Interpelacja nr 19588

Interpelacja w sprawie nieprawidłowości w zabezpieczeniu usług kluczowych w sektorach energii, transportu i zaopatrzenia w wodę przed cyberatakami

Adresat: minister energii, minister infrastruktury

Data wpływu: 2026-09-02

W skrócie

Posłowie Jarosław Krajewski i Małgorzata Wassermann zwracają się z interpelacją do ministrów energii i infrastruktury, krytykując brak skutecznego nadzoru i egzekwowania obowiązków cyberbezpieczeństwa w kluczowych sektorach (energia, transport, zaopatrzenie w wodę), wskazując na niedostateczne działania organów nadzorczych pomimo alarmujących ustaleń Najwyższej Izby Kontroli (NIK). Posłowie żądają wyjaśnień dotyczących braku kontroli, kar i działań naprawczych oraz planów modernizacji systemu nadzoru w kontekście wdrażanej dyrektywy NIS2.

Opis wygenerowany automatycznie na podstawie danych Sejmu RP · jak powstają opisy AI

Treść interpelacji

Panie Ministrze,

Najwyższa Izba Kontroli w informacji o wynikach kontroli „Cyberbezpieczeństwo wybranych usług kluczowych” stwierdziła, że działania ośmiu skontrolowanych operatorów z sektorów energii, transportu oraz zaopatrzenia w wodę pitną w latach 2021–2025 były niewystarczające dla zapewnienia odpowiedniego poziomu cyberbezpieczeństwa.

Kontrola, uzupełniona analizą 44 sprawozdań z audytów, wykazała m.in. korzystanie z urządzeń lub oprogramowania bez wsparcia producenta albo ze znanymi podatnościami, braki w monitorowaniu systemów, ignorowanie alertów, niepełną dokumentację oraz nieterminowe audyty. NIK wskazała ponadto, że organy właściwe dla kontrolowanych sektorów nie wszczęły wobec żadnego z 27 analizowanych operatorów kontroli ani postępowania w sprawie nałożenia kary, mimo posiadania informacji o niewykonywaniu istotnych obowiązków w zakresie cyberbezpieczeństwa. W 2025 r. krajowe zespoły CSIRT obsłużyły niemal 273 tys. incydentów cyberbezpieczeństwa, czyli o 144,4% więcej niż rok wcześniej. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 r. i wdrażająca dyrektywę NIS2, znacząco rozszerzyła katalog podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa, co zwiększa znaczenie skutecznego nadzoru sektorowego.

Ustalenia NIK wskazują na ryzyko, że samo formalne nałożenie obowiązków z zakresu zarządzania ryzykiem, monitorowania i audytowania systemów nie zapewnia ich skutecznego wykonywania, jeżeli organy właściwe nie wykorzystują instrumentów kontroli i egzekwowania odpowiedzialności. Szczególnego wyjaśnienia wymaga brak reakcji nadzorczej mimo informacji o stwierdzonych uchybieniach oraz wskazany przez NIK niedobór zasobów kadrowych przeznaczonych do wykonywania zadań kontrolnych. Wobec rozszerzenia ustawy o krajowym systemie cyberbezpieczeństwa na około 38 tys. podmiotów konieczne jest zatem ustalenie, czy resorty dysponują obecnie zasobami, procedurami i harmonogramem kontroli pozwalającymi na rzeczywiste egzekwowanie nowych wymagań.

W związku z powyższym zwracamy się z następującymi pytaniami:

1. Ile podmiotów kluczowych i ważnych z sektorów energii, transportu oraz zaopatrzenia w wodę pitną podlega obecnie właściwości odpowiednio ministra energii i ministra infrastruktury oraz ile z tych podmiotów zostało od 3 kwietnia 2026 r. objętych kontrolą w zakresie wykonywania obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa?

2. Ile stwierdzonych od początku 2026 r. przypadków naruszenia obowiązków z zakresu cyberbezpieczeństwa doprowadziło do wydania zaleceń pokontrolnych, wszczęcia postępowania administracyjnego lub nałożenia kary pieniężnej?

3. Jakie konkretne działania zostały podjęte po otrzymaniu wyników kontroli NIK w celu usunięcia wskazanych nieprawidłowości, w szczególności dotyczących zarządzania podatnościami, monitorowania systemów, reagowania na alerty oraz terminowego wykonywania audytów?

4. Czy przeprowadzono lub zaplanowano przegląd poziomu cyberbezpieczeństwa wszystkich podmiotów podlegających właściwości obu resortów, a jeżeli tak – jaki jest jego zakres i termin zakończenia?

5. Z jakich konkretnie przyczyn w okresie objętym kontrolą NIK nie wszczynano kontroli ani postępowań w sprawie kar wobec analizowanych operatorów pomimo informacji o naruszeniach obowiązków oraz czy wskazane przez NIK braki kadrowe zostały już usunięte?

6. Jakie zmiany organizacyjne, kadrowe lub legislacyjne zostaną wprowadzone, aby po rozszerzeniu ustawy o krajowym systemie cyberbezpieczeństwa w związku z wdrożeniem NIS2 zapewnić regularny i oparty na analizie ryzyka system kontroli podmiotów kluczowych i ważnych, oraz w jakim terminie rozwiązania te mają zostać wdrożone?

Z poważaniem

Inne interpelacje: Małgorzata Wassermann

Wszystkie interpelacje →

Czym jest interpelacja? · Najnowsze interpelacje · Tematy interpelacji