Gdy zgaśnie światło, skończą się wymówki

Mikołaj Latoś
opublikowano: 2026-03-30 16:45

Bezpieczeństwo infrastruktury krytycznej to coś więcej niż problem techniczny i zadanie dla działów IT. To jeden z wymiarów etyki biznesu – sprawdzian odpowiedzialności firmy.

Posłuchaj
Speaker icon
Zostań subskrybentem
i słuchaj tego oraz wielu innych artykułów w pb.pl
Subskrypcja

Najpierw gasną światła. Potem przestają działać stacje paliw, bankomaty, łączność i systemy zaopatrzenia. W krótkim czasie infrastruktura, o której na co dzień prawie nikt nie myśli, ujawnia swoją fundamentalną rolę. A wraz z jej paraliżem rozpada się codzienność ludzi – bezpieczeństwo, komunikacja, dostęp do pieniędzy, żywności i podstawowych usług.

O tym opowiada „Blackout” Marca Elsberga. To fikcja literacka, ale nie taka, którą można zbyć wzruszeniem ramion. Przeciwnie – kreśli scenariusz, który z niepokojącą łatwością może stać się kroniką realnych wydarzeń. Wystarczy jeden atak cyfrowy, by wyrządzić więcej szkód niż cała seria zwykłych awarii. Może uderzyć nie tylko w firmę, ale także w miasto, dom, szpital, transport publiczny czy elektrownię. Może w jednej chwili przerwać rytm życia, który tak długo wydawał się trwały i oczywisty.

Dlatego dobrze się stało, że w tegorocznej edycji konkursu Etyczna Firma mocno wybrzmiał temat cyberbezpieczeństwa. Bo to już nie jest sprawa wyłącznie dla informatyków. To nie jest techniczny dodatek do biznesu. To sprawdzian odpowiedzialności.

Wojna nie zawsze przychodzi w mundurze

Wojna hybrydowa rzadko wygląda jak ta z dawnych lat. Nie zawsze słychać wybuchy. Czasem najpierw widać tylko błąd w systemie. Przerwę w dostawie. Zanik sygnału. Fałszywy komunikat. Potem przychodzi chaos.

Dotychczas cyberataki kojarzyły się głównie z grupami ransomware, które szyfrują dane firm i instytucji, a potem żądają okupu za ich odblokowanie. Dziś jednak ten krajobraz zagrożeń wyraźnie się zmienia. Coraz częściej za atakami stoją wysoko wyspecjalizowane zespoły działające w interesie państw. Ich celem jest nie tyle zysk, ile destabilizacja na szeroką skalę – dotykająca nie tylko urzędów i przedsiębiorstw, ale również kosztem ludności cywilnej. Nietrudno sobie wyobrazić sytuację, gdy w środku zimy dochodzi do zakłóceń w działaniu sieci energetycznych lub ciepłowniczych.

Tak, infrastruktura krytyczna jest dzisiaj celem szczególnym. Energetyka, telekomunikacja, transport, przemysł – to nie są już tylko sektory gospodarki. To nerwy państwa. Kto umie je sparaliżować, ten nie musi wysyłać czołgów. Wystarczy, że wyłączy zasilanie, zakłóci sterowanie albo uderzy w sieć. Im bardziej nowoczesny świat opiera się na systemach cyfrowych, tym bardziej jest podatny na ciosy zadawane z daleka. Bez huku. Bez ostrzeżenia. Bez litości.

Etyka kończy się tam, gdzie zaczyna się lekkomyślność

Firma, która nie chroni swoich systemów, nie ryzykuje wyłącznie własnych pieniędzy. Ryzykuje bezpieczeństwo swoich klientów, pracowników, partnerów, a czasem także spokój tysięcy rodzin i stabilność całych województw czy regionów. Właśnie dlatego cyberbezpieczeństwo ma wymiar etyczny. Odpowiedzialny biznes to nie tylko uczciwie opłacane faktury, przejrzyste procedury i ładne deklaracje. To także gotowość do ochrony tego, od czego zależą inni.

Nie każda firma dźwiga ten sam ciężar

Ten obowiązek dotyczy wszystkich. Ale nie wszystkie firmy niosą taki sam ciężar. Szczególna odpowiedzialność spoczywa na tych, które są częścią infrastruktury krytycznej. Zwłaszcza na firmach energetycznych. Od ich odporności zależy więcej niż wynik kwartalny. W grę wchodzi nawet ciągłość działania państwa.

Dlatego wyróżnienie specjalne dla Grupy TAURON za działania w dziedzinie cyberbezpieczeństwa i sankcji ma znaczenie większe niż branżowy ukłon. To sygnał, że etyka w biznesie obejmuje dziś także odporność cyfrową. Że odpowiedzialność to nie slogan. To system. To dyscyplina. To gotowość.

