Aktualności
Życie akademickie
23 Września
Źródło: www.pixabay.com
Opublikowano: 2026-09-23

Struktura cyberbezpieczeństwa polskiego systemu nauki

Cyberbezpieczeństwo jest dziś obowiązkiem zarządczym uczelni, a nie wyłącznie zadaniem działów informatycznych. Polska nauka potrzebuje systemu, który z jednej strony zapewni realną odporność na coraz bardziej złożone zagrożenia, a z drugiej nie ograniczy jej podstawowych wartości: autonomii, współpracy i otwartości – pisze dr hab. Dariusz Szostek z Uniwersytetu Śląskiego, pod którego kierunkiem powstał specjalny raport na ten temat.

Raport „Architektura i organizacja krajowego systemu cyberbezpieczeństwa w sektorze szkolnictwa wyższego i nauki w świetle ustawy o krajowym systemie cyberbezpieczeństwa jako implementacji dyrektywy NIS2”, przygotowany na zlecenie ministra nauki, zaprezentowano w ubiegłym tygodniu na Wydziale Prawa i Administracji Uniwersytetu Śląskiego w Katowicach.

Nowe regulacje dotyczące cyberbezpieczeństwa zmieniają sposób, w jaki uczelnie i instytuty badawcze muszą myśleć o bezpieczeństwie cyfrowym. Nie chodzi już wyłącznie o ochronę infrastruktury informatycznej. Stawką staje się ciągłość działania instytucji, bezpieczeństwo danych badawczych, odpowiedzialność kierownictwa oraz zdolność całego sektora nauki do reagowania na zagrożenia. Specyfika środowiska akademickiego sprawia jednak, że rozwiązania projektowane dla administracji czy biznesu nie mogą być przenoszone na uczelnie wprost. Potrzebny jest model federacyjny, łączący wysokie wymagania bezpieczeństwa z autonomią i otwartością nauki.

Cyberbezpieczeństwo przestało być problemem, który można pozostawić wyłącznie specjalistom IT. W przypadku uczelni i instytutów naukowych staje się elementem zarządzania instytucją, jej ciągłości działania oraz odpowiedzialności organizacyjnej. Kierownictwo jednostki musi nie tylko zapewnić odpowiednie rozwiązania techniczne, lecz także dysponować ludźmi o właściwych kompetencjach, procedurami, dokumentacją i mechanizmami reagowania na incydenty. Materiał przygotowany w ramach projektu realizowanego przez Uniwersytet Śląski we współpracy ze specjalistami wielu polskich uczelni wskazuje wprost: cyberbezpieczeństwo jest dziś obowiązkiem zarządczym uczelni, a nie wyłącznie zadaniem działów informatycznych.

Regulacja to dopiero początek

Wprowadzenie nowych obowiązków wynikających z Krajowego Systemu Cyberbezpieczeństwa i implementacji dyrektywy NIS2 oznacza dla podmiotów nauki konieczność przejścia od modelu reaktywnego do systemowego zarządzania ryzykiem. Harmonogram regulacji wskazuje na konkretne daty: 3 października 2026 r. to termin związany ze złożeniem wniosku o wpis do wykazu przez podmioty kluczowe i ważne, 3 kwietnia 2027 r. to termin wdrożenia obowiązków wynikających z ustawy oraz 3 kwietnia 2028 r. – termin pierwszego audytu dla podmiotów kluczowych.

Zero Trust, ale bez zamykania nauki

Jednym z fundamentalnych wyzwań jest pogodzenie paradygmatu ograniczonego zaufania Zero Trust z podstawową wartością środowiska akademickiego, jaką jest otwartość.

Model Zero Trust zakłada, że dostęp do zasobów nie może być oparty na samym fakcie przynależności użytkownika do określonej sieci czy organizacji. Każdy dostęp powinien być weryfikowany adekwatnie do ryzyka. W środowisku korporacyjnym można stosunkowo łatwo podporządkować temu procesy biznesowe. W nauce sytuacja jest bardziej złożona.

Badacz potrzebuje dostępu do danych, narzędzi, repozytoriów, infrastruktury obliczeniowej i współpracowników często niezależnie od granic organizacyjnych. Projekty badawcze są międzynarodowe, interdyscyplinarne i realizowane w sieciach współpracy, których uczestnicy mogą zmieniać się w czasie. Nadmierna centralizacja dostępu może więc ograniczyć nie tylko wygodę pracy, ale samą zdolność do prowadzenia badań.

Dlatego cyberbezpieczeństwo nauki należy rozumieć jako próbę znalezienia równowagi pomiędzy wysokimi, nienegocjowalnymi wymaganiami bezpieczeństwa wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa a otwartością nauki. Nie oznacza to rezygnacji z Zero Trust. Oznacza konieczność jego odpowiedniej implementacji z uwzględnieniem specyfiki procesów badawczych, autonomii zespołów naukowych i zróżnicowania zasobów.

Architektura federacyjna zamiast centralizacji

Z przeprowadzonych analiz i konsultacji ze środowiskiem akademickim wyłania się koncepcja architektury federacyjnej. Jej istotą jest połączenie jednoznacznej hierarchii kompetencji decyzyjnych z rozproszonym systemem technologicznym, zdolnym do wczesnego wykrywania i reagowania na zagrożenia.

Proponowany model składa się z kilku poziomów. Na poziomie strategicznym (co wynika z u.k.s.c.) znajduje się minister nauki i szkolnictwa wyższego jako organ sektorowy, odpowiedzialny za sektor nauki z wyłączeniem podmiotów podlegających ministrowi obrony narodowej. W modelu przedstawionym w raporcie minister dysponuje również kompetencjami kontrolnymi i administracyjnymi wobec podmiotów kluczowych i ważnych.

Drugim elementem jest CSIRT NAUKA, czyli sektorowy zespół reagowania na incydenty bezpieczeństwa komputerowego. Ma on stanowić techniczne i analityczne zaplecze systemu oraz pełnić funkcję jego „rdzenia nerwowego”. Jednocześnie jego rolą nie powinno być zastępowanie administratorów i zespołów bezpieczeństwa na uczelniach. Powinien natomiast przejmować zadania wymagające analizy na wyższym poziomie, koordynacji między instytucjami oraz reagowania na incydenty o większej skali.

Trzeci poziom stanowić ma Rada ds. Cyberbezpieczeństwa Nauki eksperckie ciało doradcze, w którym reprezentowane byłoby środowisko akademickie oraz regionalne centra operacji bezpieczeństwa. Jej znaczenie wykracza poza funkcję opiniodawczą. Rada mogłaby tworzyć rekomendacje, dobre praktyki i wytyczne odnoszące się do problemów specyficznych dla nauki.

Najbardziej praktycznym poziomem systemu byłyby natomiast Regionalne Centra Operacji Bezpieczeństwa (SOC). Koncepcja regionalnych SOC odpowiada na jeden z podstawowych problemów sektora nauki: deficyt wysoko wykwalifikowanych specjalistów. Nie każda uczelnia jest w stanie zbudować własny, całodobowy zespół zdolny do prowadzenia zaawansowanego monitoringu, analizy zagrożeń, reagowania na incydenty czy informatyki śledczej.

Rozwiązaniem może być koncentracja najbardziej zaawansowanych kompetencji w kilku ośrodkach, które świadczyłyby usługi dla mniejszych jednostek w formule Security-as-a-Service. Fundamentem takiego rozwiązania powinna być istniejąca infrastruktura akademicka, w szczególności sieć PIONIER, uczelnie realizujące usługi jako miejskie sieci komputerowe oraz centra komputerów dużej mocy.

