Wodociągi i oczyszczalnie pod ostrzałem. Czego wymaga ustawa o KSC i jak odciąć włamywaczy od sterowników?

Panele sterowania stacji uzdatniania wody dostępne z internetu to główna droga ataku na wod-kan. Co mówi ustawa o KSC, co rekomenduje rząd, co robi pełnomocnik.

Autor
Data
Czytanie
11 min
Kategoria
Zarządzanie ryzykiem
Spis treści
  1. Co się działo w polskich wodociągach?
  2. Jak wyglądały znane incydenty za granicą?
  3. Czy spółka wod-kan podlega ustawie o KSC?
  4. Czego ustawa wymaga od podmiotu kluczowego lub ważnego?
  5. Co rekomenduje Pełnomocnik Rządu?
  6. Jak pełnomocnik ds. cyberbezpieczeństwa ogranicza ryzyko nieuprawnionego dostępu?
  7. Skąd wziąć na to pieniądze?

W 2025 r. CERT Polska obsłużył 95 incydentów w sektorze wodociągów, a w jednym z nich włamanie do sterowników stacji uzdatniania wody zostawiło około 2,5 tys. mieszkańców gminy na około sześć godzin bez wody.

Wspólny mianownik tych zdarzeń jest ten sam od lat: panel sterowania dostępny wprost z internetu, domyślne albo trywialne hasło i nikt, kto na bieżąco patrzy na logi.

Ustawa o KSC od 2026 r. nazywa te braki po imieniu, a Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał 18 września 2026 r. rekomendację, która punkt po punkcie mówi, jak zamknąć tę drogę.

Poniżej zbieram fakty o incydentach, przepisy, które dotyczą spółki wod-kan, treść rekomendacji i to, co jako pełnomocnik ds. cyberbezpieczeństwa robię w takiej spółce w pierwszych tygodniach.

Co się działo w polskich wodociągach?

Raport roczny CERT Polska za 2025 r. opisuje incydent w stacji uzdatniania wody tak: po zalogowaniu się do urządzeń stacji hakerzy zmienili ustawienia pomp, co doprowadziło do wyczerpania zasobów w zbiorniku i przerwy w dostawie wody. Po odzyskaniu dostępu do paneli sterujących wartości przywrócono, a po napełnieniu zbiorników wróciła woda.

Przerwa trwała około sześciu godzin i dotknęła około 2,5 tys. mieszkańców gminy. Media branżowe łączą ten opis ze stacją w Sierakowie.

Ten sam raport wylicza, że protokół zdalnego pulpitu VNC z hasłami w rodzaju „111111” czy „12345678” CERT Polska spotyka najczęściej w małych elektrowniach wodnych, oczyszczalniach i przepompowniach ścieków. Wśród atakujących widzi grupy haktywistyczne, które nagrywają udane logowanie do panelu HMI i publikują je w sieci.

Na skalę zjawiska wskazuje statystyka z tego samego raportu: 95 incydentów w sektorze „Wodociągi” w 2025 r. Wicepremier Krzysztof Gawkowski mówił we wrześniu 2026 r. o 94 atakach na sektor wodno-kanalizacyjny w 2025 r.

W sierpniu 2026 r. Prokuratura Okręgowa w Białymstoku postawiła dwóm obywatelom Rosji zarzuty w związku z 17 cyberatakami, z których siedem dotyczyło stacji uzdatniania wody i oczyszczalni ścieków; obaj przebywają w Rosji, a postępowanie zawieszono. Według prokuratury ataki nie spowodowały szkód materialnych. Mieszkańcy Sierakowa mogliby to ocenić inaczej.

Jak wyglądały znane incydenty za granicą?

Trzy przypadki opisane przez instytucje państwowe pokazują skalę i rodzaj zagrożenia.

Aliquippa i kampania na sterowniki Unitronics, listopad 2023 r. Amerykańska agencja CISA opisała w advisory AA23-335A kampanię grupy CyberAv3ngers, powiązanej z irańskim Korpusem Strażników Rewolucji. Napastnicy logowali się do sterowników PLC i paneli HMI serii Unitronics Vision dostępnych z internetu na domyślnym porcie TCP 20256; urządzenia miały domyślne hasło albo nie miały go wcale.

Podmieniali logikę sterowania na pustą, zmieniali nazwy urządzeń, blokowali komunikację ze stacją inżynierską i wgrywali planszę z hasłem politycznym. CISA naliczyła co najmniej 75 przejętych urządzeń, z czego co najmniej 34 w sektorze wody i ścieków.

W Aliquippa w Pensylwanii przejęty sterownik obsługiwał stację podnoszenia ciśnienia dla dwóch gmin; przedsiębiorstwo od razu odłączyło system i przeszło na sterowanie ręczne, a według jego zarządu woda pitna nie była zagrożona. Skutek dla odbiorców zależał więc od tego, czy ktoś umiał prowadzić proces bez sterownika.

Muleshoe w Teksasie, styczeń 2024 r. Departament Skarbu USA, nakładając w lipcu 2024 r. sankcje na dwóch członków grupy Cyber Army of Russia Reborn, opisał, że grupa przyznała się do przepełnienia zbiorników wody w Abernathy i Muleshoe i opublikowała nagrania z manipulacji interfejsami HMI. Skutkiem przejęcia systemów sterowania była utrata dziesiątek tysięcy galonów wody.

Ten sam komunikat ocenia, że grupa działa prostymi technikami i że dotąd uniknięto poważnych szkód właśnie z powodu jej niskiego poziomu technicznego. Innymi słowy: do przelania wieży ciśnień wystarczył panel HMI z hasłem, które ktoś zgadł.

Oldsmar na Florydzie, luty 2021 r. To ten incydent skłonił Departament Cyberbezpieczeństwa do wydania pierwszych polskich rekomendacji dla sektora, R-CYBER-01/2021. Poradnik opisuje, że 5 lutego 2021 r. nieznana osoba weszła do sieci stacji uzdatniania wody przez zainstalowany wcześniej TeamViewer i w ciągu kilku minut zmieniła nastawę dozowania wodorotlenku sodu ze 100 ppm na 11 100 ppm, a operator zauważył zmianę i cofnął ją.

Autorzy poradnika wskazali, co zawiodło: to samo hasło zdalnego dostępu na wszystkich komputerach, wszystkie komputery sterujące podłączone do internetu, brak zapory.

We wszystkich trzech przypadkach droga do środka była ta sama: usługa zdalnego dostępu lub sterownik wystawiony do internetu z domyślnym albo wspólnym hasłem.

I we wszystkich trzech o skutku dla odbiorców zdecydował człowiek przy procesie, który zauważył anomalię i umiał przejąć sterowanie ręcznie.

Czy spółka wod-kan podlega ustawie o KSC?

Załącznik nr 1 do ustawy o KSC wymienia sektor zaopatrzenia w wodę pitną i jej dystrybucji: podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne w rozumieniu art. 2 pkt 4 ustawy o zbiorowym zaopatrzeniu w wodę i zbiorowym odprowadzaniu ścieków, z wyłączeniem podmiotów, dla których dostarczanie wody jest inną niż istotną częścią ich działalności.

Osobno wymienia sektor zbiorowego odprowadzania ścieków: podmiot odprowadzający lub oczyszczający ścieki, w tym to samo przedsiębiorstwo wodociągowo-kanalizacyjne.

O tym, czy spółka jest podmiotem kluczowym, czy ważnym, decyduje wielkość. Podmiotem kluczowym jest, według art. 5 ust. 1 pkt 1 ustawy o KSC, podmiot z załącznika nr 1, który przewyższa wymogi dla średniego przedsiębiorstwa, a podmiotem ważnym, według art. 5 ust. 2 pkt 1 ustawy o KSC, taki, który te wymogi spełnia i nie jest podmiotem kluczowym.

Same wymogi pochodzą z załącznika I do rozporządzenia 651/2014/UE: próg zatrudnienia i obrotu, a jeśli spółka należy do grupy kapitałowej, liczony z uwzględnieniem powiązań.

Podmiot, który spełnia przesłanki, składa wniosek o wpis do wykazu w terminie 6 miesięcy od dnia ich spełnienia (art. 7c ust. 1 ustawy o KSC) i zgłasza zmiany danych w 14 dni (art. 7c ust. 3). Organem właściwym do spraw cyberbezpieczeństwa dla sektora zaopatrzenia w wodę pitną jest minister właściwy do spraw gospodarki wodnej.

Nie mam dobrej odpowiedzi na pytanie, co z zakładami, które nie łapią się na próg średniego przedsiębiorstwa. Formalnie zostają poza ustawą, chyba że zachodzi jeden z przypadków z art. 5 ust. 1 pkt 4. Praktycznie mają te same sterowniki i te same panele wystawione do internetu, a rekomendacja z września 2026 r. jest dla nich równie dobrą listą kontrolną.

Czego ustawa wymaga od podmiotu kluczowego lub ważnego?

Art. 8 ust. 1 ustawy o KSC nakazuje wdrożyć system zarządzania bezpieczeństwem informacji (SZBI) w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi.

