Przejdź do treści głównej
Powrót do przeglądu

NIS2 przemysł spożywczy: którzy producenci i hurtownicy podlegają KSC

Autor: NIS2Certify
nis2przemysl-spozywczykscrejestr-ksczakresot
NIS2 przemysł spożywczy: którzy producenci i hurtownicy podlegają KSC

Zakład mleczarski na Mazowszu, zatrudniający 60 osób, obsługuje linię rozlewniczą na sterowniku PLC, którego nikt nie aktualizował od instalacji. Temperatury z chłodni trafiają na panel w chmurze. Dwie sieci handlowe przesyłają zamówienia przez EDI. Zapytany o NIS2 właściciel odpowiada zwykle: "Robimy nabiał, nie jesteśmy bankiem."

Ta odpowiedź częściej jest błędna niż trafna. W przypadku NIS2 przemysł spożywczy załącznik II obejmuje przemysłową produkcję, przetwarzanie i hurtową dystrybucję żywności. Jeśli Twój klient tam trafia i przekracza próg wielkości, jest podmiotem ważnym, z organem właściwym, rejestrem i zarządem, który odpowiada za wynik.

NIS2 przemysł spożywczy: kogo naprawdę obejmuje

Załącznik II dyrektywy (UE) 2022/2555 wymienia "produkcję, przetwarzanie i dystrybucję żywności" wśród pozostałych sektorów krytycznych. Chodzi o przedsiębiorstwa spożywcze w rozumieniu art. 3 pkt 2 rozporządzenia (WE) nr 178/2002, prowadzące hurtową dystrybucję oraz przemysłową produkcję i przetwarzanie.

Poza zakresem pozostają, o ile nie uznano ich za krytyczne na podstawie dyrektywy CER, produkcja podstawowa (gospodarstwa), handel detaliczny i gastronomia. Fiński urząd ds. żywności wyraźnie to zaznacza w swoich wytycznych dla sektora.

Żywność należy do sektorów załącznika II, więc objęte firmy są podmiotami ważnymi, a nie kluczowymi. W praktyce nadzór jest reaktywny: organ działa po incydencie, skardze lub wykryciu niezarejestrowanego podmiotu na podstawie listy branżowej.

Drugim filtrem jest wielkość. Jako zasadę roboczą przyjmij, że firma musi być co najmniej średnia: 50 lub więcej pracowników albo roczny obrót i suma bilansowa, obie powyżej 10 milionów euro.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

Tak ↓Nie →
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub zarówno jej roczny obrót, jak i całkowity bilans roczny przekraczają 10 milionów euro?

Tak ↓Nie →
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

Tak ↓Nie →
✗

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

✓

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Trzy przypadki graniczne, które decydują o zakresie

Producent z własnymi sklepami. Piekarnia produkująca przemysłowo i prowadząca dwanaście punktów sprzedaży jest objęta w części produkcyjnej. Działalność wyznacza sektor, a wielkość ocenia się dla podmiotu jako całości. Nie pozwól klientowi wykluczyć się argumentem "większość obrotu to handel detaliczny" bez lektury przepisów krajowych.

Spółka zależna większej grupy. Wielkość mierzy się według zalecenia Komisji 2003/361/WE, w którym liczą się przedsiębiorstwa powiązane i partnerskie. Trzydziestoosobowa spółka pakująca w grupie 400-osobowej może wpaść do kategorii średniej lub dużej. Poproś o strukturę grupy, zanim przyjmiesz "jesteśmy za mali".

Hurtownik i kontraktowy pakowacz. Hurtowa dystrybucja jest wprost w tekście. Hurtownik surowców lub kontraktowy pakowacz dla marek nie stoi z boku tego sektora, tylko w nim jest.

Jeśli klient ma wątpliwości, nasz przewodnik o tym, czy NIS2 dotyczy Twojej organizacji, prowadzi przez ogólny test.

