Co się zmienia
NIS2 w produkcji: trzy problemy, które trzeba uporządkować
NIS2 obejmuje szerszą grupę przedsiębiorstw produkcyjnych i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko IT, OT i dostawców stają się częścią jednego procesu.
Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Zakres produkcji w KSC jest konkretny. Obejmuje m.in. elektronikę, urządzenia elektryczne, maszyny, pojazdy i określone wyroby medyczne. Znaczenie ma również wielkość przedsiębiorstwa. Szczegóły znajdziesz w FAQ.
⚠ Rejestracja w 6 miesięcy
Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem i odpowiada za nie osobiście. W zakładzie ERP, MES, SCADA, PLC, stacje inżynierskie i dostęp serwisowy tworzą wspólny łańcuch zależności – ryzyko trzeba oceniać z perspektywy procesu produkcyjnego, a nie osobnych silosów technologicznych.
✓ Odpowiedzialność osobista
Zmiana 3
Zakres to cała organizacja: IT, OT i dostawcy
Awaria MES, ransomware w IT, problem ze sterownikiem lub niedostępność serwisu mogą zatrzymać linię. BIA i plany ciągłości powinny pokazywać, które procesy trzeba odtworzyć najpierw i od czego zależą.
✓ IT + OT + łańcuch dostaw
Mapa obowiązków
Pięć obszarów, które trzeba utrzymywać i potrafić wykazać
Audyt i kontrola szybko sprowadzają się do konkretów: kto zatwierdził ryzyko, kiedy testowano plan, które działania są otwarte, jak oceniono dostawcę i gdzie jest historia zmian.
1
Klasyfikacja i rejestracja
Samoidentyfikacja, wpis do Wykazu KSC oraz utrzymywanie aktualnych danych i osób kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka systemów IT i OT, środki bezpieczeństwa, ciągłość działania oraz regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców ICT i OT oraz kontrola wymagań bezpieczeństwa i dostępu zewnętrznego.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa wymaganych terminów zgłoszeń oraz dokumentowanie decyzji, komunikacji i działań po incydencie.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa oraz plan i monitoring działań naprawczych.
Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości spółek produkcyjnych.
3.04.2027
+12 mies.
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez zarząd.
3.04.2028
+24 mies.
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia zarządu i pracowników.
Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa z późn. zm. Załącznik nr 2 KSC obejmuje określone rodzaje produkcji, m.in. elektronikę, urządzenia elektryczne, maszyny, pojazdy, pozostały sprzęt transportowy i wyroby medyczne. Kwalifikacja zależy od rodzaju działalności oraz zasad z art. 5 KSC.
Specyfika sektora
W produkcji cyberincydent może zatrzymać fizyczny proces
Ransomware, awaria MES, problem z siecią przemysłową albo niedostępność systemu sterowania mogą zatrzymać linię, magazyn lub wysyłkę. Dlatego ryzyko cyber musi być powiązane z procesem produkcyjnym i jego wpływem na biznes.
Elektronika i optyka
Komputery, elektronika i optyka
Produkcja komputerów, wyrobów elektronicznych i optycznych – silnie zależna od systemów testowych, oprogramowania i globalnych dostawców komponentów.
Urządzenia elektryczne
Produkcja urządzeń elektrycznych
Silniki, transformatory, aparatura rozdzielcza, kable i inne urządzenia elektryczne. Linie zależą od automatyki, systemów jakości i terminowych dostaw komponentów.
Maszyny i urządzenia
Produkcja maszyn i urządzeń
Produkcja maszyn jest silnie zależna od automatyki, systemów projektowych, oprogramowania i zdalnego serwisu.
Automotive
Pojazdy, przyczepy i naczepy
W automotive przestój pojedynczej linii lub dostawcy może wpływać na cały łańcuch dostaw, dlatego ważne są zależności i priorytety odtworzenia.
Sprzęt transportowy
Pozostały sprzęt transportowy
Statki, tabor kolejowy, statki powietrzne i inne środki transportu. Długie cykle produkcji i złożone łańcuchy podwykonawców wymagają nadzoru nad dostawcami.
