incydentu w danych okolicznościach, przełóż te czynniki na własne, udokumentowane progi jeszcze przed pierwszym poważnym zdarzeniem – inaczej właśnie w i tak napiętym terminie 24 godzin cenne minuty przepadną na wewnętrzne dyskusje.
Lista decyzyjna: czy incydent jest poważny?
Choćby jedno wyraźne „tak” zwykle wystarczy, by uruchomić ścieżkę zgłoszeń. W razie wątpliwości: zgłaszaj.
Skutek: obowiązek zgłoszenia
Jeżeli wystąpił incydent poważny, uruchamia się trzyetapowy obowiązek zgłaszania incydentów – składają się na niego wczesne ostrzeżenie (24 godz.), zgłoszenie incydentu poważnego (72 godz.) i sprawozdanie końcowe (1 miesiąc). Od incydentu, który już wystąpił, trzeba odróżnić poważne cyberzagrożenie, czyli zagrożenie, które jeszcze nie wyrządziło szkody.
Dwa przypadki, jeden próg
Scenariusz: sklep internetowy zauważa, że przez podatność wyciekły dane klientów z około 40 000 kont. Wyciek danych plus wielu dotkniętych – dwa wyraźne „tak” na liście. Zespół w kilka minut kwalifikuje incydent jako poważny i uruchamia ścieżkę zgłoszeń. Krótki skok obciążenia w sklepie dzień wcześniej nie przekroczył natomiast żadnego progu, nie dotknął żadnego klienta i został jedynie odnotowany wewnętrznie. Ta sama miara, dwa przeciwne wyniki.
Co konkretnie trzeba zrobić?
Gdy lista pokaże „tak”, liczy się każda minuta. Te kroki należą do procedury:
- Udokumentuj kwalifikację: krótko odnotuj moment wykrycia i kryterium, które przesądziło – to później wykaże, że ocena zapadła w terminie.
- Wyślij wczesne ostrzeżenie: w ciągu 24 godzin zgłoś incydent właściwemu CSIRT – CSIRT NASK, CSIRT GOV albo CSIRT MON – przez system S46 (jeśli podmiot nie dopełnił jeszcze samoidentyfikacji, wpis do wykazu trzeba uzupełnić; termin upływa 3 października 2026 r.).
- Ogranicz skutki incydentu: odizoluj dotknięte systemy i zabezpiecz dowody, równolegle do zgłoszenia.
- Pilnuj terminów: zaplanuj zgłoszenie incydentu poważnego po 72 godzinach i sprawozdanie końcowe po miesiącu.
- Uruchom plan: aktywuj plan reagowania na incydenty , żeby role i eskalacja zadziałały natychmiast.
Kto zwleka, ryzykuje kary do 10 mln EUR lub 2 % rocznego obrotu światowego (podmioty kluczowe) albo 7 mln EUR lub 1,4 % (podmioty ważne). Jasne kryteria oszczędzają dokładnie ten czas, który pochłaniają dyskusje.
Źródło uzupełniające: Dyrektywa NIS2 (UE) 2022/2555 – kryteria incydentów poważnych (art. 23)
Najczęstsze pytania
Czym jest incydent poważny?
Incydent poważny (ang. significant incident) to incydent o dotkliwym wpływie na dostępność, poufność lub integralność usług – na przykład z dłuższymi przestojami, dużym wyciekiem danych, odczuwalną szkodą finansową albo wieloma dotkniętymi użytkownikami. Dopiero ta waga sprawia, że incydent w ogóle podlega zgłoszeniu, i odróżnia go od zwykłego incydentu. Pojęcie to jest więc progiem, który rozstrzyga, czy uruchamia się trzyetapowa ścieżka zgłoszeń w NIS2.
Co się dzieje przy incydencie poważnym?
Przy incydencie poważnym uruchamia się trzyetapowa ścieżka zgłoszeń do właściwego CSIRT: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca. Równolegle biegną wewnętrzne działania ograniczające skutki i przywracające działanie. Kto przekroczy terminy, ryzykuje kary do 10 mln EUR lub 2 % rocznego obrotu światowego w przypadku podmiotów kluczowych i do 7 mln EUR lub 1,4 % w przypadku podmiotów ważnych.
Kto decyduje, czy incydent jest poważny?
Ocenia to sam podmiot dotknięty incydentem, na podstawie wcześniej zdefiniowanych kryteriów: czasu trwania zakłócenia, zasięgu, liczby dotkniętych użytkowników i wysokości szkody. NIS2 nie narzuca sztywnej punktacji, lecz zostawia ocenę podmiotowi. Jasne, udokumentowane progi sprawiają, że kwalifikacja jest szybka i możliwa do wykazania wobec właściwego CSIRT – a w napiętym terminie 24 godzin oszczędzają cenny czas.