Gdy ktoś przejmuje konto, podszywa się pod bank albo wysyła fałszywy SMS z linkiem do płatności, liczy się szybka i właściwa reakcja. CERT Polska to polski zespół reagowania na incydenty, który analizuje zgłoszenia, ostrzega przed zagrożeniami i pomaga ograniczać skutki ataków. Wyjaśniam, czym dokładnie się zajmuje, kiedy warto zgłosić incydent, jak przygotować dobre zgłoszenie oraz czego można oczekiwać po jego wysłaniu.
Krajowy system reagowania pomaga ograniczać skutki codziennych ataków
- CSIRT NASK działa w strukturach NASK i jest jednym z trzech krajowych zespołów reagowania.
- Zgłaszać warto phishing, złośliwe oprogramowanie, włamania, DDoS oraz podejrzane SMS-y.
- Incydent należy przekazać szybko, a w określonych przypadkach podmioty objęte ustawą mają na to maksymalnie 24 godziny.
- Numer 8080 służy do bezpłatnego zgłaszania podejrzanych wiadomości SMS.
- Pomoc podstawowa jest bezpłatna, ale zespół nie zastępuje firmy wykonującej audyt, monitoring lub pełną obsługę kryzysową.

Czym jest krajowy zespół reagowania na incydenty
Najprościej mówiąc, CERT Polska jest zespołem ekspertów, który zbiera informacje o zagrożeniach, analizuje je i pomaga koordynować reakcję. Działa w strukturach NASK - Państwowego Instytutu Badawczego, a jego początki sięgają 1996 roku. W ramach systemu ustawowego realizuje zadania CSIRT NASK, czyli Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego.
Skróty CERT i CSIRT bywają używane zamiennie, ale nie oznaczają dokładnie tego samego. CERT to utrwalona nazwa zespołu reagowania, natomiast CSIRT jest szerszym określeniem funkcji i organizacji zajmującej się obsługą incydentów. W Polsce na poziomie krajowym działają trzy zespoły: CSIRT NASK, CSIRT GOV oraz CSIRT MON. Ich zakres odpowiedzialności zależy między innymi od rodzaju infrastruktury i podmiotu dotkniętego atakiem.
Nie traktuję tego zespołu jako polskiego odpowiednika pogotowia informatycznego dla każdej awarii. Jego zadaniem nie jest naprawa każdego komputera ani stałe administrowanie firmową siecią. Zespół analizuje zagrożenia, koordynuje działania, publikuje ostrzeżenia i w uzasadnionych przypadkach wspiera obsługę poważnych incydentów.
Jak działa CERT Polska i z jakich narzędzi korzysta
Reakcja na incydenty to tylko część pracy. Zespół prowadzi monitoring polskiej cyberprzestrzeni, współpracuje z operatorami telekomunikacyjnymi, bankami, administratorami oraz zagranicznymi zespołami bezpieczeństwa. Dzięki temu może reagować także wtedy, gdy atak pochodzi spoza Polski, ale jego celem jest użytkownik, firma lub infrastruktura działająca w kraju.
| Obszar działania | Co to oznacza dla użytkownika |
|---|---|
| Analiza incydentów | Badanie phishingu, włamań, złośliwego oprogramowania i ataków typu DDoS. |
| Lista Ostrzeżeń | Wykryte domeny wyłudzające dane mogą zostać zablokowane przez operatorów i inne organizacje. |
| Zgłaszanie SMS-ów | Podejrzane wiadomości można przekazać bezpłatnie na numer 8080. |
| Moje.cert.pl | Właściciele domen mogą korzystać ze skanowania bezpieczeństwa i powiadomień o podatnościach. |
| Numery CVE | Zespół pomaga identyfikować i katalogować publicznie ujawnione podatności w oprogramowaniu. |
Szczególnie praktyczna jest Lista Ostrzeżeń przed niebezpiecznymi stronami. Nie usuwa ona phishingu z internetu, ale pozwala operatorom i administratorom automatycznie blokować część domen wykorzystywanych do wyłudzania danych. To dobry przykład działania, którego użytkownik często nie widzi, choć może realnie uchronić go przed wejściem na fałszywą stronę.
