Woda ma lecieć, ciepło ma grzać, farma ma produkować. Także w nocy z soboty na niedzielę. Resztą zajmujemy się my.
Program Ciągłości Dostaw to program bezpieczeństwa DOIT.BIZ dla firm OZE, ciepłowni, przedsiębiorstw wodociągowo-kanalizacyjnych, dystrybutorów paliw i lokalnych operatorów, w którym za obowiązki z ustawy o KSC, bezpieczeństwo systemów sterowania, zdalne dostępy serwisantów, dane odbiorców i prosumentów oraz reakcję w dniu incydentu odpowiada jeden imienny ekspert, dyżur trwa 24 godziny na dobę, a gwarancje są wpisane do umowy — nie do folderu reklamowego.
Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
To nie jest strona o RODO.
To jest strona o tym, czy w nocy z soboty na niedzielę ktoś zauważy, że pompy w stacji uzdatniania zmieniły nastawy, czy integrator, który „ma zdalny dostęp od zawsze”, nadal go ma, i czy zgłoszenie do CSIRT wyjdzie w 24 godziny, a nie po tygodniu, gdy o incydencie napisze prasa.
Politykę bezpieczeństwa ma dziś każda spółka wod-kan i każda ciepłownia. Segregator w biurze prezesa nie zatrzymał jeszcze żadnej grupy haktywistów, która weszła na panel SCADA przez hasło „admin”, nie wylogował serwisanta z TeamViewera i nie odpowiedział URE ani CSIRT, dlaczego zgłoszenie wpłynęło po pięciu dniach.
Dlatego bierzemy na siebie trzy rzeczy naraz: zgodność z ustawą o KSC, RODO i wymaganiami URE, odporność systemów sterowania i ludzi oraz reakcję w dniu incydentu. Z jedną osobą, która za to odpowiada, i jednym numerem telefonu, który odbiera także w nocy z soboty na niedzielę, gdy dyspozytor widzi coś dziwnego na ekranie.
I jedna rzecz, której nie robimy: nie sprzedajemy sterowników, systemów SCADA, firewalli ani integracji. Nie mamy interesu w tym, żebyś kupił kolejny system. Mamy interes w tym, żeby woda, ciepło i energia docierały do odbiorców bez przerwy — a organ nadzoru dostał zgłoszenie na czas.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma: obiekty, SCADA, integratorzy, dyspozytornia, odbiorcy, organy. My powiemy, czy jesteś podmiotem kluczowym czy ważnym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost.
- Odpowiadamy w 1 godzinę roboczą
- Rozmowa bezpłatna
- Bez zobowiązań
Dane przetwarzamy zgodnie z RODO — i z tym, co sami sprzedajemy.
skoordynowany cyberatak na polską energetykę: instalacje OZE, duża elektrociepłownia i zakład produkcyjny — jednocześnie IT i systemy sterowania. CERT Polska przypisał go grupie powiązanej z Rosją, ESET i Dragos — Sandworm. Raport CERT Polska: 30.01.2026.
tyle jedna z gmin była bez wody po tym, jak włamywacze zmienili nastawy pomp w stacji uzdatniania — około 2,5 tys. mieszkańców. Od 2024 r. cele to gminne wodociągi: Tolkmicko, Jabłonna Lacka, oczyszczalnia w Chodaczowie, stacja regazyfikacji LNG. Dwóch obywateli Rosji usłyszało zarzuty.
tyle zdarzeń bezpieczeństwa odnotowały w 2024 r. Wodociągi Białostockie — w jednej spółce, licząc tylko zarejestrowane. Minister cyfryzacji: Polska mierzy się codziennie z 20–50 próbami uszkodzenia infrastruktury krytycznej.
termin wpisu do wykazu podmiotów kluczowych i ważnych KSC: energia (wytwarzanie, dystrybucja, ciepło, ropa, gaz, wodór) i woda pitna oraz ścieki są w załączniku I. Do 3.04.2027 r. — działający system zarządzania bezpieczeństwem, a zgłaszanie incydentów w 24 h obowiązuje już dziś.
Sprawdziliśmy 26 polskich firm z sektora: OZE, wodociągi, ciepłownie i dystrybutorów paliw. 7 z nich (27%) nie ma skutecznej ochrony domeny mailowej (DMARC) — sektor jest lepszy niż inne branże, ale co czwarta firma pozwala wysłać do dyspozytorów i odbiorców wiadomość „z przedsiębiorstwa”. Sprawdzenie zajmuje 30 sekund. Twoją firmę sprawdzimy bezpłatnie.
Źródła: raport CERT Polska o ataku z 29–30.12.2025 (30.01.2026), ESET Research i Dragos (2026), CyberDefence24 i Projekt IK — ataki na sektor wod-kan 2024–2025, wypowiedzi prezesa Wodociągów Białostockich, ustawa o KSC (w mocy od 3.04.2026), skan własny DOIT.BIZ (nslookup, 22.09.2026).
Sześć regulacji, jeden zegar.
Terminy, które dotyczą firmy OZE, ciepłowni, wodociągu i dystrybutora paliw. Nie musisz ich pamiętać — co miesiąc dostajesz jedną stronę, na której widać, co jest zrobione, co się zbliża i jakie trzy decyzje są potrzebne od Ciebie.
| Termin | Co się dzieje | Kogo dotyczy |
|---|---|---|
| od 24.05.2024 | Kodeks sieci NCCS (rozporządzenie 2024/1366): cyberbezpieczeństwo transgranicznych przepływów energii elektrycznej — obowiązki dla wytwórców i operatorów wskazanych przez OSP | wytwórcy i OSD wskazani przez PSE |
| od 25.09.2024 | Ustawa o ochronie sygnalistów: procedura zgłoszeń wewnętrznych od 50 osób wykonujących pracę zarobkową | firmy 50+ |
| od 2.02.2025 | AI Act: obowiązek kompetencji AI pracowników używających narzędzi AI — prognozowanie, obsługa odbiorców, analiza pomiarów | każda firma używająca AI |
| od 1.07.2025 | CSIRE (Centralny System Informacji Rynku Energii): wymiana danych pomiarowych i odbiorców przez OIRE — nowe przepływy danych osobowych i nowe punkty ataku | sprzedawcy, OSD, prosumenci |
| 3.04.2026 | Ustawa o KSC (NIS2) w mocy: energia i woda w załączniku I; średnie firmy — podmioty ważne, duże — kluczowe; zgłaszanie incydentów w 24 h / 72 h / 1 miesiąc | wytwórcy, OSD, ciepło, wod-kan, paliwa 50+ |
| 3.10.2026 | KSC: termin wpisu do wykazu podmiotów kluczowych i ważnych | podmioty kluczowe i ważne |
| 3.04.2027 | KSC: działający system zarządzania bezpieczeństwem informacji, audyt (kluczowe — co 2 lata), szkolenie zarządu, łańcuch dostaw, plan ciągłości | podmioty kluczowe i ważne |
| bez terminu | Kontrole URE i organu właściwego KSC, wymagania łańcucha dostaw od OSD i PSE, skargi odbiorców na dane z liczników i monitoring, dyrektywa CER o odporności podmiotów krytycznych | wszyscy |
Trzy filary, jedna odpowiedzialność.
Zgodność, odporność i reakcja — prowadzone przez jeden zespół, z jednym numerem telefonu.
- KSC / NIS2 od klasyfikacji do audytu: kluczowy czy ważny, wpis do wykazu do 3.10.2026, system zarządzania bezpieczeństwem do 3.04.2027, procedura zgłaszania incydentów 24 h / 72 h / 1 miesiąc, szkolenie zarządu, łańcuch dostaw, plan ciągłości działania.
- Imienny Inspektor Ochrony Danych zgłoszony do UODO i imienny zastępca — dla danych odbiorców, prosumentów, pracowników i monitoringu obiektów.
- Inwentaryzacja OT: sterowniki, HMI, SCADA, falowniki, liczniki, łącza — co jest podłączone do internetu, kto ma zdalny dostęp, na jakiej umowie. Jeden arkusz, który kończy spór „to integrator odpowiada”.
- Odbiorcy i prosumenci: umowy, bilingi, liczniki zdalnego odczytu, CSIRE, windykacja, monitoring ujęć i obiektów, dane z aplikacji — procedury, które BOK stosuje.
- Umowy z integratorami i serwisantami: klauzule KSC (łańcuch dostaw), zdalny dostęp na żądanie, logowanie sesji, obowiązek zgłaszania podatności.
- URE, koncesje, NCCS, CER — wymagania nadzoru przełożone na jedną listę obowiązków z terminami.
- Sygnaliści, AI Act, KSeF — w jednym kalendarzu.
- Skan zewnętrzny firmy co miesiąc: czy panele SCADA, HMI, falowniki i routery obiektów wiszą w internecie, czy ktoś może wysłać mail „z przedsiębiorstwa”, czy certyfikaty i VPN są aktualne. To dokładnie to, co robią haktywiści — tylko my mówimy Wam pierwsi.
- 12 kontroli technicznych co miesiąc: kopie SCADA, konfiguracji sterowników i bilingów z testem odtworzenia, logowanie dwuskładnikowe w VPN i poczcie, konta byłych pracowników i serwisantów, aktualizacje IT, segmentacja OT od IT, aktywne zdalne dostępy, alerty.
- Test phishingowy raz na kwartał dla biura, dyspozytorni i BOK — scenariusze „URE prosi o dane”, „integrator prosi o logowanie do VPN”, „odbiorca przesyła reklamację” — z 15-minutowym szkoleniem dla tych, którzy kliknęli.
- Prześwietlenie dostawców. Integratorzy SCADA, producenci falowników i sterowników, hosting bilingów, firma od monitoringu, dostawca liczników: gdzie leżą dane, kto ma dostęp zdalny, co jest w umowie na wypadek incydentu — to samo wymaga KSC w łańcuchu dostaw.
- Testy penetracyjne (pakiet Podmiot kluczowy) — IT i, w uzgodnionym oknie, OT — prowadzone przez certyfikowanego pentestera z naszego zespołu.
- Dyżur 24/7/365. Jeden numer. Ekspert na linii w 60 minut — w nocy, w święta, w mróz, gdy ciepłownia nie może stanąć.
- Godzina Zero. Pierwsze 72 godziny incydentu prowadzimy my: izolacja z Waszym automatykiem, zgłoszenie wczesne do CSIRT (24 h) i zgłoszenie incydentu (72 h), zgłoszenie do UODO, komunikaty do odbiorców, gminy i mediów, kontakt z URE, policją i ABW. W cenie abonamentu.
- Instrukcja „Pierwsze 24 godziny” — jedna karta A4 dla zarządu, jedna dla dyspozytora, jedna dla automatyka. Kto dzwoni do kogo, co odłączyć, jak przejść na sterowanie ręczne, co powiedzieć mieszkańcom.
- Ćwiczenie „SCADA nie odpowiada” — raz na kwartał, 90 minut, zarząd + dyspozytornia + automatyk + integrator. Symulujemy: panel przejęty, nastawy zmienione, media pytają, CSIRT czeka na zgłoszenie. Po każdym ćwiczeniu instrukcja jest lepsza niż przed nim.
- Reprezentacja przed CSIRT, organem właściwym KSC, URE i UODO — od pierwszego pisma do zamknięcia sprawy.
Osiem rzeczy, których nie daje nikt inny.
Przejrzeliśmy oferty integratorów, firm IT dla energetyki, doradców KSC i firm od outsourcingu IOD. Wszystkie obiecują „zgodność”. Żadna nie daje tego:
Gwarancja Kontroli
Jeśli organ właściwy KSC, CSIRT, URE lub UODO stwierdzą uchybienie w obszarze, który prowadzimy — prowadzimy całe postępowanie i naprawę bez dodatkowych opłat, do zamknięcia sprawy. Nie „wspieramy”. Prowadzimy.
Zgłoszenie w 24 h — przećwiczone
Procedura zgłaszania do CSIRT istnieje w każdej firmie „na papierze”. U nas dyspozytor wie, kogo obudzić, a my mamy gotowy formularz. Test co kwartał, wynik w Raporcie Zarządu.
Inwentaryzacja OT i zdalnych dostępów serwisantów
Każdy sterownik, panel, falownik i łącze — i każdy, kto może się do nich zalogować z zewnątrz. Jeden arkusz, aktualizowany co miesiąc. Powstaje w tygodniu 2 i kończy dyskusję „kto za to odpowiada”.
Raport Zarządu — jedna strona miesięcznie
Dwanaście wskaźników w trzech kolorach: od kopii SCADA po aktywne dostępy integratorów. Czytasz w 4 minuty i wiesz, czy firma jest bezpieczna i jakie trzy decyzje musisz podjąć. Ten sam dokument pokazujesz radzie nadzorczej, gminie i organowi KSC.
„SCADA nie odpowiada”
Instrukcja, której nikt nie przećwiczył, w dniu incydentu jest tylko kartką. Dlatego ćwiczymy z Tobą co kwartał — z dyspozytornią i automatykiem, nie tylko z informatykiem.
Karta Bezpieczeństwa dla Odbiorcy
Jedna strona po ludzku: „Jak chronimy dostawy i Twoje dane”. Na stronę i do faktury. Spełnia obowiązek informacyjny i uprzedza pytania mieszkańców po każdej wzmiance o ataku w mediach.
Za obiekt lub spółkę, nie za godzinę
Stała kwota miesięczna, ustalona z góry na 24 miesiące. Żadnych dopłat za kontrolę, audyt KSC ani incydent. Incydent jest w cenie.
Zero konfliktu interesów
Nie sprzedajemy sterowników, SCADA, firewalli ani integracji. Nie jesteśmy Twoim integratorem — dlatego możemy go sprawdzać.
Gwarancje wpisane do umowy.
Nie w folderze. W umowie.
Gwarancja Kontroli
Postępowanie i naprawa w naszym obszarze bez dodatkowych opłat, do zamknięcia sprawy.
Gwarancja 60 minut
Ekspert na linii w 60 minut, 24/7/365. Każde przekroczenie: obniżamy najbliższą fakturę o pełny miesięczny abonament.
Gwarancja Odpowiedzi
Odpowiedź na wniosek odbiorcy, pytanie gminy, OSD, PSE lub organu w 3 dni robocze. Każde przekroczenie: miesięczny abonament na nasz koszt.
Gwarancja 30 dni
Po 30 dniach masz: numer dyżurny, klasyfikację KSC i plan wpisu do wykazu, inwentaryzację OT i zdalnych dostępów, plan naprawczy na 12 miesięcy, przećwiczoną procedurę zgłoszenia w 24 h, przeszkolony zarząd i pierwszy Raport Zarządu. Jeśli nie — nie płacisz za pierwszy miesiąc.
Gwarancja ceny
Stała przez 24 miesiące, niezależnie od liczby kontroli, audytów, incydentów i zgłoszeń.
Polisa OC 10 mln zł
Nasza odpowiedzialność ma pokrycie.
Jak to wygląda w praktyce.
Od dnia pierwszego firma jest pod opieką. Po czterech tygodniach wie, co ma podłączone do internetu i kto może to zatrzymać.
Przejmujemy.
Dostajesz numer dyżurny, imię i nazwisko Twojego eksperta KSC, IOD i zastępców. Przegląd „pięć rzeczy na dziś”: panele SCADA i HMI widoczne z internetu, domyślne hasła, aktywne zdalne dostępy, kopie konfiguracji sterowników, ochrona domeny mailowej. Jeśli coś jest czerwone — działamy tego samego dnia, razem z Waszym automatykiem.
Słuchamy i klasyfikujemy.
Skan zewnętrzny obiektów. Klasyfikacja KSC: kluczowy, ważny czy poza. Rozmowy: z zarządem, z dyspozytornią, z automatykiem i integratorem, z informatykiem, z BOK. Dyspozytor mówi, co naprawdę widzi na ekranie w nocy.
Audyt zerowy i inwentaryzacja OT.
KSC (wszystkie obszary), OT/SCADA i zdalne dostępy, IT, RODO (odbiorcy, prosumenci, pracownicy, monitoring), umowy z integratorami i dostawcami, URE i NCCS. Wynik: inwentaryzacja OT i mapa ryzyk na jednej stronie, uszeregowana według tego, co może zatrzymać dostawy.
Dokumenty, które działają.
Instrukcja „Pierwsze 24 godziny” z przejściem na sterowanie ręczne. Procedura zgłaszania incydentów KSC z gotowym formularzem. Polityki SZBI pod KSC. Procedury dla dyspozytorni, BOK i serwisantów. Szkolenie zarządu (wymóg KSC) i kadry. Karta Bezpieczeństwa dla Odbiorcy.
Jesteś w systemie.
Zdalne dostępy uporządkowane: na żądanie, z logowaniem sesji. Umowy z integratorami uzupełnione o klauzule KSC. Wniosek o wpis do wykazu przygotowany. Plan na 12 miesięcy do 3.04.2027. Pierwszy Raport Zarządu. Termin pierwszego ćwiczenia „SCADA nie odpowiada”.
Czas, który potrzebujemy od Ciebie w pierwszym miesiącu: około 4 godziny. Potem: 30 minut miesięcznie na Raport i 90 minut kwartalnie na ćwiczenie. Zarząd: szkolenie KSC raz w roku. Automatyk: 2 godziny na inwentaryzację OT w tygodniu 2.
12 wskaźników, które naprawdę coś znaczą.
Co miesiąc, jedna strona, trzy kolory. Obok — przykład z danymi fikcyjnymi: tak wygląda przedsiębiorstwo wodociągowe po drugim miesiącu programu.
Plus: trzy decyzje, których potrzebujemy od Ciebie w tym miesiącu. Nie dziesięć. Trzy.
Ten sam dokument pokazujesz radzie nadzorczej, gminie i organowi KSC — bez przeróbek.
- Aneks z integratorem SCADA: zdalny dostęp na żądanie + logowanie sesji — do 31.10.
- Aktualizacja 2 stanowisk dyspozytorni — okno serwisowe wtorek 28.10, 10:00–12:00.
- Wymuszenie 2FA w poczcie dla całej kadry — do 15.11 (informatyk: 1 dzień).
Przygotował: IOD imienny · zastępca · następny raport: 05.11.2026
Dla kogo jest ten program.
Firmy 20–500 osób, które dostarczają energię, ciepło i wodę — i od 3.04.2026 r. są w ustawie o KSC.
Firmy OZE: farmy PV i wiatrowe, magazyny energii, instalatorzy
Falowniki i sterowniki z dostępem producenta, portale monitoringu, prosumenci, umowy z OSD, wymagania NCCS.
Ciepłownie, PEC i elektrociepłownie
SCADA kotłowni i sieci, sezon grzewczy bez prawa do postoju, dane odbiorców, KSC — często podmiot kluczowy.
Przedsiębiorstwa wodociągowo-kanalizacyjne
SUW, przepompownie, oczyszczalnie, telemetria, gminni właściciele, KSC i cel numer jeden haktywistów.
Dystrybutorzy paliw i gazu, stacje LNG
Terminale, systemy dozowania, karty flotowe i dane klientów, KSC (ropa i gaz w załączniku I).
Lokalni OSD, spółki obrotu i klastry energii
CSIRE, liczniki zdalnego odczytu, dane pomiarowe, bilingi, obowiązki wobec PSE i URE.
Firmy serwisowe i integratorzy dla energetyki
Zdalne dostępy do obiektów klientów, kwestionariusze KSC od podmiotów kluczowych, własne obowiązki jako dostawca.
Dla kogo nie jest
- Dla instalatora PV z pięcioma osobami, który potrzebuje wzorów dokumentów za kilkaset złotych. Polecimy Ci gotowe narzędzia — to będzie uczciwsze niż nasz abonament.
- Dla firmy, która szuka integratora SCADA albo dostawcy firewalli OT. Tego nie sprzedajemy — sprawdzamy tych, którzy sprzedają.
- Dla firmy, która chce „politykę na kontrolę” i nic więcej. Nasz program wymaga od zarządu 30 minut miesięcznie. Jeśli to za dużo — nie zaczynajmy.
Cena za obiekt lub spółkę. Stała przez 24 miesiące.
Bez rozliczeń godzinowych. Kontrole, audyty KSC, incydenty i zgłoszenia — w cenie. Wszystkie kwoty netto.
- Imienny IOD + zastępca, dyżur 24/7, Godzina Zero
- Inwentaryzacja OT i zdalnych dostępów, uporządkowanie umów z integratorami
- Dokumentacja robocza: odbiorcy, prosumenci, pracownicy, monitoring obiektów
- Klasyfikacja KSC z uzasadnieniem i przygotowanie na wymagania łańcucha dostaw od OSD i PSE
- Skan zewnętrzny i 12 kontroli technicznych co miesiąc
- Raport Zarządu co miesiąc
- Test phishingowy co kwartał, szkolenie kadry 2× w roku
- Karta Bezpieczeństwa dla Odbiorcy
- Gwarancja Kontroli
- Wszystko z pakietu Obiekt / Instalacja
- KSC w całości: wpis do wykazu, SZBI do 3.04.2027, procedura zgłaszania incydentów z formularzem, szkolenie zarządu, łańcuch dostaw, plan ciągłości
- URE, NCCS, CSIRE — obowiązki na jednej liście
- Sygnaliści, AI Act, KSeF
- Ćwiczenie „SCADA nie odpowiada” co kwartał
- Do 3 obiektów lub spółek w cenie; każdy kolejny +690 zł / mies.
- Wszystko z pakietu Podmiot ważny
- Podmiot kluczowy: audyt KSC co 2 lata, nadzór ciągły, plan ciągłości działania z testami, raport dla rady nadzorczej i właściciela
- Zespół: ekspert KSC + IOD + zastępcy + koordynator bezpieczeństwa OT + pentester
- Testy penetracyjne IT raz w roku i OT w uzgodnionym oknie, symulacja ataku raz w roku
- Kwartalne spotkanie z zarządem lub radą nadzorczą
- Wycena w 5 dni roboczych
Opłata wdrożeniowa
Równowartość jednego miesięcznego abonamentu — obejmuje audyt zerowy, klasyfikację KSC, inwentaryzację OT i zdalnych dostępów, instrukcję „Pierwsze 24 godziny” z przejściem na sterowanie ręczne, procedurę zgłaszania incydentów z formularzem, polityki SZBI, szkolenie zarządu i kadry oraz Kartę Bezpieczeństwa dla Odbiorcy.
Dla porównania
Etat doświadczonego specjalisty ds. bezpieczeństwa informacji z uprawnieniami IOD to dziś 12–18 tys. zł miesięcznie z narzutami. Jedna osoba, bez zastępstwa, bez dyżuru w nocy, bez pentestera i bez gwarancji. Sześć godzin bez wody w gminie kosztuje więcej niż rok programu — w pieniądzach i w zaufaniu mieszkańców.
Masz incydent teraz? Zadzwoń. Pierwsze 60 minut rozmowy — bezpłatnie.
Przejęty panel SCADA, zmienione nastawy, zaszyfrowany biling, wyciek danych odbiorców: w ciągu 72 godzin prowadzimy izolację z Waszym automatykiem, zgłoszenie wczesne do CSIRT (24 h) i zgłoszenie incydentu (72 h), zgłoszenie do UODO, komunikaty do odbiorców i gminy, kontakt z URE, policją i ABW. Potem wybierasz: rozliczenie godzinowe albo wejście do programu — opłatę za Godzinę Zero zaliczamy na poczet wdrożenia.
Nie wiesz, czy jesteś podmiotem kluczowym, co masz podłączone do internetu i kto ma do tego zdalny dostęp?
W 5 dni roboczych robimy klasyfikację KSC z uzasadnieniem, inwentaryzację OT i zdalnych dostępów (sterowniki, panele, falowniki, integratorzy) i listę braków z priorytetami — gotową do wniosku o wpis do wykazu przed 3.10.2026. Jeśli wchodzisz do programu, opłatę zaliczamy na poczet wdrożenia.
Czym to się różni od tego, co masz teraz.
Cztery modele obsługi firmy z sektora energii i wody — i to, co dostajesz w każdym z nich, gdy dzieje się coś naprawdę.
| Integrator SCADA / firma IT | Doradca KSC / kancelaria | IOD „na papierze” | Program Ciągłości Dostaw | |
|---|---|---|---|---|
| KSC: klasyfikacja, wykaz, SZBI, zgłoszenia, audyt | częściowo (technika) | tak, dokumenty | nie | tak — całość, z ćwiczeniami |
| OT/SCADA: inwentaryzacja, zdalne dostępy, segmentacja | własne systemy | nie | nie | tak — niezależnie od integratora |
| RODO: odbiorcy, prosumenci, CSIRE, monitoring | nie | częściowo | tak, dokumenty | tak — procedury, które BOK stosuje |
| Kontrole techniczne co miesiąc | gdy ma czas | nie | nie | tak — 12 punktów + skan |
| URE, NCCS, CER, sygnaliści, AI | nie | częściowo | nie | tak |
| Kto prowadzi zgłoszenie do CSIRT w nocy | „rano” | godziny robocze | nikt | ekspert w 60 minut |
| Ćwiczenia „SCADA nie odpowiada” | nie | nie | nie | co kwartał |
| Raport dla zarządu, rady nadzorczej i gminy | nie | raport z audytu | sprawozdanie raz w roku | 1 strona co miesiąc |
| Gdy organ stwierdzi uchybienie | nie dotyczy | stawka godzinowa | stawka godzinowa | w cenie — Gwarancja Kontroli |
| Sprzedaje sterowniki, systemy lub integrację | tak | nie | nie | nie |
| Rozliczenie | projekt / godziny | projekt / godziny | ryczałt za dokumenty | stała cena 24 mies. |
Dostają partnera, nie kontrolera.
Najczęstsze zdanie, jakie słyszymy od zarządów: „mamy integratora, który zna nasze SCADA, informatyka i dokumenty od doradcy KSC”. I często mają rację — każdy w swojej domenie.
Tylko że bezpieczeństwo infrastruktury to trzy domeny naraz: prawo (KSC, URE, UODO, NCCS), organizacja (kto co robi, gdy dyspozytor o 3:00 widzi zmienione nastawy) i technika — IT i OT osobno. Integrator odpowiada za swoje systemy, informatyk za sieć biurową. Za całość — zarząd, osobiście, zgodnie z ustawą o KSC.
Dlatego Twój automatyk, informatyk i integrator dostają od nas: listę kontrolną „12 punktów” — gotową, bez wymyślania od zera; inwentaryzację OT, która kończy spory o odpowiedzialność; drugą parę oczu na zdalne dostępy, zanim zobaczy je ktoś obcy; dowód dla organu KSC i gminy, że firmę sprawdził ktoś niezależny. Audytu samemu sobie się nie wystawia.
Ekspert rozmawia z ekspertem. Nie zabieramy nikomu pracy — bierzemy odpowiedzialność, której do tej pory nikt nie miał.
Wodociąg nie traci zaufania po audycie, tylko po jednej nocy, gdy mieszkańcy odkręcają kran, a wody nie ma — i po tygodniu, gdy okazuje się, że zgłoszenie do CSIRT nikt nie wysłał. Wdrażam KSC od pierwszej ustawy w 2018 r. i wiem, że dokumenty bez ćwiczeń z dyspozytornią nie zatrzymają nikogo. Program prowadzę osobiście. Pierwsze pięć firm dostaje mój bezpośredni numer i moją obecność na obiekcie raz na kwartał.
Tomasz Czarneckiprowadzi program osobiściePierwsze 5 firm.
Uruchamiamy program w 2026 r. Pierwsze pięć firm, które do niego wejdą, dostaje:
- Tomasza Czarneckiego jako osobistego prowadzącego przez pierwsze 12 miesięcy — z bezpośrednim numerem,
- wizytę na obiekcie raz na kwartał, nie tylko zdalnie — w tym jedną przed 3.10.2026,
- miejsce w Radzie Programu — to Wy zdecydujecie, jak ma wyglądać Raport Zarządu i inwentaryzacja OT,
- cenę pakietu zamrożoną na 36 miesięcy zamiast 24.
Bez rabatu. Za to z dostępem, którego później nie będzie.
Trzy pytania do Twojego automatyka i informatyka.
Zadaj je dzisiaj. Odpowiedzi powiedzą Ci więcej niż niejeden audyt:
- „Który integrator lub serwisant ma dziś stały zdalny dostęp do naszych sterowników — i gdzie jest umowa, która to reguluje?”Jeśli odpowiedź brzmi „integrator, chyba przez TeamViewer, od uruchomienia” — to jest pierwsza droga ataku i pierwsze pytanie organu KSC.
- „Gdyby dyspozytor o 3:00 zobaczył zmienione nastawy pomp, kogo obudzi i kto wyśle zgłoszenie do CSIRT przed 3:00 następnego dnia?”Jeśli odpowiedź brzmi „zadzwoni do prezesa” — zgłoszenie w 24 godziny nie wyjdzie. W gminach, które zaatakowano, też nie wyszło.
- „Czy nasze panele SCADA albo HMI da się otworzyć z internetu — i czy ktoś to sprawdził w tym roku?”Jeśli nikt nie wie — haktywiści już sprawdzili. Nagrania z paneli polskich wodociągów publikują od 2024 r.
Bezpłatny skan zewnętrzny firmy
Wpisz domenę w polu „Temat rozmowy”. W 24 godziny dostaniesz jedną stronę: co widać z zewnątrz, co jest czerwone, co warto zrobić w tym tygodniu — w tym, czy panele SCADA, HMI i routery obiektów są widoczne z internetu. Pasywnie, bez logowania do Waszych systemów.
- Wynik w 24 godziny
- Bez zobowiązań
- Bez sekwencji maili po skanie
Skan jest pasywny: sprawdzamy tylko to, co i tak widać z internetu.
Pytania, które słyszymy najczęściej.
Jesteśmy gminną spółką wod-kan, 35 osób. Czy ustawa o KSC nas dotyczy?
Progi KSC to średnie przedsiębiorstwo (od 50 osób lub 10 mln EUR obrotu) — poniżej nich spółka wod-kan zwykle nie jest podmiotem ważnym z mocy ustawy, ale może zostać wskazana przez organ właściwy, gdy przerwa w dostawach ma istotny wpływ na mieszkańców. Niezależnie od KSC: to właśnie małe gminne wodociągi były celem ataków w 2024–2025 r. Pakiet Obiekt jest dokładnie na to — a klasyfikację robimy w tygodniu 1.
Prowadzimy farmy PV o łącznej mocy 40 MW. Podmiot kluczowy czy ważny?
Wytwarzanie energii jest w załączniku I: średnia firma — podmiot ważny, duża — kluczowy. Liczy się wielkość przedsiębiorstwa (z konsolidacją w grupie), nie moc. Do tego wymagania NCCS i łańcucha dostaw od OSD oraz kwestia zdalnego dostępu producentów falowników. Klasyfikujemy w tygodniu 1 i sprawdzamy, kto może zdalnie sterować Waszymi falownikami.
Integrator SCADA ma u nas stały zdalny dostęp „od uruchomienia”. To problem?
To najczęstsza droga ataku na infrastrukturę i najczęstsze pytanie kontrolerów. KSC wymaga zarządzania łańcuchem dostaw: umowa z klauzulami bezpieczeństwa, dostęp na żądanie i na czas, logowanie sesji, obowiązek zgłaszania podatności. Nie wyrzucamy integratora — porządkujemy zasady, na których pracuje.
Co dokładnie musimy zgłosić do CSIRT i w jakim czasie?
Poważny incydent: zgłoszenie wczesne w 24 godziny od wykrycia, zgłoszenie incydentu w 72 godziny, sprawozdanie końcowe w miesiąc. Do tego zgłoszenie do UODO w 72 godziny, jeśli dotyczy danych osobowych, i informacja dla odbiorców, gdy przerwa w dostawach. Mamy gotowy formularz i przećwiczoną ścieżkę: dyspozytor → dyżur DOIT → zgłoszenie.
Mamy liczniki zdalnego odczytu i wymieniamy dane przez CSIRE. Co z RODO?
Dane pomiarowe odbiorców to dane osobowe: potrzebna podstawa, informacja, retencja, bezpieczeństwo transmisji, umowy z dostawcą liczników i OIRE. Do tego prosumenci, aplikacje i portale klienta. Porządkujemy to w tygodniu 2 razem z inwentaryzacją OT.
Jesteśmy ciepłownią. W sezonie nie możemy zatrzymać kotłów na testy.
Dlatego testy penetracyjne OT prowadzimy tylko w uzgodnionym oknie, a ćwiczenia „SCADA nie odpowiada” są symulacją przy stole, nie na żywym systemie. Inwentaryzacja OT i segmentacja są pasywne. Nic w programie nie zatrzymuje produkcji ciepła.
Kto odbierze o 3:00, gdy dyspozytor widzi zmienione nastawy pomp?
Dyżurny ekspert, w 60 minut. Prowadzi decyzję o przejściu na sterowanie ręczne razem z Waszym automatykiem, zgłoszenie do CSIRT w 24 godziny, komunikaty do gminy i mieszkańców, kontakt z policją — a integrator zajmuje się odtwarzaniem. Dyspozytor ma jedną kartę A4: co zrobić w pierwszych 15 minutach.
Co dokładnie jest w cenie przy dużym incydencie, a co nie?
W cenie: prowadzenie incydentu od strony prawnej, organizacyjnej i komunikacyjnej — zgłoszenia do CSIRT i UODO, kontakt z URE, organem KSC, gminą, mediami i policją, reprezentacja przed organami. Poza ceną: odtwarzanie systemów SCADA i informatyka śledcza — to robi integrator, Wasz informatyk lub wskazany partner, którego koordynujemy.
Czy pomożecie z dofinansowaniem?
Tak. Cyberbezpieczeństwo infrastruktury wodnej i energetycznej jest kosztem kwalifikowanym w programach krajowych i regionalnych (FEnIKS, programy regionalne, środki NFOŚiGW i WFOŚiGW w części projektów). Audyt zerowy i inwentaryzacja OT są podstawą wniosku — pomagamy skompletować część merytoryczną.
Jesteśmy firmą serwisową dla energetyki. Klienci przysyłają nam kwestionariusze KSC.
Bo KSC każe im zarządzać łańcuchem dostaw — a Wy jesteście w tym łańcuchu. Przygotowujemy pakiet dostawcy: polityki, zasady zdalnego dostępu, logowanie sesji, obsługę podatności i odpowiedzi na kwestionariusze w 3 dni robocze. To samo, co daje nasz program dla firm IT.
Dlaczego cena jest stała, skoro nie wiecie, ile będzie kontroli i incydentów?
Firma prowadzona według programu ma ich mniej, a jeśli już są — krótsze. To ryzyko bierzemy na siebie. Na tym polega różnica między partnerem a dostawcą godzin.
20 minut. Bez prezentacji. Bez przygotowania z Twojej strony.
Opowiesz, jak działa firma. My powiemy, czy jesteś podmiotem kluczowym czy ważnym, co sprawdzilibyśmy w pierwszym tygodniu i który pakiet ma sens. Jeśli okaże się, że nie potrzebujesz programu — powiemy to wprost i polecimy tańsze rozwiązanie.
[email protected] · Odpowiadamy w 1 godzinę roboczą. Nie wysyłamy ofert masowych.
Powiązane usługi
Program Ciągłości Dostaw łączy w jednym abonamencie usługi, które oferujemy także osobno.
