
Wojna hybrydowa nie zaczyna się na froncie -dlaczego firmy powinny przygotować się na nowe zagrożenia?
Cyberatak, sabotaż, dezinformacja, zakłócenie dostaw energii, próba pozyskania poufnych informacji albo celowe sparaliżowanie kluczowego procesu. Współczesne zagrożenia coraz rzadziej przypominają klasyczny konflikt zbrojny. Mogą pojawić się bez ostrzeżenia, rozwijać się poniżej progu otwartej konfrontacji i uderzać nie tylko w instytucje państwowe, lecz także w przedsiębiorstwa, samorządy, placówki publiczne oraz operatorów ważnych usług.
W rządowych materiałach dotyczących przygotowania ludności wskazuje się na dezinformację, cyberataki, zagrożenia hybrydowe, sabotaż i dywersję jako narzędzia wykorzystywane do destabilizacji państwa. Dla przedsiębiorców oznacza to konieczność szerszego spojrzenia na bezpieczeństwo firmy - nie tylko przez pryzmat ochrony fizycznej, monitoringu czy systemu alarmowego.
Dzisiaj bezpieczeństwo organizacji powinno obejmować również przygotowanie pracowników, jasne zasady alarmowania, podział odpowiedzialności, ochronę informacji, ciągłość działania oraz zdolność do podejmowania decyzji pod presją czasu i przy niepełnej wiedzy.
Wojna hybrydowa dotyczy także przedsiębiorstw
Działania hybrydowe łączą różne formy nacisku i destabilizacji. Mogą obejmować cyberataki, operacje informacyjne, sabotaż infrastruktury, zakłócenia logistyczne, działania rozpoznawcze, presję ekonomiczną oraz wykorzystywanie lokalnych podatności organizacyjnych.
Ich cechą jest często brak jednoznacznego początku. Firma może nie wiedzieć, czy awaria, wyciek informacji, nietypowe zachowanie pracownika albo problem u dostawcy są odrębnym incydentem, skutkiem błędu, działaniem przestępczym czy elementem szerszej operacji.
Autorzy opracowania dotyczącego infrastruktury krytycznej jako celu działań hybrydowych, opublikowanego w wydaniu specjalnym czasopisma dostępnego na stronie ABW, zwracają uwagę między innymi na działania prowadzone poniżej progu wojny, trudność przypisania sprawstwa oraz relatywnie niski koszt ataku przy wysokich kosztach odbudowy po stronie zaatakowanego podmiotu.
Nie oznacza to, że każda firma stanie się bezpośrednim celem obcych służb. Oznacza natomiast, że organizacje powinny przygotowywać się na skutki zdarzeń, których źródło może znajdować się daleko poza ich bezpośrednim otoczeniem. Dotyczy to zwłaszcza podmiotów powiązanych z energetyką, transportem, finansami, telekomunikacją, logistyką, administracją i usługami ważnymi dla lokalnych społeczności.

Zabezpieczenia techniczne nie gwarantują gotowości organizacji
W wielu przedsiębiorstwach bezpieczeństwo nadal utożsamiane jest przede wszystkim z kamerami, kontrolą dostępu, alarmem, ochroną fizyczną oraz zabezpieczeniami informatycznymi. Wszystkie te elementy są potrzebne, ale nie odpowiadają na najważniejsze pytanie:
Czy pracownicy i osoby zarządzające wiedzą, co zrobić w pierwszych minutach zagrożenia?
System alarmowy może wykryć incydent, ale nie podejmie za firmę decyzji o ewakuacji, zamknięciu strefy, odcięciu dostępu, przekazaniu ostrzeżenia albo uruchomieniu planu ciągłości działania. Monitoring może zarejestrować zdarzenie, lecz nie zastąpi właściwie przygotowanych ludzi.
W praktyce częstym problemem nie jest całkowity brak dokumentów, lecz ich rozproszenie, nieaktualność albo ograniczenie wyłącznie do ochrony przeciwpożarowej. Pracownicy nie zawsze znają sygnały alarmowe, osoby funkcyjne nie mają jasno przypisanych zadań, a organizacja nie sprawdza swoich rozwiązań podczas ćwiczeń.
W efekcie decyzje podejmowane są dopiero po wystąpieniu zagrożenia - intuicyjnie, pod presją czasu i na podstawie niepełnych informacji.
Zagrożenie może przyjść z wnętrza organizacji
Bezpieczeństwo firmy zwykle projektowane jest tak, aby zatrzymać osobę z zewnątrz. Tymczasem źródłem zagrożenia może być również ktoś, kto posiada albo wcześniej posiadał legalny dostęp do obiektu, systemów, dokumentów lub informacji o funkcjonowaniu przedsiębiorstwa.
Może to być obecny lub były pracownik, niezadowolony współpracownik, serwisant, podwykonawca, dostawca usług technicznych, pracownik firmy sprzątającej, administrator systemu albo osoba wykonująca okresowe prace na terenie obiektu.
Takie osoby mogą znać:
· układ budynku i sposób poruszania się po obiekcie;
· godziny pracy oraz zmiany obsady;
· lokalizację stref wrażliwych i procesów krytycznych;
· słabe punkty kontroli dostępu;
· sposób zgłaszania awarii i incydentów;
· strukturę odpowiedzialności oraz ścieżki decyzyjne;
· wykorzystywane systemy, dostawców i firmy serwisowe.
Zagrożenie wewnętrzne, określane jako insider threat, nie zawsze oznacza spektakularny akt sabotażu. Może przybrać postać nieuprawnionego kopiowania danych, przekazywania informacji, wynoszenia dokumentów, obchodzenia zabezpieczeń, ukrytej obserwacji procesów, rozpoznania słabych punktów, celowego osłabiania kontroli albo przygotowywania warunków do późniejszego działania.
Dlatego proces odejścia pracownika, cofania uprawnień, odbierania identyfikatorów, zmiany haseł oraz rozliczania dostępu do informacji powinien być traktowany jako element bezpieczeństwa organizacji, a nie wyłącznie procedura kadrowa. Tak samo należy podchodzić do zakończenia współpracy z serwisem lub podwykonawcą.
Sabotaż nie musi oznaczać fizycznego zniszczenia
W powszechnym rozumieniu sabotaż kojarzy się z uszkodzeniem urządzenia, pożarem, zniszczeniem infrastruktury albo zakłóceniem systemu. W praktyce działania prowadzące do dezorganizacji mogą być znacznie mniej widoczne.
Mogą obejmować świadome blokowanie procesu, manipulowanie danymi, wyłączanie zabezpieczeń, nieuprawnione zmiany konfiguracji, celowe opóźnianie reakcji, przekazywanie fałszywych informacji albo umyślne niewykonanie obowiązku, jeżeli ma ono doprowadzić do określonego skutku.
Nie każde zaniedbanie, błąd pracownika czy niedopełnienie procedury jest jednak sabotażem. O takim charakterze działania przesądzają przede wszystkim umyślność, cel i kontekst. Organizacja powinna więc odróżniać zwykłe błędy operacyjne od świadomych zachowań zmierzających do wywołania szkody, zakłócenia albo osłabienia zdolności działania.
Problem polega również na tym, że skutki celowych działań mogą początkowo wyglądać jak awaria techniczna, nieporozumienie albo przypadkowe naruszenie procedury. Bez systemu raportowania incydentów i analizy powtarzających się nieprawidłowości firma może zbyt późno rozpoznać rzeczywisty charakter zagrożenia.
Pracownicy muszą wiedzieć, jak reagować
Przygotowanie ludzi nie może ograniczać się do przekazania instrukcji drogą mailową albo przeprowadzenia prezentacji raz na kilka lat. Wiedza powinna być dopasowana do realnych zdarzeń, charakteru obiektu oraz odpowiedzialności poszczególnych osób.
Jednym z podstawowych elementów przygotowania są szkolenia antyterrorystyczne dla firm i instytucji. Powinny obejmować nie tylko zachowanie podczas wtargnięcia napastnika czy podejrzenia niebezpiecznego przedmiotu, lecz także rozwijanie świadomości sytuacyjnej, umiejętność zgłaszania niepokojących sygnałów, reagowanie na agresję, ochronę informacji i współpracę z osobami odpowiedzialnymi za bezpieczeństwo.
Szkolenie powinno odpowiadać na konkretne pytania: kto uruchamia alarm, jak brzmi komunikat, które osoby podejmują decyzje, kiedy stosowana jest ewakuacja, kiedy bezpieczniejsze jest pozostanie w pomieszczeniach oraz w jaki sposób przekazuje się informacje służbom.
Bez takich ustaleń nawet doświadczeni pracownicy mogą działać w różnych kierunkach, przekazywać sprzeczne komunikaty albo nieświadomie zwiększać skalę zagrożenia.
Procedury powinny wspierać działanie, a nie tylko spełniać wymagania
Procedura bezpieczeństwa nie może być dokumentem tworzonym wyłącznie na potrzeby audytu, kontroli lub formalnego obowiązku. Powinna być możliwa do zastosowania pod presją czasu przez osoby, które nie są zawodowymi specjalistami bezpieczeństwa.
Kompletny system powinien określać między innymi:
· sposób rozpoznania i zgłoszenia zagrożenia;
· zasady wewnętrznego alarmowania;
· odpowiedzialność osób funkcyjnych;
· drogi eskalacji informacji;
· zasady ewakuacji, ukrycia lub czasowego zamknięcia stref;
· komunikację ze służbami, personelem i osobami przebywającymi w obiekcie;
· zabezpieczenie procesów krytycznych;
· działania po zakończeniu bezpośredniego zagrożenia.
Dobrze opracowane procedury bezpieczeństwa organizacji łączą zagrożenia fizyczne, operacyjne, informacyjne i kryzysowe. Nie powinny funkcjonować jako niezależne dokumenty, których poszczególne działy nie znają albo nie potrafią ze sobą powiązać.
Szczególnego znaczenia nabierają procedury alarmowania. Pracownicy muszą wiedzieć, czym różni się alarm pożarowy od komunikatu dotyczącego wtargnięcia, podejrzanego przedmiotu, zagrożenia chemicznego, awarii infrastruktury albo konieczności pozostania wewnątrz budynku.
Dlaczego banki i sektory regulowane wcześniej budują odporność?
Banki i inne podmioty sektora finansowego od lat funkcjonują w środowisku wysokich wymagań regulacyjnych, nadzorczych i operacyjnych. Z tego powodu rozwijają systemy zarządzania ryzykiem, ciągłością działania, reagowaniem na incydenty oraz przywracaniem kluczowych usług.
Od 17 stycznia 2025 roku stosowane jest rozporządzenie DORA, które wzmacnia wymagania dotyczące cyfrowej odporności operacyjnej podmiotów finansowych. Obejmuje między innymi zarządzanie ryzykiem ICT, reagowanie na incydenty, plany ciągłości działania i odtwarzania, przeglądy oraz testowanie przyjętych rozwiązań.
DORA nie jest regulacją dotyczącą całego bezpieczeństwa fizycznego organizacji, ale pokazuje ważny kierunek: odporność nie może opierać się na pojedynczym zabezpieczeniu. Powinna być systemem regularnie ocenianym, testowanym i aktualizowanym.
Podobnego podejścia potrzebują również firmy produkcyjne, centra logistyczne, spółki komunalne, obiekty handlowe, placówki edukacyjne, podmioty medyczne oraz przedsiębiorstwa mające znaczenie dla lokalnych społeczności i łańcuchów dostaw.
Od pojedynczych działań do odporności organizacyjnej
Pojedyncze szkolenie może zwiększyć świadomość, ale nie zastąpi kompleksowego przygotowania organizacji. Sama procedura również nie zapewni bezpieczeństwa, jeżeli pracownicy jej nie znają, a kadra zarządzająca nigdy nie sprawdziła, czy rozwiązania można zastosować w praktyce.
Dojrzały system bezpieczeństwa powinien łączyć pięć elementów:
1. analizę zagrożeń i podatności;
2. zaprojektowanie procedur;
3. przygotowanie pracowników i kadry zarządzającej;
4. ćwiczenia oraz testowanie scenariuszy;
5. aktualizację rozwiązań na podstawie wniosków.
Takie podejście integruje RiskCom Ready® - model przygotowania organizacji, który łączy analizę ryzyka, audyt bezpieczeństwa, procedury, szkolenia, ćwiczenia oraz rozwijanie zdolności do działania w sytuacji kryzysowej.
Jego celem nie jest stworzenie kolejnego dokumentu. Chodzi o doprowadzenie do sytuacji, w której pracownicy rozumieją swoją rolę, osoby zarządzające posiadają czytelny model decyzyjny, a organizacja potrafi przejść od rozpoznania zagrożenia do uporządkowanej reakcji.
Odporność buduje się przed kryzysem
Współczesne zagrożenia nie zawsze przyjmują postać otwartego ataku. Częściej są ciągiem pozornie niezwiązanych zdarzeń: nietypowym zainteresowaniem infrastrukturą, próbą uzyskania dostępu, naruszeniem procedury, wyciekiem informacji, awarią, fałszywym komunikatem albo działaniem osoby posiadającej wiedzę o organizacji.
Nie każde takie zdarzenie oznacza wrogie działanie. Każde powinno jednak zostać właściwie ocenione, zgłoszone i - jeżeli wymaga tego sytuacja - przeanalizowane w szerszym kontekście.
Największą słabością firmy nie musi być brak nowoczesnych systemów zabezpieczeń. Może nią być brak przygotowanych ludzi, niejasny podział odpowiedzialności oraz przekonanie, że poważne kryzysy zdarzają się wyłącznie innym.
Organizacje, które wcześniej analizują ryzyko, wdrażają procedury, przygotowują pracowników i ćwiczą scenariusze, nie eliminują wszystkich zagrożeń. Zwiększają jednak zdolność do ochrony ludzi, ograniczenia strat, utrzymania kluczowych procesów oraz szybszego powrotu do normalnego funkcjonowania.
Materiał ekspercki RiskCom, przygotowany we współpracy z instruktorami posiadającymi doświadczenie operacyjne w ochronie osób, reagowaniu na zagrożenia i szkoleniach specjalnych.
Artykuł partnera
























