Witaj – JSW ITS
„Na Linii Decyzji” – CyberUpdate dla przemysłu, lipiec 2026
Newsletter dla zarządzających i kierowników produkcji w polskich firmach
W tym wydaniu trzy tematy. Pierwszy: ABW ujawniła skalę ataków na polskie wodociągi z ostatnich dwóch lat. Drugi: 3 października 2026 mija termin rejestracji w Wykazie KSC. Trzeci: polskie firmy zwiększają budżety na AI, ale efekty coraz częściej rozczarowują zarządy.
 
ABW ujawnia: pięć wodociągów zaatakowanych w ciągu dwóch lat

W maju 2026 Agencja Bezpieczeństwa Wewnętrznego opublikowała raport z lat 2024–2025. Hakerzy uzyskali dostęp do systemów pięciu polskich oczyszczalni wody. W części przypadków mogli przejąć kontrolę nad sprzętem przemysłowym i zmieniać parametry uzdatniania wody. ABW wiąże większość operacji z rosyjskimi służbami wywiadowczymi. To nie pojedynczy incydent. CERT Polska i NASK od 2024 roku dokumentują kolejne przypadki: stacje uzdatniania wody w Tolkmicku, Małdytach, Sierakowie, Szczytnie, Jabłonnie Lackiej, oczyszczalnie ścieków w Wydminach i Kuźnicy. W raporcie CERT Polska za 2025 rok opisano przypadek, w którym zmiana ustawień pomp doprowadziła do opróżnienia zbiornika i przerwy w dostawie wody. Szef CERT Polska Marcin Dudek potwierdza: część ataków spowodowała krótkie przerwy w dostawie wody, bez wpływu na zdrowie mieszkańców. Na razie. Wspólny mianownik tych ataków to niska widoczność zagrożenia, a nie brak narzędzi obrony. CERT Polska już w 2024 roku alarmował, że setki paneli HMI, SCADA i VNC w polskich instalacjach przemysłowych są dostępne z poziomu internetu, często bez podstawowych zabezpieczeń.

 

Co to oznacza dla firm z sektora wodno-kanalizacyjnego i innych operatorów OT:

  • Panel sterowania widoczny z internetu to dziś realny, sprawdzony wektor ataku, nie teoretyczne ryzyko.
  • Skutki wykraczają poza samą firmę: przerwa w dostawie wody dotyka mieszkańców i trafia do mediów, niezależnie od tego, kto formalnie odpowiada za incydent.
  • Rządowe wsparcie (patrz niżej) daje dziś okno czasowe na modernizację zabezpieczeń OT na korzystnych warunkach. To okno się zamyka.

Co warto zrobić:

  • Sprawdź, czy panele HMI, SCADA i VNC Twojej instalacji są widoczne z internetu. Skan zewnętrznej powierzchni ataku to jeden dzień pracy, nie wielotygodniowy projekt.
  • Wydziel sieci OT od IT z kontrolowanymi punktami styku, jeśli jeszcze tego nie zrobiłeś.
  • Zweryfikuj, czy dostawcy Twoich systemów sterowania stosują domyślne hasła i publicznie znane porty zarządzania.

Źródło: ithardware.pl, cyberdefence24.pl, nask.pl

 

 
 
 

3 października 2026: koniec czasu na rejestrację w Wykazie KSC

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Od 7 maja trwa samorejestracja w Wykazie KSC, prowadzonym w Systemie S46 pod adresem wykaz-ksc.gov.pl. Firmy, które spełniają kryteria podmiotu kluczowego lub ważnego, mają czas na złożenie wniosku do 3 października 2026 roku. Ustawa nie przewiduje żadnego powiadomienia ze strony administracji. Obowiązek samodzielnej oceny, czy firma podlega regulacji, spoczywa na samej firmie. Ministerstwo Cyfryzacji podkreśla wprost: brak świadomości nie zwalnia z obowiązku.

Terminy, które warto zapisać w kalendarzu:

  • 3 października 2026: koniec okna na samorejestrację w Wykazie KSC.
  • 3 kwietnia 2027: termin pełnego wdrożenia systemu zarządzania bezpieczeństwem informacji (SZBI).
  • 3 kwietnia 2028: pierwszy obowiązkowy audyt dla nowych podmiotów kluczowych. Od tego dnia zaczyna się też pełna egzekucja kar finansowych, do 10 mln EUR lub 2% obrotu rocznego dla podmiotów kluczowych.

Co warto zrobić w tym miesiącu:

  • Przeprowadź samoidentyfikację: sprawdź sektor działalności względem załączników 1 i 2 ustawy oraz progi wielkościowe (zatrudnienie, obrót, suma bilansowa).
  • Wyznacz co najmniej dwie osoby kontaktowe do spraw cyberbezpieczeństwa, wymóg wynika wprost z ustawy.
  • Zbierz dane rejestrowe, listę usług i publiczne adresy IP zawczasu. Według firm doradczych to właśnie zbieranie danych, nie sam formularz, najczęściej opóźnia rejestrację.

Źródło: gov.pl/cyfryzacja, ksc.expert

 
 

AI w polskich firmach: wydatki rosną, efekty rozczarowują

77% polskich firm planuje w 2026 roku zwiększyć wydatki na AI. Jednocześnie, według badania EY na 499 przedsiębiorstwach, prawie połowa firm, które już wdrożyły AI, jest rozczarowana efektami. Większość wciąż wykorzystuje AI do przyspieszania istniejących procesów, a nie do ich przebudowy. Tylko co dziesiąta firma zmienia dzięki AI swój model działania. Podobny obraz pokazuje raport KPMG oparty na badaniu 2500 dyrektorów technologicznych: 58% respondentów przyznaje, że klasyczne miary zwrotu z inwestycji nie oddają wartości projektów AI. 55% kadry zarządzającej ma trudność z wykazaniem tej wartości przed zarządem lub akcjonariuszami.

Co to oznacza dla firm przemysłowych:

  • Rok 2026 to moment rozliczenia budżetów AI. Zarządy przestają akceptować rosnące wydatki bez mierzalnych wyników.
  • Wdrożenia bez wcześniej ustalonego sposobu pomiaru efektu kończą się najczęściej rozczarowaniem, niezależnie od jakości samego narzędzia.
  • W procesach przemysłowych brak wewnętrznych kompetencji do oceny wyników AI oznacza ryzyko operacyjne, nie tylko finansowe.

Co warto zrobić przed kolejnym budżetem na AI:

  • Zanim zatwierdzisz projekt, ustal, jak zmierzysz efekt: wpływ na koszty, przychody lub poziom ryzyka. Ustalaj to na etapie planowania, nie po wdrożeniu.
  • Traktuj pierwsze wdrożenia jak testy z jasnym budżetem i terminem oceny, nie jak wieloletnie projekty.
  • Sprawdź, gdzie dostawca AI przetwarza dane Twojej firmy i czy masz kontrolę nad tym, co trafia do modelu.

Źródło: erp-view.pl (dane EY), kpmg.com/pl

 
 

Krótko: program „Cyberbezpieczne Wodociągi” przedłużony do końca 2026

Ministerstwo Cyfryzacji potwierdziło wydłużenie realizacji projektów w programie „Cyberbezpieczne Wodociągi” do 31 grudnia 2026 roku, zamiast pierwotnego terminu 30 czerwca. Pierwsze umowy z wodociągami podpisano dopiero w marcu, więc wydłużenie było warunkiem tego, by firmy zdążyły faktycznie wykorzystać przyznane środki. Jeśli Twoja organizacja korzysta z tego wsparcia lub planuje aplikować w kolejnej turze, to dodatkowy czas na przygotowanie dokumentacji i wybór dostawcy.

Źródło: cyberdefence24.pl

3 rzeczy, które warto zrobić w tym miesiącu

1. Sprawdź widoczność swoich systemów OT z internetu. Panele HMI, SCADA i VNC bez zabezpieczeń to dziś najczęstszy punkt wejścia atakujących w sektorze wodno-kanalizacyjnym i przemysłowym.

2. Przeprowadź samoidentyfikację KSC i zarezerwuj czas na rejestrację w Wykazie S46. Czasu zostało niewiele, a zbieranie danych trwa dłużej, niż się wydaje.

3. Ustal miernik sukcesu przed kolejnym wdrożeniem AI. Bez niego trudno odróżnić projekt, który się zwraca, od takiego, który tylko generuje koszty.

 

Chcesz omówić audyt widoczności Twoich systemów OT, przygotowanie do rejestracji w Wykazie KSC lub ocenę gotowości do wdrożenia AI w procesach produkcyjnych? Napisz do nas, nasz zespół odpowie. Zespół JSW IT Systems


Zespół JSW IT Systems

 
 
Wiadomość wysłana przez:

JSW IT SYSTEMS Sp. z o.o. ul. Armii Krajowej 56 44-330 Jastrzębie-Zdrój

Rezygnacja z newslettera | Pokaż newsletter w przeglądarce