W raporcie wskazano m.in. potencjalne węzły regionalne na Śląsku i w Zagłębiu, w Małopolsce i na Podkarpaciu, w Wielkopolsce i na Pomorzu Zachodnim, na Dolnym Śląsku i Opolszczyźnie, na Mazowszu, na Pomorzu oraz na wschodzie kraju. Ich funkcje powinny być dostosowane do specyfiki regionalnych ekosystemów badawczych.

Takie rozwiązanie ma jeszcze jedną istotną zaletę. Regionalne centra mogą stać się miejscem wdrażania wyników badań prowadzonych przez samą społeczność naukową. Technologie związane z automatycznym wykrywaniem zagrożeń, mogą być testowane, rozwijane i następnie udostępniane w całym środowisku. W ten sposób nauka przestaje być wyłącznie odbiorcą technologii bezpieczeństwa. Może stać się również jej współtwórcą.

Utworzenie Regionalnych Centrów Operacji Bezpieczeństwa nie zwalnia z obowiązków w zakresie cyberbezpieczeństwa poszczególnych podmiotów nauki (uczelni, instytutów itd.). W dalszym ciągi to na rektorze uczelni lub dyrektorze instytutu leży odpowiedzialność za cyberbezpieczeństwo swojej jednostki. Centra mogą wspierać a nawet audytować poszczególne podmioty ale nie zastąpią działań w obrębie jednostek nauki. W ocenie autorów raportu konieczna jest zmiana w ustawie o szkolnictwie wyższym dopuszczająca tworzenie spółek celowych w zakresie cyberbezpieczeństwa z równoczesną możliwością zasilania środkami z dotacji.

Taka struktura pozwoli, w ocenie autorów raportu, na optymalizację działań środowiska akademickiego w zakresie cyberbezpieczeństwa z równoczesną optymalizacją wydatkowania środków.

Cyberbezpieczeństwo jako problem finansowania

Nawet najlepsza architektura organizacyjna nie będzie jednak funkcjonowała bez stabilnego finansowania. Model regionalny jest atrakcyjny właśnie dlatego, że pozwala wykorzystać efekt skali: najlepsze kompetencje mogą być skupione w kilku wyspecjalizowanych ośrodkach, zamiast być powielane w każdej jednostce. Nie oznacza to jednak, że koszt bezpieczeństwa można przenieść wyłącznie na uczelnie. Jak wskazuje raport, próba finansowania całego systemu wyłącznie z budżetów statutowych może prowadzić do ograniczenia środków przeznaczanych na podstawową działalność badawczą albo do niewypełnienia wymogów ustawowych.

Potrzebny jest zatem model mieszany: centralne wsparcie rozwojowe połączone z regionalnym współdzieleniem kosztów usług SOC. Szczególnego znaczenia nabiera przy tym sposób dystrybucji środków. Finansowanie powinno być przypisane do jasno określonych celów związanych z cyberbezpieczeństwem i pozostawać w dyspozycji osób faktycznie odpowiedzialnych za ich realizację. Jednocześnie powinno obejmować zarówno niewielkie przedsięwzięcia, jak i duże projekty wspólne.

Od pojedynczych uczelni do ekosystemu

Najważniejsza zmiana ma więc charakter systemowy. Nie wystarczy, że kilka największych uniwersytetów osiągnie wysoki poziom dojrzałości. Odporność całego sektora będzie zależała również od mniejszych uczelni, instytutów i jednostek, które dysponują ograniczonymi zasobami kadrowymi i finansowymi.

Dlatego potrzebna jest współpraca całego środowiska: ministerstwa, CSIRT, Rady ds. Cyberbezpieczeństwa Nauki, regionalnych SOC, uczelni, instytutów, wydziałów, pracowników i studentów. Współpraca ta powinna obejmować nie tylko wymianę informacji o incydentach, lecz również standaryzację procedur, narzędzi i wymagań, wspólne podnoszenie kompetencji oraz odpowiedzialną politykę zakupową.

W tym ujęciu cyberbezpieczeństwo staje się elementem infrastruktury całej polskiej nauki, podobnie jak sieci akademickie, infrastruktura obliczeniowa czy systemy informacji naukowej.

Największym wyzwaniem nie jest zatem samo spełnienie wymogów NIS2 czy Krajowego Systemu Cyberbezpieczeństwa. Prawdziwym wyzwaniem jest zbudowanie takiego modelu, w którym bezpieczeństwo będzie wspólną zdolnością sektora, a nie sumą indywidualnych wysiłków poszczególnych uczelni.

Polska nauka potrzebuje systemu, który z jednej strony zapewni realną odporność na coraz bardziej złożone zagrożenia, a z drugiej nie ograniczy jej podstawowych wartości: autonomii, współpracy i otwartości. Model federacyjny, oparty na sektorowym CSIRT, regionalnych centrach SOC, eksperckiej reprezentacji środowiska oraz odpowiedzialności kierownictwa poszczególnych jednostek, tworzy ramy dla takiego rozwiązania.

Raport „Architektura i organizacja krajowego systemu cyberbezpieczeństwa w sektorze szkolnictwa wyższego i nauki w świetle ustawy o krajowym systemie cyberbezpieczeństwa jako implementacji dyrektywy NIS2” przygotował dla ministra nauki zespół badawczy w składzie: Agata Andruszkiewicz, Henryk Baniowski, Przemysław Baszkiewicz, Łukasz Faber, Agnieszka Gryszczyńska, Jarosław Homa, Patryk Lasoń, Arwid Mednis, Krzysztof Niziołek, Jarosław Ogonowski, Jacek Oko, Rafał Prabucki, Jerzy Proficz, Piotr Stec, Jakub Syta, Dariusz Szostek (przewodniczący), Ireneusz Wolwiak, Jakub Wyczik, Andrzej Zemła.

Dariusz Szostek

Dostęp do raportu po zarejestrowaniu na stronie: https://cyberedu.polsl.pl/raport-cyberedu-rejestracja/

Dyskusja (4 komentarze)
  • ~Obserwator Akademicki 24.09.2026 10:32

    Problem, który Panowie poruszacie, dotyka dwóch kluczowych kwestii: technicznych mechanizmów weryfikacji tożsamości w przestrzeni cyfrowej oraz kultury debaty publicznej.
    Niemniej jednak, sytuacja, w której jedna osoba może generować sztuczny tłum (tzw. sockpuppeting) albo podszywać się pod innych użytkowników, istotnie obniża zaufanie do prezentowanych argumentów i zaburza percepcję rzeczywistego konsensusu naukowego. W kontekście cyberbezpieczeństwa całego systemu nauki pokazuje to, jak ważna jest nie tylko ochrona baz danych czy infrastruktury badawczej, ale również dbanie o integralność i higienę cyfrowych przestrzeni wymiany myśli.

  • ~Przemo2 23.09.2026 15:16

    Struktura cyberbezpieczeństwa polskiego systemu nauki pozostaje obszarem wymagającym dalszego doskonalenia. Przykładem potencjalnych zagrożeń dla jakości debaty publicznej mogą być sytuacje występujące na forach internetowych (przykład tego forum), gdzie istnieje możliwość publikowania treści przez tę samą osobę pod różnymi pseudonimami. Takie działania prowadzą do sztucznego kreowania pozoru pluralizmu opinii oraz wpływają na percepcję dyskusji przez jej uczestników.

    • ~Przemo 24.09.2026 07:42

      Być może, choć jak widać, podszywanie się pod inną osobę też się tutaj zdarza (2).
      To znaczy, ze prowadzone tutaj dyskusje bywają niewygodne, być może dla chcących zatrzymać postęp?

      • ~Przyjaciel Przema 24.09.2026 10:51

        Gemini mówi coś innego na temat „prowadzenia dyskusji samemu ze sobą na forach publicznych”?
        Sugerujesz, że Gemini to nie postęp ? :)