GrantThornton - regiony
Dyrektywa NIS2 wprowadza nowe wymagania w zakresie ochrony systemów informatycznych i zarządzania ryzykiem. Przepisy te mają na celu zwiększenie odporności cybernetycznej sektorów takich jak branża spożywcza. Nowe regulacje nakładają na przedsiębiorstwa obowiązek stosowania zaawansowanych środków technicznych, organizacyjnych i operacyjnych, aby zapewnić większy poziom bezpieczeństwa.

Ustawa o Krajowym Systemie Cyberbezpieczeństwa i NIS2

Zważając na charakter prawny dyrektyw w prawie UE, dla podmiotów działających w Polsce bezpośrednie zastosowanie będzie miała znowelizowana Ustawa o KSC, postanowienia NIS2 nie wiążą bezpośrednio podmiotów w kraju członkowskim, a jedynie nakładają na kraje członkowskie obowiązek dostosowania przepisów krajowych do wytycznych wskazanych w dyrektywie. Zaimplementowane przepisy mogą się ostatecznie różnić w pewnym zakresie od dyrektywy np. mogą poszerzyć krąg podmiotów, które podlegają przepisom czy też zwiększać zakres obowiązków. 

Zgodnie z Projektem nowelizacji Ustawy o KSC podmioty zobowiązane będą miały 6 miesięcy od dnia wejścia w życie nowelizacji Ustawy o KSC na realizację obowiązków w zakresie cyberbezpieczeństwa, określonych w tej ustawie (nowe brzmienie art. 16 Ustawy o KSC). Natomiast już w ciągu 3 miesięcy konieczne będzie zgłoszenie podmiotu do wykazu podmiotów kluczowych i podmiotów ważnych (art. 7 c, dodany do Ustawy o KSC). Planowany termin implementacji NIS2 do polskiego porządku prawnego przypada na 2025 rok. 

Kto podlega przepisom dyrektywy NIS2?

Przedsiębiorca z branży spożywczej podlega przepisom dyrektywy NIS2, jeżeli jednocześnie spełnia następujące dwa warunki: 

1. jest co najmniej przedsiębiorcą średnim, tj.:  

  • zatrudnia więcej niż 50 osób (przez zatrudnionych należy rozumieć osoby na umowach o pracę, ale również umowy zatrudnione na podstawie umów cywilnoprawnych) lub
  • ma obrót lub całkowity bilans roczny nieprzekraczający 10 mln EUR, 

Przy czym wystarczy spełnianie jednej z powyższych przesłanek.

2. Jest przedsiębiorstwem spożywczym zgodnie z definicją w art. 3 ust. 2 rozporządzenia (WE) nr 178/2002 Parlamentu Europejskiego i Rady, zajmującym się dystrybucją hurtową oraz przemysłowymi produkcją i przetwarzaniem. 

Spełnienie powyższych dwóch przesłanek łącznie prowadzi do uznania przedsiębiorcy z branży spożywczej za podmiot ważny w rozumieniu dyrektywy NIS2 oraz obliguje go do wprowadzenia stosownych środków przewidzianych przez tę dyrektywę. Projekt nowelizacji Ustawy o KSC nie modyfikuje powyższych założeń, powtarzając zapisy dyrektywy NIS2 w zakresie obowiązanych podmiotów z branży spożywczej, zaliczając je do sektora ważnego. 

Ważny fragment

Warto zaznaczyć, że to na przedsiębiorcy spoczywa obowiązek samodzielnej analizy, czy jego wielkość oraz usługi kwalifikują go do objęcia nowymi regulacjami. 

Podmioty podlegające nowym obowiązkom będą miały obowiązek zgłosić się do wykazu podmiotów ważnych i kluczowych w ciągu 3 miesięcy od wejścia w życie ustawy implementującej NIS2. Zgłoszenie następuje przez złożenie elektronicznego wniosku. 

Przedsiębiorcy spożywczy a NIS2

NIS2, definiując poszczególne sektory, które uznaje za kluczowe bądź ważne, odwołuje się do innych aktów prawnych obowiązujących już w ramach unijnego systemu prawnego. Fundamentalne w kontekście przedsiębiorców z branży spożywczej jest zweryfikowanie definicji przedsiębiorstwa spożywczego, zawartej w Rozporządzeniu (WE) nr 178/2002 Parlamentu Europejskiego i Rady z dnia 28 stycznia 2002 r. ustanawiającym ogólne zasady i wymagania prawa żywnościowego, powołujące Europejski Urząd ds. Bezpieczeństwa Żywności oraz ustanawiające procedury w zakresie bezpieczeństwa żywności (Dz. U. UE. L. z 2002 r. Nr 31, str. 1 z późn. zm.) (dalej zwane „Rozporządzeniem 178/2002”). 

Zgodnie z Rozporządzeniem 178/2002 przedsiębiorstwo spożywcze oznacza przedsiębiorstwo publiczne lub prywatne, typu non-profit lub nie, prowadzące jakąkolwiek działalność związaną z jakimkolwiek etapem produkcji, przetwarzania i dystrybucji żywności. 

Ważny fragment

Zarówno NIS2, jak i Ustawa o KSC obejmują zakresem zastosowania wyłącznie tych przedsiębiorców spożywczych, którzy zajmują się dystrybucją hurtową oraz przemysłowymi produkcją i przetwarzaniem. 

NIS-2 – czy moja firma podlega? [ANKIETA]

Przygotowaliśmy dla Państwa krótki kwestionariusz, który pozwoli zidentyfikować, czy i w jakim stopniu Państwa firma podlegać będzie pod wymagania Dyrektywy w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej (dyrektywa NIS2). NIS-2 zostanie implementowana do polskiego porządku prawnego poprzez nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa, która ma wejść w życie na przełomie 2023 i 2024. Nowe regulacje wprowadzą znaczące zmiany dla polskich podmiotów: odpowiedzialność organów zarządzających oraz kary dochodzące do 10 000 000 euro lub aż 2% rocznego obrotu przedsiębiorstwa. Z przyjemnością pomożemy Państwu przygotować się do tych nowych wymagań. Aby wstępnie zbadać swoje nowe obowiązki w tym zakresie przygotowaliśmy kilka pytań. Po odpowiedzi na pytania otrzymają Państwo wynik, który odzwierciedli prawdopodobieństwo polegania pod nowe obowiązki nałożone przez Dyrektywę i projektowaną nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa.

1

Informacje o Twoim biznesie

2

Kwestionariusz

3

Wynik

Czy Twoja firma operuje w jednym z poniższych sektorów?

  • Energia
  • Transport
  • Bankowość i infrastruktura rynków finansowych
  • Ochrona zdrowia
  • Zaopatrzenie w wodę pitną i jej dystrybucja
  • Infrastruktura cyfrowa
  • Zarządzanie usługami ICT
  • Przestrzeń kosmiczna
  • Produkcja, wytwarzanie i dystrybucja chemikaliów
  • Produkcja, przetwarzanie i dystrybucja żywności
  • Inna produkcja
  • Usługi pocztowe
  • Gospodarowanie odpadami
  • Dostawcy usług cyfrowych
  • Badania naukowe
  • dostawca usług DNS
  • kwalifikowany albo niekwalifikowany dostawca usług zaufania
  • Podmiot krytyczny
  • Podmiot publiczny
  • Rejestr nazw domen najwyższego poziomu (TLD)
  • przedsiębiorca komunikacji elektronicznej
  • INNE

    W szczególności:

  • Wydobywanie kopalin
  • Energia elektryczna - jako operator systemów dystrybucyjnych, przesyłowych, wytwórca lub uczestnik rynku magazynowania, agregacji, a także jako operator punktów ładowania odpowiedzialni za zarządzanie punktem ładowania i jego obsługę, świadczący usługę ładowania użytkownikom końcowym, w tym w imieniu i na rzecz dostawcy usług w zakresie mobilności
  • System ciepłowniczy lub chłodniczy - operator systemu ciepłowniczego lub chłodniczego
  • Ropa naftowa - jako operator ropociągu, operator instalacji służącej do produkcji, rafinacji, przetwarzania lub magazynowania i przesyłu ropy naftowej, jak również stanowiący krajową centralę zapasów ropy naftowej
  • Gaz - Jako przedsiębiorca dostarczający gaz lub operator systemu dystrybucyjnego, przesyłowego, magazynowania, LNG, jak również przedsiębiorstwo gazowe lub operator instalacji służących do rafinacji i przetwarzania gazu ziemnego; podmioty prowadzące działalność gospodarczą w zakresie wydobywania gazu ziemnego na podstawie koncesji
  • Energetyka jądrowa - podmiot będący operatorem obiektu energetyki jądrowej, podmiot będący inwestorem obiektu energetyki jądrowej
  • Wodór - jako operator instalacji służących do produkcji, magazynowania i przesyłu wodoru
  • Transport lotniczy - jako przewoźnik lotniczy, Zarządzający portem lotniczym lub jako obsługujący urządzenia pomocnicze w porcie lotniczym; operator zarządzający ruchem lotniczym, który zapewnia służbę kontroli ruchu lotniczego (ATC)
  • Transport kolejowy - zarządcy infrastruktury kolejowej lub przedsiębiorstwa kolejowe, w tym operatorzy infrastruktury kolejowej
  • Transport wodny - armatorzy śródlądowego, morskiego i przybrzeżnego wodnego transportu pasażerów i towarów, a także organy zarządzające portami, oraz jednostki wykonujące prace i operujące sprzętem znajdującym się w tych portach, a także operatorzy systemów ruchu statków
  • Transport drogowy - organy administracji drogowej odpowiedzialne za zarządzanie ruchem drogowym, z wyłączeniem podmiotów publicznych, dla których zarządzanie ruchem lub obsługa inteligentnych systemów transportowych jest inną niż istotna częścią ich ogólnej działalności
  • W szczególności:

  • Instytucja kredytowa
  • operatorzy systemów obrotu
  • kontrahenci centralni (CCP)
  • SKOK
  • Biura maklerskie
  • W szczególności:

  • Podmiot leczniczy
  • Laboratoria referencyjne UE
  • podmioty prowadzące działalność badawczo-rozwojową w zakresie produktów leczniczych
  • podmioty udzielające świadczeń opieki zdrowotnej będące podwykonawcą dla podmiotów kluczowych lub ważnych w sektorze ochrona zdrowi
  • podmioty produkujące/importujące podstawowe substancje farmaceutyczne oraz leki
  • podmioty produkujące/importujące podstawowe substancje farmaceutyczne oraz leki i pozostałe wyroby farmaceutyczne
  • Apteka ogólnodostępna
  • Hurtownia farmaceutyczna
  • dostawcy i dystrybutorzy wody przeznaczonej do spożycia przez ludzi
  • Zbiorowe odprowadzanie ścieków Przedsiębiorstwo wodociągowo-kanalizacyjne
  • W szczególności:

  • Dostawca punktu wymiany ruchu internetowego
  • Dostawca chmury obliczeniowej
  • Dostawca usług centrum przetwarzania danych
  • Dostawca sieci dostarczania treści
  • Podmiot świadczący usługę rejestracji nazw domen
  • Dostawca usług zarządzanych
  • Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa
  • operatorzy infrastruktury naziemnej należącej do, zarządzanej i obsługiwanej przez państwa członkowskie lub podmioty prywatne, które wspierają świadczenie usług kosmicznych, z wyjątkiem dostawców publicznych sieci łączności elektronicznej
  • W szczególności przedsiębiorstwa zajmujące się produkcją substancji oraz wytwarzaniem i dystrybucją substancji lub mieszanin, a także przedsiębiorstwa zajmujące się wytwarzaniem z substancji lub mieszanin wyrobów
  • Przedsiębiorstwa spożywcze zajmujące się dystrybucją hurtową oraz przemysłowymi produkcją i przetwarzaniem
  • produkcja wyrobów medycznych i wyrobów medycznych do diagnostyki in vitro
  • produkcja komputerów, wyrobów elektronicznych i optycznych
  • produkcja urządzeń elektrycznych
  • produkcja maszyn i urządzeń, gdzie indziej niesklasyfikowana
  • produkcja pojazdów samochodowych, przyczep i naczep
  • produkcja pozostałego sprzętu transportowego
  • operatorzy świadczący usługi pocztowe
  • Zbieranie odpadów
  • Transport odpadów
  • Przetwarzanie odpadów, w tym sortowanie, wraz z nadzorem nad wymienionymi działaniami, a także późniejsze postępowanie z miejscami unieszkodliwiania odpadów
  • Działania wykonywane w charakterze sprzedawcy odpadów lub pośrednika w obrocie odpadami
  • Dostawy i usługi dla sektora gospodarowania odpadami
  • Zbieranie odpadów
  • dostawcy internetowych platform handlowych
  • dostawcy wyszukiwarek internetowych
  • dostawcy platform usług sieci społecznościowych
  • organizacje badawcze
  • uczelnie
  • federacje podmiotów systemu szkolnictwa wyższego i nauki
  • instytuty naukowe PAN
  • międzynarodowe instytuty naukowe
  • Centrum Łukasiewicz
  • instytuty działające w ramach Sieci Badawczej Łukasiewicz
  • Polska Akademia Umiejętności
  • W szczególności:

  • organy władzy publicznej, w tym organy administracji rządowej, organy kontroli państwowej i ochrony prawa
  • sądy i trybunały
  • jednostki samorządu terytorialnego oraz ich związki
  • związki metropolitalne
  • jednostki budżetowe
  • samorządowe zakłady budżetowe
  • agencje wykonawcze
  • instytucje gospodarki budżetowej
  • Zakład Ubezpieczeń Społecznych i zarządzane przez niego fundusze oraz Kasa Rolniczego Ubezpieczenia Społecznego i fundusze zarządzane przez Prezesa Kasy Rolniczego Ubezpieczenia Społecznego
  • uczelnie publiczne
  • Polska Akademia Nauk i tworzone przez nią jednostki organizacyjne
  • państwowe i samorządowe instytucje kultury
  • Instytuty badawcze
  • Narodowy Bank Polski
  • Bank Gospodarstwa Krajowego
  • Urząd Dozoru Technicznego
  • Polska Agencja Żeglugi Powietrznej
  • Polskie Centrum Akredytacji
  • Urząd Komisji Nadzoru Finansowego
  • Narodowy Fundusz Zdrowia
  • Polska Agencja Prasowa
  • Państwowe Gospodarstwo Wodne Wody Polskie, o którym mowa w ustawie z dnia 20 lipca 2017 r. - Prawo wodne (Dz. U. z 2024 r. poz. 1087 i 1089)
  • Polski Fundusz Rozwoju i inne instytucje rozwoju, o których mowa w art. 2 ust. 1 pkt 1 i 3-6 ustawy z dnia 4 lipca 2019 r. o systemie instytucji rozwoju
  • Narodowy Fundusz Ochrony Środowiska i Gospodarki Wodnej
  • Wojewódzkie fundusze ochrony środowiska i gospodarki wodnej
  • Państwowy Fundusz Rehabilitacji Osób Niepełnosprawnych
  • Zakład Unieszkodliwiania Odpadów Promieniotwórczych z siedzibą w Otwocku-Świerku
  • Spółki prawa handlowego wykonujące zadania o charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20 grudnia 1996 r. o gospodarce komunalnej (Dz. U. z 2021 r. poz. 679)

Opowiedz nam o swoim biznesie

  • Mniej niż 50
  • Pomiędzy 50 a 250
  • Więcej niż 250
  • Mniej niż 10 mln Euro
  • Pomiędzy 10 a 50 mln Euro
  • Powyżej 50 mln Euro

Twój wynik:

Twoje odpowiedzi
Wielkość firmy 0 - 10 pracowników Zmień

Adam Woźniak

Executive Director

Skontaktuj się z Adam Woźniak, by skonsultować swój wynik.

*Zgoda obowiązkowa
Informacje o sposobach przetwarzania danych osobowych znajdziesz w Polityce prywatności i Klauzuli informacyjnej.

Czym jest „żywność” zgodnie z Rozporządzeniem 178/2002?

Żywność (zamiennie „środek spożywczy”) zgodnie z art. 2 Rozporządzenia 178/2002 oznacza jakiekolwiek substancje lub produkty, przetworzone, częściowo przetworzone lub nieprzetworzone, przeznaczone do spożycia przez ludzi lub, których spożycia przez ludzi można się spodziewać. Żywność to również napoje, guma do żucia i wszelkie substancje, łącznie z wodą, świadomie dodane do żywności podczas jej wytwarzania, przygotowania lub obróbki. Definicja ta obejmuje wodę zgodną z normami określonymi zgodnie z art. 6 dyrektywy 98/83/WE i bez uszczerbku dla wymogów dyrektyw 80/778/EWG i 98/83/WE. 

Za żywność uznaje się nie tylko produkty przeznaczone do spożycia przez ludzi, lecz także takie, które potencjalnie mogą być spożywane przez ludzi, nawet jeśli ich główne zastosowanie jest inne. Oznacza to, że produkt może być klasyfikowany jako żywność, jeśli istnieje możliwość jego spożycia w sposób zamierzony lub przypadkowy. Przykładem może być mąka ziemniaczana, która jest głównie wykorzystywana jako składnik spożywczy w kuchni, ale może być również stosowana w przemyśle kosmetycznym, np. do produkcji pudru. Mimo tego, że jej główne zastosowanie kosmetyczne nie jest związane z żywnością, wciąż pozostaje uznawana za środek spożywczy, gdyż możliwe jest jej spożycie. 

Przykładami przedsiębiorstw spożywczych, które będą zobowiązane do wdrożenia NIS2 są m.in.: 

1. zakłady przetwórstwa spożywczego (np. mięsnego, rybnego, mleczarskiego lub warzywno-owocowego), 

2. hurtownie spożywcze (np. hurtownie napojów alkoholowych i bezalkoholowych, hurtownie słodyczy, konserw, gumy do życia itp.), 

3. przemysłowe zakłady produkcji żywności (np. fabryki produkujące konserwy, mrożonki, przetwory owocowe i warzywne lub przedsiębiorstwa produkujące napoje, w tym soki, napoje gazowane, piwo czy wino, ale również producenci suplementów diety, niebędących produktami leczniczymi itp.). 

Warto dodać, że następujące towary nie są uznawane za „żywność” zgodnie z Rozporządzeniem 178/2002: 

  • pasze, 
  • zwierzęta żywe, chyba że mają być one wprowadzone na rynek do spożycia przez ludzi, 
  • rośliny przed dokonaniem zbiorów, 
  • produkty lecznicze, 
  • kosmetyki, 
  • tytoń i wyroby tytoniowe, 
  • narkotyki lub substancje psychotropowe, 
  • pozostałości i zanieczyszczenia, 
  • wyroby medyczne.  

Google news

Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google

Obowiązki producentów z sektora spożywczego wynikające z NIS2

Zgodnie z projektem ustawy implementującej NIS2 do polskiego porządku prawnego, podmioty objęte regulacjami będą zobowiązane: 

  1. wdrożyć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne w firmie, 
  2. zgłaszać incydenty cyberbezpieczeństwa, 
  3. zapewnić politykę analizy ryzyka i bezpieczeństwa systemów informatycznych 
  4. zapewnić obsługę incydentu, 
  5. zapewnić ciągłość działania, na przykład zarządzania kopiami zapasowymi i przywracania normalnego działania po wystąpieniu sytuacji nadzwyczajnej, i zarządzania kryzysowego, 
  6. zapewnić bezpieczeństwo łańcucha dostaw, w tym aspektów związanych z bezpieczeństwem dotyczącym stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami, 
  7. zapewnić bezpieczeństwo w procesie nabywania, rozwoju i utrzymania sieci i systemów informatycznych, w tym postępowania w przypadku podatności i ich ujawniania, 
  8. zapewnić polityki i procedury służące ocenie skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie, 
  9. zapewnić podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa, 
  10. zapewnić polityki i procedury stosowania kryptografii i, w stosownych przypadkach, szyfrowania, 
  11. zapewnić bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzania aktywami, 
  12. w stosownych przypadkach – zapewnić stosowanie uwierzytelniania wieloskładnikowego lub ciągłego, zabezpieczonych połączeń głosowych, tekstowych i wideo oraz zabezpieczonych systemów łączności wewnątrz podmiotu w sytuacjach nadzwyczajnych, 
  13. zgłaszać osoby lub organy zarządzające w firmie, które zatwierdzają środki zarządzania ryzykiem w cyberbezpieczeństwie, 
  14. zapewnić regularny audyt bezpieczeństwa na własny koszt.
Skorzystaj z naszych usług z zakresu: Kancelaria Prawna
Dowiedz się więcej

Sankcje za naruszenie przepisów dyrektywy NIS2 

 

Ważny fragment

Naruszenie założeń ustawy implementującej NIS2 będzie grozić dotkliwymi karami w wysokości nawet 10 mln euro lub 2% światowych obrotów. Ponadto, odpowiedzialność finansową i osobistą będzie mogło ponieść także kierownictwo wyższego stopnia

Nowe przepisy wynikające z dyrektywy NIS2 stanowią istotne wyzwanie dla przedsiębiorstw spożywczych, ale jednocześnie przyczyniają się do podniesienia poziomu bezpieczeństwa cybernetycznego w całej Unii Europejskiej. Firmy muszą przygotować się na dodatkowe obowiązki, w tym wdrożenie procedur oraz regularny audyt systemów informatycznych. Niedopełnienie tych obowiązków może skutkować poważnymi sankcjami, co podkreśla wagę inwestycji w cyberbezpieczeństwo. 

AUTORZY: Witold Chruszcz oraz Magdalena Bilicka, Zespół Kancelarii Prawnej Grant Thornton

Czytaj więcej o NIS2:

Porozmawiajmy o Twoich wyzwaniach

Świadczymy usługi w zakresie Kancelaria prawna

Skontaktujemy się z Tobą w najbliższym dniu roboczym aby porozmawiać o Twoich potrzebach i dopasować do nich naszą ofertę.

Pole zawiera niedozwolone znaki

Nieprawidłowy format. Wprowadź twojadres@twojadomena.pl lub nr telefonu: XXXXXXXXX.

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Poproś o kontakt

Niniejsza publikacja została sporządzona z najwyższą starannością, jednak niektóre informacje zostały podane w formie skróconej. W związku z tym artykuły i komentarze zawarte w „Newsletterze” mają charakter poglądowy, a zawarte w nich informacje nie powinny zastąpić szczegółowej analizy zagadnienia. Wobec powyższego Grant Thornton nie ponosi odpowiedzialności za jakiekolwiek straty powstałe w wyniku czynności podjętych lub zaniechanych na podstawie niniejszej publikacji. Jeżeli są Państwo zainteresowani dokładniejszym omówieniem niektórych kwestii poruszonych w bieżącym numerze „Newslettera”, zachęcamy do kontaktu i nawiązania współpracy. Wszelkie uwagi i sugestie prosimy kierować na adres jacek.kowalczyk@pl.gt.com.