Interpelacja nr 19588 · Sejm X kadencji
Interpelacja w sprawie nieprawidłowości w zabezpieczeniu usług kluczowych w sektorach energii, transportu i zaopatrzenia w wodę przed cyberatakami
Autor: Jarosław Krajewski (PiS) i 1 inny poseł. Wpłynęło do Sejmu 2 września 2026. Adresaci (2): minister infrastruktury, minister energii. Czeka, termin 30 września 2026, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresaci i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister infrastruktury | 9 września 2026 | 30 września 2026 | W terminie, czeka 21 dni z 21 |
| minister energii | 9 września 2026 | 30 września 2026 | W terminie, czeka 21 dni z 21 |
Odpowiedzi
Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.
Treść interpelacji
Panie Ministrze,
Najwyższa Izba Kontroli w informacji o wynikach kontroli „Cyberbezpieczeństwo wybranych usług kluczowych” stwierdziła, że działania ośmiu skontrolowanych operatorów z sektorów energii, transportu oraz zaopatrzenia w wodę pitną w latach 2021–2025 były niewystarczające dla zapewnienia odpowiedniego poziomu cyberbezpieczeństwa.
Kontrola, uzupełniona analizą 44 sprawozdań z audytów, wykazała m.in. korzystanie z urządzeń lub oprogramowania bez wsparcia producenta albo ze znanymi podatnościami, braki w monitorowaniu systemów, ignorowanie alertów, niepełną dokumentację oraz nieterminowe audyty. NIK wskazała ponadto, że organy właściwe dla kontrolowanych sektorów nie wszczęły wobec żadnego z 27 analizowanych operatorów kontroli ani postępowania w sprawie nałożenia kary, mimo posiadania informacji o niewykonywaniu istotnych obowiązków w zakresie cyberbezpieczeństwa. W 2025 r. krajowe zespoły CSIRT obsłużyły niemal 273 tys. incydentów cyberbezpieczeństwa, czyli o 144,4% więcej niż rok wcześniej. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026 r. i wdrażająca dyrektywę NIS2, znacząco rozszerzyła katalog podmiotów objętych obowiązkami w zakresie cyberbezpieczeństwa, co zwiększa znaczenie skutecznego nadzoru sektorowego.
Ustalenia NIK wskazują na ryzyko, że samo formalne nałożenie obowiązków z zakresu zarządzania ryzykiem, monitorowania i audytowania systemów nie zapewnia ich skutecznego wykonywania, jeżeli organy właściwe nie wykorzystują instrumentów kontroli i egzekwowania odpowiedzialności. Szczególnego wyjaśnienia wymaga brak reakcji nadzorczej mimo informacji o stwierdzonych uchybieniach oraz wskazany przez NIK niedobór zasobów kadrowych przeznaczonych do wykonywania zadań kontrolnych. Wobec rozszerzenia ustawy o krajowym systemie cyberbezpieczeństwa na około 38 tys. podmiotów konieczne jest zatem ustalenie, czy resorty dysponują obecnie zasobami, procedurami i harmonogramem kontroli pozwalającymi na rzeczywiste egzekwowanie nowych wymagań.
W związku z powyższym zwracamy się z następującymi pytaniami:
1. Ile podmiotów kluczowych i ważnych z sektorów energii, transportu oraz zaopatrzenia w wodę pitną podlega obecnie właściwości odpowiednio ministra energii i ministra infrastruktury oraz ile z tych podmiotów zostało od 3 kwietnia 2026 r. objętych kontrolą w zakresie wykonywania obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa?
2. Ile stwierdzonych od początku 2026 r. przypadków naruszenia obowiązków z zakresu cyberbezpieczeństwa doprowadziło do wydania zaleceń pokontrolnych, wszczęcia postępowania administracyjnego lub nałożenia kary pieniężnej?
3. Jakie konkretne działania zostały podjęte po otrzymaniu wyników kontroli NIK w celu usunięcia wskazanych nieprawidłowości, w szczególności dotyczących zarządzania podatnościami, monitorowania systemów, reagowania na alerty oraz terminowego wykonywania audytów?
4. Czy przeprowadzono lub zaplanowano przegląd poziomu cyberbezpieczeństwa wszystkich podmiotów podlegających właściwości obu resortów, a jeżeli tak – jaki jest jego zakres i termin zakończenia?
5. Z jakich konkretnie przyczyn w okresie objętym kontrolą NIK nie wszczynano kontroli ani postępowań w sprawie kar wobec analizowanych operatorów pomimo informacji o naruszeniach obowiązków oraz czy wskazane przez NIK braki kadrowe zostały już usunięte?
6. Jakie zmiany organizacyjne, kadrowe lub legislacyjne zostaną wprowadzone, aby po rozszerzeniu ustawy o krajowym systemie cyberbezpieczeństwa w związku z wdrożeniem NIS2 zapewnić regularny i oparty na analizie ryzyka system kontroli podmiotów kluczowych i ważnych, oraz w jakim terminie rozwiązania te mają zostać wdrożone?
Z poważaniem
Podpisani posłowie
- Jarosław Krajewski (PiS)
- Małgorzata Wassermann (PiS)
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.