Właściciel strony internetowej może też skorzystać z serwisu moje.cert.pl. Dostępne są tam między innymi skanowanie domen, informacje o wyciekach haseł powiązanych z domeną, alerty o infekcjach oraz komunikaty dotyczące podatności. Uważam to za szczególnie przydatne dla małych firm, które nie mają własnego zespołu SOC, czyli grupy stale monitorującej bezpieczeństwo.
Kiedy zgłosić incydent i co przygotować
Do zgłoszenia kwalifikuje się między innymi fałszywa strona banku, próba wyłudzenia loginu i hasła, podejrzany załącznik, złośliwe oprogramowanie, włamanie na konto, próba przejęcia domeny oraz atak DoS lub DDoS. Zgłoszenie ma sens również wtedy, gdy atak nie zakończył się stratą pieniędzy. Informacja o nieudanej kampanii może pomóc zablokować kolejne jej warianty.
W przypadku podejrzanego SMS-a najlepiej przekazać go na bezpłatny numer 8080. Nie należy klikać linku, oddzwaniać na numer z wiadomości ani usuwać treści przed jej zgłoszeniem. Jeżeli wiadomość dotyczy banku, operatora lub przesyłki, warto równolegle poinformować prawdziwą firmę, pod warunkiem że korzystamy z jej oficjalnego kanału kontaktu.
Dobre zgłoszenie nie musi być długie. Powinno jednak zawierać możliwie dużo konkretów:
- Datę i godzinę zdarzenia oraz informację, jak zostało wykryte.
- Treść wiadomości, adres strony, numer telefonu nadawcy lub nazwę podejrzanego pliku.
- Opis skutków, na przykład utratę dostępu do konta, nieautoryzowaną transakcję albo infekcję urządzenia.
- Zrzuty ekranu, nagłówki e-maili i logi, jeśli są dostępne.
- Informację o podjętych działaniach, takich jak zmiana hasła, blokada karty lub odłączenie komputera od sieci.
Nie warto czekać na zebranie kompletnej dokumentacji. Można przekazać dane znane w chwili zgłoszenia, a brakujące informacje uzupełnić później. W przypadku podmiotów objętych obowiązkami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa zgłoszenie poważnego incydentu powinno nastąpić nie później niż w ciągu 24 godzin od wykrycia. Dla osoby prywatnej najważniejsza zasada jest prostsza: zgłosić sprawę jak najszybciej.
Co dzieje się po wysłaniu zgłoszenia
Po otrzymaniu informacji zespół ocenia jej charakter, porównuje ją z innymi zgłoszeniami i w razie potrzeby przekazuje sprawę właściwemu podmiotowi. Może poprosić o dodatkowe logi, pełną wiadomość e-mail albo informacje o urządzeniu. Dane przekazane przy obsłudze incydentu są zabezpieczane, a publiczne statystyki nie powinny pozwalać na identyfikację osoby poszkodowanej.
Trzeba jednak mieć realistyczne oczekiwania. Zespół nie informuje zwykle o każdym etapie postępowania i nie zawsze odsyła szczegółową odpowiedź. Brak wiadomości zwrotnej nie musi oznaczać zignorowania sprawy. Często zgłoszenie zostało przekazane do operatora, administratora lub zagranicznego zespołu reagowania.
Zgłoszenie do zespołu nie zastępuje zgłoszenia przestępstwa. Jeżeli doszło do kradzieży pieniędzy, przejęcia konta, szantażu lub poważnej szkody, należy zachować dowody i powiadomić policję albo prokuraturę. W praktyce oba zgłoszenia mogą się uzupełniać, ponieważ zespół techniczny analizuje ślady w sieci, a organy ścigania prowadzą postępowanie karne.
Podstawowa pomoc i porada są bezpłatne, ale nie oznacza to pełnej obsługi informatycznej. Zespół nie wykonuje za firmę stałego monitoringu, testów penetracyjnych ani kompleksowego odzyskiwania środowiska po ransomware. Przy dużym ataku przedsiębiorstwo nadal może potrzebować zewnętrznego zespołu incident response.
