DreamITeam

NIS2 dla produkcji – audyt zgodności z OT i środowiskiem przemysłowym

Outsourcing IT
6 min

Ustawa o Krajowym Systemie Cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 roku. Jeśli prowadzisz firmę produkcyjną i temat NIS2 dotarł do Ciebie przez branżowe spotkanie, audytora finansowego albo kontrahenta pytającego o Twoje procedury bezpieczeństwa, masz konkretny problem do rozwiązania z określonym terminem. Do 3 października 2026 roku organizacje objęte regulacją muszą dokonać samoidentyfikacji i złożyć wniosek o wpis do rejestru. Do 3 kwietnia 2027 roku wymagane jest wdrożenie pełnego systemu zarządzania bezpieczeństwem informacji.

Firmy produkcyjne mają specyficzną sytuację, której nie obejmują generyczne opracowania o NIS2. Sieci OT obok sieci biurowej, maszyny podłączone do internetu, systemy SCADA i rola poddostawcy w łańcuchu dostaw podmiotu kluczowego to elementy, których standardowy audyt IT po prostu nie widzi. DreamITeam przeprowadza audyt NIS2 dla firm produkcyjnych z uwzględnieniem środowiska przemysłowego, a nie wyłącznie infrastruktury biurowej.

Poniżej wyjaśniamy: czy Twoja firma produkcyjna podlega NIS2, co obejmuje audyt zgodności w środowisku z OT, jak wygląda proces krok po kroku i jak zamówić wycenę.

Czy firma produkcyjna podlega NIS2?

NIS2 obejmuje podmioty z sektorów kluczowych i ważnych wymienionych w załącznikach do dyrektywy UE 2022/2555 oraz w znowelizowanej ustawie o KSC; to dyrektywa NIS2, czyli regulacja Unii Europejskiej dotycząca zakresu cyberbezpieczeństwa. Sektor produkcyjny pojawia się w obu dokumentach. Dyrektywa weszła w życie 16 stycznia 2023 roku, a państwa członkowskie wdrażają ją do prawa krajowego. To nie jest regulacja wyłącznie dla banków, szpitali czy operatorów energetycznych — sektory kluczowe obejmują też energię, transport i wodę pitną.

Dyrektywa wskazuje wprost na produkcję jako jeden z sektorów ważnych, obok gospodarki odpadami i usługi cyfrowe, w takich obszarach jak:

  • wyroby medyczne i farmaceutyczne
  • urządzenia elektryczne i elektroniczne
  • maszyny i urządzenia mechaniczne
  • pojazdy silnikowe i przemysł motoryzacyjny
  • produkcja chemiczna i spożywcza

Poza bezpośrednią klasyfikacją sektorową istnieje drugi mechanizm obejmujący producentów: łańcuch dostaw. Jeśli jesteś kooperantem lub poddostawcą firmy zakwalifikowanej jako podmiot kluczowy lub ważny, Twój kontrahent może wymagać od Ciebie dokumentacji zgodności z NIS2 jako warunku utrzymania współpracy. To realne ryzyko handlowe, niezależne od tego, czy sam formalnie podlegasz regulacji.

Obowiązek co do zasady obejmuje organizacje zatrudniające co najmniej 50 pracowników lub osiągające roczny obrót przekraczający 10 mln EUR. Mniejsze firmy mogą podlegać regulacji wyjątkowo, jeśli ich działalność jest uznana za krytyczną dla infrastrukturę krytyczną.

Jeśli nie masz pewności, czy Twoja organizacja kwalifikuje się jako podmiot kluczowy czy ważny, przeczytaj artykuł jak NIS2 wpłynie na Twój biznes, gdzie opisujemy kryteria klasyfikacji i terminy rejestracji.

Czym różni się audyt NIS2 w firmie produkcyjnej od standardowego audytu IT?

To pytanie pojawia się na każdym pierwszym spotkaniu z klientem z sektora przemysłowego. Różnica jest istotna i ma bezpośredni wpływ na to, czy audyt w ogóle przyniesie realną wartość.

Klasyczny audyt IT koncentruje się na infrastrukturze biurowej: serwerach, stacjach roboczych, poczcie, uprawnieniach użytkowników, backupie i zarządzaniu dostępem. To ważne elementy, ale firma produkcyjna ma dodatkową warstwę, której audyt biurowy nie dotyka.

