24 godziny na zgłoszenie incydentu w zakresie cyberbezpieczeństwa do CSIRT NASK

Michał  Grabiec

Autor: Michał Grabiec

Dodano: 6 grudnia 2023
c3a0b13b0dd6b95ed72bbb43ee808330614afc53-xlarge (1)

Czasami nie wystarczy zgłoszenie naruszenia ochrony danych do Prezesa UODO. Organizacje mające status operatorów usług kluczowych lub dostawców usług cyfrowych muszą zgłaszać poważne incydenty w zakresie cyberbezpieczeństwa do CSIRT. Mają na to tylko 24 godziny. To samo dotyczy większości podmiotów publicznych. Jest to niezwykle ważny obowiązek zwłaszcza w obecnej sytuacji geopolitycznej i utrzymującym się wysokim poziome zagrożenia cyberatakami. Sprawdź, jak dokonać zgłoszenia incydentu w zakresie cyberbezpieczeństwa w CSIRT.

Zgłoszenie naruszenia ochrony danych nie zawsze wystarczy

Gdy incydent w zakresie cyberbezpieczeństwa stanowi naruszenie ochrony danych, powstaje konieczność zgłoszenia naruszenia do Prezesa Urzędu Ochrony Danych Osobowych. Zgłoszenie to jest dokonywane, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Zgłoszenia należy dokonać niezwłocznie, ale nie później niż w ciągu 72 godzin od momentu powzięcia informacji o zdarzeniu. Poza tym w przypadku wysokiego ryzyka naruszenia o incydencie zawiadamia się także podmioty danych. To jednak nie wszystko - ustawa o krajowym systemie cyberbezpieczeństwa przewiduje bowiem dodatkowy obowiązek zgłoszenia, choć nie dla każdego. Jest on bardzo istotny w kontekście właściwego reagowania na incydenty bezpieczeństwa sieci.

Operator usług kluczowych musi zgłosić incydent do CSIRT

Obowiązek zgłoszenia incydentu w zakresie cyberbezpieczeństwa do CSIRT spoczywa na tzw. operatorach usług kluczowych. Zgodnie z ustawą są to podmioty, względem których właściwy minister wydał decyzję w sprawie uznania za takiego operatora. Mogą być to nie tylko podmioty publiczne. Ogólnie rzecz ujmując, do tej grupy można zaliczyć organizacje działające w sektorze:

  • energetycznym, transportowym,
  • bankowym i infrastruktury rynków finansowych,
  • ochrony zdrowia,
  • dystrybucji i zaopatrzenia w wodę pitną,
  • infrastruktury cyfrowej.
Przykład

Za operatora usług kluczowych uznany zostanie np. szpital.

Obowiązek zgłoszenia spoczywa na dostawcy usługi cyfrowej

Obowiązek zgłoszenia incydentu do CSIRT spoczywa także na dostawcach usług cyfrowych. Są to podmioty mające siedzibę, zarząd lub przedstawiciela w Polsce, świadczące usługę cyfrową (z wyjątkiem mikroprzedsiębiorców i małych przedsiębiorców).

Uwaga

Usługi cyfrowe to:

  • internetowa platforma handlowa,
  • usługa przetwarzania w chmurze,
  • wyszukiwarka internetowa.

Incydenty cyberbezpieczeństwa zgłaszają także podmioty publiczne

Trzecia kategoria podmiotów zobligowanych do dokonywania zgłoszeń to podmioty publiczne realizujące zadanie publiczne zależne od systemu informacyjnego. Zalicza się do nich:

  • organy władzy publicznej, w tym organy administracji rządowej, organy kontroli państwowej i ochrony prawa oraz sądy i trybunały,
  • jednostki samorządu terytorialnego oraz ich związki,
  • związki metropolitalne,
  • jednostki budżetowe,
  • samorządowe zakłady budżetowe,
  • agencje wykonawcze,
  • instytucje gospodarki budżetowej,
  • ZUS i zarządzane przez niego fundusze oraz KRUS i fundusze zarządzane przez Prezesa KRUS,
  • Narodowy Fundusz Zdrowia,
  • uczelnie publiczne,
  • Polską Akademię Nauk i tworzone przez nią jednostki organizacyjne,
  • instytuty badawcze,
  • Narodowy Bank Polski,
  • Bank Gospodarstwa Krajowego,
  • Urząd Dozoru Technicznego,
  • Polską Agencję Żeglugi Powietrznej,
  • Polskie Centrum Akredytacji,
  • Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej oraz wojewódzkie fundusze ochrony środowiska i gospodarki wodnej.
  • spółki prawa handlowego wykonujące zadania o charakterze użyteczności publicznej.

Komu zgłasza się incydent w zakresie cyberbezpieczeństwa

Jednym z podstawowych obowiązków operatora usług kluczowych i dostawcy usługi cyfrowej jest niezwłoczne zgłaszanie zdarzeń, które mają lub mogą mieć niekorzystny wpływ na cyberbezpieczeństwo (tzw. incydentów) do właściwego CSIRT czyli Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego (Computer Security Incident Response Team).

Uwaga

Wyróżnia się:

  • CSIRT MON – prowadzony przez Ministra Obrony Narodowej, funkcjonuje w ramach Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni;
  • CSIRT NASK – obowiązki te od dnia 28 sierpnia 2018 r. realizuje zespół CERT Polska;
  • CSIRT GOV - prowadzony przez Szefa Agencji Bezpieczeństwa Wewnętrznego.

Do którego z nich zgłaszać incydenty? CSIRT MON i CSIRT GOV są właściwe w przypadku incydentów związanych ze zdarzeniami o charakterze terrorystycznym. W pozostałych przypadkach zgłoszeń dokonuje się do CSIRT NASK czyli na stronie cert.pl.

Jakie incydenty zgłaszać do CSIRT NASK (CERT Polska)

Jak już wskazano, zgłoszeniom podlegają incydenty czyli zdarzenia, które niekorzystnie wpływają lub mogą wpływać na bezpieczeństwo informatyczne. W przypadku operatorów usług kluczowych obowiązek zgłoszenia dotyczy wyłącznie incydentów poważnych czyli takich, które powodują lub mogą poważne:

  • obniżenie jakości,
  • przerwanie ciągłości świadczenia

usługi kluczowej. Kryteria uznania incydentu za poważny dla poszczególnych sektorów określa rozporządzenie Rady Ministrów z 31 października 2018 r. w sprawie progów uznania incydentu za poważny.

Przykład

Przykładowe kategorie zdarzeń podlegających zgłoszeniu jako incydent znajdziemy w formularzach CSIRT.

Nie podlegają natomiast zgłoszeniu uszkodzenia wynikające ze zdarzeń losowych np.:

  • powodzi,
  • pożarów,
  • zaburzenia zasilania,
  • nadmiernej temperatury.

Z kolei dostawca usług cyfrowych zgłasza tzw. incydenty istotne. Oceny, czy dany incydent jest istotny, dokonuje sam dostawca, biorąc pod uwagę następujące kryteria:

  • progi określone w rozporządzeniu wykonawczym 2018/151,
  • liczbę użytkowników, których dotyczy incydent (w szczególności użytkowników zależnych od usługi na potrzeby
  • świadczenia ich własnych usług),
  • czas trwania incydentu,
  • zasięg geograficzny obszaru, którego dotyczy incydent,
  • zakres zakłócenia funkcjonowania usługi,
  • zakres wpływu incydentu na działalność gospodarczą i społeczną.

Natomiast podmioty publiczne dokonują zgłoszenia każdego incydentu, nie klasyfikując go jako poważny czy istotny. Przy czym incydent w podmiocie publicznym został zdefiniowany jako incydent, który powoduje lub może spowodować obniżenie jakości lub przerwanie realizacji zadania publicznego realizowanego przez podmiot publiczny.

Uwaga

Incydent w zakresie cyberbezpieczeństwa może zgłosić każdy inny podmiot, nawet jeśli nie ma on statusu incydentu poważnego czy istotnego. Zgłoszenia dokonuje się wówczas do CSIRT NASK.

Tylko 24 godziny na zgłoszenie incydentu

Zgłoszenia incydentu należy dokonać niezwłocznie, ale nie później niż w ciągu 24 godzin od momentu wykrycia zdarzenia. Termin ten jest więc znacznie krótszy niż 72 godziny na zgłoszenie naruszenia ochrony danych do Prezesa UODO. Termin ten dotyczy zarówno operatorów usług kluczowych, jak i dostawców usług cyfrowych oraz podmiotów publicznych.

Jak dokonać zgłoszenia zdarzenia w zakresie cyberbezpieczeństwa

Zgłoszenie dokonywane jest elektronicznie za pomocą specjalnych formularzy przygotowanych przez właściwe CSIRT.

Strony, na których dokonuje się zgłoszenia:

W odpowiednim formularzu należy przede wszystkim dokonać szczegółowego opisu wpływu incydentu na realizowane zadanie publiczne. Natomiast w przypadku braku możliwości przekazania zgłoszenia w postaci elektronicznej dokonuje się go przy użyciu innych dostępnych środków komunikacji, np. faksem na numer podany w Biuletynie Informacji Publicznej lub na podany adres e-mail.

Uwaga

W sytuacji, gdy jest to konieczne do realizacji zadań właściwego zespołu CSIRT w zgłoszeniu incydentu organizacja przekazuje w niezbędnym zakresie także informacje objęte tajemnicami prawnie chronionymi. Należy wówczas wyraźnie zaznaczyć to w zgłoszeniu.

Konieczne uzupełnianie zgłoszenia incydentu

W samym zgłoszeniu przekazuje się informacje znane zgłaszającemu w momencie jego dokonywania. To jednak nie wystarczy. Organizacja powinna obsługiwać zgłoszenie tj. podejmować wszelkie czynności umożliwiające:

  • wykrywanie,
  • rejestrowanie,
  • analizowanie,
  • klasyfikowanie,
  • priorytetyzację,
  • podejmowanie działań naprawczych,
  • ograniczenie skutków incydentu.

Innymi słowy, konieczne jest współdziałanie podczas obsługi incydentu poważnego i incydentu krytycznego z właściwym CSIRT MON, CSIRT NASK lub CSIRT GOV. W związku z tym należy należy wysłać do CSIRT niezbędne dane, w tym dane osobowe.

Uwaga

Na tej podstawie należy na żądanie CSIRT uzupełniać zgłoszenie, raportując podejmowane działania.

Podstawa prawna: 

 

Michał  Grabiec

Autor: Michał Grabiec

radca prawny, prowadzi kancelarię specjalizującą się w prawie medycznym Grabiec Legal w Katowicach

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x