
Jeszcze kilka lat temu trudno było sobie wyobrazić, że stacja uzdatniania wody czy gminna oczyszczalnia ścieków znajdzie się na liście priorytetów służb od cyberbezpieczeństwa. Woda, obok energii i telekomunikacji, stała się jednym z ulubionych celów grup przestępczych i podmiotów działających na zlecenie wrogich państw, ponieważ jej brak natychmiast i namacalnie uderza w codzienne życie mieszkańców.
Nowelizacja KSC z 2026 roku porządkuje podmioty objęte regulacją w dwie kategorie: podmioty kluczowe oraz podmioty ważne. To rozróżnienie nie jest czysto teoretyczne – niesie ze sobą realne konsekwencje – inny poziom obowiązków w zakresie zarządzania ryzykiem, inne wymogi audytowe, inne terminy zgłaszania incydentów i inna odpowiedzialność kierownictwa. Sektor wodociągowo-kanalizacyjny, jako element infrastruktury krytycznej, od początku znajdował się w centrum uwagi ustawodawcy – pytanie brzmiało jednak, jak traktować sytuacje, w których dostarczaniem wody zajmuje się nie osobna spółka komunalna, a wewnętrzna komórka urzędu gminy.
Odpowiedź na to pytanie przynosi aktualizacja Q&A z czerwca 2026 roku, którą wydało Ministerstwo Cyfryzacji. Pytanie brzmiało: „czy urząd gminy, w którego strukturze funkcjonuje Zakład Obsługi Komunalnej zajmujący się dostarczaniem wody i odbiorem ścieków, jest podmiotem kluczowym, czy tylko podmiotem ważnym publicznym?”
Odpowiedź jest jednoznaczna – taki urząd gminy będzie podmiotem kluczowym. Uzasadnienie opiera się na prostej logice – zbiorowe zaopatrzenie w wodę i zbiorowe odprowadzanie ścieków to zadanie własne gminy. Skoro więc gmina realizuje je poprzez wewnętrzną jednostkę organizacyjną urzędu, a nie odrębny podmiot prawny, to właśnie ta część urzędu – zajmująca się dostarczaniem wody pitnej – nadaje całemu urzędowi status podmiotu kluczowego. Innymi słowy, forma organizacyjna nie ma tu znaczenia. Nie liczy się to, czy usługi wodociągowe świadczy samodzielna spółka komunalna, zakład budżetowy, czy zwykły referat w strukturze urzędu gminy. Liczy się funkcja – dostarczanie wody pitnej mieszkańcom. A skoro ta funkcja podlega najwyższemu poziomowi ochrony przewidzianemu w KSC, to ciągnie za sobą cały urząd, w którym została umiejscowiona.
Dla wielu mniejszych gmin, które nie wydzieliły osobnej spółki wodociągowej tylko prowadzą tę działalność w ramach Zakładu Obsługi Komunalnej, ta interpretacja może być zaskoczeniem. Status podmiotu kluczowego oznacza bowiem znacznie szersze obowiązki niż dotąd:
– wdrożenie systemu zarządzania bezpieczeństwem informacji adekwatnego do skali ryzyka,
– obowiązkowe audyty bezpieczeństwa w krótszych cyklach,
– rygorystyczne terminy zgłaszania incydentów do właściwego CSIRT,
– bezpośrednią odpowiedzialność kierownictwa urzędu za nadzór nad cyberbezpieczeństwem całej jednostki – nie tylko komórki wodociągowej.
Gminy, które do tej pory traktowały temat cyberbezpieczeństwa jako odległy problem powinny na nowo przyjrzeć się swoim strukturom organizacyjnym. Może się okazać, że niepozorny Zakład Obsługi Komunalnej właśnie uczynił z całego urzędu podmiot kluczowy w rozumieniu ustawy.
Temat nowelizacji KSC i bezpieczeństwa sektora wodociągowego rozwijamy na bieżąco na naszym blogu. Warto sięgnąć również do tych materiałów:
Pytania i odpowiedzi do KSC 2026 – aktualizacja Q&A Ministerstwa Cyfryzacji z czerwca 2026
Nowelizacja KSC wchodzi w życie – przewodnik dla podmiotów kluczowych i ważnych
KSC 2026 – co czeka podmioty ważne i kluczowe
Nowy sektorowy CSIRT Infrastruktura
Zapewnienie ciągłości działania w infrastrukturze krytycznej – analiza niezawodności w systemach wodociągowych i kanalizacyjnych
Najnowsze komentarze