Wymiana informacji o cyberzagrożeniach w NIS2: udział dobrowolny, zgłoszenie obowiązkowe

Pana klient dołączył jesienią do sektorowego ISAC. Rozsądnie: wczesne ostrzeżenia o grupach ransomware pracujących na tej branży, w zamian za własne wskaźniki wrzucone do puli.
Dziewięć miesięcy później kontroler pyta, w jakich porozumieniach o wymianie informacji o cyberbezpieczeństwie uczestniczy podmiot. Uczestnictwo jest faktem. Zgłoszenia nie ma. Nikt go nie złożył, bo nikt nie przeczytał dalej niż słowo „dobrowolnie".
To jest artykuł 29 NIS2. Wymiana informacji o cyberzagrożeniach NIS2 umyka właśnie dlatego, że wszystko, co widoczne, wygląda na opcjonalne.
Artykuł 29 czyni wymianę dobrowolną, a zgłoszenie obowiązkowym
Artykuł 29 ust. 1 zobowiązuje państwa członkowskie do zapewnienia, by podmioty objęte zakresem dyrektywy — i w stosownych przypadkach podmioty spoza zakresu — mogły dobrowolnie wymieniać istotne informacje o cyberbezpieczeństwie. Dyrektywa je wylicza: cyberzagrożenia, zdarzenia potencjalnie niebezpieczne, podatności, techniki i procedury, wskaźniki naruszenia integralności, taktyki przeciwnika, informacje o konkretnych sprawcach, alerty oraz zalecenia dotyczące konfiguracji narzędzi wykrywających.
Zakres wyznaczają dwa testy celowości. Zgodnie z lit. a) wymiana ma służyć zapobieganiu incydentom, ich wykrywaniu, reagowaniu, przywracaniu stanu sprzed incydentu lub ograniczaniu skutków. Zgodnie z lit. b) ma podnosić poziom cyberbezpieczeństwa: świadomość zagrożeń, ograniczanie ich rozprzestrzeniania, usuwanie i ujawnianie podatności, wykrywanie, powstrzymywanie i zapobieganie, strategie łagodzenia, reagowanie i przywracanie albo wspólne badania podmiotów publicznych i prywatnych.
Ustęp 2 określa formę. Wymiana odbywa się w ramach społeczności podmiotów kluczowych i ważnych oraz — w stosownych przypadkach — ich dostawców lub usługodawców, za pośrednictwem porozumienia o wymianie informacji o cyberbezpieczeństwie, właśnie dlatego, że materiał bywa wrażliwy.
I wreszcie ustęp 4, zdanie pomijane w niemal każdym programie zgodności: państwa członkowskie zapewniają, aby podmioty kluczowe i ważne zgłaszały organom właściwym udział w takich porozumieniach w momencie przystąpienia oraz wystąpienie z nich, gdy tylko stanie się skuteczne.
Bez progu. Bez testu istotności. Bez okresu przejściowego w samym przepisie.
Porozumienie to nie grupa na komunikatorze
Słowo „porozumienie" naprawdę tu pracuje i właśnie na nim oceny rozjeżdżają się w obie strony.
To nie jest porozumienie: czterech szefów bezpieczeństwa wymieniających IOC na Signalu. Publiczny blog dostawcy o zagrożeniach. Rozmowa na korytarzu konferencji.
To jest porozumienie: sektorowy ISAC z kartą i warunkami członkostwa. Społeczność MISP z ustalonymi regułami TLP. Platforma prowadzona przez CSIRT lub organ. Sformalizowane porozumienie z dostawcami, zapisane w umowie.
Ustęp 3 potwierdza tę formę: porozumienia mogą określać elementy operacyjne, w tym dedykowane platformy ICT i narzędzia automatyzacji, a także treść i warunki wymiany. Jeśli jest członkostwo, są reguły i jest schemat klasyfikacji — traktujcie to jako podlegające zgłoszeniu.
Strefa szara to społeczność zagrożeń prowadzona przez dostawcę: taka, jaką producent EDR albo threat intelligence utrzymuje dla klientów. Jeśli klient podpisał warunki i odsyła dane zwrotnie, to porozumienie, niezależnie od tego, jak nazywa to strona produktowa.
Polska: nowelizacja weszła w życie, ISAC-e działały wcześniej
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa została ogłoszona w Dzienniku Ustaw 2 marca 2026 r. i weszła w życie 3 kwietnia 2026 r. To ona wdraża dyrektywę 2022/2555 do polskiego porządku prawnego i zastępuje dawny podział na operatorów usług kluczowych i dostawców usług cyfrowych kategoriami podmiotów kluczowych i ważnych.
Problem jest taki sam jak gdzie indziej, tylko ostrzejszy: polskie ISAC-e sektorowe i społeczności wymiany skupione wokół CSIRT NASK, CSIRT GOV i CSIRT MON działają od lat, a obowiązek zgłoszenia jest świeży. Członkostwa sprzed nowelizacji nie ujawnią się same — nie ma corocznego potwierdzenia, które by je wydobyło na wierzch. Pisaliśmy o szerszym kontekście w tekście o wejściu w życie polskich przepisów NIS2.
Zasada rozstrzygająca: zgłasza się organowi, który nadzoruje podmiot, a nie temu, kto prowadzi ISAC. Jeśli nie wiadomo, który to organ, proszę zacząć od artykułu 26 i testu jurysdykcji.