Bez nadzoru nie ma bezpieczeństwa

Kapituła doceniła działania, które nie są jedynie dekoracją, tylko rzeczywistą linią obrony. W bezpieczeństwie nie wystarczy mieć nadzieję, że nic się nie stanie. Trzeba patrzeć, widzieć i reagować. Jak to wygląda na przykładzie Grupy TAURON? To polskie przedsiębiorstwo grupujące spółki z branży energetycznej prowadzi monitoring i reaguje na incydenty w sposób scentralizowany, wykorzystując nowoczesne narzędzia klasy SIEM, EDR i SOAR. Razem tworzą one skuteczny triplet w centrum SOC (Security Operations Center). SIEM to centralny sygnalista: zbiera wszystkie ślady z komputerów, serwerów i sieci, analizuje je i krzyczy, gdy coś jest nie tak. EDR to ochroniarz w każdym komputerze: patrzy głęboko, co dzieje się wewnątrz tych urządzeniach. Widzi wirusa, ransomware czy podejrzane polecenia – i od razu może odciąć maszynę, zablokować proces albo cofnąć szkody. SOAR to sprytny pomocnik: gdy SIEM lub EDR włącza alarm, SOAR automatycznie robi nudną robotę – blokuje adres, resetuje hasło, zakłada zgłoszenie – w 30 sekund zamiast 20 minut.

Krótko: SIEM widzi, EDR łapie, SOAR sprząta. Dzięki nim cyberprzestępcy mają dużo trudniej. Wszystkie systemy – zarówno IT, jak i OT (Operational Technology – technologia operacyjna) – podlegają obowiązkowej integracji z SIEM.

System trzeba sprawdzać, nie podziwiać

Drugim filarem są regularne testy techniczne – pentesty i skany podatności. I właśnie tutaj kończą się deklaracje, a zaczyna prawda. Wiele organizacji lubi mówić o bezpieczeństwie, ale znacznie mniej chętnie sprawdza, ile naprawdę warte są ich zabezpieczenia. Tymczasem systemu, którego się nie testuje, w istocie się nie zna – można w niego tylko wierzyć.

A wiara nie chroni przed cyberatakiem. Nie zatrzymuje włamania, nie uszczelnia luk, nie naprawia błędnych konfiguracji. To dlatego etyczne firmy pokroju Grupy Tauron nie czekają, aż ich słabe punkty wskaże intruz. Szukają ich same – świadomie, metodycznie i zawczasu. Bo tylko wtedy można ograniczyć ryzyko, zanim przerodzi się ono w realne straty dla przedsiębiorstwa, klientów i całego otoczenia, od którego zależy bezpieczeństwo infrastruktury krytycznej.

Dostawca też może otworzyć drzwi

Za istotne TAURON uważa również wymagania wobec dostawców systemów IT i OT. Nawet wielka organizacja nie zapewni pełnej cyberochrony w pojedynkę – łańcuch jest tak mocny, jak jego najsłabsze ogniwo. Dlatego Grupa ma obowiązkowy standard bezpieczeństwa dla partnerów: w tym bezpieczny zdalny dostęp (VPN z wieloskładnikowym uwierzytelnianiem), regularne testy penetracyjne i audyty, depozyt kodów źródłowych oraz weryfikację zgodności z politykami cyberbezpieczeństwa.

To ważne, bo dziś zagrożenie często nie wchodzi frontem. Wchodzi przez partnera, podwykonawcę, dostawcę. Silna organizacja nie może mieć słabego otoczenia. Jeśli traktuje bezpieczeństwo poważnie, wymaga tego samego od innych.

Człowiek może zawieść – albo uratować system

Kolejna kwestia to cyber awareness w całej Grupie – symulacje phishingowe, Security Day, udział w CyberPoligonach w ramach ISAC GIG. To ma sens. Bo nawet najlepsza technologia nie obroni firmy, jeśli człowiek nie wie, na co patrzy.

Jedno kliknięcie wystarczy, by otworzyć drogę do strat. Ale jeden świadomy pracownik może też zatrzymać incydent, zanim ten się rozleje. Dlatego kultura bezpieczeństwa nie jest dodatkiem. Jest warunkiem przetrwania.

Dobra firma umie wytrzymać uderzenie

Z tego wszystkiego wynika rzecz prosta. Cyberbezpieczeństwo stało się częścią etyki biznesu. Nie ma dziś odpowiedzialnej firmy, która lekceważy odporność cyfrową. Nie ma uczciwego biznesu tam, gdzie ktoś nie chce chronić systemów, od których zależą inni.

Oby nigdy nie zabrakło prądu, nie przestały działać stacje paliw, bankomaty, telefony i systemy zaopatrzenia. Bo to doprowadziłoby do rozpadu codzienności milionów ludzi: bezpieczeństwo, komunikacja, dostęp do pieniędzy, żywności i podstawowych usług - dokładnie jak w powieści „Blackout” Marca Elsberga. Przed taką wizją ostrzega także tegoroczny konkurs Etyczna Firma. Wyróżniając Grupę TAURON, przypomina, że w prawdziwym świecie granicy między ładem a chaosem strzegą nie tylko państwo i służby. Strzegą jej także przedsiębiorstwa. Zwłaszcza te, które odpowiadają za energię i ciągłość działania.

Dziś cyberbezpieczeństwo nie jest już tylko technologią. Jest także etycznym obowiązkiem. A obowiązek, który się zaniedbuje, prędzej czy później wraca jako kryzys.