Otwarty standard UE

Schemat powiadomień o incydentach NIS 2

Pola, które każdy podmiot regulowany na podstawie NIS 2 musi udokumentować przy istotnym incydencie. Zakotwiczone na warstwie UE, niezwiązane z jednym krajowym portalem.

Gdy istotny incydent uderza w podmiot regulowany na podstawie NIS 2, zegar startuje: 24 godziny na wczesne ostrzeżenie, 72 godziny na powiadomienie, jeden miesiąc na sprawozdanie końcowe. Pola, które należy udokumentować, są w dużej mierze takie same w całej UE, ale każde państwo członkowskie prowadzi własny portal.

Dopóki wspólne szablony przyjęte przez Grupę Współpracy NIS 26 maja 2026 r. nie zostaną sformalizowane w drodze rozporządzenia wykonawczego Komisji oraz dopóki pojedynczy punkt wejścia (Single Entry Point) zaproponowany w art. 23a NIS 2 (Digital Omnibus, 19 listopada 2025 r.) nie zacznie działać, nie istnieje publiczny, czytelny maszynowo schemat dla tych pól. Ta biblioteka wypełnia tę lukę.

Zakotwiczenie prawne w UE
Schemat jest zakotwiczony wyłącznie w pierwotnych źródłach UE. Krajowe odwzorowania portali (BSI, ANSSI, NCSC-NL, ACN, INCIBE-CERT, ...) działają jako warstwa rozszerzenia na poziomie pól, nigdy jako kotwica pierwotna.
Pobierz schemat
Czytelny maszynowo jako TypeScript lub schemat JSON. Darmowy w użyciu, podwójnie licencjonowany.
Wersja
0.3.0
Ostatnia aktualizacja
2026-06-03
Pola
30
Typy sprawozdań
5
Typy sprawozdań na podstawie art. 23 NIS 2
Pięć typów sprawozdań, każdy niosący trwały URI W3C DPV.

Klasyfikacja incydentu

2 pola

Powód zgłoszenia

enum3× required

Kategoria, w ramach której składane jest niniejsze zgłoszenie. Art. 23(3) NIS2 nakłada obowiązek zgłaszania wyłącznie poważnych incydentów; zgłaszanie zdarzeń potencjalnie wypadkowych oraz incydentów niemających charakteru poważnego jest dobrowolne na podstawie art. 30 NIS2.

Podstawa prawna: NIS 2 Art. 23(3), NIS 2 Art. 30

Portal krajowy: DE: Vorfallsklassifikation / Meldegrund

Poziom dotkliwości

enum2× required

Wstępna ocena dotkliwości incydentu. Art. 23(4)(b) NIS2 wymaga, aby zgłoszenie incydentu (72h) zawierało wstępną ocenę dotkliwości i skutków. CIR 2024/2690 określa ilościowo progi istotności dla objętych nim kategorii dostawców usług cyfrowych.

Podstawa prawna: NIS 2 Art. 23(4)(b), CIR 2024/2690

Portal krajowy: DE: Vorfallsklassifikation / Lageeinschätzung

Pokrywanie się: DORA Art. 19(1)

Opis incydentu

5 pola

Krótkie podsumowanie incydentu

text3× required

Podsumowanie zdarzenia sformułowane prostym językiem. Art. 23(4)(a) NIS2 wymaga, aby wczesne ostrzeżenie wskazywało, czy istnieje podejrzenie, że poważny incydent ma charakter bezprawny lub złośliwy: to pole zawiera ten wstępny opis.

Podstawa prawna: NIS 2 Art. 23(4)(a)

Portal krajowy: DE: Vorfallsbeschreibung / Störungsbeschreibung

Pokrywanie się: GDPR Art. 33(3)(a)

Szczegółowy opis incydentu

text1× required

Zgodnie z brzmieniem art. 23(4)(d) NIS2: raport końcowy zawiera 'szczegółowy opis incydentu, w tym jego dotkliwość i skutki'. To pole gromadzi ustalenia w całym cyklu sprawozdawczym.

Podstawa prawna: NIS 2 Art. 23(4)(d)(i)

Portal krajowy: DE: Vorfallsbeschreibung / Detaillierte Vorfallsbeschreibung

Podejrzewana przyczyna bezprawna lub złośliwa

enum3× required

Art. 23(4)(a) NIS2 wymaga, aby wczesne ostrzeżenie w ciągu 24 godzin wskazywało, czy istnieje podejrzenie, że poważny incydent został spowodowany przez działania bezprawne lub złośliwe.

