Kiedy rozmawiamy z radą gminy o cyberbezpieczeństwie, najmocniejszym argumentem nie jest globalna statystyka, tylko lista nazw, które radni znają z mapy. W 2026 roku ta lista rośnie systematycznie, a skala zgłoszeń z samorządów do państwowego zespołu reagowania mierzy się w tysiącach.
Cztery urzędy w pół roku
W pierwszej połowie 2026 r. ofiarami ataków ransomware padły kolejno: Urząd Gminy w Obrazowie (9 lutego), Urząd Miasta w Myszkowie (18 marca), Urząd Gminy w Lewinie Kłodzkim (4 maja) i Urząd Miejski w Nowej Rudzie (23 czerwca). Scenariusz powtarza się z uderzającą regularnością: zaszyfrowanie części danych, paraliż systemów, komunikat dla mieszkańców o możliwym naruszeniu ochrony danych osobowych i zalecenie zastrzeżenia numeru PESEL. O ataku w Myszkowie informował osobiście minister cyfryzacji, wskazując na możliwe naruszenie poufności imion i nazwisk, numerów PESEL oraz adresów e-mail. W Nowej Rudzie szyfrowanie objęło część danych na komputerach pracowników - czyli dokładnie tę warstwę, którą w naborze LCC liczymy jako endpointy. W Lewinie Kłodzkim zakres potencjalnie naruszonych danych obejmował imiona i nazwiska, adresy, daty urodzenia, numery PESEL, serie i numery dowodów, telefony, adresy e-mail oraz imiona rodziców.
Wcześniej na liście były między innymi starostwo powiatowe w Jędrzejowie i powiatowe urzędy pracy. To nie są przypadki wielkich miast z rozbudowanymi działami IT - to gminy, w których bezpieczeństwem zajmuje się jedna osoba, często łącząca to zadanie z obsługą całej informatyki urzędu.
Jak reaguje państwo - i gdzie jest luka
Dwa z tych incydentów omówił wiceminister cyfryzacji w odpowiedzi na interpelację poselską: CSIRT NASK przeprowadził telekonferencje z administratorami, wskazał zasoby potrzebne do analizy powłamaniowej, przekazał raporty i oferował wsparcie przy bezpiecznym odtwarzaniu infrastruktury. To działa - ale działa po incydencie. Luka jest w warstwie codziennej: monitorowaniu, aktualizacjach, kopiach, uprawnieniach i szkoleniach, których pojedyncza gmina nie utrzyma na stałym poziomie.
Dlaczego to argument za wspólnym centrum
- Ciągłość obserwacji - jedna gmina nie utrzyma dyżuru, kilkanaście JST wspólnie już tak.
- Powtarzalność procedur - ta sama instrukcja postępowania w każdej jednostce, zamiast improwizacji w dniu ataku.
- Kopie zapasowe i testy odtwarzania - najczęstsza różnica między incydentem a katastrofą.
- Szkolenia i zarządzanie uprawnieniami - dwa z siedmiu zadań centrum; w praktyce to od nich zaczyna się większość udanych ataków.
- Wspólna ewidencja sprzętu i oprogramowania - warunek świadomej oceny dostawców i szybkiej reakcji na podatności.
Dokumentacja naboru LCC wymaga wykazania co najmniej 1000 endpointów w partnerstwie i objęcia ochroną jednostek organizacyjnych, a nie tylko urzędów. To dokładnie ta powierzchnia, na której wydarzyły się opisane incydenty.
- Komunikaty urzędów: Gmina Obrazów (9.02.2026), Urząd Miasta w Myszkowie (18.03.2026), Gmina Lewin Kłodzki (4.05.2026, komunikat wójta w trybie art. 34 RODO), Gmina Miejska Nowa Ruda (incydent 23.06.2026, komunikat z 24.06.2026)
- CyberDefence24 - relacje o atakach ransomware na polskie samorządy oraz odpowiedź wiceministra cyfryzacji na interpelację poselską (2026)
- Gov.pl Baza wiedzy - „Startuje nabór wniosków na Lokalne Centra Cyberbezpieczeństwa" (3249 incydentów w JST w 2025 r. wg CSIRT NASK): https://www.gov.pl/web/baza-wiedzy/startuje-nabor-wnioskow-na-lokalne-centra-cyberbezpieczenstwa
- Dokumentacja naboru LCC - zakres zadań centrum i wymóg 1000 endpointów: https://www.gov.pl/web/cppc/FERC0401IP0100326
Opublikowano 21 sierpnia 2026. Artykuł ma charakter informacyjny; wiążące pozostają dokumenty źródłowe.