KALENDARIUM
3 października 2026 r. – ostateczny termin na przeprowadzenie oceny oraz złożenie wniosku o wpis do wykazu podmiotów kluczowych lub ważnych (dla organizacji, które nie zostały zarejestrowane automatycznie).
3 kwietnia 2027 r. – koniec 12-miesięcznego okresu dostosowawczego – do tego dnia podmioty mają bezwzględny obowiązek wdrożyć pełny System Zarządzania Bezpieczeństwem Informacji (SZBI) – w tym procedury zgłaszania poważnych incydentów przez System S46, spełnić wymagania techniczne (np. wdrożenie uwierzytelniania wieloskładnikowego MFA, szyfrowania oraz procedur ciągłości działania), wyznaczyć osoby kontaktowe do współpracy w ramach KSC oraz zweryfikować niekaralność personelu.
3 kwietnia 2028 r. – ostateczny termin na przeprowadzenie pierwszego oficjalnego audytu bezpieczeństwa (dotyczy podmiotów kluczowych, które nie były wcześniej operatorami usług kluczowych).
Co 3 lata – kolejne audyty muszą odbywać się cyklicznie co najmniej raz na 3 lata oraz wejście w życie pełnego reżimu karnego
Po kwietniu 2026 roku, czas na zgłoszenie wniosku o wpis do wykazu wynosi 6 miesięcy od dnia spełnienia przesłanek – jeśli podmiot zacznie spełniać kryteria podmiotu kluczowego lub ważnego (np. w wyniku wzrostu zatrudnienia lub przychodów) Od tego samego momentu liczone są analogiczne, 12- i 24-miesięczne okresy na wdrożenie zabezpieczeń oraz przeprowadzenie audytu.
I. PODSTAWA PRAWNA
A. Prawo UE
1) Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (NIS 2) — akt ten zastąpił wcześniejszą dyrektywę NIS (2016/1148). Kluczowe przepisy to: art. 21 (środki zarządzania ryzykiem), art. 23 (zgłaszanie incydentów), art. 32–34 (nadzór i kary), załącznik I i II (sektory).
2) Dyrektywa (UE) 2022/2557 (CER) — podmioty krytyczne (istotna, jest jeśli podmiot został wskazany jako krytyczny).
3) Rozporządzenie (UE) 2019/881 (Cybersecurity Act) — certyfikacja.
4) Rozporządzenie (WE) nr 178/2002 — definicja przedsiębiorstwa spożywczego, do której odsyła klasyfikacja sektorowa.
5) Zalecenie Komisji 2003/361/WE — definicje MŚP (progi wielkościowe).
6) Rozporządzenie (UE) 2016/679 (reżim równoległy, naruszenia danych osobowych, RODO).
B. Prawo krajowe
Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (KSC) — w brzmieniu nadanym nowelizacją wdrażającą NIS 2. Nowelizacja została opublikowana w Dzienniku Ustaw 2 marca 2026 r. i weszła w życie 3 kwietnia 2026 r. Tekst jednolity ustawy: Dz.U. z 2026 r. poz. 20, przy czym obszerny pakiet zmian wszedł w życie 3 kwietnia 2026 r.
Załączniki nr 1 i 2 do KSC — wykazy sektorów kluczowych i ważnych. Pełną listę sektorów objętych systemem cyberbezpieczeństwa zawierają załączniki nr 1 i 2 do ustawy o KSC.
II. KWALIFIKACJA SEKTOROWA
1. Przetwórstwo i produkcja żywności — sektor ważny (załącznik nr 2)
Wśród sektorów ważnych znalazł się sektor produkcji, przetwarzania i dystrybucji żywności. Do sektora zaliczono przedsiębiorstwa spożywcze w rozumieniu art. 3 pkt 2 rozporządzenia (WE) nr 178/2002, zajmujące się dystrybucją hurtową oraz przemysłowymi produkcją i przetwarzaniem.
Do sektora zaliczają się rozłącznie przedsiębiorstwa zajmujące się dystrybucją, produkcją lub przetwarzaniem — nie ma konieczności prowadzenia tych działalności łącznie.
2. Produkcja pierwotna (rolnictwo)
Definicja przedsiębiorstwa spożywczego z art. 3 pkt 2 Rozporządzenia 178/2002 obejmuje wszystkie etapy łańcucha żywnościowego — każdy podmiot publiczny lub prywatny, prowadzący działalność komercyjną lub non-profit, uczestniczący w jakimkolwiek etapie łańcucha żywnościowego, mieści się w zakresie tej definicji.
Kwalifikacja gospodarstwa rolnego wymaga jednak łącznej analizy dwóch elementów:
(a) czy działalność mieści się w opisie „przemysłowa produkcja i przetwarzanie / dystrybucja hurtowa”;
(b) czy spełnione są progi wielkościowe.
Sama produkcja pierwotna bez elementu przetwórstwa przemysłowego lub dystrybucji hurtowej z reguły pozostaje poza zakresem — przy zastrzeżeniu klauzul szczególnych (np.: podmiot krytyczny, funkcja krytyczna na poziomie krajowym lub regionalnym).
3. Pet-food — obszar wymagający odrębnej oceny
To najbardziej sporny obszar kwalifikacyjny. Rozporządzenie 178/2002 rozdziela pojęcia „przedsiębiorstwo spożywcze” (art. 3 pkt 2) i „przedsiębiorstwo paszowe” (art. 3 pkt 5). Produkcja karmy dla zwierząt domowych mieści się co do zasady w drugiej kategorii, do której załącznik nr 2 KSC wprost nie odsyła.
Nie oznacza to jednak automatycznego wyłączenia tej produkcji — produkcja pet-food może być objęta ustawą przez inne tytuły: (a) równoległe wytwarzanie żywności lub półproduktów spożywczych w tym samym zakładzie (mieszany profil produkcji); (b) prowadzenie dystrybucji hurtowej produktów spożywczych; (c) kwalifikacja jako producent wyrobu lub substancji w sektorze chemicznym — w praktyce oznacza to, że wielu przedsiębiorców, którzy nie kojarzą swojej działalności z branżą chemiczną, może podlegać obowiązkom NIS2. Rekomendować będziemy dokonanie audytu lub świadomej samooceny wraz z analizą kodów PKD/NACE i jej zarchiwizowanie — co będzie stanowiło dowód należytej staranności wobec organu kontrolnego; (d) objęcie obowiązkami pośrednio, przez łańcuch dostaw — nawet jeśli firma nie podlega NIS2 bezpośrednio, może być zobowiązana do wdrożenia środków bezpieczeństwa jako dostawca podmiotu objętego NIS2.
Polski kod PKD określa klasyfikację prowadzonej działalności. Ustawa odwołuje się do klasyfikacji NACE (Rev. 2) – jednak organy kontrolne i nadzorcze będą co do zasady opierać się na kodzie PKD ujawnionym w rejestrze (KRS, CEIDG).
Podmiot kluczowy to co do zasady duże przedsiębiorstwo w sektorze z załącznika nr 1, a podmiot ważny — średnie przedsiębiorstwo z załącznika nr 1 oraz średnie lub duże z załącznika nr 2.
Ponieważ sektor spożywczy jest w załączniku nr 2, przedsiębiorstwa sektora będą najczęściej podmiotami ważnymi; w przypadku dużych przedsiębiorstw lub podmiotów posiadających inne parametry (podmiot krytyczny, funkcja krytyczna na poziomie krajowym lub regionalnym) możliwa będzie kwalifikacja jako podmiot kluczowy.
Progi wielkościowe określane są na podstawie przepisów (zalecenia 2003/361/WE). Wyróżnia się następującego progi: (a) próg średniego przedsiębiorstwa: co najmniej 50 pracowników lub ponad 10 mln EUR rocznego obrotu albo sumy bilansowej; (b) próg dużego przedsiębiorstwa liczącego co najmniej 250 pracowników lub ponad 50 mln EUR obrotu albo sumy bilansowej. Istotne dla grup kapitałowych w rolnictwie i przetwórstwie jest, że kryterium pracowników i obrotu liczy się na poziomie grupy kapitałowej, a nie pojedynczej spółki — firma zatrudniająca 30 osób, będąca częścią grupy 200-osobowej, będzie objęta regulacją jako część grupy.
III. OBOWIĄZKI PODMIOTÓW OBJĘTYCH KSC
Przypomnieć należy, że zakres obowiązków jest niemal identyczny dla podmiotów ważnych i kluczowych – istotne różnice występują w reżimie nadzoru (nadzór proaktywny dla podmiotów kluczowych i reaktywny dla podmiotów ważnych), obowiązkach audytowych oraz wysokości kar.
- Obowiązki formalno-rejestrowe
Wykaz podmiotów prowadzony jest w Systemie S46. System S46 to krajowa platforma teleinformatyczna ministra ds. informatyzacji, prowadzona przez NASK-PIB, służąca wymianie informacji o zagrożeniach, zgłaszaniu incydentów oraz prowadzenia rejestru podmiotów kluczowych i ważnych. Wnioski o wpis, zmianę wpisu lub wykreślenie składa się w Wykazie KSC w postaci elektronicznej, opatrując je podpisem elektronicznym. Wniosek zawiera dane identyfikujące podmiot, sektor, kategorię i dane kontaktowe co najmniej dwóch osób wyznaczonych do kontaktu z CSIRT-em i organami, przy czym dane te podlegają aktualizacji w ustawowym terminie. Wykaz jest dostępny pod adresem www.wykaz-ksc.gov.pl. W niektórych przypadkach wpis następuje z urzędu — wówczas podmiot otrzymuje zawiadomienie o wpisie.
- System zarządzania bezpieczeństwem informacji i zarządzanie ryzykiem
W ciągu 12 miesięcy od spełnienia przesłanek (potwierdzenia lub ustalenia kwalifikacji przedsiębiorstwa do grupy podmiotów objętych ustawą) należy wdrożyć system zarządzania bezpieczeństwem informacji (SZBI) oraz wprowadzić procedury zarządzania ryzykiem i incydentami. Minimalny katalog działań koniecznych do podjęcia obejmuje: (a) analizę ryzyka i wprowadzonych rozwiązań (b) audyt systemów informatycznych, (c) wprowadzenie zasad obsługi incydentów i przeszkolenie pracowników z tych zasad (wykrywanie, raportowanie), (d) wprowadzenie procedury zgłaszania ewentualnego incydentu i prowadzenie postepowania przed organem (e) zapewnienie ciągłości działania – przygotowanie i wdrożenie procedur w tym zakresie (np. kopii zapasowych, planów awaryjnych), (f) procedury zabezpieczenia łańcucha dostaw.
- Zgłaszanie incydentów
Istotne znaczenie dla przedsiębiorcy będą miały terminy ustalone w przepisach – są to terminy bardzo restrykcyjne (np. ostrzeżenie w ciągu 24 godzin, pełne zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca). Systemem teleinformatycznym do zgłaszania jest System S46 (skąd incydent trafi automatycznie do właściwego CSIRT-u). Dla większości firm sektora cywilnego właściwy jest CSIRT NASK. Pamiętać należy także, że na przedsiębiorcy ciąży obowiązek powiadomienia odbiorców usług o poważnych incydentach mogących mieć niekorzystny wpływ na świadczenie tych usług odbiorców usług oraz przekazania informacji pozwalających ustalić transgraniczny charakter incydentu – bez zbędnej zwłoki.
Główną podstawą prawną określającą terminy i obowiązki w zakresie obsługi incydentów jest art. 11 ust. 1 oraz art. 12 i 12b ustawy o KSC. Do 24 godzin od momentu wykrycia incydentu poważnego (art. 11 ust. 1 pkt 4 KSC) – wymagana jest wstępna informacja o zdarzeniu, ewentualnym charakterze bezprawnym/celowym ataku oraz potencjalnym wpływie transgranicznym. Pełne zgłoszenie incydentu poważnego (art. 11 ust. 1 pkt 4a KSC) musi nastąpić do 72 godzin od wykrycia i obejmować: wstępną ocenę dotkliwości zdarzenia, skutków zdarzenia oraz wskaźników integralności systemu. Sprawozdanie końcowe (art. 11 ust. 1 pkt 4c KSC) musi powstać do 1 miesiąca (30 dni) od dnia przekazania zgłoszenia 72-godzinnego i zawierać szczegółowy opis incydentu, przyczyny, szkody oraz wdrożone lub planowane działania naprawcze. Dodatkowo – może być wymagane sprawozdanie okresowe (art. 11 ust. 1 pkt 4b, art. 12b KSC) sporządzane na wniosek właściwego CSIRT lub w sytuacjach przedłużającej się obsługi incydentu.