Podstawa prawna: NIS 2 Art. 23(4)(a)

Portal krajowy: DE: Ursache / Vermutung böswilliger Handlung

Powiadomić odbiorców usług (art. 23(2))

boolean2× required

Art. 23(2) NIS2: w stosownych przypadkach podmiot bez zbędnej zwłoki przekazuje odbiorcom swoich usług, na których potencjalnie może mieć wpływ poważne cyberzagrożenie, informacje o wszelkich środkach lub działaniach zaradczych, które mogą podjąć.

Podstawa prawna: NIS 2 Art. 23(2)

Pokrywanie się: GDPR Art. 34

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Komunikat do odbiorców usług

text

Komunikat sformułowany prostym językiem skierowany do odbiorców usług podmiotu, dotyczący zagrożenia oraz zalecanych działań zaradczych. Wymagany, jeżeli customerNotificationRequired ma wartość prawda.

Podstawa prawna: NIS 2 Art. 23(2)

Pokrywanie się: GDPR Art. 34(2)

URI W3C DPV: https://w3id.org/dpv/legal/eu/nis2#RiskMitigationAdvice

Oś czasu

3 pola

Wystąpienie incydentu (ISO-8601)

datetime1× required

Najwcześniejszy znany czas wystąpienia incydentu. Może być 'nieznany', jeśli analiza kryminalistyczna jest niekompletna.

Podstawa prawna: ENISA TIG v1.0 §5 (incident timeline)

Portal krajowy: DE: Zeitlinie / Vorfallseintritt

Pokrywanie się: GDPR Art. 33(3)(a)

Czas wykrycia / powzięcia wiedzy (ISO-8601)

datetime3× required

Czas, w którym podmiot powziął wiedzę o poważnym incydencie. Rozpoczyna bieg terminów 24h / 72h / 1m zgodnie z art. 23(4) NIS 2.

Podstawa prawna: NIS 2 Art. 23(4)

Portal krajowy: DE: Zeitlinie / Erkennung

Pokrywanie się: GDPR Art. 33(1)

Incydent rozwiązany (ISO-8601)

datetime1× required

Czas, w którym incydent został opanowany i usunięty. Wymagane w sprawozdaniu końcowym zgodnie z art. 23(4)(d) NIS 2.

Podstawa prawna: NIS 2 Art. 23(4)(d)

Portal krajowy: DE: Zeitlinie / Aktuelle Statusmeldung

Przyczyna źródłowa

5 pola

Typ przyczyny źródłowej

enum1× required

Zgodnie z brzmieniem art. 23(4)(d)(ii) NIS2: raport końcowy wskazuje 'rodzaj zagrożenia lub przyczynę źródłową, która prawdopodobnie wywołała incydent'.

Podstawa prawna: NIS 2 Art. 23(4)(d)(ii)

Portal krajowy: DE: Ursache / Primärursache

Pokrywanie się: DORA Art. 19(4)

Analiza przyczyny źródłowej (opis)

text1× required

Opisowa analiza uzasadniająca klasyfikację przyczyny źródłowej. Jeżeli analiza jest niepełna, należy wskazać najlepiej udokumentowaną hipotezę oraz stojące za nią dowody.

Podstawa prawna: NIS 2 Art. 23(4)(d)(ii)

Portal krajowy: DE: Ursache / Detailursache

Wskaźnik ataku ukierunkowanego

enum2× required

Ocena podmiotu, czy incydent stanowi atak ukierunkowany (skierowany przeciwko podmiotowi lub sektorowi), czy nieukierunkowany (oportunistyczny / kampania masowa).

Podstawa prawna: ENISA TIG v1.0 §5 (incident profiling)

Portal krajowy: DE: Ursache / Zielrichtung des Angriffs

Naruszone właściwości CIA

multiEnum2× required

Które z właściwości: poufność, integralność, dostępność zostały naruszone przez incydent. Art. 6(6) NIS2 definiuje 'poważny incydent' częściowo w odniesieniu do tych właściwości.

