FINANSE • GOSPODARKA • RYNKI • ŚWIAT
← Strona główna

NIK o cyberzagrożeniach dla dostaw prądu i wody: niedostateczne zabezpieczenia i brak nadzoru

Ilustracja do artykułu: NIK o cyberzagrożeniach dla dostaw prądu i wody: niedostateczne zabezpieczenia i brak nadzoru

Najwyższa Izba Kontroli (NIK) przeprowadziła kontrolę dotyczącą cyberbezpieczeństwa w sektorach transportu, energii oraz dostaw wody pitnej. Wyniki kontroli opisują niedostateczne zabezpieczenia i brak skutecznego nadzoru nad operatorami usług kluczowych. W 2025 roku w polskiej cyberprzestrzeni dochodziło średnio co dwie minuty do incydentu mogącego zagrażać bezpieczeństwu.

Stan zabezpieczeń i nadzoru nad cyberbezpieczeństwem w sektorach kluczowych

Kontrola NIK objęła okres od 1 stycznia 2021 r. do 16 lutego 2026 r. oraz dotyczyła Ministerstwa Cyfryzacji, Ministerstwa Energii, Ministerstwa Infrastruktury oraz ośmiu operatorów usług kluczowych działających w sektorach transportu kolejowego i wodnego, dostaw energii oraz zaopatrzenia w wodę pitną i jej dystrybucji.

Izba stwierdziła, że środki cyberbezpieczeństwa stosowane przez skontrolowanych operatorów w latach 2021-2025 były niewystarczające i nieadekwatne do charakteru oraz skali rosnących zagrożeń. Nadzór nad cyberbezpieczeństwem w tych sektorach, sprawowany przez ministrów energii i infrastruktury, również okazał się niewystarczający. Pomimo świadomości niedostatecznego zabezpieczenia podstawowych usług, nie podjęto odpowiednich działań nadzorczych ani kontroli operatorów odpowiedzialnych za bezpieczeństwo tych usług.

W efekcie mechanizmy Krajowego Systemu Cyberbezpieczeństwa (KSC), działające od ponad siedmiu lat, nie zapewniły skutecznego identyfikowania i egzekwowania obowiązków nałożonych na operatorów. W 2025 roku Polska była jednym z najczęściej atakowanych państw na świecie pod względem cyberprzestępczości.

Incydenty cybernetyczne i ich potencjalne skutki dla usług kluczowych

NIK podkreśliła, że sieci i systemy informatyczne oraz łączności elektronicznej są fundamentem funkcjonowania społeczeństwa i gospodarki. Zakłócenia ich działania mogą prowadzić do przerw w dostawach energii i wody, ograniczenia funkcjonowania transportu, strat gospodarczych oraz zagrożenia bezpieczeństwa ludzi.

Żaden z ośmiu skontrolowanych operatorów nie zapewnił odporności systemów służących do świadczenia usług kluczowych na naruszenia poufności, integralności, dostępności i autentyczności przetwarzanych danych. Ponadto sześciu operatorów systematycznie ignorowało krytyczne alerty generowane przez systemy monitorujące i zabezpieczające, a w skrajnych przypadkach nie prowadzono takiego monitoringu, mimo rosnącej skali zagrożeń cybernetycznych. W konsekwencji operatorzy mogli nie być świadomi ataków na ich systemy.

W 2025 roku Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT) na poziomie krajowym obsłużyły niemal 273 tysiące incydentów, a liczba ta była o 144,4 proc. wyższa niż rok wcześniej. w porównaniu z rokiem poprzednim. Incydenty te obejmują zdarzenia zakłócające działanie systemów informatycznych, zagrażające poufności danych lub naruszające zasady bezpieczeństwa technologii informacyjnych.

Izba zwróciła uwagę na szczególne znaczenie incydentów dotyczących systemów wykorzystywanych do świadczenia usług kluczowych, gdyż ich skutki mogą wykraczać poza sferę cyfrową. Przykładowo, atak hakerski na wodociągi może umożliwić manipulowanie parametrami wody, co może zagrażać zdrowiu i życiu odbiorców. Przejęcie kontroli nad sieciami elektroenergetycznymi jest związane z ryzykiem rozległych i długotrwałych przerw w dostawach prądu.

Polska, jako członek Unii Europejskiej i NATO, mierzy się z zagrożeniami ze strony cyberprzestępczych grup hakerskich oraz grup sponsorowanych przez obce państwa. W obliczu rosnącej powszechności zaawansowanych metod ataku, takich jak złośliwe oprogramowanie czy wykorzystanie sztucznej inteligencji, utrzymywanie i doskonalenie standardów bezpieczeństwa staje się elementem zgodności z wymogami prawnymi oraz odpowiedzialności za stabilność całego systemu, w którym działalność jednego podmiotu wpływa na funkcjonowanie innych uczestników rynku i konsumentów.

NIK wskazała również na konieczność identyfikowania nawet marginalnych zagrożeń w zakresie cyberbezpieczeństwa, zwłaszcza w kontekście napięć geopolitycznych i ekonomicznych.

Kontrola Najwyższej Izby Kontroli obejmuje okres ponad pięciu lat i dotyczyła kluczowych sektorów infrastruktury państwowej, podkreślając wyzwania związane z cyberbezpieczeństwem oraz potrzebę skutecznego nadzoru i monitoringu w tych obszarach.

8.09.2026 • Michał Kamiński

Komentarze

Linki do innych stron WWW w komentarzach są niedozwolone i takie komentarze są automatycznie odrzucane.