Przewodnik dla szefów operacyjnych i specjalistów ds. bezpieczeństwa dużych przetwórni i sieci logistycznych. Dowiesz się, jak spełnić obowiązki ochrony systemów ERP, łańcucha dostaw i śledzenia produktów zgodnie z ustawą o KSC.
Tym przewodnikiem objęci są producenci żywności, dystrybutorzy i duże sieci detaliczne o znacznym uzależnieniu od łańcucha dostaw, zatrudniające co najmniej 250 pracowników lub przychody roczne powyżej 50 mln EUR. Obowiązek compliance dotyczy operatorów usług cyfrowych i dostawców usług kluczowych dla ciągłości dostaw żywności na rynek polski.
Wszystkie systemy zarządzania zasobami przedsiębiorstwa (ERP), systemy planowania logistyki i zamówień muszą być chronione szyfrowaniem danych w spoczynku i w transmisji. Dostęp do systemów musi być ograniczony na podstawie ról i lokalizacji; zakazane jest wykorzystywanie tych samych haseł dla różnych modułów. Audyt dostępu do tych systemów powinien być przeprowadzany co najmniej raz w roku, a wyniki archiwizowane.
Każdy kontrakt z dostawcą (surowce, opakowanie, usługi IT) musi zawierać klauzule bezpieczeństwa cybernetycznego, w tym obowiązek raportowania incydentów w ciągu 72 godzin. Przed podpisaniem umowy należy przeprowadzić ocenę ryzyka cyberbezpieczeństwa dostawcy, weryfikując wdrażane przez niego normy (ISO 27001, NIST). Łańcuch weryfikacji dostawców powinien być udokumentowany i dostępny dla audytorów.
Incydenty cyberbezpieczeństwa mogące zakłócić dostęp do systemów śledzenia produktów, harmonogramów dostaw lub kontroli jakości muszą być zgłaszane do CERT Polska w ciągu 24 godzin od wykrycia. Zgłoszenie powinno zawierać opis ataku, liczbę dotkniętych punktów sprzedaży lub odbiorców, oraz plany przywrócenia usług. Brak zgłoszenia może skutkować karą do 7 mln EUR lub 1,4% rocznego przychodu światowego.
Systemy śledzenia produktów (identyfikacja partii, daty ważności, źródła surowców) muszą być codziennie replikowane na geograficznie rozdzielonym serwerze backup. Co najmniej dwa razy w roku należy przeprowadzić test odzyskiwania danych (disaster recovery) z pełnym przywróceniem funkcjonalności. Plany awaryjne muszą być zatwierdzone przez kierownictwo i dostępne dla pracowników operacyjnych.
Osoby posiadające dostęp do systemów krytycznych (ERP, śledzenie, kontrola jakości) muszą podlegać weryfikacji tożsamości oraz monitorowaniu działań (logging). Sesje dostępu zdalnego przez pracowników i kontrahentów muszą korzystać z wielofaktorowej autentykacji (MFA). Wszystkie działania administratorów muszą być rejestrowane i archiwizowane przez co najmniej 12 miesięcy.
Nie, chyba że są dostawcami usług cyfrowych lub kluczowymi operatorami łańcucha dostaw dla dużych sieci. Jednak, jeśli zamawiającymi są podmioty ważne (powyżej 250 pracowników), takie jak duże sieci handlowe, mogą być zobowiązane do wdrożenia wymogów bezpieczeństwa w ramach kontraktów dostawcy.
Systemy śledzenia produktów (traceability), ERP (moduły dostaw i logistyki), kontrola jakości i zarządzanie zamówieniami. Testy odzyskiwania muszą być przeprowadzane co najmniej dwa razy w roku z pełnym przywróceniem funkcjonalności i dokumentacją wyników.
Kary dla podmiotów ważnych (takich jak przetwórcy żywności) wynoszą do 7 mln EUR lub 1,4% rocznego przychodu światowego, w zależności od tego, która kwota jest wyższa. Brak raportowania incydentów w terminie 24 godzin lub niewykonanie audytu dostępu ERP mogą skutkować zastosowaniem tych kar przez UKNF lub CERT Polska.