Czy polskie banki padną szybciej niż Iran?
Wieczór, 28 lutego 2026. W Teheranie wyje syrena, ale ważniejsze dzieje się po cichu, w kablach. W jednej chwili kraj z prawie 90 milionami ludzi wchodzi w cyfrową mgłę. Internet siada do 4% normalnego ruchu. To nie jest „spadek wydajności”. To stan, w którym z punktu widzenia biznesu państwo znika z sieci.
W tym tekście (5)
Utrata łączności i paraliż koordynacji
W tym samym czasie spadają rakiety w stronę ośrodków Korpusu Strażników Rewolucji. To teatr dla kamer. Druga scena to sieć: krytyczna infrastruktura, serwisy rządowe, systemy łączności wojskowej i administracji po prostu przestają odpowiadać. NetBlocks pokazuje wykres, który każdy CISO powinien mieć wydrukowany nad biurkiem: pionowy zjazd dostępności do 4%. To jak wyciągnięcie bezpieczników z całego miasta, tylko na poziomie kraju.
Marek „Weteran” mruczy pod nosem: to nie był „atak DDoS na stronki”. To była kontrolowana amputacja nerwów państwa. Ci, którzy siedzieli po stronie irańskiego NOC, patrzyli na monitory jak kasjer w markecie, gdy nagle padną wszystkie terminale kart. Tyle że u nich nie ma, gdzie zadzwonić.
Z raportów wynika, że operacja „Roar of the Lion” (izraelska nazwa) spinała uderzenia kinetyczne i cyfrowe w jednym czasie. Cel militarny był prosty: odciąć Korpus Strażników Rewolucji od jego cyfrowych nerwów – systemów dowodzenia, kanałów do uruchamiania dronów i rakiet, łączności z jednostkami i sojusznikami. Ale przy okazji oberwała cała reszta: lokalne aplikacje w Teheranie, Isfahanie, Szirazie, usługi cyfrowe dla obywateli, propaganda reżimu, nawet „narodowy intranet”, który miał być niby bezpieczną wersją sieci. Ten też nie wytrzymał presji.
Sara „Analityczka” rozkłada to na części. Z zewnątrz wygląda jak „blackout”, ale pod spodem to wiele równoległych wątków. Część to zalewanie ruchem – masowe żądania, które duszą serwery, jakbyś wysłał milion ludzi naraz do jednego okienka w urzędzie. Druga część to głębokie wejścia do systemów, które trzymają energię, lotnictwo i łączność. Tam już nie chodzi o klikanie „odśwież”, tylko o to, że ktoś w środku wie, gdzie stoją przełączniki, jak zgasić światło sektor po sektorze i jak utrzymać chaos wystarczająco długo, by druga strona nie zdążyła zareagować.
Najciekawsze – i dla CISO najbardziej niewygodne – jest to, gdzie poszedł główny cios: w komunikację i koordynację. To nie był atak na „dane klientów” ani kolejne szyfrowanie serwerów z żądaniem okupu. Z relacji wynika, że systemy łączności IRGC zostały tak trafione, żeby nie byli w stanie skoordynować odpowiedzi, odpalić dronów, skleić obrazu sytuacji. To tak, jakby ktoś zostawił wszystkie czołgi na placu, ale zabrał mapy, radia i dowódców.
Sektor finansowy i ryzyko nadmiernej centralizacji
Kamil „Strateg” wchodzi z kalkulatorem. W Iranie nie mówimy o RTO 4 godziny, tylko o kraju, który nagle nie potrafi wykonać podstawowych operacji państwa i gospodarki. Konflikt Izrael–Iran już wcześniej wjechał w sektor finansowy: choćby uderzenie w państwowy Bank Sepah, który przypisuje się grupie Predatory Sparrow, z paraliżem usług dla klientów i przerwaniem dostępu do kont. Do tego izraelska decyzja z początku 2026 roku o uznaniu jednego z irańskich banków za organizację terrorystyczną – prosta dźwignia, a efekt to efekt domina w całym sektorze bankowym. Bank, który miał być „nudnym” kręgosłupem gospodarki, staje się polem bitwy.
Tu dochodzimy do psychologicznej matrycy, którą Marek nazywa po swojemu: Efekt Rogów. Jeden błąd niszczy wszystko, co budowałeś latami. Iran przez lata pompował kasę w „narodowy internet”, izolację od globalnej sieci, redundancję. Problem w tym, że jeśli rdzeń jest zaprojektowany w logice „kontroluj obywatela, a nie broń usługi”, to w momencie kryzysu dostajesz kruche monstrum. Wystarczy, że komuś uda się wpiąć cyfrowy podsłuch i blokady tam, gdzie biegną najważniejsze kanały – i nagle całe twoje „suwerenne IT” nadaje się tylko do raportu propagandowego.
Efekt Rogów polega na tym, że błędy nie sumują się, tylko się mnożą. Sztywna architektura sieci, przeciążone węzły, brak realistycznych ćwiczeń odłączeniowych, wiara w „narodową sieć”, która „zawsze zadziała”. Do tego brak rozproszenia decyzyjnego: jeśli wszystko idzie przez kilka kluczowych ośrodków dowodzenia, to wystarczy trafić je dobrze zsynchronizowanym atakiem, by odciąć resztę kraju od sensownych decyzji.
Co scenariusz regionalnego blackoutu oznacza dla Polski
Co z tego ma polski CISO z realnej firmy, nie z reżimu? Więcej, niż jest w stanie przyznać sobie przed snem.
Po pierwsze, teatr. Iran już wcześniej dostał po infrastrukturze: stalownie, koleje, stacje benzynowe, a potem bank, to wszystko klei wzorzec, w którym przeciwnik traktuje twój kraj jak układ krążenia do celowanego dłubania. Teraz dorzucono skalę, przy której zwykłe „plany ciągłości działania” wyglądają jak szkolna gazetka. Jeśli ktoś jest w stanie wepchnąć cię w stan, w którym twoja firma jest „offline krajem” – to nie jest science fiction. To jest wersja wojny, w której twoje serwery są tylko kolateralne.
Sara kręci głową, gdy słyszy prezentacje w stylu „mamy segmentację, mamy backupy, mamy szkolenia phishingowe”. W Iranie też „coś mieli”. Tylko że gdy przeciwnik wchodzi na poziom łączenia ataków na łączność, energię, propagandę i sektor finansowy, wszystko, co jest zbyt scentralizowane, staje się idealnym punktem do odcięcia.
Marek dorzuca brutalną metaforę: większość organizacji buduje bezpieczeństwo jak osiedle z jednym wjazdem, jednym szlabanem i jednym strażnikiem. Jak ktoś przejedzie przez strażnika buldożerem, całe osiedle jest nagie. Iran dopiero co się przekonuje, jak wygląda wersja z buldożerem w skali państwa.
Kamil liczy na palcach, jak takie coś wygląda w złotówkach w kontekście polskiego biznesu. Wyobraź sobie krajowy blackout łączności na, powiedzmy, 24 godziny – nie teoretyczny, tylko w środku zwykłego dnia pracy. Banki działają tylko w trybie awaryjnym albo wcale, logistyka stoi, terminale płatnicze martwe, aplikacje transportowe nie wożą towaru ani ludzi. Wystarczy dzień takiej przerwy i nagle zaczynasz liczyć straty w odsetkach PKB, nie w „koszcie jednego incydentu IT”. Ubezpieczyciele dostają wysyp roszczeń, kontrakty nie są zrealizowane, kary umowne siadają na wynikach kwartalnych.
Z perspektywy CISO to jest punkt kontrariański, którego mało kto ma odwagę postawić na zarządzie: największym ryzykiem nie jest wcale „kolejna grupa ransomware, która zaszyfruje parę serwerów”, tylko scenariusz, w którym jesteś kolateralną ofiarą ataku na cały region. Nikt cię nie wybrał na cel, po prostu stoisz przy tym samym transformatorze.
Ciągłość działania przy ograniczonej łączności
Techniczny szczegół, który warto zapamiętać, to nie nazwa operacji, tylko liczba: 4% łączności w skali kraju. To jest parametr, który powinien wisieć obok SLA w każdej prezentacji CISO. Ile twoich procesów przetrwa, gdy zejdziemy do takiego stanu? Ile krytycznych systemów w twojej organizacji potrafi pracować przy braku sieci albo przy bardzo ograniczonym połączeniu? Ile decyzji operacyjnych umie zadziać się offline, na papierze, przez radio, z lokalną autonomią?
Sara zwraca uwagę na jeszcze jeden element z doniesień: ataki na media i transmisje satelitarne, które wcześniej w styczniu nadawały treści przeciwko władzom do milionów odbiorców, a teraz rozszerzyły się na pełne paraliżowanie mediów państwowych. To pokazuje, że pierwsze „psikusy” – pozornie symboliczne – bywają próbą ognia przed właściwą operacją. Tu przypomina się inny incydent z 2024–2025, gdy Predatory Sparrow testowało uderzenia w stalownie, koleje, stacje paliw, zanim poszło w bankowość.
Efekt Rogów w praktyce wygląda tak: ignorujesz małe incydenty, bo „to tylko zakłócenia telewizji”, „to lokalne kolejowe utrudnienia”, „to problem banku w innym kraju”. Potem budzisz się w kraju, który ma 4% łączności, a twoja firma jest tylko jedną z ofiar zbiorowych.
Od checklist do odporności organizacji
Marek patrzy na to z perspektywy 25 lat i mówi wprost: CISO, który po wczorajszym Iranie nadal sprzedaje zarządowi bajkę o „dojrzałości cyber” opartej na checklistach, robi szkodę. Prawdziwe pytanie brzmi, czy twoja organizacja potrafi pracować w warunkach częściowej amputacji cyfrowej: bez chmury, bez łączy między oddziałami, z niepewną energią.
Kamil ma swoją mantrę: „Ludzie i tak klikną”. To nie jest przytyk do użytkowników, tylko przypomnienie, że źródłem przewagi nie są sterylne procedury, tylko odporność na błędy – cudze i własne. W Iranie ludzie klikali, ale to nie miało znaczenia. Nawet wzorowo przeszkolony urzędnik nie pomoże, jeśli jego urząd nie ma łącza, a serwer w ministerstwie nie odpowiada.
To jest prawdziwy rachunek prawdopodobieństwa dla CISO: nie „czy zostaniemy zaatakowani”, bo to banał, tylko „jak często świat wokół nas będzie w chaosie i jak z tego wyjdziemy w jednym kawałku”. Statystyka konfliktu Izrael–Iran z ostatnich lat jest brutalna: cyberuderzenia w stal, kolej, paliwo, banki, aż po krajowy blackout cyfrowy. Jeśli twoja strategia bezpieczeństwa zakłada tylko lokalne incydenty, a nie regionalny chaos, to grasz na łatwym poziomie w grze, która dawno przeszła na hard.
W redakcji zapada cisza, a Marek dorzuca ostatnie zdanie: „Jeśli nadal liczysz ataki w sztukach ticketów, a nie w możliwych dniach bez przychodów, to jesteś administratorem systemów, nie CISO”.