Środowisko OT (Operational Technology) obejmuje maszyny sterowane cyfrowo, systemy SCADA, sterowniki PLC, panele HMI i sieci przemysłowe. W wielu zakładach sieć OT i sieć IT są połączone lub mają punkty styku stanowiące potencjalne wektory ataku. W realiach Przemysłu 4.0 integracja systemów operacyjnych z internetem dodatkowo zwiększa ekspozycję na cyberataki. Atak na sieć biurową może zatrzymać linię produkcyjną, a ransomware na stacji operatorskiej to nie utrata plików, lecz realne zatrzymanie produkcji, straty finansowe i ryzyko utraty reputacji firmy.

NIS2 wprost wymaga zarządzania ryzykiem bezpieczeństwa sieci i systemów informatycznych, co w praktyce oznacza także uporządkowanie bezpieczeństwa IT i obszarów takich jak ochrona danych w przedsiębiorstwie produkcyjnym. W środowisku produkcyjnym oznacza to konieczność:

  • inwentaryzacji urządzeń OT i ich połączeń z siecią IT
  • oceny segmentacji sieci przemysłowej od sieci biurowej
  • weryfikacji procedur dostępu zdalnego do systemów sterowania
  • analizy procedur reagowania na incydenty obejmujących zatrzymanie produkcji
  • oceny ciągłości działania w scenariuszu cyberataku na infrastrukturę przemysłową

Konsultant, który nie rozumie środowiska produkcyjnego, będzie weryfikował obszary bez związku z Twoją rzeczywistością operacyjną i pominie luki, które przy kontroli KSC okażą się krytyczne.

Co obejmuje audyt NIS2 dla firmy produkcyjnej?

Audyt to strukturalna analiza luk (gap analysis) między stanem faktycznym w Twojej organizacji a wymaganiami dyrektywy UE 2022/2555 i polskiej ustawy o KSC. W środowisku produkcyjnym weryfikujemy sześć głównych obszarów z uwzględnieniem specyfiki OT.

Zarządzanie ryzykiem systemów informatycznych, IT i OT

Sprawdzamy, czy masz udokumentowany proces identyfikacji i oceny ryzyka pod kątem skutecznego zarządzania ryzykiem w zakresie cyberbezpieczeństwa, obejmującego IT i OT, zarówno w systemach biurowych, jak i urządzeniach przemysłowych. W większości firm produkcyjnych ten proces albo nie istnieje formalnie, albo nie uwzględnia środowiska OT, a audyt pozwala wskazać kluczowe wymagania oraz braki w konkretnych środkach organizacyjnych i środkach technicznych. Ocena ryzyka powinna być też stale aktualizowana wraz ze zmianą otoczenia i pojawianiem się nowych zagrożeń.

Segmentacja sieci i kontrola dostępu

Weryfikujemy, czy sieć OT jest fizycznie lub logicznie oddzielona od sieci biurowej, co służy zapewnienia ciągłości działania i ograniczeniu propagacji incydentu między IT a OT, jak wygląda zarządzanie dostępem uprzywilejowanym do systemów sterowania i kto ma dostęp zdalny do maszyn oraz na jakich zasadach; oceniane są także środki techniczne chroniące systemy sterowania.

Procedury, jak zgłaszać incydenty cyberbezpieczeństwa

NIS2 narzuca konkretne terminy: incydent poważny zgłaszamy do właściwego CSIRT w ciągu 24 godzin od wykrycia, pełny raport w ciągu 72 godzin. Audyt sprawdza, czy Twoja organizacja ma procedury umożliwiające dotrzymanie tych terminów, czyli formalne procedury reagowania obejmujące zgłoszenie, ocenę sytuacji i działania naprawcze, oraz czy wspierają one realizację obowiązków wynikających z ustawy i NIS2, a personel wie, jak je uruchomić. Szczegóły dotyczące konsekwencji braku procedur zgłoszeniowych znajdziesz w artykule kary za brak zgodności z NIS2.

Zarządzanie łańcuchem dostaw

Dla firm produkcyjnych to obszar najczęściej pomijany. NIS2 wymaga oceny ryzyka bezpieczeństwa dostawców technologii i usług, w tym ryzyka w całym łańcucha dostaw, także po stronie integratorów i dostawców zdalnego serwisu. Jeśli Twój dostawca oprogramowania do zarządzania produkcją zostanie zaatakowany, to Ty odpowiadasz za skutki po swojej stronie, a ocena dostawców jest ważna również wtedy, gdy firma obsługuje podmiot ważny lub kluczowy.

Ciągłość działania i odtwarzanie po awarii

Weryfikujemy plany ciągłości działania pod kątem scenariuszy cyberataków, a nie tylko awarii sprzętowych. W środowisku produkcyjnym oznacza to analizę procedur zatrzymania i uruchamiania linii produkcyjnych w sytuacji incydentu.

Dokumentacja, polityki i szkolenia

Sprawdzamy, czy organizacja ma udokumentowane polityki bezpieczeństwa, kto jest formalnie odpowiedzialny za cyberbezpieczeństwo — przy czym po uznaniu za podmiot kluczowy pierwszy audyt trzeba przeprowadzić w ciągu 24 miesięcy — i czy personel przeszedł stosowne szkolenia. Brak dokumentacji to jeden z najczęstszych powodów kar przy kontroli KSC, niezależnie od rzeczywistego stanu technicznego systemów; to właśnie w niej opisuje się też wymagane standardów bezpieczeństwa oraz obowiązki szkoleniowe kadry.

Szczegółowy opis zakresu i metodyki pracy znajdziesz w artykule audyt NIS2: co sprawdza, jak przebiega i jak się przygotować.

Jak wygląda audyt NIS2 dla firmy produkcyjnej krok po kroku?

  1. Bezpłatna konsultacja wstępna. Rozmawiamy o profilu firmy, sektorze, liczbie lokalizacji i środowisku IT/OT. Ustalamy, czy i jak firma podlega NIS2, czy audyt potwierdzi obowiązek zgłoszenia do wykazu podmiotów kluczowych, oraz szacujemy zakres audytu.
  2. Kick-off i zebranie dokumentacji. Otrzymujesz listę dokumentów i dostępów potrzebnych do audytu. Na tym etapie nie wymaga się żadnych przygotowań ani wcześniejszych wdrożeń, tylko dostęp do aktualnego stanu organizacji.
  3. Analiza luk (gap analysis). Nasi konsultanci analizują dokumentację, przeprowadzają wywiady z kluczowym personelem (IT, OT, operacje, zarząd) i weryfikują konfigurację systemów. W środowisku produkcyjnym uwzględniamy wizję lokalną lub sesje zdalne z osobami odpowiedzialnymi za maszyny i systemy sterowania.
  4. Raport z wynikami. Otrzymujesz dokument opisujący luki względem wymagań NIS2, ocenę ryzyka dla każdej luki i rekomendacje działań naprawczych. Raport jest posegregowany według priorytetu i szacowanego kosztu wdrożenia, a także może wspierać przygotowanie organizacji do zgłoszenia i dalszej realizacji obowiązków.
  5. Omówienie wyników z zarządem. Prezentujemy wyniki w formie zrozumiałej dla kierownictwa, nie tylko dla działu IT. Odpowiadamy na pytania o ryzyko prawne i operacyjne.
  6. Opcjonalnie: wsparcie we wdrożeniu. DreamITeam może towarzyszyć organizacji w realizacji planu działań naprawczych jako zewnętrzny dział IT lub doradca ds. bezpieczeństwa.

Czas trwania audytu zależy od wielkości organizacji, liczby lokalizacji i złożoności środowiska OT. Dokładny harmonogram ustalamy indywidualnie po konsultacji wstępnej.

Ile kosztuje audyt NIS2 dla firmy produkcyjnej?

Na rynku nie ma jednej ceny audytu NIS2. Oferty różnią się kilkukrotnie zależnie od zakresu, doświadczenia wykonawcy i tego, czy audyt obejmuje wyłącznie środowisko biurowe, czy również OT.

Cena audytu NIS2 dla firmy produkcyjnej zależy przede wszystkim od:

  • liczby lokalizacji i oddziałów objętych audytem
  • złożoności środowiska OT: liczby systemów SCADA, sterowników PLC i urządzeń przemysłowych w sieci
  • liczby systemów IT i użytkowników
  • dostępności i kompletności istniejącej dokumentacji bezpieczeństwa
  • oczekiwanego zakresu raportu: sam opis luk kontra pełny plan naprawczy z harmonogramem i kosztorysem

Szczegółowe informacje o tym, co wpływa na koszt i na co uważać przy porównywaniu ofert, znajdziesz w artykule ile kosztuje audyt NIS2. Wycenę dla Twojej firmy przygotujemy po bezpłatnej konsultacji wstępnej.

Odpowiedzialność zarządu firmy produkcyjnej za NIS2

Dyrektywa NIS2 nie deleguje odpowiedzialności za cyberbezpieczeństwo do działu IT i wprost określa obowiązki zarządu w zakresie zatwierdzania środków zarządzania ryzykiem oraz nadzorowania ich wdrożenia. Artykuł 20 dyrektywy wskazuje organ zarządzający jako podmiot odpowiedzialny za zatwierdzanie środków zarządzania ryzykiem i nadzorowanie ich wdrożenia. Prezes lub członek zarządu, który nie może wykazać aktywnego nadzoru nad procesem zgodności, ryzykuje odpowiedzialność osobistą, nie tylko korporacyjną.

