Załącznik I — podmiot kluczowy

NIS2 dla dostawców i operatorów systemów wodociągowych w Polsce — wymagania 2026

Ten przewodnik adresuje podmioty kluczowe sektora wodnokanalizacyjnego zobowiązane do wdrożenia ustawy o Krajowym Systemie Cyberbezpieczeństwa. Poznają Państwo konkretne wymogi ochrony SCADA, integracji bezpieczeństwa fizyczno-cybernetycznego i procedury zgłaszania incydentów.

Zobowiązani są dostawcy i operatorzy wodociągów, oczyszczalni ścieków i sieci dystrybucji wody o znaczeniu krytycznym dla zaopatrzenia populacji. Krajowe i lokalne przedsiębiorstwa wodociągowo-kanalizacyjne świadczące usługi dla miast i gmin mają status podmiotu kluczowego niezależnie od wielkości, jeśli przerwa w dostawie wody lub usługach kanalizacyjnych mogłaby zagrażać bezpieczeństwu publicznemu.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo systemów SCADA i ICS w stacjach uzdatniania i pompowniach

Wymagane jest wdrożenie kontroli dostępu, segmentacji sieci oraz monitorowania systemów sterowania uzdatnianiem wody i sieciami dystrybucji. Systemy SCADA nie mogą być połączone bezpośrednio z Internetem bez zapory sieciowej, zapora musi być skonfigurowana do blokowania dostępu z sieci publicznych. Obowiązkowe jest również regularne skanowanie podatności i testy penetracyjne systemów sterowania.

Ochrona systemów dozowania chemikaliów przed manipulacją cybernetyczną

Kontrolery dozowania chemikaliów (chlor, kwas, alkalię) muszą być zabezpieczone przed nieautoryzowanym dostępem — wszystkie domyślne hasła muszą być zmienione, dostęp do interfejsów sterowania ograniczony do personelu autoryzowanego. Wymagane jest wdrożenie audytu zmian parametrów dozowania i alarmów o anomaliach. Łączność tych urządzeń z sieciami korporacyjnymi powinna być oddzielona i monitorowana.

Segmentacja sieci między sieciami operacyjnymi a korporacyjnymi

Sieci sterowania instalacjami technologicznymi wody i kanalizacji muszą być oddzielone od sieci IT przedsiębiorstwa za pomocą zapór i DMZ. Pracownicy biur nie powinni mieć bezpośredniego dostępu do systemów operacyjnych stacji oczyszczania i pompowni, dostęp musi przechodzić przez kontrolowane bramy. Segmentacja powinna być zweryfikowana audytem i dokumentowana w polityce zarządzania dostępem.

Raportowanie incydentów bezpieczeństwa wpływających na dostawę wody

Incydenty cybernetyczne powodujące przerwę lub znaczące ograniczenie dostawy wody dla populacji gminy lub miasta muszą być zgłoszone do CERT Polska i organów regulacyjnych w wymaganym oknie czasowym. Operator musi prowadzić rejestr incydentów zawierający datę, rodzaj zagrożenia, liczbę dotkniętych użytkowników i zastosowane działania naprawcze. Incydenty muszą być także raportowane do nadzoru sektora (UKNF).

Integracja bezpieczeństwa fizycznego i cybernetycznego pompowni i stacji oczyszczania

Obowiązkowe jest wdrożenie kontroli fizycznego dostępu do pomieszczeń, gdzie znajdują się urządzenia sieciowe, serwery i konsole operacyjne, ze szczególnym uwzględnieniem możliwości wprowadzenia urządzeń USB lub złośliwych mediów. Kamer monitoringu muszą rejestrować dostęp do strefy krytycznej, a jej wejścia muszą być chronione systemami kontroli dostępu (karty, biometria). Personel muszą być przeszkoleni w zakresie świadomości bezpieczeństwa fizyczno-cybernetycznego.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Często zadawane pytania

Czy małe gmienne przedsiębiorstwo wodociągowe dostarczające wodę dla 5 tys. mieszkańców musi przestrzegać NIS2?

Tak — każdy operator systemu wodociągowego i oczyszczalni ścieków, niezależnie od rozmiaru, który ma status podmiotu kluczowego sektora wodnokanalizacyjnego, musi wdrożyć wymogi ustawy o KSC. Status kluczowy określany jest przez znaczenie systemu dla bezpieczeństwa publicznego populacji, nie przez wielkość przedsiębiorstwa.

Jaki jest dokładny deadline wdrożenia wymogów NIS2 dla polskiego sektora wodociągów?

Termin wdrożenia ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponującej NIS2 to 2026 rok. Operatorzy powinni rozpocząć przygotowania natychmiast, aby zdążyć z audytami bezpieczeństwa SCADA, segmentacją sieci i wdrożeniem procedur raportowania incydentów.

Jakie są kary za niezastosowanie się do wymogów NIS2 dla podmiotu kluczowego?

Podmioty kluczowe (w tym operatorzy wodociągów) mogą być ukarane grzywną do €10 milionów lub do 2% rocznego obrotu na całym świecie, w zależności od tego, która kwota jest większa. Kary nakładane są przez UKNF i CERT Polska za brak wdrożenia wymogów bezpieczeństwa, niegłoszenie incydentów lub niedostateczną ochronę systemów krytycznych.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →