Menu
Oprogramowanie CMMS i OEE w ramach NIS2: Przewodnik dla branży produkcyjnej 2026

Oprogramowanie CMMS i OEE w ramach NIS2: Przewodnik dla branży produkcyjnej 2026

NIS2 objęła sektor produkcyjny UE zakresem regulacji. Co zmienia artykuł 21 dotyczący bezpieczeństwa łańcucha dostaw i wprowadzenie 24‑godzinnego terminu raportowania w kontekście zakupu platformy CMMS lub OEE?
Oprogramowanie CMMS i OEE w ramach NIS2: Przewodnik dla branży produkcyjnej 2026

Najważniejsze wnioski

  • NIS2 (Dyrektywa UE 2022/2555) po raz pierwszy objęła zakresem produkcję. Producenci maszyn, pojazdów silnikowych, sprzętu elektrycznego, produktów komputerowych i elektronicznych, wyrobów medycznych, chemikaliów oraz żywności są wymienieni w Załączniku II jako podmioty istotne.
  • Progiem jest wielkość, nie apetyt na ryzyko. W uproszczeniu: firma z 50 lub więcej pracownikami albo obrotem powyżej 10 mln EUR w wymienionym sektorze podlega dyrektywie. Wiele zakładów, które uważały, że NIS2 dotyczy jedynie sektora użyteczności publicznej i banków, faktycznie mieści się w zakresie.
  • Artykuł 21 ust. 2 lit. d czyni bezpieczeństwo łańcucha dostaw obowiązkiem prawnym. Twoi dostawcy CMMS i OEE są częścią tego łańcucha dostaw, dlatego zamówienia oprogramowania stały się działaniem zgodnościowym, a nie tylko IT.
  • Zegar raportowania to 24 godziny na wczesne ostrzeżenie, 72 godziny na pełne zgłoszenie, miesiąc na raport końcowy. Każda platforma przechowująca dane produkcyjne musi być w stanie szybko powiedzieć, co się stało, by zdążyć w tych terminach.
  • Artykuł 20 nakłada obowiązek na kierownictwo osobiście. Członkowie kierownictwa muszą zatwierdzić środki zarządzania ryzykiem i mogą ponosić odpowiedzialność, dlatego odpowiedź dostawcy „traktujemy bezpieczeństwo poważnie” nie wystarczy.

Produkujemy w UE i powiedziano nam, że NIS2 nas teraz dotyczy. Co to zmienia przy zakupie platformy CMMS lub OEE?

Zmienia to trzy konkretne rzeczy. Po pierwsze, Twoi dostawcy oprogramowania stają się częścią udokumentowanej oceny ryzyka łańcucha dostaw na podstawie artykułu 21 ust. 2 lit. d, więc potrzebujesz dowodów dotyczących każdego z nich w aktach, a nie jedynie wrażenia ze sprzedaży. Po drugie, Twoja reakcja na incydenty działa teraz według prawnego zegara: wczesne ostrzeżenie w ciągu 24 godzin od uzyskania wiedzy o znaczącym incydencie, pełne zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca, co oznacza, że dostawca musi powiadomić Cię wystarczająco szybko, abyś mógł dotrzymać tych terminów. Po trzecie, zatwierdzenie przez kierownictwo na mocy artykułu 20 sprawia, że dowody są audytowalne, więc twierdzenia dostawcy muszą być udokumentowane.

Praktycznie oznacza to żądanie od każdego dostawcy z krótkiej listy: certyfikatu bezpieczeństwa informacji z określonym zakresem, wskazanego regionu hostingu, listy podprocesorów, kontraktowego terminu powiadomienia o incydencie oraz celów odtwarzania wyrażonych w godzinach. Odpowiedzi Fabrico to ISO 27001, ISO 9001 i ISO/IEC 20000-1, hosting w regionie AWS w UE, umowa powierzenia danych zgodna z RODO oraz RTO 4 godziny i RPO 4 godziny z codziennymi kopiami zapasowymi.

Czy Twój zakład faktycznie jest w zakresie?

NIS2 zastąpiła pierwotną Dyrektywę NIS z 2016 r. i stosuje się od 18 października 2024 r., po terminie transpozycji do 17 października 2024 r. Transpozycja do prawa krajowego była nierówna w poszczególnych państwach członkowskich, więc wersją wiążącą dla Ciebie jest krajowy akt wdrażający, nie sam tekst dyrektywy. Sprawdź ustawodawstwo krajowe i potwierdź z doradcą prawnym przed podjęciem działań na podstawie jakiegokolwiek streszczenia, w tym tego.

Zakres określany jest przez dwa czynniki łącznie: sektor i wielkość przedsiębiorstwa.

Załącznik I, podmioty niezbędne. Energia, transport, bankowość, infrastruktura rynku finansowego, zdrowie, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, administracja publiczna i sektor kosmiczny.

Załącznik II, podmioty istotne. To załącznik, który ma znaczenie dla większości czytelników tej strony. Obejmuje usługi pocztowe i kurierskie, zarządzanie odpadami, produkcję, wytwarzanie i dystrybucję chemikaliów, produkcję, przetwarzanie i dystrybucję żywności oraz blok przemysłowy obejmujący wyroby medyczne, produkty komputerowe, elektroniczne i optyczne, sprzęt elektryczny, maszyny i urządzenia, pojazdy silnikowe, przyczepy i naczepy oraz inny sprzęt transportowy. Wymienione są też organizacje badawcze i kilku dostawców cyfrowych.

Wielkość. Ogólna zasada: przedsiębiorstwa średniej wielkości i duże w tych sektorach są objęte. Średnie przedsiębiorstwo to w przybliżeniu 50 lub więcej pracowników lub roczny obrót powyżej 10 mln EUR. Duże podmioty w sektorach z Załącznika I są traktowane jako niezbędne; podmioty średnie w Załączniku I oraz podmioty średnie i duże w Załączniku II są traktowane jako istotne. Podmioty niezbędne i istotne mają te same obowiązki w zakresie bezpieczeństwa; różni je nadzór i górna granica kar.

Konsekwencja praktyczna jest prosta. Producent maszyn działający w jednym zakładzie zatrudniający 120 osób, który nigdy nie uważał się za infrastrukturę krytyczną, jest podmiotem istotnym na mocy NIS2. Podobnie przetwórca żywności tej samej wielkości.

Trzy obowiązki, które dotykają zamówień oprogramowania

Artykuł 21: środki zarządzania ryzykiem. Podmioty muszą podjąć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne. Wykazane środki obejmują obsługę incydentów, ciągłość działania i zarządzanie kopiami zapasowymi, bezpieczeństwo łańcucha dostaw, bezpieczeństwo przy nabywaniu i rozwoju systemów sieciowych i informatycznych, polityki kryptograficzne, kontrolę dostępu, zarządzanie aktywami oraz stosowanie uwierzytelniania wieloskładnikowego lub ciągłego tam, gdzie jest to stosowne.

Porównaj tę listę z platformą utrzymania ruchu. Zarządzanie kopiami zapasowymi, bezpieczeństwo łańcucha dostaw, bezpieczne nabywanie, kryptografia i kontrola dostępu, to wszystko opisuje rzeczy, o których musisz móc powiedzieć w odniesieniu do swojego CMMS. To już nie są opcjonalne pytania.

Artykuł 23: raportowanie. Dla znaczącego incydentu wczesne ostrzeżenie trafia do CSIRT lub właściwego organu w ciągu 24 godzin, powiadomienie o incydencie z wstępną oceną w ciągu 72 godzin, a raport końcowy w ciągu jednego miesiąca. Nie spełnisz 24‑godzinnego terminu, jeśli umowa z dostawcą obiecuje powiadomienie „bez nieuzasadnionej zwłoki” i nic więcej. Żądaj liczby godzin i wpisz ją do umowy.

Artykuł 20: ładu korporacyjnego. Organy zarządzające muszą zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i mogą ponosić odpowiedzialność za naruszenia. Członkowie kierownictwa muszą także przechodzić szkolenia. To artykuł, który zmienia ton rozmów z dostawcami, bo kierownik zakładu podpisujący się pod platformą podpisuje się teraz pod czymś, co niesie osobiste ryzyko.

Jeżeli chodzi o kary, dyrektywa przewiduje maksymalne kary administracyjne w wysokości co najmniej 10 mln EUR lub 2% całkowitego światowego rocznego obrotu, w zależności od tego, która wartość jest wyższa, dla podmiotów niezbędnych, oraz co najmniej 7 mln EUR lub 1,4% dla podmiotów istotnych.

Osiem pytań do dodania do oceny dostawcy z powodu NIS2

  1. W ciągu ilu godzin od uzyskania wiedzy o incydencie bezpieczeństwa dotyczącego naszych danych powiadomicie nas? Proszę podać to jako liczbę godzin w umowie.
  2. Jakie informacje zawierać będzie to powiadomienie i kto jest wskazaną osobą kontaktową po Waszej stronie?
  3. Jakie posiadacie certyfikaty bezpieczeństwa informacji i czy oświadczenie o zakresie obejmuje hostowaną platformę, której używalibyśmy?
  4. W którym regionie chmurowym przechowywane są nasze dane i czy są replikowane gdzie indziej?
  5. Proszę o listę podprocesorów, abyśmy mogli uwzględnić ją w naszej ocenie ryzyka łańcucha dostaw.
  6. Jakie są Wasze cele czasu odtworzenia (RTO) i punktu odtworzenia (RPO), wyrażone w godzinach, i kiedy ostatnio testowaliście przywracanie danych?
  7. Jakie opcje uwierzytelniania są dostępne, w tym single sign-on, i jak zakresowane są poświadczenia integracyjne?
  8. Czy udostępniacie dziennik audytu, który możemy wyeksportować jako dowód dla organu nadzorczego?

Pytanie 1 jest naprawdę nowe. Większość umów oprogramowania sporządzonych przed 2024 r. nie zawiera w ogóle terminu powiadomienia o incydencie, a dostawca, który nie chce zobowiązać się co do liczby godzin, zmusza Cię do noszenia prawnego terminu, którego nie masz sposobu dotrzymać.

Gdzie dane OEE i CMMS mieszczą się w obrazie ryzyka

Typowy zarzut w tym miejscu brzmi, że oprogramowanie utrzymaniowe nie jest systemem sterowania, więc nie może mieć dużego znaczenia. To półprawda, i błędna połowa jest kosztowna.

CMMS zawiera rejestr aktywów, historię konserwacji, dane o dostawcach i częściach zamiennych oraz nazwiska i grafiki zmian osób pracujących na liniach. Platforma OEE przechowuje dane o wydajności w czasie rzeczywistym i przyczynach przestojów, które opisują Twoją zdolność produkcyjną i problemy w większym szczególe, niż jakakolwiek zewnętrzna strona powinna kiedykolwiek widzieć. Obie zwykle są połączone z czymś innym: ERP, instancją SAP PM, czasem systemem typu historian lub siecią PLC.

To połączenie jest kluczowe. Na podstawie artykułu 21 oceniasz bezpieczeństwo systemów sieciowych i informatycznych oraz ich łańcucha dostaw. Platforma, która odczytuje dane z warstwy PLC, jest objęta oceną niezależnie od tego, czy potrafi do niej pisać, i Twój rejestr ryzyka musi to wyraźnie stwierdzać. Jeżeli uruchamiasz OEE na maszynach, które nigdy nie były projektowane do sieciowania, metoda połączenia sama w sobie staje się częścią odpowiedzi, co opisujemy w naszym poradniku monitoringu OEE bez PLC.

Gdzie plasuje się Fabrico

Fabrico to połączona platforma CMMS i OEE, zbudowana w UE i hostowana w regionie AWS w UE. W odniesieniu do listy wymogów: posiada certyfikaty ISO 27001, ISO 9001 i ISO/IEC 20000-1; umowę powierzenia danych zgodną z RODO; szyfrowanie danych w spoczynku i w tranzycie; codzienne kopie zapasowe z RTO 4 godziny i RPO 4 godziny; ochronę DDoS Cloudflare; kontrolę dostępu opartą na rolach z SSO i SAML dostępnymi w konfiguracjach niestandardowych; oraz dziennik audytu możliwy do eksportu.

Zbieranie danych obejmuje dostępność, wydajność i jakość obliczane na podstawie danych z PLC, czujniki IoT tam, gdzie PLC nie jest dostępny, oraz kamery AI dla maszyn bez użytecznego sygnału. Integracja odbywa się przez REST API, webhooks, import i eksport Excel oraz dwukierunkową synchronizację SAP PM obejmującą S/4HANA, więc punkty połączeń są policzalne, co jest potrzebne w ocenie ryzyka.

Dwa szczere zastrzeżenia, bo pojawią się w Waszej własnej analizie luk: Fabrico nie posiada raportu SOC 2, oraz uwierzytelnianie wieloskładnikowe nie jest obecnie funkcją standardową. Jeśli analiza luk pod kątem NIS2 wskazała uwierzytelnianie wieloskładnikowe jako wymagany środek, poruszcie to w pierwszej rozmowie z dostawcą, a nie w ostatniej.

Przykład: producent maszyn przeprowadzający analizę luk

Weźmy producenta maszyn specjalistycznych: dwa zakłady w UE, 180 pracowników, obrót około 35 mln EUR. Jest to podmiot istotny na mocy Załącznika II. Używa arkuszowego systemu utrzymania ruchu i rozważa wdrożenie CMMS z OEE.

Analiza luk wykazuje cztery ustalenia dotyczące tego zakupu. Nie ma rejestru łańcucha dostaw dla dostawców oprogramowania, więc trzeba go utworzyć, a ten zakup będzie jego pierwszym wpisem. W żadnej istniejącej umowie oprogramowania nie ma klauzuli powiadamiania o incydencie, więc standardowa klauzula musi zostać sporządzona przed podpisaniem, a nie po. Cele kopii zapasowych i odtwarzania dla danych produkcyjnych są nieudokumentowane, więc deklarowane przez dostawcę wartości stają się udokumentowanymi. I nikt nie potwierdził, która jurysdykcja przechowuje dane.

Jeżeli sekwencja działań jest prawidłowa, nic z tego nie opóźnia projektu. Cztery elementy wysyłane są w pierwszym mailu do dostawcy, odpowiedzi przychodzą w ciągu tygodnia, a dowody zgodności są kompletowane równolegle z oceną funkcjonalną. Jeżeli sekwencja jest zła, te same cztery kwestie wypływają na etapie umowy i dodają sześć do dziesięciu tygodni, ponieważ dział prawny musi negocjować klauzulę powiadomienia z dostawcą, któremu już powiedziano, że wygrał.

Lekcja wykracza poza NIS2: pytania zgodnościowe są tanie, gdy są zadane w pierwszym tygodniu i drogie, gdy są zadane w dwunastym. Ten sam wzorzec dotyczy kwestionariusza bezpieczeństwa dostawcy i RODO i rezydencji danych.

Najczęściej zadawane pytania

Czy NIS2 ma zastosowanie do producenta zatrudniającego mniej niż 50 pracowników?

Zazwyczaj nie na podstawie samego kryterium wielkości, ale są wyjątki. Państwa członkowskie mogą objąć zakresem mniejsze podmioty, jeżeli są jedynym dostawcą krytycznej usługi lub gdy zakłócenie miałoby znaczący wpływ. Niektóre implementacje krajowe rozszerzają zakres bardziej niż minimalne wymagania dyrektywy. Sprawdź krajową transpozycję, zamiast polegać wyłącznie na teście liczby pracowników.

Czy odpowiadamy, jeśli nasz dostawca oprogramowania został naruszony?

Pozostajesz odpowiedzialny za własne środki zarządzania ryzykiem, które zgodnie z artykułem 21 ust. 2 lit. d obejmują wyraźnie bezpieczeństwo Twojego łańcucha dostaw i relacje z bezpośrednimi dostawcami. To nie czyni Cię automatycznie odpowiedzialnym za naruszenie dostawcy jako takiego, ale organ nadzorczy zapyta, co zrobiłeś, aby ocenić i zarządzać tym dostawcą. Posiadanie dowodów w aktach jest sednem sprawy.

Czy CMMS musi być certyfikowany zgodnie z NIS2?

Nie istnieje coś takiego jak certyfikat NIS2 dla oprogramowania. NIS2 nakłada obowiązki na podmioty, nie na produkty, więc żaden dostawca nie może Ci wręczyć „certyfikatu NIS2”. To, co dostawca może dać, to dowody wspierające Twoje obowiązki: certyfikat ISO 27001 z odpowiednim zakresem, umowa powierzenia danych, wskazany region hostingu, cele odtwarzania i zobowiązanie do powiadamiania o incydencie. Ostrożnie traktuj dostawców reklamujących się jako „certyfikowani NIS2”.

Jak NIS2 współgra z RODO?

Na siebie nachodzą, ale to nie to samo i mają różne zegary. RODO dotyczy danych osobowych i wymaga zgłoszenia naruszenia danych osobowych do organu nadzorczego w ciągu 72 godzin. NIS2 dotyczy bezpieczeństwa systemów sieciowych i informacyjnych i wymaga wczesnego ostrzeżenia w ciągu 24 godzin oraz zgłoszenia w ciągu 72 godzin dla znaczącego incydentu. To samo zdarzenie może uruchomić obowiązki według obu przepisów, na mocy różnych ustaw i do różnych organów.

Kiedy NIS2 faktycznie zaczęło obowiązywać?

Dyrektywa weszła w życie w styczniu 2023 r., państwa członkowskie miały obowiązek ją transponować do 17 października 2024 r., a stosuje się od 18 października 2024 r. W praktyce kilka państw członkowskich nie dotrzymało terminu transpozycji, więc data, od której konkretne obowiązki stały się wykonalne, różni się w zależności od kraju. Potwierdź status dla każdego kraju, w którym działasz.

Ten artykuł ma charakter ogólny i dotyczy ram regulacyjnych; nie stanowi porady prawnej. Potwierdź swoje obowiązki u wykwalifikowanego doradcy prawnego i względem krajowego aktu wdrażającego.

Aby zobaczyć, jak pakiet dowodów Fabrico wypada w konfrontacji z Twoją analizą luk, umów demo, lub zacznij od poradnika OEE dla produkcji, jeśli wciąż definiujesz, co platforma ma mierzyć.

Ostatnia aktualizacja: 7 sierpnia 2026 r.

Najnowsze wiadomości z naszego bloga

Zdefiniuj swoją mapę drogową niezawodności
Sprawdź swój potencjalny zwrot z inwestycji: zarezerwuj prezentację na żywo
Zdefiniuj swoją mapę drogową niezawodności
Klikając przycisk Akceptuj, wyrażasz zgodę na korzystanie z plików cookie podczas uzyskiwania dostępu do tej witryny i korzystania z naszych usług. Aby dowiedzieć się więcej o tym, jak pliki cookie są używane i zarządzane, zapoznaj się z naszą Polityką prywatności Polityka prywatności i Deklaracja plików cookie