Podstawa prawna: NIS 2 Art. 6(6)

Portal krajowy: DE: Detaillierte Ursache / CIA-Auswirkungen

Pokrywanie się: GDPR Art. 32(1)

Wskaźniki naruszenia (IoCs)

text

Zgodnie z brzmieniem art. 23(4)(b) NIS2: zgłoszenie incydentu (72h) wskazuje 'wstępną ocenę poważnego incydentu, w tym jego dotkliwość i skutki, a także, o ile są dostępne, wskaźniki naruszenia'. Należy podać obserwowalne artefakty (skróty plików, adresy IP, domeny, adresy URL, sygnatury złośliwego oprogramowania, wzorce zachowań), które obrońcy na dalszych etapach mogą wykorzystać do wykrycia tego samego zagrożenia. Opcjonalne, a nie obowiązkowe, ponieważ dyrektywa uzależnia to od dostępności; jeżeli analiza kryminalistyczna nie ujawniła żadnych IoC w chwili przekazania, pozostawić puste.

Podstawa prawna: NIS 2 Art. 23(4)(b), ENISA TIG v1.0 §5 (incident profiling)

Portal krajowy: DE: Detaillierte Ursache / Kompromittierungsindikatoren

Pokrywanie się: GDPR Art. 33(3)(a), DORA Art. 19(4)

Środki reagowania

4 pola

Podjęte środki ograniczające

text2× required

Środki techniczne, organizacyjne i operacyjne już podjęte w celu opanowania incydentu. Wymagane w zgłoszeniu incydentu (72h) i aktualizowane w kolejnych sprawozdaniach.

Podstawa prawna: NIS 2 Art. 23(4)(d)(iii)

Portal krajowy: DE: Gegenmaßnahmen / Technische / organisatorische Maßnahmen

Pokrywanie się: GDPR Art. 33(3)(d)

Zastosowane i bieżące środki łagodzące

text1× required

Zgodnie z brzmieniem art. 23(4)(d)(iii) NIS 2: sprawozdanie końcowe musi opisywać 'zastosowane i bieżące środki łagodzące'.

Podstawa prawna: NIS 2 Art. 23(4)(d)(iii)

Portal krajowy: DE: Gegenmaßnahmen / Angewandte und laufende Maßnahmen

Metoda wykrycia

multiEnum2× required

W jaki sposób incydent został po raz pierwszy wykryty. Wykorzystywane przez CSIRT do identyfikacji systemowych luk w wykrywaniu w całym sektorze.

Podstawa prawna: ENISA TIG v1.0 §5 (detection)

Portal krajowy: DE: Gegenmaßnahmen / Erkennungsmethode

Planowane środki zapobiegawcze

text1× required

Środki planowane w celu zapobieżenia ponownemu wystąpieniu. Realizuje pętlę 'wyciągniętych wniosków' wymaganą przez ENISA TIG w sprawozdaniu końcowym.

Podstawa prawna: NIS 2 Art. 23(4)(d)(iii), ENISA TIG v1.0 §5 (post-incident review)

Portal krajowy: DE: Vorfalls-Korrelationen / Zukünftige Präventionsmaßnahmen

Skutki

4 pola

Dotknięci użytkownicy (szacunek)

integer2× required

Szacowana liczba dotkniętych użytkowników. CIR 2024/2690 określa ilościowo progi dla objętych nim kategorii dostawców usług cyfrowych; dla pozostałych podmiotów ocena ma charakter jakościowy zgodnie z art. 6(6) i art. 23(3) NIS 2.

Podstawa prawna: NIS 2 Art. 6(6), CIR 2024/2690 (where applicable)

Portal krajowy: DE: Servicestörung / Betroffene Nutzer (geschätzt)

Pokrywanie się: GDPR Art. 33(3)(a)

Opis zakłócenia usługi

text2× required

Opis tego, które usługi (operacyjne, skierowane do klientów, wewnętrzne) zostały pogorszone lub niedostępne i przez jak długi czas. Art. 6(6) NIS 2 czyni zakłócenie usługi kryterium definiującym 'poważny incydent'.

Podstawa prawna: NIS 2 Art. 6(6)

Portal krajowy: DE: Servicestörung / Beschreibung der Dienstausfälle

Pokrywanie się: DORA Art. 19(4)

Szacowana szkoda finansowa (EUR)

decimal

Szacowana bezpośrednia i pośrednia szkoda finansowa. Art. 6(6) NIS 2 zalicza stratę finansową do kryteriów, które kwalifikują incydent jako 'poważny'.

Podstawa prawna: NIS 2 Art. 6(6)(b)

Portal krajowy: DE: Servicestörung / Finanzieller Schaden (geschätzt)

Pokrywanie się: DORA Art. 19(4)

Szkoda reputacyjna (tak / nie)

boolean2× required

Ocena podmiotu, czy incydent spowodował lub może spowodować szkodę reputacyjną. Jedno z kryteriów kwalifikujących 'poważny incydent' zgodnie z art. 6(6) NIS 2.

