3 kwietnia 2026 roku weszła w życie ustawa z dnia 29 grudnia 2025 roku o Krajowym Systemie Cyberbezpieczeństwa, implementująca dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium (dyrektywa NIS 2)
Dyrektywa ustanawia środki mające na celu osiągnięcie wysokiego wspólnego poziomu cyberbezpieczeństwa w państwach członkowskich, co ma przyczynić się do lepszego funkcjonowania rynku wewnętrznego. Dyrektywa określa obowiązki państw członkowskich w powyższym zakresie, które były one zobligowane wdrożyć do swoich krajowych porządków prawnych.
Skala zagrożeń uzasadnia potrzebę wzmacniania cyberbezpieczeństwa sektora wodociągowo-kanalizacyjnego. W 2025 r. odnotowano w Polsce ponad 682 tys. zgłoszeń oraz blisko 273 tys. obsłużonych incydentów, co oznacza wzrost o 144,4% w porównaniu z poprzednim rokiem. Przedmiotem cyberataków są również przedsiębiorstwa wodociągowo-kanalizacyjne.
Odpowiedzią na te zagrożenia są m.in. działania ukierunkowane na zwiększenie poziomu zabezpieczeń sektora. Jednym z nich był konkurs grantowy „Cyberbezpieczne Wodociągi”, w ramach którego pozytywnie oceniono 759 wniosków o dofinansowanie. Ostatecznie zawarto 733 umowy, a łączna wartość realizowanych projektów wyniosła 602,2 mln zł. Początkowa alokacja konkursu wynosiła 313 mln zł i obejmowała 552 projekty. W związku z dużym zainteresowaniem pulę środków zwiększono, dzięki czemu dofinansowanie mogły otrzymać wszystkie pozytywnie ocenione wnioski. Realizacja projektów została przewidziana do 31 grudnia 2026 r.
Celem artykułu jest przedstawienie najważniejszych obowiązków wynikających z nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa. W załączniku nr 1 do ustawy, zatytułowanym „Sektory kluczowe”, wskazano m.in. sektor zaopatrzenia w wodę pitną i jej dystrybucji oraz sektor zbiorowego odprowadzania ścieków. Zgodnie z ustawą podmiot uznaje się za podmiot kluczowy, jeżeli prowadzi działalność określoną w załączniku nr 1 do ustawy. W zakresie zaopatrzenia w wodę pitną i jej dystrybucji za taki podmiot uznaje się podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne, o którym mowa w art. 2 pkt 4 ustawy zaopatrzeniowej, z wyłączeniem podmiotów, dla których dostarczanie wody przeznaczonej do spożycia przez ludzi jest inną niż istotna częścią ich ogólnej działalności. W przypadku zbiorowego odprowadzania ścieków za podmiot kluczowy uznaje się podmiot odprowadzający lub oczyszczający ścieki, w tym przedsiębiorstwo wodociągowo-kanalizacyjne, o którym mowa w art. 2 pkt 4 ustawy zaopatrzeniowej, z wyłączeniem podmiotów, dla których odprowadzanie lub oczyszczanie ścieków jest inną niż istotna częścią ich ogólnej działalności.
Zgodnie z art. 5 ustawy podmiot działający w sektorze wskazanym w załączniku nr 1 do ustawy może zostać uznany za podmiot kluczowy, jeżeli przewyższa wymogi dla średniego przedsiębiorstwa określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE. Podmiot spełniający wymogi dla średniego przedsiębiorstwa, który nie jest podmiotem kluczowym, uznaje się natomiast za podmiot ważny.
1. Wpis do Wykazu KSC
Podstawowym obowiązkiem jest wpis do Wykazu KSC. Podmiot kluczowy lub ważny jest zobligowany do złożenia wniosku o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny. Wniosek składa się w systemie S46 CyberHub. Wpisu podmiotu do wykazu dokonuje się z chwilą złożenia wniosku w systemie.
2. Wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI)
Obowiązek ten dotyczy podmiotów ważnych i kluczowych. Podmioty są zobligowane do wdrożenia systemu zarządzania bezpieczeństwem informacji w systemach, które są wykorzystywane w działalności podmiotów i mają wpływ na świadczenie usług. Obowiązek ten realizuje się poprzez prowadzenie systematycznego szacowania ryzyka wystąpienia incydentu, a także zarządzanie ryzykiem.
Na podstawie oszacowania ryzyka podmioty wdrażają proporcjonalne i odpowiednie środki techniczne i organizacyjne. Uwzględnia się w nich m.in. najnowszy stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo wystąpienia incydentów oraz skutki społeczne i gospodarcze. Ustawodawca wymienia przede wszystkim takie środki jak polityka szacowania ryzyka, bezpieczeństwo w procesach nabywania, rozwoju, utrzymania i eksploatacji systemu informacyjnego, bezpieczeństwo fizyczne i środowiskowe, kontrole dostępu, bezpieczeństwo zasobów ludzkich, a także bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi, mając na względzie związki pomiędzy bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotami kluczowymi lub ważnymi.
3. Obowiązek wyznaczenia osób kontaktowych z podmiotami KSC
Podmiot kluczowy oraz ważny muszą wyznaczyć minimum dwie osoby, które będą odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa. Wyjątek od obowiązku wyznaczenia co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów stanowią podmioty kluczowe i ważne będące mikro- lub małymi przedsiębiorcami, które wyznaczają co najmniej jedną taką osobę. Co najmniej jedną osobę wyznacza również podmiot ważny będący podmiotem publicznym.
4. Zapewnienie użytkownikom informacji o cyberzagrożeniach oraz możliwości ich zgłaszania
Podmioty zapewniają użytkownikom usług dostęp do wiedzy pozwalającej na zrozumienie cyberzagrożeń oraz stosowanie skutecznych praktyk umożliwiających zabezpieczenie się przed nimi, w zakresie związanym ze świadczonymi usługami. Obowiązek ten może zostać zrealizowany poprzez zamieszczenie na stronie internetowej podmiotu linków do stron internetowych właściwych organów i CSIRT. Podmioty zapewniają użytkownikom usług możliwość zgłoszenia cyberzagrożenia, incydentu lub podatności związanych ze świadczoną usługą.
5. Obowiązek opracowywania, stosowania i aktualizowania dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego
Podmioty opracowują, stosują oraz aktualizują dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usług. Dokumentacja ta obejmuje dokumentację normatywną, np. dokumentację systemu zarządzania bezpieczeństwem informacji oraz dokumentację ochrony infrastruktury, z wykorzystaniem której jest świadczona usługa, a także dokumentację operacyjną, obejmującą zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia zawarte w dokumentacji normatywnej. Dokumentacja może być prowadzona w postaci papierowej lub elektronicznej. Warto wspomnieć, że podmioty są obowiązane do ustanowienia nadzoru nad dokumentacją oraz określenia zagadnień związanych z dostępnością dokumentów, a także ich ochroną, przechowywaniem i zniszczeniem.
6. Zgłaszanie incydentów i obowiązki związane z ich obsługą
Podmioty zapewniają obsługę incydentów, klasyfikując incydent jako poważny na podstawie progów uznania incydentu za poważny określonych w rozporządzeniu Rady Ministrów w sprawie progów uznania incydentu za poważny z dnia 31 października 2018 r. (Dz.U. z 2018 r. poz. 2180), oraz zgłaszając wczesne ostrzeżenie o incydencie poważnym nie później niż w ciągu 24 godzin od momentu jego wykrycia, a następnie zgłaszając incydent nie później niż w ciągu 72 godzin od momentu jego wykrycia do właściwego CSIRT sektorowego.
Zgłoszenie incydentu poważnego obejmuje m.in. opis jego wpływu na świadczenie usługi, w tym wskazanie usługi, liczby użytkowników, na których incydent miał wpływ, oraz zasięgu geograficznego. Zgłoszenie zawiera również informacje dotyczące przyczyn i przebiegu incydentu, jego prawdopodobnych skutków oraz podjętych działań zapobiegawczych i naprawczych.
Obowiązki związane z obsługą incydentów obejmują również sprawozdawczość dotyczącą obsługi incydentu poważnego, w tym sprawozdanie okresowe na wniosek CSIRT oraz sprawozdanie końcowe z obsługi incydentu poważnego, składane nie później niż w ciągu miesiąca od dnia zgłoszenia. Podmioty są również zobowiązane do współpracy z podmiotami KSC podczas obsługi incydentu, przekazywania niezbędnych danych oraz usuwania podatności, które doprowadziły lub mogłyby doprowadzić do incydentu poważnego lub krytycznego.
W przypadku wystąpienia poważnego cyberzagrożenia podmioty informują użytkowników, na których może ono oddziaływać, o środkach zapobiegawczych, a także o samym poważnym cyberzagrożeniu, jeżeli ma ono niekorzystny wpływ na świadczenie usług. Jeżeli nie spowoduje to zwiększenia poziomu ryzyka dla bezpieczeństwa systemów informacyjnych, podmioty informują użytkowników również o samym poważnym cyberzagrożeniu.
7. Powołanie struktur odpowiedzialnych za cyberbezpieczeństwo albo zawarcie umowy z dostawcą
W ramach realizacji zadań związanych z cyberbezpieczeństwem, obejmujących wyznaczenie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa, opracowywanie, stosowanie i aktualizowanie dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego oraz przekazywanie informacji związanych z obsługą incydentów, podmioty powołują wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawierają umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
8. Audyt bezpieczeństwa
Podmiot kluczowy – na własny koszt, co najmniej raz na 3 lata – przeprowadza audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usług. Termin ten liczy się od dnia sporządzenia i podpisania przez audytorów przeprowadzających audyt raportu z ostatniego audytu. Kopię raportu z przeprowadzonego audytu w postaci elektronicznej przekazuje organowi właściwemu do spraw cyberbezpieczeństwa w terminie 3 dni roboczych od dnia jego otrzymania przez podmiot kluczowy lub podmiot ważny.
W drodze decyzji, podlegającej natychmiastowemu wykonaniu, organ właściwy do spraw cyberbezpieczeństwa może nakazać podmiotowi kluczowemu lub ważnemu przeprowadzenie zewnętrznego audytu bezpieczeństwa. W przypadku podmiotu ważnego może to nastąpić w związku z wystąpieniem incydentu poważnego lub innego naruszenia przepisów ustawy. Organ może również określić zakres audytu.
Audyt może być przeprowadzony przez jednostkę oceniającą zgodność, akredytowaną zgodnie z przepisami ustawy z dnia 13 kwietnia 2016 r. o systemach oceny zgodności i nadzoru rynku (Dz.U. z 2025 r. poz. 568), w zakresie właściwym do przeprowadzanych ocen bezpieczeństwa systemów informacyjnych, przez co najmniej dwóch audytorów posiadających certyfikaty określone w przepisach wydanych na podstawie art. 15 ust. 8 ustawy o KSC. Wykaz certyfikatów uprawniających do przeprowadzenia audytu określa rozporządzenie Ministra Cyfryzacji w sprawie wykazu certyfikatów uprawniających do przeprowadzenia audytu z dnia 12 października 2018 r. (Dz.U. z 2018 r. poz. 1999).
Audyt może być przeprowadzony również przez co najmniej dwóch audytorów posiadających co najmniej trzyletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych lub co najmniej dwuletnią praktykę w zakresie audytu bezpieczeństwa systemów informacyjnych i legitymujących się dyplomem ukończenia studiów podyplomowych w zakresie audytu bezpieczeństwa systemów informacyjnych, wydanym przez odpowiednią jednostkę. Audyt nie może być przeprowadzony przez osobę realizującą w podmiocie audytowanym zadania związane z cyberbezpieczeństwem, obejmujące wyznaczenie osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa, opracowywanie, stosowanie i aktualizowanie dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego oraz przekazywanie informacji związanych z obsługą incydentów, ani przez osobę, która realizowała te zadania w podmiocie audytowanym w okresie roku przed dniem rozpoczęcia audytu.
9. Kierownik podmiotu kluczowego lub ważnego – obowiązki
Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa, w tym podejmuje decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji, planuje adekwatne środki finansowe, przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie, zapewnia świadomość personelu w zakresie obowiązków i wewnętrznych regulacji dotyczących cyberbezpieczeństwa oraz zgodność działania podmiotu z przepisami prawa i regulacjami wewnętrznymi.
Kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą szkolenie, którego udział jest dokumentowany.
Podmiot kluczowy lub ważny składa wniosek o wykreślenie z wykazu, jeżeli przestał spełniać przesłanki uznania za podmiot kluczowy lub ważny, wyznacza co najmniej dwie osoby odpowiedzialne za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa, opracowuje, stosuje i aktualizuje dokumentację dotyczącą bezpieczeństwa systemu informacyjnego oraz realizuje obowiązki związane z uznaniem incydentu za poważny, wczesnym ostrzeżeniem i sprawozdawczością.
Przed rozpoczęciem realizacji zadań związanych z systemem zarządzania bezpieczeństwem informacji lub obsługą incydentów osoba wyznaczona do ich realizacji przedstawia informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji, a w przypadku uzasadnionego podejrzenia skazania podmiot wzywa ją do ponownego przedstawienia takiej informacji.
Istotne jest, że w przypadku gdy kierownikiem podmiotu kluczowego lub ważnego jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna, odpowiedzialność ponoszą wszyscy członkowie tego organu. Kierownik podmiotu kluczowego lub ważnego odpowiada również w przypadku powierzenia niektórych lub wszystkich obowiązków innej osobie za jej zgodą.
Odpowiedzialność kierownika podmiotu kluczowego lub ważnego ma również wymiar finansowy. Za niewykonywanie określonych obowiązków z zakresu cyberbezpieczeństwa kierownik może zostać ukarany karą pieniężną w wysokości do 300% otrzymywanego wynagrodzenia. Powierzenie realizacji obowiązków innej osobie nie wyłącza zatem odpowiedzialności kierownika.
Co zmiany w KSC oznaczają dla przedsiębiorstw wodociągowo-kanalizacyjnych?
Powyższe obowiązki pokazują, jak istotna zmiana nastąpiła w zakresie cyberbezpieczeństwa. Szczególne znaczenie nowe przepisy mają dla branży wodociągowo-kanalizacyjnej, która została objęta dodatkowymi wymaganiami. Do katalogu podmiotów objętych ustawą włączono m.in. sektor zbiorowego odprowadzania ścieków.
Zgodnie z nowelizacją podmioty kluczowe i ważne są zobowiązane do dokonania wpisu do Wykazu KSC za pośrednictwem strony https://wykaz-ksc.gov.pl, w nieprzekraczalnym terminie do 3 października br., który otworzy dostęp do Systemu S46 CyberHub, stanowiącego najważniejsze narzędzie w zakresie spełnienia ustawowych obowiązków.
W przypadku przedsiębiorstw wodociągowo-kanalizacyjnych istotne znaczenie ma art. 5 ustawy o KSC, który określa przesłanki uznania podmiotu za kluczowy lub ważny, w tym w zależności od jego wielkości.
Wdrożenie nowych obowiązków wymaga od przedsiębiorstw wodociągowo-kanalizacyjnych dużego wysiłku. Obowiązki związane z audytem przeprowadzanym na własny koszt, zapewnieniem odpowiednich środków technicznych i organizacyjnych, a także zapewnieniem szkoleń dla właściwych pracowników związanych z systemem cyberbezpieczeństwa w organizacjach będą wymagać znacznych nakładów finansowych. Należy przy tym podkreślić, że nie są to wydatki jednorazowe, lecz koszty związane z realizacją obowiązków o charakterze okresowym i ciągłym, które będą wymagały ponoszenia nakładów również w kolejnych latach.
Izba Gospodarcza „Wodociągi Polskie” na bieżąco podejmuje działania mające na celu wsparcie przedsiębiorstw wodociągowo-kanalizacyjnych w zapewnieniu cyberbezpieczeństwa oraz realizacji obowiązków ustawowych. Zachęcamy do śledzenia naszej strony internetowej oraz panelu członkowskiego, gdzie w zakładce „Opracowania” umieściliśmy materiały „Cyberhigiena w Wodociągach: Zadbajmy o Bezpieczeństwo Naszych Systemów!” („CyberHigiena dla pracowników” to prosty i jasny zbiór 7 zasad, które stanowią niezbędne minimum w codziennym postępowaniu w środowisku pracy) oraz „CyberBHP w przedsiębiorstwach wodociągowych i na stanowiskach biurowych” – zbiór zasad i zachowań, które pomagają zwiększyć poziom bezpieczeństwa użytkowników, urządzeń, sieci i danych.
Źródła:
1. Krajobraz cyberprzestrzeni: sprawozdanie o stanie cyberbezpieczeństwa Polski za rok 2025
2. Cyberbezpieczna woda to spokojniejsze życie
https://www.gov.pl/web/cppc/cyberbezpieczna-woda-to-spokojniejsze-zycie
Specjalista ds. Prawnych IGWP
Maciej Dadok