Wpisz czego szukasz
i kliknij enter

Systemy sterowania i automatyki oraz procesy technologiczne w budynku hotelowym, basenie, gabinecie zabiegowym. Biała plama na mapie cyberbezpieczeństwa polskich uzdrowisk.

Jesteśmy firmą od ponad dwóch dekad zajmującą się bezpieczeństwem sieci przemysłowych i infrastruktury krytycznej – energetyki, kolei, przemysłu, wodociągów. Świat automatyki, sterowników i procesów technologicznych, nie świat komputerów biurowych. Kiedy dostaliśmy zaproszenie, by poprowadzić szkolenie dla zarządzających uzdrowiskami i gmin uzdrowiskowych, dla części odbiorców mogło to zabrzmieć zaskakująco: co firma od automatyki przemysłowej ma wspólnego z sanatorium?

Odpowiedź jest prostsza, niż się wydaje. W każdym uzdrowisku znajdziemy kawałek przemysłu – tylko rzadko tak o nim myślimy. Ujęcie wody leczniczej to instalacja technologiczna ze sterownikami i pompami. Basen to automatyka filtracji, dozowania chemii i kontroli parametrów wody. Baza zabiegowa, kotłownia, wentylacja, klimatyzacja, systemy uzdatniania – wszystko to sterowane jest przez urządzenia, które są bliższymi krewnymi sterownika w fabryce niż laptopa w rejestracji. To właśnie „zapomniane OT” uzdrowiska: infrastruktura, która działa niezauważona, dopóki działa – i o której w rozmowach o cyberbezpieczeństwie prawie nigdy się nie wspomina.

I to jest powód, dla którego ten tekst powstaje. Kiedy myślimy o cyberbezpieczeństwie w placówce leczniczej, wyobraźnia podsuwa jeden obraz: haker wykrada dane pacjentów. To wyobrażenie jest prawdziwe, ale niepełne – i właśnie ta niepełność jest najgroźniejsza. Bo obok komputerów z dokumentacją medyczną w każdym uzdrowisku istnieje ten drugi, znacznie mniej widoczny świat, a bywa, że to on decyduje o tym, czy kuracjusz bezpiecznie wejdzie do wody.

Dwa światy, jedna odpowiedzialność

W żargonie branżowym rozróżnia się dwa obszary cyberbezpieczeństwa. IT (technologie informacyjne) to komputery, serwery, poczta, systemy rejestracji i dokumentacji medycznej – wszystko, co przetwarza dane. OT (technologie operacyjne) to urządzenia, które sterują procesami w świecie fizycznym.

Warto uporządkować, co dokładnie kryje się pod „OT” w uzdrowisku, bo to nie abstrakcja, lecz konkretne instalacje w każdym obiekcie:

  • Ujęcia wód leczniczych i mineralnych – pompy głębinowe, zawory regulacyjne z pozycjonerami, czujniki poziomu i ciśnienia, systemy pomiaru parametrów wody.
  • Instalacje basenowe – automatyka filtracji, pompy obiegowe, dozowanie środków chemicznych, kontrola pH i poziomu chloru, sterowanie temperaturą.
  • Baza zabiegowa – urządzenia balneologiczne, wanny, systemy przygotowania i podawania borowiny, sterowanie instalacjami zabiegowymi.
  • Media techniczne obiektu – kotłownie, węzły cieplne, wentylacja i klimatyzacja, uzdatnianie wody użytkowej, często instalacje fotowoltaiczne.
  • Systemy nadrzędne – sterowanie i wizualizacja (SCADA/BMS), które spina powyższe w jedną całość i coraz częściej udostępnia za pośrednictwem Internetu zdalny podgląd i sterowanie.

Różnica między tymi dwoma światami jest zasadnicza. Gdy zawiedzie IT, tracimy dostęp do danych – to poważne, ale odwracalne. Gdy zawiedzie OT, zmianie ulega świat fizyczny: woda może mieć złe parametry, instalacja może się zatrzymać, a w skrajnym przypadku zagrożone jest zdrowie ludzi. Przez dekady te systemy były bezpieczne, bo działały w izolacji – nie były podłączone do niczego. Dziś, w imię wygody i oszczędności, coraz częściej łączy się je z siecią: żeby zdalnie odczytać parametry, dostać powiadomienie o awarii, zintegrować z systemem zarządzania budynkiem. I w tym momencie infrastruktura, która nigdy nie była projektowana z myślą o zagrożeniach z Internetu, staje się celem zagrożeń cyfrowych.

Dlaczego akurat uzdrowiska

Uzdrowisko to szczególne miejsce na mapie ryzyka. Łączy w sobie trzy wrażliwe obszary naraz: jest placówką medyczną (przetwarza dane pacjentów), jest obiektem infrastruktury technicznej (ujęcia wód, baseny, instalacje) i często jest powiązane z samorządem lub jest przez samorząd zarządzane. Każdy z tych obszarów może być źródłem słabych punktów w cyberodporności – a odpowiedzialność za wszystkie spływa na jedną osobę: zarządzającego.

Dochodzi do tego specyfika kadrowa. Wiele obiektów uzdrowiskowych nie ma rozbudowanego działu IT, a o automatyce basenowej czy sterowaniu ujęciami myśli się w kategoriach utrzymania ruchu, nie bezpieczeństwa cyfrowego. Automatyk, który od lat dba o sprawność instalacji, nie jest – bo nie musiał być – specjalistą od zagrożeń sieciowych. Ta luka kompetencyjna jest naturalnym skutkiem tego, że dwa światy – techniczny i cyfrowy – od pewnego czasu coraz mocniej się przenikają.

Lekcja z sierpnia 2026

Nie trzeba szukać scenariuszy hipotetycznych. W sierpniu 2026 roku opinią publiczną wstrząsnął wyciek danych medycznych dotyczący blisko 19 milionów Polaków. Co istotne dla naszej dyskusji – źródłem nie był atak na wielki szpital ani na instytucję rządową. Dane wypłynęły przez firmę dostarczającą oprogramowanie placówkom leczniczym.

To najważniejsza lekcja tego incydentu: atak nie musi bezpośrednio dotyczyć mojego obiektu. Zagrożenie może przyjść przez zaufanego dostawcę – firmę, której powierzyliśmy obsługę systemu, serwis urządzeń, zdalny dostęp do automatyki. Dla zarządzającego uzdrowiskiem oznacza to niewygodną prawdę: bezpieczeństwo obiektu nie kończy się na jego fizycznych granicach. Przenosi się na każdego, kto ma zdalny dostęp do jego systemów – dostawcę oprogramowania medycznego, serwisanta sterowników basenowych, integratora, który raz na kwartał „łączy się na potrzeby zdalnego serwisu”. Ryzyko dostawcy staje się ryzykiem placówki.

Prawo i regulacje

Ta zmiana perspektywy nie jest tylko dobrą praktyką – jest obowiązkiem prawnym. Znowelizowana ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC 2.0), wdrażająca europejską dyrektywę NIS2, obejmuje szeroki katalog podmiotów, w tym wiele obiektów z sektora zdrowia i infrastruktury. Ustawa wprost wymaga zarządzania ryzykiem łańcucha dostaw – czyli tego, o czym mówi lekcja sierpniowa: sprawdzania, komu i na jakich zasadach powierza się dostęp do własnych systemów.

Co więcej, KSC 2.0 przenosi odpowiedzialność na sam szczyt organizacji. To nie informatyk ani firma zewnętrzna odpowiadają przed regulatorem – odpowiada kierownictwo podmiotu. Zarząd, prezes, w samorządzie odpowiednio wójt czy burmistrz. Odpowiedzialność jest osobista i obejmuje obowiązek wdrożenia systemu zarządzania bezpieczeństwem, zgłaszania incydentów w ustawowych terminach oraz regularnego szkolenia personelu. Kary za zaniedbania są dotkliwe, ale nie one są najważniejsze – najważniejsze jest to, że po raz pierwszy prawo mówi jasno: cyberbezpieczeństwo to sprawa zarządu, nie tylko inżynierów IT/OT.

Od czego zacząć – bez paniki i bez wielkich budżetów

Skala tematu bywa paraliżująca, dlatego warto od razu powiedzieć: nie trzeba robić wszystkiego naraz i nie trzeba zaczynać od dużych wydatków. Pierwsze i najważniejsze kroki są organizacyjne, nie technologiczne.

Po pierwsze – inwentaryzacja. Zaskakująco często pierwszą przeszkodą jest to, że nikt w obiekcie nie ma pełnej listy tego, co w ogóle jest podłączone do sieci. Ile jest sterowników, kto ma do nich zdalny dostęp, które urządzenia są połączone z Internetem. Nie da się chronić czegoś, o czym nie wiemy, że istnieje.

Po drugie – rozdzielenie światów. Sieć, w której pracują komputery z dokumentacją medyczną, i sieć sterująca basenem czy ujęciem wody nie powinny być tą samą, płaską strukturą, w której awaria lub atak w jednym miejscu rozlewa się na całość. Oddzielenie tych obszarów to jeden z najskuteczniejszych i relatywnie najtańszych sposobów ograniczenia szkód.

Po trzecie – kontrola dostawców. Warto zadać każdemu serwisantowi i integratorowi proste pytania: jak się łączycie z naszymi systemami, kto po waszej stronie ma dostęp, co się dzieje, gdy wasz pracownik odchodzi z firmy. Samo zadanie tych pytań często odsłania luki, o których nikt wcześniej nie myślał.

Po czwarte – ludzie. Najlepiej zabezpieczony system przegra z jednym kliknięciem w niewłaściwy załącznik. Regularne, przystępne szkolenie personelu – od recepcji po dział techniczny – to nie formalność wymagana przez ustawę, lecz realnie najtańsza inwestycja w bezpieczeństwo o najwyższej stopie zwrotu.

Zmiana myślenia, nie tylko technologii

Największą barierą w cyberbezpieczeństwie uzdrowisk nie jest brak technologii ani nawet brak budżetu – jest nią sposób myślenia: „to sprawa informatyka”. Woda, basen i gabinet zabiegowy to serce uzdrowiska – a dziś każde z nich ma swój cyfrowy wymiar, który wymaga takiej samej uwagi jak czystość wody czy sprawność urządzeń. Dobra wiadomość jest taka, że pierwszy krok nie wymaga ani wielkich pieniędzy, ani specjalistycznej wiedzy. Wymaga jedynie decyzji zarządu, że ten temat jest ważny.

Tematyka artykułu zostanie rozwinięta podczas szkolenia „Cyberbezpieczeństwo w uzdrowisku i gminie” w ramach XXXII Kongresu Uzdrowisk Polskich (19 września 2026).

Udostępnij wpis

Tagi

  • cyberbwzpieczeństwo
  • OTnośnik
  • uzdrowisko

Zobacz inne wpisy

OTnośnik – cykliczny biuletyn z komentarzami ekspertów Tekniska
OTnośnik: Transformacja energetyczna przedsiębiorstw ciepłowniczych

Polskie przedsiębiorstwa ciepłownicze stoją dziś przed jedną z największych zmian ostatnich dekad. Dekarbonizacja, rozwój odnawialnych źródeł energii, kogeneracja, pompy ciepła, magazyny energii czy inteligentne sieci ciepłownicze stają się coraz ważniejszą częścią inwestycji w tym sektorze. To jednak nie jest wyłącznie zmiana technologii wytwarzania ciepła.

OTnośnik – cykliczny biuletyn z komentarzami ekspertów Tekniska
OTnośnik: Cyberatak, a zatrzymanie produkcji w zakładzie spożywczym – wykrywanie zagrożeń z Wazuh

W zakładzie spożywczym cyberatak nie musi od razu wyglądać jak spektakularne włamanie, zaszyfrowanie wszystkich systemów czy komunikat… z żądaniem okupu na ekranie operatora. Czasem zaczyna się dużo ciszej: od podejrzanego logowania, nieznanego urządzenia w sieci, zmiany konfiguracji. Problem polega na tym, że w środowisku przemysłowym takie sygnały bardzo szybko mogą przełożyć się na coś znacznie bardziej namacalnego niż incydent IT.