Interpelacja w sprawie potencjalnych nieprawidłowości w zakresie cyberbezpieczeństwa oraz kontroli dostępu w Wojskowych Zakładach Lotniczych nr 2 SA
Treść wystąpienia poselskiego
Interpelacja nr 9929
do ministra aktywów państwowych
w sprawie potencjalnych nieprawidłowości w zakresie cyberbezpieczeństwa oraz kontroli dostępu w Wojskowych Zakładach Lotniczych nr 2 SA
Zgłaszający: Bartosz Józef Kownacki
Data wpływu: 21-05-2025
Szanowny Panie Ministrze,
w związku z odpowiedzią ministra obrony narodowej, iż poruszone w interpelacji zagadnienia pozostają poza kompetencjami ministra obrony narodowej, a należą do ministra aktywów państwowych, składam interpelację w sprawie zagrożeń dla bezpieczeństwa informacyjnego i fizycznego Wojskowych Zakładów Lotniczych nr 2 SA.
Wojskowe Zakłady Lotnicze nr 2 SA stanowią podmiot o szczególnym znaczeniu gospodarczo-obronnym, posiadając świadectwo bezpieczeństwa przemysłowego oraz koncesję na wytwarzanie i obrót materiałami wybuchowymi, bronią, amunicją oraz wyrobami i technologią o przeznaczeniu wojskowym lub policyjnym. Zgłaszam pytania, ponieważ nasuwają się liczne wątpliwości zgłaszane przez sygnalistów ze strony spółki, którym na sercu leży bezpieczeństwo zakładu oraz dochowanie jego tajemnic:
W pierwszym kwartale 2024 roku przeprowadzono audyt/weryfikację PENTEST, tym samym zasymulowano przez wykwalifikowaną do tego kadrę spółki Pit Radwar atak cybernetyczny na komputer członka zarządu spółki, co pokazało, iż system zapór nie istnieje, a świadomość pracowników i kadry menedżerskiej pozostawia wiele do życzenia.
Posiadając tę wiedzę, proszę o informację skierowaną do mnie jako posła ziemi bydgoskiej, ale przede wszystkim członka Komisji Obrony Narodowej:
a) jakie były zalecenia poaudytowe,
b) jakie działania wdrożono po tej symulacji,
c) czy to prawda, że sieć informatyczna jest przestarzała,
d) czy to prawda, że oprogramowanie systemowe jest stare, bez odpowiednich zapór.
Czy to prawda, że 7 października 2024 roku nastąpiło włamanie do jednego z kluczowych komputerów zakładowych, który jest wykorzystywany do wytworzenia systemu "Orlik",
a) dlaczego taka sytuacja miała miejsce,
b) jak zadziałały zadania korygujące i naprawcze, jeżeli w ogóle takowe były wdrożone, aby uniemożliwić zaistniałą sytuację?
Proszę i informację zwrotną na bazie konkretnych dokumentów, wyłączając lakoniczne stwierdzenia, co niepoważnie traktowałoby organ komisji sejmowej, którego jestem członkiem.
Czy prawdą jest, iż w hali produkcyjnej (w której wykonywane są bezzałogowce "Orlik" oraz znajdują się pomieszczenia konstrukcyjno-technologiczne, bazy danych kierownictwa projektu oraz dokumenty prawne), mimo zainstalowanego narzędzia kontroli dostępu, system fizycznie nie działa, co umożliwia wchodzenie do obiektu osobom nieuprawnionym, postronnym, bez karty dostępu bądź innego klucza? Mimo jedynie kilkutygodniowego czasu przechowywania danych, max. 3 tyg., proszę w trybie pilnym zabezpieczyć monitoring oraz rejestry przejść w kontroli dostępu.
Czy prawdą jest, iż spółka ma znaczne luki w kontroli dostępu na wejściu do firmy w obszarze biura przepustek? Czy prawdą jest, iż notorycznie do obiektu wchodzą osoby nieupoważnione, byli pracownicy, członkowie organów niezwiązani już z przedsiębiorstwem, mogący stanowić potencjalne zagrożenie dla zachowania tajemnicy przedsiębiorstwa? Wobec powyższego zwracam się o:
a) zabezpieczenie monitoringu firmy z dnia 20.03.2025, 02.04.2025, 15.04.2025 (czas przechowywania danych w rejestratorach to max. 3 tygodnie, stąd wniosek o pilną operację),
b) sprawdzenie nadania dostępów do obiektów spółki i jego podstawy prawnej z dnia 11.03.2025 r.,
c) weryfikację, kto z osób nieuprawnionych wchodził/wjeżdżał na teren spółki.
Na zakończenie wnioskuję i jednocześnie apeluję o pilne i szybkie przeprowadzenie weryfikacji i udzielenie odpowiedzi, gdyż całość może wiązać się m.in. z ewentualnym naruszeniem ustawy o ochronie informacji niejawnych.
Podsekretarz stanu Konrad Gołota
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (8)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
3221 znakówwww.gov.pl/aktywa-panstwowe
BM.I.053.239.2025
IK: 1120397
Warszawa, 07 lipca 2025 r.
Pan
Szymon Hołownia
Marszałek Sejmu
Rzeczypospolitej Polskiej
Szanowny Panie Marszałku,
poniżej udzielam odpowiedzi na interpelację K10INT9929, Pana Bartosza Józefa
Kownackiego, Posła na Sejm RP z dnia 27 maja 2025 roku.
Uprzejmie informuję, iż w dniach 26–27 lutego 2024 r., na podstawie umowy na wykonanie
Rekonesansu bezpieczeństwa zawartej w dniu 21 grudnia 2023 r. z PIT-RADWAR S.A.,
przeprowadzono ocenę poziomu bezpieczeństwa infrastruktury Wojskowych Zakładów
Lotniczych Nr 2 S.A. (dalej: WZL Nr 2 S.A., Spółka) obejmującą m.in. test penetracyjny
wewnętrznej infrastruktury Spółki. Wszystkie przeprowadzone test były zgodne
z wytycznymi NIST SP 800-115 Technical Guide to Information Security and Assessment.
W wyniku testów zidentyfikowano i opisano nieprawidłowości konfiguracyjne, a w raporcie
końcowym zawarto zalecenia techniczne. Spółka WZL Nr 2 S.A. sukcesywnie wdraża
działania naprawcze, w tym: wymianę komputerów i systemów operacyjnych, modernizację
serwerowni (zakupiono dwa nowe serwery, kolejne są w trakcie wdrażania), planowaną
modernizację systemu bezpieczeństwa sieciowego oraz systemu WiFi.
W dniu 7 października 2024 r. doszło do incydentu nieuprawnionego dostępu do komputera
w dziale projektowym TR. Postępowanie wyjaśniające zostało przeprowadzone pod
nadzorem Pełnomocnika ds. Cyberbezpieczeństwa WZL Nr 2 S.A. oraz Prezesa Zarządu
WZL Nr 2 S.A. Pełnomocnik ds. Cyberbezpieczeństwa WZL Nr 2 S.A. dnia 15 października
2024 r. przekazał do Działu Cyberbezpieczeństwa Polskiej Grupy Zbrojeniowej S.A.
informację z postępowania wyjaśniającego dotyczącą incydentu 03-2024 (z dnia 7
października). Incydent został zgłoszony i zarejestrowany w CSIRT MON, dodatkowo
udzielone zostało wsparcie w zakresie obsługi incydentu. Obecnie sprawa znajduje się pod
nadzorem CSIRT MON i Komponentu Wojsk Obrony Cyberprzestrzeni (KWOC).
Obiekt produkcyjny BSP Orlik posiada system kontroli dostępu w strefach biurowych
i przejściach do części hangarowej. Wrota hangarowe są standardowo zamknięte
i otwierane wyłącznie przez upoważnionych pracowników. Monitoring przechowywany jest
przez okres do 4 tygodni, a rejestry kontroli dostępu – bezterminowo.
Nie potwierdzam informacji, iż Wojskowe Zakłady Lotnicze Nr 2 S.A. mają znaczne luki
systemowe na wejściu do siedziby Spółki w obszarze przepustek, jak również nie jest
prawdą, iż na teren Spółki notorycznie wchodzą osoby nieupoważnione. Byli pracownicy
mogą uzyskać dostęp wyłącznie na podstawie indywidualnej zgody członków zarządu
Spółki. Na wniosek ABW zabezpieczono monitoring z dnia 2 kwietnia 2025 i 15 kwietnia
2025.
Polska Grupa Zbrojeniowa S.A. traktuje kwestie cyberbezpieczeństwa i ochrony fizycznej
z najwyższą powagą. Wszelkie działania podejmowane są zgodnie z obowiązującymi
przepisami prawa oraz we współpracy z właściwymi służbami .
-- 1 of 2 --
Z poważaniem
Z upoważnienia Ministra Aktywów Państwowych
Konrad Gołota
Podsekretarz stanu
dokument podpisany elektronicznie
1120397.4131750.3312482
Do wiadomości:
Kancelaria Prezesa Rady Ministrów
-- 2 of 2 --