- Znaczenie
- Zamknięcie zgłoszenia po incydencie
- Termin
- W ciągu miesiąca
- Treść
- Przyczyna, skutki, podjęte środki
- Etap
- Trzeci i ostatni etap zgłoszenia
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest sprawozdanie końcowe?
Na koniec przychodzi czas na podsumowanie. Sprawozdanie końcowe (ang. final report) to trzeci i ostatni etap, jaki przewidujeobowiązek zgłaszania incydentów. Wczesne ostrzeżenie i zgłoszenie incydentu poważnego powstają pod dużą presją czasu i dają dopiero pierwszy obraz sytuacji; sprawozdanie końcowe podsumowuje po zakończonej obsłudze incydentu, co naprawdę się wydarzyło, jakie powstały skutki i jakimi środkami zareagowano. Jest więc wiążącym dokumentem zamykającym sprawę wobec właściwego CSIRT.
Co powinno się w nim znaleźć
- Szczegółowy opis incydentu i jego przyczyny źródłowej (root cause)
- Rodzaj i rozmiar skutków – na przykład dotknięte usługi, ilość danych i liczba użytkowników
- Podjęte i planowane środki zaradcze, w tym te, które mają zapobiec powtórce
- O ile mają znaczenie: skutki transgraniczne dla innych państw członkowskich
Miejsce w ścieżce zgłoszeń
Sprawozdanie końcowe przychodzi po dwóch wcześniejszych etapach: wczesne ostrzeżenie (24 godz.) i zgłoszenie incydentu poważnego (72 godz.). Trafia do właściwego CSIRT w ciągu miesiąca od zgłoszenia incydentu poważnego. Jeżeli incydent poważny trwa dłużej niż ten miesiąc, najpierw przekazuje się sprawozdanie z postępów w obsłudze incydentu; sprawozdanie końcowe idzie wtedy, gdy obsługa incydentu zostanie w pełni zakończona.
W praktyce
Po ataku ransomware operator szpitala potrzebował trzech tygodni na analizę śledczą i przywrócenie działania. W sprawozdaniu końcowym ujawnia, że pierwotny dostęp uzyskano przez niezałataną podatność w VPN, że opieka ratunkowa była ograniczona przez 14 godzin i że wprowadzone zostaną uwierzytelnianie wieloskładnikowe oraz zaostrzone zarządzanie poprawkami. Tym samym nie tylko dotrzymuje terminu, ale też daje zespołowi reagowania wiedzę użyteczną dla innych podmiotów.
Więcej niż spełnienie obowiązku
Dobre sprawozdanie końcowe ma wartość także wewnątrz organizacji: udokumentowane wnioski poprawiają dwa obszary – Zabezpieczenia oraz Reagowanie na incydenty . To z kolei wzmacnia zdolność wykazania zgodności wobec nadzoru i kierownictwa – zwłaszcza wobec możliwych kar do 10 mln EUR lub 2 % rocznego obrotu.
Źródło uzupełniające: Dyrektywa NIS2 (UE) 2022/2555 – sprawozdanie końcowe według art. 23 ust. 4
Najczęstsze pytania
Czym jest sprawozdanie końcowe w NIS2?
Sprawozdanie końcowe to trzeci i ostatni etap zgłaszania incydentów poważnych w NIS2. Po zakończonej obsłudze incydentu dokumentuje jego przyczynę źródłową (root cause), rodzaj i rozmiar skutków oraz podjęte i planowane środki zaradcze. Jest to wiążące zamknięcie dokumentacji wobec właściwego CSIRT, które dostarcza mu użytecznej wiedzy o incydencie – przydatnej także innym podmiotom.
Jaki termin obowiązuje przy sprawozdaniu końcowym?
Sprawozdanie końcowe trzeba przekazać właściwemu CSIRT najpóźniej miesiąc po zgłoszeniu incydentu poważnego. Zamyka ono ścieżkę zgłoszeń, która zaczyna się wczesnym ostrzeżeniem w ciągu 24 godzin, biegnie dalej zgłoszeniem incydentu poważnego w ciągu 72 godzin i kończy się sprawozdaniem końcowym po miesiącu. W Polsce adresatem jest CSIRT NASK, CSIRT GOV albo CSIRT MON; ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r.
Co, jeśli incydent trwa dłużej niż miesiąc?
Jeżeli incydent poważny trwa dłużej niż miesiąc od zgłoszenia, zamiast sprawozdania końcowego przekazuje się najpierw sprawozdanie z postępów w obsłudze incydentu. Właściwe sprawozdanie końcowe idzie dopiero wtedy, gdy obsługa incydentu zostanie w pełni zakończona. Dzięki temu właściwy CSIRT przez cały czas zna stan sprawy, a sztywny termin miesiąca nie wymusza przedwczesnego zamknięcia.