Załącznik II — ważny podmiot

NIS2 dla producentów przemysłowych w Polsce — wymogi cyberbezpieczeństwa 2026

Przewodnik dla producentów przemysłowych (ważne podmioty), którego linie produkcyjne, sterowniki logiczne (PLC) i urządzenia IoT podlegają ustawie o KSC. Poznaj konkretne wymogi zabezpieczenia infrastruktury OT/IT, zarządzania łańcuchem dostaw i procedury raportowania incydentów.

Producenci przemysłowi z podłączonymi liniami produkcyjnymi, sterownikami PLC, systemami SCADA lub infrastrukturą Industry 4.0, niezależnie od wielkości, jeśli wykonują działalność w Polsce i spełniają definicję podmiotu ważnego ustawy o KSC. Wymagane są konkretne działania zabezpieczające dla wszystkich producentów świadczących usługi lub dysponujących systemami informacyjnymi o znaczeniu dla całości operacji produkcyjnych.

Kluczowe obowiązki NIS2 dla tego sektora

Zabezpieczenie i segmentacja sieci OT/IT

Producenci muszą wyodrębnić sieć sterowników produkcyjnych (PLC, SCADA, HMI) od sieci korporacyjnej za pomocą zapór sieciowych, bramek aplikacyjnych i monitorowania ruchu. Wymaga się inwentaryzacji wszystkich urządzeń przemysłowych (w tym czujników IoT, napędów, głowic produkcyjnych) oraz mapy sieci z dokumentacją przepływu danych między segmentami.

Zarządzanie poprawkami i aktualizacjami dla systemów OT

Konieczne jest opracowanie procedury testowania i wdrażania poprawek bezpieczeństwa dla sterowników logicznych i oprogramowania OT przed wdrożeniem na produkcji. Procedura musi obejmować komunikację z dostawcami oprogramowania i firmware'u, ewidencję wersji oprogramowania na każdym urządzeniu oraz plan awaryjny w przypadku niemożności natychmiastowego zaktualizowania linii produkcyjnej.

Kontrola dostępu do systemów produkcyjnych i utrzymania zdalnego

Dostęp do sterowników produkcyjnych i systemów diagnostycznych musi być zalogowany, haseł chroniony (bez domyślnych haseł producenta) i dostępny wyłącznie dla uprawnionego personelu. Sesje zdalnej obsługi (remote maintenance) dostawców urządzeń lub integratora muszą być zarejestrowane, ograniczone czasowo i wymagać wieloskładnikowego uwierzytelniania lub potwierdzenia pracownika.

Bezpieczeństwo łańcucha dostaw i sprawdzenie dostawców komponentów

Producent musi weryfikować dostawców oprogramowania, firmware'u, sterowników i czujników pod kątem bezpieczeństwa: wymagać od nich informacji o procesach bezpieczeństwa, zdolności reagowania na incydenty i planów bezpieczeństwa aktualizacji. Umowy muszą zawierać klauzule wymagające powiadomienia o lukach bezpieczeństwa w ciągu 72 godzin i udzielenia wsparcia w przypadku incydentu.

Raportowanie incydentów mogących zakłócić produkcję

Incydenty cyberbezpieczeństwa powodujące znaczące zakłócenia linii produkcyjnej, straty ekonomiczne lub narażenie bezpieczeństwa pracowników muszą być raportowane do CERT Polska w ciągu 72 godzin od wykrycia. Producent musi prowadzić rejestr incydentów, analizować przyczyny (post-incident review) i dokumentować środki zaradcze wdrożone w odpowiedzi.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

ISMS.online isms.online

Sprawdź narzędzie →
Secfix secfix.com

Sprawdź narzędzie →
Reglyze reglyze.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja linia produkcyjna z PLC i czujnikami musi być fizycznie odłączona od sieci WiFi korporacyjnej?

Nie musi być całkowicie odłączona, ale wymaga segmentacji logicznej (zapory, VLAN, bramki aplikacyjne) oraz monitorowania ruchu między siecią OT a korporacyjną. Jeśli komunikacja jest niezbędna (np. przesyłanie danych produkcyjnych do systemu ERP), musi być szyfrowana, zarejestrowana i dostępna wyłącznie dla autoryzowanych systemów.

Dostawca naszego sterownika PLC nie wydaje poprawek bezpieczeństwa — co powinniśmy zrobić?

Należy udokumentować brak wsparcia bezpieczeństwa od dostawcy i wdrożyć środki kompensacyjne (dodatkowe monitorowanie, ograniczenia dostępu sieciowego, izolacja sterownika w oddzielnym segmencie). Jeśli luka jest krytyczna i grozi incydentem, należy powiadomić CERT Polska i rozważyć zastąpienie urządzenia dostawcą wspierającym poprawki bezpieczeństwa.

Jakie kary grożą, jeśli nie wdrożę wymogi KSC do 2026 roku?

Dla ważnych podmiotów (do których należą producenci spełniający kryteria) maksymalna grzywna wynosi 7 milionów euro lub 1,4% całkowitego rocznego obrotu światowego (w zależności od tego, która kwota jest wyższa). Organ nadzorczy (UKNF lub CERT Polska) może również nałożyć obowiązek natychmiastowego wdrożenia środków bezpieczeństwa.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →