W wodociągach skutek incydentu nie kończy się na serwerowni — awaria sterowania stacją uzdatniania jest zdarzeniem sanitarnym, a nie informatycznym. Dlatego dyrektywa NIS2 i nowelizacja ustawy o KSC traktują przedsiębiorstwo wodociągowe jako podmiot kluczowy: z najkrótszymi terminami zgłoszeń i z osobistą odpowiedzialnością zarządu.
NIS2 a sektor wodno-kanalizacyjny — nowe obowiązki
Dyrektywa NIS2 (Network and Information Security Directive 2) zastępuje pierwotną dyrektywę NIS i fundamentalnie zmienia wymagania dotyczące cyberbezpieczeństwa dla operatorów infrastruktury krytycznej. Sektor wodno-kanalizacyjny — dostarczanie i dystrybucja wody pitnej oraz zbieranie i oczyszczanie ścieków — jest wprost wymieniony w Załączniku I dyrektywy jako sektor o „wysokiej krytyczności”.
W praktyce oznacza to, że przedsiębiorstwa wodociągowe spełniające kryterium wielkości (co najmniej 50 pracowników lub 10 mln EUR rocznego obrotu) są automatycznie klasyfikowane jako podmioty kluczowe. Podmioty mniejsze mogą zostać objęte regulacją decyzją organu krajowego, jeśli zostaną uznane za istotne dla ciągłości dostarczania wody na danym obszarze.
Implementacja NIS2 do polskiego prawa odbywa się poprzez nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Przedsiębiorstwa wodociągowe muszą się zarejestrować w odpowiednim rejestrze, wyznaczyć punkt kontaktowy i wdrożyć szereg środków technicznych i organizacyjnych.
Wymagania zarządzania ryzykiem — art. 21 NIS2
Serce dyrektywy NIS2 stanowi art. 21, nakładający obowiązek wdrożenia odpowiednich i proporcjonalnych środków zarządzania ryzykiem cyberbezpieczeństwa. Dla przedsiębiorstwa wodociągowego oznacza to konkretne działania w dziesięciu obszarach.
Polityka analizy ryzyka i bezpieczeństwa systemów informatycznych wymaga opracowania formalnej polityki obejmującej zarówno systemy IT, jak i systemy OT (SCADA, PLC, HMI). Analiza ryzyka musi uwzględniać specyfikę infrastruktury wod-kan: starsze sterowniki PLC bez wsparcia producenta, rozproszone obiekty z ograniczonym nadzorem fizycznym, konwergencję IT/OT i zdalny dostęp serwisowy.
Obsługa incydentów to obowiązek wdrożenia procedur wykrywania, analizowania, reagowania na incydenty i przywracania normalnego działania. Dla wodociągów oznacza to nie tylko procedury IT, ale również scenariusze reagowania na incydenty OT — np. co robić, gdy system SCADA jest niedostępny, a pompy pracują w trybie autonomicznym.
Ciągłość działania obejmuje zarządzanie kopiami zapasowymi, odtwarzaniem po awarii i zarządzaniem kryzysowym. W kontekście wodociągów to nie tylko kopie danych IT, ale również kopie konfiguracji sterowników PLC, procedury przejścia na sterowanie ręczne i plany awaryjnego zaopatrzenia w wodę.
Bezpieczeństwo łańcucha dostaw wymaga oceny ryzyka związanego z dostawcami i podwykonawcami — w tym dostawcami systemów SCADA, integratorami OT, firmami serwisowymi i dostawcami chemikaliów korzystającymi z systemów zamówień online.
Obowiązki raportowania incydentów
NIS2 wprowadza ścisłe terminy zgłaszania incydentów bezpieczeństwa do właściwego CSIRT (Computer Security Incident Response Team).
Wczesne ostrzeżenie musi zostać przekazane w ciągu 24 godzin od wykrycia poważnego incydentu. Powinno zawierać wstępną ocenę — czy incydent może mieć charakter transgraniczny i czy istnieje podejrzenie, że jest wynikiem celowego działania.
Zgłoszenie incydentu — w ciągu 72 godzin — musi zawierać aktualizację wczesnego ostrzeżenia, wstępną ocenę dotkliwości i wpływu, wskaźniki naruszenia (IoC).
Raport końcowy — w ciągu miesiąca od zgłoszenia — powinien zawierać szczegółowy opis incydentu, przyczynę źródłową, zastosowane środki zaradcze i ewentualny wpływ transgraniczny.
Dla przedsiębiorstwa wodociągowego kluczowe jest zdefiniowanie, co stanowi „poważny incydent” w kontekście systemów OT. Czy niedostępność systemu SCADA przez 30 minut to incydent podlegający zgłoszeniu? A co z wykrytą, ale zablokowaną próbą zdalnego dostępu? Jasne kryteria eskalacji muszą być ustalone z wyprzedzeniem i znane personelowi operacyjnemu.
Odpowiedzialność zarządu
NIS2 wprowadza bezprecedensową zmianę — osobistą odpowiedzialność kadry zarządzającej za cyberbezpieczeństwo. Zarząd przedsiębiorstwa wodociągowego musi zatwierdzić środki zarządzania ryzykiem, nadzorować ich wdrożenie, przechodzić szkolenia z zakresu cyberbezpieczeństwa i ponosić odpowiedzialność za naruszenia wymogów.
W przypadku stwierdzenia naruszeń organ nadzorczy może nałożyć na członków zarządu tymczasowy zakaz pełnienia funkcji zarządczych. To fundamentalna zmiana wobec dotychczasowej praktyki, gdzie odpowiedzialność za cyberbezpieczeństwo spoczywała na działach IT.
Zarząd nie musi być ekspertem technicznym, ale musi rozumieć ryzyko cyberbezpieczeństwa i podejmować świadome decyzje o alokacji zasobów. Regularne briefy od zespołu ds. bezpieczeństwa lub zewnętrznego partnera, przeglądy kluczowych wskaźników bezpieczeństwa i udział w ćwiczeniach symulacyjnych — to minimum wymagane przez NIS2.
Plan wdrożenia NIS2 w przedsiębiorstwie wodociągowym
Wdrożenie NIS2 powinno przebiegać etapami, zaczynając od oceny stanu obecnego.
Faza 1 (miesiące 1-3): audyt luk (gap analysis). Przeprowadzenie audytu bezpieczeństwa porównującego obecny stan zabezpieczeń z wymogami NIS2. Inwentaryzacja zasobów IT i OT. Identyfikacja krytycznych systemów i procesów. Ocena dojrzałości zarządzania ryzykiem, obsługi incydentów i ciągłości działania.
Faza 2 (miesiące 3-6): wdrożenie priorytetowych zabezpieczeń. Segmentacja sieci IT/OT. Wdrożenie monitoringu bezpieczeństwa. Opracowanie i wdrożenie procedur obsługi incydentów. Konfiguracja kopii zapasowych systemów OT. Szkolenia personelu operacyjnego i kadry zarządzającej.
Faza 3 (miesiące 6-12): doskonalenie procesów. Wdrożenie zarządzania ryzykiem w łańcuchu dostaw. Przeprowadzenie testów ciągłości działania. Regularne ćwiczenia symulacyjne (tabletop exercises). Przegląd i aktualizacja polityk bezpieczeństwa. Rejestracja w odpowiednim rejestrze krajowym.
Faza 4 (ciągłe): utrzymanie zgodności. Regularne audyty wewnętrzne. Ciągły monitoring i SOC. Aktualizacja analizy ryzyka po zmianach w infrastrukturze. Szkolenia nowych pracowników i cykliczne odświeżanie wiedzy.
Finansowanie wdrożenia NIS2
Koszty wdrożenia NIS2 w wodociągach mogą być częściowo pokryte z dostępnych programów dofinansowania. Program Cyberbezpieczny Wodociąg finansuje do 1,3 mln zł na cyberbezpieczeństwo — w tym audyty, segmentację sieci, systemy monitoringu, szkolenia i usługi SOC.
Fundusze z Krajowego Planu Odbudowy i Programów Operacyjnych mogą być wykorzystane na modernizację infrastruktury IT/OT, w tym na elementy cyberbezpieczeństwa. Rosnąca liczba programów grantowych uwzględnia cyberbezpieczeństwo jako kwalifikowany koszt projektowy.
nFlo wspiera przedsiębiorstwa wodociągowe w przygotowaniu wniosków o dofinansowanie, zapewniając zgodność planowanych działań z wymogami NIS2 i maksymalizując efektywność wykorzystania środków. Compliance NIS2 to nasza specjalność — od audytu luk po wdrożenie i ciągłe wsparcie.
Tematy powiązane
Zobacz również:
