Przewodniki

Przewodnik NIS2 · 7 min

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Gdy uderza istotny incydent, zegar rusza natychmiast: a NIS2 mierzy swoje terminy w godzinach, nie w dniach. Ten przewodnik wykłada, co liczy się jako istotny incydent, dokładną sekwencję zgłoszeń z art. 23 oraz przypadek, na którym zespoły potykają się najczęściej: moment, w którym incydent dostawcy po cichu staje się Twoim obowiązkiem zgłoszenia.

Najważniejsze punkty

  • Istotny incydent uruchamia zgłoszenie etapowe: wczesne ostrzeżenie w 24 godziny, pełne zgłoszenie w 72 godziny, raport końcowy w miesiąc (art. 23).
  • „Istotny” oznacza poważne zakłócenie operacyjne lub stratę finansową albo znaczną szkodę dla innych: nie każdy incydent przekracza tę poprzeczkę.
  • Incydent dostawcy lub strony trzeciej, który zakłóca Twoją usługę, może uruchomić Twój zegar 24 godzin: wgląd w nich to część gotowości.
  • Zgłoszenia trafiają do Twojego krajowego CSIRT lub właściwego organu; możesz też być zobowiązany poinformować odbiorców swoich usług.

Co liczy się jako „istotny” incydent

Nie każdy incydent podlega zgłoszeniu. Zgodnie z art. 23 incydent jest istotny, jeśli spowodował lub jest w stanie spowodować poważne zakłócenie operacyjne usług lub stratę finansową dla podmiotu, albo jeśli wpłynął lub jest w stanie wpłynąć na inne osoby fizyczne lub prawne, powodując znaczną szkodę materialną lub niematerialną.

Komisja ustaliła bardziej konkretne progi dla niektórych dostawców cyfrowych w rozporządzeniu wykonawczym, ale zasada obowiązuje we wszystkich sektorach: oceniaj według wagi i zasięgu skutków, nie według tego, jak nowatorski był atak. W razie wątpliwości udokumentuj ocenę: decyzja o niezgłaszaniu powinna być równie możliwa do obrony co decyzja o zgłoszeniu.

Harmonogram zgłaszania (artykuł 23)

Zgłaszanie jest etapowe: najpierw szybki sygnał, szczegóły później. Każdy termin biegnie od chwili, gdy dowiadujesz się o istotnym incydencie: nie od jego początku.

W ciągu 24 godzin: wczesne ostrzeżenie

Pierwszy alert do Twojego CSIRT lub właściwego organu, ze wskazaniem, czy incydent jest podejrzewany o charakter złośliwy lub bezprawny i czy mógłby mieć skutek transgraniczny.

W ciągu 72 godzin: zgłoszenie incydentu

Aktualizacja niosąca wstępną ocenę: waga i skutek oraz wskaźniki kompromitacji, jeśli je posiadasz.

Na żądanie: raport pośredni

Jeśli CSIRT lub organ poprosi, aktualizacja statusu obsługi incydentu.

W ciągu 1 miesiąca od zgłoszenia: raport końcowy

Szczegółowy opis: przyczyna źródłowa i rodzaj zagrożenia, zastosowane i trwające działania łagodzące oraz wszelki skutek transgraniczny.

Jeśli incydent wciąż trwa po upływie miesiąca, składasz zamiast tego raport z postępów, a raport końcowy w ciągu miesiąca od obsłużenia incydentu.

Gdy czyjś incydent staje się Twoim

Obowiązek zgłaszania nie kończy się na incydentach, które zaczynają się w Twoich własnych systemach. Jeśli dostawca lub usługodawca dozna incydentu, który znacząco zakłóca usługi, które świadczysz, obowiązek zgłoszenia może spaść na Ciebie: a zegar 24 godzin rusza, gdy się dowiadujesz, nie gdy dostawca w końcu Ci powie.

To jest ta trudna część: dostawcy nie zawsze ujawniają szybko, a zgłoszenie, które przychodzi tydzień za późno, już zjadło Twój termin. Gotowość opiera się więc na niezależnym wglądzie: wiedzy, kiedy krytyczny dostawca pojawia się na stronie wycieków ransomware, ma wyciekłe dane uwierzytelniające albo milknie, bez czekania na jego e-mail.

Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Jak być gotowym, zanim ruszy zegar

Dotrzymanie terminu liczonego w godzinach to ćwiczenie z przygotowania, nie z bohaterstwa. Zanim cokolwiek się wydarzy, upewnij się, że umiesz odpowiedzieć:

Kto decyduje, czy incydent jest „istotny”, i kto dosięgnie CSIRT poza godzinami pracy?
Czy kontakt do CSIRT/organu i kanał zgłoszeniowy są gotowe pod ręką: a nie czymś, czego szukasz w środku kryzysu?
Czy klauzule o zgłaszaniu incydentów przez dostawcę są w umowach, z określonym oknem na powiadomienie Cię?
Czy monitorujemy krytycznych dostawców niezależnie, by nie być ślepym na incydent, którego nie ujawnili?
Czy potrafimy przedstawić oś czasu i dowody, których wymaga raport końcowy: co się stało, kiedy i co z tym zrobiliśmy?

Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuł 23 — a także rozporządzenie wykonawcze Komisji w sprawie progów istotnych incydentów dla niektórych dostawców cyfrowych; sprawdź portal zgłoszeniowy swojego krajowego CSIRT pod kątem dokładnego kanału.

Jak pomaga norppa.io

Najtrudniejsza część harmonogramu to ta, której nie kontrolujesz: incydent dostawcy, o którym dowiadujesz się za późno. norppa.io obserwuje Twoich dostawców na bieżąco (wpisy na listach ofiar ransomware i wycieki danych uwierzytelniających w dark webie są ponownie sprawdzane mniej więcej co sześć godzin, z natychmiastowym alertem) tak że zdarzenie u dostawcy dociera do Ciebie na czas, by uruchomić Twój własny zegar.

A ponieważ każde ustalenie ma znacznik czasu i jest powiązane z artykułami NIS2, którym odpowiada, historia, której potrzebuje zgłoszenie 72-godzinne lub miesięczny raport końcowy (co zobaczono, kiedy i co zrobiono) jest już zebrana, a nie odtwarzana pod presją.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Nie dowiaduj się o incydencie dostawcy za późno

Zobacz w przykładowym raporcie, jak ciągłe monitorowanie dostawców wydobywa ransomware i wycieki w ciągu godzin.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Wytyczne ENISA dot. cyberbezpieczeństwa zakupów szpitalnych: jak oceniać dostawców

Wytyczne zakupowe ENISA z lipca 2026 r. czynią cyberbezpieczeństwo dostawców częścią zakupów w ochronie zdrowia. Przełożone na konkretne kroki: określ wymagania, oceń kandydatów z zewnątrz, zawrzyj umowę, monitoruj i dokumentuj, powiązane z obowiązkiem łańcucha dostaw NIS2 art. 21 ust. 2 lit. d.

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.