Przejdź do treści
Cyberbezpieczeństwo

Stopnie alarmowe CRP: ALFA, BRAVO, CHARLIE, DELTA — co oznaczają i co trzeba zrobić

Stopnie alarmowe CRP (ALFA-CRP do DELTA-CRP) dotyczą zagrożeń w cyberprzestrzeni. Kto je wprowadza, czym różnią się od zwykłych stopni i co musi zrobić dział IT?

CZCzarek ZawolskiAktualizacja: 6 min czytania
Ilustracja ostrzeżenia o zagrożeniu w cyberprzestrzeni dla systemów państwowych

W skrócie

  • Stopnie alarmowe CRP to cztery poziomy gotowości na wypadek zagrożenia terrorystycznego w cyberprzestrzeni: ALFA-CRP, BRAVO-CRP, CHARLIE-CRP i DELTA-CRP.
  • Dotyczą systemów teleinformatycznych administracji publicznej i infrastruktury krytycznej; zwykłe stopnie ALFA–DELTA dotyczą zagrożeń fizycznych.
  • Wprowadza je w drodze zarządzenia Prezes Rady Ministrów po zasięgnięciu opinii ministra spraw wewnętrznych i Szefa ABW; podstawą jest ustawa o działaniach antyterrorystycznych z 2016 r.
  • Każdy wyższy stopień obejmuje zadania niższych: od weryfikacji kopii zapasowych (ALFA-CRP), przez całodobowe dyżury (BRAVO-CRP), po uruchomienie planów ciągłości działania (DELTA-CRP).
  • We wrześniu 2026 r. w całej Polsce obowiązuje BRAVO-CRP — zgodnie z zarządzeniem do 30 listopada 2026 r.
Spis treści

Stopnie alarmowe CRP to czterostopniowa skala gotowości państwa na wypadek zagrożenia terrorystycznego w cyberprzestrzeni: ALFA-CRP, BRAVO-CRP, CHARLIE-CRP i DELTA-CRP. Wprowadza je premier, a ich ogłoszenie oznacza konkretne obowiązki dla administracji publicznej i operatorów infrastruktury krytycznej — przede wszystkim dla działów IT i bezpieczeństwa.

Skrót CRP pochodzi od „cyberprzestrzeń Rzeczypospolitej Polskiej”. Stopnie CRP działają równolegle do zwykłych stopni alarmowych ALFA–DELTA, które dotyczą zagrożeń fizycznych. We wrześniu 2026 r. w całej Polsce obowiązuje drugi stopień BRAVO-CRP.

Stopnie alarmowe i stopnie alarmowe CRP — czym się różnią

Oba rodzaje stopni wprowadziła ustawa z 10 czerwca 2016 r. o działaniach antyterrorystycznych. Mają te same nazwy poziomów, zaczerpnięte z alfabetu fonetycznego NATO, ale chronią co innego:

CechaStopnie alarmowe (ALFA–DELTA)Stopnie alarmowe CRP (ALFA-CRP–DELTA-CRP)
Rodzaj zagrożeniaFizyczne: zamach, sabotaż obiektów, ataki na ludziCyberprzestrzeń: ataki na systemy teleinformatyczne
Co chroniąLudzi, budynki, transport, infrastrukturęSystemy IT administracji publicznej i infrastruktury krytycznej
Przykładowe zadaniaKontrola osób i pojazdów, patrole, ochrona imprez masowychDyżury administratorów, monitorowanie systemów, weryfikacja kopii zapasowych
Kto wykonuje zadaniaSłużby, administracja, zarządcy obiektówGłównie działy IT i bezpieczeństwa instytucji

Stopnie obu rodzajów można wprowadzać osobno lub łącznie, a wyższy stopień może zostać ogłoszony z pominięciem niższych. Jeśli na tym samym obszarze obowiązuje kilka stopni, wykonuje się zadania przewidziane dla wyższego.

Cztery stopnie alarmowe CRP — kiedy się je wprowadza

Skala jest zbudowana tak samo jak w przypadku zwykłych stopni: każdy kolejny poziom oznacza poważniejsze i bardziej konkretne zagrożenie.

  1. ALFA-CRP (pierwszy stopień) — informacja o możliwym zdarzeniu o charakterze terrorystycznym w cyberprzestrzeni, którego rodzaj i zakres trudno przewidzieć. Ma charakter ogólnego ostrzeżenia i instytucje powinny być w stanie utrzymywać go bez ograniczeń czasowych.
  2. BRAVO-CRP (drugi stopień) — zwiększone i przewidywalne zagrożenie atakiem, ale bez zidentyfikowanego konkretnego celu. Ma charakter prewencyjny.
  3. CHARLIE-CRP (trzeci stopień) — wystąpiło zdarzenie potwierdzające prawdopodobny cel ataku albo są wiarygodne informacje o planowanym ataku. Może też dotyczyć ataków na systemy innych państw, które stwarzają zagrożenie dla Polski.
  4. DELTA-CRP (czwarty stopień) — atak już nastąpił i godzi w bezpieczeństwo państwa, albo jego wystąpienie jest wysoce prawdopodobne.

