Jeden pillar zamiast czterech osobnych regulacji: jak incydent bezpieczeństwa lub zdarzenie AI przechodzi drogę wykrycie → mapowanie na obowiązek → termin → owner → dowód → paczka dla regulatora. To strona decision-support — pomaga zespołowi compliance zebrać i uporządkować dowody, ale nie zastępuje prawnika ani formalnej oceny prawnej konkretnego zdarzenia.
ipIII buduje evidence-package (manifest + sha256 + chain-of-custody) dla każdego
zamkniętego incydentu na żywej PostgreSQL. Ten pillar pokazuje, jak ten sam pakiet dowodowy jest odczytywany
przez różne reżimy: DORA patrzy na klasyfikację incydentu ICT i termin zgłoszenia do organu nadzoru;
NIS2 — na obowiązek wobec CSIRT; RODO — na naruszenie ochrony danych osobowych i 72h do UODO;
AI Act — na incydent poważny związany z systemem wysokiego ryzyka. To MVP warstwy evidence, nie
gotowy silnik zgłoszeń — każdy draft wymaga przeglądu prawnego przed wysyłką.
Praktyka sektora regulowanego (bank, ubezpieczyciel, operator usługi kluczowej) pokazuje, że incydenty rzadko mieszczą się w jednej szufladce prawnej. Przykład syntetyczny wykorzystywany w materiałach pilotażowych: awaria modelu scoringowego wspieranego przez dostawcę chmurowego, który jest jednocześnie krytycznym dostawcą ICT. Takie zdarzenie może jednocześnie:
Bez wspólnego szkieletu dowodowego zespół compliance musi ręcznie kopiować te same fakty (co się stało, kiedy, jaki miało wpływ, jaki dowód to potwierdza) do czterech osobnych rejestrów i czterech osobnych terminarzy. Ten pillar dokumentuje, gdzie K0NSULT buduje jeden punkt prawdy dla tych faktów — i gdzie to dopiero ROADMAP.
Rozporządzenie o cyfrowej odporności operacyjnej sektora finansowego. Klasyfikacja incydentu ICT, terminy zgłoszenia do organu nadzoru, testy odporności (TIBER-EU). Powiązane strony: DORA / TIBER (metodyka testów i pilot), DORA pack (szablon zgłoszenia + checklisty).
Dyrektywa o cyberbezpieczeństwie sieci i systemów informacyjnych — obowiązki podmiotów kluczowych i ważnych, zgłoszenia do CSIRT, ocena łańcucha dostaw. Szczegóły i szkielet dowodowy: NIS2 pack.
Ogólne rozporządzenie o ochronie danych — naruszenia ochrony danych osobowych, 72h do organu nadzorczego, rejestr czynności przetwarzania. Szablon i rejestr: RODO pack.
Rozporządzenie o sztucznej inteligencji — klasyfikacja ryzyka systemu, obowiązki dla systemów wysokiego ryzyka, zgłaszanie poważnych incydentów. Terminy Aneksu III (scoring, HR) zostały odroczone z 2.08.2026 na 2.12.2027 (Digital Omnibus) — art. 50 i obowiązki GPAI pozostają bez zmian. Szablon: AI Act pack.
Niezależnie od tego, który reżim jest właściwy, dowód pod spodem ma tę samą strukturę. To jest faktyczny, jawny format evidence-package generowany przez ipIII dla zamkniętego incydentu (MVP, na żywej PostgreSQL, z audytem):
| Element pakietu | Co zawiera | Status |
|---|---|---|
| Manifest | Lista findings, timeline zdarzenia, klasyfikacja istotności, powiązany incydent/ticket. | LIVE |
Integralność (sha256) |
Hash pakietu — dowód, że treść nie została zmieniona po wygenerowaniu. | LIVE |
| Chain-of-custody | Kto, kiedy i w jakim kroku dotknął dowodu (import → triage → retest → close). | LIVE |
| Mapowanie na obowiązek regulacyjny | Który reżim (DORA/NIS2/RODO/AI Act) i który konkretny artykuł/próg jest potencjalnie zaangażowany. | MVP — Legal Trigger Engine, decision-support |
| Termin (deadline) | Okno czasowe na zgłoszenie liczone od momentu wykrycia/potwierdzenia — patrz Deadline Clock. | MVP — orientacyjne, wymaga weryfikacji prawnej |
| Owner | Osoba/rola odpowiedzialna za decyzję o zgłoszeniu i kontakt z organem (CISO, DPO, compliance officer). | ROADMAP — przypisanie ownera per organizacja |
| Podpis formalny (PAdES/TSA) | Kwalifikowany podpis elektroniczny i znacznik czasu dla pakietu przed wysyłką do organu. | ROADMAP — dziś tylko hash integralności |
Poniżej uproszczony przebieg — każdy krok odsyła do strony, która dokumentuje go szczegółowo (metodykę, szablon lub zegar terminów). To jest opis procesu decyzyjnego, nie automatyczna wysyłka do organu.
Ten pillar celowo nie powiela treści czterech paczek regulacyjnych i dwóch stron narzędziowych — linkuje do nich jako do źródła szczegółów:
Zbiorczy widok wszystkich czterech paczek (DORA/NIS2/RODO/AI Act) w jednym miejscu.
Zegar terminów regulacyjnych — ile czasu zostaje od wykrycia incydentu do zgłoszenia.
Pełna oś czasu triggerów prawnych z uzasadnieniem dla każdego reżimu.
Powiązane: znane ograniczenia MVP → /known-limitations · metodyka DORA/TIBER → /dora-tiber.