22 lipca 2026 · 7 min czytania

Atak DDoS to incydent, a często też przestępstwo. Gdzie i w jakim czasie zgłosić: CSIRT (24 h / 72 h), CBZC, operator. Instrukcja z terminami.

Krótka odpowiedź: długotrwały atak DDoS zgłasza się w trzech niezależnych miejscach, i to równolegle, nie po kolei. Do CSIRT (CERT Polska / CSIRT NASK), jako incydent, z terminem 24 godzin na wczesne ostrzeżenie. Do CBZC (policja), jako podejrzenie przestępstwa. Oraz do swojego operatora / upstreamu, bo tylko on zatrzyma ruch, zanim dojdzie do Twojego łącza. Zgłoszenie do CERT nie zastępuje zawiadomienia o przestępstwie i odwrotnie.

Poniżej konkret: kto ma obowiązek, w jakim czasie, co przygotować i co dokładnie napisać.


Czy atak DDoS trzeba zgłaszać?

To zależy, kim jesteś, i to jest najczęstsze nieporozumienie.

  • Podmioty kluczowe i ważne (Krajowy System Cyberbezpieczeństwa, wdrożenie NIS2), mają obowiązek zgłoszenia incydentu poważnego, w ustawowych terminach. Za niedopełnienie grożą kary.
  • Pozostałe firmy: nie mają obowiązku wobec CSIRT, ale mogą i powinny zgłaszać. Zgłoszenie jest bezpłatne, a CERT Polska realnie pomaga w koordynacji.
  • Każdy, kto padł ofiarą: może złożyć zawiadomienie o podejrzeniu przestępstwa. To ścieżka niezależna od KSC.

Uwaga dla operatorów (ISP). Unijne rozporządzenie wykonawcze 2024/2690, które definiuje progi „incydentu poważnego”, nie ma zastosowania do przedsiębiorców komunikacji elektronicznej ani do punktów wymiany ruchu (IXP): lista adresatów w art. 1 jest zamknięta. Progi krajowe dla tej grupy określi dopiero rozporządzenie Rady Ministrów wydane na podstawie art. 11 ust. 4 ustawy o KSC. Jeśli jesteś ISP: nie przyjmuj automatycznie progów „30 minut / 5% użytkowników”, bo one Cię nie dotyczą. Do czasu wydania rozporządzenia stosuj własną, udokumentowaną politykę progów.


Gdzie zgłosić atak DDoS: trzy ścieżki

GdziePo coKanałKiedy
CSIRT / CERT Polskazgłoszenie incydentu, koordynacja, wsparcieincydent.cert.pl · cert@cert.pl24 h od wykrycia
CBZC (policja)ściganie sprawcy: zawiadomienie o przestępstwiekontakt.cbzc@cbzc.policja.gov.pl · tel. 47 72 136 99 (całodobowo)niezwłocznie
Operator / upstreamrealne zatrzymanie ruchu przed Twoim łączemkanał awaryjny z umowy / NOC operatoranatychmiast

Trzecia ścieżka jest tą, która faktycznie kończy atak. Zgłoszenia do CSIRT i CBZC są ważne, ale żadne z nich nie odetka Ci łącza. Jeśli atak wysyca uplink, jedyne co pomaga to filtrowanie wyżej: u operatora, przez RTBH albo BGP FlowSpec.


Terminy zgłoszenia incydentu: 24 h / 72 h / miesiąc

Dla podmiotów objętych KSC terminy liczy się od momentu wykrycia incydentu (nie od jego początku, nie od zakończenia):

TerminCo składaszPodstawa
24 godzinywczesne ostrzeżenie: sam sygnał, że incydent trwaart. 11 ust. 1 pkt 4
72 godzinyzgłoszenie incydentu: pełniejszy opis, ocena, wstępne skutkiart. 11 ust. 1 pkt 4a
na wniosek CSIRTsprawozdanie okresoweart. 11 ust. 1 pkt 4b
miesiąc od zgłoszeniasprawozdanie końcoweart. 11 ust. 1 pkt 4c, elementy w art. 12a
w trakciesprawozdanie z postępu (gdy incydent nadal trwa)art. 12b

Dostawcy usług zaufania mają odrębny reżim, 24 godziny na pełne zgłoszenie (art. 11 ust. 1a).

Wczesne ostrzeżenie to nie jest raport. Nie czekaj, aż ustalisz wektor ataku i sprawcę, na to jest 72 godziny i sprawozdanie końcowe. W ciągu doby wystarczy zgłosić, że incydent wystąpił, wstępnie go zaklasyfikować i podać kontakt.

Kalendarz wdrożenia: co i od kiedy

DataCo zaczyna obowiązywać
3.04.2026wejście w życie nowelizacji; operatorzy usług kluczowych stają się podmiotami kluczowymi
3.10.2026termin na wniosek o wpis do wykazu
3.04.2027obowiązki rozdziału 3 oraz korzystanie z systemu teleinformatycznego z art. 46 ust. 1 (S46)
ok. 3.10.2027ustanowienie CSIRT sektorowych
3.04.2028pierwsza możliwa kara; pierwszy audyt podmiotu kluczowego

Do czasu uruchomienia obowiązkowej ścieżki S46 zgłoszenia realizuje się kanałami CSIRT, w praktyce formularzem CERT Polska.


Jak zgłosić do CERT Polska: krok po kroku

  1. Wejdź na incydent.cert.pl (albo napisz na cert@cert.pl).
  2. Wybierz kategorię incydentu, dla DDoS będzie to atak na dostępność usługi.
  3. Podaj nazwę podmiotu i systemu, którego dotyczy incydent, oraz kontakt umożliwiający reakcję zwrotną.
  4. Załącz fragmenty logów lub pliki z danymi o incydencie, to najbardziej przyspiesza obsługę.
  5. Zachowaj potwierdzenie zgłoszenia (data, godzina, numer): będzie potrzebne do sprawozdania końcowego.

Zgłoszenie należy złożyć nie później niż 24 godziny od wykrycia.

Jak zgłosić przestępstwo do CBZC

Atak DDoS to w Polsce przestępstwo: zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Zawiadomienie możesz złożyć:

  • e-mailem: kontakt.cbzc@cbzc.policja.gov.pl
  • telefonicznie: 47 72 136 99: dyżurka całodobowa
  • osobiście na komisariacie (każda jednostka Policji przyjmie zawiadomienie)

Adres: Centralne Biuro Zwalczania Cyberprzestępczości, ul. Wąwozowa 18, 02-796 Warszawa.

Zawiadomienie musi opierać się na racjonalnych i wiarygodnych przesłankach. Zawiadomienie o przestępstwie, którego nie popełniono, jest karalne (art. 238 k.k.). Nie zgłaszaj „na wszelki wypadek” pojedynczego skoku ruchu: zgłaszaj udokumentowany, długotrwały atak.


Co przygotować przed zgłoszeniem (checklista)

Im więcej z tego masz, tym szybciej ktokolwiek Ci pomoże:

  • [ ] Czas wykrycia i czas rozpoczęcia ataku (ze strefą czasową!), od tego liczą się terminy
  • [ ] Czas trwania i czy atak nadal trwa
  • [ ] Cel: adresy IP / prefiksy / usługi, w które uderzono
  • [ ] Wolumen: szczyt w Gbps i pps (pakiety/s), to dwie różne historie
  • [ ] Wektor: UDP flood, amplifikacja (NTP/DNS/memcached), SYN flood, atak warstwy 7
  • [ ] Skutek: czy usługa była niedostępna, dla ilu użytkowników i jak długo
  • [ ] Podjęte działania: RTBH, BGP FlowSpec, filtrowanie u operatora, zgłoszenie do upstreamu
  • [ ] Dowody: fragmenty logów, wykresy ruchu, dane z sensora przepływów (NetFlow/sFlow/IPFIX)
  • [ ] Kontakt techniczny dostępny do odpowiedzi zwrotnej

Ostatni punkt bywa lekceważony, a to on decyduje, czy zgłoszenie zamieni się w realną pomoc.


Najczęściej zadawane pytania

Gdzie zgłosić atak DDoS?

Do CSIRT: CERT Polska przez incydent.cert.pl, oraz, jeśli chcesz ścigania sprawcy, do CBZC. Równolegle powiadom operatora, bo tylko on zatrzyma ruch przed Twoim łączem.

Ile mam czasu na zgłoszenie ataku DDoS?

Podmioty objęte KSC: 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie incydentu: licząc od wykrycia. Sprawozdanie końcowe: miesiąc od zgłoszenia.

Co grozi za atak DDoS?

Przeprowadzenie ataku DDoS jest przestępstwem, zakłóceniem pracy systemu informatycznego (typowo art. 269a k.k.). Sankcje określa Kodeks karny; sprawę prowadzi Policja / CBZC i prokuratura.

Czy muszę zgłaszać, jeśli nie jestem podmiotem kluczowym?

Nie masz obowiązku wobec CSIRT, ale zgłoszenie jest bezpłatne i warto je złożyć. Zawiadomienie o przestępstwie może złożyć każdy poszkodowany.

Czy zgłoszenie do CERT zatrzyma atak?

Nie. Zgłoszenie uruchamia koordynację i pomoc, ale ruch zatrzymuje się technicznie: filtrowaniem u operatora (RTBH, BGP FlowSpec) albo systemem ochrony w Twojej sieci.

Kiedy zacznie obowiązywać system S46?

Korzystanie z systemu teleinformatycznego z art. 46 ust. 1 ustawy o KSC obowiązuje od 3 kwietnia 2027. Wcześniej zgłoszenia idą kanałami CSIRT.


Zanim przyjdzie kolejny atak

Zgłoszenie jest obowiązkiem, ale nie jest ochroną. Jeżeli atak wysyca Twój uplink, żadne pismo tego nie odwróci; liczy się to, jak szybko wykryjesz i gdzie odetniesz ruch.

W ITORO budujemy dokładnie tę warstwę: wykrywanie w kilka sekund na podstawie przepływów i blokowanie na Twoich routerach oraz wyżej: u operatora (RTBH, BGP FlowSpec). Dzięki temu masz też gotowe dane do zgłoszenia: czasy, wolumeny, wektory i wykresy, zamiast rekonstruowania zdarzenia po fakcie.

Czy atak DDoS jest karalny?

Tak. Przeprowadzenie ataku DDoS to w Polsce przestępstwo, zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Karalne jest także zlecenie takiego ataku oraz udostępnianie narzędzi do jego przeprowadzenia. Sprawę prowadzi Policja (CBZC) i prokuratura.

Ile trwa atak DDoS?

Większość ataków trwa od kilku minut do kilku godzin. Zdarzają się jednak ataki wielodniowe, prowadzone falami, i to one najczęściej spełniają przesłanki incydentu poważnego, bo skutek utrzymuje się w czasie. Dla obowiązku zgłoszenia liczy się moment wykrycia, a nie zakończenia ataku.


Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan na lipiec 2026: przepisy KSC i akty wykonawcze są w trakcie wdrażania, a progi krajowe dla przedsiębiorców komunikacji elektronicznej nie zostały jeszcze wydane. Przed zgłoszeniem zweryfikuj aktualny stan prawny i swoją kwalifikację jako podmiotu.