Ten przewodnik adresuje podmioty kluczowe sektora wodnokanalizacyjnego zobowiązane do wdrożenia ustawy o Krajowym Systemie Cyberbezpieczeństwa. Poznają Państwo konkretne wymogi ochrony SCADA, integracji bezpieczeństwa fizyczno-cybernetycznego i procedury zgłaszania incydentów.
Zobowiązani są dostawcy i operatorzy wodociągów, oczyszczalni ścieków i sieci dystrybucji wody o znaczeniu krytycznym dla zaopatrzenia populacji. Krajowe i lokalne przedsiębiorstwa wodociągowo-kanalizacyjne świadczące usługi dla miast i gmin mają status podmiotu kluczowego niezależnie od wielkości, jeśli przerwa w dostawie wody lub usługach kanalizacyjnych mogłaby zagrażać bezpieczeństwu publicznemu.
Wymagane jest wdrożenie kontroli dostępu, segmentacji sieci oraz monitorowania systemów sterowania uzdatnianiem wody i sieciami dystrybucji. Systemy SCADA nie mogą być połączone bezpośrednio z Internetem bez zapory sieciowej, zapora musi być skonfigurowana do blokowania dostępu z sieci publicznych. Obowiązkowe jest również regularne skanowanie podatności i testy penetracyjne systemów sterowania.
Kontrolery dozowania chemikaliów (chlor, kwas, alkalię) muszą być zabezpieczone przed nieautoryzowanym dostępem — wszystkie domyślne hasła muszą być zmienione, dostęp do interfejsów sterowania ograniczony do personelu autoryzowanego. Wymagane jest wdrożenie audytu zmian parametrów dozowania i alarmów o anomaliach. Łączność tych urządzeń z sieciami korporacyjnymi powinna być oddzielona i monitorowana.
Sieci sterowania instalacjami technologicznymi wody i kanalizacji muszą być oddzielone od sieci IT przedsiębiorstwa za pomocą zapór i DMZ. Pracownicy biur nie powinni mieć bezpośredniego dostępu do systemów operacyjnych stacji oczyszczania i pompowni, dostęp musi przechodzić przez kontrolowane bramy. Segmentacja powinna być zweryfikowana audytem i dokumentowana w polityce zarządzania dostępem.
Incydenty cybernetyczne powodujące przerwę lub znaczące ograniczenie dostawy wody dla populacji gminy lub miasta muszą być zgłoszone do CERT Polska i organów regulacyjnych w wymaganym oknie czasowym. Operator musi prowadzić rejestr incydentów zawierający datę, rodzaj zagrożenia, liczbę dotkniętych użytkowników i zastosowane działania naprawcze. Incydenty muszą być także raportowane do nadzoru sektora (UKNF).
Obowiązkowe jest wdrożenie kontroli fizycznego dostępu do pomieszczeń, gdzie znajdują się urządzenia sieciowe, serwery i konsole operacyjne, ze szczególnym uwzględnieniem możliwości wprowadzenia urządzeń USB lub złośliwych mediów. Kamer monitoringu muszą rejestrować dostęp do strefy krytycznej, a jej wejścia muszą być chronione systemami kontroli dostępu (karty, biometria). Personel muszą być przeszkoleni w zakresie świadomości bezpieczeństwa fizyczno-cybernetycznego.
Tak — każdy operator systemu wodociągowego i oczyszczalni ścieków, niezależnie od rozmiaru, który ma status podmiotu kluczowego sektora wodnokanalizacyjnego, musi wdrożyć wymogi ustawy o KSC. Status kluczowy określany jest przez znaczenie systemu dla bezpieczeństwa publicznego populacji, nie przez wielkość przedsiębiorstwa.
Termin wdrożenia ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponującej NIS2 to 2026 rok. Operatorzy powinni rozpocząć przygotowania natychmiast, aby zdążyć z audytami bezpieczeństwa SCADA, segmentacją sieci i wdrożeniem procedur raportowania incydentów.
Podmioty kluczowe (w tym operatorzy wodociągów) mogą być ukarane grzywną do €10 milionów lub do 2% rocznego obrotu na całym świecie, w zależności od tego, która kwota jest większa. Kary nakładane są przez UKNF i CERT Polska za brak wdrożenia wymogów bezpieczeństwa, niegłoszenie incydentów lub niedostateczną ochronę systemów krytycznych.