Branże · Produkcja i robotyka
Cyberbezpieczeństwo przemysłowe: zakład, maszyny i roboty
Średni albo duży producent maszyn jest w ustawie o KSC podmiotem ważnym, a od 20 stycznia 2027 jego nowe maszyny muszą też spełniać wymagania cyberbezpieczeństwa z rozporządzenia maszynowego. Porządkujemy obie strony: zakład, w którym produkujecie, i produkt, który sprzedajecie.
// W skrócie
Dwa reżimy: jeden dla zakładu, drugi dla produktu
Ustawa o KSC obejmuje producentów wyrobów medycznych, elektroniki, urządzeń elektrycznych, maszyn, pojazdów i pozostałego sprzętu transportowego (działy 26-30 NACE), a także chemikaliów i żywności. Średnie i duże firmy z tych sektorów są podmiotami ważnymi. Niezależnie od tego rozporządzenie maszynowe i CRA stawiają wymagania samym produktom.
Stan na 24 września 2026. Źródła: Dz.U. 2026 poz. 252 (załącznik nr 2), rozporządzenie (UE) 2023/1230.
Zakład: czy obejmuje Was ustawa o KSC
| Co produkujecie | Gdzie w ustawie | Kategoria |
|---|---|---|
| Maszyny i urządzenia (dział 28 NACE), urządzenia elektryczne (27), komputery i elektronika (26), pojazdy (29), pozostały sprzęt transportowy (30) | Załącznik nr 2, sektor produkcja | Podmiot ważny, gdy firma jest co najmniej średnia |
| Wyroby medyczne i wyroby do diagnostyki in vitro | Załącznik nr 2, sektor produkcja | Podmiot ważny, gdy firma jest co najmniej średnia |
| Substancje i mieszaniny chemiczne (REACH), także ich dystrybucja | Załącznik nr 2, sektor chemikalia | Podmiot ważny, gdy firma jest co najmniej średnia |
| Żywność: produkcja i przetwarzanie przemysłowe, dystrybucja hurtowa | Załącznik nr 2, sektor żywność | Podmiot ważny, gdy firma jest co najmniej średnia |
| Leki i podstawowe substancje farmaceutyczne (dział 21 NACE) | Załącznik nr 1, sektor ochrona zdrowia | Podmiot kluczowy, gdy firma jest duża; ważny, gdy średnia |
- Każda działalność, nie tylko podstawowa. W działach 26-30 załącznik mówi o prowadzeniu którejkolwiek z tych działalności.
- Spółka z grupy. Do progów wielkości wlicza się dane przedsiębiorstw powiązanych i partnerskich. Wyjątek: Wasze systemy informacyjne są niezależne od systemów grupy albo nie świadczycie usług wspólnie z pozostałymi spółkami (art. 5 ust. 6 i 7).
- Podmiot ważny nie ma okresowego audytu. Organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b). Obowiązki z rozdziału 3 stosuje się od 3 kwietnia 2027 (art. 33 ust. 1 ustawy nowelizującej).
- Nadzór. Dla sektora produkcji organem właściwym jest minister właściwy do spraw gospodarki, dla wyrobów medycznych minister zdrowia (art. 41 pkt 9f i 9g).
Źródło: Dz.U. 2026 poz. 252. Pełną listę obowiązków opisuje strona KSC i NIS2.
// Terminy
Trzy daty dla producenta
Maszyny
Koniec dyrektywy maszynowej
Od tej daty maszyny wprowadzane do obrotu muszą spełniać rozporządzenie (UE) 2023/1230. Maszyny wprowadzone wcześniej zgodnie z dyrektywą 2006/42/WE można dalej udostępniać (art. 52 ust. 1).
Rozporządzenie (UE) 2023/1230 (otwiera się w nowej karcie)KSC
Obowiązki z rozdziału 3 ustawy o KSC
SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa i coroczne szkolenie kierownictwa, także w części OT, od której zależy produkcja.
Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)CRA
Pełne stosowanie aktu o cyberodporności
Dotyczy produktów z elementami cyfrowymi, które łączą się z urządzeniem lub siecią. Zgłaszanie aktywnie wykorzystywanych podatności obowiązuje już od 11 września 2026.
Komisja Europejska (otwiera się w nowej karcie)
Stan na . Źródła: rozporządzenie (UE) 2023/1230 ze sprostowaniem, Dz.U. 2026 poz. 252, ENISA.
Produkt: co rozporządzenie maszynowe wymaga od oprogramowania maszyny
Podłączenie nie tworzy zagrożenia (załącznik III, pkt 1.1.9)
Podłączenie innego urządzenia, także zdalnego, nie może doprowadzić do sytuacji niebezpiecznej.
Oprogramowanie i dane krytyczne dla bezpieczeństwa są chronione
Trzeba je zidentyfikować i chronić przed przypadkowym albo celowym uszkodzeniem. Maszyna podaje w każdej chwili, jakie oprogramowanie potrzebne do bezpiecznej pracy ma zainstalowane.
Maszyna zbiera dowody ingerencji
Rejestruje uprawnione i nieuprawnione ingerencje w oprogramowanie, konfigurację i istotne elementy sprzętowe. To dowód, o który zapyta klient po incydencie.
Układy sterowania wytrzymują próby ataku (pkt 1.2.1)
Tam, gdzie wymagają tego okoliczności i ryzyko, układ sterowania ma wytrzymać racjonalnie przewidywalne złośliwe próby osób trzecich, które mogłyby prowadzić do sytuacji niebezpiecznej.
Log zmian w oprogramowaniu bezpieczeństwa przez 5 lat
Zapis interwencji i wersji oprogramowania bezpieczeństwa wgranych po wprowadzeniu maszyny do obrotu jest dostępny przez 5 lat od wgrania (pkt 1.2.1 lit. f).
Integrator też może zostać producentem
Kto dokonuje istotnej zmiany maszyny, także środkami cyfrowymi, której producent nie przewidział i która wpływa na bezpieczeństwo, przejmuje obowiązki producenta (art. 3 pkt 16 i art. 18). Jeśli maszyna ma elementy cyfrowe połączone z siecią, do tego dochodzi CRA: obsługa podatności i zgłoszenia przez platformę ENISA. Wyroby medyczne i pojazdy z własnymi przepisami są z CRA wyłączone (art. 2 ust. 2). Więcej o CRA: zgodność i audyt.
// Ryzyka
Gdzie w zakładach najczęściej brakuje dowodów
Kontrola, której nie widać w systemie, nie przejdzie ani audytu, ani ankiety od klienta z branży motoryzacyjnej czy medycznej.
Płaska sieć między biurem a halą
Stacja inżynierska ma dostęp i do internetu, i do sterowników. Nie ma podziału na strefy ani kontrolowanych kanałów między nimi, a aktualny schemat połączeń IT i OT istnieje najwyżej w głowie jednej osoby.
Dowód, którego brakuje: mapa stref i kanałów z regułami na zaporach i datą przeglądu.
Zdalny dostęp serwisowy dostawców maszyn
Integratorzy i producenci łączą się przez własne modemy albo narzędzia zdalnego pulpitu. Nikt nie wie, ile jest takich wejść, a sesje nie są logowane.
Dowód, którego brakuje: lista dostępów zdalnych z właścicielem, zgodą na sesję i logiem.
Ewidencja aktywów OT w arkuszu
Sterowniki, panele HMI, wersje firmware i to, kto może je zmieniać. Ustawa o KSC wymaga zarządzania aktywami (art. 8 ust. 1 pkt 2 lit. m), a arkusz sprzed roku nie pokazuje stanu dzisiejszego.
Dowód, którego brakuje: rejestr zbudowany z pasywnej obserwacji sieci, z producentem i wersją.
Kopie programów i receptur bez testu odtworzenia
Kopie programów sterowników istnieją, ale nikt nie sprawdził, ile trwa przywrócenie linii po awarii albo ataku ransomware na serwery w hali.
Dowód, którego brakuje: wynik testu odtworzenia z datą i czasem trwania.
// Jak pomagamy
Usługi, które pasują do zakładu i produktu
01Zakład
Bezpieczeństwo OT według IEC 62443
Podział sieci na strefy i kanały, przegląd zdalnego dostępu dostawców i pasywna inwentaryzacja urządzeń. Testy aktywne tylko w środowisku testowym, nigdy na działającej linii.
IEC 62443 i OTPierwszy krok, 6 tygodni
Jedna hala, od sieci do sterownika
- Mapa stref i kanałów komunikacji
- Lista dostępów zdalnych z właścicielami
- Plan poprawek na 90 dni
Kluczowy rezultat: zdalny dostęp dostawców pod kontrolą: imienne konto, zgoda na sesję i log
02Produkt
Maszyna gotowa na rozporządzenie maszynowe i CRA
Analiza luk wobec pkt 1.1.9 i 1.2.1 załącznika III oraz wymagań CRA, testy bezpieczeństwa sterownika, aplikacji serwisowej i zdalnego dostępu, proces obsługi podatności.
