Jeden z ośmiu skontrolowanych operatorów usług kluczowych wdrożył uwierzytelnianie dwuskładnikowe do wejścia do serwerowni OT. Obejmowało kartę i klucz, dwa elementy, które mają sens tylko wtedy, gdy są od siebie fizycznie niezależne. Ten operator przypiął jednak klucz bezpośrednio do karty. Gdyby ktoś ukradł albo znalazł kartę, dostałby przy okazji klucz, bo oba elementy były fizycznie spięte. Najwyższa Izba Kontroli oceniła to wprost jako eliminację dodatkowej warstwy zabezpieczeń, czyniącą cały mechanizm bezużytecznym. Formalnie było dwuskładnikowe uwierzytelnianie. W praktyce był jeden przedmiot, który otwierał wszystko. Warto dodać, że według danych ENISA ataki phishingowe odpowiadały w 2025 roku za 60 procent wszystkich ataków w Unii Europejskiej, a dwuskładnikowe uwierzytelnianie należy do podstawowych mechanizmów obrony przed nimi. Tym boleśniej wygląda zaprzepaszczenie czegoś, co miało realnie chronić.
273 tysiące incydentów, czyli jeden co dwie minuty
W 2025 roku zespoły CSIRT poziomu krajowego obsłużyły niemal 273 tysiące incydentów cyberbezpieczeństwa, o 144,4 procent więcej niż rok wcześniej. Statystycznie oznacza to jeden incydent średnio co dwie minuty, przez cały rok, bez przerwy. Na tym tle NIK sprawdziła, jak z rosnącą liczbą zagrożeń radzą sobie sektory, których awaria oznacza realne konsekwencje dla milionów ludzi: transport kolejowy i wodny, dostawy energii, zaopatrzenie w wodę pitną. Kontrolą objęto ośmiu operatorów, czterech z sektora transportu, trzech z energetyki, jednego z sektora wody, a wyniki uzupełniono analizą 44 spośród 178 sprawozdań z audytów bezpieczeństwa, jakie otrzymali od operatorów Minister Energii i Minister Infrastruktury, nadzorujący łącznie 103 takich podmiotów. Wniosek końcowy, sformułowany wprost w ocenie kontroli, mówi, że stosowane środki bezpieczeństwa były nieadekwatne do obecnego charakteru i skali zagrożeń w cyberprzestrzeni.
Sześciu na ośmiu nie liczy ryzyka, a jak liczy, to źle
Sześciu z ośmiu kontrolowanych operatorów nie stosowało prawidłowego podejścia do zarządzania ryzykiem, wymaganego zarówno przez ustawę o krajowym systemie cyberbezpieczeństwa, jak i normę ISO 27005. NIK opisuje przypadek jednego z nich, u którego nałożyły się na siebie trzy niezależne zaniedbania: brak zdefiniowanych mierzalnych kryteriów prawdopodobieństwa i skutków, przez co kolejne oceny ryzyka nie były ze sobą porównywalne, brak udokumentowanego planu postępowania z ryzykiem, i wreszcie fakt, że w latach 2023 do 2025 nie przeprowadzono żadnej analizy ryzyka w ogóle. Żaden z ośmiu operatorów nie zapewnił przy tym utrzymania i bezpiecznej eksploatacji systemów informacyjnych na poziomie wymaganym ustawą, mimo że mowa o podmiotach, które są uznane za operatorów usług kluczowych od 2019 roku, czyli mają za sobą sześć lat na dostosowanie się.
W innym z kontrolowanych podmiotów macierze dyskowe, kluczowe dla przechowywania danych, działały na wersji oprogramowania z podatnościami ocenianymi w skali CVSS na 9,8 do 10, czyli w górnej granicy skali, tam gdzie klasyfikuje się luki wymagające natychmiastowego działania. To nie jest problem incydentalny: według danych ENISA nieaktualne oprogramowanie odpowiadało w 2025 roku za 21,3 procent wszystkich ataków w Unii Europejskiej, a według raportów CSIRT atakujący potrafią wykorzystać nowo odkrytą lukę w ciągu zaledwie kilku godzin lub dni od jej publicznego ujawnienia. Do najczęstszych nieprawidłowości należało też wykorzystywanie oprogramowania bez wsparcia producenta. Raport wymienia wprost: kluczowy system bezpieczeństwa, w tym urządzenie brzegowe sieci OT, działał na nieaktualnym oprogramowaniu przez ponad 426 dni; przez ponad 578 dni ignorowano alerty o braku łączności z elementami infrastruktury IT; a w jeszcze innym przypadku doszło do wycieku poświadczeń pracownika, co NIK zakwalifikowała jako krytyczny incydent bezpieczeństwa, którego nikt nie obsłużył. Sześciu z ośmiu operatorów w ogóle systemowo nie zapewniało monitorowania i reagowania na alerty dotyczące podatności lub zagrożeń, część z nich nie monitorowała systemów w trybie ciągłym wcale.
Serwerownia z drzwiami ze sklejki
Tylko jeden z ośmiu operatorów zapewnił bezpieczeństwo fizyczne i środowiskowe uwzględniające kontrolę dostępu. Pozostali, oprócz opisanej wyżej historii z kartą i przypiętym do niej kluczem, mieli na koncie składowanie w serwerowniach materiałów łatwopalnych, w tym kartonów i folii, nieuzbrajanie systemu sygnalizacji napadu i włamania w godzinach pracy, brak systemu wykrywania zalania w pomieszczeniach z zasilaczami awaryjnymi, pozostawione otwarte szafy serwerowe typu rack oraz drzwi do serwerowni niespełniające wymaganej klasy odporności, na przykład przeszklone albo wykonane ze sklejki zamiast materiału o odpowiedniej wytrzymałości. W jednym przypadku NIK nie była w stanie ustalić, gdzie w ogóle znajduje się karta master, dająca dostęp do wszystkich pomieszczeń serwerowych, ani kto ją posiada. W innym w systemie kontroli dostępu wciąż aktywne pozostawały karty, które wcześniej zostały zgłoszone jako uszkodzone.
Plan na wypadek awarii, którego nikt nie przetestował
Pięciu z ośmiu operatorów nie wdrożyło zgodnych z normą ISO 22301 planów ciągłości działania usługi kluczowej. Dokumentacja, tam gdzie w ogóle istniała, była niekompletna, nie zawierała określonych parametrów RTO, czyli maksymalnego dopuszczalnego czasu przywrócenia systemu po awarii, ani RPO, czyli maksymalnego akceptowalnego poziomu utraty danych. Nikt nie testował tych planów w praktyce, więc w razie realnej awarii nie było wiadomo, czy w ogóle zadziałają. Podobny obraz wyłania się z dokumentacji cyberbezpieczeństwa jako takiej: połowa skontrolowanych operatorów miała dokumentację niezgodną z wymogami rozporządzenia Rady Ministrów z 16 października 2018 roku, jeden podmiot przez sześć lat od uznania go za operatora usługi kluczowej w ogóle takiej dokumentacji nie opracował, mimo ustawowego obowiązku zrobienia tego w ciągu sześciu miesięcy.
Nadzór bez wystarczających zasobów
NIK sprawdziła też, jak z zadaniami nadzorczymi radzili sobie odpowiedzialni za poszczególne sektory ministrowie energii i infrastruktury. Wyniki wskazują na te same problemy strukturalne, które dotknęły samych operatorów. Minister Infrastruktury skontrolował w badanym okresie 14 z 32 nadzorowanych operatorów usług kluczowych, czyli 43,8 procent, i nałożył karę finansową na trzech, czyli 9,3 procent. Połowa z ośmiu szczegółowo skontrolowanych przez NIK operatorów nie przeprowadziła audytu bezpieczeństwa w terminie, z opóźnieniami sięgającymi od czterech dni do czterech lat, a szersza analiza obejmująca wszystkich operatorów nadzorowanych przez obu ministrów wykazała aż 80 takich przypadków niedotrzymania terminu pierwszego lub kolejnego audytu. Szacowana łączna wartość kar pieniężnych, których nie nałożono za nieprzeprowadzenie audytów w terminie, wyniosłaby według wyliczeń NIK 3 718,9 tysiąca złotych. Kluczowym wytłumaczeniem jest stan kadrowy samych organów nadzoru. W Ministerstwie Infrastruktury na koniec każdego roku od 2021 do 2024 przy tych zadaniach pracowało od czterech do siedmiu osób, podczas gdy planowana liczba etatów wynosiła dwanaście. W obszarze energii w 2020 roku, jeszcze przed okresem objętym kontrolą, zwiększono zatrudnienie i środki przeznaczone na ten cel, po czym z tych działań zrezygnowano na kolejne pięć lat, a do 2025 roku zamiast planowanych ośmiu etatów pozostało już tylko sześć. Do tego dochodzi bałagan w samym rejestrze operatorów usług kluczowych: w 38,5 procent analizowanych przez NIK przypadków informowanie o konieczności wpisów, wykreśleń czy zmian danych w wykazie OUK odbywało się z opóźnieniem od 17 do 609 dni.
Co z tego wynika?
NIK skierowała łącznie 46 wniosków pokontrolnych do Ministra Cyfryzacji, Ministra Energii, Ministra Infrastruktury i wszystkich ośmiu skontrolowanych operatorów. Dotychczas zrealizowano 15 z nich, 31 pozostaje w trakcie realizacji. Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, obejmie w kolejnych latach około 38 tysięcy podmiotów zamiast dotychczasowych 397, z czego najliczniejszą grupę, około 28 tysięcy, będzie stanowić administracja publiczna. To skok o dwa rzędy wielkości w liczbie podmiotów objętych nadzorem, przy zasobach kadrowych, które dziś z trudem obsługują ułamek tej liczby. Czy sześć lat, w ciągu których dojrzewał ten system, wystarczyło, by przygotować go na to, co go teraz czeka?
Źródło: https://www.nik.gov.pl/kontrole/P/25/083/LSZ/