Słownik · Pojęcie

Sprawozdanie końcowe bez tajemnic

Sprawozdanie końcowe to ostatni etap zgłoszenia incydentu poważnego: w ciągu miesiąca dokumentuje przyczynę, skutki i podjęte środki zaradcze.

W skrócie
Znaczenie
Zamknięcie zgłoszenia po incydencie
Termin
W ciągu miesiąca
Treść
Przyczyna, skutki, podjęte środki
Etap
Trzeci i ostatni etap zgłoszenia
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest sprawozdanie końcowe?

Na koniec przychodzi czas na podsumowanie. Sprawozdanie końcowe (ang. final report) to trzeci i ostatni etap, jaki przewidujeobowiązek zgłaszania incydentów. Wczesne ostrzeżenie i zgłoszenie incydentu poważnego powstają pod dużą presją czasu i dają dopiero pierwszy obraz sytuacji; sprawozdanie końcowe podsumowuje po zakończonej obsłudze incydentu, co naprawdę się wydarzyło, jakie powstały skutki i jakimi środkami zareagowano. Jest więc wiążącym dokumentem zamykającym sprawę wobec właściwego CSIRT.

Co powinno się w nim znaleźć

Miejsce w ścieżce zgłoszeń

Sprawozdanie końcowe przychodzi po dwóch wcześniejszych etapach: wczesne ostrzeżenie (24 godz.) i zgłoszenie incydentu poważnego (72 godz.). Trafia do właściwego CSIRT w ciągu miesiąca od zgłoszenia incydentu poważnego. Jeżeli incydent poważny trwa dłużej niż ten miesiąc, najpierw przekazuje się sprawozdanie z postępów w obsłudze incydentu; sprawozdanie końcowe idzie wtedy, gdy obsługa incydentu zostanie w pełni zakończona.

W praktyce

Po ataku ransomware operator szpitala potrzebował trzech tygodni na analizę śledczą i przywrócenie działania. W sprawozdaniu końcowym ujawnia, że pierwotny dostęp uzyskano przez niezałataną podatność w VPN, że opieka ratunkowa była ograniczona przez 14 godzin i że wprowadzone zostaną uwierzytelnianie wieloskładnikowe oraz zaostrzone zarządzanie poprawkami. Tym samym nie tylko dotrzymuje terminu, ale też daje zespołowi reagowania wiedzę użyteczną dla innych podmiotów.

Więcej niż spełnienie obowiązku

Dobre sprawozdanie końcowe ma wartość także wewnątrz organizacji: udokumentowane wnioski poprawiają dwa obszary – Zabezpieczenia oraz Reagowanie na incydenty . To z kolei wzmacnia zdolność wykazania zgodności wobec nadzoru i kierownictwa – zwłaszcza wobec możliwych kar do 10 mln EUR lub 2 % rocznego obrotu.

Źródło uzupełniające: Dyrektywa NIS2 (UE) 2022/2555 – sprawozdanie końcowe według art. 23 ust. 4

Najczęstsze pytania

Czym jest sprawozdanie końcowe w NIS2?

Sprawozdanie końcowe to trzeci i ostatni etap zgłaszania incydentów poważnych w NIS2. Po zakończonej obsłudze incydentu dokumentuje jego przyczynę źródłową (root cause), rodzaj i rozmiar skutków oraz podjęte i planowane środki zaradcze. Jest to wiążące zamknięcie dokumentacji wobec właściwego CSIRT, które dostarcza mu użytecznej wiedzy o incydencie – przydatnej także innym podmiotom.

Jaki termin obowiązuje przy sprawozdaniu końcowym?

Sprawozdanie końcowe trzeba przekazać właściwemu CSIRT najpóźniej miesiąc po zgłoszeniu incydentu poważnego. Zamyka ono ścieżkę zgłoszeń, która zaczyna się wczesnym ostrzeżeniem w ciągu 24 godzin, biegnie dalej zgłoszeniem incydentu poważnego w ciągu 72 godzin i kończy się sprawozdaniem końcowym po miesiącu. W Polsce adresatem jest CSIRT NASK, CSIRT GOV albo CSIRT MON; ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r.

Co, jeśli incydent trwa dłużej niż miesiąc?

Jeżeli incydent poważny trwa dłużej niż miesiąc od zgłoszenia, zamiast sprawozdania końcowego przekazuje się najpierw sprawozdanie z postępów w obsłudze incydentu. Właściwe sprawozdanie końcowe idzie dopiero wtedy, gdy obsługa incydentu zostanie w pełni zakończona. Dzięki temu właściwy CSIRT przez cały czas zna stan sprawy, a sztywny termin miesiąca nie wymusza przedwczesnego zamknięcia.

obowiązek zgłaszania incydentów

Sprawozdanie końcowe bez luk

Compliance Compass wspiera dokumentowanie incydentów i zgłoszenia – aż po sprawozdanie końcowe gotowe na kontrolę.