Dlaczego sektorowe CSIRT-y
Struktura KSC opiera się na trzech poziomach reagowania na incydenty: krajowym (CSIRT NASK, CSIRT GOV, CSIRT MON), sektorowym (wyspecjalizowane zespoły branżowe) oraz podmiotowym (wewnętrzne zespoły IT/SOC). Sektorowe CSIRT-y odgrywają kluczową rolę, bo zapewniają kompetencje specjalistyczne tam, gdzie generyczne reagowanie nie wystarczy — np. w bankowości (systemy płatnicze), zdrowiu (HIS/EDM, urządzenia medyczne), energii (SCADA, OT) czy infrastrukturze (transport, woda).
Znowelizowana UKSC (implementująca NIS 2) systematyzuje i rozszerza siatkę CSIRT-ów sektorowych. Sprawozdanie Pełnomocnika 2025 wskazuje, że prace nad nowymi zespołami są w zaawansowanej fazie i współfinansowane z KPO. Termin ustawowy na osiągnięcie zdolności operacyjnej nowych CSIRT-ów sektorowych to 18 miesięcy od wejścia w życie znowelizowanej UKSC.
Istniejące CSIRT-y (2025)
W 2025 r. aktywnie funkcjonowały dwa sektorowe zespoły cyberbezpieczeństwa — oba utworzone jeszcze przed wprowadzeniem NIS 2:
| CSIRT | Prowadzący | Zakres |
|---|---|---|
| CSIRT KNF | Komisja Nadzoru Finansowego | Sektor bankowy, infrastruktura rynków finansowych, giełda, TFI, domy maklerskie |
| CSIRT CeZ | Centrum e-Zdrowia | Sektor ochrony zdrowia — szpitale, POZ, laboratoria, apteki |
CSIRT KNF (dla bankowości i rynków finansowych) współpracuje ściśle z rozporządzeniem DORA (Digital Operational Resilience Act) — banki i fintechy mają obowiązki raportowania incydentów wynikające zarówno z UKSC, jak i DORA. CSIRT CeZ (dla zdrowia) jest szczególnie ważny po incydentach ransomware 2025 — m.in. w szpitalu MSWiA w Krakowie — i rozwija kompetencje dla urządzeń medycznych (IoMT).
Nowe CSIRT-y 2026
Nowelizacja UKSC przewiduje powołanie kolejnych CSIRT-ów sektorowych. Prace nad nimi ruszyły w 2025 r. przy wsparciu funduszy KPO. Sprawozdanie Pełnomocnika 2025 wymienia trzy zespoły w intensywnej fazie budowy:
| CSIRT | Zakres | Status |
|---|---|---|
| CSIRT Infrastruktura | Transport (kolej, lotnictwo, drogi), wodociągi, gospodarka odpadami | W budowie — prace wspierane KPO |
| CSIRT Cyfra | Dostawcy usług cyfrowych, platformy online, chmury, centra danych | W budowie — prace wspierane KPO |
| CSIRT Energia | Elektroenergetyka, gaz, ciepłownictwo, OZE | Wskazany w rekomendacjach jako priorytet po ataku wiper 12.2025 |
Mapa właściwości — kto zgłasza dokąd
Z perspektywy podmiotu kluczowego/ważnego najważniejsze jest wiedzieć, do którego CSIRT-u zgłaszać incydenty i po jakie wsparcie sięgać. Poniższa mapa pokrywa typowe sytuacje w 2026 r.:
| Typ podmiotu | CSIRT sektorowy | CSIRT krajowy jako fallback |
|---|---|---|
| Bank, TFI, dom maklerski | CSIRT KNF | CSIRT NASK |
| Szpital, POZ, laboratorium | CSIRT CeZ | CSIRT NASK |
| Operator kolei / lotnictwa / wodociągów | CSIRT Infrastruktura (od 2026) | CSIRT NASK |
| Platforma cyfrowa, dostawca chmury | CSIRT Cyfra (od 2026) | CSIRT NASK |
| Producent / dostawca energii, OZE, ciepłownia | CSIRT Energia (od 2026) | CSIRT NASK |
| Administracja rządowa, KPRM | — (brak dedykowanego) | CSIRT GOV |
| Wojsko, MON, sektor obronny | — (brak dedykowanego) | CSIRT MON |
| Samorząd, JST, szkoła | — (brak dedykowanego) | CSIRT NASK |
| Firma produkcyjna, chemia, żywność | — (brak dedykowanego) | CSIRT NASK |
Zgodnie z art. 11 UKSC termin zgłoszenia incydentu poważnego to 24h (wstępne) i 72h (szczegółowe). Kanał zgłoszenia — platforma S46 lub formularz CSIRT NASK. Jeśli podmiot ma sektorowy CSIRT, zgłasza do niego; sektorowy CSIRT koordynuje z krajowym.
Ryzyko zespołów „fasadowych”
Sprawozdanie Pełnomocnika 2025 identyfikuje trzy główne ryzyka związane z budową nowych sektorowych CSIRT-ów:
- Kadry — drastycznie ograniczony rynek ekspertów cyberbezpieczeństwa, konkurencja z sektorem prywatnym; ryzyko, że nowe CSIRT-y zostaną obsadzone przez mniej doświadczonych specjalistów.
- Zespoły „fasadowe” — formalne spełnienie wymogów (etaty, regulaminy, procedury) bez rzeczywistej zdolności operacyjnej 24/7; to ryzyko systemowe obniżające odporność całego KSC.
- Powielanie kosztów — uruchomienie 3 nowych CSIRT-ów przy istniejących 3 krajowych + 2 sektorowych generuje znaczne koszty infrastruktury i personelu; bez odpowiedniej koordynacji PCOC może dojść do dublowania kompetencji.