Przejdź do treści

Interpelacja nr 19640 · Sejm X kadencji

Interpelacja w sprawie narastającej fali skoordynowanych ataków DDoS na lokalnych operatorów telekomunikacyjnych oraz niewystarczającego systemowego wsparcia państwa dla podmiotów zapewniających łączność mieszkańcom i instytucjom publicznym

Autor: Dariusz Matecki (PiS) i 1 inny poseł. Wpłynęło do Sejmu 5 września 2026. Adresaci (3): minister - członek Rady Ministrów, koordynator służb specjalnych, minister sprawiedliwości, minister cyfryzacji. Czeka, termin 6 października 2026, stan na 30 września 2026.

Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl

Adresaci i termin odpowiedzi

Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.

Adresaci pisma, data doręczenia, termin i stan odpowiedzi na 30 września 2026
Adresat Doręczono Termin Stan
minister - członek Rady Ministrów, koordynator służb specjalnych 15 września 2026 6 października 2026 W terminie, czeka 15 dni z 21
minister sprawiedliwości 15 września 2026 6 października 2026 W terminie, czeka 15 dni z 21
minister cyfryzacji 15 września 2026 6 października 2026 W terminie, czeka 15 dni z 21

Odpowiedzi

Rejestr nie ma jeszcze pod tym pismem ani odpowiedzi, ani przedłużenia terminu.

Treść interpelacji

Panowie Ministrowie,

zwracam się z interpelacją w sprawie poważnego i narastającego zagrożenia dla bezpieczeństwa teleinformatycznego państwa, jakim jest fala ataków typu DDoS wymierzonych w lokalnych dostawców usług internetowych (ISP) działających na terenie Polski.

Problem ten nie ma już charakteru incydentalnego ani wyłącznie biznesowego. Z dostępnych informacji wynika, że od końca 2025 r., a szczególnie od późnej wiosny 2026 r., dochodzi do powtarzających się, zorganizowanych ataków na lokalne sieci telekomunikacyjne. Ich celem jest nie tylko zakłócenie świadczenia usług, ale również wymuszenie zapłaty okupu. Skala zjawiska, liczba poszkodowanych podmiotów oraz potencjalne konsekwencje dla odbiorców usług powodują, że sprawa powinna być traktowana jako element bezpieczeństwa państwa i odporności krajowej infrastruktury cyfrowej.

I. Skala problemu

W dniu 17 sierpnia 2026 r. portal branżowy TELKO.in opublikował materiał dotyczący fali ataków na lokalnych operatorów, wskazując, że pokrzywdzonych może być co najmniej kilkadziesiąt firm. Wśród wymienianych podmiotów znalazły się m.in. Lisek.pl, EDEN Internet, HOR.NET Polska, SCARNET, TYGRYS.NET, MegaNET, NETUS, Celcom, ABAKS, Strzyżowski.Net, Nysa.net, GBN.pl, Maxnet Gdynia, C3, WDM, xbest.net.pl oraz Ostrog.Net. Jednocześnie przedstawiciele branży wskazują, że lista poszkodowanych może być znacznie dłuższa.

Z publikowanych informacji wynika, że początkowo ataki były kierowane przede wszystkim przeciwko mniejszym operatorom, dla których już atak o przepustowości rzędu 1 Gb/s mógł oznaczać całkowite wysycenie dostępnego portu i w konsekwencji utratę możliwości świadczenia usług. W kolejnych miesiącach skala ataków miała rosnąć, a ich wektory miały być zmieniane w odpowiedzi na stosowane przez operatorów zabezpieczenia.

Według informacji przedstawionych w publikacji branżowej w szczytowym okresie dochodziło do kilku ataków dziennie na różne sieci, a w części przypadków odnotowywano ataki przekraczające 1 Tb/s.

Niepokojący jest również sposób prowadzenia kampanii. Według relacji operatorów ataki poprzedzane są wiadomościami zawierającymi żądania zapłaty. Początkowo kwoty miały wynosić kilkaset złotych, następnie wzrosły do kilku tysięcy złotych, a obecnie w niektórych przypadkach sięgają kilku–kilkunastu tysięcy złotych, przy jednoczesnym wskazywaniu znacznie wyższej „regularnej“ ceny. Jako formę płatności wskazywano m.in. kupony PaysafeCard, a w niektórych przypadkach kryptowaluty.

Mechanizm ten wskazuje na typowy model przestępczego wymuszenia: operator otrzymuje żądanie zapłaty, a brak zapłaty skutkuje przeprowadzeniem lub eskalacją ataku. Z punktu widzenia sprawców szczególnie istotne jest to, że nawet relatywnie niewielki okup może być dla małego operatora niższy niż koszt natychmiastowego zakupu lub wdrożenia zaawansowanej ochrony anty-DDoS, co tworzy ekonomiczną zachętę do kontynuowania procederu.

II. Problem bezpieczeństwa państwa

Szczególnie niepokojący jest fakt, że lokalny operator telekomunikacyjny nie świadczy usług wyłącznie odbiorcom prywatnym.

Za pośrednictwem lokalnych ISP dostęp do Internetu może być zapewniany przedsiębiorstwom, jednostkom samorządu terytorialnego, szkołom, placówkom ochrony zdrowia, wodociągom, przedsiębiorstwom komunalnym oraz innym podmiotom realizującym zadania publiczne.

Oznacza to, że skuteczny atak na lokalnego operatora może w praktyce powodować zakłócenia funkcjonowania podmiotów wykonujących zadania o znaczeniu społecznym i gospodarczym. W skrajnym przypadku może to oznaczać utratę łączności przez podmiot, który sam nie jest bezpośrednim celem cyberataku.

Problem ten należy zatem rozpatrywać nie tylko jako kwestię ochrony prywatnych przedsiębiorców, lecz także jako zagadnienie ciągłości działania usług publicznych oraz odporności infrastruktury cyfrowej państwa.

Jest to tym bardziej istotne, że obowiązująca od 3 kwietnia 2026 r. nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa rozszerzyła zakres podmiotów objętych regulacjami dotyczącymi cyberbezpieczeństwa. Wśród sektorów kluczowych wymieniono m.in. ochronę zdrowia, zaopatrzenie w wodę i jej dystrybucję, odprowadzanie ścieków oraz komunikację elektroniczną (Gov.pl).

Państwo nakłada zatem na podmioty obowiązki związane z cyberbezpieczeństwem, a jednocześnie musi odpowiedzieć na pytanie, czy istnieje adekwatny system wsparcia dla podmiotów, których infrastruktura jest wykorzystywana do zapewniania łączności innym elementom infrastruktury krytycznej i usług publicznych.

III. Reakcja państwa

Problem jest tym bardziej istotny, że sam rząd posiada wiedzę o występowaniu tego rodzaju zagrożeń.

30 czerwca 2026 r. Pełnomocnik Rządu do Spraw Cyberbezpieczeństwa wydał specjalną rekomendację dotyczącą ochrony ISP przed atakami typu DDoS. W dokumencie wskazano wprost, że Połączone Centrum Operacyjne Cyberbezpieczeństwa otrzymuje od krajowych zespołów CSIRT informacje o atakach DDoS dotykających m.in. dostawców usług internetowych oraz że ataki te mogą prowadzić do nieprawidłowego funkcjonowania świadczonych usług. Rekomendacja obejmuje m.in. monitorowanie i filtrowanie ruchu, weryfikację adresów źródłowych oraz procedury współpracy z właściwymi zespołami CSIRT (Gov.pl).

Należy więc postawić zasadnicze pytanie: skoro organy państwa posiadają wiedzę o występowaniu powtarzających się ataków na ISP, to jakie konkretne działania zostały podjęte w celu ograniczenia ich skali i skutków?

Samo wydanie rekomendacji technicznych może być wartościowym działaniem, ale w przypadku małych operatorów, których infrastruktura może zostać przeciążona atakiem o skali setek gigabitów na sekundę lub większej, problemem pozostaje również dostęp do odpowiednich, często bardzo kosztownych mechanizmów ochronnych.

Według informacji branżowych koszty wdrożenia skutecznych rozwiązań mogą wynosić dziesiątki tysięcy złotych jednorazowo, a koszty ich utrzymania – kolejne tysiące złotych miesięcznie. Dla małego lokalnego operatora stanowi to istotne obciążenie finansowe.

Powstaje w związku z tym realne ryzyko, że przedsiębiorca, stojąc przed wyborem pomiędzy wielotysięczną inwestycją w ochronę a zapłatą kilkutysięcznego okupu, zdecyduje się na tę drugą możliwość. Jest to rozwiązanie krótkoterminowe i z punktu widzenia bezpieczeństwa państwa wysoce niepożądane, ponieważ może finansować kolejne ataki.

IV. Postępowania organów ścigania

Z informacji przekazanych branży wynika, że w sprawie ataków na lokalnych dostawców Internetu prowadzone jest postępowanie przez Centralne Biuro Zwalczania Cyberprzestępczości pod nadzorem Prokuratury Okręgowej w Lublinie.

Według informacji cytowanych przez media śledztwo zostało wszczęte 18 maja 2026 r. i dotyczy serii ataków DDoS metodą TCP SYN reflection flood na lokalnych dostawców usług internetowych. Analizowanych ma być kilkanaście przypadków z terenu całego kraju.

Fakt prowadzenia postępowania należy ocenić pozytywnie. Jednocześnie, z punktu widzenia poszkodowanych przedsiębiorców, niezwykle istotne jest zapewnienie sprawnego przepływu informacji pomiędzy organami ścigania, właściwymi zespołami CSIRT, Ministerstwem Cyfryzacji, prezesem UKE oraz operatorami.

Operatorzy, którzy stają się ofiarami kolejnych ataków, potrzebują bowiem nie tylko możliwości formalnego zgłoszenia incydentu, ale także realnej pomocy w ocenie zagrożenia, koordynacji reakcji i wymianie informacji o sposobach działania sprawców.

V. Podejrzenia dotyczące charakteru ataków

Szczególnego wyjaśnienia wymaga również kwestia potencjalnego źródła i charakteru kampanii.

W środowisku branżowym pojawiają się opinie, że za częścią obserwowanych ataków mogą stać podmioty powiązane ze służbami lub strukturami państwa trzeciego. Informacje te nie powinny być jednak traktowane jako przesądzające o odpowiedzialności konkretnego państwa bez przedstawienia odpowiednich ustaleń służb.

Jednocześnie państwo polskie powinno dysponować zdolnością do przeprowadzenia takiej analizy i – w przypadku potwierdzenia działania podmiotów państwowych lub sponsorowanych przez państwo – odpowiedniego zakwalifikowania zagrożenia.

W tym kontekście zasadne jest ustalenie, czy polskie służby prowadzą analizę wskazującą na możliwość skoordynowanego charakteru ataków oraz czy badane są powiązania pomiędzy poszczególnymi incydentami, infrastrukturą wykorzystywaną do ich przeprowadzania oraz podmiotami żądającymi okupu.

VI. Potrzeba stworzenia systemowego mechanizmu pomocy

Sytuacja lokalnych ISP wymaga szczególnej uwagi również dlatego, że w praktyce są one elementem szeroko rozumianego ekosystemu bezpieczeństwa cyfrowego państwa.

Mały operator może obsługiwać kilka, kilkanaście czy kilkadziesiąt tysięcy odbiorców, wśród których znajdują się podmioty realizujące zadania publiczne. Jednocześnie nie dysponuje zasobami finansowymi i kadrowymi największych operatorów telekomunikacyjnych.

Nie można zatem zakładać, że każdy lokalny ISP będzie samodzielnie zdolny do zapewnienia odporności na ataki o skali przekraczającej możliwości jego infrastruktury.

W szczególności wymaga wyjaśnienia, czy państwo analizuje możliwość stworzenia mechanizmu wspólnej ochrony anty-DDoS dla lokalnych operatorów, wykorzystania istniejącej infrastruktury państwowej, zwiększenia możliwości wymiany informacji o atakach, stworzenia mechanizmu szybkiego wsparcia technicznego oraz – w uzasadnionych przypadkach – wsparcia finansowego inwestycji zwiększających odporność infrastruktury.

Jest to szczególnie ważne w sytuacji, w której państwo z jednej strony wymaga od podmiotów zwiększania poziomu cyberbezpieczeństwa, a z drugiej samo dysponuje narzędziami i infrastrukturą, które potencjalnie mogłyby zostać wykorzystane do zwiększenia odporności całego ekosystemu.

Warto również wskazać, że Ministerstwo Cyfryzacji uruchomiło w 2026 r. kolejne elementy systemu wynikające z nowelizacji KSC, w tym system S46 służący m.in. raportowaniu incydentów i komunikacji z właściwymi organami (Gov.pl).

Należy zatem ocenić, czy rozwiązania te rzeczywiście funkcjonują w praktyce w odniesieniu do małych operatorów i czy zapewniają im realną pomoc w sytuacji trwającego, wielokrotnego ataku.

W związku z powyższym zwracam się do Pana Ministra z następującymi pytaniami:

1. Czy Ministerstwo Cyfryzacji posiada aktualną wiedzę o skali fali ataków DDoS wymierzonych w lokalnych dostawców usług internetowych w Polsce od końca 2025 r. do dnia udzielenia odpowiedzi na niniejszą interpelację?

2. Ile incydentów DDoS dotyczących przedsiębiorców telekomunikacyjnych zostało w tym okresie zgłoszonych organom państwa, w tym za pośrednictwem systemu S46 lub innych kanałów zgłoszeniowych?

3. Ile unikalnych przedsiębiorstw telekomunikacyjnych zostało dotychczas zidentyfikowanych jako ofiary opisanej fali ataków?

4. Czy ministerstwo posiada informacje pozwalające ocenić, ilu odbiorców końcowych zostało dotychczas dotkniętych skutkami tych ataków?

5. Czy ministerstwo posiada informacje o przypadkach, w których w wyniku ataku DDoS doszło do utraty lub istotnego ograniczenia łączności podmiotów wykonujących zadania publiczne, w szczególności szpitali, placówek ochrony zdrowia, jednostek samorządu terytorialnego, wodociągów, przedsiębiorstw komunalnych, szkół lub innych jednostek publicznych?

6. Jakie konkretne działania podjęło Ministerstwo Cyfryzacji od momentu uzyskania informacji o nasileniu ataków w celu ochrony lokalnych ISP?

7. Czy po wydaniu w czerwcu 2026 r. rekomendacji dotyczącej ochrony ISP przed DDoS przeprowadzono ocenę jej skuteczności i stopnia wdrożenia przez operatorów? Jeżeli tak, jakie były jej wyniki?

8. Czy ministerstwo prowadzi lub planuje prowadzenie programu wsparcia finansowego dla małych i średnich operatorów telekomunikacyjnych na wdrażanie rozwiązań zwiększających odporność na ataki DDoS?

9. Czy analizowana jest możliwość stworzenia ogólnokrajowego lub sektorowego mechanizmu wspólnej ochrony anty-DDoS, z którego mogliby korzystać również mali i lokalni operatorzy?

10. Czy analizowana jest możliwość wykorzystania infrastruktury pozostającej w dyspozycji państwa, w tym infrastruktury NASK lub innych podmiotów publicznych, do zapewnienia dodatkowej warstwy ochrony lokalnych ISP w sytuacji szczególnie dużych ataków?

11. Czy Ministerstwo Cyfryzacji prowadzi rozmowy z operatorami węzłów wymiany ruchu, operatorami tranzytowymi oraz największymi przedsiębiorcami telekomunikacyjnymi dotyczące stworzenia wspólnego mechanizmu reagowania na ataki DDoS wymierzone w mniejszych ISP?

12. Czy funkcjonuje obecnie formalny mechanizm umożliwiający lokalnemu operatorowi będącemu ofiarą masowego ataku DDoS uzyskanie w trybie pilnym wsparcia technicznego od właściwego zespołu CSIRT?

13. Jaki jest obecnie status tworzenia lub funkcjonowania dedykowanych zdolności CSIRT właściwych dla sektora komunikacji elektronicznej oraz jakie zadania mają one realizować w odniesieniu do małych przedsiębiorców telekomunikacyjnych?

14. Czy ministerstwo posiada dane dotyczące liczby operatorów, którzy w związku z atakami zdecydowali się na zapłatę żądanego okupu? Jeżeli nie, czy podejmowano próby zebrania takich danych?

15. Czy organy państwa analizują przepływy finansowe związane z okupami żądanymi od zaatakowanych operatorów, w szczególności płatności dokonywane za pomocą kryptowalut oraz instrumentów takich jak karty i kupony przedpłacone?

16. Czy ministerstwo posiada informacje o tym, czy poszczególne ataki są ze sobą technicznie powiązane – w szczególności czy wykorzystywana jest wspólna infrastruktura, podobne metody, te same źródła ruchu lub infrastruktura pośrednicząca?

17. Czy w ramach współpracy Ministerstwa Cyfryzacji, CSIRT NASK, właściwych organów ścigania i służb prowadzona jest analiza pozwalająca ustalić, czy opisywana fala ataków stanowi skoordynowaną kampanię wymierzoną w polski sektor telekomunikacyjny?

18. Czy polskie służby posiadają obecnie ustalenia wskazujące na możliwość zaangażowania w opisane ataki podmiotów działających na zlecenie lub w interesie obcego państwa? Jeżeli tak, proszę – w zakresie, w jakim jest to możliwe – o przedstawienie ustaleń dotyczących charakteru i poziomu tego zagrożenia.

19. Czy w przypadku potwierdzenia państwowego lub sponsorowanego przez państwo charakteru części ataków rząd przewiduje podjęcie działań na poziomie międzynarodowym, w tym w ramach Unii Europejskiej i NATO?

20. Czy Ministerstwo Cyfryzacji analizuje możliwość uznania skoordynowanych ataków DDoS na lokalnych operatorów, jeżeli ich skutkiem może być zakłócenie funkcjonowania usług publicznych, za zagrożenie wymagające uruchomienia dodatkowych mechanizmów państwowego reagowania kryzysowego?

21. Czy istnieje procedura umożliwiająca szybkie poinformowanie innych operatorów o nowym wektorze ataku lub infrastrukturze wykorzystywanej przez sprawców, tak aby jeden zaatakowany operator nie musiał samodzielnie rozwiązywać problemu, który za chwilę może dotknąć kolejnych podmiotów?

22. Czy ministerstwo przeprowadziło analizę możliwości utworzenia mechanizmu „early warning“ dla operatorów telekomunikacyjnych, umożliwiającego ostrzeganie o nowych kampaniach DDoS jeszcze przed ich skierowaniem przeciwko kolejnym przedsiębiorcom?

23. Czy w ramach wdrażania nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa przewidziano szczególne działania dotyczące małych i średnich przedsiębiorców telekomunikacyjnych, którzy z uwagi na skalę działalności mają ograniczone możliwości samodzielnego finansowania zaawansowanych systemów ochrony?

24. Czy ministerstwo prowadzi analizę ekonomicznych skutków obecnej fali ataków dla lokalnych operatorów, w szczególności kosztów przestojów, zakupu usług anty-DDoS, modernizacji infrastruktury, utraconych przychodów oraz kosztów obsługi incydentów?

25. Czy rząd rozważa uruchomienie programu finansowego lub organizacyjnego wsparcia operatorów, którzy w wyniku skoordynowanych cyberataków ponoszą nadzwyczajne koszty związane z utrzymaniem ciągłości świadczenia usług?

26. Ile spotkań przedstawicieli Ministerstwa Cyfryzacji, NASK, UKE, organów ścigania i przedstawicieli lokalnych operatorów odbyło się w 2026 r. w związku z opisywaną falą ataków?

27. Jakie były najważniejsze ustalenia i decyzje wynikające ze spotkań Ministerstwa z przedstawicielami branży lokalnych ISP?

28. Czy ministerstwo zamierza powołać stały zespół roboczy z udziałem przedstawicieli lokalnych operatorów, NASK, UKE, organów ścigania oraz innych właściwych podmiotów, którego zadaniem byłoby wypracowanie systemowego modelu ochrony sektora przed masowymi atakami DDoS?

29. Czy ministerstwo przygotowuje plan działań na wypadek dalszego wzrostu skali ataków, w szczególności ataków przekraczających możliwości techniczne pojedynczych lokalnych operatorów?

30. Jaki jest przewidywany termin wdrożenia konkretnych działań systemowych mających zwiększyć odporność lokalnych operatorów telekomunikacyjnych na masowe ataki DDoS?

Opisany problem wymaga potraktowania jako zagadnienia bezpieczeństwa państwa, a nie wyłącznie problemu poszczególnych przedsiębiorców.

Polska gospodarka, administracja publiczna, ochrona zdrowia, edukacja oraz usługi komunalne są w coraz większym stopniu zależne od stabilnej łączności elektronicznej. Lokalny operator telekomunikacyjny jest często jednym z ogniw tej infrastruktury. Jego wyłączenie może więc mieć konsekwencje wykraczające daleko poza interes ekonomiczny konkretnej spółki.

Jednocześnie nie można oczekiwać, że niewielkie przedsiębiorstwa będą samodzielnie finansowały ochronę przed atakami, których skala może wielokrotnie przekraczać możliwości ich infrastruktury. W szczególności nie można dopuścić do sytuacji, w której przedsiębiorca zostaje ekonomicznie zmuszony do finansowania sprawców poprzez zapłatę okupu, ponieważ państwo nie zapewnia mu alternatywnego mechanizmu ochrony.

Szczególnego znaczenia nabiera również fakt, że Ministerstwo Cyfryzacji samo oficjalnie wskazało w 2026 r., iż dostawcy usług internetowych mierzą się z atakami DDoS mogącymi powodować nieprawidłowe funkcjonowanie świadczonych usług (Gov.pl).

Dlatego oczekuję od rządu nie tylko informacji o prowadzonych postępowaniach, ale przede wszystkim przedstawienia konkretnego, skoordynowanego planu działania, obejmującego zarówno ściganie sprawców, jak i realne wsparcie techniczne, organizacyjne oraz – w uzasadnionych przypadkach – finansowe dla lokalnych operatorów.

W szczególności konieczne jest ustalenie, czy państwo jest przygotowane na sytuację, w której podobne ataki będą prowadzone równocześnie przeciwko wielu lokalnym ISP, powodując efekt domina i zakłócając dostęp do Internetu dla podmiotów świadczących usługi o podstawowym znaczeniu dla obywateli.

Proszę o udzielenie odpowiedzi na powyższe pytania, w miarę możliwości w układzie odpowiadającym ich numeracji, a w przypadku informacji objętych ochroną – o wskazanie, które informacje nie mogą zostać ujawnione oraz, jeżeli jest to prawnie dopuszczalne, o przekazanie ich w odpowiednim trybie właściwej komisji sejmowej.

Podpisani posłowie

  1. Dariusz Matecki (PiS)
  2. Michał Woś (PiS)

Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.

Po każdym posiedzeniu Sejmu jedna wiadomość o nowych głosowaniach. Zapisz się.

  • Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
  • Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
  • Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
  • Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
  • Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
  • Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.

Nasze wyliczenia, wykresy i karty: CC BY 4.0 (otwiera nową kartę). Rejestr Sejmu to informacja publiczna. Jak cytować.