Wodociągi i oczyszczalnie pod ostrzałem. Czego wymaga ustawa o KSC i jak odciąć włamywaczy od sterowników?
Panele sterowania stacji uzdatniania wody dostępne z internetu to główna droga ataku na wod-kan. Co mówi ustawa o KSC, co rekomenduje rząd, co robi pełnomocnik.
- Autor
- Paweł Rosół
- Data
- Czytanie
- 11 min
- Kategoria
- Zarządzanie ryzykiem
Spis treści
- Co się działo w polskich wodociągach?
- Jak wyglądały znane incydenty za granicą?
- Czy spółka wod-kan podlega ustawie o KSC?
- Czego ustawa wymaga od podmiotu kluczowego lub ważnego?
- Co rekomenduje Pełnomocnik Rządu?
- Jak pełnomocnik ds. cyberbezpieczeństwa ogranicza ryzyko nieuprawnionego dostępu?
- Skąd wziąć na to pieniądze?
W 2025 r. CERT Polska obsłużył 95 incydentów w sektorze wodociągów, a w jednym z nich włamanie do sterowników stacji uzdatniania wody zostawiło około 2,5 tys. mieszkańców gminy na około sześć godzin bez wody.
Wspólny mianownik tych zdarzeń jest ten sam od lat: panel sterowania dostępny wprost z internetu, domyślne albo trywialne hasło i nikt, kto na bieżąco patrzy na logi.
Ustawa o KSC od 2026 r. nazywa te braki po imieniu, a Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał 18 września 2026 r. rekomendację, która punkt po punkcie mówi, jak zamknąć tę drogę.
Poniżej zbieram fakty o incydentach, przepisy, które dotyczą spółki wod-kan, treść rekomendacji i to, co jako pełnomocnik ds. cyberbezpieczeństwa robię w takiej spółce w pierwszych tygodniach.
Co się działo w polskich wodociągach?
Raport roczny CERT Polska za 2025 r. opisuje incydent w stacji uzdatniania wody tak: po zalogowaniu się do urządzeń stacji hakerzy zmienili ustawienia pomp, co doprowadziło do wyczerpania zasobów w zbiorniku i przerwy w dostawie wody. Po odzyskaniu dostępu do paneli sterujących wartości przywrócono, a po napełnieniu zbiorników wróciła woda.
Przerwa trwała około sześciu godzin i dotknęła około 2,5 tys. mieszkańców gminy. Media branżowe łączą ten opis ze stacją w Sierakowie.
Ten sam raport wylicza, że protokół zdalnego pulpitu VNC z hasłami w rodzaju „111111” czy „12345678” CERT Polska spotyka najczęściej w małych elektrowniach wodnych, oczyszczalniach i przepompowniach ścieków. Wśród atakujących widzi grupy haktywistyczne, które nagrywają udane logowanie do panelu HMI i publikują je w sieci.
Na skalę zjawiska wskazuje statystyka z tego samego raportu: 95 incydentów w sektorze „Wodociągi” w 2025 r. Wicepremier Krzysztof Gawkowski mówił we wrześniu 2026 r. o 94 atakach na sektor wodno-kanalizacyjny w 2025 r.
W sierpniu 2026 r. Prokuratura Okręgowa w Białymstoku postawiła dwóm obywatelom Rosji zarzuty w związku z 17 cyberatakami, z których siedem dotyczyło stacji uzdatniania wody i oczyszczalni ścieków; obaj przebywają w Rosji, a postępowanie zawieszono. Według prokuratury ataki nie spowodowały szkód materialnych. Mieszkańcy Sierakowa mogliby to ocenić inaczej.
Jak wyglądały znane incydenty za granicą?
Trzy przypadki opisane przez instytucje państwowe pokazują skalę i rodzaj zagrożenia.
Aliquippa i kampania na sterowniki Unitronics, listopad 2023 r. Amerykańska agencja CISA opisała w advisory AA23-335A kampanię grupy CyberAv3ngers, powiązanej z irańskim Korpusem Strażników Rewolucji. Napastnicy logowali się do sterowników PLC i paneli HMI serii Unitronics Vision dostępnych z internetu na domyślnym porcie TCP 20256; urządzenia miały domyślne hasło albo nie miały go wcale.
Podmieniali logikę sterowania na pustą, zmieniali nazwy urządzeń, blokowali komunikację ze stacją inżynierską i wgrywali planszę z hasłem politycznym. CISA naliczyła co najmniej 75 przejętych urządzeń, z czego co najmniej 34 w sektorze wody i ścieków.
W Aliquippa w Pensylwanii przejęty sterownik obsługiwał stację podnoszenia ciśnienia dla dwóch gmin; przedsiębiorstwo od razu odłączyło system i przeszło na sterowanie ręczne, a według jego zarządu woda pitna nie była zagrożona. Skutek dla odbiorców zależał więc od tego, czy ktoś umiał prowadzić proces bez sterownika.
Muleshoe w Teksasie, styczeń 2024 r. Departament Skarbu USA, nakładając w lipcu 2024 r. sankcje na dwóch członków grupy Cyber Army of Russia Reborn, opisał, że grupa przyznała się do przepełnienia zbiorników wody w Abernathy i Muleshoe i opublikowała nagrania z manipulacji interfejsami HMI. Skutkiem przejęcia systemów sterowania była utrata dziesiątek tysięcy galonów wody.
Ten sam komunikat ocenia, że grupa działa prostymi technikami i że dotąd uniknięto poważnych szkód właśnie z powodu jej niskiego poziomu technicznego. Innymi słowy: do przelania wieży ciśnień wystarczył panel HMI z hasłem, które ktoś zgadł.
Oldsmar na Florydzie, luty 2021 r. To ten incydent skłonił Departament Cyberbezpieczeństwa do wydania pierwszych polskich rekomendacji dla sektora, R-CYBER-01/2021. Poradnik opisuje, że 5 lutego 2021 r. nieznana osoba weszła do sieci stacji uzdatniania wody przez zainstalowany wcześniej TeamViewer i w ciągu kilku minut zmieniła nastawę dozowania wodorotlenku sodu ze 100 ppm na 11 100 ppm, a operator zauważył zmianę i cofnął ją.
Autorzy poradnika wskazali, co zawiodło: to samo hasło zdalnego dostępu na wszystkich komputerach, wszystkie komputery sterujące podłączone do internetu, brak zapory.
We wszystkich trzech przypadkach droga do środka była ta sama: usługa zdalnego dostępu lub sterownik wystawiony do internetu z domyślnym albo wspólnym hasłem.
I we wszystkich trzech o skutku dla odbiorców zdecydował człowiek przy procesie, który zauważył anomalię i umiał przejąć sterowanie ręcznie.
Czy spółka wod-kan podlega ustawie o KSC?
Załącznik nr 1 do ustawy o KSC wymienia sektor zaopatrzenia w wodę pitną i jej dystrybucji: podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne w rozumieniu art. 2 pkt 4 ustawy o zbiorowym zaopatrzeniu w wodę i zbiorowym odprowadzaniu ścieków, z wyłączeniem podmiotów, dla których dostarczanie wody jest inną niż istotną częścią ich działalności.
Osobno wymienia sektor zbiorowego odprowadzania ścieków: podmiot odprowadzający lub oczyszczający ścieki, w tym to samo przedsiębiorstwo wodociągowo-kanalizacyjne.
O tym, czy spółka jest podmiotem kluczowym, czy ważnym, decyduje wielkość. Podmiotem kluczowym jest, według art. 5 ust. 1 pkt 1 ustawy o KSC, podmiot z załącznika nr 1, który przewyższa wymogi dla średniego przedsiębiorstwa, a podmiotem ważnym, według art. 5 ust. 2 pkt 1 ustawy o KSC, taki, który te wymogi spełnia i nie jest podmiotem kluczowym.
Same wymogi pochodzą z załącznika I do rozporządzenia 651/2014/UE: próg zatrudnienia i obrotu, a jeśli spółka należy do grupy kapitałowej, liczony z uwzględnieniem powiązań.
Podmiot, który spełnia przesłanki, składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia ich spełnienia (art. 7c ust. 1 ustawy o KSC) i zgłasza zmiany danych w 14 dni (art. 7c ust. 3). Organem właściwym do spraw cyberbezpieczeństwa dla sektora zaopatrzenia w wodę pitną jest minister właściwy do spraw gospodarki wodnej.
Nie mam dobrej odpowiedzi na pytanie, co z zakładami, które nie łapią się na próg średniego przedsiębiorstwa. Formalnie zostają poza ustawą, chyba że zachodzi jeden z przypadków z art. 5 ust. 1 pkt 4. Praktycznie mają te same sterowniki i te same panele wystawione do internetu, a rekomendacja z września 2026 r. jest dla nich równie dobrą listą kontrolną.
Czego ustawa wymaga od podmiotu kluczowego lub ważnego?
