ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
obowiązek zgłaszania incydentów
Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h.
TAB. 1Nazwapo polsku
| Po angielsku | incident reporting obligation |
|---|---|
| Po polsku | obowiązek zgłaszania incydentów |
| Którą formą pisać | po polsku Polska nazwa przyjęła się w tekstach i w wyszukiwarce — używaj jej samodzielnie. |
| Inne formy | zgłaszanie incydentów · raportowanie incydentów (wariant stylistyczny) · obowiązek notyfikacyjny (żargon prawniczy) |
| Odmiana | ten obowiązek, tego obowiązku, o obowiązku; ten incydent, tego incydentu, o incydencie, l.mn. incydenty, incydentów — zapożyczenie w pełni zadomowione i odmieniane, bez apostrofu. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „zgłaszanie incydentów” dominuje (sekurak, cert.pl), obok „raportowanie incydentów”; skrótowo: „reżim 24/72 godzin” |
|---|---|
| Urząd i ustawa | zgłaszanie incydentów (cert.pl: incydent.cert.pl; „obowiązkowi zgłaszania podlegają poważne incydenty”); RODO/UODO: zgłoszenie naruszenia w 72 h |
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Zgłaszanie incydentów – 24 h jako wczesne ostrzeżenie → 72 h – pełne zgłoszenie → miesiąc – raport końcowy” | sekurak.pl |
| PL | „Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC) obowiązuje w Polsce od 2 kwietnia 2026 r.” | sekurak.pl |
| PL | „Zgłaszanie incydentów: incydent.cert.pl” | cert.pl |
| PL | „Obowiązkowi zgłaszania podlegają również poważne incydenty” | cert.pl |
| PL | „nie później niż w terminie 72 godzin po stwierdzeniu” | uodo.gov.pl |
TAB. 4Obok w tej dziedzinie6
| naruszenie ochrony danych osobowych | personal data breach | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| NIS2 | NIS2 | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |
| NIST Cybersecurity Framework | NIST Cybersecurity Framework | Dobrowolne amerykańskie ramy zarządzania cyberryzykiem opracowane przez NIST; w wydaniu 2.0 (2024) porządkują działania organizacji w sześć funkcji — nadzór, identyfikacja, ochrona, wykrywanie, reagowanie i odtwarzanie (Govern, Identify, Protect, Detect, Respond, Recover) — używane na świecie jako wspólny język oceny dojrzałości bezpieczeństwa. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| organ nadzorczy | supervisory authority | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| PCI DSS | PCI DSS | Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x. |