Niniejsza strona skierowana jest do dyrektorów cyberbezpieczeństwa, menedżerów operacyjnych i specjalistów compliance w zakładach energetyki, operatorach przesyłu i dystrybucji, oraz dostawcach paliw. Poznają Państwo konkretne obowiązki wynikające z ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponującej NIS2, krytyczne luki bezpieczeństwa OT/SCADA oraz praktyczne kroki do pełnej zgodności.
Obowiązkiem compliance NIS2/KSC objęci są wszyscy operatorzy sieci przesyłowych i dystrybucji energii elektrycznej, producenci energii elektrycznej zasilający sieć publiczną, operatorzy sieci gazowych i dostawcy gazu ziemnego, operatorzy systemów ciepłowniczych oraz dostawcy paliw o wszelkiej wielkości. Klasyfikacja jako "podmiot kluczowy" (Załącznik I) nakłada na te organizacje najsurowsze wymogi bezpieczeństwa i obowiązek raportowania incydentów w ciągu 24 godzin.
Systemy sterowania procesami fizycznymi (SCADA, ICS) muszą być fizycznie i logicznie oddzielone od sieci biurowych oraz internetu. Każdy dostęp do systemów przesyłu energii, dystrybucji gazu czy sterowania rozdzielnicami musi być uwierzytelniony, zaszyfrowany i monitorowany. Oprogramowanie firmware'u urządzeń przemysłowych musi pochodzić od zweryfikowanych dostawców i być regularnie aktualizowane.
Każdy incydent dotyczący przerwania dostaw energii, gazu czy ciepła o zasięgu powyżej 100 tys. odbiorców lub wpływu na infrastrukturę krytyczną sąsiednich państw musi być zgłoszony CERT Polska w ciągu 24 godzin (art. ustawa KSC). Organizacja musi utrzymywać zespół reagowania na incydenty (SOC) zdolny do działania 24/7 oraz dokumentować wszystkie fazy post-incident dla organów nadzoru.
Wszyscy dostawcy urządzeń przesyłu energii, rozdzielnic, SCADA, czujników oraz oprogramowania firmware'u muszą przejść audyt bezpieczeństwa przeprowadzony przez organizację lub trzecią stronę. Kontrakty z dostawcami muszą zawierać klauzule dot. dostępu zdalnego (wymóg logowania, limity czasowe), aktualizacji bezpieczeństwa i notyfikacji o podatnościach. Każda zmiana w oprogramowaniu sterującym musi być zarejestrowana i zatwierdzona.
Wszystkie stacje transformatorowe, węzły sieci gazowej, centralne pompy ciepłowni i magazyny paliw muszą posiadać ochronę fizyczną (ogrodzenie, kontrola dostępu) oraz monitoring CCTV zintegrowany z systemami detekcji naruszenia. Równocześnie każdy punkt dostępu (port sieciowy, złącze szeregowe, USB) do systemów sterowania musi być zabezpieczony przed nieuprawnionym podłączeniem i monitorowany przez narzędzie do detekcji anomalii.
Każdy pracownik lub podwykonawca mający dostęp do systemów SCADA musi posiadać konto z ograniczonymi uprawnieniami, uwierzytelnianie wieloskładnikowe (MFA) oraz sesje logowane z czasem i przyczynami dostępu. Dostęp zdalny do systemów krytycznych musi odbywać się wyłącznie przez szyfrowany tunel (VPN) z certyfikatem oraz poddlegać dodatkowemu zatwierdzeniu. Co najmniej raz w roku należy przeprowadzić przegląd uprawnień i wyeliminować zbędne konta.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 ma wejść w życie w 2026 roku. Do tego czasu wszystkie podmioty kluczowe (w tym operatorzy sieci, producenci energii i dystrybutorzy gazu) muszą udokumentować zgodność z wymogami dotyczącymi segmentacji SCADA, raportowania incydentów, audytu dostawców i zarządzania dostępem. Zalecane jest rozpoczęcie prac w 2024/2025 roku, aby uniknąć kar do 10 milionów EUR lub 2% obrotów światowych.
Odpowiedzialnością za raportowanie incydentów (w ciągu 24 godzin od wykrycia) zarządza zespół cyberbezpieczeństwa lub Security Operations Center (SOC). Każda organizacja musi wyznaczyć oficjalne punkty kontaktowe (CISO lub kierownik compliance) odpowiedzialne za komunikację z CERT Polska. Raport musi zawierać opis incydentu, liczbę dotkniętych odbiorców/lokacji, przyczynę oraz podjęte kroki naprawcze — niedostarczenie raportu w terminie skutkuje karą administracyjną.
Podmioty kluczowe (essential entities) w sektorze energii mogą otrzymać karę administracyjną do 10 milionów EUR lub 2% światowych obrotów rocznych — w zależności od tego, która kwota jest wyższa. Kary nakłada UKNF i CERT Polska w przypadku: niedostarczenia raportu o incydencie, braku segmentacji SCADA, niezrealizowania audytu dostawców, lub braku dokumentacji zarządzania dostępem. Przepadki są egzekwowane zgodnie z procedurą przewidzianą w ustawie KSC.