W spółce wod-kan systemem informacyjnym objętym SZBI są także SCADA, sterowniki i telemetria, a nie tylko serwer z fakturami.

SZBI ma zapewnić systematyczne szacowanie ryzyka i zarządzanie nim (art. 8 ust. 1 pkt 1) oraz środki proporcjonalne do ryzyka, w tym bezpieczeństwo w procesie nabywania, rozwoju, utrzymania i eksploatacji systemu wraz z jego testowaniem (art. 8 ust. 1 pkt 2 lit. b), a także:

  • bezpieczeństwo fizyczne z kontrolą dostępu (lit. c);
  • bezpieczeństwo łańcucha dostaw (lit. e);
  • plany ciągłości działania i odtworzenia (lit. f);
  • monitorowanie w trybie ciągłym (lit. g);
  • uwierzytelnianie wieloskładnikowe w stosownych przypadkach (lit. l);
  • polityki kontroli dostępu (lit. n).

Art. 8 ust. 1 pkt 5 dodaje regularne aktualizacje z analizą ich wpływu na usługę (lit. b) i ochronę przed nieuprawnioną modyfikacją w systemie informacyjnym (lit. c). Każdy z tych punktów ma odpowiednik w opisanych wyżej incydentach.

Za to wszystko odpowiada kierownik podmiotu. Art. 8d ustawy o KSC każe mu podejmować decyzje o SZBI, planować środki finansowe, przydzielać zadania i nadzorować ich wykonanie oraz dbać o świadomość personelu i zgodność z prawem. Art. 8c ust. 3 dodaje, że kierownik ponosi odpowiedzialność także wtedy, gdy obowiązki powierzył innej osobie za jej zgodą.

Osoba, która realizuje zadania z art. 8 lub art. 11, przed rozpoczęciem pracy przedstawia informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1).

Incydent trzeba obsłużyć i zgłosić. Art. 11 ust. 1 ustawy o KSC wymaga klasyfikacji incydentu jako poważnego według progów, wczesnego ostrzeżenia do właściwego CSIRT sektorowego w ciągu 24 godzin od wykrycia (pkt 4), zgłoszenia w ciągu 72 godzin (pkt 4a) i sprawozdania końcowego w ciągu miesiąca od zgłoszenia (pkt 4c).

Art. 11 ust. 2b nakazuje poinformować użytkowników usługi o incydencie poważnym, który ma niekorzystny wpływ na jej świadczenie; sześć godzin bez wody dla 2,5 tys. osób jest dokładnie takim przypadkiem. Podmiot kluczowy przeprowadza ponadto co najmniej raz na 3 lata audyt bezpieczeństwa systemu informacyjnego (art. 15 ust. 1).

Kary z art. 73 są liczone od przychodu: dla podmiotu kluczowego do 10 000 000 euro albo 2 % przychodów, zależnie od tego, która kwota jest wyższa, nie mniej niż 20 000 zł (art. 73 ust. 3), a dla podmiotu ważnego do 7 000 000 euro albo 1,4 % przychodów, nie mniej niż 15 000 zł (art. 73 ust. 4).

Wśród podstaw wymierzenia kary art. 73 ust. 1 wymienia brak systematycznego szacowania ryzyka (pkt 2) i brak wdrożonego SZBI (pkt 3).

Co rekomenduje Pełnomocnik Rządu?

Rekomendacja nr 2026-67-8 z 18 września 2026 r., wydana na podstawie art. 67a ustawy o KSC i opublikowana 21 września 2026 r., powstała we współpracy Ministerstwa Cyfryzacji z CSIRT Infrastruktura. Jej cel wpisano wprost: minimalizacja ryzyka nieuprawnionego dostępu do mechanizmów zarządzania systemami OT.

Stosowanie rekomendacji jest dobrowolne (art. 67a ust. 5), ale jej treść pokrywa się z obowiązkowymi środkami z art. 8.

Rekomendacja obejmuje pięć grup:

  1. Architektura: separacja urządzeń OT od internetu, szyfrowane kanały dostępu z zewnątrz (dla administratora i wsparcia producenta), dedykowane sieci OT oddzielone od sieci korporacyjnej i strefy DMZ z aktywnymi regułami na zaporze, oprogramowanie z najnowszymi aktualizacjami zabezpieczeń, objęcie systemów OT odtwarzaniem po awarii i kopiami zapasowymi wraz z konfiguracją.
  2. Uwierzytelnianie i uprawnienia: uwierzytelnianie wieloskładnikowe, zmiana domyślnych poświadczeń administracyjnych, wyłączenie wbudowanych kont domyślnych, blokowanie nieużywanych kont, konta indywidualne tam, gdzie to możliwe, polityka minimalnych uprawnień.
  3. Audyt: logowanie zdarzeń administracyjnych i zmian konfiguracji, logi z urządzeń OT w centralnym repozytorium, np. SIEM, monitorowanie zdarzeń bezpieczeństwa z sieci OT, cykliczny przegląd reguł na zaporach i koncentratorach VPN oraz kont i uprawnień.
  4. Ujęcie systemów OT w SZBI: w testach bezpieczeństwa, w zarządzaniu podatnościami, w analizie ryzyka oraz procedury wycofania urządzeń po zakończeniu wsparcia producenta.
  5. Stosowanie się do zaleceń i ostrzeżeń zespołów CSIRT i utrzymywanie z nimi kanałów komunikacji.

Poradnik R-CYBER-01/2021 z lutego 2021 r. dodawał do tego kilka bardzo praktycznych punktów, które nadal są aktualne:

  • przegląd modemów komórkowych i zdalnego dostępu podwykonawców;
  • dedykowane prywatne APN dla telemetrii przez sieć komórkową;
  • ograniczenie VPN do polskich adresów IP, gdy spółka nie ma zagranicznych podwykonawców;
  • okresowe skanowanie własnej adresacji z zewnątrz narzędziami typu Shodan;
  • zgłoszenie osób do kontaktu do CSIRT NASK i CSIRT GOV, zanim wydarzy się incydent.

Jak pełnomocnik ds. cyberbezpieczeństwa ogranicza ryzyko nieuprawnionego dostępu?

Opiszę to na przykładzie, jak wygląda pierwszy kwartał mojej pracy w średniej spółce wod-kan z kilkunastoma stacjami uzdatniania, przepompowniami i oczyszczalnią, gdzie telemetria jedzie po modemach komórkowych, a serwisant producenta SCADA ma stały zdalny dostęp. Zadania z art. 8 i art. 11 wykonuję ja, decyzje podejmuje i podpisuje prezes, bo art. 8d i art. 8c ust. 3 nie zostawiają tu wyboru.

Zaczynam od tego, co widać z zewnątrz. Spisuję publiczne adresy IP spółki i numery kart SIM w modemach, a potem sprawdzam z zewnątrz, co na nich odpowiada: panele HMI, VNC, TeamViewer, interfejsy webowe sterowników, konsole routerów.

W typowej spółce znajduję kilka takich usług, o których dział techniczny nie pamięta, bo zostawił je integrator albo poprzedni serwisant. To jest ta sama lista, którą zobaczy napastnik i którą CERT Polska sprawdza w inicjatywie #BezpiecznyPrzemysł.

Każdą z tych usług usuwam z internetu albo chowam za VPN z uwierzytelnianiem wieloskładnikowym. Serwisant producenta dostaje własne, imienne konto, dostęp włączany na czas zgłoszenia i wyłączany po nim, z logiem sesji.

Domyślne hasła zmieniam, konta wbudowane wyłączam, a każdy operator dostaje własny login, żeby w logach było widać, kto zmienił nastawę pompy. Modemy przenoszę do prywatnego APN u operatora, żeby telemetria nie była widoczna z publicznego internetu.

Na styku sieci OT i sieci biurowej stawiam zaporę z regułami, które przepuszczają tylko to, co proces naprawdę potrzebuje, i sprawdzam te reguły co kwartał.

Potem wpisuję OT do szacowania ryzyka z art. 8 ust. 1 pkt 1, bo w większości spółek rejestr ryzyka obejmuje tylko IT. Dla każdej stacji odpowiadam na trzy pytania: co się stanie, gdy ktoś zmieni nastawy, jak szybko obsługa to zauważy i czy umie prowadzić proces ręcznie, dopóki nie odzyskamy sterowania.

Odpowiedź na to trzecie pytanie decyduje o tym, czy incydent kończy się jak w Aliquippa, czy jak w Sierakowie.

Z tego wychodzi plan ciągłości działania z art. 8 ust. 1 pkt 2 lit. f, który potem ćwiczymy: odłączamy sterownik i sprawdzamy, czy zmiana potrafi utrzymać ciśnienie w sieci.

Równolegle przygotowuję procedurę incydentu z terminami z art. 11 ust. 1: kto stwierdza incydent, kto w ciągu 24 godzin wysyła wczesne ostrzeżenie do CSIRT sektorowego przez system S46, kto w 72 godziny składa zgłoszenie i kto informuje mieszkańców, jeśli zabraknie wody. Osoby do kontaktu zgłaszam do CSIRT wcześniej, tak jak zalecał poradnik z 2021 r.