Status Wdrożenia NIS2 według Kraju (2025–2026)
W pełni obowiązuje
BelgiaChorwacjaWęgryLitwaŁotwaWłochy6 krajówPrzyjęta — koniec 2025
NiemcyCzechyFinlandia3 krajówW trakcie — oczekiwane 2026
HolandiaFrancjaHiszpaniaPolskaAustriaSzwecjaIrlandia7 krajów
Artykuł 29 to nie artykuł 23 i nie artykuł 30
Trzy różne mechanizmy, które w rozmowach z klientami zlewają się w jedno słowo „zgłoszenie".
Artykuł 23 to obowiązkowe zgłaszanie incydentów: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, sprawozdanie końcowe w miesiąc. Szczegóły w naszym omówieniu terminów zgłaszania incydentów w NIS2.
Artykuł 30 to zgłoszenie dobrowolne. Podmioty mogą zgłaszać incydenty, zagrożenia i zdarzenia poniżej progu; mogą to robić także podmioty spoza zakresu.
Artykuł 29 działa poziomo — podmiot do podmiotu, nie podmiot do państwa. Wymiana jest dobrowolna. Obowiązkowe jest wyłącznie poinformowanie organu, że się w niej uczestniczy.
Stąd dwa typowe błędy: klienci, którzy składają zgłoszenie z art. 29 i sądzą, że zgłosili incydent, oraz klienci, którzy wzorowo zgłaszają incydenty i nigdy nie wspomnieli o trzech społecznościach, do których należą.
Czy obowiązek dotyczy Pana klienta?
W tej kolejności.
Czy podmiot jest kluczowy albo ważny w rozumieniu przepisów? Jeśli nie, ustęp 4 go nie obejmuje — choć warunki samego porozumienia mogą wiązać dostawcę.
Czy podmiot uczestniczy w ustrukturyzowanym porozumieniu w powyższym znaczeniu?
Czy złożono zgłoszenie do organu właściwego, datowane na moment przystąpienia lub zbliżony? „Wspomnieliśmy o tym przy rejestracji" to nie jest zgłoszenie.
Dwa z trzech to nie zgodność.
Na wystąpieniu ewidencja się sypie
Przystąpienie zostaje w pamięci, bo ktoś coś podpisuje. Wystąpienie już nie.
Członkostwa wygasają, gdy odchodzi osoba, która je forsowała. Subskrypcje nie są odnawiane. Społeczność MISP zasypia i nikt formalnie z niej nie wychodzi. Zmienia się dostawca bezpieczeństwa, a klient po cichu traci dostęp do społeczności, która szła w pakiecie z tamtą umową.
Ustęp 4 wiąże zgłoszenie z momentem, w którym wystąpienie staje się skuteczne. Ktoś musi ten moment zauważyć. W praktyce to problem rejestru, nie prawa.
Proszę prowadzić jedną listę na klienta: nazwa porozumienia, operator, data przystąpienia, data zgłoszenia, sygnatura zgłoszenia, właściciel po stronie klienta, data odnowienia. Przeglądać ją przy aktualizacji danych rejestrowych — teczka i tak jest otwarta. Zobacz nasz przewodnik po obowiązku rejestracji.
Czego naprawdę żąda nadzór
Pytanie zwykle przychodzi wewnątrz szerszego wezwania do przedstawienia dokumentów. Zestaw dowodów jest krótki:
- Lista porozumień, w których podmiot uczestniczy
- Dowód zgłoszenia dla każdego z nich, z datą
- Warunki lub karta każdego porozumienia
- Polityka postępowania z otrzymanymi informacjami: klasyfikacja, przechowywanie, kto może działać
- Dowód, że informacje wychodzące zostały zatwierdzone przed udostępnieniem
Ten ostatni punkt jest niedoceniany. Dzielenie się wskaźnikami w trakcie trwającego incydentu dotyka jednocześnie poufności umownej, odpowiedzialności i RODO. Proszę z góry ustalić, kto zatwierdza wysyłkę na zewnątrz. Zobacz także naszą listę dowodów na potrzeby audytów NIS2.
To element onboardingu, nie dorocznych porządków
Praktyczna poprawka kosztuje około godziny na klienta i nie trzeba jej robić drugi raz od zera.
Proszę dodać dwa pytania do ankiety wdrożeniowej: do jakich społeczności wymiany należy ta organizacja i kto wewnętrznie odpowiada za każde członkostwo. Większość klientów wymieni jedno, a zapomni o dwóch — reszta znajdzie się w stosie narzędzi bezpieczeństwa i w relacjach z CSIRT.
Potem złożyć brakujące zgłoszenia, odnotować je i wpiąć rejestr w ten sam cykl przeglądu, co dane rejestrowe.
Jeśli najpierw chce Pan wiedzieć, gdzie klient stoi z artykułem 21, artykułem 23 i obowiązkami organów zarządzających, proszę uruchomić bezpłatną ocenę gotowości NIS2 i pracować na lukach, które z niej wyjdą.
Dzielenie się informacjami o zagrożeniach to jeden z niewielu obowiązków NIS2, który czyni organizację wymiernie bezpieczniejszą, a nie tylko lepiej udokumentowaną. Zgłoszenie to tania część. Zrobić je raz porządnie i utrzymywać rejestr.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