Podstawa prawna: NIS 2 Art. 6(6)(b)

Portal krajowy: DE: Servicestörung / Reputationsschaden

Skutki transgraniczne

2 pola

Wpływ transgraniczny (tak / nie)

boolean3× required

Art. 23(4)(a) NIS 2 wymaga, aby wczesne ostrzeżenie wskazywało, czy poważny incydent ma wpływ transgraniczny. CSIRT innych zainteresowanych państw członkowskich są informowane za pośrednictwem mechanizmu współpracy określonego w art. 15 NIS 2.

Podstawa prawna: NIS 2 Art. 23(4)(a), NIS 2 Art. 23(4)(d)(iv)

Portal krajowy: DE: Geografische & Sektorale Verbreitung / Grenzüberschreitende Auswirkung

Pokrywanie się: GDPR Art. 33(3)(c)

Państwa członkowskie, których dotyczy incydent (ISO 3166-1 alpha-2)

countryListWarunkowe

Wykaz państw członkowskich UE, których podmioty, użytkownicy lub usługi są dotknięte incydentem. Wykorzystywany przez CSIRT do informowania właściwych organów innych państw.

Podstawa prawna: NIS 2 Art. 23(4)(a), NIS 2 Art. 15 (Cooperation Group)

Portal krajowy: DE: Geografische & Sektorale Verbreitung / Geografische Verbreitung

Rozprzestrzenienie geograficzne i sektorowe

1 pola

Sektory NIS 2, których dotyczy incydent (załączniki I i II)

multiEnum2× required

Sektory dotknięte incydentem, odpowiadające załącznikowi I NIS 2 (sektory o wysokiej krytyczności) i załącznikowi II (inne sektory krytyczne). Może być konieczne poinformowanie sektorowych CSIRT.

Podstawa prawna: NIS 2 Annex I, NIS 2 Annex II

Portal krajowy: DE: Geografische & Sektorale Verbreitung / Betroffene Sektoren

Kontakt zgłaszającego

4 pola

Imię i nazwisko zgłaszającego

string3× required

Imię i nazwisko osoby fizycznej składającej zgłoszenie w imieniu podmiotu. Wymagane przez wszystkie portale krajowe, aby CSIRT mógł podjąć dalsze działania.

Podstawa prawna: ENISA TIG v1.0 §5 (notification logistics)

Portal krajowy: DE: Melder-Kontakt / Name

Pokrywanie się: GDPR Art. 33(3)(b)

Adres e-mail zgłaszającego

email3× required

Adres e-mail, którego CSIRT może użyć do skontaktowania się ze zgłaszającym w sprawie pytań uzupełniających, wniosków o sprawozdanie okresowe oraz przekazania informacji zwrotnej na podstawie art. 23(5) NIS2.

Podstawa prawna: NIS 2 Art. 23(5)

Portal krajowy: DE: Melder-Kontakt / E-Mail

Pokrywanie się: GDPR Art. 33(3)(b)

Telefon zgłaszającego

phone

Numer telefonu do pilnego kontaktu z CSIRT, w szczególności w oknie wczesnego ostrzegania, gdy poczta e-mail może działać wolno.

Podstawa prawna: ENISA TIG v1.0 §5 (notification logistics)

Portal krajowy: DE: Melder-Kontakt / Telefon

Wewnętrzny numer referencyjny sprawy

string

Wewnętrzny numer referencyjny incydentu należący do podmiotu. Umożliwia CSIRT skorelowanie wielu zgłoszeń dotyczących tego samego incydentu.

Podstawa prawna: ENISA TIG v1.0 §5 (notification logistics)

Portal krajowy: DE: Gegenmaßnahmen / Internes Aktenzeichen

Jak używać

Ten schemat obejmuje unijno-prawną treść powiadomienia o incydencie z art. 23 NIS 2. Jest przeznaczony jako wspólny poziom bazowy. Faktyczne powiadomienie musi zostać złożone przez portal właściwego organu krajowego.

Warstwa DE (BSI Meldeportal) jest dziś wypełniona. Odwzorowania dla FR, NL, AT, IT, ES i innych państw członkowskich istnieją jako symbole zastępcze i są mile widziane jako pull requesty.

Zarządzanie incydentami z logiem audytowym
Na platformie nisd2.eu incydenty są rejestrowane bezpośrednio, powiązane relacyjnie z aktywami i dostawcami, a wypełniony pakiet zgłoszeniowy jest eksportowany jako briefing. Darmowe, open source, bez lock-in.