Kto wprowadza stopnie alarmowe CRP

Zgodnie z art. 16 ustawy o działaniach antyterrorystycznych stopień alarmowy CRP wprowadza w drodze zarządzenia Prezes Rady Ministrów, po zasięgnięciu opinii ministra właściwego do spraw wewnętrznych i Szefa Agencji Bezpieczeństwa Wewnętrznego. W sytuacjach niecierpiących zwłoki może to zrobić minister spraw wewnętrznych, który niezwłocznie informuje premiera.

Stopień może obowiązywać na terenie całego kraju albo na wskazanym obszarze, a także dotyczyć określonych rodzajów obiektów lub infrastruktury. Zarządzenie zawsze określa termin obowiązywania — w praktyce stopnie są wprowadzane na kilka miesięcy i przedłużane kolejnymi zarządzeniami. Informacje o ich ogłoszeniu i odwołaniu publikuje m.in. Rządowe Centrum Bezpieczeństwa na stronie gov.pl/web/rcb.

Szczegółowy zakres zadań dla każdego stopnia określa rozporządzenie Prezesa Rady Ministrów z 25 lipca 2016 r. w sprawie zakresu zadań realizowanych w poszczególnych stopniach alarmowych i stopniach alarmowych CRP. Instytucje przenoszą te zadania do własnych procedur i planów reagowania.

Zadania w poszczególnych stopniach alarmowych CRP

Zadania się kumulują: po wprowadzeniu wyższego stopnia trzeba wykonać zadania wszystkich niższych (albo sprawdzić, czy zostały wykonane, jeśli niższy stopień już obowiązywał) i dodatkowo te przypisane do danego poziomu.

ALFA-CRP

  • zapewnienie dostępności w trybie alarmowym personelu odpowiedzialnego za bezpieczeństwo systemów,
  • poinformowanie pracowników o konieczności zachowania zwiększonej czujności wobec stanów odbiegających od normy,
  • sprawdzenie kanałów łączności z podmiotami biorącymi udział w reagowaniu kryzysowym i weryfikacja punktów kontaktowych z właściwymi zespołami CSIRT,
  • weryfikacja posiadanych kopii zapasowych systemów,
  • sprawdzenie aktualnego stanu bezpieczeństwa infrastruktury i ocena wpływu zagrożenia na podstawie bieżących informacji,
  • bieżące informowanie właściwego zespołu CSIRT o efektach podjętych działań.

BRAVO-CRP

  • gotowość administratorów systemów kluczowych do niezwłocznego działania,
  • całodobowe dyżury w trybie alarmowym osób uprawnionych do podejmowania decyzji w sprawach bezpieczeństwa teleinformatycznego,
  • wzmożone monitorowanie systemów zgodnie z zaleceniami właściwego zespołu CSIRT,
  • monitorowanie i weryfikowanie, czy nie doszło do naruszenia bezpieczeństwa komunikacji elektronicznej,
  • sprawdzanie dostępności usług elektronicznych,
  • w razie potrzeby zmiany w dostępie do systemów teleinformatycznych.

CHARLIE-CRP

  • przegląd dostępnych zasobów zapasowych pod kątem ich użycia w razie ataku,
  • przygotowanie do uruchomienia planów ciągłości działania, w tym przegląd i ewentualny audyt planów awaryjnych oraz infrastruktury,
  • przygotowanie do ograniczenia operacji na serwerach tak, aby można je było szybko i bezpiecznie wyłączyć.

DELTA-CRP

  • uruchomienie planów awaryjnych lub planów ciągłości działania,
  • stosownie do sytuacji — rozpoczęcie procedur przywracania ciągłości działania.

Zespoły CSIRT poziomu krajowego to CSIRT GOV (prowadzony przez ABW, właściwy m.in. dla administracji rządowej), CSIRT NASK i CSIRT MON. To z nimi instytucje utrzymują kontakt i to ich zalecenia wskazują, co konkretnie monitorować.

Jakie stopnie obowiązują w Polsce (stan na wrzesień 2026)

Od wybuchu wojny w Ukrainie stopnie alarmowe obowiązują w Polsce nieprzerwanie. 21 lutego 2022 r. po raz pierwszy wprowadzono w całym kraju trzeci stopień CHARLIE-CRP, który był potem wielokrotnie przedłużany, a następnie obniżony do BRAVO-CRP.

Zgodnie z zarządzeniami premiera z 25 sierpnia 2026 r. od 1 września do 30 listopada 2026 r. obowiązują:

  • BRAVO-CRP — na terenie całego kraju,
  • BRAVO — na terenie całego kraju oraz wobec polskiej infrastruktury energetycznej poza granicami,
  • CHARLIE — na liniach kolejowych zarządzanych przez PKP Polskie Linie Kolejowe i PKP Linię Hutniczą Szerokotorową.

Ważne: Stopnie są przedłużane co kilka miesięcy, a ich zakres bywa zmieniany. Przed powołaniem się na konkretny stopień w dokumentach lub procedurach sprawdź aktualny komunikat RCB.

