Klasyfikacja incydentu i ocena pilności
Uruchom procedurę po utracie urządzenia, ujawnieniu pliku klucza, dostępie nieuprawnionej osoby do magazynu sekretów, publikacji poświadczeń w repozytorium albo niewyjaśnionym użyciu certyfikatu. Nie czekaj na dowód wystawienia fałszywej faktury: podejrzenie dostępu do klucza prywatnego wystarcza, by potraktować zdarzenie jako incydent. Jednocześnie nie ogłaszaj, że doszło do nadużycia, dopóki analiza tego nie potwierdzi. Zalecana, wewnętrzna oś działania — nie termin ustawowy KSeF — to: natychmiast otworzyć incydent i ograniczyć dostęp; w pierwszej fazie ustalić numer seryjny, typ, właściciela i wdrożenia; następnie unieważnić przez czystą, autoryzowaną ścieżkę; później przeanalizować logi, wymienić klucz i certyfikat, wdrożyć je etapami oraz monitorować. Kierownik incydentu koordynuje decyzje, właściciel certyfikatu zatwierdza unieważnienie, bezpieczeństwo zabezpiecza dowody, a zespół ERP utrzymuje ciągłość. Priorytet rośnie, gdy klucz był eksportowalny, znajdował się na wielu hostach, obsługiwał produkcję lub nie wiadomo, kto mógł go skopiować.