Procedury reagowania na incydenty

Praktyczne instrukcje postępowania w pierwszych minutach po wykryciu problemu.

Ważne: procedury mają charakter edukacyjny i pomocniczy. Zachowaj dowody, logi i stan urządzeń. Zakres zgłoszeń prawnych należy ustalić odpowiednio do konkretnego zdarzenia.
Pierwsze 30 minut po ransomware

Pliki stają się niedostępne, pojawia się żądanie okupu albo urządzenie zachowuje się jak podczas szyfrowania.

Co zrobić natychmiast

Odłącz urządzenie od sieci przewodowej i Wi‑Fi, pozostaw je włączone, zanotuj godzinę i objawy, zgłoś incydent.

Czego nie robić

Nie płać pochopnie, nie uruchamiaj ponownie urządzenia bez konsultacji, nie kasuj plików, logów ani notatki okupu.

Co zabezpieczyć jako dowód

Zdjęcia komunikatów, notatkę okupu, nazwę urządzenia i użytkownika, czas zdarzenia, podejrzane wiadomości i pliki.

Kogo powiadomić

Osobę odpowiedzialną za IT, kierownictwo, inspektora ochrony danych — jeżeli może dotyczyć danych osobowych — oraz właściwe organy zgodnie z oceną sytuacji.

Co zrobić po opanowaniu sytuacji

Zidentyfikuj przyczynę, sprawdź zasięg, bezpiecznie odtwórz dane, zmień narażone dane dostępowe i udokumentuj zdarzenie.

Co zrobić po kliknięciu w phishing

Pracownik kliknął podejrzany link, otworzył załącznik lub podał dane logowania.

Co zrobić natychmiast

Przerwij dalsze działania, odłącz urządzenie od sieci przy podejrzeniu uruchomienia złośliwego pliku, zgłoś zdarzenie; jeśli podano hasło, zmień je z bezpiecznego urządzenia i zakończ aktywne sesje.

Czego nie robić

Nie ukrywaj zdarzenia, nie usuwaj wiadomości, nie odpowiadaj nadawcy i nie wykonuj przypadkowych programów „naprawczych”.

Co zabezpieczyć jako dowód

Oryginalną wiadomość z nagłówkami, adres URL, nazwę załącznika, czas kliknięcia, zakres podanych danych i zrzuty ekranu.

Kogo powiadomić

IT lub osobę odpowiedzialną za bezpieczeństwo, przełożonego oraz bank, jeśli ujawniono dane płatnicze.

Co zrobić po opanowaniu sytuacji

Sprawdź urządzenie i konto, włącz MFA, przeanalizuj reguły skrzynki, powiadom potencjalnie narażone osoby i omów zdarzenie szkoleniowo.

Podejrzenie przejęcia skrzynki e-mail

W skrzynce pojawiają się obce logowania, wysłane wiadomości, przekierowania albo zmienione reguły.

Co zrobić natychmiast

Z bezpiecznego urządzenia zmień hasło, zakończ sesje, włącz MFA, sprawdź reguły przekazywania i dane odzyskiwania.

Czego nie robić

Nie ograniczaj się do samej zmiany hasła i nie kasuj śladów logowania ani podejrzanych reguł przed ich udokumentowaniem.

Co zabezpieczyć jako dowód

Historię logowań, aktywne sesje, reguły skrzynki, wiadomości wysłane przez napastnika oraz czasy zdarzeń.

Kogo powiadomić

Administratora poczty/IT, kierownictwo i osoby, które mogły otrzymać fałszywe wiadomości.

Co zrobić po opanowaniu sytuacji

Usuń nieautoryzowane reguły po zabezpieczeniu dowodów, sprawdź inne konta, oceń ujawnione dane i wzmocnij konfigurację poczty.

Utrata lub kradzież laptopa

Laptop firmowy został zgubiony lub skradziony.

Co zrobić natychmiast

Zgłoś zdarzenie, zablokuj konto i sesje, ustal ostatnią lokalizację, uruchom zdalną blokadę tylko zgodnie z firmową procedurą.

Czego nie robić

Nie próbuj samodzielnie odzyskiwać urządzenia od sprawcy i nie kasuj zdalnie danych przed oceną dowodową oraz ryzyka.

Co zabezpieczyć jako dowód

Numer seryjny, model, użytkownika, czas i miejsce utraty, zakres danych i status szyfrowania dysku.

Kogo powiadomić

Policję w razie kradzieży, IT, przełożonego i osobę odpowiedzialną za ochronę danych.

Co zrobić po opanowaniu sytuacji

Oceń ryzyko danych, wymień poświadczenia, odtwórz urządzenie z bezpiecznego obrazu i przeanalizuj potrzebę zgłoszeń.

Utrata lub kradzież telefonu służbowego

Telefon z dostępem do poczty, aplikacji firmowych lub MFA został utracony.

Co zrobić natychmiast

Zablokuj kartę SIM i urządzenie, zakończ sesje, usuń urządzenie z zaufanych, zgłoś utratę.

Czego nie robić

Nie podawaj kodów osobie kontaktującej się w sprawie „odnalezionego” telefonu i nie usuwaj zdalnie danych bez oceny sytuacji.

Co zabezpieczyć jako dowód

IMEI, numer telefonu, model, czas i miejsce utraty, listę aplikacji oraz status blokady i szyfrowania.

