Cyberbezpieczeństwo OT w Polsce: co zmienia się jesienią 2026 roku
Pojęcia i skróty w tym przewodniku
- OT
- Technologie operacyjne, czyli urządzenia i oprogramowanie mierzące lub sterujące procesem fizycznym, np. pompą, wentylacją albo linią produkcyjną.
- IT
- Technologie informatyczne służące m.in. komunikacji i przetwarzaniu danych w biurze. OT i IT często wymieniają dane, więc ich zależności trzeba znać.
- PLC
- Programowalny sterownik: urządzenie, które wykonuje program sterowania maszyną, np. włącza silnik na podstawie sygnału z czujnika.
- HMI
- Interfejs człowiek–maszyna, czyli ekran lub panel, z którego operator odczytuje stan urządzeń i wydaje polecenia.
- SCADA / DCS
- SCADA służy nadzorowaniu procesu i zbieraniu danych. DCS to rozproszony system sterowania. Oba mogą mieć wiele urządzeń i stanowisk operatorów.
- MFA / VPN
- MFA to uwierzytelnianie wieloskładnikowe, np. hasło i osobny klucz. VPN to chronione połączenie przez inną sieć; nie ustala sam zakresu uprawnień serwisanta.
- Firewall / VLAN
- Firewall filtruje połączenia według reguł. VLAN to logiczny podział sieci; sam podział nie gwarantuje, że ruch między obszarami jest kontrolowany.
- Podatność
- Słabość urządzenia, programu albo konfiguracji, którą można wykorzystać. Jej znaczenie zależy m.in. od możliwości dostępu i skutków dla procesu.
- Incydent
- Zdarzenie naruszające bezpieczeństwo, np. nieuprawniona zmiana programu lub utrata dostępności systemu. Awaria wymaga sprawdzenia; nie każda jest cyberatakiem.
- Segmentacja
- Podział środowiska na obszary i kontrola połączeń między nimi. Pomaga ograniczyć, jak daleko może dotrzeć błąd lub atak.
Stan informacji: 5 października 2026 r. | Czas czytania: 6–7 minut.
Nowe obowiązki prawne, finansowanie ochrony wodociągów, rozwój wymiany informacji o zagrożeniach i rozbudowa zaplecza reagowania — tak wygląda dziś polskie podejście do cyberbezpieczeństwa infrastruktury. Dla operatorów energetyki, wodociągów i zakładów przemysłowych najważniejsze jest przełożenie tych działań na bezpieczną pracę instalacji i ciągłość usług.
Skuteczność tych działań zależy od codziennej pracy organizacji. Ostrzeżenia o zagrożeniach muszą trafiać do osób, które potrafią ocenić ich wpływ na instalację i podjąć odpowiednie działania. Inwestycje w technologię wymagają więc równoczesnego rozwoju kompetencji, procedur i odpowiedzialności za decyzje. W OT sprawdzianem jest zdolność do bezpiecznego prowadzenia procesu oraz przywrócenia go po zakłóceniu.
Nowe przepisy już obowiązują, trwa ich wdrażanie
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca NIS2, weszła w życie 3 kwietnia 2026 r. Rozszerza ramy zarządzania ryzykiem i współpracy w ramach KSC. Dla organizacji spełniających kryteria w dniu wejścia ustawy Ministerstwo Cyfryzacji wskazuje 3 kwietnia 2027 r. jako podstawowy termin wdrożenia nowych obowiązków. Dotychczasowi operatorzy usług kluczowych mają odrębne przepisy przejściowe. Ministerstwo Cyfryzacji: obowiązki podmiotów kluczowych i ważnych.
Równolegle, od 4 lipca 2026 r., obowiązuje nowelizacja ustawy o zarządzaniu kryzysowym wdrażająca dyrektywę CER, dotyczącą odporności podmiotów krytycznych. Ochronę infrastruktury ujmuje szerzej: obejmuje odporność na różne zakłócenia, w tym zagrożenia fizyczne i cybernetyczne. Identyfikacja infrastruktury krytycznej i przechodzenie do nowego modelu ochrony odbywają się etapami. RCB: wejście w życie przepisów, RCB: nowe obowiązki dotyczące infrastruktury krytycznej.
W praktyce oznacza to potrzebę połączenia oceny ryzyka cyber, ochrony fizycznej i planów odtworzenia. Zakładowa automatyka musi znaleźć się w tym samym obrazie ryzyka co ludzie, zasilanie, łączność i dostawcy.
Wodociągi otrzymały środki na ochronę IT i OT
Jednym z najbardziej konkretnych działań jest program Cyberbezpieczne Wodociągi, finansowany ze środków KPO. Według informacji CPPC z 16 lipca 2026 r. podpisano 733 umowy, a łączna wartość projektów wyniosła około 602 mln zł. Instytucja podała również, że wypłacono ponad 600 mln zł. Zakres wsparcia obejmuje systemy IT i OT, monitoring bezpieczeństwa, procedury oraz szkolenia. Termin realizacji projektów wydłużono do końca 2026 r. CPPC: postęp programu Cyberbezpieczne Wodociągi.
To finansowanie bezpośrednio związane z utrzymaniem podstawowej usługi: dostarczania wody. Podpisane umowy i wypłaty dokumentują postęp programu; jego efekt w konkretnym przedsiębiorstwie pokażą działające zabezpieczenia, przeszkolona załoga i sprawdzone odtwarzanie systemów sterowania.
S46 i CERT Polska rozwijają współpracę operacyjną
S46 Cyber Hub jest platformą zgłaszania i obsługi incydentów, odbierania ostrzeżeń oraz współpracy z zespołami CSIRT. W lipcu Ministerstwo Cyfryzacji informowało, że korzystało z niej już ponad 2000 podmiotów. Dostęp jest powiązany z wpisem do Wykazu KSC. To potwierdzone wykorzystanie platformy, która jest nadal rozwijana. Ministerstwo Cyfryzacji: dostęp do S46 Cyber Hub.
Planowane kolejne etapy rozwoju S46 obejmują większą integrację źródeł danych, automatyzację i rozbudowę funkcji dla użytkowników. Celem jest usprawnienie wymiany informacji oraz koordynacji reagowania między organizacjami i zespołami obsługującymi incydenty. Ministerstwo Cyfryzacji: rozwój S46 Cyber Hub.
We wrześniu NASK ogłosił także nowe rozwiązania CERT Polska: portal wiedza.cert.pl oraz rozbudowę moje.cert.pl o informacje o podatnościach w używanych technologiach. Narzędzia te wspierają m.in. rozpoznawanie zagrożeń dotyczących zasobów organizacji dostępnych z internetu. W zakładzie powinny zasilać pracę osób odpowiedzialnych za ocenę ostrzeżeń i wdrażanie zmian. NASK: nowe rozwiązania CERT Polska.
Analiza ataku na energetykę przyniosła konkretne zalecenia
W sierpniu 2026 r. CERT Polska opublikował uzupełnienie analizy ataku z 29 grudnia 2025 r., opisujące incydent w kolejnej elektrociepłowni. Dostęp do OT był możliwy przez nieprawidłowo skonfigurowaną prywatną sieć APN, czyli rozwiązanie łączności mobilnej używane przez organizację. Zatrzymały się turbina parowa i uzdatnianie wody technologicznej. Szybka reakcja obsługi ograniczyła przestój; nie doszło do przerw w dostawach ciepła. CERT przeprowadził analizę konfiguracji i opublikował zalecenia. CERT Polska: uzupełnienie raportu o incydencie w sektorze energii.
Ten przypadek pokazuje znaczenie sprawdzania rzeczywistych możliwości komunikacji między urządzeniami. Bezpieczeństwo takiej łączności zależy od konfiguracji oraz ograniczenia dostępu zgodnie z potrzebami zakładu.
Dla operatorów praktyczny wniosek jest konkretny: trzeba znać drogi dostępu do sterowania, sprawdzać ich konfigurację i zapewnić ludziom możliwość szybkiej, bezpiecznej reakcji.
Ćwiczenia i zaplecze odtwarzania są rozwijane
W listopadzie 2025 r. przeprowadzono ćwiczenia KSC-EXE, z udziałem ponad stu przedstawicieli instytucji krajowego systemu cyberbezpieczeństwa i zarządzania kryzysowego. Ćwiczono wymianę informacji, procedury i podejmowanie decyzji. W kwietniu 2026 r. polscy specjaliści uczestniczyli z zespołem czeskim w Locked Shields, obejmującym obronę symulowanej infrastruktury, w tym sieci energetycznych. KSC-EXE 2025, Locked Shields 2026.
Powstaje również Centrum Cyberbezpieczeństwa NASK. Jednym z jego filarów będzie Krajowe Centrum Odzyskiwania Danych, wspierające analizę incydentów i przywracanie ciągłości działania. NASK zapowiada mobilne zaplecze umożliwiające pracę u organizacji dotkniętej atakiem. Komunikat z 29 września opisuje centrum w przygotowaniu — jako przyszłe wzmocnienie istniejących zdolności reagowania. NASK: Krajowe Centrum Odzyskiwania Danych.
Sprawdzianem będzie gotowość konkretnego operatora
Obecne działania łączą prawo, finansowanie, wymianę informacji i rozwój kompetencji. Ich znaczenie dla OT zależy od tego, jak operator wykorzysta je w codziennej pracy.
Warto sprawdzić pięć rzeczy: czy organizacja zna swoje obowiązki, czy ma aktualną mapę dostępu do instalacji, czy ostrzeżenia trafiają do właściwych osób, czy przećwiczyła reakcję na utratę sterowania oraz czy potrafi odtworzyć system i potwierdzić bezpieczny stan procesu. Właśnie w takich działaniach inwestycje i współpraca przekładają się na zdolność utrzymania usług dla odbiorców.