Przejdź do treści głównej
Powrót do przeglądu

NIS2 w sektorze wodnym: co muszą wykazać przedsiębiorstwa wodociągowe i kanalizacyjne

Autor: NIS2Certify
nis2sektor-wodnybezpieczenstwo-otinfrastruktura-krytycznadyrektywa-cer
NIS2 w sektorze wodnym: co muszą wykazać przedsiębiorstwa wodociągowe i kanalizacyjne

17 lipca 2026 r. upłynął termin, w którym państwa członkowskie miały zidentyfikować podmioty krytyczne na podstawie dyrektywy CER (UE) 2022/2557. Woda pitna i ścieki objęte są nią obie. Każdy operator wodny, który został zidentyfikowany, jest teraz automatycznie podmiotem kluczowym w rozumieniu NIS2 — mówi o tym wprost artykuł 3(1)(e), a żadna liczba pracowników ani wielkość obrotu tego nie zmieni.

Jeśli doradzasz przedsiębiorstwom wodociągowym, to pismo już leży na biurku części Twoich klientów. Większość Ci o tym nie powiedziała.

Problem NIS2 w sektorze wodnym nie polega na tym, że przepisy są niejasne. Polega na tym, że operatorzy wodni pracują na dwudziestoletnich sieciach sterowania procesem, zatrudniają dwie albo trzy osoby, które je rozumieją, i nigdy nie byli nadzorowani przez organ ds. cyberbezpieczeństwa. Przepaść między tym, czego wymaga artykuł 21, a tym, co regionalne przedsiębiorstwo potrafi dziś udokumentować, jest największa ze wszystkich sektorów, z jakimi pracuję.

Załącznik I umieszcza wodę w najostrzejszym reżimie nadzoru

NIS2 wymienia wodę pitną jako sektor 6, a ścieki jako sektor 7 załącznika I — sektory kluczowego znaczenia. To umiejscowienie decyduje o tym, jak ostro klient będzie nadzorowany, a nie tylko o tym, czy mieści się w zakresie.

Podmioty z załącznika I powyżej pułapu dużego przedsiębiorstwa — ponad 250 pracowników albo obrót powyżej 50 mln euro i suma bilansowa powyżej 43 mln euro — są podmiotami kluczowymi. Podmioty z załącznika I w przedziale średnim są podmiotami ważnymi.

Różnica nie jest kosmetyczna. Podmioty kluczowe podlegają nadzorowi ex ante na podstawie artykułu 32: inspekcjom na miejscu, regularnym i ukierunkowanym audytom bezpieczeństwa oraz skanom bezpieczeństwa, które organ może nakazać bez wystąpienia jakiegokolwiek incydentu. Podmioty ważne są nadzorowane ex post na podstawie artykułu 33 — organ działa na podstawie przesłanek naruszenia, zwykle po tym, jak coś poszło źle.

Dla przedsiębiorstwa wodociągowego nadzór ex ante oznacza, że audytor może wejść do stacji uzdatniania w przyszłym kwartale. Nie trzeba czekać na żaden incydent.

Warto znać dwa wyłączenia. Dystrybutorzy, dla których dystrybucja wody nie jest istotną częścią szerszej działalności handlowej, wypadają z sektora 6. Przedsiębiorstwa, dla których oczyszczanie ścieków nie jest istotną częścią ich ogólnej działalności, wypadają z sektora 7 — tak właśnie wiele zakładów przemysłowych z własną oczyszczalnią pozostaje poza zakresem.

Progi wielkości nie rozstrzygają zakresu dla przedsiębiorstw wodnych

To tutaj myli się większość konsultantów. Robią test zatrudnienia, liczą 38 pracowników i zamykają sprawę.

Artykuł 2(2) uchyla regułę wielkości w kilku przypadkach, które uderzają właśnie w operatorów wodnych:

  • Artykuł 2(2)(b) — podmiot jest jedynym dostawcą w państwie członkowskim usługi niezbędnej do utrzymania krytycznej działalności społecznej lub gospodarczej. Jedyny dostawca wody pitnej w gminie spełnia to rutynowo.
  • Artykuł 2(2)(c) — zakłócenie usługi mogłoby mieć znaczący wpływ na bezpieczeństwo publiczne, porządek publiczny lub zdrowie publiczne. Skażona lub przerwana dostawa wody pitnej to przypadek podręcznikowy.
  • Artykuł 2(2)(d) — zakłócenie mogłoby wywołać ryzyko systemowe, zwłaszcza w sektorach, gdzie skutek może być transgraniczny.
  • Artykuł 3(1)(e) — podmiot został zidentyfikowany jako podmiot krytyczny na podstawie dyrektywy CER.

W sektorze wodnym to nie są przypadki brzegowe. To normalna droga wejścia w zakres dla małych operatorów. Związek wodociągowy zatrudniający 30 osób może być podmiotem kluczowym, podczas gdy firma software''owa z 400 osobami pozostaje całkowicie poza zakresem.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Zanim powiesz klientowi z sektora wodnego, że jest poza zakresem, sprawdź, czy organ krajowy go nie wyznaczył. W kilku państwach członkowskich lista wyznaczeń nie jest publiczna, a operator dowiaduje się o tym wyłącznie listownie. Poproś o korespondencję. Następnie sprawdź, który organ faktycznie ma jurysdykcję — przy operatorach wielozakładowych nie zawsze jest to oczywiste, a logikę artykułu 26 omówiliśmy w tekście który organ Cię nadzoruje.

Dla wody nie ma unijnego aktu wykonawczego — i to działa w dwie strony

Rozporządzenie wykonawcze Komisji (UE) 2024/2690 określa szczegółowe wymogi techniczne i metodyczne dla środków z artykułu 21. Stosuje się do dostawców DNS, rejestrów nazw domen najwyższego poziomu, dostawców chmury i centrów danych, sieci CDN, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa, internetowych platform handlowych, wyszukiwarek, sieci społecznościowych i dostawców usług zaufania.

Do wody się nie stosuje.

Artykuł 21(5) zobowiązał Komisję do przyjęcia tego aktu dla kategorii cyfrowych. Dla każdego innego sektora, w tym wody, Komisja może taki akt przyjąć. Do tej pory tego nie zrobiła.

Skutek praktyczny: Twoi klienci wodni są rozliczani z artykułu 21(2) w jego literalnym brzmieniu, interpretowanym przez organ krajowy, bez unijnego punktu odniesienia mówiącego, co znaczy „odpowiednie i proporcjonalne" na przepompowni. Część organów opublikowała wytyczne sektorowe. Inne wskazują na IEC 62443 i na tym poprzestają.

Ta niejednoznaczność to ryzyko podczas audytu i szansa w ofercie. Przedsiębiorstwo nie kupi certyfikowanej odpowiedzi z półki. Ktoś musi napisać uzasadnienie oparte na ryzyku dla każdego zabezpieczenia — i go obronić. To praca do zafakturowania i to ona decyduje o tym, jak wypadnie audyt.

Artykuł 21 w przedsiębiorstwie wodnym oznacza OT, a nie sieć biurową

Każdy z dziesięciu środków z artykułu 21(2) musi sięgnąć środowiska sterowania procesem. Dokumentacja większości przedsiębiorstw kończy się na firewallu korporacyjnym.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Gdzie operatorzy wodni realnie zawodzą:

Inwentaryzacja zasobów. Artykuł 21(2)(i) wymaga zarządzania zasobami. Poproś przedsiębiorstwo o listę każdego sterownika PLC, RTU, panelu HMI i stacji inżynierskiej na wszystkich obiektach, z wersjami oprogramowania układowego. Z mojego doświadczenia mniej niż jedno na pięć jest w stanie ją dostarczyć bez projektu inwentaryzacyjnego. Nie da się ocenić ryzyka czegoś, czego się nie policzyło.

Segmentacja sieci. Sieci SCADA na protokołach Modbus, DNP3 i IEC 60870-5-104 nie mają natywnego uwierzytelniania. Wszystko, co dosięgnie segmentu, może nim sterować. Zabezpieczenie, które chce zobaczyć audytor, to udokumentowana i egzekwowana granica między IT a OT z wykazem każdego dozwolonego przepływu — ta sama walka, którą opisaliśmy dla producentów i granicy IT/OT.

Dostęp zdalny. VPN-y integratorów do sieci sterowania to zdecydowanie najczęstsze ustalenie. Artykuł 21(2)(j) obejmuje zabezpieczoną komunikację głosową, wideo i tekstową oraz uwierzytelnianie wieloskładnikowe. Współdzielone konto dostawcy ze stałym dostępem jest nie do obrony.

Aktualizacje. Artykuł 21(2)(e) dotyczy obsługi podatności. Zakład, który nie może sobie pozwolić na przestój, potrzebuje zabezpieczeń kompensujących i pisemnego uzasadnienia odroczenia, a nie milczenia.

Ciągłość działania. Artykuł 21(2)(c) dotyczy kopii zapasowych i zarządzania kryzysowego. Dla przedsiębiorstwa wodnego obejmuje to awaryjne sterowanie ręczne: czy zakład może pracować na sterowaniu lokalnym, gdy padnie SCADA, i czy ktoś to w tym roku sprawdził? Nasze omówienie kopii zapasowych i ciągłości pokazuje, jak wygląda dowód.

Zgłoszenie zaczyna się przy wpływie na proces, a nie gdy IT to zauważy

Artykuł 23 przewiduje trzy terminy dla poważnego incydentu: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Pułapką w sektorze wodnym jest wyzwalacz. Poważny incydent w rozumieniu artykułu 23(3) to taki, który spowodował lub może spowodować dotkliwe zakłócenie operacyjne usług albo straty finansowe, lub który wpłynął na inne osoby, powodując znaczne szkody majątkowe lub niemajątkowe.

Dla przedsiębiorstwa wodnego „może spowodować" obejmuje anomalię dozowania chemikaliów, utratę łącza telemetrycznego do odległego zbiornika albo przejętą stację na sieci inżynierskiej. Żadne z tych zdarzeń nie wygląda dla operatora zakładu jak incydent cyberbezpieczeństwa. Wygląda jak wtorek.

Jeśli zespół zakładu nie wie, że anomalia dozowania o niejasnym pochodzeniu uruchamia zegar 24 godzin, podmiot przekroczy termin niezależnie od tego, jak dobry ma stos bezpieczeństwa. Zabezpieczenie, które to naprawia, nie jest techniczne. To spisana lista wyzwalaczy, uzgodniona z ruchem, leżąca obok konsoli SCADA.

Napisz ją ich językiem. „Niewyjaśniona zmiana nastawy" działa lepiej niż „naruszenie integralności".

Większość operatorów wodnych dźwiga teraz dwa reżimy naraz

CER i NIS2 zaprojektowano jako parę. CER obejmuje odporność fizyczną — ochronę obiektów, weryfikację personelu, ciągłość usługi fizycznej. NIS2 obejmuje stronę cyfrową. Woda pitna i ścieki figurują w załącznikach obu aktów.

Operator zidentyfikowany jako podmiot krytyczny na podstawie CER musi wyznaczyć punkt kontaktowy, przeprowadzić ocenę ryzyka, wdrożyć środki odporności i zgłaszać incydenty zakłócające — a jednocześnie spełniać artykuły 21 i 23 NIS2, w kilku państwach członkowskich wobec innego organu.

Nie prowadź tego jako dwóch projektów. Ocena ryzyka, rejestr zasobów, procedura incydentu i program ćwiczeń powinny być jednym zestawem dokumentów obsługującym oba reżimy. Przedsiębiorstwa, które je rozdzielają, kończą z dwoma sprzecznymi rejestrami ryzyka i audytorem, który znajdzie tę sprzeczność pierwszy.

Od czego zacząć

Trzy rzeczy, w tej kolejności.

Po pierwsze, ustal zakres na piśmie. Test wielkości, podstawy wyznaczenia z artykułu 2(2), status CER i który organ krajowy ma jurysdykcję. Przenieś to na papier i daj do podpisu organowi zarządzającemu klienta.

Po drugie, zinwentaryzuj środowisko OT. Każde urządzenie, każdą ścieżkę sieciową, każdą drogę dostępu zdalnego, każdą stronę trzecią zdolną dosięgnąć sieci sterowania. Nic dalszego nie zadziała bez tego.

Po trzecie, zestaw stan faktyczny z dziesięcioma środkami z artykułu 21 i zapisz luki z właścicielem i datą. To dokument, o który organ nadzoru pyta jako o pierwszy, co opisaliśmy w liście kontrolnej dowodów audytowych.

Jeśli chcesz szybko ocenić, gdzie stoi klient z sektora wodnego, zanim wycenisz projekt, przeprowadź go przez nasz szybki skan NIS2. Zajmuje kilka minut i daje uporządkowany obraz luk, na którym zbudujesz ofertę.

Sektor wodny dostał w NIS2 najostrzejszy reżim nadzoru i najmniej wytycznych wdrożeniowych. To połączenie sprawia, że ci klienci Cię potrzebują — i sprawia, że ci, którzy poczekają, aż organ wytłumaczy im wymogi, sami będą się potem tłumaczyć.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.

    NIS2 w sektorze wodnym: co muszą wykazać przedsiębiorstwa wodociągowe i kanalizacyjne — NIS2Certify