OPIS ZESPOŁU OBSŁUGI INCYDENTÓW KBI zgodny z RFC 2350 1. INFORMACJE O DOKUMENCIE 1.1. Data ostatniej aktualizacji Wersja 1.0, opublikowana 3 września 2026 r. 1.2. Udostępnianie dokumentu i informowanie o zmianach Aktualna wersja dokumentu jest udostępniana publicznie pod adresem: https://kbi.zone/rfc2350.txt Zmiany obowiązują od dnia opublikowania zaktualizowanej wersji dokumentu. 1.3. Autentyczność dokumentu Za autentyczną uznaje się wersję udostępnioną w domenie kbi.zone. Dokument nie jest obecnie opatrywany odrębnym podpisem elektronicznym. 2. DANE KONTAKTOWE 2.1. Nazwa podmiotu Kancelaria Bezpieczeństwa Informacji sp. z o.o. (KBI) KRS: 0001156722 NIP: 7831922941 REGON: 540947230 2.2. Adres ul. Święty Marcin 29/8 61-806 Poznań Polska 2.3. Strefa czasowa Europe/Warsaw: CET (UTC+1) albo CEST (UTC+2) w okresie obowiązywania czasu letniego. 2.4. Telefon +48 536 134 886 2.5. Poczta elektroniczna Zgłaszanie incydentów: wsparcie@kbi.zone Kontakt ogólny: biuro@kbi.zone W temacie zgłoszenia zaleca się wpisanie: [INCYDENT] nazwa organizacji - krótki opis 2.6. Inne środki komunikacji Pierwsze zgłoszenie może zostać przekazane pocztą elektroniczną albo telefonicznie. Klienci mogą korzystać również z kanałów komunikacji wskazanych w zawartej umowie. Sposób bezpiecznego przekazania dużych plików, materiału dowodowego lub informacji poufnych jest uzgadniany po nawiązaniu kontaktu. 2.7. Klucze publiczne i szyfrowanie komunikacji KBI wykorzystuje klucz OpenPGP przeznaczony do zabezpieczania komunikacji dotyczącej incydentów. Odcisk klucza: A252 F210 DF7A EDF8 4381 1250 B823 6330 AE1E 2079 Identyfikator klucza: B8236330AE1E2079 Klucz publiczny jest udostępniany przez punkt kontaktowy. Przed jego użyciem należy porównać pełny odcisk klucza z odciskiem opublikowanym w niniejszym dokumencie. Przed przekazaniem haseł, innych kluczy, tajemnicy przedsiębiorstwa, danych osobowych lub materiału dowodowego należy uzgodnić z zespołem chroniony kanał wymiany. Może nim być komunikacja OpenPGP, bezpieczny portal klienta, chroniony link do transmisji albo zaszyfrowany plik, przy czym hasło jest przekazywane odrębnym kanałem. 2.8. Dostępność punktu kontaktowego Zgłoszenie pocztą elektroniczną można wysłać przez całą dobę. Nie oznacza to zapewnienia całodobowego dyżuru operacyjnego. Godziny obsługi, gwarantowany czas reakcji oraz zasady eskalacji wynikają z umowy i uzgodnionego SLA. Przyjęcie zgłoszenia do obsługi jest potwierdzane przez zespół. 3. ZAKRES DZIAŁANIA 3.1. Misja Celem zespołu obsługi incydentów KBI jest wspieranie klientów w wykrywaniu, rejestrowaniu, analizowaniu, klasyfikowaniu i priorytetyzowaniu incydentów oraz w podejmowaniu działań naprawczych i ograniczaniu ich skutków. Zespół wspiera również klientów w zarządzaniu ryzykiem w cyberbezpieczeństwie, w zakresie określonym w umowie. 3.2. Odbiorcy usług Usługi są świadczone na rzecz klientów KBI, którzy zawarli umowę obejmującą obsługę incydentów lub inne wsparcie z zakresu cyberbezpieczeństwa. Dane klientów nie są publicznie ujawniane. Osoby i podmioty spoza tej grupy mogą zgłaszać zdarzenia dotyczące bezpieczeństwa systemów, usług lub infrastruktury KBI. Zakres reakcji zależy od związku zgłoszenia z KBI oraz od możliwości prawnych i technicznych zespołu. 3.3. Umocowanie Zespół działa w ramach Kancelarii Bezpieczeństwa Informacji sp. z o.o. oraz na podstawie umów i upoważnień udzielonych przez klientów. Zakres usługi, role stron, czasy reakcji i kanały eskalacji określa umowa. O ile umowa lub przepis prawa nie stanowi inaczej, klient zachowuje uprawnienia decyzyjne dotyczące swoich systemów i akceptacji działań naprawczych. Zespół nie ingeruje w system klienta bez odpowiedniego umocowania. 