Wyroby medyczne
Wyroby medyczne i diagnostyka in vitro
Produkcja w reżimie jakościowym i regulacyjnym – przestój lub naruszenie integralności danych produkcyjnych może wpłynąć na dostępność wyrobów dla ochrony zdrowia.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno IT, jak i OT (sterowniki, SCADA, MES, sieci przemysłowe) oraz zależności od dostawców i serwisu. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next dla przemysłu
System GRC dla produkcji przemysłowej
BCMLogic Next łączy ryzyka IT/OT, BIA, plany ciągłości, incydenty, dostawców i działania. Dzięki temu bezpieczeństwo, IT, utrzymanie ruchu i właściciele procesów pracują na jednym modelu zależności.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Możemy przenieść istniejącą dokumentację do systemu albo rozpocząć pracę od kreatorów prowadzących użytkownika krok po kroku.
Analiza ryzyka IT i OT
Ryzyka dla IT, OT i procesów produkcyjnych wraz z właścicielami, działaniami i historią zmian.
Kreator krok po kroku
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
Plany ciągłości działania
BIA, BCP i DRP dla krytycznych procesów produkcyjnych – z zależnościami od maszyn, systemów, mediów, personelu i dostawców.
Scenariusze awarii MES i OT
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka producentów maszyn, integratorów, serwisu, automatyki, oprogramowania i innych dostawców wpływających na produkcję.
Rejestr dostawców OT i serwisu
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część przedsiębiorstw produkcyjnych może być objęta również wymaganiami dotyczącymi odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Część przedsiębiorstw produkcyjnych może być objęta również wymaganiami dotyczącymi odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusz zakładu produkcyjnego.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, incydenty, ciągłość działania i zgodność NIS2.
📞
Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą organizacją oraz etapem przygotowań do NIS2.
FAQ · NIS2 i GRC w produkcji przemysłowej
Najczęstsze pytania o NIS2/KSC w produkcji przemysłowej
Krótko o kwalifikacji, SZBI, ciągłości usług, dostawcach i przygotowaniu do audytu.
Jakie firmy produkcyjne obejmuje NIS2/KSC?
Zakres produkcji w KSC obejmuje konkretne rodzaje działalności wskazane w załączniku nr 2: m.in. komputery, elektronikę i optykę, urządzenia elektryczne, maszyny, pojazdy, pozostały sprzęt transportowy oraz wyroby medyczne. Status należy ustalić na podstawie faktycznej działalności, wielkości przedsiębiorstwa oraz zasad z art. 5 KSC.
Czy analiza ryzyka NIS2 w fabryce musi obejmować OT?
Tak. W produkcji analiza ryzyka powinna uwzględniać również środowisko OT – sterowniki, SCADA, MES i sieci przemysłowe – a także zależności procesowe, dostawców technologii i serwisu oraz ciągłość działania linii.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy ISO 27001, SZBI lub analizę ryzyka. Czy trzeba zaczynać od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę lub integratora NIS2?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak BCMLogic Next wspiera przygotowanie do audytu?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
Jak przygotować zakład produkcyjny do audytu NIS2/KSC?
Warto zacząć od zestawienia dowodów: aktualnej analizy ryzyka IT i OT, polityk zatwierdzonych przez kierownictwo, BIA i planów ciągłości z historią testów, rejestru dostawców oraz rejestru incydentów. W BCMLogic Next te informacje są utrzymywane na bieżąco, więc nie trzeba ich zbierać z wielu arkuszy przed każdym audytem.
Czy firma produkcyjna może podlegać również dyrektywie CER?
Część przedsiębiorstw produkcyjnych może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Jak połączyć NIS2 z ciągłością produkcji?
Najpierw trzeba wskazać krytyczne procesy i linie, a następnie powiązać je z maszynami, systemami IT/OT, mediami, personelem i dostawcami. BIA pozwala określić wpływ przestoju i priorytety odtworzenia.
Jak podejść do dostawców i zdalnego serwisu maszyn?
Warto zacząć od dostawców mających dostęp do OT lub wpływ na ciągłość produkcji: producentów maszyn, integratorów, serwisu, automatyki i oprogramowania. W GRC można powiązać ich z procesami, ryzykami, wymaganiami i terminami przeglądów.
Następny krok
Zobacz, jak działa system GRC dla firmy produkcyjnej
Sprawdź platformę online lub umów krótkie demo dopasowane do procesów, ryzyk i wymagań Twojego zakładu.