22 lipca 2026 · 7 min czytania

Atak DDoS to incydent, a często też przestępstwo. Gdzie i w jakim czasie zgłosić: CSIRT (24 h / 72 h), CBZC, operator. Instrukcja z terminami.

Krótka odpowiedź: długotrwały atak DDoS zgłasza się w trzech niezależnych miejscach, i to równolegle, nie po kolei. Do CSIRT (CERT Polska / CSIRT NASK) — jako incydent, z terminem 24 godzin na wczesne ostrzeżenie. Do CBZC (policja) — jako podejrzenie przestępstwa. Oraz do swojego operatora / upstreamu — bo tylko on zatrzyma ruch, zanim dojdzie do Twojego łącza. Zgłoszenie do CERT nie zastępuje zawiadomienia o przestępstwie i odwrotnie.

Poniżej konkret: kto ma obowiązek, w jakim czasie, co przygotować i co dokładnie napisać.


Czy atak DDoS trzeba zgłaszać?

To zależy, kim jesteś — i to jest najczęstsze nieporozumienie.

  • Podmioty kluczowe i ważne (Krajowy System Cyberbezpieczeństwa, wdrożenie NIS2) — mają obowiązek zgłoszenia incydentu poważnego, w ustawowych terminach. Za niedopełnienie grożą kary.
  • Pozostałe firmynie mają obowiązku wobec CSIRT, ale mogą i powinny zgłaszać. Zgłoszenie jest bezpłatne, a CERT Polska realnie pomaga w koordynacji.
  • Każdy, kto padł ofiarą — może złożyć zawiadomienie o podejrzeniu przestępstwa. To ścieżka niezależna od KSC.

Uwaga dla operatorów (ISP). Unijne rozporządzenie wykonawcze 2024/2690, które definiuje progi „incydentu poważnego”, nie ma zastosowania do przedsiębiorców komunikacji elektronicznej ani do punktów wymiany ruchu (IXP) — lista adresatów w art. 1 jest zamknięta. Progi krajowe dla tej grupy określi dopiero rozporządzenie Rady Ministrów wydane na podstawie art. 11 ust. 4 ustawy o KSC. Jeśli jesteś ISP — nie przyjmuj automatycznie progów „30 minut / 5% użytkowników”, bo one Cię nie dotyczą. Do czasu wydania rozporządzenia stosuj własną, udokumentowaną politykę progów.


Gdzie zgłosić atak DDoS — trzy ścieżki

GdziePo coKanałKiedy
CSIRT / CERT Polskazgłoszenie incydentu, koordynacja, wsparcieincydent.cert.pl · cert@cert.pl24 h od wykrycia
CBZC (policja)ściganie sprawcy — zawiadomienie o przestępstwiekontakt.cbzc@cbzc.policja.gov.pl · tel. 47 72 136 99 (całodobowo)niezwłocznie
Operator / upstreamrealne zatrzymanie ruchu przed Twoim łączemkanał awaryjny z umowy / NOC operatoranatychmiast

Trzecia ścieżka jest tą, która faktycznie kończy atak. Zgłoszenia do CSIRT i CBZC są ważne, ale żadne z nich nie odetka Ci łącza. Jeśli atak wysyca uplink, jedyne co pomaga to filtrowanie wyżej — u operatora, przez RTBH albo BGP FlowSpec.


Terminy zgłoszenia incydentu — 24 h / 72 h / miesiąc

Dla podmiotów objętych KSC terminy liczy się od momentu wykrycia incydentu (nie od jego początku, nie od zakończenia):

TerminCo składaszPodstawa
24 godzinywczesne ostrzeżenie — sam sygnał, że incydent trwaart. 11 ust. 1 pkt 4
72 godzinyzgłoszenie incydentu — pełniejszy opis, ocena, wstępne skutkiart. 11 ust. 1 pkt 4a
na wniosek CSIRTsprawozdanie okresoweart. 11 ust. 1 pkt 4b
miesiąc od zgłoszeniasprawozdanie końcoweart. 11 ust. 1 pkt 4c, elementy w art. 12a
w trakciesprawozdanie z postępu (gdy incydent nadal trwa)art. 12b

Dostawcy usług zaufania mają odrębny reżim — 24 godziny na pełne zgłoszenie (art. 11 ust. 1a).

Wczesne ostrzeżenie to nie jest raport. Nie czekaj, aż ustalisz wektor ataku i sprawcę — na to jest 72 godziny i sprawozdanie końcowe. W ciągu doby wystarczy zgłosić, że incydent wystąpił, wstępnie go zaklasyfikować i podać kontakt.

Kalendarz wdrożenia — co i od kiedy

DataCo zaczyna obowiązywać
3.04.2026wejście w życie nowelizacji; operatorzy usług kluczowych stają się podmiotami kluczowymi
3.10.2026termin na wniosek o wpis do wykazu
3.04.2027obowiązki rozdziału 3 oraz korzystanie z systemu teleinformatycznego z art. 46 ust. 1 (S46)
ok. 3.10.2027ustanowienie CSIRT sektorowych
3.04.2028pierwsza możliwa kara; pierwszy audyt podmiotu kluczowego

Do czasu uruchomienia obowiązkowej ścieżki S46 zgłoszenia realizuje się kanałami CSIRT — w praktyce formularzem CERT Polska.


Jak zgłosić do CERT Polska — krok po kroku

  1. Wejdź na incydent.cert.pl (albo napisz na cert@cert.pl).
  2. Wybierz kategorię incydentu — dla DDoS będzie to atak na dostępność usługi.
  3. Podaj nazwę podmiotu i systemu, którego dotyczy incydent, oraz kontakt umożliwiający reakcję zwrotną.
  4. Załącz fragmenty logów lub pliki z danymi o incydencie — to najbardziej przyspiesza obsługę.
  5. Zachowaj potwierdzenie zgłoszenia (data, godzina, numer) — będzie potrzebne do sprawozdania końcowego.

