Ustawa o KSC i dyrektywa NIS2 / branże / żywność
Ustawa KSC w zakładzie spożywczym. Co wdrożyć i do kiedy.
Przemysłowa produkcja i przetwórstwo żywności oraz jej dystrybucja hurtowa trafiły do sektorów ważnych ustawy o krajowym systemie cyberbezpieczeństwa. Zakład zatrudniający co do zasady od 50 osób jest podmiotem ważnym i do 3 kwietnia 2027 r. ma wdrożyć zabezpieczenia z art. 8.
Kogo dotyczy ustawa
„Przedsiębiorstwa spożywcze w rozumieniu art. 3 pkt 2 rozporządzenia (WE) nr 178/2002 (...), zajmujące się dystrybucją hurtową oraz przemysłowymi produkcją i przetwarzaniem”.
Ustawa obejmuje produkcję i przetwórstwo na skalę przemysłową oraz hurt. Handel detaliczny i gastronomia co do zasady nie mieszczą się w tej definicji.
Żywność jest w załączniku nr 2, więc zakład jest podmiotem ważnym zarówno wtedy, gdy jest średnim przedsiębiorstwem, jak i wtedy, gdy jest duży. W uproszczeniu próg zaczyna się od 50 zatrudnionych, a przy ocenie liczą się też obrót, suma bilansowa i powiązania z innymi spółkami.
Podmiot ważny nie ma ustawowego obowiązku cyklicznego audytu. Ma obowiązek wdrożyć zabezpieczenia, zgłaszać poważne incydenty i umieć to wykazać.
Status firmy rozstrzyga w kilka minut bezpłatna ankieta na rządowym portalu. Ankieta na biznes.gov.pl
Gdzie w zakładzie spożywczym zwykle jest ryzyko
Ustawa wymaga środków proporcjonalnych do ryzyka, kosztów wdrożenia i wielkości firmy. Poniżej miejsca, od których zwykle warto zacząć.
Hala i biuro w jednej sieci. W wielu zakładach komputery przy liniach, wagi, drukarki etykiet i system magazynowy pracują w tej samej sieci co księgowość i poczta. Jedno zainfekowane stanowisko w biurze sięga wtedy do produkcji. art. 8 ust. 1 pkt 2 lit. n, polityki kontroli dostępu
Rozdzielam sieć produkcyjną od biurowej i ustawiam na zaporze reguły, które przepuszczają tylko ruch potrzebny do pracy.
Zdalny serwis maszyn. Dostawcy linii pakujących, wag i systemów znakowania mają często stały zdalny dostęp przez wspólne konto i bez zapisu tego, co robili. lit. e, bezpieczeństwo łańcucha dostaw ICT
Każdy dostawca dostaje osobne konto, logowanie dwuskładnikowe i dostęp na czas zlecenia. Sesje są zapisywane.
System, bez którego nie wyjedzie ciężarówka. Zatrzymanie systemu magazynowego albo etykietowania zatrzymuje wysyłkę, a przy towarze z krótkim terminem liczą się godziny. lit. f, plany ciągłości i odtworzenia
Sprawdzam, czy kopie są oddzielone od sieci, i przeprowadzam próbę odtworzenia. Dostają Państwo protokół z rzeczywistym czasem powrotu do pracy.
Zapisy identyfikowalności partii i temperatur. W razie wycofania produktu te zapisy są dowodem. Ich utrata albo zmiana to nie tylko problem informatyczny. pkt 5 lit. a i c, integralność danych i ochrona przed nieuprawnioną modyfikacją
Ograniczam prawo zmiany tych danych do osób, które go potrzebują, i obejmuję je kopią z próbą odtworzenia.
Poczta i konta administratorów na samo hasło. Przejęta skrzynka działu handlowego albo konto administratora to najczęstszy początek większego incydentu. lit. l, uwierzytelnianie wieloskładnikowe
Włączam drugi składnik logowania dla poczty, dostępu zdalnego i kont administratorów.
Wszystkie wymagania ustawy razem z cytatami z art. 8 są na stronie głównej, w sekcji o tym, co trzeba mieć wdrożone.
Terminy, które już biegną
-
Nowelizacja weszła w życie
Dz.U. 2026 poz. 252
-
Wniosek o wpis do wykazu podmiotów kluczowych i ważnych
art. 7c ust. 1, dla firm spełniających warunki od 3 kwietnia
-
Zabezpieczenia i procedury z rozdziału 3 ustawy mają być wdrożone
art. 33 ust. 1 ustawy zmieniającej
-
Pierwszy audyt podmiotów kluczowych. Od tej daty możliwe kary
art. 33 ust. 2 i art. 35
Za wykonanie obowiązków odpowiada kierownik podmiotu, w spółce jej zarząd. Odpowiada także wtedy, gdy powierzył te obowiązki innej osobie. Kary dla podmiotu ważnego sięgają 7 000 000 euro albo 1,4% rocznych przychodów i nie mogą być niższe niż 15 000 zł (art. 73).
Co wykonuję i za ile
Ustawa daje wybór: własne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Pracuję zdalnie, razem z Państwa informatykiem albo firmą IT. Cena jest ustalana na piśmie przed rozpoczęciem prac i nie rośnie w trakcie.
- 1. Wpis do wykazu KSC z danymi technicznymi1 500 zł
- 2. Logowanie dwuskładnikowe i porządek w dostępie zdalnymod 4 000 zł
- 3. Próba odtworzenia kopii zapasowych z protokołemod 4 000 zł
- 4. Stała opieka z comiesięcznym raportem dla zarząduod 1 200 zł miesięcznie
Zakres, wynik i czas każdej pozycji są opisane w pełnym kosztorysie. Tam też jest opis przebiegu współpracy i tego, kto wykonuje prace.
Kontakt
Odpowiadam w ciągu jednego dnia roboczego. Mogą Państwo też po prostu wydrukować tę stronę i przekazać ją osobie odpowiedzialnej za informatykę.