4. POLITYKI OBSŁUGI I KOORDYNACJI INCYDENTÓW 4.1. Rodzaje incydentów i poziom wsparcia Zespół może obsługiwać w szczególności: - naruszenia poufności, integralności lub dostępności informacji; - przejęcie konta, nieuprawniony dostęp i naruszenie uprawnień; - złośliwe oprogramowanie, phishing i inne próby oszustwa; - utratę, ujawnienie albo nieuprawnioną zmianę danych; - podatności i błędy konfiguracji prowadzące lub mogące prowadzić do incydentu; - zakłócenia działania systemów i usług; - inne zdarzenia objęte umową z klientem. Priorytet zgłoszenia jest ustalany z uwzględnieniem aktualnego i potencjalnego wpływu na usługi, dane oraz użytkowników, skali i zasięgu zdarzenia, pilności ograniczenia skutków, a także wymogów prawnych i umownych. Faktyczny poziom wsparcia i czas reakcji wynikają z umowy i SLA. 4.2. Współpraca i wymiana informacji Zespół może współpracować z klientem, jego dostawcami, właściwymi zespołami CSIRT, organami publicznymi, organami ścigania, dostawcami technologii oraz innymi podmiotami potrzebnymi do skutecznej obsługi incydentu. Informacje są przekazywane wyłącznie w zakresie niezbędnym do obsługi lub koordynacji incydentu, zgodnie z umową, udzielonym upoważnieniem i obowiązującym prawem. Uwzględnia się poufność informacji, tajemnice prawnie chronione, ochronę danych osobowych oraz zasadę ograniczonego dostępu. Jeżeli sytuacja na to pozwala, udostępnienie informacji poza klienta jest z nim uzgadniane. Zespół nie publikuje informacji pozwalających zidentyfikować klienta albo osobę, której dotyczy incydent, chyba że wynika to z przepisu prawa lub wyraźnego upoważnienia. 4.3. Polityka komunikacji i uwierzytelniania Pierwsze zgłoszenie może zostać przekazane za pomocą wskazanego adresu e-mail, telefonu lub kanału określonego w umowie. Przed ujawnieniem informacji o incydencie lub podjęciem działań w systemie zespół może potwierdzić tożsamość zgłaszającego oraz jego uprawnienie do działania w imieniu klienta. Zwykła poczta elektroniczna nie powinna służyć do przesyłania haseł, kluczy, sekretów, pełnych kopii baz danych ani materiału dowodowego zawierającego dane wrażliwe. Sposób przekazania takich informacji należy wcześniej uzgodnić z zespołem. 5. OFEROWANE USŁUGI 5.1. Obsługa incydentów W zakresie uzgodnionym w umowie usługa może obejmować: - przyjmowanie i rejestrowanie zgłoszeń; - wstępną ocenę, klasyfikację i priorytetyzację zdarzenia; - analizę dostępnych informacji i materiału dowodowego; - rekomendowanie lub realizację działań ograniczających skutki; - wsparcie przy usuwaniu przyczyn i przywracaniu działania; - koordynację komunikacji i działań klienta oraz zaangażowanych podmiotów; - wsparcie w ocenie obowiązków zgłoszeniowych i przygotowaniu zgłoszeń do właściwych podmiotów; - dokumentowanie przebiegu incydentu, wniosków i zaleceń po incydencie. 5.2. Działania zapobiegawcze i zarządzanie ryzykiem W zależności od umowy KBI może świadczyć usługi wspierające zarządzanie ryzykiem w cyberbezpieczeństwie, w tym analizy ryzyka, audyty, testy bezpieczeństwa, doradztwo, opracowywanie dokumentacji, szkolenia i rekomendowanie środków ograniczających ryzyko. 6. SPOSÓB ZGŁASZANIA INCYDENTU Zgłoszenie powinno, w miarę możliwości, zawierać: - nazwę organizacji i dane kontaktowe osoby zgłaszającej; - informację o uprawnieniu do działania w imieniu klienta; - datę i czas wykrycia oraz, jeżeli jest znany, początku zdarzenia; - krótki opis zdarzenia i sposób jego wykrycia; - dotknięte systemy, usługi, lokalizacje i kategorie danych; - znany lub potencjalny wpływ na organizację, użytkowników i inne podmioty; - dotychczas wykonane działania oraz ich rezultat; - wskaźniki techniczne i materiał dowodowy, jeżeli można je bezpiecznie przekazać; - ocenę pilności i oczekiwany rodzaj wsparcia. Nie należy przekazywać danych osobowych ani informacji poufnych w zakresie szerszym, niż jest to potrzebne do obsługi zgłoszenia. Duże pliki i wrażliwe materiały należy przekazywać dopiero po uzgodnieniu chronionego kanału. 7. ZASTRZEŻENIA Niniejszy dokument opisuje sposób kontaktu i ogólne zasady działania zespołu. Nie rozszerza zakresu usług, odpowiedzialności ani gwarantowanych czasów reakcji określonych w umowie z klientem. Zespół dokłada należytej staranności przy przygotowaniu przekazywanych informacji i zaleceń. Ze względu na zmienność zagrożeń ich zastosowanie powinno uwzględniać aktualną sytuację, warunki techniczne klienta oraz uzgodniony zakres upoważnienia. PODSTAWA I ODNIESIENIA Dokument opracowano z uwzględnieniem: - art. 8g ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. z 2026 r. poz. 20, z późn. zm.); - RFC 2350, Expectations for Computer Security Incident Response: https://datatracker.ietf.org/doc/html/rfc2350 KONIEC DOKUMENTU