Najwyższa Izba Kontroli wskazuje na poważne braki w cyberbezpieczeństwie operatorów usług kluczowych. W sześciu z ośmiu skontrolowanych podmiotów nieprawidłowości dotyczyły m.in. monitorowania zagrożeń i reagowania na alerty.
Kontrola NIK objęła ośmiu operatorów usług kluczowych działających w sektorach transportu, energetyki oraz zaopatrzenia w wodę. Izba sprawdzała działania podejmowane w latach 2021–2025. Wnioski są niepokojące: żaden ze skontrolowanych podmiotów nie zapewnił systemom wykorzystywanym do świadczenia kluczowych usług odpowiedniej odporności na zagrożenia naruszające poufność, integralność, dostępność i autentyczność danych.
Alerty pozostawały bez reakcji
Szczególne zastrzeżenia NIK dotyczą monitorowania systemów i reagowania na sygnały o zagrożeniach. Sześciu z ośmiu operatorów systematycznie ignorowało krytyczne alerty generowane przez systemy monitorujące i zabezpieczające. W jednym z przypadków informacje o utracie łączności z elementami infrastruktury IT pozostawały bez reakcji przez ponad 578 dni.
Kontrolerzy wskazali również przypadek nieobsłużonego krytycznego incydentu związanego z wyciekiem hasła pracownika. Zdaniem NIK oznacza to, że część operatorów mogła nawet nie wiedzieć o atakach na wykorzystywane przez nich systemy.
Problem nabiera znaczenia wraz ze wzrostem liczby cyberincydentów. W 2025 r. krajowe zespoły CSIRT obsłużyły niemal 273 tys. incydentów, czyli o 144,4 proc. więcej niż rok wcześniej. Statystycznie oznaczało to jeden incydent średnio co dwie minuty.
Cyberatak może wyjść poza świat IT
NIK zwraca uwagę, że w przypadku infrastruktury krytycznej skutki cyberataku nie muszą ograniczać się do systemów informatycznych. Przejęcie kontroli nad systemami wykorzystywanymi przez wodociągi może umożliwić manipulowanie parametrami wody, a atak na infrastrukturę elektroenergetyczną może doprowadzić do poważnych przerw w dostawach energii.
To ważny sygnał również dla sektora telekomunikacyjnego. Sieci i systemy łączności elektronicznej są jednym z fundamentów funkcjonowania współczesnej gospodarki, a ich awaria może wpływać na działanie kolejnych usług i podmiotów.
Raport NIK pokazuje przy tym, że samo wdrożenie narzędzi monitorujących nie gwarantuje bezpieczeństwa. Kluczowe są również procedury, odpowiedzialność za obsługę alertów oraz zdolność do szybkiego reagowania na incydenty.
KSC nie zadziałał skutecznie
NIK krytycznie oceniła również nadzór państwa nad cyberbezpieczeństwem operatorów usług kluczowych. Według Izby mechanizmy Krajowego Systemu Cyberbezpieczeństwa nie zapewniły skutecznego identyfikowania problemów ani egzekwowania od operatorów realizacji obowiązków związanych z bezpieczeństwem.
W ocenie Izby jest to szczególnie istotne, ponieważ od utworzenia KSC minęło już ponad siedem lat, a skala zagrożeń cybernetycznych systematycznie rośnie.
Dla operatorów telekomunikacyjnych wnioski z kontroli są kolejnym argumentem za traktowaniem cyberbezpieczeństwa nie jako pojedynczego projektu IT, lecz jako stałego procesu obejmującego monitoring, zarządzanie ryzykiem, procedury reagowania i odpowiedzialność za infrastrukturę.


