Branże · Produkcja i robotyka

Cyber­bezpieczeństwo przemysłowe: zakład, maszyny i roboty

Średni albo duży producent maszyn jest w ustawie o KSC podmiotem ważnym, a od 20 stycznia 2027 jego nowe maszyny muszą też spełniać wymagania cyberbezpieczeństwa z rozporządzenia maszynowego. Porządkujemy obie strony: zakład, w którym produkujecie, i produkt, który sprzedajecie.

// W skrócie

Dwa reżimy: jeden dla zakładu, drugi dla produktu

Ustawa o KSC obejmuje producentów wyrobów medycznych, elektroniki, urządzeń elektrycznych, maszyn, pojazdów i pozostałego sprzętu transportowego (działy 26-30 NACE), a także chemikaliów i żywności. Średnie i duże firmy z tych sektorów są podmiotami ważnymi. Niezależnie od tego rozporządzenie maszynowe i CRA stawiają wymagania samym produktom.

Stan na 24 września 2026. Źródła: Dz.U. 2026 poz. 252 (załącznik nr 2), rozporządzenie (UE) 2023/1230.

Zakład: czy obejmuje Was ustawa o KSC

Produkcja w ustawie o KSC, stan na 24 września 2026
Co produkujecieGdzie w ustawieKategoria
Maszyny i urządzenia (dział 28 NACE), urządzenia elektryczne (27), komputery i elektronika (26), pojazdy (29), pozostały sprzęt transportowy (30)Załącznik nr 2, sektor produkcjaPodmiot ważny, gdy firma jest co najmniej średnia
Wyroby medyczne i wyroby do diagnostyki in vitroZałącznik nr 2, sektor produkcjaPodmiot ważny, gdy firma jest co najmniej średnia
Substancje i mieszaniny chemiczne (REACH), także ich dystrybucjaZałącznik nr 2, sektor chemikaliaPodmiot ważny, gdy firma jest co najmniej średnia
Żywność: produkcja i przetwarzanie przemysłowe, dystrybucja hurtowaZałącznik nr 2, sektor żywnośćPodmiot ważny, gdy firma jest co najmniej średnia
Leki i podstawowe substancje farmaceutyczne (dział 21 NACE)Załącznik nr 1, sektor ochrona zdrowiaPodmiot kluczowy, gdy firma jest duża; ważny, gdy średnia
  • Każda działalność, nie tylko podstawowa. W działach 26-30 załącznik mówi o prowadzeniu którejkolwiek z tych działalności.
  • Spółka z grupy. Do progów wielkości wlicza się dane przedsiębiorstw powiązanych i partnerskich. Wyjątek: Wasze systemy informacyjne są niezależne od systemów grupy albo nie świadczycie usług wspólnie z pozostałymi spółkami (art. 5 ust. 6 i 7).
  • Podmiot ważny nie ma okresowego audytu. Organ może go nakazać decyzją po incydencie poważnym albo innym naruszeniu ustawy (art. 15 ust. 1b). Obowiązki z rozdziału 3 stosuje się od 3 kwietnia 2027 (art. 33 ust. 1 ustawy nowelizującej).
  • Nadzór. Dla sektora produkcji organem właściwym jest minister właściwy do spraw gospodarki, dla wyrobów medycznych minister zdrowia (art. 41 pkt 9f i 9g).

Źródło: Dz.U. 2026 poz. 252. Pełną listę obowiązków opisuje strona KSC i NIS2.

// Terminy

Trzy daty dla producenta

  1. Maszyny

    Koniec dyrektywy maszynowej

    Od tej daty maszyny wprowadzane do obrotu muszą spełniać rozporządzenie (UE) 2023/1230. Maszyny wprowadzone wcześniej zgodnie z dyrektywą 2006/42/WE można dalej udostępniać (art. 52 ust. 1).

    Rozporządzenie (UE) 2023/1230 (otwiera się w nowej karcie)
  2. KSC

    Obowiązki z rozdziału 3 ustawy o KSC

    SZBI, ryzyko, incydenty, ciągłość działania, łańcuch dostaw, aktywa i coroczne szkolenie kierownictwa, także w części OT, od której zależy produkcja.

    Dz.U. 2026 poz. 252 (otwiera się w nowej karcie)
  3. CRA

    Pełne stosowanie aktu o cyberodporności

    Dotyczy produktów z elementami cyfrowymi, które łączą się z urządzeniem lub siecią. Zgłaszanie aktywnie wykorzystywanych podatności obowiązuje już od 11 września 2026.

    Komisja Europejska (otwiera się w nowej karcie)

Stan na . Źródła: rozporządzenie (UE) 2023/1230 ze sprostowaniem, Dz.U. 2026 poz. 252, ENISA.

Produkt: co rozporządzenie maszynowe wymaga od oprogramowania maszyny

  1. Podłączenie nie tworzy zagrożenia (załącznik III, pkt 1.1.9)

    Podłączenie innego urządzenia, także zdalnego, nie może doprowadzić do sytuacji niebezpiecznej.

  2. Oprogramowanie i dane krytyczne dla bezpieczeństwa są chronione

    Trzeba je zidentyfikować i chronić przed przypadkowym albo celowym uszkodzeniem. Maszyna podaje w każdej chwili, jakie oprogramowanie potrzebne do bezpiecznej pracy ma zainstalowane.

  3. Maszyna zbiera dowody ingerencji

    Rejestruje uprawnione i nieuprawnione ingerencje w oprogramowanie, konfigurację i istotne elementy sprzętowe. To dowód, o który zapyta klient po incydencie.

  4. Układy sterowania wytrzymują próby ataku (pkt 1.2.1)

    Tam, gdzie wymagają tego okoliczności i ryzyko, układ sterowania ma wytrzymać racjonalnie przewidywalne złośliwe próby osób trzecich, które mogłyby prowadzić do sytuacji niebezpiecznej.

  5. Log zmian w oprogramowaniu bezpieczeństwa przez 5 lat

    Zapis interwencji i wersji oprogramowania bezpieczeństwa wgranych po wprowadzeniu maszyny do obrotu jest dostępny przez 5 lat od wgrania (pkt 1.2.1 lit. f).

Integrator też może zostać producentem

Kto dokonuje istotnej zmiany maszyny, także środkami cyfrowymi, której producent nie przewidział i która wpływa na bezpieczeństwo, przejmuje obowiązki producenta (art. 3 pkt 16 i art. 18). Jeśli maszyna ma elementy cyfrowe połączone z siecią, do tego dochodzi CRA: obsługa podatności i zgłoszenia przez platformę ENISA. Wyroby medyczne i pojazdy z własnymi przepisami są z CRA wyłączone (art. 2 ust. 2). Więcej o CRA: zgodność i audyt.

// Ryzyka

Gdzie w zakładach najczęściej brakuje dowodów

Kontrola, której nie widać w systemie, nie przejdzie ani audytu, ani ankiety od klienta z branży motoryzacyjnej czy medycznej.

  • Płaska sieć między biurem a halą

    Stacja inżynierska ma dostęp i do internetu, i do sterowników. Nie ma podziału na strefy ani kontrolowanych kanałów między nimi, a aktualny schemat połączeń IT i OT istnieje najwyżej w głowie jednej osoby.

    Dowód, którego brakuje: mapa stref i kanałów z regułami na zaporach i datą przeglądu.

  • Zdalny dostęp serwisowy dostawców maszyn

    Integratorzy i producenci łączą się przez własne modemy albo narzędzia zdalnego pulpitu. Nikt nie wie, ile jest takich wejść, a sesje nie są logowane.

    Dowód, którego brakuje: lista dostępów zdalnych z właścicielem, zgodą na sesję i logiem.

  • Ewidencja aktywów OT w arkuszu

    Sterowniki, panele HMI, wersje firmware i to, kto może je zmieniać. Ustawa o KSC wymaga zarządzania aktywami (art. 8 ust. 1 pkt 2 lit. m), a arkusz sprzed roku nie pokazuje stanu dzisiejszego.

    Dowód, którego brakuje: rejestr zbudowany z pasywnej obserwacji sieci, z producentem i wersją.

  • Kopie programów i receptur bez testu odtworzenia

    Kopie programów sterowników istnieją, ale nikt nie sprawdził, ile trwa przywrócenie linii po awarii albo ataku ransomware na serwery w hali.

    Dowód, którego brakuje: wynik testu odtworzenia z datą i czasem trwania.

// Jak pomagamy

Usługi, które pasują do zakładu i produktu

  1. 01Zakład

    Bezpieczeństwo OT według IEC 62443

    Podział sieci na strefy i kanały, przegląd zdalnego dostępu dostawców i pasywna inwentaryzacja urządzeń. Testy aktywne tylko w środowisku testowym, nigdy na działającej linii.

    Pierwszy krok, 6 tygodni

    Jedna hala, od sieci do sterownika

    • Mapa stref i kanałów komunikacji
    • Lista dostępów zdalnych z właścicielami
    • Plan poprawek na 90 dni

    Kluczowy rezultat: zdalny dostęp dostawców pod kontrolą: imienne konto, zgoda na sesję i log

    IEC 62443 i OT
  2. 02Produkt

    Maszyna gotowa na rozporządzenie maszynowe i CRA

    Analiza luk wobec pkt 1.1.9 i 1.2.1 załącznika III oraz wymagań CRA, testy bezpieczeństwa sterownika, aplikacji serwisowej i zdalnego dostępu, proces obsługi podatności.

