Atak DDoS to incydent, a często też przestępstwo. Gdzie i w jakim czasie zgłosić: CSIRT (24 h / 72 h), CBZC, operator. Instrukcja z terminami.
Krótka odpowiedź: długotrwały atak DDoS zgłasza się w trzech niezależnych miejscach, i to równolegle, nie po kolei. Do CSIRT (CERT Polska / CSIRT NASK) — jako incydent, z terminem 24 godzin na wczesne ostrzeżenie. Do CBZC (policja) — jako podejrzenie przestępstwa. Oraz do swojego operatora / upstreamu — bo tylko on zatrzyma ruch, zanim dojdzie do Twojego łącza. Zgłoszenie do CERT nie zastępuje zawiadomienia o przestępstwie i odwrotnie.
Poniżej konkret: kto ma obowiązek, w jakim czasie, co przygotować i co dokładnie napisać.
Czy atak DDoS trzeba zgłaszać?
To zależy, kim jesteś — i to jest najczęstsze nieporozumienie.
- Podmioty kluczowe i ważne (Krajowy System Cyberbezpieczeństwa, wdrożenie NIS2) — mają obowiązek zgłoszenia incydentu poważnego, w ustawowych terminach. Za niedopełnienie grożą kary.
- Pozostałe firmy — nie mają obowiązku wobec CSIRT, ale mogą i powinny zgłaszać. Zgłoszenie jest bezpłatne, a CERT Polska realnie pomaga w koordynacji.
- Każdy, kto padł ofiarą — może złożyć zawiadomienie o podejrzeniu przestępstwa. To ścieżka niezależna od KSC.
Uwaga dla operatorów (ISP). Unijne rozporządzenie wykonawcze 2024/2690, które definiuje progi „incydentu poważnego”, nie ma zastosowania do przedsiębiorców komunikacji elektronicznej ani do punktów wymiany ruchu (IXP) — lista adresatów w art. 1 jest zamknięta. Progi krajowe dla tej grupy określi dopiero rozporządzenie Rady Ministrów wydane na podstawie art. 11 ust. 4 ustawy o KSC. Jeśli jesteś ISP — nie przyjmuj automatycznie progów „30 minut / 5% użytkowników”, bo one Cię nie dotyczą. Do czasu wydania rozporządzenia stosuj własną, udokumentowaną politykę progów.
Gdzie zgłosić atak DDoS — trzy ścieżki
| Gdzie | Po co | Kanał | Kiedy |
|---|---|---|---|
| CSIRT / CERT Polska | zgłoszenie incydentu, koordynacja, wsparcie | incydent.cert.pl · cert@cert.pl | 24 h od wykrycia |
| CBZC (policja) | ściganie sprawcy — zawiadomienie o przestępstwie | kontakt.cbzc@cbzc.policja.gov.pl · tel. 47 72 136 99 (całodobowo) | niezwłocznie |
| Operator / upstream | realne zatrzymanie ruchu przed Twoim łączem | kanał awaryjny z umowy / NOC operatora | natychmiast |
Trzecia ścieżka jest tą, która faktycznie kończy atak. Zgłoszenia do CSIRT i CBZC są ważne, ale żadne z nich nie odetka Ci łącza. Jeśli atak wysyca uplink, jedyne co pomaga to filtrowanie wyżej — u operatora, przez RTBH albo BGP FlowSpec.
Terminy zgłoszenia incydentu — 24 h / 72 h / miesiąc
Dla podmiotów objętych KSC terminy liczy się od momentu wykrycia incydentu (nie od jego początku, nie od zakończenia):
| Termin | Co składasz | Podstawa |
|---|---|---|
| 24 godziny | wczesne ostrzeżenie — sam sygnał, że incydent trwa | art. 11 ust. 1 pkt 4 |
| 72 godziny | zgłoszenie incydentu — pełniejszy opis, ocena, wstępne skutki | art. 11 ust. 1 pkt 4a |
| na wniosek CSIRT | sprawozdanie okresowe | art. 11 ust. 1 pkt 4b |
| miesiąc od zgłoszenia | sprawozdanie końcowe | art. 11 ust. 1 pkt 4c, elementy w art. 12a |
| w trakcie | sprawozdanie z postępu (gdy incydent nadal trwa) | art. 12b |
Dostawcy usług zaufania mają odrębny reżim — 24 godziny na pełne zgłoszenie (art. 11 ust. 1a).