Art. 8 ust. 1 ustawy o KSC nakazuje wdrożyć system zarządzania bezpieczeństwem informacji (SZBI) w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi.
W spółce wod-kan systemem informacyjnym objętym SZBI są także SCADA, sterowniki i telemetria, a nie tylko serwer z fakturami.
SZBI ma zapewnić systematyczne szacowanie ryzyka i zarządzanie nim (art. 8 ust. 1 pkt 1) oraz środki proporcjonalne do ryzyka, w tym bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu wraz z jego testowaniem (art. 8 ust. 1 pkt 2 lit. b), a także:
- bezpieczeństwo fizyczne z kontrolą dostępu (lit. c);
- bezpieczeństwo łańcucha dostaw (lit. e);
- plany ciągłości działania i odtworzenia (lit. f);
- monitorowanie w trybie ciągłym (lit. g);
- uwierzytelnianie wieloskładnikowe w stosownych przypadkach (lit. l);
- polityki kontroli dostępu (lit. n).
Art. 8 ust. 1 pkt 5 dodaje regularne aktualizacje z analizą ich wpływu na usługę (lit. b) i ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym (lit. c). Każdy z tych punktów ma odpowiednik w opisanych wyżej incydentach.
Za to wszystko odpowiada kierownik podmiotu. Art. 8d ustawy o KSC każe mu podejmować decyzje o SZBI, planować środki finansowe, przydzielać zadania i nadzorować ich wykonanie oraz dbać o świadomość personelu i zgodność z prawem. Art. 8c ust. 3 dodaje, że kierownik ponosi odpowiedzialność także wtedy, gdy obowiązki powierzył innej osobie za jej zgodą.
Osoba, która realizuje zadania z art. 8 lub art. 11, przed rozpoczęciem pracy przedstawia informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1).
Incydent trzeba obsłużyć i zgłosić. Art. 11 ust. 1 ustawy o KSC wymaga klasyfikacji incydentu jako poważnego według progów, wczesnego ostrzeżenia do właściwego CSIRT sektorowego w ciągu 24 godzin od wykrycia (pkt 4), zgłoszenia w ciągu 72 godzin (pkt 4a) i sprawozdania końcowego w ciągu miesiąca od zgłoszenia (pkt 4c).
Art. 11 ust. 2b nakazuje poinformować użytkowników usługi o incydencie poważnym, który ma niekorzystny wpływ na jej świadczenie; sześć godzin bez wody dla 2,5 tys. osób jest dokładnie takim przypadkiem. Podmiot kluczowy przeprowadza ponadto co najmniej raz na 3 lata audyt bezpieczeństwa systemu informacyjnego (art. 15 ust. 1).
Kary z art. 73 są liczone od przychodu: dla podmiotu kluczowego do 10 000 000 euro albo 2 % przychodów, zależnie od tego, która kwota jest wyższa, nie mniej niż 20 000 zł (art. 73 ust. 3), a dla podmiotu ważnego do 7 000 000 euro albo 1,4 % przychodów, nie mniej niż 15 000 zł (art. 73 ust. 4).
Wśród podstaw wymierzenia kary art. 73 ust. 1 wymienia brak systematycznego szacowania ryzyka (pkt 2) i brak wdrożonego SZBI (pkt 3).
Co rekomenduje Pełnomocnik Rządu?
Rekomendacja nr 2026-67-8 z 18 września 2026 r., wydana na podstawie art. 67a ustawy o KSC i opublikowana 21 września 2026 r., powstała we współpracy Ministerstwa Cyfryzacji z CSIRT Infrastruktura. Jej cel wpisano wprost: minimalizacja ryzyka nieuprawnionego dostępu do mechanizmów zarządzania systemami OT.
Stosowanie rekomendacji jest dobrowolne (art. 67a ust. 5), ale jej treść pokrywa się z obowiązkowymi środkami z art. 8.
Rekomendacja obejmuje pięć grup:
- Architektura: separacja urządzeń OT od internetu, szyfrowane kanały dostępu z zewnątrz (dla administratora i wsparcia producenta), dedykowane sieci OT oddzielone od sieci korporacyjnej i strefy DMZ z aktywnymi regułami na zaporze, oprogramowanie z najnowszymi aktualizacjami zabezpieczeń, objęcie systemów OT odtwarzaniem po awarii i kopiami zapasowymi wraz z konfiguracją.
- Uwierzytelnianie i uprawnienia: uwierzytelnianie wieloskładnikowe, zmiana domyślnych poświadczeń administracyjnych, wyłączenie wbudowanych kont domyślnych, blokowanie nieużywanych kont, konta indywidualne tam, gdzie to możliwe, polityka minimalnych uprawnień.
- Audyt: logowanie zdarzeń administracyjnych i zmian konfiguracji, logi z urządzeń OT w centralnym repozytorium, np. SIEM, monitorowanie zdarzeń bezpieczeństwa z sieci OT, cykliczny przegląd reguł na zaporach i koncentratorach VPN oraz kont i uprawnień.
- Ujęcie systemów OT w SZBI: w testach bezpieczeństwa, w zarządzaniu podatnościami, w analizie ryzyka oraz procedury wycofania urządzeń po zakończeniu wsparcia producenta.
- Stosowanie się do zaleceń i ostrzeżeń zespołów CSIRT i utrzymywanie z nimi kanałów komunikacji.
Poradnik R-CYBER-01/2021 z lutego 2021 r. dodawał do tego kilka bardzo praktycznych punktów, które nadal są aktualne:
- przegląd modemów komórkowych i zdalnego dostępu podwykonawców;
- dedykowane prywatne APN dla telemetrii przez sieć komórkową;
- ograniczenie VPN do polskich adresów IP, gdy spółka nie ma zagranicznych podwykonawców;
- okresowe skanowanie własnej adresacji z zewnątrz narzędziami typu Shodan;
- zgłoszenie osób do kontaktu do CSIRT NASK i CSIRT GOV, zanim wydarzy się incydent.
Jak pełnomocnik ds. cyberbezpieczeństwa ogranicza ryzyko nieuprawnionego dostępu?
Opiszę to na przykładzie, jak wygląda pierwszy kwartał mojej pracy w średniej spółce wod-kan z kilkunastoma stacjami uzdatniania, przepompowniami i oczyszczalnią, gdzie telemetria jedzie po modemach komórkowych, a serwisant producenta SCADA ma stały zdalny dostęp. Zadania z art. 8 i art. 11 wykonuję ja, decyzje podejmuje i podpisuje prezes, bo art. 8d i art. 8c ust. 3 nie zostawiają tu wyboru.
Zaczynam od tego, co widać z zewnątrz. Spisuję publiczne adresy IP spółki i numery kart SIM w modemach, a potem sprawdzam z zewnątrz, co na nich odpowiada: panele HMI, VNC, TeamViewer, interfejsy webowe sterowników, konsole routerów.
W typowej spółce znajduję kilka takich usług, o których dział techniczny nie pamięta, bo zostawił je integrator albo poprzedni serwisant. To jest ta sama lista, którą zobaczy napastnik i którą CERT Polska sprawdza w inicjatywie #BezpiecznyPrzemysł.
Każdą z tych usług usuwam z internetu albo chowam za VPN z uwierzytelnianiem wieloskładnikowym. Serwisant producenta dostaje własne, imienne konto, dostęp włączany na czas zgłoszenia i wyłączany po nim, z logiem sesji.
Domyślne hasła zmieniam, konta wbudowane wyłączam, a każdy operator dostaje własny login, żeby w logach było widać, kto zmienił nastawę pompy. Modemy przenoszę do prywatnego APN u operatora, żeby telemetria nie była widoczna z publicznego internetu.
Na styku sieci OT i sieci biurowej stawiam zaporę z regułami, które przepuszczają tylko to, co proces naprawdę potrzebuje, i sprawdzam te reguły co kwartał.
Potem wpisuję OT do szacowania ryzyka z art. 8 ust. 1 pkt 1, bo w większości spółek rejestr ryzyka obejmuje tylko IT. Dla każdej stacji odpowiadam na trzy pytania: co się stanie, gdy ktoś zmieni nastawy, jak szybko obsługa to zauważy i czy umie prowadzić proces ręcznie, dopóki nie odzyskamy sterowania.
Odpowiedź na to trzecie pytanie decyduje o tym, czy incydent kończy się jak w Aliquippa, czy jak w Sierakowie.
Z tego wychodzi plan ciągłości działania z art. 8 ust. 1 pkt 2 lit. f, który potem ćwiczymy: odłączamy sterownik i sprawdzamy, czy zmiana potrafi utrzymać ciśnienie w sieci.
Równolegle przygotowuję procedurę incydentu z terminami z art. 11 ust. 1: kto stwierdza incydent, kto w ciągu 24 godzin wysyła wczesne ostrzeżenie do CSIRT sektorowego przez system S46, kto w 72 godziny składa zgłoszenie i kto informuje mieszkańców, jeśli zabraknie wody. Osoby do kontaktu zgłaszam do CSIRT wcześniej, tak jak zalecał poradnik z 2021 r.
Dla prezesa przygotowuję decyzje z art. 8d: budżet na zaporę, VPN i centralne logowanie, przydział zadań między dział techniczny, informatyka i serwisanta oraz roczne szkolenie załogi. Audytu z art. 15 nie zrobię sam, bo nie mogę audytować systemu, który współtworzyłem; wskazuję, co musi być gotowe, zanim przyjdzie audytor.
Efekt po kwartale jest mierzalny: liczba usług OT widocznych z internetu spada do zera, każdy zdalny dostęp ma imię, nazwisko i log, a spółka wie, ile godzin wytrzyma bez sterownika. To nie usuwa ryzyka, ale zamyka drogę, którą weszli napastnicy w każdym z opisanych wyżej incydentów.
Skąd wziąć na to pieniądze?
Ministerstwo Cyfryzacji uruchomiło w 2025 r. program „Cyberbezpieczne Wodociągi” z Krajowego Planu Odbudowy: ponad 300 mln zł, do 300 000 euro na wnioskodawcę, na działania organizacyjne (audyty, SZBI), techniczne (sprzęt i oprogramowanie) i kompetencyjne (szkolenia).
Nabór trwał od 1 września do 2 października 2025 r. i objął przedsiębiorstwa wod-kan świadczące usługę kluczową, spółki prawa handlowego wykonujące zadania użyteczności publicznej i wybrane jednostki sektora finansów publicznych. Kolejnych naborów na dziś nie ogłoszono, więc spółka, która nie zdążyła, finansuje pierwsze kroki z własnego budżetu.
Odseparowanie paneli od internetu i zmiana haseł kosztują głównie czas, a nie pieniądze, i od tego warto zacząć niezależnie od dotacji.
Najczęściej zadawane pytania
Czy każda spółka wodociągowo-kanalizacyjna podlega ustawie o KSC?
Nie każda. Załącznik nr 1 do ustawy o KSC wymienia podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne, oraz podmiot odprowadzający lub oczyszczający ścieki. Art. 5 ust. 1 pkt 1 czyni z niego podmiot kluczowy, gdy przekracza próg średniego przedsiębiorstwa, a art. 5 ust. 2 pkt 1 podmiot ważny, gdy ten próg spełnia. Mniejsze zakłady, poza szczególnymi przypadkami z art. 5, zostają poza ustawą.
W jakim terminie spółka wod-kan zgłasza się do wykazu?
Art. 7c ust. 1 ustawy o KSC daje 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny na złożenie wniosku o wpis do wykazu, a art. 7c ust. 3 daje 14 dni na zgłoszenie zmiany danych.
Czy rekomendacja Pełnomocnika Rządu z 18 września 2026 r. jest obowiązkowa?
Nie. Art. 67a ust. 5 ustawy o KSC stanowi, że stosowanie rekomendacji jest dobrowolne. Obowiązkowe są środki z art. 8, proporcjonalne do oszacowanego ryzyka, a rekomendacja opisuje, jak w praktyce ograniczyć ryzyko nieuprawnionego dostępu do systemów OT.
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, ze zmianami
- Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa nr 2026-67-8 z dnia 18 września 2026 r. dotycząca bezpieczeństwa systemów OT w sektorze wodociągowo-kanalizacyjnym (PDF)
- Ministerstwo Cyfryzacji, komunikat o rekomendacji z 21 września 2026 r.
- Rekomendacje cyberbezpieczeństwa dla sektora wodno-kanalizacyjnego R-CYBER-01/2021 (luty 2021 r.)
- CERT Polska, Raport roczny 2025
- CISA, advisory AA23-335A, IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including U.S. Water and Wastewater Systems Facilities
- U.S. Department of the Treasury, Treasury Sanctions Leader and Primary Member of the Cyber Army of Russia Reborn (19 lipca 2024 r.)
- WaterWorld, Aliquippa, Pennsylvania suffers cyberattack on booster station PLC (30 listopada 2023 r.)
- Ministerstwo Cyfryzacji, Cyberbezpieczne Wodociągi, nabór wniosków (2025)
- CyberDefence24, Ataki na wodociągi i oczyszczalnie. Wicepremier wydał rekomendacje (21 września 2026 r.)
- CyberDefence24, Seria ataków na polskie wodociągi. Dwóch Rosjan z zarzutami prokuratury
- Prawo.pl, Cyberbezpieczeństwo wodociągów. Rząd wydał rekomendacje dla systemów OT
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).