Najwyższa Izba Kontroli alarmuje, że kluczowe dla funkcjonowania państwa sektory, takie jak dostawy energii, wody pitnej i transport, nie są skutecznie chronione przed cyberatakami. Z opublikowanego raportu wynika, że zabezpieczenia stosowane przez operatorów usług kluczowych są nieadekwatne do skali zagrożeń, a w polskiej cyberprzestrzeni do incydentów dochodzi średnio co dwie minuty.
Raport Najwyższej Izby Kontroli, podsumowujący kontrole przeprowadzone w latach 2021-2025, nie pozostawia złudzeń. Analiza objęła ośmiu operatorów usług kluczowych z sektorów dostaw energii, wody pitnej oraz transportu kolejowego i wodnego. Wnioski są jednoznaczne – wdrożone przez nich środki cyberbezpieczeństwa okazały się niewystarczające w obliczu rosnącej liczby i zaawansowania cyberzagrożeń.
Środki cyberbezpieczeństwa stosowane przez skontrolowanych operatorów usług kluczowych były niewystarczające i nieadekwatne do obecnego charakteru zagrożeń oraz ich skali.
Kontrolerzy NIK wskazali, że wiele podmiotów ignorowało alerty bezpieczeństwa, co stwarzało realne ryzyko zakłóceń w świadczeniu usług niezbędnych dla milionów obywateli. Konsekwencje udanego ataku mogłyby obejmować przerwy w dostawach prądu i wody, a także paraliż transportu kolejowego czy wodnego.
Problem potęguje postępująca transformacja gospodarcza. Jak wskazuje minister energii Miłosz Motyka, ochrona sieci cyfrowych stała się fundamentem suwerenności państwa, ponieważ stabilność dostaw energii jest podstawą nowoczesnej gospodarki. Ministerstwo zidentyfikowało kilka kluczowych czynników, które zwiększają ryzyko cyberataków na infrastrukturę krytyczną:
Każdy z tych elementów, choć niezbędny dla modernizacji, tworzy nowe potencjalne punkty wejścia dla hakerów, wymagając tym samym znacznie bardziej zaawansowanych i dynamicznych strategii obronnych.
Krytyczna ocena NIK dotknęła nie tylko samych operatorów, ale również organy państwowe odpowiedzialne za nadzór. Kontrola wykazała, że nadzór sprawowany przez ministrów energii i infrastruktury nad cyberbezpieczeństwem podległych im sektorów był niewystarczający.
Skalę problemu obrazują dane dotyczące częstotliwości incydentów. Zgodnie z raportami z 2026 roku, w ciągu ostatniego roku w polskiej cyberprzestrzeni dochodziło do incydentu mogącego zagrażać bezpieczeństwu średnio co dwie minuty. Ta statystyka, w połączeniu z lukami w zabezpieczeniach infrastruktury krytycznej, tworzy obraz poważnego zagrożenia dla stabilności państwa i codziennego życia jego obywateli.
NIK ostrzega: energia, woda i transport bez skutecznej ochrony przed cyberatakami, Prawo.pl, https://www.prawo.pl/biznes/nik-o-cyberatakach-operatorzy-ignorowali-alerty,1551606.html
Transport, dostawy energii i wody pitnej niewystarczająco zabezpieczone przed cyberatakami, Najwyższa Izba Kontroli, https://www.nik.gov.pl/aktualnosci/transport-dostawy-energii-i-wody-pitnej-niewystarczajaco-zabezpieczone-przed-cyberatakami.html
Co dwie minuty kolejne uderzenie. Zagrożone są kluczowe usługi, Portal Samorządowy, https://www.portalsamorzadowy.pl/gospodarka-komunalna/co-dwie-minuty-kolejne-uderzenie-zagrozone-sa-kluczowe-uslugi,673803.html
Cyberataki na polską energetykę. Minister energii ostrzega przed nowymi zagrożeniami, Cyfrowa Rzeczpospolita, https://cyfrowa.rp.pl/bezpieczenstwo/art44627791-cyberataki-na-polska-energetyke-minister-energii-ostrzega-przed-nowymi-zagrozeniami
