Bezpłatny e-book Analiza ryzyka w RODO – 10 najczęściej zadawanych pytań
Włącz wersję kontrastową
Zmień język strony
Prawo.pl

NIK alarmuje: Szwankuje cyberbezpieczeństwo w podmiotach kluczowych

Dostawa energii i wody pitnej oraz transport kolejowy i wodny są niewystarczająco zabezpieczone przed cyberatakami – podaje Najwyższa Izba Kontroli, która zbadała środki cyberbezpieczeństwa stosowane w latach 2021-2025 przez ośmiu operatorów usług kluczowych. Niewystarczający okazał się też nadzór ze strony ministerstw.

cyberatak haker
Źródło: iStock

NIK wylicza, że w 2025 r. krajowe tzw. CSIRT-y, czyli zespoły reagowania na incydenty bezpieczeństwa komputerowego, obsłużyły niemal 273 tys. tzw. incydentów – o 144,4 proc. więcej niż rok wcześniej. To oznacza, że średnio co dwie minuty w polskiej cyberprzestrzeni dochodziło do incydentu mogącego zagrażać bezpieczeństwu.

Brak odporności, ignorowanie alertów

Środki podejmowane przez podmioty dostarczające energię i wodę pitną oraz zapewniające transport kolejowy i wodny okazały się niewystarczające i nieadekwatne do charakteru tych zagrożeń oraz ich skali.

- Żaden z ośmiu skontrolowanych operatorów nie zapewnił systemom służącym do świadczenia usługi kluczowej odporności na działania naruszające poufność, integralność, dostępność i autentyczność przetwarzanych danych. W dodatku większość operatorów (sześciu) systematycznie ignorowało krytyczne alerty generowane przez systemy monitorujące i zabezpieczające, a w skrajnych przypadkach w ogóle nie prowadziło takiego monitoringu, choć skala zagrożeń cybernetycznych systematycznie rosła – podaje NIK. I konkluduje, że operatorzy mogli nawet nie wiedzieć o atakach przeprowadzonych na ich systemy.

Ministrowie wiedzieli, ale nie reagowali

W ocenie NIK niewystarczający był też nadzór sprawowany przez ministrów energii i infrastruktury.  

Mimo że wiedzieli o niedostatecznym zabezpieczeniu przed cyberatakami podstawowych usług, nie podjęli odpowiednich działań nadzorczych i nie skontrolowali operatorów odpowiedzialnych za zapewnienie bezpieczeństwa usług – podaje Izba.

Jej wniosek jest alarmujący: mechanizmy krajowego systemu cyberbezpieczeństwa (KSC) nie zapewniły skutecznego identyfikowania i egzekwowania od operatorów realizacji nałożonych na nich obowiązków.

NIK przypomina, jakie mogą być skutki incydentów. Przykładowo, atak hakerski na wodociągi umożliwia manipulowanie parametrami wody i zwiększenie ilości chloru, co może zagrażać zdrowiu, a nawet życiu jej odbiorców. Przejęcie kontroli nad sieciami energetycznymi może zaś prowadzić do  przerw w dostawach prądu.

----------------------------------------------------------------------------------------------------------------------------------------------

Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.

 

 

Polecamy książki biznesowe