- Lista oprogramowania krytycznego dla bezpieczeństwa
- Rejestr ingerencji i log wersji
- SBOM dla każdego wydania oprogramowania
03Zgodność
KSC dla podmiotu ważnego
SZBI, który obejmuje też OT, rejestr aktywów z systemów, szkolenie kierownictwa (art. 8e) i odpowiedzi na ankiety klientów z dowodami.
KSC i NIS204Dane
Dane z produkcji z właścicielem
Dane z MES, ERP i systemów jakości z opisanym pochodzeniem. Jedna definicja OEE zamiast trzech raportów, które się nie zgadzają.
Data governance
// Zakres
Co robimy, a czego nie robimy
Zakres i termin ustalamy na piśmie przed startem.
Robimy
- Pasywną inwentaryzację i analizę ruchu w sieci OT
- Przegląd architektury IT i OT według IEC 62443
- Testy penetracyjne IT, aplikacji serwisowych i środowisk testowych OT
- Analizę luk wobec KSC, rozporządzenia maszynowego i CRA
Nie robimy
- Aktywnych skanów ani testów na działającej linii produkcyjnej
- Oceny zgodności i oznakowania CE maszyny: to obowiązek producenta
- Certyfikacji według IEC 62443
- Odsprzedaży licencji narzędzi OT
FutureCode Evidence Box zaprojektowaliśmy między innymi dla produkcji i robotyki: działa w Waszej sieci bez dostępu do internetu i nie prowadzi aktywnych testów OT.
// FAQ
Pytania z produkcji i robotyki
Produkujemy maszyny i roboty. Czy podlegamy KSC?
Jeśli prowadzicie działalność z działu 28 NACE (maszyny i urządzenia) albo z działów 26, 27, 29 lub 30 i jesteście co najmniej średnim przedsiębiorstwem, tak: jako podmiot ważny z załącznika nr 2. Co najmniej średnie jest przedsiębiorstwo z 50 pracownikami lub więcej albo z ponad 10 mln euro rocznego obrotu i ponad 10 mln euro sumy bilansowej. Stan na 24 września 2026.
Jesteśmy spółką zależną dużej grupy. Liczy się nasza wielkość czy grupy?
Co do zasady grupy, bo dane przedsiębiorstw powiązanych i partnerskich sumuje się. Jeśli jednak Wasze systemy informacyjne są niezależne od systemów grupy albo nie świadczycie usług wspólnie z pozostałymi spółkami, ustawa nie uzna Was za podmiot tylko z powodu wielkości grupy (art. 5 ust. 6 i 7). Warto to udokumentować.
Czy rozporządzenie maszynowe dotyczy maszyn, które już pracują w zakładzie?
Stosuje się do maszyn wprowadzanych do obrotu od 20 stycznia 2027. Maszyny wprowadzone wcześniej zgodnie z dyrektywą maszynową można dalej udostępniać. Uwaga na modernizacje: istotna zmiana, także w oprogramowaniu, która wpływa na bezpieczeństwo, czyni z wykonawcy producenta tej maszyny (art. 18).
Czy testujecie sterowniki i sieć OT?
Na działającej linii tylko pasywnie: obserwujemy ruch i konfigurację. Testy aktywne prowadzimy w środowisku testowym albo na zapasowym sprzęcie, po podpisaniu zasad testu. Systemy IT, aplikacje serwisowe i zdalny dostęp testujemy normalnie.
Czy norma IEC 62443 jest obowiązkowa?
To seria norm, nie przepis. Ani ustawa o KSC, ani rozporządzenie maszynowe nie wymagają jej wprost. Jej podział na strefy i kanały oraz poziomy zabezpieczeń dobrze jednak pokazuje, jak spełnić wymagania dotyczące sieci, dostępu i dostawców w OT.
Z bloga: bezpieczeństwo i dane
Zacznijmy od jednej hali
W 30 minut ustalimy, czy obejmuje Was KSC, które maszyny wejdą pod nowe rozporządzenie i od czego zacząć w OT.
Umów 30 minut rozmowyWolicie zakres na piśmie?
Opiszcie zakład i linię, od której chcecie zacząć. Odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok