NIS2 i KSC w wodociągach — obowiązki 2026 i bezpieczeństwo systemów rozliczeniowych

Ten artykuł jest przeznaczony dla zarządów, kierowników IT i osób odpowiedzialnych za ciągłość działania przedsiębiorstw wodociągowych, które analizują NIS2 i KSC w wodociągach. Łączy aktualne terminy z praktycznym pytaniem: jak utrzymać odczyty, fakturowanie, płatności, portal klienta i obsługę odbiorców, gdy system albo integracja nie działa prawidłowo. Stan prawny zweryfikowano 7 września 2026 r.

Spis treści

Najważniejsze informacje w skrócie

– Dyrektywa NIS2 jest prawem unijnym, a polskie obowiązki organizacji wynikają przede wszystkim z ustawy o krajowym systemie cyberbezpieczeństwa (KSC).
– Sama działalność wodociągowa nie wystarcza do jednoznacznego określenia statusu podmiotu; liczą się faktyczny zakres usług, wielkość i przesłanki ustawowe.
– Podmioty spełniające kryteria 3 kwietnia 2026 r. i niewpisywane z urzędu mają do 3 października 2026 r. na złożenie wniosku o wpis do Wykazu KSC.
– Rejestracja jest odrębnym działaniem od wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji i pozostałych obowiązków.
– Ciągłość rozliczeń wodociągów zależy również od bazy danych, ERP, importów odczytów, płatności i portalu klienta.
– Kopie zapasowe mają wartość dopiero wtedy, gdy organizacja potrafi odtworzyć z nich uzgodniony proces i dane.
– GW-MAX udostępnia mechanizmy kontroli pracy na danych, ale zakup systemu nie zapewnia automatycznie zgodności z NIS2 ani KSC.

Dlaczego cyberbezpieczeństwo dotyczy rozliczeń i obsługi odbiorców?

Cyberbezpieczeństwo wod-kan obejmuje dostępność, integralność i poufność informacji potrzebnych do świadczenia usług. Uwaga często skupia się na automatyce przemysłowej, sterowaniu ujęciami, pompowniami i oczyszczalnią. Systemy biurowe i rozliczeniowe pełnią inną funkcję, ale ich niedostępność również wpływa na działanie zakładu.

Proces rozliczeniowy tworzy łańcuch zależności: odczyt musi zostać powiązany z właściwym wodomierzem i odbiorcą, na jego podstawie powstaje naliczenie i faktura, dokument oraz wpłata są wymieniane z ERP, a saldo może być prezentowane w portalu klienta. Awaria jednego elementu nie zawsze zatrzymuje dostawę wody, lecz może zatrzymać fakturowanie, zaburzyć rozrachunki albo pozbawić BOK aktualnej informacji.

Systemy IT obsługujące billing, księgowość i klienta oraz środowisko OT sterujące procesem technologicznym trzeba zinwentaryzować osobno. Następnie należy opisać ich wspólne zależności, takie jak sieć, konta administracyjne, zdalny dostęp czy usługi katalogowe. Zabezpieczenie aplikacji rozliczeniowej nie oznacza ochrony SCADA i odwrotnie.

Jak ustalić, czy zakład podlega KSC?

NIS2 to dyrektywa Unii Europejskiej, natomiast polska ustawa o krajowym systemie cyberbezpieczeństwa określa podmioty kluczowe i ważne oraz ich obowiązki. Obowiązująca nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r.

Nazwa organizacji ani sam kod PKD nie rozstrzygają kwalifikacji. Według instrukcji samoidentyfikacji Ministerstwa Cyfryzacji zakład powinien przejść trzy kroki:

  1. porównać faktycznie prowadzoną działalność z sektorami, podsektorami i rodzajami działalności w załącznikach nr 1 i 2 do ustawy;
  2. określić wielkość podmiotu z uwzględnieniem przedsiębiorstw partnerskich i powiązanych;
  3. przeanalizować art. 5, w tym sytuacje szczególne i przypadki objęcia ustawą niezależnie od wielkości.

Wynikiem powinno być udokumentowane uzasadnienie: podmiot kluczowy, podmiot ważny albo podmiot nieobjęty tym reżimem. Dopiero potem ustala się tryb wpisu. Część organizacji, w tym podmioty publiczne i dotychczasowi operatorzy usług kluczowych, jest wpisywana z urzędu. Pozostałe podmioty spełniające kryteria składają wniosek. Jeżeli status budzi wątpliwości, należy odnieść stan faktyczny do ustawy i wyjaśnień właściwego organu; poradnik nie kwalifikuje konkretnego zakładu.

Jakie terminy KSC dotyczą poszczególnych działań?

Poniższa tabela przedstawia stan zweryfikowany 7 września 2026 r. Stałe daty odnoszą się do grup opisanych w przepisach przejściowych. Dla podmiotów spełniających przesłanki później terminy liczy się od dnia ich spełnienia.

DziałanieKogo dotyczyTerminŹródło urzędowe
Wniosek o wpis do Wykazu KSCPodmioty, które spełniały przesłanki 3.04.2026 r. i nie są wpisywane z urzęduDo 3.10.2026 r.Komunikat MC z 3.09.2026 r.
Uzupełnienie danych po wpisie z urzęduPodmiot wpisany z urzędu, który otrzymał wezwanie6 miesięcy od doręczenia wezwaniaInformacja MC o wpisach z urzędu
Wniosek o wpis po późniejszym spełnieniu przesłanekPodmiot kluczowy lub ważny, który spełnił przesłanki po 3.04.2026 r. i nie podlega wpisowi z urzędu6 miesięcy od spełnienia przesłanekInstrukcja Wykazu KSC / S46 i art. 7c ustawy
Rozpoczęcie korzystania z S46 oraz wdrożenie nowych obowiązkówPodmioty kluczowe i ważne spełniające przesłanki 3.04.2026 r.Do 3.04.2027 r.Najważniejsze terminy według MC
Realizacja obowiązków rozdziału 3 oraz korzystanie z S46Podmiot, który spełnia przesłanki później12 miesięcy od spełnienia przesłanekArt. 16 i art. 46 ust. 4 ustawy nowelizującej
Pierwszy obowiązkowy audytPodmioty kluczowe, które 3.04.2026 r. spełniały przesłanki i nie były wcześniej operatorami usług kluczowychDo 3.04.2028 r.Najważniejsze terminy według MC

Wpis do wykazu nie oznacza wykonania wszystkich obowiązków. Ministerstwo wskazuje oddzielnie m.in. wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI), zarządzanie i zgłaszanie incydentów oraz wyznaczenie osób do kontaktu. Szczegółowy zakres wymaga analizy ustawy i sytuacji organizacji.

Co się dzieje, kiedy system rozliczeniowy jest niedostępny?

Poniższe sytuacje są scenariuszami do ćwiczeń i testów. Nie opisują incydentów klientów GIGA.

Niedostępny serwer w okresie fakturowania

Pracownicy nie mogą pobrać odczytów, naliczyć opłat ani wystawić dokumentów. BOK traci podgląd historii odbiorcy. Plan ciągłości powinien określać, które działania można odroczyć, gdzie zapisać nowe zgłoszenia oraz kto podejmuje decyzję o wznowieniu pracy. Test odtworzenia musi sprawdzić nie tylko uruchomienie serwera, lecz również spójność kartotek, odczytów, dokumentów i numeracji.

Zatrzymana synchronizacja z ERP i nieaktualne saldo

System rozliczeniowy może działać, choć dokumenty lub wpłaty nie przechodzą między nim a ERP. Klient widzi stare saldo, a pracownik nie wie, czy dane czekają na przesłanie, czy zostały zdublowane. Procedura powinna wskazywać system źródłowy, sposób wykrycia luki, zasady bezpiecznego ponowienia oraz uzgodnienie liczby i wartości dokumentów po przywróceniu integracji.

Utrata urządzenia terenowego lub nieuprawniony dostęp

Zagubiony terminal może zawierać dane odbiorców lub zadanie z odczytami. Zakład powinien wiedzieć, jak zgłosić zdarzenie, zablokować dostęp, określić zakres danych i sprawdzić, czy informacje wróciły wcześniej do systemu centralnego. Dalsza kwalifikacja i ewentualne zgłoszenia zależą od okoliczności oraz obowiązujących procedur. Scenariusz nie zakłada, że sama aplikacja zapewnia zdalne wymazanie urządzenia.

Co uzgodnić z administratorem i dostawcą oprogramowania?

Ta checklista porządkuje dobre praktyki operacyjne. Nie jest zamkniętym katalogiem obowiązków ustawowych; środki trzeba dobrać do ryzyka, statusu podmiotu i jego środowiska.

Dostęp i odpowiedzialność

  • Czy każde konto ma właściciela, rolę, zakres uprawnień oraz termin przeglądu?
  • Kto zatwierdza uprawnienia uprzywilejowane i dostęp serwisowy, na jaki czas i jak dokumentuje wykonane prace?
  • Kto po stronie zakładu, administratora infrastruktury i dostawcy prowadzi incydent oraz eskalację poza godzinami pracy?

Aktualizacje, integracje i praca awaryjna

  • Kto śledzi dostępność poprawek, ocenia ich pilność, wykonuje test i zatwierdza instalację?
  • Jak rozpoznaje się zatrzymanie integracji oraz jak uzgadnia dane po jej wznowieniu?
  • Które czynności BOK, rozliczeń i pracy terenowej mają udokumentowany tryb awaryjny, a jak dane z tego trybu wracają do systemu?
  • Jak aktualizacje billingu, ERP, portalu i systemu operacyjnego wpływają na wspierane wersje połączeń?

Kopie i odtworzenie

  • Co obejmuje kopia: bazę, dokumenty, konfigurację, klucze i zależności potrzebne do uruchomienia?
  • Gdzie są kopie, kto ma do nich dostęp i czy awaria środowiska produkcyjnego może objąć je tym samym zdarzeniem?
  • Kiedy wykonano ostatni test odtworzenia całego procesu i jakie osiągnięto czasy oraz punkt odtworzenia?
  • Kto potwierdza po teście zgodność sald, dokumentów, odczytów i uprawnień?

Przy większej zmianie środowiska przydają się także zasady z artykułu o migracji systemu rozliczeniowego bez utraty historii danych: próbne przejęcie, wielkości kontrolne, salda otwarcia i wyraźny dzień graniczny.

Jakie mechanizmy GW-MAX wspierają kontrolę pracy na danych?

GW-MAX dostarcza mechanizmy przydatne w uporządkowaniu procesów, ale nie zastępuje SZBI, analizy ryzyka, zabezpieczeń infrastruktury ani procedur incydentowych.

W module Zarządzanie dokumentacja potwierdza historię zmian w kartotekach oraz funkcje związane z danymi osobowymi: oznaczenia, ankiety i zgody, dzienniki naruszeń oraz nieodwracalną anonimizację. Historia zmian pomaga wyjaśniać operacje w aplikacji, lecz nie jest pełnym monitoringiem bezpieczeństwa ani systemem SIEM. Dziennik naruszeń RODO nie służy automatycznie do raportowania incydentów KSC do CSIRT. Zakres opisuje strona RODO i bezpieczeństwo w GW-MAX.

W Kancelarii można konfigurować uprawnienia operatorów i osoby zatwierdzające wysyłkę. Obieg Informacji pozwala definiować etapy, warunki przejścia, widoczność i wymagalność pól, a także przeglądać historię procesu. Są to mechanizmy kontroli pracy na danych, a nie automatyczna obsługa incydentów cyberbezpieczeństwa.

Dokumenty i wpłaty mogą być wymieniane z Comarch ERP Optima/XL przez usługę SrvSync. Ta integracja GW-MAX wymaga jednak ustalenia monitorowania, postępowania przy błędzie i ponownego uzgodnienia danych. Dokumentacja nie daje podstaw do przypisania GW-MAX mechanizmów MFA, SOC, SIEM, szyfrowania baz, niezmiennych kopii, gwarantowanych RPO/RTO ani ochrony SCADA.

Co zarząd i IT powinny ustalić jako następny krok?

Zarząd powinien zatwierdzić właściciela samoidentyfikacji KSC i termin przedstawienia udokumentowanego wyniku. Jeżeli podmiot podlega ustawie, trzeba osobno rozliczyć wpis do wykazu, plan wdrożenia obowiązków i korzystanie z S46. IT wraz z właścicielami procesów powinno zmapować zależności od odczytu do salda oraz przeprowadzić ćwiczenie jednego z opisanych scenariuszy.

Następny przegląd z dostawcą powinien dotyczyć rzeczywistej konfiguracji: wersji, integracji, kont serwisowych, aktualizacji oraz danych potrzebnych do odtworzenia. Kontakt z GIGA może służyć omówieniu konfiguracji GW-MAX i miejsca systemu w procesach zakładu; nie jest ofertą audytu NIS2 ani wdrożenia SZBI.

Podsumowanie

NIS2 i KSC w wodociągach trzeba przełożyć z ogólnych wymagań na zależności konkretnego zakładu. Rejestracja ma własny termin, a ciągłość rozliczeń wymaga osobnych decyzji o odpowiedzialności, integracjach, kopiach i pracy awaryjnej.

  • Samoidentyfikacja powinna poprzedzać decyzję o trybie wpisu.
  • Stałe daty przejściowe nie zastępują terminów liczonych od późniejszego spełnienia przesłanek.
  • Billing, ERP, portal i urządzenia terenowe wymagają scenariuszy odtworzenia oraz uzgodnienia danych.
  • Funkcje aplikacji pomagają kontrolować proces, ale nie zapewniają same w sobie zgodności z KSC.
  • Zarząd i IT powinni wyznaczyć właścicieli, terminy oraz mierzalne kryteria testów.

Najczęściej zadawane pytania (FAQ)

Czy każdy zakład wodociągowy podlega takim samym obowiązkom KSC?

Nie. Status zależy od faktycznej działalności, wielkości podmiotu, powiązań z innymi przedsiębiorstwami oraz przesłanek z art. 5 i załączników do ustawy. Proces sprawdzania opisuje instrukcja samoidentyfikacji Ministerstwa Cyfryzacji.

Czy rejestracja w Wykazie KSC oznacza spełnienie wszystkich wymagań?

Nie. Wpis do wykazu jest odrębnym obowiązkiem od wdrożenia SZBI, zarządzania ryzykiem, obsługi i zgłaszania incydentów oraz korzystania z S46. Terminy i zakres trzeba ustalić według daty spełnienia przesłanek oraz statusu organizacji.

Czy NIS2 i KSC dotyczą także systemu rozliczeniowego?

System rozliczeniowy należy uwzględnić, jeżeli wspiera procesy i informacje objęte zarządzaniem ryzykiem danego podmiotu. Jego niedostępność może wpływać na faktury, płatności, odczyty i obsługę odbiorców, choć nie oznacza automatycznie zatrzymania automatyki przemysłowej. Konkretny zakres wynika z analizy organizacji i jej systemów.

Czy zakup GW-MAX zapewnia zgodność z NIS2 lub KSC?

Nie. GW-MAX udostępnia potwierdzone mechanizmy, takie jak historia zmian, wybrane uprawnienia oraz kontrola etapów i pól w Obiegu Informacji. Zgodność wymaga także działań organizacyjnych i technicznych, dlatego warto rozdzielić możliwości programu od całego procesu opisanego w ustawie nowelizującej KSC.

Co trzeba sprawdzić z administratorem i dostawcą oprogramowania?

Należy ustalić właścicieli kont i integracji, dostęp serwisowy, aktualizacje, monitorowanie błędów, tryb pracy awaryjnej oraz zawartość kopii. Trzeba też wykonać test odtworzenia i uzgodnić po nim salda, dokumenty, odczyty i uprawnienia. Same deklaracje o wykonywaniu kopii nie potwierdzają gotowości do wznowienia procesu.

Czy historia zmian w aplikacji zastępuje monitoring bezpieczeństwa?

Nie. Historia zmian pomaga ustalić operacje wykonane w określonych obszarach aplikacji, ale nie jest pełnym monitoringiem infrastruktury, SOC ani SIEM. Podobnie dziennik naruszeń RODO w GW-MAX nie oznacza automatycznej klasyfikacji i zgłaszania incydentów KSC do właściwego CSIRT.

„`

Zobacz inne artykuły

eBOK dla wodociągów

eBOK dla wodociągów — jak wybrać i wdrożyć portal obsługi klienta?

Ten artykuł jest przeznaczony dla kierowników BOK, dyrektorów i pracowników IT wybierających eBOK dla wodociągów. Decyzja obejmuje zakres samoobsługi, wiarygodność danych i organizację pracy po przyjęciu zgłoszenia. Podstawą oceny są pytania do dostawcy oraz scenariusze, które można sprawdzić podczas prezentacji i odbioru wdrożenia.

Jak zmienić system rozliczeniowy w zakładzie wod-kan bez utraty historii danych

Ten artykuł jest przeznaczony dla osób, które rozważają wymianę oprogramowania rozliczeniowego w zakładzie wod-kan i muszą odpowiedzieć zarządowi na dwa pytania: co stanie się z historią rozliczeń oraz czy zmiana zatrzyma pracę biura. Obie obawy są uzasadnione i obie da się przełożyć na konkretne ustalenia.

Migracja danych rzadko przebiega tak, jak wyobraża ją sobie osoba spoza IT. Nie polega na przeniesieniu jednego pliku, tylko na rozstrzygnięciu, które informacje stają się danymi roboczymi w nowym systemie, które zostają archiwum tylko do odczytu, a które trzeba zbudować od nowa. Pokazujemy, jak wygląda ten podział w praktyce zakładu wodociągowego, gdzie zwykle pojawiają się problemy i co warto ustalić, zanim rozpocznie się jakiekolwiek postępowanie.

O AUTORZE

GIGA Katowice

Dlaczego wybierają nas przedsiębiorstwa wod-kan?

Chcesz sprawdzić, czy GW-MAX pasuje do Twojego zakładu?