Krok po kroku: jak zgłosić cyberincydent do CSIRT, UODO i policji

Zespół CookieBanerPro4 min czytania

Dlaczego incydent trzeba zgłosić kilku podmiotom?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) oraz RODO nakładają na administratorów danych obowiązek powiadomienia o niepożądanym zdarzeniu nie tylko własnego zespołu reagowania (CSIRT), ale także Prezesa UODO i, w niektórych sytuacjach, organów ścigania. Każdy z tych podmiotów pełni inną rolę: CSIRT analizuje i ogranicza szkody, UODO ocenia ryzyko dla praw osób, a policja prowadzi postępowanie karne, gdy istnieje podejrzenie przestępstwa. Brak takiego zgłoszenia może skutkować karą administracyjną lub konsekwencjami karnymi.

Kiedy incydent wymaga powiadomienia?

Nie każde drobne zdarzenie musi być raportowane. Zgłoszenia są obowiązkowe, gdy spełniony jest przynajmniej jeden z poniższych warunków:

  • doszło do naruszenia ochrony danych osobowych, które może spowodować ryzyko naruszenia praw i wolności osób fizycznych;
  • incydent miał wpływ na ciągłość działania krytycznej usługi lub infrastruktury informatycznej;
  • istnieje podejrzenie przestępstwa (np. kradzież danych, atak ransomware) - w takim wypadku należy poinformować policję.

Do kogo i w jakim terminie zgłaszasz?

1. Zgłoszenie do własnego CSIRT

  1. Wykryj incydent i natychmiast powiadom wewnętrzny zespół reagowania (CSIRT). Najlepiej zrobić to telefonicznie lub przez dedykowany komunikator, aby nie tracić czasu.
  2. Rozpocznij dokumentowanie wszystkich działań: data i godzina wykrycia, opis zdarzenia, objęte systemy, pierwsze podjęte kroki.
  3. CSIRT dokonuje wstępnej oceny ryzyka i decyduje, czy incydent wymaga dalszych zgłoszeń. W praktyce oznacza to analizę potencjalnego wpływu na osoby, których dane dotyczą, oraz na funkcjonowanie usług.

2. Powiadomienie Prezesa UODO

  1. Jeśli istnieje prawdopodobne ryzyko naruszenia praw osób, przygotuj zgłoszenie i wyślij je do Prezesa UODO w ciągu 72 godzin od momentu wykrycia incydentu.
  2. Formularz zgłoszeniowy znajduje się na stronie UODO. Wypełniając go, podaj:
    • opis incydentu - co się stało, kiedy i w jakim systemie;
    • zakres danych - które kategorie danych osobowych zostały zagrożone;
    • przyjęte środki zaradcze - co już zrobiono, aby ograniczyć skutki;
    • dane kontaktowe administratora - aby UODO mógł w razie potrzeby uzyskać dodatkowe informacje.

3. Zgłoszenie do policji (CSIRT‑UODO‑Policja)

  1. Gdy incydent sugeruje popełnienie przestępstwa (np. kradzież danych, sabotaż systemu), niezwłocznie zawiadom policję. Zgłoszenie musi być dokonane tak szybko, jak to możliwe - nie czekaj na zakończenie analizy.
  2. Skontaktuj się z najbliższą jednostką Policji lub zadzwoń pod numer 112. Podaj charakter incydentu oraz numer referencyjny zgłoszenia do UODO (jeśli już zostało wysłane).

Jakie dokumenty przygotować?

Kompletna dokumentacja jest kluczowa zarówno dla wewnętrznej analizy, jak i dla organów zewnętrznych. Przygotuj następujące materiały:

  • Raport incydentu - szczegółowy opis zdarzenia, przyczyny, skutki, podjęte działania oraz plan dalszych kroków.
  • Rejestr działań CSIRT - logi systemowe, zrzuty ekranu, kopie zapasowe, które potwierdzają kolejność zdarzeń.
  • Ocena ryzyka - analiza wpływu incydentu na osoby, których dane dotyczą, z uwzględnieniem prawdopodobnego szkodu.
  • Plan naprawczy - opis działań naprawczych i zapobiegawczych, które zostaną wdrożone, aby uniknąć podobnych incydentów w przyszłości.

Zgłoszenia do UODO i policji muszą nastąpić w maksymalnie 72 godziny od wykrycia incydentu, a brak takiego działania może skutkować karą do 10 % rocznego przychodu.

Co zrobić po zgłoszeniu?

Po przesłaniu raportu do UODO i policji, dalsze działania nie kończą się. Oto praktyczne kroki, które warto podjąć:

  • Utrzymuj kontakt z organami - odpowiadaj na ich pytania, udostępniaj dodatkowe dowody, jeśli będą potrzebne.
  • Monitoruj sytuację - regularnie sprawdzaj, czy wprowadzone środki zaradcze faktycznie wyeliminowały zagrożenie.
  • Aktualizuj politykę bezpieczeństwa - wnioski z incydentu włącz do wewnętrznych procedur, aby podnieść poziom ochrony.
  • Przeprowadź testy penetracyjne - po stabilizacji systemu warto zweryfikować, czy nowe zabezpieczenia działają zgodnie z założeniami.

Praktyczne checklisty dla właściciela strony

Aby nie zapomnieć o żadnym elemencie, skorzystaj z poniższych prostych list:

  1. Przygotowanie wewnętrzne
    • Ustal jasno opisane role w CSIRT - kto jest liderem, kto zbiera logi, kto komunikuje się z UODO.
    • Stwórz szablon raportu incydentu, który można szybko wypełnić.
    • Zapewnij dostęp do formularza zgłoszeniowego UODO (np. zapisując link w zasobach wewnętrznych).
  2. W momencie wykrycia
    • Zabezpiecz dowody - nie usuwaj logów, nie wyłączaj podejrzanych serwerów.
    • Powiadom CSIRT natychmiast (ideally within 15 minut).
    • Rozpocznij wstępne ocenianie ryzyka.
  3. Po wstępnej ocenie
    • Jeśli ryzyko dla osób istnieje, przygotuj i wyślij zgłoszenie do UODO w ciągu 72 godzin.
    • Jeśli istnieje podejrzenie przestępstwa, natychmiast zgłoś sprawę policji.
  4. Po zgłoszeniach
    • Utrzymuj pełną dokumentację - wszystkie e‑maile, notatki i potwierdzenia odbioru.
    • Przeanalizuj skuteczność podjętych działań i wprowadź korekty.

Sprawdź gotowość swojej strony

Jeśli nie masz pewności, czy Twoja strona spełnia wymogi RODO i KSC, skorzystaj z naszego Skanera zgody. To darmowe narzędzie pokaże, które elementy (np. pliki cookie, tagi analityczne) wymagają zgody i pomoże przygotować się na ewentualny incydent. Dobre przygotowanie to najskuteczniejsza obrona przed karą i utratą zaufania klientów.

Źródło: Prawo.pl - RODO

cyberincydentCSIRTUODOzgłaszanieRODO