Zgłoszenie należy złożyć nie później niż 24 godziny od wykrycia.

Jak zgłosić przestępstwo do CBZC

Atak DDoS to w Polsce przestępstwo — zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Zawiadomienie możesz złożyć:

  • e-mailem: kontakt.cbzc@cbzc.policja.gov.pl
  • telefonicznie: 47 72 136 99 — dyżurka całodobowa
  • osobiście na komisariacie (każda jednostka Policji przyjmie zawiadomienie)

Adres: Centralne Biuro Zwalczania Cyberprzestępczości, ul. Wąwozowa 18, 02-796 Warszawa.

Zawiadomienie musi opierać się na racjonalnych i wiarygodnych przesłankach. Zawiadomienie o przestępstwie, którego nie popełniono, jest karalne (art. 238 k.k.). Nie zgłaszaj „na wszelki wypadek” pojedynczego skoku ruchu — zgłaszaj udokumentowany, długotrwały atak.


Co przygotować przed zgłoszeniem (checklista)

Im więcej z tego masz, tym szybciej ktokolwiek Ci pomoże:

  • [ ] Czas wykrycia i czas rozpoczęcia ataku (ze strefą czasową!) — od tego liczą się terminy
  • [ ] Czas trwania i czy atak nadal trwa
  • [ ] Cel: adresy IP / prefiksy / usługi, w które uderzono
  • [ ] Wolumen: szczyt w Gbps i pps (pakiety/s) — to dwie różne historie
  • [ ] Wektor: UDP flood, amplifikacja (NTP/DNS/memcached), SYN flood, atak warstwy 7
  • [ ] Skutek: czy usługa była niedostępna, dla ilu użytkowników i jak długo
  • [ ] Podjęte działania: RTBH, BGP FlowSpec, filtrowanie u operatora, zgłoszenie do upstreamu
  • [ ] Dowody: fragmenty logów, wykresy ruchu, dane z sensora przepływów (NetFlow/sFlow/IPFIX)
  • [ ] Kontakt techniczny dostępny do odpowiedzi zwrotnej

Ostatni punkt bywa lekceważony, a to on decyduje, czy zgłoszenie zamieni się w realną pomoc.


Najczęściej zadawane pytania

Gdzie zgłosić atak DDoS?

Do CSIRT — CERT Polska przez incydent.cert.pl — oraz, jeśli chcesz ścigania sprawcy, do CBZC. Równolegle powiadom operatora, bo tylko on zatrzyma ruch przed Twoim łączem.

Ile mam czasu na zgłoszenie ataku DDoS?

Podmioty objęte KSC: 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie incydentu — licząc od wykrycia. Sprawozdanie końcowe: miesiąc od zgłoszenia.

Co grozi za atak DDoS?

Przeprowadzenie ataku DDoS jest przestępstwem — zakłóceniem pracy systemu informatycznego (typowo art. 269a k.k.). Sankcje określa Kodeks karny; sprawę prowadzi Policja / CBZC i prokuratura.

Czy muszę zgłaszać, jeśli nie jestem podmiotem kluczowym?

Nie masz obowiązku wobec CSIRT, ale zgłoszenie jest bezpłatne i warto je złożyć. Zawiadomienie o przestępstwie może złożyć każdy poszkodowany.

Czy zgłoszenie do CERT zatrzyma atak?

Nie. Zgłoszenie uruchamia koordynację i pomoc, ale ruch zatrzymuje się technicznie — filtrowaniem u operatora (RTBH, BGP FlowSpec) albo systemem ochrony w Twojej sieci.

Kiedy zacznie obowiązywać system S46?

Korzystanie z systemu teleinformatycznego z art. 46 ust. 1 ustawy o KSC obowiązuje od 3 kwietnia 2027. Wcześniej zgłoszenia idą kanałami CSIRT.


Zanim przyjdzie kolejny atak

Zgłoszenie jest obowiązkiem — ale nie jest ochroną. Jeżeli atak wysyca Twój uplink, żadne pismo tego nie odwróci; liczy się to, jak szybko wykryjesz i gdzie odetniesz ruch.

W ITORO budujemy dokładnie tę warstwę: wykrywanie w kilka sekund na podstawie przepływów i blokowanie na Twoich routerach oraz wyżej — u operatora (RTBH, BGP FlowSpec). Dzięki temu masz też gotowe dane do zgłoszenia: czasy, wolumeny, wektory i wykresy, zamiast rekonstruowania zdarzenia po fakcie.

Czy atak DDoS jest karalny?

Tak. Przeprowadzenie ataku DDoS to w Polsce przestępstwo — zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Karalne jest także zlecenie takiego ataku oraz udostępnianie narzędzi do jego przeprowadzenia. Sprawę prowadzi Policja (CBZC) i prokuratura.

Ile trwa atak DDoS?

Większość ataków trwa od kilku minut do kilku godzin. Zdarzają się jednak ataki wielodniowe, prowadzone falami — i to one najczęściej spełniają przesłanki incydentu poważnego, bo skutek utrzymuje się w czasie. Dla obowiązku zgłoszenia liczy się moment wykrycia, a nie zakończenia ataku.


Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan na lipiec 2026 — przepisy KSC i akty wykonawcze są w trakcie wdrażania, a progi krajowe dla przedsiębiorców komunikacji elektronicznej nie zostały jeszcze wydane. Przed zgłoszeniem zweryfikuj aktualny stan prawny i swoją kwalifikację jako podmiotu.