Co pokazują najnowsze dane o zagrożeniach
Skala pracy dobrze pokazuje, dlaczego pojedyncze zgłoszenie ma znaczenie. W 2025 roku zespół otrzymał 658 320 zgłoszeń, na podstawie których zarejestrowano 260 783 unikalne incydenty. Liczba zgłoszeń wzrosła o 10 procent rok do roku, natomiast liczba zarejestrowanych incydentów zwiększyła się o 152 procent.
Podsumowanie stycznia 2026 roku pokazuje podobny obraz. Odnotowano 48,1 tys. zgłoszeń i 19,4 tys. obsłużonych incydentów. Oszustwa komputerowe stanowiły 97 procent wszystkich incydentów, a 6,4 tys. przypadków dotyczyło prób wyłudzenia poufnych danych, czyli phishingu.
| Wskaźnik | Wartość | Znaczenie |
|---|---|---|
| Zgłoszenia w 2025 roku | 658 320 | Pokazują skalę informacji napływających od obywateli, firm i instytucji. |
| Unikalne incydenty w 2025 roku | 260 783 | Obejmują zdarzenia, które mogły negatywnie wpłynąć na bezpieczeństwo. |
| Incydenty w styczniu 2026 roku | 19,4 tys. | Największą kategorią były oszustwa komputerowe. |
| Szkodliwe domeny dodane w styczniu 2026 roku | 18,1 tys. | Były wykorzystywane głównie do kradzieży danych i podszywania się pod usługi. |
| Podejrzane SMS-y w styczniu 2026 roku | 16,6 tys. | Zgłoszenia pomagają tworzyć wzorce smishingu i blokować kolejne wiadomości. |
Te liczby nie oznaczają, że każdy Polak jest bezpośrednio atakowany każdego dnia. Pokazują raczej, że oszuści działają masowo, a kampanie są powtarzalne. Jedno zgłoszenie może pomóc zidentyfikować domenę, numer telefonu albo schemat wiadomości używany później wobec tysięcy osób.
Jak firma i użytkownik mogą zmniejszyć ryzyko
Największy błąd polega na traktowaniu zgłoszenia jako zamiennika ochrony. Dla osoby prywatnej podstawą są unikalne hasła, menedżer haseł, wieloskładnikowe logowanie i aktualizacje. Po podejrzanym logowaniu trzeba natychmiast zmienić hasło, wylogować aktywne sesje, sprawdzić reguły przekierowania poczty i skontaktować się z bankiem, jeśli konto finansowe mogło zostać naruszone.
Mała firma powinna dodatkowo prowadzić kopie zapasowe, ograniczać uprawnienia administratora i mieć prostą procedurę na wypadek phishingu. Dobrze ustalić wcześniej, kto odłącza zainfekowany komputer, kto kontaktuje się z bankiem, kto zabezpiecza logi i kto składa zgłoszenie. W stresie nawet krótka lista odpowiedzialności robi ogromną różnicę.
Przydatne jest także regularne sprawdzanie własnych domen i usług. Skanowanie, monitoring podatności oraz alerty z serwisu moje.cert.pl nie zastąpią profesjonalnego audytu, ale mogą ujawnić błędną konfigurację, wyciek danych lub nieaktualne oprogramowanie, zanim problem wykorzysta napastnik. Moim zdaniem właśnie takie proste, cykliczne kontrole dają małym organizacjom więcej niż jednorazowy zakup drogiego narzędzia, którego nikt później nie obsługuje.
Najlepszy moment na reakcję jest przed utratą danych
Najważniejsze jest rozróżnienie ról. Zespół reagowania pomaga rozpoznać zagrożenie, ograniczyć jego zasięg i połączyć poszkodowanego z właściwymi instytucjami, ale nie naprawi automatycznie całej infrastruktury. Dlatego zgłoszenie powinno iść w parze z blokadą kont, zachowaniem dowodów, kontaktem z bankiem lub operatorem oraz zawiadomieniem policji, gdy doszło do przestępstwa.
Jeżeli mam wskazać jedną praktyczną zasadę, brzmi ona tak: nie czekaj na pewność, że incydent jest poważny. Podejrzany SMS, fałszywa strona czy nietypowe logowanie mogą być pierwszym elementem większej kampanii. Szybka informacja przekazana właściwym kanałem często pomaga ochronić nie tylko jedno konto, lecz także kolejnych użytkowników.
