Branża elektromobilności stoi przed największą cyfrową rewolucją w swojej historii.
Aleksander Mróz
Współczesny samochód elektryczny to nie tylko napęd na prąd czy wodór. To komputer na kołach – ponad 150 jednostek sterujących (ECU), nawet 200 czujników i oprogramowanie liczące do 100 milionów linii kodu.
Auta aktualizowane są zdalnie przez internet, stacje ładowania co kilka sekund wysyłają dane na serwery operatorów, a każde ładowanie akumulatora to wymiana informacji między pojazdem, ładowarką, systemem płatności i siecią energetyczną.
W ARTYKULE
- W 2025 r. CERT Polska zarejestrował ponad 260 tys. incydentów – to o 2500 proc. więcej niż w 2020 r.
- Dyrektywa unijna NIS2 dotycząca cyberbezpieczeństwa obejmuje ponad 20 tzw. podsektorów nowej mobilności.
- W Polsce ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC) obowiązuje od 3 kwietnia 2026 r.
- Sankcje dla firm za niespełnienie wymogów mogą sięgnąć 10 mln euro.
I tu pojawia się paradoks: im bardziej samochód staje się „samodzielny”, tym mocniej jest uzależniony od cyfrowych połączeń – a każde z nich może stać się celem ataku. W 2025 roku CERT Polska, czyli krajowy zespół reagujący na incydenty komputerowe, odnotował ponad 260 tysięcy takich incydentów – blisko 25 razy więcej niż pięć lat wcześniej.
Odpowiedzią na rosnące zagrożenie jest dyrektywa NIS2, wdrożona w Polsce ustawą o Krajowym Systemie Cyberbezpieczeństwa, która obowiązuje od 3 kwietnia 2026 roku. Wyznacza ona nowe standardy dla całego sektora mobilności i stawia pytanie, na które branża musi dziś odpowiedzieć: czy jest gotowa oprzeć się zagrożeniom?
Samochód dziś to jeżdżący komputer
Jeszcze kilkanaście lat temu samochód był przede wszystkim urządzeniem mechanicznym. Dziś to zaawansowany system cyfrowy, a liczba jego połączeń ze światem zewnętrznym jest ogromna. Stacja ładowania wymienia dane z serwerami operatorów co 1–5 sekund, wysyłając setki tysięcy komunikatów w standardzie OCPP (Open Charge Point Protocol), który reguluje komunikację między ładowarkami a systemami operatorów.
To jednak dopiero początek, gdyż ta skala będzie rosła. Zgodnie z prognozami liczba sesji ładowania w Polsce ma zwiększyć się z 17,8 miliona w 2026 roku do ponad 200 milionów w 2030 roku. Każda z nich to gigabajty przesyłanych danych w wielu punktach jednocześnie – a więc kolejna okazja do ataku.
Zagrożeń szybko przybywa. Według raportu ENISA (agencji UE ds. cyberbezpieczeństwa) o zagrożeniach w 2025 roku – opartego na analizie prawie 4900 zdarzeń – najczęstszą formą ataku są tzw. ataki DDoS, czyli celowe przeciążanie systemów sztucznym ruchem, aż do chwili, w której przestaną one działać.
Ataki są wymierzone jednocześnie w infrastrukturę krytyczną wielu sektorów. Transport – obok administracji publicznej i finansów – należy do najbardziej zagrożonych obszarów gospodarki UE. W Polsce liczba incydentów odnotowanych przez CERT Polska wzrosła z ok. 10 tysięcy w 2020 roku do ponad 260 tysięcy w 2025 roku, czyli 25-krotnie w ciągu pięciu lat.
Coraz bardziej narażony jest też łańcuch dostaw. Na atak wystawieni są dostawcy oprogramowania, firmy wykonujące usługi w chmurze i partnerzy technologiczni. Wystarczy jeden słabo zabezpieczony poddostawca, by zagrozić całemu systemowi – od pojazdu, przez ładowarkę, aż po operatora sieci energetycznej.
NIS2 i UKSC – nowe obowiązki, nowa odpowiedzialność zarządu
I tak dochodzimy do NIS2 i UKSC. Ale po kolei. Aby zrozumieć, dlaczego NIS2 budzi dziś tyle emocji, warto cofnąć się o kilka lat. Pierwsza dyrektywa NIS z 2016 roku była w praktyce zbiorem dobrych rad. Dotyczyła wąskiej grupy firm z kluczowych branż – energetyki, transportu, finansów czy zdrowia – i przede wszystkim zachęcała je do dbania o cyberbezpieczeństwo oraz zapobiegania incydentom.
Problem w tym, że jej egzekwowanie było, mówiąc wprost, nieskuteczne, a poszczególne kraje UE interpretowały te obowiązki na własny sposób. Efekt? Poziom ochrony w Europie był bardzo nierówny, a cyberbezpieczeństwo wciąż pozostawało dla wielu firm jedynie kwestią dobrej woli.
NIS2 zamienia te dobre rady w twarde prawo, i to na trzech poziomach. Po pierwsze, dotyczy wielokrotnie większej liczby firm – nie ok. 10 tysięcy podmiotów w całej UE, lecz 150 tysięcy. Dodano kolejne sektory i włączono do systemu także mniejsze przedsiębiorstwa oraz ich poddostawców.
Po drugie, dyrektywa przenosi punkt ciężkości z samego zapobiegania na gotowość do działania: obowiązkowe zarządzanie ryzykiem, zabezpieczenie łańcucha dostaw i szybkie zgłaszanie incydentów (w ciągu 24 godzin ma pojawić się wstępne powiadomienie a maksymalnie w ciągu 72 godzin powinno wpłynąć pełne zgłoszenie).
Po trzecie – i to zmiana największa – za cyberbezpieczeństwo osobiście odpowiada teraz zarząd firmy, pod groźbą kar finansowych i czasowego zakazu pełnienia funkcji kierowniczych (kary mogą sięgnąć 300% wynagrodzenia osób zarządzających, a kary administracyjne dla najważniejszych firm wynoszą do 10 milionów euro lub 2% globalnego rocznego obrotu).
Ustawa przewiduje też możliwość uznania dostawcy za „podmiot wysokiego ryzyka”, co może oznaczać obowiązek wycofania jego produktów z systemów teleinformatycznych (ICT). Mówiąc najprościej: to, co wcześniej było kwestią wyboru, dziś stało się obowiązkiem – i to takim, który ciąży na konkretnej osobie.
Nierówne wdrożenia i presja Trybunału Sprawiedliwości UE
I tak dochodzimy do kolejnej kwestii, czyli wdrażania prawa oraz czasu jaki firmy mają na implementacje przepisów. W krajach UE wprowadzanie NIS2 przebiega nierówno i jest jednym z największych wyzwań dla firm działających w wielu krajach naraz. Termin wdrożenia dyrektywy upłynął 17 października 2024 roku, ale dotychczas udało się to Belgii, Włochom, Niemcom i Holandii.
W Polsce NIS2 wdrożono ustawą o Krajowym Systemie Cyberbezpieczeństwa (UKSC), która obowiązuje od 3 kwietnia 2026 roku. Do 3 października 2026 roku objęte ustawą firmy muszą się zarejestrować, a do 3 kwietnia 2027 roku muszą wdrożyć pełne wymogi. Pierwsze obowiązkowe audyty zaplanowano już na 2028 rok.
Komisja Europejska wszczęła postępowania wobec pozostałych 23 krajów, a do połowy 2026 roku część spraw skierowała do Trybunału Sprawiedliwości UE – jedynej instancji, która może nałożyć finansowe kary na państwo członkowskie.
Nowe prawo jest wyjątkowo rygorystyczne i niestety nie jest jednolite we wszystkich krajach członkowskich UE, co dla dużych podmiotów będzie wyzwaniem. Jednak prawdziwym wyzwaniem jest wzrost zagrożenia dla cyberbezpieczeństwa spowodowany postępem technologicznym.
Nowoczesne pojazdy (niezależnie od rodzaju napędu) stały się dziś jeżdżącymi komputerami, narażonymi na ataki. Choć na razie nie mówi się zbyt wiele na temat zabezpieczenia pojazdów, to kwestią czasu jest wzrost liczby ataków cybernetycznych na pojazdy i infrastrukturę z nimi związaną.
FOT. DRIVE MODE












