Atak na MPK Kraków (incydent bezpieczeństwa)
W ostatnich dniach Miejskie Przedsiębiorstwo Komunikacyjne w Krakowie (MPK Kraków) padło ofiarą zaawansowanego ataku hakerskiego, który został przypisany międzynarodowej grupie cyberprzestępczej.
W skrócie: atak na spółkę komunalną uruchamia dwa niezależne zegary. Jeżeli istnieje ryzyko naruszenia praw lub wolności osób fizycznych, administrator ma 72 godziny na zgłoszenie do UODO, licząc od stwierdzenia naruszenia. Równolegle, jeżeli spółka jest podmiotem kluczowym albo ważnym w rozumieniu ustawy o KSC, biegną terminy zgłoszenia incydentu do właściwego CSIRT. Jedno zgłoszenie nie zastępuje drugiego, a ciągłość działania usługi to osobny obowiązek od ochrony danych.
W ostatnich dniach Miejskie Przedsiębiorstwo Komunikacyjne w Krakowie (MPK Kraków) padło ofiarą zaawansowanego ataku hakerskiego, który został przypisany międzynarodowej grupie cyberprzestępczej działającej na zlecenie. Atak rozpoczął się we wtorek rano (3 grudnia 2024 roku) i spowodował poważne zakłócenia w funkcjonowaniu systemów informatycznych MPK, w tym platform sprzedaży biletów, strony internetowej oraz innych powiązanych usług. Pomimo trudności operacyjnych, usługi przewozowe były realizowane bez większych zakłóceń dzięki procedurom awaryjnym.
Jakie obowiązki wobec UODO uruchamia taki atak?
Atak wywołał obawy dotyczące możliwego naruszenia ochrony danych osobowych pracowników oraz pasażerów. Choć do tej pory brak potwierdzenia, że doszło do kradzieży danych, MPK zgłosiło incydent do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). Zgodnie z RODO (art. 33), administratorzy danych osobowych są zobowiązani do zgłaszania naruszeń w ciągu 72 godzin od ich wykrycia, jeśli istnieje ryzyko naruszenia praw lub wolności osób fizycznych. Jak ten obowiązek wygląda w praktyce - co liczy się jako „stwierdzenie” naruszenia, kiedy trzeba zawiadomić osoby i co wpisać do rejestru - opisuję w przewodniku po naruszeniach ochrony danych. MPK zapewniło również, że w przypadku stwierdzenia naruszenia poufności danych poszkodowani zostaną poinformowani o sytuacji.
A co z obowiązkami z ustawy o KSC i NIS2?
Aktualizacja (wrzesień 2026 r.): w grudniu 2024 r. obowiązywała w tym zakresie sama dyrektywa NIS2. Wdrożyła ją do polskiego porządku prawnego dopiero nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Spółka komunalna taka jak MPK może dziś być podmiotem kluczowym albo ważnym w rozumieniu ustawy o KSC, z własnymi obowiązkami zgłoszeniowymi wobec CSIRT - niezależnymi od zgłoszenia naruszenia do UODO.
W świetle dyrektywy NIS2, która rozszerza zakres ochrony kluczowych usług infrastrukturalnych, atak ten podkreśla konieczność wdrożenia zaawansowanych systemów zabezpieczeń cybernetycznych w przedsiębiorstwach infrastrukturalnych, takich jak MPK. O tym, co wdrożenie tych wymagań oznacza w praktyce, pisałem we wpisie Potrzeba implementacji NIS2 w przedsiębiorstwie. Dyrektywa nakłada na firmy obowiązek oceny ryzyka i wprowadzenia procedur reagowania na incydenty. Współpraca MPK z wyspecjalizowanymi firmami IT i służbami państwowymi może być uznana za przykład działania zgodnego z założeniami NIS2, jednak incydent ujawnia potrzebę jeszcze lepszej koordynacji i przygotowania na wypadek ataków tego rodzaju.
Wnioski
Atak na MPK Kraków ukazuje zagrożenia wynikające z rosnącej liczby cyberataków na przedsiębiorstwa publiczne. Konieczność zgodności z przepisami RODO i dyrektywą NIS2 stawia przed zarządcami infrastruktury krytycznej obowiązek nie tylko ochrony danych, ale również zapewnienia ciągłości działania systemów kluczowych dla życia publicznego. Wdrożenie dodatkowych środków zabezpieczeń i zwiększenie świadomości użytkowników, w tym informowanie o potencjalnych zagrożeniach, stanowi nieodzowny element odpowiedzi na tego typu incydenty.
Najczęściej zadawane pytania
Co się stało podczas ataku hakerskiego na MPK Kraków w grudniu 2024 roku?
Czy MPK Kraków zgłosiło incydent do UODO i w jakim terminie należało to zrobić?
Jakie znaczenie ma dyrektywa NIS2 dla incydentu takiego jak atak na MPK Kraków?
Źródła
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).