HAIT Mariusz Gębala · Toruń

Ustawa o KSC i dyrektywa NIS2 / branże / wodociągi i kanalizacja

Ustawa KSC w wodociągach i kanalizacji. Co wdrożyć i do kiedy.

Zaopatrzenie w wodę pitną i zbiorowe odprowadzanie ścieków to sektory kluczowe ustawy o krajowym systemie cyberbezpieczeństwa. Duże przedsiębiorstwo wodociągowe jest podmiotem kluczowym z obowiązkiem audytu. Średnie jest podmiotem ważnym, a spółka komunalna podlega ustawie niezależnie od wielkości.

01

Kogo dotyczy ustawa

„Podmiot dostarczający wodę przeznaczoną do spożycia przez ludzi, w tym przedsiębiorstwo wodociągowo-kanalizacyjne (...), z wyłączeniem podmiotów, dla których dostarczanie wody przeznaczonej do spożycia przez ludzi jest inną niż istotną częścią ich ogólnej działalności”.

Dla ścieków ustawa używa takiego samego brzmienia: podmiot odprowadzający lub oczyszczający ścieki, w tym przedsiębiorstwo wodociągowo-kanalizacyjne.

  • Przedsiębiorstwo większe niż średniepodmiot kluczowy, art. 8 ust. 1 i audyt co najmniej raz na 3 lata
  • Średnie przedsiębiorstwopodmiot ważny, a jeśli jest podmiotem publicznym, to z wymogami z załącznika nr 4
  • Spółka komunalna poniżej progówpodmiot ważny jako podmiot publiczny, załącznik nr 4

Listę z załącznika nr 4 opisuję punkt po punkcie na stronie dla spółek komunalnych.

Status konkretnej spółki rozstrzyga bezpłatna ankieta na rządowym portalu. Ankieta na biznes.gov.pl

02

Gdzie w przedsiębiorstwie wodociągowym zwykle jest ryzyko

Ustawa wymaga środków proporcjonalnych do ryzyka, kosztów wdrożenia i wielkości firmy. Poniżej miejsca, od których zwykle warto zacząć.

Gdzie zwykle jest ryzykoCo z tym robię

Sterowanie ujęciami, stacjami uzdatniania i przepompowniami. Systemy sterowania i telemetrii bywają podłączone do sieci biurowej albo dostępne z internetu, bo tak było wygodniej przy uruchomieniu. art. 8 ust. 1 pkt 2 lit. n, a w załączniku nr 4 pkt 4

Oddzielam sieć sterowania od biurowej i zostawiam jeden kontrolowany punkt dostępu z logowaniem dwuskładnikowym.

Zdalny dostęp automatyków i dostawców. Firmy utrzymujące sterowanie i telemetrię mają często stały dostęp przez wspólne konto i bez zapisu sesji. lit. e, a w załączniku nr 4 pkt 8

Każdy dostawca dostaje osobne konto i dostęp na czas zlecenia. Sesje są zapisywane.

System rozliczeń i dane odbiorców. System bilingowy i elektroniczne biuro obsługi przechowują dane tysięcy odbiorców i są potrzebne do codziennej pracy. lit. f, a w załączniku nr 4 pkt 10 i 11

Sprawdzam, czy kopie są odseparowane logicznie i fizycznie, i przeprowadzam próbę odtworzenia z protokołem.

Poczta elektroniczna. Załącznik nr 4 wymaga od podmiotu publicznego poczty z mechanizmami SPF, DMARC i DKIM. załącznik nr 4 pkt 9 oraz art. 24 ustawy o zwalczaniu nadużyć w komunikacji elektronicznej

Ustawiam SPF, DKIM i DMARC dla domeny i włączam logowanie dwuskładnikowe do skrzynek.

Procedura na awarię i incydent. Poważny incydent wymaga wczesnego ostrzeżenia w ciągu 24 godzin i zgłoszenia w ciągu 72 godzin. art. 11 ust. 1 pkt 4 i 4a, a w załączniku nr 4 pkt 12 i 18

Przygotowuję z Państwem procedurę i przeprowadzam jej próbę. Samo zgłoszenie wykonuje wyznaczona osoba z Państwa firmy.

Wszystkie wymagania ustawy razem z cytatami z art. 8 są na stronie głównej, w sekcji o tym, co trzeba mieć wdrożone.

03

Terminy, które już biegną

  1. Nowelizacja weszła w życie

    Dz.U. 2026 poz. 252

  2. Wniosek o wpis do wykazu podmiotów kluczowych i ważnych

    art. 7c ust. 1, dla firm spełniających warunki od 3 kwietnia

  3. Zabezpieczenia i procedury mają być wdrożone

    art. 33 ust. 1 ustawy zmieniającej

  4. Pierwszy audyt podmiotów kluczowych. Od tej daty możliwe kary

    art. 33 ust. 2 i art. 35

Za wykonanie obowiązków odpowiada kierownik podmiotu, w spółce jej zarząd. Odpowiada także wtedy, gdy powierzył te obowiązki innej osobie. Kary dla podmiotu ważnego sięgają 7 000 000 euro albo 1,4% rocznych przychodów i nie mogą być niższe niż 15 000 zł (art. 73).

04

Co wykonuję i za ile

Ustawa daje wybór: własne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Pracuję zdalnie, razem z Państwa informatykiem albo firmą IT. Cena jest ustalana na piśmie przed rozpoczęciem prac i nie rośnie w trakcie.

  • 1. Wpis do wykazu KSC z danymi technicznymi1 500 zł
  • 2. Logowanie dwuskładnikowe i porządek w dostępie zdalnymod 4 000 zł
  • 3. Próba odtworzenia kopii zapasowych z protokołemod 4 000 zł
  • 4. Stała opieka z comiesięcznym raportem dla zarząduod 1 200 zł miesięcznie

Zakres, wynik i czas każdej pozycji są opisane w pełnym kosztorysie. Tam też jest opis przebiegu współpracy i tego, kto wykonuje prace.

05

Kontakt

+48 667 947 494

kontakt@haitmg.pl

Odpowiadam w ciągu jednego dnia roboczego. Mogą Państwo też po prostu wydrukować tę stronę i przekazać ją osobie odpowiedzialnej za informatykę.