Wczesne ostrzeżenie to nie jest raport. Nie czekaj, aż ustalisz wektor ataku i sprawcę — na to jest 72 godziny i sprawozdanie końcowe. W ciągu doby wystarczy zgłosić, że incydent wystąpił, wstępnie go zaklasyfikować i podać kontakt.
Kalendarz wdrożenia — co i od kiedy
| Data | Co zaczyna obowiązywać |
|---|---|
| 3.04.2026 | wejście w życie nowelizacji; operatorzy usług kluczowych stają się podmiotami kluczowymi |
| 3.10.2026 | termin na wniosek o wpis do wykazu |
| 3.04.2027 | obowiązki rozdziału 3 oraz korzystanie z systemu teleinformatycznego z art. 46 ust. 1 (S46) |
| ok. 3.10.2027 | ustanowienie CSIRT sektorowych |
| 3.04.2028 | pierwsza możliwa kara; pierwszy audyt podmiotu kluczowego |
Do czasu uruchomienia obowiązkowej ścieżki S46 zgłoszenia realizuje się kanałami CSIRT — w praktyce formularzem CERT Polska.
Jak zgłosić do CERT Polska — krok po kroku
- Wejdź na incydent.cert.pl (albo napisz na
cert@cert.pl). - Wybierz kategorię incydentu — dla DDoS będzie to atak na dostępność usługi.
- Podaj nazwę podmiotu i systemu, którego dotyczy incydent, oraz kontakt umożliwiający reakcję zwrotną.
- Załącz fragmenty logów lub pliki z danymi o incydencie — to najbardziej przyspiesza obsługę.
- Zachowaj potwierdzenie zgłoszenia (data, godzina, numer) — będzie potrzebne do sprawozdania końcowego.
Zgłoszenie należy złożyć nie później niż 24 godziny od wykrycia.
Jak zgłosić przestępstwo do CBZC
Atak DDoS to w Polsce przestępstwo — zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Zawiadomienie możesz złożyć:
- e-mailem: kontakt.cbzc@cbzc.policja.gov.pl
- telefonicznie: 47 72 136 99 — dyżurka całodobowa
- osobiście na komisariacie (każda jednostka Policji przyjmie zawiadomienie)
Adres: Centralne Biuro Zwalczania Cyberprzestępczości, ul. Wąwozowa 18, 02-796 Warszawa.
Zawiadomienie musi opierać się na racjonalnych i wiarygodnych przesłankach. Zawiadomienie o przestępstwie, którego nie popełniono, jest karalne (art. 238 k.k.). Nie zgłaszaj „na wszelki wypadek” pojedynczego skoku ruchu — zgłaszaj udokumentowany, długotrwały atak.
Co przygotować przed zgłoszeniem (checklista)
Im więcej z tego masz, tym szybciej ktokolwiek Ci pomoże:
- [ ] Czas wykrycia i czas rozpoczęcia ataku (ze strefą czasową!) — od tego liczą się terminy
- [ ] Czas trwania i czy atak nadal trwa
- [ ] Cel: adresy IP / prefiksy / usługi, w które uderzono
- [ ] Wolumen: szczyt w Gbps i pps (pakiety/s) — to dwie różne historie
- [ ] Wektor: UDP flood, amplifikacja (NTP/DNS/memcached), SYN flood, atak warstwy 7
- [ ] Skutek: czy usługa była niedostępna, dla ilu użytkowników i jak długo
- [ ] Podjęte działania: RTBH, BGP FlowSpec, filtrowanie u operatora, zgłoszenie do upstreamu
- [ ] Dowody: fragmenty logów, wykresy ruchu, dane z sensora przepływów (NetFlow/sFlow/IPFIX)
- [ ] Kontakt techniczny dostępny do odpowiedzi zwrotnej
Ostatni punkt bywa lekceważony, a to on decyduje, czy zgłoszenie zamieni się w realną pomoc.
Najczęściej zadawane pytania
Gdzie zgłosić atak DDoS?
Do CSIRT — CERT Polska przez incydent.cert.pl — oraz, jeśli chcesz ścigania sprawcy, do CBZC. Równolegle powiadom operatora, bo tylko on zatrzyma ruch przed Twoim łączem.
Ile mam czasu na zgłoszenie ataku DDoS?
Podmioty objęte KSC: 24 godziny na wczesne ostrzeżenie i 72 godziny na zgłoszenie incydentu — licząc od wykrycia. Sprawozdanie końcowe: miesiąc od zgłoszenia.
Co grozi za atak DDoS?
Przeprowadzenie ataku DDoS jest przestępstwem — zakłóceniem pracy systemu informatycznego (typowo art. 269a k.k.). Sankcje określa Kodeks karny; sprawę prowadzi Policja / CBZC i prokuratura.
Czy muszę zgłaszać, jeśli nie jestem podmiotem kluczowym?
Nie masz obowiązku wobec CSIRT, ale zgłoszenie jest bezpłatne i warto je złożyć. Zawiadomienie o przestępstwie może złożyć każdy poszkodowany.
Czy zgłoszenie do CERT zatrzyma atak?
Nie. Zgłoszenie uruchamia koordynację i pomoc, ale ruch zatrzymuje się technicznie — filtrowaniem u operatora (RTBH, BGP FlowSpec) albo systemem ochrony w Twojej sieci.
Kiedy zacznie obowiązywać system S46?
Korzystanie z systemu teleinformatycznego z art. 46 ust. 1 ustawy o KSC obowiązuje od 3 kwietnia 2027. Wcześniej zgłoszenia idą kanałami CSIRT.
Zanim przyjdzie kolejny atak
Zgłoszenie jest obowiązkiem — ale nie jest ochroną. Jeżeli atak wysyca Twój uplink, żadne pismo tego nie odwróci; liczy się to, jak szybko wykryjesz i gdzie odetniesz ruch.
W ITORO budujemy dokładnie tę warstwę: wykrywanie w kilka sekund na podstawie przepływów i blokowanie na Twoich routerach oraz wyżej — u operatora (RTBH, BGP FlowSpec). Dzięki temu masz też gotowe dane do zgłoszenia: czasy, wolumeny, wektory i wykresy, zamiast rekonstruowania zdarzenia po fakcie.
Czy atak DDoS jest karalny?
Tak. Przeprowadzenie ataku DDoS to w Polsce przestępstwo — zakłócenie pracy systemu informatycznego (typowa kwalifikacja: art. 269a Kodeksu karnego). Karalne jest także zlecenie takiego ataku oraz udostępnianie narzędzi do jego przeprowadzenia. Sprawę prowadzi Policja (CBZC) i prokuratura.
Ile trwa atak DDoS?
Większość ataków trwa od kilku minut do kilku godzin. Zdarzają się jednak ataki wielodniowe, prowadzone falami — i to one najczęściej spełniają przesłanki incydentu poważnego, bo skutek utrzymuje się w czasie. Dla obowiązku zgłoszenia liczy się moment wykrycia, a nie zakończenia ataku.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan na lipiec 2026 — przepisy KSC i akty wykonawcze są w trakcie wdrażania, a progi krajowe dla przedsiębiorców komunikacji elektronicznej nie zostały jeszcze wydane. Przed zgłoszeniem zweryfikuj aktualny stan prawny i swoją kwalifikację jako podmiotu.