- Odpowiedzialność i szkolenia kierownictwa
Podkreślić należy, że KSC wprowadza odpowiedzialność osoby kierującej podmiotem kluczowym i podmiotem ważnym za realizację zadań z zakresu cyberbezpieczeństwa. Osoba taka jest obowiązana przejść stosowne szkolenie – co najmniej raz w roku, a przedsiębiorstwo ma obowiązek stałej edukacji pracowników i wdrażania praktyk cyberhigieny w zakresie cyberbezpieczeństwa.
- Wymogi specyficznie wynikające z KSC na gruncie regulacji polskiej (wykraczające poza dyrektywę)
Ustawodawca polski uzupełnił przepisy o wymogi takie jak: rejestr podmiotów prowadzony przez organy właściwe, obowiązkowe szkolenia kierownictwa weryfikowane dokumentem, weryfikacja niekaralności kluczowych pracowników (w zakresie przestępstw przeciwko ochronie informacji) oraz instrument uznania dostawcy za „dostawcę wysokiego ryzyka”.
IV. TERMINY
W związku z otwarciem Wykazu KSC (wykaz-ksc.gov.pl) dnia 13.04.2026 r. termin na zgłoszenie do Wykazu dla podmiotów spełniających kryteria ustawowe w dniu wejścia w życie KSC upływa 3 października 2026 r. W przypadku podmiotów, które spełnią kryteria później niż w dniu wejścia w życie KSC, obowiązek powstaje od momentu spełnienia kryteriów i podmiot ten ma 6 miesięcy na zgłoszenie do Wykazu.
Ustawodawca wyznaczył dzień 3 kwietnia 2027 r. jako koniec okresu dostosowawczego — do tego czasu wszystkie obowiązki muszą zostać wdrożone. Podmioty kluczowe muszą następnie przeprowadzić pierwszy audyt cyberbezpieczeństwa do 3 kwietnia 2028 r., a kolejne co trzy lata, pod rygorem kar administracyjnych.
V. SANKCJE
KSC wprowadza kary do 10 000 000 EUR lub 2% globalnego rocznego obrotu dla podmiotów kluczowych oraz do 7 000 000 EUR lub 1,4% globalnego rocznego obrotu dla podmiotów ważnych – za naruszenie przepisów KSC. W przypadkach kwalifikowanych kara może sięgnąć 100 mln zł.
Pozostałe rodzaje sankcji administracyjnych:
(a) kary kwalifikowane i przymuszające – w skrajnych przypadkach uporczywego ignorowania nakazów, sankcje mogą wzrosnąć nawet do 100 mln zł;
(b) okresowe kary nakładane w celu wymuszenia określonego działania;
(c) sankcje dla personelu zarządzającego – kary finansowe mogą zostać nałożone bezpośrednio na osobę zarządzającą/kierownika podmiotu – dla podmiotów prywatnych wynoszą do 300% ich miesięcznego wynagrodzenia, a dla kierowników podmiotów publicznych do 100% wynagrodzenia;
(d) środki nadzorcze – organ nadzorczy ma prawo wydać oficjalne ostrzeżenie, nakaz wdrożenia konkretnych rekomendacji poaudytowych lub nakazać powiadomienie opinii publicznej o zaistniałym incydencie;
(e) zawieszenie uprawnień – w przypadku podmiotów kluczowych możliwe jest tymczasowe zawieszenie certyfikatów lub zezwoleń na prowadzenie działalności, a także czasowy zakaz pełnienia funkcji kierowniczych przez osoby odpowiedzialne za zaniedbania.
Pamiętać należy, że sankcje nie dotyczą wyłącznie poważnego incydentu – organ nadzorczy może nałożyć karę m.in. za niezgłoszenie incydentu poważnego lub niedotrzymanie terminów, brak wymaganego raportowania za pośrednictwem systemu teleinformatycznego S46 (art. 73 ust. 1 pkt 13 ustawy), niezłożenie wniosku o wpis do Wykazu KSC (termin 3 października 2026 r.), brak wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) oraz brak przeprowadzania regularnych audytów bezpieczeństwa.
VI. RYZYKA DLA BRANŻY
- Środowiska OT
Większość regulacji cyberbezpieczeństwa powstawała z myślą o środowiskach IT. Pamiętać należy, że zakłady produkcyjne i przetwórcze operują w dużej mierze na systemach OT — sterownikach PLC, systemach SCADA, sieciach przemysłowych — które rządzą się innymi zasadami niż środowiska IT, a zarządzanie ich bezpieczeństwem może być kluczowe dla stworzenia spójnego sytemu w sektorze.
- Łańcuch dostaw
NIS2 kładzie szczególny nacisk na bezpieczeństwo łańcucha dostaw. Dla producenta oznacza to konieczność analizy poziomu cyberbezpieczeństwa kluczowych dostawców i partnerów technologicznych, którzy nie zawsze mogą być gotowi na dostarczenie w krótkim czasie wymaganych informacji. Stąd rekomendujemy jak najszybsze rozpoczęcie prac audytowych.
- Cyberbezpieczeństwo a bezpieczeństwem żywności
Certyfikaty branżowe nie zwalniają przy tym z obowiązków ustalonych KSC. ISO 27001 pokrywa większość merytorycznych wymagań, ale nie zastępuje rejestracji w wykazie KSC, obowiązku zgłaszania incydentów do CSIRT w ciągu 24 godzin ani audytu SZBI.
Tym bardziej nie zastępują ich IFS, BRC ani HACCP — jednak funkcjonowanie zgodnie z tymi standardami jest atutem, który zapewnia gotową kulturę prowadzenia audytów, dokumentowania procesów i oceny ryzyka wystąpienia zdarzeń – ułatwiającą wdrożenie wymogów KSC.
Wskazujemy, że ryzyko w branży produkcji żywności jest dodatkowo istotne, gdyż dotyczy szeregu systemów wykorzystywanych przez przedsiębiorstwa sektora. Na przykład awaria systemów monitoringu łańcucha chłodniczego, LIMS i ERP (traceability partii) lub nawet przypadkowa manipulacja w tych systemach może przekładać się na zdolność wykazania bezpieczeństwa produktu.
VII. ZALECANE DZIAŁANIA
Zalecamy przeprowadzenie audytu zgodności z NIS2 i KSC – wstępnie w zakresie diagnozy (gap analysis) plus roadmapy lub wraz z planem wdrożenia po zakończeniu audytu.
- ustalenie przeważającego i faktycznych kodów PKD dla każdej spółki w grupie (produkcja, przetwórstwo, pet-food, dystrybucja) i ich zgodności z rejestrem;
- obliczenie progów wielkościowych na poziomie grupy kapitałowej;
- audyt lub ocena kwalifikacji, ze szczególnym uzasadnieniem dla zakładów pet-food – w celu wykazania staranności przed organem nadzorczym;
- złożenie wniosku o wpis do Wykazu KSC – o ile audyt/ocena wykaże taką konieczność. Termin 03.10.2026 r. — należy działać niezwłocznie;
- wyznaczenie co najmniej dwóch osób kontaktowych, szkolenie kierownictwa wraz z jego udokumentowaniem;
- przegląd umów z dostawcami ICT, automatyki i usług chmurowych oraz wprowadzenie klauzul bezpieczeństwa;
- analiza luki (gap analysis) dla systemów IT i OT;
- wdrożenie SZBI (termin do 03.04.2027).
Autorzy:
r. pr. Justyna Bójko, r. pr. Michał Lutnicki