Na zmiany powinni przygotować się między innymi producenci komputerów, wyrobów elektronicznych i optycznych, producenci urządzeń elektrycznych oraz producenci innych maszyn. Czyli dokładnie kto?
Implementacja NIS2 w Polsce
Dyrektywa Europejskiego i Rady (UE) 2022/2555 ws. środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwo na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylającą dyrektywę (UE) 2016/1148 (dyrektywa NIS2) (Dz. U. UE. L. z 2022 r. nr 333, str. 80) (dalej: NIS2) została uchwalona w dniu 14 grudnia 2022 r. Postanowienia dyrektywy nie wiążą przedsiębiorców bezpośrednio. Jednakże każde państwo członkowskie, w tym Polska, zostały zobowiązane do dostosowania przepisów krajowych do postanowień NIS2. W Polsce implementacja postanowień NIS2 nastąpi poprzez nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa (dalej: Ustawa o KSC). Wejście w życie Ustawy o KSC zapowiadane jest na 2025 r., lecz dokładna data nie jest jeszcze znana.
Projekt nowelizacji Ustawy o KSC zakłada, że podmioty objęte zakresem jej zastosowania będą miały 6 miesięcy na wdrożenie przepisów. Podmioty objęte nowelizacją muszą jednak pamiętać, że w terminie 3 miesięcy od dnia wejścia w życie nowych przepisów będą zobowiązane do wpisu na listę podmiotów ważnych i kluczowych.
Ważny fragment
Projekt nowelizacji zakłada zasadę samoidentyfikacji. Tym samym przedsiębiorcy będą musieli samodzielnie ustalić, czy podlegają nowym przepisom.
Produkcja sprzętów i maszyn jako sektor ważny
NIS2 dzieli przedsiębiorców podlegających nowym przepisom na dwie kategorie:
1. podmioty podlegające przepisom bez względu na wielkość (np. dostawca usług DNS, dostawca usług zaufania czy rejestr nazw domen najwyższego poziomu TLD,
2. podmioty, podlegające przepisom tylko wówczas, gdy jednocześnie spełniają 2 warunki:
- są podmiotami określonej wielkości,
- działają we wskazanym w ustawie sektorze.
Produkcja została uznana za sektor ważny. Dotyczy to:
- produkcji komputerów, wyrobów elektronicznych i optycznych,
- produkcji urządzeń elektrycznych,
- produkcji maszyn i urządzeń, gdzie indziej nieklasyfikowanych.
Podmioty działające w powyższym sektorze będą podlegać nowym regulacjom, jeśli są co najmniej przedsiębiorstwem średnim w rozumieniu art. 2 ust. 1 załącznika I do rozporządzenia Komisji (UE) nr 651/2014 z dnia 17 czerwca 2014 r. uznającego niektóre rodzaje pomocy za zgodne z rynkiem wewnętrznym w zastosowaniu art. 107 i 108 Traktatu (Dz. Urz. UE L 187 z 26.06.2014, str. 1, z późn. zm.7).
Ważny fragment
Przedsiębiorcy średni i duzi działający w sektorze ważnym, jakim jest Produkcja są podmiotami ważnymi w rozumieniu NIS2 i projektu nowelizacji Ustawy o KSC.
Przedsiębiorca jest przedsiębiorcą średnim, jeśli:
- zatrudnia więcej niż 50 osób (przez zatrudnionych należy rozumieć osoby na umowach o pracę, ale również umowy zatrudnione na podstawie umów cywilnoprawnych) lub
- ma obrót lub całkowity bilans roczny nieprzekraczający 10 mln EUR.
Przy czym wystarczy spełnianie jednej z powyższych przesłanek. Wynika to z tego, że przedsiębiorca mały musi jednocześnie spełnić dwa warunki: zatrudniać mniej niż 50 osób i nie przekraczać rocznego obrotu lub bilansu rocznego na poziomie 10 mln EUR. Jeśli przedsiębiorca nie spełnia choć jednego z powyższych warunków, jest podmiotem co najmniej średnim.
NIS-2 – czy moja firma podlega? [ANKIETA]
Przygotowaliśmy dla Państwa krótki kwestionariusz, który pozwoli zidentyfikować, czy i w jakim stopniu Państwa firma podlegać będzie pod wymagania Dyrektywy w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa w całej Unii Europejskiej (dyrektywa NIS2). NIS-2 zostanie implementowana do polskiego porządku prawnego poprzez nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa, która ma wejść w życie na przełomie 2023 i 2024. Nowe regulacje wprowadzą znaczące zmiany dla polskich podmiotów: odpowiedzialność organów zarządzających oraz kary dochodzące do 10 000 000 euro lub aż 2% rocznego obrotu przedsiębiorstwa. Z przyjemnością pomożemy Państwu przygotować się do tych nowych wymagań. Aby wstępnie zbadać swoje nowe obowiązki w tym zakresie przygotowaliśmy kilka pytań. Po odpowiedzi na pytania otrzymają Państwo wynik, który odzwierciedli prawdopodobieństwo polegania pod nowe obowiązki nałożone przez Dyrektywę i projektowaną nowelizację Ustawy o Krajowym Systemie Bezpieczeństwa.
Produkcja komputerów, wyrobów elektronicznych i optycznych
Do kategorii produkcja komputerów, wyrobów elektronicznych i optycznych należą przedsiębiorcy prowadzący którykolwiek z rodzajów działalności gospodarczej, o których mowa w sekcji C dział 26 klasyfikacji NACE Rev. 2, tj.:
- produkcja elementów elektronicznych (np. mikroprocesorów, układów scalonych, elementów wyświetlaczy)
- produkcja elektronicznych obwodów drukowanych (np. kart interfejsów, modemów, sterowników)
- produkcja komputerów i urządzeń peryferyjnych (np. drukarek, monitorów, terminali komputerowych i bankomatów)
- produkcja sprzętu (tele)komunikacyjnego (np. sprzętu telefonicznego, sprzętu do transmisji danych)
- produkcja elektronicznego sprzętu powszechnego użytku (np. elektronicznego sprzętu audio i wideo do domowej rozrywki)
- produkcja instrumentów i przyrządów pomiarowych, kontrolnych i nawigacyjnych (np. liczników pomiarowych, systemów i przyrządów nawigacyjnych)
- produkcja zegarków i zegarów
- produkcja urządzeń napromieniowujących, sprzętu elektromedycznego i elektroterapeutycznego (np. sprzętu RTG, TK, MRI)
- produkcja instrumentów optycznych, niezapisanych magnetycznych i optycznych nośników informacji oraz sprzętu fotograficznego (np. lornetek, teleskopów, soczewek, sprzętu fotograficznego)
Google news
Bądź na bieżąco ze zmianami w prawie, podatkach i księgowości! Zaobserwuj nas w Wiadomościach Google
Produkcja urządzeń elektrycznych
Do kategorii produkcja urządzeń elektrycznych należą przedsiębiorcy prowadzący którykolwiek z rodzajów działalności gospodarczej, o których mowa w sekcji C dział 27 klasyfikacji NACE Rev. 2, tj.:
- produkcja elektrycznych silników, prądnic i transformatorów
- produkcja aparatury rozdzielczej i sterowniczej energii elektrycznej (np. tablic sterowniczych do rozdziału energii elektrycznej)
- produkcja baterii i akumulatorów
- produkcja kabli światłowodowych
- produkcja pozostałych elektronicznych i elektrycznych przewodów i kabli
- produkcja sprzętu instalacyjnego (np. szyn zbiorczych, oprawek do lamp, GFCI)
- produkcja sprzętu oświetleniowego
- produkcja elektrycznego sprzętu gospodarstwa domowego
- produkcja nieelektrycznego sprzętu gospodarstwa domowego (np. nieelektryczne ogrzewacze pomieszczeń, ruszty, urządzenia do gotowania)
- produkcja pozostałego sprzętu elektrycznego (np. półprzewodników, ładowarek do akumulatorów, elektrod węglowych)
Produkcja maszyn i urządzeń, gdzie indziej nieklasyfikowanych
Do kategorii produkcja maszyn i urządzeń, gdzie indziej nieklasyfikowanych należą przedsiębiorcy prowadzący którykolwiek z rodzajów działalności gospodarczej, o których mowa w sekcji C dział 28 klasyfikacji NACE Rev. 2, tj.:
- produkcja silników i turbin
