Przejdź do treści
20°CPowietrze: bardzo dobre Wisła: 133 cm rośnie piątek, 2 października 2026 · imieniny: Teofila, Dionizego wschód 06:46 · zachód 18:21
reklama
Sprawy w Sejmie

Interpelacja nr 19588

Interpelacja w sprawie nieprawidłowości w zabezpieczeniu usług kluczowych w sektorach energii, transportu i zaopatrzenia w wodę przed cyberatakami

Interpelacjaczeka na odpowiedźwpłynęło 02.09.2026

Autorzy

Adresat: minister infrastruktury

Adresat: minister energii

Treść

Panie Ministrze,

Najwyższa Izba Kontroli w informacji o wynikach kontroli „Cyberbezpieczeństwo wybranych usług kluczowych” stwierdziła, że działania ośmiu skontrolowanych operatorów z sektorów energii, transportu oraz zaopatrzenia w wodę pitną w latach 2021–2025 były niewystarczające dla zapewnienia odpowiedniego poziomu cyberbezpieczeństwa.

Kontrola, uzupełniona analizą 44 sprawozdań z audytów, wykazała m.in. korzystanie z urządzeń lub oprogramowania bez wsparcia producenta albo ze znanymi podatnościami, braki w monitorowaniu systemów, ignorowanie alertów, niepełną dokumentację oraz nieterminowe audyty. NIK wskazała ponadto, że organy właściwe dla kontrolowanych sektorów nie wszczęły wobec żadnego z 27 analizowanych operatorów kontroli ani postępowania w sprawie nałożenia kary, mimo posiadania informacji o niewykonywaniu istotnych obowiązków w zakresie cyberbezpieczeństwa. W 2025 r. krajowe zespoły CSIRT obsłużyły niemal 273 tys. incydentów cyberbezpieczeństwa, czyli o 144,4% więcej niż rok wcześniej. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 r. i wdrażająca dyrektywę NIS2, znacząco rozszerzyła katalog podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa, co zwiększa znaczenie skutecznego nadzoru sektorowego.

Ustalenia NIK wskazują na ryzyko, że samo formalne nałożenie obowiązków z zakresu zarządzania ryzykiem, monitorowania i audytowania systemów nie zapewnia ich skutecznego wykonywania, jeżeli organy właściwe nie wykorzystują instrumentów kontroli i egzekwowania odpowiedzialności. Szczególnego wyjaśnienia wymaga brak reakcji nadzorczej mimo informacji o stwierdzonych uchybieniach oraz wskazany przez NIK niedobór zasobów kadrowych przeznaczonych do wykonywania zadań kontrolnych. Wobec rozszerzenia ustawy o krajowym systemie cyberbezpieczeństwa na około 38 tys. podmiotów konieczne jest zatem ustalenie, czy resorty dysponują obecnie zasobami, procedurami i harmonogramem kontroli pozwalającymi na rzeczywiste egzekwowanie nowych wymagań.

W związku z powyższym zwracamy się z następującymi pytaniami:

1. Ile podmiotów kluczowych i ważnych z sektorów energii, transportu oraz zaopatrzenia w wodę pitną podlega obecnie właściwości odpowiednio ministra energii i ministra infrastruktury oraz ile z tych podmiotów zostało od 3 kwietnia 2026 r. objętych kontrolą w zakresie wykonywania obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa?

2. Ile stwierdzonych od początku 2026 r. przypadków naruszenia obowiązków z zakresu cyberbezpieczeństwa doprowadziło do wydania zaleceń pokontrolnych, wszczęcia postępowania administracyjnego lub nałożenia kary pieniężnej?

3. Jakie konkretne działania zostały podjęte po otrzymaniu wyników kontroli NIK w celu usunięcia wskazanych nieprawidłowości, w szczególności dotyczących zarządzania podatnościami, monitorowania systemów, reagowania na alerty oraz terminowego wykonywania audytów?

4. Czy przeprowadzono lub zaplanowano przegląd poziomu cyberbezpieczeństwa wszystkich podmiotów podlegających właściwości obu resortów, a jeżeli tak – jaki jest jego zakres i termin zakończenia?

5. Z jakich konkretnie przyczyn w okresie objętym kontrolą NIK nie wszczynano kontroli ani postępowań w sprawie kar wobec analizowanych operatorów pomimo informacji o naruszeniach obowiązków oraz czy wskazane przez NIK braki kadrowe zostały już usunięte?

6. Jakie zmiany organizacyjne, kadrowe lub legislacyjne zostaną wprowadzone, aby po rozszerzeniu ustawy o krajowym systemie cyberbezpieczeństwa w związku z wdrożeniem NIS2 zapewnić regularny i oparty na analizie ryzyka system kontroli podmiotów kluczowych i ważnych, oraz w jakim terminie rozwiązania te mają zostać wdrożone?

Z poważaniem

Odpowiedzi

Brak odpowiedzi. Status: czeka na odpowiedź.

Pismo na sejm.gov.pl (otwiera się w nowej karcie)

Szczegóły pisma

Wysłano
09.09.2026
Wysłano do adresata
minister infrastruktury: 09.09.2026
Wysłano do adresata
minister energii: 09.09.2026
Skąd są te dane?

Źródło: System Informacyjny Sejmu, stan danych: 02.10.2026 17:35

Zdjęcie: fot. Kancelaria Sejmu