Utrzymywanie podwyższonych stopni wiąże się z sytuacją geopolityczną — działaniami hybrydowymi, kampaniami dezinformacyjnymi i atakami na infrastrukturę, w tym atakami DDoS na serwisy publiczne oraz długotrwałymi operacjami grup APT powiązanych z obcymi państwami.

Co w praktyce powinien zrobić dział IT instytucji

Zapisy rozporządzenia są ogólne. Poniżej przełożenie zadań z ALFA-CRP i BRAVO-CRP na konkretne działania, które sprawdzają się w urzędach, szkołach, szpitalach i spółkach komunalnych:

  1. Lista kontaktów alarmowych — aktualne numery administratorów, osoby decyzyjnej, dostawców usług (internet, hosting, chmura) i właściwego CSIRT. Wydrukowana, bo przy poważnym incydencie poczta i komunikatory mogą nie działać.
  2. Grafik dyżurów — kto i jak szybko reaguje poza godzinami pracy, kto może podjąć decyzję o odłączeniu systemu od sieci.
  3. Test odtworzenia kopii zapasowych — nie samo sprawdzenie, że zadanie backupu się wykonało, ale faktyczne odtworzenie przykładowego serwera lub bazy. Przynajmniej jedna kopia powinna być odizolowana od sieci (offline lub niezmienialna). Pamiętaj, że snapshot to nie to samo co backup.
  4. Monitorowanie — przegląd alertów z firewalla, EDR i logów systemowych, zwrócenie uwagi na nietypowe logowania, zwłaszcza na konta administracyjne i dostęp zdalny (VPN, RDP).
  5. Dostępność usług — prosty, automatyczny monitoring stron i usług elektronicznych z zewnątrz sieci, żeby szybko zauważyć awarię lub atak.
  6. Przegląd dostępów — wyłączenie nieużywanych kont, kont byłych pracowników i zbędnych dostępów zdalnych dla firm zewnętrznych, wymuszenie MFA.
  7. Komunikat dla pracowników — krótkie przypomnienie o phishingu i socjotechnice, z jasną informacją, gdzie zgłaszać podejrzane wiadomości.

Wskazówka: Wiele z tych działań to zwykła higiena bezpieczeństwa, którą instytucja i tak powinna stosować. Ogłoszenie stopnia CRP to dobry moment, żeby sprawdzić, czy procedury istnieją nie tylko na papierze.

Czy stopnie CRP dotyczą zwykłych użytkowników

Formalnie nie. Obowiązki wynikające z rozporządzenia spoczywają na organach administracji publicznej i podmiotach odpowiedzialnych za infrastrukturę krytyczną. Firmy prywatne spoza tego kręgu i obywatele nie muszą niczego robić.

Podwyższony stopień CRP jest jednak sygnałem, że zagrożenie w polskiej cyberprzestrzeni jest realne. Dla każdego rozsądne minimum to aktualne systemy i aplikacje, włączone uwierzytelnianie dwuskładnikowe w poczcie i bankowości, kopia ważnych plików poza komputerem oraz ostrożność wobec wiadomości podszywających się pod urzędy, kurierów czy banki. Incydenty, np. próby oszustw, możesz zgłaszać do CERT Polska przez formularz na stronie incydent.cert.pl.

Najczęściej zadawane pytania

Co oznacza stopień alarmowy CRP?

To stopień alarmowy dla zagrożeń w cyberprzestrzeni Rzeczypospolitej Polskiej. Wprowadza się go, gdy istnieje zagrożenie zdarzeniem o charakterze terrorystycznym dotyczącym systemów teleinformatycznych administracji publicznej lub infrastruktury krytycznej, albo gdy takie zdarzenie już wystąpiło.

Jaki stopień alarmowy CRP obowiązuje teraz w Polsce?

We wrześniu 2026 r. na terenie całego kraju obowiązuje drugi stopień BRAVO-CRP, przedłużony zarządzeniem premiera do 30 listopada 2026 r. Aktualny stan zawsze sprawdzisz w komunikatach Rządowego Centrum Bezpieczeństwa na gov.pl.

Czym różni się stopień BRAVO od BRAVO-CRP?

BRAVO dotyczy zagrożeń fizycznych, np. zamachu na obiekty czy infrastrukturę, a jego zadania obejmują m.in. kontrolę osób i przesyłek. BRAVO-CRP dotyczy cyberprzestrzeni i nakłada zadania na działy IT, np. całodobowe dyżury osób decyzyjnych i wzmożone monitorowanie systemów.

Czy stopnie alarmowe CRP dotyczą firm prywatnych i zwykłych obywateli?

Zadania wynikające z CRP spoczywają przede wszystkim na administracji publicznej i operatorach infrastruktury krytycznej. Obywatele i firmy nie mają formalnych obowiązków, ale warto potraktować komunikat jako sygnał do większej czujności wobec phishingu i do sprawdzenia kopii zapasowych.

Kto wprowadza stopnie alarmowe CRP?

Prezes Rady Ministrów w drodze zarządzenia, po zasięgnięciu opinii ministra właściwego do spraw wewnętrznych i Szefa ABW. W sytuacjach niecierpiących zwłoki może to zrobić minister spraw wewnętrznych, informując niezwłocznie premiera.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.