ARK. 1Słownik pojęćPrawo, zgodność i ryzyko

obowiązek zgłaszania incydentów

Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.

TAB. 1Nazwapo polsku
Po angielskuincident reporting obligation
Po polskuobowiązek zgłaszania incydentów
Którą formą pisaćpo polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie.
Inne formyzgłaszanie incydentów · raportowanie incydentów (wariant stylistyczny) · obowiązek notyfikacyjny (żargon prawniczy)
Odmianaten obowiązek, tego obowiązku, o obowiązku; ten incydent, tego incydentu, o incydencie, l.mn. incydenty, incydentów — zapożyczenie w pełni zadomowione i odmieniane, bez apostrofu.
TAB. 2Jak to nazywająprasa vs urząd
Prasa branżowa„zgłaszanie incydentów” dominuje (sekurak, cert.pl), obok „raportowanie incydentów”; skrótowo: „reżim 24/72 godzin”
Urząd i ustawazgłaszanie incydentów (cert.pl: incydent.cert.pl; „obowiązkowi zgłaszania podlegają poważne incydenty”); RODO/UODO: zgłoszenie naruszenia w 72 h
TAB. 3Źródła5
FormaCytatSkąd
PLZgłaszanie incydentów – 24 h jako wczesne ostrzeżenie → 72 h – pełne zgłoszenie → miesiąc – raport końcowysekurak.pl
PLZnowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC) obowiązuje w Polsce od 2 kwietnia 2026 r.sekurak.pl
PLZgłaszanie incydentów: incydent.cert.plcert.pl
PLObowiązkowi zgłaszania podlegają również poważne incydentycert.pl
PLnie później niż w terminie 72 godzin po stwierdzeniuuodo.gov.pl
TAB. 4Obok w tej dziedzinie6
naruszenie ochrony danych osobowychpersonal data breachNaruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób.
NIS2NIS2Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa.
NIST Cybersecurity FrameworkNIST Cybersecurity FrameworkDobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa.
ocena skutków dla ochrony danychdata protection impact assessment (DPIA)Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO).
organ nadzorczysupervisory authorityNiezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne.
PCI DSSPCI DSSBranżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.

Cały słownik →

Nasłuch 24/7