Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa, kluczowe podmioty muszą składać poważne incydenty do właściwego sektorowo CSIRT-u. Tym samym konieczne jest określenie, jaki incydent może być uznawany za „poważny”. Właśnie nad tym pracuje Ministerstwo Cyfryzacji.