Incydent to nie kwestia „czy”, lecz „kiedy”. Jak przygotować na niego organizację?


Incydent to nie jest kwestia „czy”, lecz „kiedy”. I właśnie dlatego przygotowanie organizacyjne ma wartość prawną, nie tylko operacyjną.
Dlaczego przygotowanie ma wartość prawną
Brak procedur to nie tylko chaos w chwili kryzysu – to naruszenie obowiązków, które wprost nakładają na organizacje RODO i ustawa o KSC. Dyrektywa NIS2 odeszła od sztywnych wymogów bezpieczeństwa na rzecz podejścia opartego na analizie ryzyka – każdy objęty nią podmiot musi sam przeprowadzić taką analizę i dopasować zabezpieczenia do wykrytego ryzyka. To daje elastyczność, ale nie zwalnia z obowiązku: brak jakichkolwiek procedur jest jednoznacznie kwalifikowany jako naruszenie.
Co konkretnie wdrożyć?
Procedura Incident Response (IRP). Formalne określenie: kto co robi, jaka jest ścieżka eskalacji, jakie są checklisty działań. To nie dokument „do szuflady” – to musi być coś, co każdy zaangażowany w reagowanie zna i umie zastosować pod presją czasu.
Playbooki. Dedykowane procedury dla konkretnych scenariuszy: ransomware, phishing, wyciek danych, kompromitacja konta M365. Każdy scenariusz ma inną dynamikę i inne priorytety – dobry playbook to dokument, z którego można korzystać w środku nocy, bez czasu na rozległą analizę.
Narzędzia. SIEM/Sentinel, EDR/XDR, centralne logowanie, backup offline i immutable. Z prawnego punktu widzenia backup immutable – niezmienny, odporny na szyfrowanie przez ransomware – to fundament możliwości odtworzenia danych i wykazania ciągłości działania.
Gotowość organizacyjna. Symulacje incydentów, szkolenia użytkowników, scenariusze komunikacji, plany ciągłości działania, testy phishingowe, testy penetracyjne, blue team/red team. Kierownik i osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, musi raz w roku przejść szkolenie obejmujące kluczowe obowiązki z ustawy, a udział musi być udokumentowany.
Techniczne „must-have”. MFA wszędzie tam, gdzie to możliwe, dostęp warunkowy, monitoring logowań, segmentacja sieci, zasada minimalnych uprawnień, tiering systemów. Ustawa nakłada obowiązek zarządzania ryzykiem, stosowania adekwatnych zabezpieczeń oraz zapewnienia ciągłości działania – brak MFA w systemach przetwarzających dane osobowe to w 2026 roku argument, który organ nadzorczy potraktuje jako rażące zaniedbanie.
Najczęściej zadawane pytania
Czy brak procedur reagowania na incydenty to tylko problem organizacyjny, czy też naruszenie prawa?
To naruszenie obowiązków, które wprost nakładają na organizacje RODO i ustawa o KSC – brak jakichkolwiek procedur jest jednoznacznie kwalifikowany jako naruszenie, niezależnie od skali organizacji.
Czy NIS2 narzuca jeden sztywny standard zabezpieczeń dla wszystkich firm?
Nie. Dyrektywa opiera się na analizie ryzyka – każdy podmiot musi sam ją przeprowadzić i dopasować zabezpieczenia do swojej skali i charakteru działania. Elastyczność nie zwalnia jednak z obowiązku posiadania jakichkolwiek procedur.
Czy szkolenie kierownika z cyberbezpieczeństwa jest obowiązkowe?
Tak. Kierownik oraz osoba, której powierzono te obowiązki, muszą raz w roku przejść szkolenie obejmujące kluczowe zagadnienia z ustawy, a udział w nim musi być udokumentowany.
Jeśli chcą Państwo sprawdzić, czy procedury i zabezpieczenia w Państwa organizacji spełniają wymogi RODO i NIS2, zapraszamy do kontaktu z kancelarią.




Komentarze