    • Lista oprogramowania krytycznego dla bezpieczeństwa
    • Rejestr ingerencji i log wersji
    • SBOM dla każdego wydania oprogramowania
    Cyber Resilience Act
  3. 03Zgodność

    KSC dla podmiotu ważnego

    SZBI, który obejmuje też OT, rejestr aktywów z systemów, szkolenie kierownictwa (art. 8e) i odpowiedzi na ankiety klientów z dowodami.

    KSC i NIS2
  4. 04Dane

    Dane z produkcji z właścicielem

    Dane z MES, ERP i systemów jakości z opisanym pochodzeniem. Jedna definicja OEE zamiast trzech raportów, które się nie zgadzają.

    Data governance

// Zakres

Co robimy, a czego nie robimy

Zakres i termin ustalamy na piśmie przed startem.

Robimy

  • Pasywną inwentaryzację i analizę ruchu w sieci OT
  • Przegląd architektury IT i OT według IEC 62443
  • Testy penetracyjne IT, aplikacji serwisowych i środowisk testowych OT
  • Analizę luk wobec KSC, rozporządzenia maszynowego i CRA

Nie robimy

  • Aktywnych skanów ani testów na działającej linii produkcyjnej
  • Oceny zgodności i oznakowania CE maszyny: to obowiązek producenta
  • Certyfikacji według IEC 62443
  • Odsprzedaży licencji narzędzi OT

FutureCode Evidence Box zaprojektowaliśmy między innymi dla produkcji i robotyki: działa w Waszej sieci bez dostępu do internetu i nie prowadzi aktywnych testów OT.

// FAQ

Pytania z produkcji i robotyki

Produkujemy maszyny i roboty. Czy podlegamy KSC?

Jeśli prowadzicie działalność z działu 28 NACE (maszyny i urządzenia) albo z działów 26, 27, 29 lub 30 i jesteście co najmniej średnim przedsiębiorstwem, tak: jako podmiot ważny z załącznika nr 2. Co najmniej średnie jest przedsiębiorstwo z 50 pracownikami lub więcej albo z ponad 10 mln euro rocznego obrotu i ponad 10 mln euro sumy bilansowej. Stan na 24 września 2026.

Jesteśmy spółką zależną dużej grupy. Liczy się nasza wielkość czy grupy?

Co do zasady grupy, bo dane przedsiębiorstw powiązanych i partnerskich sumuje się. Jeśli jednak Wasze systemy informacyjne są niezależne od systemów grupy albo nie świadczycie usług wspólnie z pozostałymi spółkami, ustawa nie uzna Was za podmiot tylko z powodu wielkości grupy (art. 5 ust. 6 i 7). Warto to udokumentować.

Czy rozporządzenie maszynowe dotyczy maszyn, które już pracują w zakładzie?

Stosuje się do maszyn wprowadzanych do obrotu od 20 stycznia 2027. Maszyny wprowadzone wcześniej zgodnie z dyrektywą maszynową można dalej udostępniać. Uwaga na modernizacje: istotna zmiana, także w oprogramowaniu, która wpływa na bezpieczeństwo, czyni z wykonawcy producenta tej maszyny (art. 18).

Czy testujecie sterowniki i sieć OT?

Na działającej linii tylko pasywnie: obserwujemy ruch i konfigurację. Testy aktywne prowadzimy w środowisku testowym albo na zapasowym sprzęcie, po podpisaniu zasad testu. Systemy IT, aplikacje serwisowe i zdalny dostęp testujemy normalnie.

Czy norma IEC 62443 jest obowiązkowa?

To seria norm, nie przepis. Ani ustawa o KSC, ani rozporządzenie maszynowe nie wymagają jej wprost. Jej podział na strefy i kanały oraz poziomy zabezpieczeń dobrze jednak pokazuje, jak spełnić wymagania dotyczące sieci, dostępu i dostawców w OT.

Z bloga: bezpieczeństwo i dane

Zacznijmy od jednej hali

W 30 minut ustalimy, czy obejmuje Was KSC, które maszyny wejdą pod nowe rozporządzenie i od czego zacząć w OT.

Umów 30 minut rozmowy

Wolicie zakres na piśmie?

Opiszcie zakład i linię, od której chcecie zacząć. Odeślemy zakres i termin pierwszego kroku. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok