Reklama

ad1a KGO kompleksowa 2026 [17.06.-02.09.26]

Nowe progi cyberincydentów m.in. w energetyce i gospodarce odpadami

Nowe progi cyberincydentów m.in. w energetyce i gospodarce odpadami depositphotos
ZM/PAP
19.08.2026, o godz. 13:43
czas czytania: około 4 minut
0

Ministerstwo Cyfryzacji przygotowuje nowe progi pozwalające uznać incydent cyberbezpieczeństwa za poważny, z koniecznością zgłoszenia go. Kryteria obejmą 15 sektorów i podsektorów gospodarki, w tym szeroko rozumianą energetykę oraz gospodarowanie odpadami.

Dalsza część tekstu znajduje się pod reklamą

Reklama

AD1B FORUM RECYKLINGU 2026 [01.07-27.10.26]

Dla przedsiębiorstw komunalnych i operatorów infrastruktury oznacza to jasne zasady określające, kiedy cyberincydent trzeba będzie zgłosić do właściwego sektorowego CSIRT-u.

Założenia projektu rozporządzenia Rady Ministrów w sprawie progów uznania incydentu za poważny zostały przygotowane w związku z nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), która w większości weszła w życie 3 kwietnia 2026 r.

Nowelizacja wprowadziła podział podmiotów objętych systemem na kluczowe i ważne, rozszerzając jednocześnie katalog sektorów podlegających przepisom. Zmieniła również definicję „incydentu poważnego”.

Za taki uznawany jest obecnie incydent, który powoduje lub może spowodować poważne obniżenie jakości usługi, przerwanie ciągłości jej świadczenia, istotne straty finansowe albo poważną szkodę dla innych osób lub podmiotów.

Energetyka pod szczególnym nadzorem

Z punktu widzenia sektora komunalnego szczególne znaczenie ma szeroki zakres regulacji dotyczących energetyki. Progi uznania incydentu za poważny mają zostać określone zarówno dla całego sektora energii, jak i jego poszczególnych podsektorów.

Obejmą one:

  • wydobywanie kopalin,
  • energię elektryczną,
  • ciepło,
  • ropę,
  • paliwa,
  • gaz,
  • energetykę jądrową,
  • wodór.

Osobno w projekcie wskazano również inwestycje energetyki jądrowej.

Nowe regulacje będą więc istotne m.in. dla przedsiębiorstw energetycznych, operatorów infrastruktury elektroenergetycznej i ciepłowniczej, podmiotów działających na rynku paliw i gazu, a także dla przedsiębiorstw komunalnych posiadających własne źródła energii lub rozbudowane systemy sterowania i zarządzania infrastrukturą.

Gospodarka odpadami również objęta progami

Jednym z sektorów, dla których mają zostać określone szczegółowe kryteria, jest gospodarowanie odpadami.

Ma to szczególne znaczenie dla przedsiębiorstw odbierających i przetwarzających odpady, instalacji komunalnych, sortowni, zakładów termicznego przekształcania odpadów, a także innych obiektów wykorzystujących systemy teleinformatyczne oraz automatykę przemysłową do sterowania procesami technologicznymi.

Cyberincydent może bowiem prowadzić nie tylko do niedostępności systemów informatycznych, ale również do zakłócenia pracy instalacji, transportu odpadów, ewidencji, obsługi mieszkańców czy procesów technologicznych związanych z odzyskiem i unieszkodliwianiem odpadów.

Z perspektywy przedsiębiorstw komunalnych istotne jest również objęcie projektowanymi przepisami sektorów zaopatrzenia w wodę pitną i jej dystrybucji oraz odprowadzania ścieków.

Kiedy incydent stanie się „poważny”?

Ministerstwo Cyfryzacji zapowiada, że nowe rozporządzenie określi konkretne wartości progowe pozwalające przedsiębiorstwom stwierdzić, czy dane zdarzenie należy zakwalifikować jako incydent poważny.

Przy ocenie mają być brane pod uwagę m.in.:

  • liczba użytkowników dotkniętych zakłóceniem świadczenia usługi,
  • czas oddziaływania incydentu na usługę,
  • zasięg geograficzny zakłócenia,
  • inne czynniki charakterystyczne dla danego sektora lub podsektora.

Oznacza to, że kryteria mogą być dostosowane do specyfiki poszczególnych rodzajów infrastruktury. Inaczej może być więc oceniane zdarzenie w elektroenergetyce lub ciepłownictwie, a inaczej w gospodarce odpadami czy gospodarce wodno-ściekowej.

Zgłoszenie przez S46 Cyber Hub

Podmioty objęte KSC będą zobowiązane do zgłaszania poważnych incydentów za pośrednictwem systemu S46 Cyber Hub do odpowiedniego zespołu CSIRT. Zgłoszenie powinno nastąpić w ciągu 72 godzin od wykrycia zdarzenia.

Jeżeli incydent poważny będzie miał negatywny wpływ na świadczenie usług, przedsiębiorstwo będzie również zobowiązane do poinformowania o nim użytkowników tych usług.

Obowiązki związane z raportowaniem incydentów poważnych zaczną obowiązywać:

3 października 2026 r. – dla sektorów, które były objęte ustawą o KSC jeszcze przed jej nowelizacją,

3 kwietnia 2027 r. – dla nowych podmiotów włączonych do Krajowego Systemu Cyberbezpieczeństwa.

Nie tylko energia i odpady

Rozporządzenie obejmie łącznie 15 sektorów i podsektorów. Poza energetyką, gospodarką odpadami oraz gospodarką wodno-ściekową progi mają zostać określone m.in. dla transportu, ochrony zdrowia, infrastruktury cyfrowej i komunikacji elektronicznej, usług pocztowych, przestrzeni kosmicznej, badań naukowych oraz podmiotów publicznych.

Regulacje obejmą również część działalności produkcyjnej, w tym produkcję i dystrybucję chemikaliów i żywności oraz produkcję komputerów, urządzeń elektrycznych, maszyn i sprzętu transportowego.

Dotychczasowe przepisy tylko do kwietnia 2027 r.

Obecnie nadal obowiązuje rozporządzenie Rady Ministrów dotyczące progów uznania incydentu za poważny z 2018 r. Zachowano je w mocy do czasu wydania nowych regulacji, jednak nie dłużej niż przez 12 miesięcy od wejścia w życie nowelizacji KSC, czyli do 3 kwietnia 2027 r.

Według założeń nowe rozporządzenie ma zostać przyjęte przez Radę Ministrów w III lub IV kwartale 2026 r.

Nowelizacja ustawy przewiduje również rozwój sektorowych zespołów reagowania na incydenty. Obok funkcjonujących na poziomie krajowym CSIRT NASK, CSIRT GOV i CSIRT MON powstają zespoły wyspecjalizowane w obsłudze poszczególnych sektorów. Działa już m.in. CSIRT Infrastruktura, odpowiedzialny za incydenty w transporcie, sektorze zaopatrzenia w wodę pitną i jej dystrybucji oraz odprowadzania ścieków.

Dla przedsiębiorstw energetycznych, odpadowych i pozostałych spółek komunalnych nowe rozporządzenie będzie miało praktyczne znaczenie: dopiero szczegółowe wartości progowe pozwolą jednoznacznie określić, które zdarzenia cyberbezpieczeństwa uruchomią ustawowy obowiązek raportowania.

Udostępnij ten artykuł:

Reklama

Artykuł (AD3b) AKADEMIA BDO [17.08-15.09.2026]

Komentarze (0)

Nikt jeszcze nie skomentował tego artykułu. Bądź pierwszą osobą, która to zrobi.
Reklama

ad2 KGO kompleksowa 2026 [01.07-02.09.26] hasło 4 – dokąd zmierza [rotujący]

Dodaj komentarz

Możliwość komentowania dostępna jest tylko po zalogowaniu. Załóż konto lub zaloguj się aby móc pisać komentarze lub oceniać komentarze innych.
Reklama

AD1D TARGI GALABAU 16.07-18.09.26

Te artykuły mogą Cię zainteresować

Przejdź do Aktualności
css.php
Copyright © 2026