- produkcja sprzętu i wyposażenia do napędu hydraulicznego i pneumatycznego (np. układów zasilanych płynami, przekładni hydrostatycznych)
- produkcja pozostałych pomp i sprężarek (np. pomp ręcznych)
- produkcja pozostałych kurków i zaworów
- produkcja łożysk, kół zębatych, przekładni zębatych i elementów napędowych (np. sprzęgieł i łączników wałów)
- produkcja pieców, palenisk i stałych urządzeń grzewczych dla gospodarstw domowych (np. palników, montowanych na stałe urządzeń grzewczych)
- produkcja urządzeń podnośnikowych i przeładunkowych (np. dźwigów, wózków widłowych)
- produkcja maszyn i sprzętu biurowego (np. maszyn liczących, kas fiskalnych)
- produkcja narzędzi ręcznych mechanicznych (np. pił tarczowych)
- produkcja przemysłowych urządzeń chłodniczych wentylacyjnych i klimatyzacyjnych
- produkcja pozostałych maszyn ogólnego przeznaczenia, gdzie indziej nie klasyfikowana (np. urządzeń ważących, maszyn i urządzeń do filtrowania cieczy)
- produkcja maszyn dla rolnictwa i leśnictwa
- produkcja maszyn do formowania metalu i obrabiarek do metalu
- produkcja pozostałych narzędzi mechanicznych
- produkcja maszyn dla metalurgii
- produkcja maszyn dla górnictwa i do wydobywania oraz budownictwa
- produkcja maszyn stosowanych w przetwórstwie żywności, tytoniu i produkcji napojów
- produkcja maszyn dla przemysłu tekstylnego, odzieżowego i skórzanego
- produkcja maszyn dla przemysłu papierniczego
- produkcja maszyn do obróbki gumy lub tworzyw sztucznych
- produkcja maszyn do wytwarzania przyrostowego
- produkcja maszyn specjalnego przeznaczenia, gdzie indziej nieklasyfikowana (np. maszyn do produkcji półprzewodników, maszyn do produkcji płytek, elektrod)
NIS2 – obowiązki i sankcje
Projekt nowelizacji Ustawy o KSC nakłada na podmioty objęte regulacjami liczne obowiązki. Podmioty te będą zobowiązane do:
- zapewnienia ciągłości działania, zarządzania kopiami zapasowymi oraz przywracania normalnego funkcjonowania po sytuacjach nadzwyczajnych i zarządzania kryzysowego,
- zapewnienia bezpieczeństwa łańcucha dostaw, uwzględniając aspekty bezpieczeństwa w relacjach z bezpośrednimi dostawcami lub usługodawcami,
- zapewnienia bezpieczeństwa w procesie nabywania, rozwoju i utrzymania sieci oraz systemów informatycznych, w tym zarządzania podatnościami i ich ujawniania,
- wdrożenia polityk i procedur oceny skuteczności środków zarządzania ryzykiem w cyberbezpieczeństwie,
- zapewnienia podstawowych praktyk cyberhigieny oraz szkoleń w zakresie cyberbezpieczeństwa,
- stosowania polityk i procedur dotyczących kryptografii, w tym szyfrowania, jeśli jest to stosowane,
- zapewnienia bezpieczeństwa zasobów ludzkich, kontroli dostępu oraz zarządzania aktywami,
- w odpowiednich przypadkach – stosowania uwierzytelniania wieloskładnikowego lub ciągłego zabezpieczonych połączeń głosowych, tekstowych i wideo oraz zabezpieczonych systemów łączności wewnątrz podmiotu w sytuacjach nadzwyczajnych,
- zgłaszania osób lub organów zarządzających w firmie, które zatwierdzają środki zarządzania ryzykiem w cyberbezpieczeństwie,
- przeprowadzania na własny koszt regularnych audytów bezpieczeństwa.
Ważny fragment
Ustawodawca przewiduje kary finansowe za nieprzestrzeganie nowych regulacji. Dla podmiotów ważnych kary wynoszą co najmniej 15.000 zł i nie mogą przekroczyć 7 mln EUR. Odpowiedzialnością mogą być obciążeniu także kierownicy jednostek, tacy jak członkowie zarządu lub wspólnicy.
Wdrożenie dyrektywy NIS2 stanowi znaczące wyzwanie dla przedsiębiorców, którzy muszą określić zakres swojej odpowiedzialności i dostosować się do bardziej surowych przepisów. Nowe regulacje mają na celu zwiększenie ochrony kluczowych sektorów gospodarki przed zagrożeniami cybernetycznymi, zapewniając wyższy poziom zabezpieczeń, w tym w sektorze produkcji.
AUTORZY: Kacper Kobierski oraz Magdalena Bilicka, Zespół Kancelarii Prawnej Grant Thornton
Czytaj więcej o NIS2: