Niniejsza strona jest przeznaczona dla kierowników operacyjnych, specjalistów ds. bezpieczeństwa i właścicieli firm zajmujących się zbieraniem odpadów komunalnych, przetwarzaniem odpadów przemysłowych i obsługą odpadów niebezpiecznych. Dowiedzie się Pani/Pan, jakie zobowiązania wynika z wdrożenia ustawy o KSC, jak zabezpieczyć floty pojazdów i archiwa dokumentacji niebezpiecznych substancji oraz które systemy wymagają natychmiastowego audytu bezpieczeństwa.
W kategorii podmiotów ważnych znalazły się wszystkie firmy zajmujące się zbiorem odpadów komunalnych dla miast powyżej 100 tys. mieszkańców, zakłady przetwarzania odpadów przemysłowych i niebezpiecznych zarządzające powyżej 5 tys. ton rocznie oraz operatorzy logistyki odpadów niebezpiecznych niezależnie od wielkości. Obowiązek dotyczy również koordynatorów sieciowych systemów zbierania i każdej firmy, której przerwa w operacyjności może paraliżować usługę dla ponad 50 tys. beneficjentów.
Pani/Pana firmy muszą zabezpieczyć każdy system telematics w pojazdach, aplikacje do optymalizacji tras oraz centrale dyspozytorskie wymianą domyślnych haseł, wdrożeniem szyfrowania transportu danych oraz stosowaniem kontroli dostępu opartej na rolach. Przerwanie komunikacji z pojazdem lub złośliwa zmiana danych trasy może zagrażać bezpieczeństwu załóg i regularności usług dla społeczności. Audyt systemów IoT w flotach musi być przeprowadzony przed końcem 2025 roku.
Rejestry, certyfikaty transportu oraz karty charakterystyki substancji niebezpiecznych muszą być przechowywane w systemach z kontrolą dostępu, szyfrowaniem i logowaniem każdej zmiany. Pracownicy zajmujący się dokumentacją muszą przejść szkolenie z bezpieczeństwa informacji, a architektura bazodanowa musi zapobiegać nieautoryzowanemu usunięciu lub modyfikacji danych. Brak potwierdzenia bezpiecznej archiwizacji stanowi poważne zagrożenie dla zgodności z przepisami ochrony środowiska.
Każde zdarzenie bezpieczeństwa informatycznego, które wpłynęło lub mogło wpłynąć na dostępność usług zbierania odpadów, musi być zgłoszone do CERT Polska i Pani/Pana organu regulacyjnego w ciągu 72 godzin od zauważenia. Do raportów należy dołączyć opis przyczyn, liczbę żadanych gospodarstw, szacunki czasu przywrócenia usług oraz podjęte działania naprawcze. Zaleganie z raportowaniem grozi karą do €7 milionów lub 1,4% obrotu rocznego.
Każde urządzenie IoT zainstalowane w kontenerach, pojazdach lub sortowniach — od sensorów wagi po czytelniki RFID — musi pochodzić od dostawcy z udokumentowaną polityką bezpieczeństwa i możliwością aktualizacji oprogramowania. Firmy są zobowiązane do utrzymania rejestru wszystkich urządzeń, ich wersji oprogramowania oraz schematów łagodzenia znanych luk bezpieczeństwa. Wymiana dostawcy lub zaktualizowanie słabych ogniw wymaga bezpośredniego zatwierdzenia przez zespół bezpieczeństwa.
Jakiekolwiek modyfikacje systemu zarządzania odpadami, platform dyspozytorskich, aplikacji mobilnych kierowców lub interfejsów do urzędów wymagają oceny ryzyka, testowania i zatwierdzenia przed wdrożeniem. Plan ciągłości biznesu musi obejmować scenariusze cyberataku na systemy logistyki i przewidywać czas reaktywacji w maksymalnie 24 godziny. Dokumentacja zmian powinna być archiwizowana i dostępna dla inspekcji UKNF.
Tak — jeśli Pana firma zbiera odpady dla co najmniej jednego miasta liczącego ponad 100 tys. mieszkańców lub zarządza siecią dla ponad 50 tys. beneficjentów, jest Pani/Pana zaliczona do podmiotów ważnych w Załączniku II KSC. Niezależnie od zmienności wielkości przetwarzanej ilości, status ważnego podmiotu pozostaje wiążący — należy natychmiast przystąpić do audytu systemów i planowania wdrożenia.
Podmioty kluczowe (Załącznik I) mogą otrzymać karę do €10 milionów lub 2% światowego obrotu rocznego; podmioty ważne (Załącznik II) — do €7 milionów lub 1,4% obrotu. Ponadto UKNF i CERT Polska mogą nałożyć nakazy naprawcze, zawieszenie licencji sektora i publikację informacji o nienależytym zabezpieczeniu — co zaszkodziłoby wizerunkowi firmy.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa wchodzi w życie z mocą 2026 roku. Pani/Pana firma powinna natychmiast przeprowadzić audit luk (gap analysis) systemów, wdrożyć kontrole dostępu i szyfrowanie, oraz ustanowić procedury raportowania incydentów — do momentu wejścia w życie ustawy CERT Polska będzie oceniać gotowość sektora w oparciu o dobrowolne notyfikacje i przygotowanie.