Poza sankcjami administracyjnymi brak zgodności może prowadzić także do kar finansowych oraz utraty reputacji firmy.

Dla podmiotów kluczowych maksymalna kara administracyjna wynosi 10 000 000 EUR lub 2% globalnego obrotu rocznego (stosuje się kwotę wyższą). Dla podmiotów ważnych górna granica to 7 000 000 EUR lub 1,4% obrotu. W polskich przepisach przewidziano też administracyjne kary pieniężne liczone od progu kilkunastu tysięcy złotych, a dla podmiotów ważnych zaczynają się od 15 000 zł.

Audyt NIS2 przeprowadzony przed terminem pełnego wdrożenia SZBI (3 kwietnia 2027) stanowi dowód należytej staranności wobec organu nadzorczego. Brak działań do tego terminu to konkretny argument przy wymierzaniu sankcji. Więcej o osobistej odpowiedzialności kierownictwa i o tym, czego organy nadzorcze wymagają od zarządu, znajdziesz w artykule NIS2 a odpowiedzialność zarządu.

Zamów audyt NIS2 dla swojej firmy produkcyjnej

Termin samoidentyfikacji upływa 3 października 2026 roku. Audyt zgodności z NIS2 to pierwszy krok, który pokazuje, gdzie jesteś i co musisz wdrożyć, zanim wydasz złotówkę na narzędzia lub procedury. Bez gap analysis nie wiesz, czy inwestujesz w rzeczy, które już masz, czy w te, które faktycznie są wymagane.

Skontaktuj się z DreamITeam, opisz profil swojej firmy i umów bezpłatną konsultację wstępną. Na jej podstawie przygotujemy wycenę audytu dopasowaną do środowiska IT i OT Twojej organizacji. Formularz kontaktowy i dane do kontaktu znajdziesz na stronie oferty audytu NIS2.

FAQ

Najczęściej zadawane pytania

Co do zasady NIS2 obejmuje organizacje zatrudniające co najmniej 50 pracowników lub osiągające roczny obrót powyżej 10 mln EUR. Mniejsze firmy mogą jednak podlegać regulacji wyjątkowo, jeśli ich działalność jest uznana za krytyczną dla infrastruktury. Dodatkowo, nawet jeśli formalnie nie podlegasz dyrektywie, Twoi kontrahenci klasyfikowani jako podmioty kluczowe mogą wymagać od Ciebie dokumentacji zgodności jako warunku współpracy.

Audyt NIS2 przeprowadzany przez DreamITeam dla firm produkcyjnych uwzględnia środowisko OT, w tym systemy SCADA, sterowniki PLC i połączenia między siecią przemysłową a siecią biurową. Audyt ograniczony wyłącznie do infrastruktury biurowej nie spełnia wymagań dyrektywy w środowisku produkcyjnym i może dać fałszywy obraz zgodności.

Czas trwania zależy od wielkości organizacji, liczby lokalizacji i złożoności środowiska OT. Dokładny harmonogram ustalamy indywidualnie po bezpłatnej konsultacji wstępnej, na podstawie której jesteśmy w stanie podać konkretny przedział czasowy dla Twojej organizacji.

Wynikiem audytu jest raport zawierający opis zidentyfikowanych luk względem wymagań NIS2 i polskiej ustawy o KSC, ocenę ryzyka dla każdej luki oraz rekomendacje działań naprawczych posegregowane według priorytetu i szacowanego kosztu wdrożenia. Raport jest przygotowany w formie zrozumiałej zarówno dla działu IT, jak i dla zarządu.

Tak. Po dostarczeniu raportu możemy towarzyszyć organizacji w realizacji planu naprawczego jako zewnętrzny dział IT lub doradca ds. bezpieczeństwa. Zakres wsparcia we wdrożeniu ustalamy indywidualnie po omówieniu wyników audytu z zarządem.

Listę dokumentów i dostępów przekazujemy na etapie kick-off, po konsultacji wstępnej. Nie wymagamy żadnych wcześniejszych przygotowań ani wdrożeń. Audytujemy aktualny stan organizacji, a nie stan docelowy, dlatego zależy nam na dostępie do rzeczywistej dokumentacji i konfiguracji systemów.

Sama dyrektywa NIS2 i polska ustawa o KSC nie nakazują przeprowadzenia audytu zewnętrznego, ale wymagają wdrożenia systemu zarządzania ryzykiem i udokumentowania zgodności. Audyt jest najpraktyczniejszym sposobem ustalenia, co faktycznie trzeba wdrożyć, i jednocześnie dowodem należytej staranności wobec organu nadzorczego w razie kontroli. Brak udokumentowanego procesu oceny zgodności może być argumentem przy wymierzaniu sankcji.