Post

Atak na MPK Kraków (incydent bezpieczeństwa)

W ostatnich dniach Miejskie Przedsiębiorstwo Komunikacyjne w Krakowie (MPK Kraków) padło ofiarą zaawansowanego ataku hakerskiego, który został przypisany międzynarodowej grupie cyberprzestępczej.

Atak na MPK Kraków (incydent bezpieczeństwa)

W skrócie: atak na spółkę komunalną uruchamia dwa niezależne zegary. Jeżeli istnieje ryzyko naruszenia praw lub wolności osób fizycznych, administrator ma 72 godziny na zgłoszenie do UODO, licząc od stwierdzenia naruszenia. Równolegle, jeżeli spółka jest podmiotem kluczowym albo ważnym w rozumieniu ustawy o KSC, biegną terminy zgłoszenia incydentu do właściwego CSIRT. Jedno zgłoszenie nie zastępuje drugiego, a ciągłość działania usługi to osobny obowiązek od ochrony danych.

W ostatnich dniach Miejskie Przedsiębiorstwo Komunikacyjne w Krakowie (MPK Kraków) padło ofiarą zaawansowanego ataku hakerskiego, który został przypisany międzynarodowej grupie cyberprzestępczej działającej na zlecenie. Atak rozpoczął się we wtorek rano (3 grudnia 2024 roku) i spowodował poważne zakłócenia w funkcjonowaniu systemów informatycznych MPK, w tym platform sprzedaży biletów, strony internetowej oraz innych powiązanych usług. Pomimo trudności operacyjnych, usługi przewozowe były realizowane bez większych zakłóceń dzięki procedurom awaryjnym​.

Jakie obowiązki wobec UODO uruchamia taki atak?

Atak wywołał obawy dotyczące możliwego naruszenia ochrony danych osobowych pracowników oraz pasażerów. Choć do tej pory brak potwierdzenia, że doszło do kradzieży danych, MPK zgłosiło incydent do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). Zgodnie z RODO (art. 33), administratorzy danych osobowych są zobowiązani do zgłaszania naruszeń w ciągu 72 godzin od ich wykrycia, jeśli istnieje ryzyko naruszenia praw lub wolności osób fizycznych. Jak ten obowiązek wygląda w praktyce - co liczy się jako „stwierdzenie” naruszenia, kiedy trzeba zawiadomić osoby i co wpisać do rejestru - opisuję w przewodniku po naruszeniach ochrony danych. MPK zapewniło również, że w przypadku stwierdzenia naruszenia poufności danych poszkodowani zostaną poinformowani o sytuacji​.

A co z obowiązkami z ustawy o KSC i NIS2?

Aktualizacja (wrzesień 2026 r.): w grudniu 2024 r. obowiązywała w tym zakresie sama dyrektywa NIS2. Wdrożyła ją do polskiego porządku prawnego dopiero nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Spółka komunalna taka jak MPK może dziś być podmiotem kluczowym albo ważnym w rozumieniu ustawy o KSC, z własnymi obowiązkami zgłoszeniowymi wobec CSIRT - niezależnymi od zgłoszenia naruszenia do UODO.

W świetle dyrektywy NIS2, która rozszerza zakres ochrony kluczowych usług infrastrukturalnych, atak ten podkreśla konieczność wdrożenia zaawansowanych systemów zabezpieczeń cybernetycznych w przedsiębiorstwach infrastrukturalnych, takich jak MPK. O tym, co wdrożenie tych wymagań oznacza w praktyce, pisałem we wpisie Potrzeba implementacji NIS2 w przedsiębiorstwie. Dyrektywa nakłada na firmy obowiązek oceny ryzyka i wprowadzenia procedur reagowania na incydenty. Współpraca MPK z wyspecjalizowanymi firmami IT i służbami państwowymi może być uznana za przykład działania zgodnego z założeniami NIS2, jednak incydent ujawnia potrzebę jeszcze lepszej koordynacji i przygotowania na wypadek ataków tego rodzaju​.

Wnioski

Atak na MPK Kraków ukazuje zagrożenia wynikające z rosnącej liczby cyberataków na przedsiębiorstwa publiczne. Konieczność zgodności z przepisami RODO i dyrektywą NIS2 stawia przed zarządcami infrastruktury krytycznej obowiązek nie tylko ochrony danych, ale również zapewnienia ciągłości działania systemów kluczowych dla życia publicznego. Wdrożenie dodatkowych środków zabezpieczeń i zwiększenie świadomości użytkowników, w tym informowanie o potencjalnych zagrożeniach, stanowi nieodzowny element odpowiedzi na tego typu incydenty.

Najczęściej zadawane pytania

Co się stało podczas ataku hakerskiego na MPK Kraków w grudniu 2024 roku?
3 grudnia 2024 r. MPK Kraków padło ofiarą zaawansowanego ataku hakerskiego przypisanego międzynarodowej grupie cyberprzestępczej, który zakłócił działanie systemów sprzedaży biletów, strony internetowej i innych usług. Mimo trudności operacyjnych usługi przewozowe działały bez większych zakłóceń dzięki procedurom awaryjnym.
Czy MPK Kraków zgłosiło incydent do UODO i w jakim terminie należało to zrobić?
Tak, mimo braku potwierdzenia kradzieży danych, MPK zgłosiło incydent do Prezesa UODO. Zgodnie z art. 33 RODO administratorzy mają obowiązek zgłoszenia naruszenia w ciągu 72 godzin od jego wykrycia, jeśli istnieje ryzyko naruszenia praw lub wolności osób fizycznych.
Jakie znaczenie ma dyrektywa NIS2 dla incydentu takiego jak atak na MPK Kraków?
Dyrektywa NIS2, obejmująca ochroną kluczowe usługi infrastrukturalne, nakłada na firmy takie jak MPK obowiązek oceny ryzyka i wdrożenia procedur reagowania na incydenty. Atak pokazał, że mimo współpracy z wyspecjalizowanymi firmami IT i służbami państwowymi, potrzebna jest jeszcze lepsza koordynacja i przygotowanie na wypadek podobnych ataków.

Źródła

Ten post jest dostępny na licencji CC BY 4.0 .