Co w praktyce oznacza status podmiotu ważnego

Podmioty ważne mają te same obowiązki w zakresie zarządzania ryzykiem z art. 21 co podmioty kluczowe. Różnica dotyczy nadzoru i kar, nie samego obowiązku.

  • Odpowiedzialność zarządu. Art. 20 wymaga, by organ zarządzający zatwierdzał środki i nadzorował ich wdrożenie. W firmie rodzinnej to właściciel-prezes, a nie zewnętrzny dostawca IT.
  • Zgłaszanie incydentów. Poważny incydent wymaga wczesnego ostrzeżenia w ciągu 24 godzin, zgłoszenia w ciągu 72 godzin i raportu końcowego w ciągu miesiąca. Szczegóły opisują nasze terminy zgłaszania incydentów.
  • Kary. Dyrektywa ustala dla podmiotów ważnych maksimum 7 milionów euro lub 1,4 % całkowitego rocznego światowego obrotu, zależnie od tego, która kwota jest wyższa.
  • Rejestracja. Rejestr prowadzi Minister Cyfryzacji (wykaz-ksc.gov.pl). Rejestracja jest binarna i opatrzona datą, więc to najłatwiejsza rzecz do sprawdzenia dla organu. Nasz przegląd obowiązków rejestracyjnych wylicza portale.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Gdzie zakłady spożywcze zawodzą: podstawy OT i łańcuch chłodniczy

Zakład spożywczy to środowisko OT otoczone siecią biurową. Tam audyty znajdują luki.

Liczą się systemy, które zatrzymują produkcję lub psują produkt: PLC i SCADA na liniach rozlewu i pakowania, MES do śledzenia partii, monitoring łańcucha chłodniczego, systemy laboratoryjne (LIMS) zwalniające partie oraz ERP kierujący zamówieniami. Jeśli któryś zostanie przejęty, zakład staje, a w gorszym przypadku wysyła towar, którego zapisom bezpieczeństwa nie można już ufać.

Cztery środki niosą większość ciężaru:

  1. Segmentacja między IT biurowym a produkcją. Wzorzec z naszego przewodnika po segmentacji OT/IT w produkcji stosuje się wprost: płaska sieć zamienia jednego phishingowego maila w stojącą linię.
  2. Zdalny dostęp z silnym uwierzytelnianiem. Producenci maszyn często zachowują stały zdalny dostęp do PLC. Każda taka ścieżka to dostęp dostawcy w rozumieniu art. 21 ust. 2 lit. d.
  3. Kopie zapasowe, które da się odtworzyć, w tym programy PLC i receptury. Art. 21 ust. 2 lit. c dotyczy przywracania działalności. Kopia serwera plików bez konfiguracji sterowników linii nie postawi zakładu na nogi.
  4. Integralność zapisów bezpieczeństwa żywności. Dzienniki łańcucha chłodniczego i zwolnienia partii są dowodem zarówno dla organu bezpieczeństwa żywności, jak i dla organu NIS2.

Bezpieczeństwo łańcucha dostaw działa w obie strony. Sieci handlowe kupujące u Twojego klienta zaczną pytać o dowody, a umowy z dostawcami są już częścią zgodności z NIS2.

Ten sam sektor, różne punkty startowe w UE

Dyrektywa to jeden tekst, obowiązki zależą od prawa krajowego. Stan na wrzesień 2026:

  • Polska. Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC) wymienia produkcję, wytwarzanie i dystrybucję żywności jako sektor ważny (załącznik 2). Minister Cyfryzacji prowadzi rejestr. Wpisy z urzędu ruszyły 13 kwietnia 2026, a samodzielna rejestracja 7 maja 2026. Obowiązuje 12-miesięczny okres dostosowawczy. Sprawdź w rejestrze termin dla konkretnego klienta.
  • Niemcy. Ustawa wdrażająca zmieniła BSIG. Średnie zakłady spożywcze to podmioty ważne wg § 28 ust. 2 BSIG, a rejestr prowadzi BSI. Niemiecka spółka córka musi rejestrować się tam osobno.
  • Holandia. Cyberbeveiligingswet obowiązuje od 15 sierpnia 2026, z rejestracją w NCSC.
  • Finlandia. Cybersecurity Act 124/2025 obowiązuje od 8 kwietnia 2025, a nadzór sprawuje fiński urząd ds. żywności.
  • Włochy, Francja, Hiszpania. Włochy wdrożyły dyrektywę. Francja nie ma jeszcze ustawy. Hiszpania nie wdrożyła jej i została pozwana przed Trybunał Sprawiedliwości.

Wdrożenie NIS2 według kraju

  • HolandiaObowiązuje
    • Obowiązuje od 15 sierpnia 2026
    • Ustawa: Cyberbeveiligingswet (Stb. 2026, 187)
    • Rejestracja obowiązkowa, bez okresu przejściowego

    Organ: NCSC (MijnNCSC) · Źródło

  • LuksemburgObowiązuje
    • Obowiązuje od 10 maja 2026
    • Ustawa: Law of 5 May 2026
    • Rejestracja do 10 lipca 2026

    Organ: ILR (CSSF for finance) · Źródło

  • PolskaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: UKSC (Dz.U. 2026 poz. 252)
    • Rejestracja do 3 października 2026
    • Środki do 3 kwietnia 2027

    Organ: Minister Cyfryzacji (Wykaz KSC) · Źródło

  • PortugaliaObowiązuje
    • Obowiązuje od 3 kwietnia 2026
    • Ustawa: Decree-Law 125/2025 (RJC)

    Organ: CNCS · Źródło

  • BułgariaObowiązuje
    • Obowiązuje od 13 lutego 2026
    • Ustawa: Cybersecurity Act amendment (State Gazette No 17/2026)

    Organ: Ministry of e-Government · Źródło

  • MaltaObowiązuje
    • Obowiązuje od 23 stycznia 2026
    • Ustawa: S.L. 460.41

    Organ: Critical Infrastructure Protection Department · Źródło

  • SzwecjaObowiązuje
    • Obowiązuje od 15 stycznia 2026
    • Ustawa: SFS 2025:1506

    Organ: NCSC-SE · Źródło

  • EstoniaObowiązuje
    • Obowiązuje od 1 stycznia 2026
    • Ustawa: Cybersecurity Act (KüTS) amendment
    • Rejestracja w ciągu 3 miesięcy

    Organ: RIA · Źródło

  • NiemcyObowiązuje
    • Obowiązuje od 6 grudnia 2025
    • Ustawa: NIS2UmsuCG
    • Rejestracja do 6 marca 2026
    • 17 729 rejestracji do 30 czerwca 2026

    Organ: BSI · Źródło

  • CzechyObowiązuje
    • Obowiązuje od 1 listopada 2025
    • Ustawa: Act No 264/2025 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NÚKIB · Źródło

  • DaniaObowiązuje
    • Obowiązuje od 1 lipca 2025
    • Ustawa: NIS 2 Act No 434 of 6 May 2025
    • Rejestracja do 1 października 2025

    Organ: Danish Agency for Societal Security · Źródło

  • SłoweniaObowiązuje
    • Obowiązuje od 19 czerwca 2025
    • Ustawa: ZInfV-1 (OG 40/25)
    • Rejestracja w ciągu 30 dni

    Organ: URSIV · Źródło

  • CyprObowiązuje
    • Obowiązuje od 25 kwietnia 2025
    • Ustawa: Law 60(I)/2025

    Organ: Digital Security Authority · Źródło

  • FinlandiaObowiązuje
    • Obowiązuje od 8 kwietnia 2025
    • Ustawa: Cybersecurity Act 124/2025
    • Rejestracja do 8 maja 2025
    • Środki do 8 lipca 2025

    Organ: Traficom (NCSC-FI) · Źródło

  • WęgryObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act LXIX of 2024

    Organ: SZTFH · Źródło

  • SłowacjaObowiązuje
    • Obowiązuje od 1 stycznia 2025
    • Ustawa: Act No 366/2024 Coll.
    • Rejestracja w ciągu 60 dni

    Organ: NBÚ · Źródło

  • RumuniaObowiązuje
    • Obowiązuje od 31 grudnia 2024
    • Ustawa: GEO 155/2024 (Law 124/2025)
    • Rejestracja w ciągu 30 dni

    Organ: DNSC · Źródło

  • GrecjaObowiązuje
    • Obowiązuje od 27 listopada 2024
    • Ustawa: Law 5160/2024 (Gazette A' 195)

    Organ: National Cybersecurity Authority · Źródło

  • BelgiaObowiązuje
    • Obowiązuje od 18 października 2024
    • Rejestracja do 18 marca 2025

    Organ: CCB · Źródło

  • LitwaObowiązuje
    • Obowiązuje od 18 października 2024
    • Ustawa: Law No XIV-2902

    Organ: NCSC (MoND) · Źródło

  • WłochyObowiązuje
    • Obowiązuje od 16 października 2024
    • Ustawa: D.Lgs. 138/2024
    • Środki podstawowe – termin: październik 2026 (podmioty wskazane w 2025 r.)

    Organ: ACN · Źródło

  • ŁotwaObowiązuje
    • Obowiązuje od 1 września 2024
    • Ustawa: National Cybersecurity Law

    Organ: National Cybersecurity Centre · Źródło

  • ChorwacjaObowiązuje
    • Obowiązuje od 15 lutego 2024
    • Ustawa: Cybersecurity Act (OG 14/2024)

    Organ: NCSC (SOA) · Źródło

  • AustriaPrzyjęta, jeszcze nie obowiązuje
    • Stosuje się od 1 października 2026
    • Ustawa: NISG 2026 (BGBl. I Nr. 94/2025)
    • Rejestracja do 31 grudnia 2026

    Organ: Federal Office for Cybersecurity · Źródło

  • FrancjaJeszcze nie wdrożona
    • Senat przyjął ustawę 12 marca 2025
    • Organ opublikował ramy odniesienia 17 marca 2026
    • Wstępna rejestracja otwarta

    Organ: ANSSI · Źródło

  • HiszpaniaJeszcze nie wdrożona
    • Projekt zatwierdzony 14 stycznia 2025
    • Nadal obowiązuje reżim NIS1

    Organ: CCN / INCIBE · Źródło

  • IrlandiaJeszcze nie wdrożona
    • Skierowano do Trybunału Sprawiedliwości 8 lipca 2026
    • Ustawa jeszcze nie uchwalona

    Organ: NCSC Ireland · Źródło

Stan na 28 września 2026. Pozostałe państwa członkowskie: zob. oś czasu według kraju.

Co zrobić w tym miesiącu z klientem z branży spożywczej

Zacznij od testu zakresu, na piśmie: działalność, wielkość łącznie z grupą i kraj. Zapisz wynik nawet wtedy, gdy brzmi "poza zakresem", bo organ zapyta, jak to ustalono.

Jeśli klient jest objęty, sprawdź najpierw wpis w rejestrze KSC, a potem zinwentaryzuj zasoby OT, które zatrzymują produkcję. Ustal, kto ma zdalny dostęp, przetestuj odtworzenie sterownika linii i opisz ścieżkę 24-godzinnego ostrzeżenia z konkretnym nazwiskiem.

Readiness assessment pokazuje luki względem art. 21 w uporządkowanej formie, a możesz zacząć go od quick scan NIS2Certify. Zakładom spożywczym rzadko brakuje wysiłku. Brakuje udokumentowanego obrazu, które systemy się liczą, a to pierwsza rzecz, którą chce zobaczyć organ nadzoru.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.

    NIS2 przemysł spożywczy: kto podlega KSC i rejestrowi