Dla prezesa przygotowuję decyzje z art. 8d: budżet na zaporę, VPN i centralne logowanie, przydział zadań między dział techniczny, informatyka i serwisanta oraz roczne szkolenie załogi. Audytu z art. 15 nie zrobię sam, bo nie mogę audytować systemu, który współtworzyłem; wskazuję, co musi być gotowe, zanim przyjdzie audytor.

Efekt po kwartale jest mierzalny: liczba usług OT widocznych z internetu spada do zera, każdy zdalny dostęp ma imię, nazwisko i log, a spółka wie, ile godzin wytrzyma bez sterownika. To nie usuwa ryzyka, ale zamyka drogę, którą weszli napastnicy w każdym z opisanych wyżej incydentów.

Skąd wziąć na to pieniądze?

Ministerstwo Cyfryzacji uruchomiło w 2025 r. program „Cyberbezpieczne Wodociągi” z Krajowego Planu Odbudowy: ponad 300 mln zł, do 300 000 euro na wnioskodawcę, na działania organizacyjne (audyty, SZBI), techniczne (sprzęt i oprogramowanie) i kompetencyjne (szkolenia).

Nabór trwał od 1 września do 2 października 2025 r. i objął przedsiębiorstwa wod-kan świadczące usługę kluczową, spółki prawa handlowego wykonujące zadania użyteczności publicznej i wybrane jednostki sektora finansów publicznych. Kolejnych naborów na dziś nie ogłoszono, więc spółka, która nie zdążyła, finansuje pierwsze kroki z własnego budżetu.

Odseparowanie paneli od internetu i zmiana haseł kosztują głównie czas, a nie pieniądze, i od tego warto zacząć niezależnie od dotacji.

Najczęściej zadawane pytania

Czy każda spółka wodociągowo-kanalizacyjna podlega ustawie o KSC?

Nie każda. Załącznik nr 1 do ustawy o KSC wymienia podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne, oraz podmiot odprowadzający lub oczyszczający ścieki. Art. 5 ust. 1 pkt 1 czyni z niego podmiot kluczowy, gdy przekracza próg średniego przedsiębiorstwa, a art. 5 ust. 2 pkt 1 podmiot ważny, gdy ten próg spełnia. Mniejsze zakłady, poza szczególnymi przypadkami z art. 5, zostają poza ustawą.

W jakim terminie spółka wod-kan zgłasza się do wykazu?

Art. 7c ust. 1 ustawy o KSC daje 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny na złożenie wniosku o wpis do wykazu, a art. 7c ust. 3 daje 14 dni na zgłoszenie zmiany danych.

Czy rekomendacja Pełnomocnika Rządu z 18 września 2026 r. jest obowiązkowa?

Nie. Art. 67a ust. 5 ustawy o KSC stanowi, że stosowanie rekomendacji jest dobrowolne. Obowiązkowe są środki z art. 8, proporcjonalne do oszacowanego ryzyka, a rekomendacja opisuje, jak w praktyce ograniczyć ryzyko nieuprawnionego dostępu do systemów OT.

Źródła

  1. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, ze zmianami
  2. Rekomendacja Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa nr 2026-67-8 z dnia 18 września 2026 r. dotycząca bezpieczeństwa systemów OT w sektorze wodociągowo-kanalizacyjnym (PDF)
  3. Ministerstwo Cyfryzacji, komunikat o rekomendacji z 21 września 2026 r.
  4. Rekomendacje cyberbezpieczeństwa dla sektora wodno-kanalizacyjnego R-CYBER-01/2021 (luty 2021 r.)
  5. CERT Polska, Raport roczny 2025
  6. CISA, advisory AA23-335A, IRGC-Affiliated Cyber Actors Exploit PLCs in Multiple Sectors, Including U.S. Water and Wastewater Systems Facilities
  7. U.S. Department of the Treasury, Treasury Sanctions Leader and Primary Member of the Cyber Army of Russia Reborn (19 lipca 2024 r.)
  8. WaterWorld, Aliquippa, Pennsylvania suffers cyberattack on booster station PLC (30 listopada 2023 r.)
  9. Ministerstwo Cyfryzacji, Cyberbezpieczne Wodociągi, nabór wniosków (2025)
  10. CyberDefence24, Ataki na wodociągi i oczyszczalnie. Wicepremier wydał rekomendacje (21 września 2026 r.)
  11. CyberDefence24, Seria ataków na polskie wodociągi. Dwóch Rosjan z zarzutami prokuratury
  12. Prawo.pl, Cyberbezpieczeństwo wodociągów. Rząd wydał rekomendacje dla systemów OT