Kogo powiadomić

Operatora, IT, przełożonego, policję w razie kradzieży oraz osobę odpowiedzialną za dane.

Co zrobić po opanowaniu sytuacji

Wydaj nowe urządzenie, odtwórz dostęp według zasady najmniejszych uprawnień i przeanalizuj logowania po utracie.

Podejrzenie infekcji malware

Urządzenie działa nietypowo, pojawiają się alarmy ochrony, nowe programy lub nieznane połączenia.

Co zrobić natychmiast

Odłącz urządzenie od sieci, zapisz objawy i godzinę, powiadom IT, pozostaw urządzenie w stanie umożliwiającym analizę.

Czego nie robić

Nie formatuj dysku, nie kasuj logów, nie instaluj wielu narzędzi naraz i nie loguj się na ważne konta z podejrzanego urządzenia.

Co zabezpieczyć jako dowód

Alerty zabezpieczeń, zrzuty ekranu, nazwy procesów i plików, logi, czas objawów oraz ostatnie działania użytkownika.

Kogo powiadomić

IT lub specjalistę reagowania, przełożonego i właścicieli systemów, których zdarzenie może dotyczyć.

Co zrobić po opanowaniu sytuacji

Przeprowadź analizę, usuń przyczynę w kontrolowany sposób, zmień narażone hasła i monitoruj środowisko.

Utrata danych

Pliki zostały usunięte, uszkodzone albo nie można ich odczytać.

Co zrobić natychmiast

Przestań zapisywać dane na nośniku, odłącz go bezpiecznie, sprawdź dostępność kopii i zgłoś problem.

Czego nie robić

Nie instaluj narzędzi odzyskujących na tym samym nośniku, nie formatuj go i nie podejmuj wielokrotnych prób naprawy.

Co zabezpieczyć jako dowód

Nośnik, komunikaty błędów, czas utraty, opis ostatnich operacji i informacje o kopiach zapasowych.

Kogo powiadomić

IT, właściciela danych i wyspecjalizowany serwis, jeżeli nośnik może być fizycznie uszkodzony.

Co zrobić po opanowaniu sytuacji

Odtwórz dane z zweryfikowanej kopii lub obrazu nośnika, ustal przyczynę i popraw proces backupu.

Podejrzenie wycieku danych

Dane mogły zostać wysłane niewłaściwej osobie, opublikowane lub pobrane bez uprawnienia.

Co zrobić natychmiast

Ogranicz dalszy dostęp, zachowaj dowody, ustal zakres danych i odbiorców, natychmiast uruchom wewnętrzną ścieżkę zgłoszenia.

Czego nie robić

Nie kontaktuj się pochopnie ze sprawcą, nie usuwaj logów i nie minimalizuj zdarzenia bez analizy.

Co zabezpieczyć jako dowód

Logi dostępu, wiadomości, listę plików i odbiorców, daty, uprawnienia oraz zrzuty ekranu.

Kogo powiadomić

Kierownictwo, IT, inspektora ochrony danych lub osobę odpowiedzialną za RODO; dalsze zgłoszenia zgodnie z oceną prawną.

Co zrobić po opanowaniu sytuacji

Ogranicz uprawnienia, usuń przyczynę, udokumentuj decyzje i monitoruj możliwe wykorzystanie danych.

Podejrzana zmiana numeru rachunku na fakturze

Kontrahent rzekomo przesłał nowy rachunek lub faktura zawiera niespodziewaną zmianę numeru konta.

Co zrobić natychmiast

Wstrzymaj płatność i potwierdź zmianę znanym, niezależnym kanałem — np. dzwoniąc na wcześniej zweryfikowany numer.

Czego nie robić

Nie używaj danych kontaktowych z podejrzanej wiadomości i nie odpowiadaj w tym samym wątku bez weryfikacji.

Co zabezpieczyć jako dowód

Wiadomość wraz z nagłówkami, fakturę, numer rachunku, dane nadawcy i historię ustaleń.

Kogo powiadomić

Księgowość, przełożonego, kontrahenta przez zaufany kanał i bank, jeśli przelew już wysłano.

Co zrobić po opanowaniu sytuacji

Ustal źródło zmiany, zabezpiecz skrzynki, popraw procedurę akceptacji płatności i przeprowadź analizę BEC.

Niedostępność kluczowego systemu firmowego

System, usługa chmurowa, sieć lub Internet przestały działać i blokują ważne procesy.

Co zrobić natychmiast

Potwierdź zakres awarii, uruchom zatwierdzony tryb awaryjny, zabezpiecz komunikaty błędów i skontaktuj się z dostawcą lub IT.

Czego nie robić

Nie resetuj wielokrotnie urządzeń i nie wprowadzaj nieudokumentowanych zmian produkcyjnych pod presją czasu.

Co zabezpieczyć jako dowód

Czas początku awarii, komunikaty, logi, listę dotkniętych usług, ostatnie zmiany i numery zgłoszeń.

Kogo powiadomić

IT, właściciela procesu, kierownictwo, dostawcę usługi i osoby odpowiedzialne za komunikację.

Co zrobić po opanowaniu sytuacji

Przywróć usługę kontrolowanie, sprawdź integralność danych, wykonaj analizę przyczyn i zaktualizuj plan ciągłości.