Polska infrastruktura krytyczna ma poważne luki. NIK i eksperci biją na alarm

Polska infrastruktura krytyczna ma poważne luki. NIK i eksperci biją na alarm

Polska infrastruktura krytyczna ma poważne luki zarówno w sferze cyfrowej, jak i fizycznej detekcji zagrożeń, co bezlitośnie ujawnił najnowszy raport Najwyższej Izby Kontroli oraz wejście w życie znowelizowanej ustawy o zarządzaniu kryzysowym. Żaden ze skontrolowanych przez NIK kluczowych podmiotów nie zapewnił wymaganego bezpieczeństwa przetwarzanym danym, a większość z nich systematycznie ignorowała ostrzeżenia generowane przez własne systemy ochronne. Jednocześnie znowelizowane prawo pozwala operatorom zakłócać sygnał nieautoryzowanych dronów, lecz w praktyce brakuje im zaawansowanych narzędzi, by w ogóle dostrzec bezzałogowce na czas.

Miażdżący raport NIK: alerty trafiały w próżnię

Kontrola przeprowadzona przez Najwyższą Izbę Kontroli objęła ośmiu operatorów infrastruktury krytycznej realizujących usługi kluczowe w rozumieniu ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Inspektorzy sprawdzili podmioty z sektora energetyki, dostaw wody pitnej, transportu kolejowego oraz transportu wodnego, a także nadzorujące je ministerstwa: cyfryzacji, energii i infrastruktury. Wyniki kontroli okazały się jednoznaczne: żaden z podmiotów nie zagwarantował systemom pełnej odporności na naruszenia poufności, integralności, dostępności oraz autentyczności danych.

Co najbardziej uderza w ustaleniach izby, problemem nie był wyłącznie brak odpowiednich narzędzi, lecz kompletne lekceważenie tych już wdrożonych. Aż sześciu z ośmiu operatorów systematycznie ignorowało krytyczne alerty bezpieczeństwa generowane przez własne oprogramowanie, natomiast w wybranych podmiotach monitoringu nie prowadzono w ogóle. Sygnały ostrzegawcze trafiały w próżnię, chociaż mechanizmy nadzoru w ramach KSC funkcjonują w Polsce od ponad siedmiu lat. Ministerstwa wiedziały o niedostatecznych zabezpieczeniach, ale nie wyegzekwowały spełnienia obowiązków.

Skala problemu staje się drastyczna w zestawieniu z liczbami incydentów. W 2025 roku zespoły CSIRT szczebla krajowego obsłużyły niemal 273 tys. incydentów, co oznacza skok o 144,4 proc. w porównaniu z rokiem ubiegłym. Potencjalny paraliż stacji uzdatniania wody mógłby zaburzyć proces dozowania środków chemicznych, a uderzenie w sieci elektroenergetyczne grozi masowymi blackoutami.

Rząd próbuje reagować finansowo, czego dowodem jest rozdysponowanie kwoty 602 mln zł w ramach 733 umów z programu Cyberbezpieczne Wodociągi, jak również utworzenie sektorowego CSIRT przy resorcie infrastruktury. Pieniądze to jednak nie wszystko.

Ten raport pokazuje coś ważniejszego niż samą listę braków formalnych, pokazuje, że posiadanie systemu monitorującego niczego samo w sobie nie gwarantuje. Kluczowe jest to, czy organizacja rzeczywiście reaguje na sygnały, które ten system generuje, i czy traktuje bezpieczeństwo jako spójną politykę obejmującą całą sieć, a nie zbiór osobnych, niepowiązanych ze sobą zabezpieczeń, podkreśla Konrad Badowski z Axis Communications.

Sprzęt brzegowy nowym wektorem ataku

Eksperci do spraw bezpieczeństwa zwracają uwagę na techniczny wymiar problemu. Systemy monitoringu to skomplikowane środowiska złożone z urządzeń brzegowych, takich jak kamery sieciowe, czujniki perymetryczne oraz kontrolery dostępu. Stanowią one fundament infrastruktury operacyjnej (OT), a zarazem bezpośredni punkt styku z siecią IT.

Coraz częściej urządzenie brzegowe jest traktowane wyłącznie jako źródło obrazu lub danych, a nie jako pełnoprawny element sieci, który trzeba zabezpieczyć równie rygorystycznie jak serwer czy stację operatorską. Jeśli takie urządzenie nie ma wbudowanych mechanizmów integralności, podpisanego cyfrowo oprogramowania układowego, możliwości bieżącego aktualizowania zabezpieczeń przez cały cykl życia sprzętu, staje się najsłabszym ogniwem całego systemu, niezależnie od tego, jak dobrze zabezpieczona jest jego reszta, dodaje Konrad Badowski.

Nowe uprawnienia antydronowe i technologiczna próżnia

Od 26 czerwca 2026 roku obowiązują nowe regulacje ustawy o zarządzaniu kryzysowym, które formalnie przyznały operatorom obiektów strategicznych prawo do neutralizacji dronów. Przeszkoleni pracownicy ochrony mogą legalnie używać zagłuszarek radiowych (jammingu), by zerwać łączność z bezzałogowcem zagrażającym obiektowi, unikając grożącej do niedawna odpowiedzialności karnej. Szersze uprawnienia, obejmujące fizyczne niszczenie i przejmowanie maszyn lądowych, wodnych i powietrznych, zyskały służby państwowe: Policja, Straż Graniczna, Służba Ochrony Państwa oraz Żandarmeria Wojskowa.

Prawo do reakcji obnażyło jednak kolejny deficyt. Przepisy nie nakładają obowiązku instalacji urządzeń detekcyjnych ani nie gwarantują na to budżetu. Wartość chronionej infrastruktury w Polsce szacuje się na astronomiczne 3 biliony złotych, podczas gdy od 2022 roku cywilni operatorzy zakupili zaledwie około 14 systemów antydronowych krajowej produkcji. Zagłuszarka staje się bezużyteczna, gdy nikt nie wie o obecności drona w chronionej strefie.

Nowe przepisy nakładają na operatorów konkretne obowiązki formalne, zgłoszenie parametrów urządzenia zakłócającego, ograniczenie czasu jego działania do niezbędnego minimum, zachowanie zasad konieczności i proporcjonalności. Samo posiadanie uprawnienia nie wystarczy, potrzebne są przetestowane procedury i integracja z istniejącym systemem monitoringu, żeby decyzję o reakcji podjąć w kilkadziesiąt sekund, a nie kilka minut po fakcie, wyjaśnia Bogumił Szymanek z Axis Communications.

Problem jest powszechny na całym świecie. Zaledwie dwa dni po wejściu w życie polskich przepisów, 28 czerwca 2026 roku, doszło do niebezpiecznego incydentu na lotnisku Newark Liberty w USA. Boeing 737 linii United Airlines ze 111 osobami na pokładzie minął bezzałogowiec o metrowej średnicy zaledwie kilkadziesiąt metrów pod kadłubem, co obecnie bada agencja FAA.

Wielowarstwowa detekcja: radar, termowizja i sztuczna inteligencja

Pojedynczy sensor nie jest w stanie zagwarantować skutecznej ochrony. Niewielkie drony komercyjne latają nisko, manewrują za budynkami i na ekranach klasycznych radarów przypominają ptaki, wywołując paraliżujące fałszywe alarmy. Odpowiedzią techniczną staje się zintegrowany model trójwarstwowy:

  • Radar obszarowy tworzy pierwszą linię obrony, skanując przestrzeń na dużych dystansach bez względu na opady atmosferyczne i porę dnia.
  • Kamery termowizyjne stanowią drugą warstwę weryfikacyjną, pozwalając na lokalizację sygnatury cieplnej silników i akumulatorów w gęstej mgle czy całkowitej ciemności.
  • Analityka wideo oparta na AI przetwarza zebrany strumień obrazu w czasie rzeczywistym, odróżniając drony od ptaków czy poruszających się drzew przed powiadomieniem personelu.

Takie zintegrowane instalacje chronią już wybrane lotniska, zakłady petrochemiczne, farmy fotowoltaiczne i elektrownie, lecz ich powszechność w Polsce wciąż pozostaje marginalna.

Źródło: informacja prasowa / Axis Communications

Wejdź do świata filmów i seriali na:

Movies Room logo