Program "Cyberbezpieczne Wodociągi" · UKSC

Dokumentacja SZBI powstanie.
Pytanie co z nią będzie za dwa lata.

759 spółek wodociągowo-kanalizacyjnych otrzymało grant w ramach KPO na wdrożenie cyberbezpieczeństwa. Większość zamówień kończy się odbiorem dokumentów i sprzętu. Znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) wymaga, żeby System Zarządzania Bezpieczeństwem Informacji żył - był aktualizowany, testowany i możliwy do wykazania podczas audytu. BCMLogic Next to platforma GRC, w której SZBI działa na co dzień - a nie tylko istnieje na papierze.

Zobacz demo BCMLogic →
Obserwacja rynkowa
Trzy wzorce, które widzimy w zamówieniach grantowych
Na podstawie przeglądu postępowań ogłoszonych przez grantodbiorców programu (BZP, Baza Konkurencyjności) zaobserwowaliśmy trzy powtarzające się schematy. Każdy z nich rodzi to samo pytanie - co dalej po odbiorze dokumentacji SZBI? Dokumentacja zostaje dostarczona, projekt grantowy zamknięty. Ale obowiązek utrzymania systemu bezpieczeństwa - aktualizacji, przeglądów, testowania - trwa przez cały czas. I właśnie tego w większości zamówień nie ma.
Wzorzec 1
Tylko sprzęt i oprogramowanie
Zamówienie obejmuje serwery, macierze, UPS, backup, antywirus i wdrożenie technicznie. Brak jakiejkolwiek pozycji dotyczącej dokumentacji SZBI, analizy ryzyka czy audytu.
⚠ SZBI nieobecny
Wzorzec 2
SZBI jednorazowy, bez mechanizmu utrzymania
Zamówienie zawiera "opracowanie dokumentacji SZBI" i "wdrożenie polityki ciągłości działania" - ale jako świadczenie jednorazowe. Brakuje przeglądów, aktualizacji i testowania w kolejnych latach.
⚠ SZBI bez życia po wdrożeniu
Wzorzec 3
Dwa odrębne postępowania w czasie
Spółka ogłasza postępowanie na sprzęt, a osobno - kilka miesięcy później - "II postępowanie" na audyt certyfikujący SZBI. Temat organizacyjny naturalnie wraca, nawet jeśli nie był widoczny na starcie.
✓ SZBI wraca, ale późno
Obserwacja

Zamówienie dokumentacji SZBI jest słuszną decyzją. Problemem jest to, czego w zamówieniu zwykle nie ma.

Decyzja o zleceniu opracowania Systemu Zarządzania Bezpieczeństwem Informacji jest właściwa i potrzebna - to podstawa wywiązania się z obowiązków ustawy o KSC. W większości zamówień, które analizowaliśmy, ten krok jest zaplanowany. Brakuje kolejnego.

Czego nie ma w zamówieniach: utrzymania. Kto zaktualizuje dokumentację gdy zmieni się infrastruktura? Kto przeprowadzi przegląd polityk za rok? Kto zaplanuje i udokumentuje ćwiczenie planu ciągłości działania przed audytem? W większości postępowań grantowych, które przejrzeliśmy - nie ma odpowiedzi na te pytania. Dokumentacja zostanie odebrana, faktura wystawiona, projekt zamknięty. A obowiązki będą trwać nadal.

SZBI jako proces
Dokumentacja to 20% pracy. Utrzymanie to pozostałe 80%.
System Zarządzania Bezpieczeństwem Informacji z definicji nie jest dokumentem - jest procesem. Ustawa o KSC (art. 8) wymaga regularnego przeglądu, aktualizacji i testowania. Jednorazowe wdrożenie dokumentacji spełnia wymóg formalny w dniu odbioru. Audyt sprawdza, czy system faktycznie funkcjonuje.
1
Analiza ryzyka
Inwentaryzacja systemów, identyfikacja zagrożeń, ocena skutków - wymaga regularnej aktualizacji przy każdej zmianie infrastruktury lub profilu zagrożeń.
2
Polityki i procedury bezpieczeństwa
Muszą być zatwierdzone przez zarząd, znane pracownikom i faktycznie stosowane - nie wystarczy że istnieją w folderze na serwerze.
3
Plany ciągłości działania
Plan BCP/DRP musi być testowany. Audyt pyta o datę ostatniego ćwiczenia i jego wyniki - nie tylko o istnienie dokumentu.
4
Audyt i przegląd
Podmioty kluczowe (250+ pracowników): audyt w ciągu 24 miesięcy od spełnienia przesłanek. Wyniki audytu trafiają do organu nadzorczego.
Terminy z ustawy KSC
Co mówi art. 16 - od kiedy biegną obowiązki
Od dnia spełnienia przesłanek podmiot ma 12 miesięcy na wdrożenie wszystkich obowiązków wynikających z ustawy o KSC.
Podmioty kluczowe (250+ prac. lub duży obrót) mają 24 miesiące na przeprowadzenie pierwszego audytu bezpieczeństwa.
Obowiązki nie zaczynają biec od daty podpisania umowy grantowej - zaczynają biec od daty spełnienia przesłanek kwalifikacyjnych z ustawy.
Analiza ryzyka, polityki bezpieczeństwa, plan ciągłości działania - to obowiązki bieżące, nie jednorazowe.
Podstawa prawna: ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 z późn. zm., nowelizacja 2026 - Dz.U. 2026 poz. 252). Sektor "Zaopatrzenie w wodę pitną i jej dystrybucja" oraz "Zbiorowe odprowadzanie ścieków" - Załącznik nr 1 (sektory kluczowe).
Specyfika sektora
Wodociągi to nie jest zwykłe środowisko IT
W przedsiębiorstwie wod-kan incydent cyberbezpieczeństwa może oznaczać przerwę w dostawie wody pitnej dla tysięcy mieszkańców lub zakłócenie procesów uzdatniania. Zagrożone systemy OT (Operational Technology) i SCADA to nie serwery z danymi - to sterowanie infrastrukturą fizyczną.
Kwiecień 2024
Oczyszczalnia w Wydminach
Atak ransomware na systemy OT oczyszczalni ścieków. Zakłócenie procesów technologicznych, konieczność przejścia na zarządzanie manualne.
Źródło: oficjalna komunikacja programu "Cyberbezpieczne Wodociągi" CPPC/NASK
Październik 2024
Oczyszczalnia w Kuźnicy
Incydent cyberbezpieczeństwa wpływający na funkcjonowanie oczyszczalni. Przywołany w oficjalnych materiałach programu jako uzasadnienie potrzeby wsparcia sektora.
Źródło: oficjalna komunikacja programu "Cyberbezpieczne Wodociągi" CPPC/NASK
Luty 2025
Tolkmicko, Małdyty, Sieraków
Incydenty na stacjach uzdatniania wody w trzech miejscowościach. Potwierdzenie wzrastającego zainteresowania infrastrukturą wod-kan ze strony cyberprzestępców.
Źródło: oficjalna komunikacja programu "Cyberbezpieczne Wodociągi" CPPC/NASK
Implikacja dla SZBI: środowisko OT/SCADA wymaga odrębnej analizy ryzyka i dedykowanych planów ciągłości działania - innych niż dla środowiska biurowego IT. Dokumentacja SZBI przygotowana wyłącznie pod kątem IT może nie spełniać wymagań audytu dla podmiotów prowadzących infrastrukturę krytyczną.
BCMLogic Next w sektorze wod-kan
BCMLogic Next - platforma, która utrzymuje SZBI, nie tylko go dokumentuje
Nie rywalizujemy z integratorem realizującym Wasze zamówienie grantowe. BCMLogic Next uzupełnia to, czego on nie dostarcza: narzędzie do bieżącego utrzymania, przeglądu i wykazania zgodności przez cały cykl życia systemu bezpieczeństwa.
🔄
Masz już dokumentację? - przenosimy ją do systemu. Zaczynasz ją tworzyć - od razu w kreatorach w BCMLogic Next.
Gotowa dokumentacja SZBI - niezależnie od tego kto ją przygotował - może zostać przeniesiona do BCMLogic Next przez nas, przez Wasz zespół lub przez partnera który ją tworzył. Alternatywnie: kreatory BCMLogic Next prowadzą przez kolejne elementy SZBI krok po kroku, pozwalając stworzyć dokumentację bezpośrednio w aplikacji - bez osobnego projektu dokumentacyjnego.
⚠️
Analiza ryzyka
Kreator BCMLogic Next prowadzi przez identyfikację zasobów, zagrożeń i ocenę skutków. Rejestr ryzyk aktualizowany i audytowalny - z historią każdej zmiany.
Kreator krok po kroku
📋
Polityki i procedury
Biblioteka szablonów w BCMLogic Next dostosowanych do sektora wod-kan. Workflow zatwierdzenia przez zarząd z historią wersji i ścieżką audytu.
Szablony gotowe
🔄
Plany ciągłości działania
BCP i DRP tworzone w kreatorze BCMLogic Next - ze scenariuszami awarii OT/SCADA. Harmonogram testów z przypomnieniami. Wyniki ćwiczeń archiwizowane automatycznie.
Scenariusze OT/SCADA
🚨
Zarządzanie incydentami
Timer 24h/72h zgodny z wymaganiami KSC wbudowany w BCMLogic Next. Kreator klasyfikacji incydentu, formularz zgłoszenia do CSIRT. Ścieżka komunikacji kryzysowej gotowa do uruchomienia.
Timer KSC 24h/72h
🏭
Dostawcy i łańcuch dostaw
Rejestr dostawców w BCMLogic Next z oceną ryzyka cyberbezpieczeństwa - w tym dostawców systemów SCADA i automatyki. Klauzule bezpieczeństwa w umowach monitorowane automatycznie.
Rejestr dostawców OT
Przygotowanie do audytu
Panel statusu 7 przesłanek kar KSC w BCMLogic Next. Raport gotowości audytowej generowany jednym kliknięciem. Historia zatwierdzeń, przeglądów i testów - dostępna dla audytora.
Raport dla audytora
Uwaga dla największych spółek - dyrektywa CER: Poza ustawą KSC, część przedsiębiorstw wod-kan może zostać wyznaczona jako Operatorzy Infrastruktury Krytycznej w rozumieniu ustawy o odporności podmiotów krytycznych (implementacja dyrektywy CER, ustawa z 29 maja 2026 r.). Dotyczy to węższego grona podmiotów wskazanych przez ministrów - jeśli Wasza spółka obsługuje znaczną część zaopatrzenia regionu w wodę, warto zweryfikować status. BCMLogic Next obsługuje wymagania zarówno KSC jak i UZK/CER w jednej platformie.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Środowisko prezentacyjne BCMLogic Next jest dostępne online. Możesz przejrzeć je samodzielnie - bez rejestracji, bez rozmowy handlowej. Jeśli wolisz kontakt osobisty, umów krótkie spotkanie - pokażemy BCMLogic Next na żywo w kontekście sektora wod-kan.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne - analiza ryzyka, incydenty, plany ciągłości, panel zgodności KSC. Dostępne od razu, bez instalacji.
📞
Krótkie spotkanie z zespołem
30 minut - pokazujemy platformę na żywo, odpowiadamy na pytania specyficzne dla Waszej spółki i etapu projektu grantowego.
Zamów dostęp do demo, umów 30-minutowe spotkanie →
Następny krok
Przekonaj się jak BCMLogic Next utrzymuje SZBI na co dzień
Środowisko prezentacyjne BCMLogic Next jest dostępne online - możesz przejrzeć je samodzielnie, bez rejestracji i bez rozmowy handlowej. Jeśli wolisz - umów krótkie spotkanie, pokażemy BCMLogic Next na żywo w kontekście sektora wod-kan.
BCMLogic nie jest częścią programu "Cyberbezpieczne Wodociągi" ani nie reprezentuje CPPC ani NASK-PIB.
Informacja

Strona przygotowana przez BCMLogic sp. z o.o. - niezależnego dostawcy oprogramowania GRC. BCMLogic nie jest podmiotem powiązanym z programem "Cyberbezpieczne Wodociągi", Centrum Projektów Polska Cyfrowa (CPPC) ani NASK-PIB i nie reprezentuje żadnego z tych podmiotów. Fakty o programie przytoczone na stronie są publiczne i pochodzą z oficjalnych komunikatów CPPC. Treści dotyczące obowiązków prawnych mają charakter informacyjny - każda spółka powinna zweryfikować swój status prawny we własnym zakresie lub z pomocą doradcy prawnego. Stan prawny: czerwiec 2026.

↑ Na górę Co pokazuje rynek SZBI jako proces Specyfika OT/SCADA Jak pracujemy Demo Kontakt