Od 3 kwietnia 2026 sektor produkcji, przetwarzania i dystrybucji żywności jest "kluczowym podmiotem" zgodnie z Dyrektywą NIS-2 (Załącznik I). To oznacza konkretny obowiązek: regularne szkolenia pracowników z higieny cyberbezpieczeństwa - zapisane wprost w art. 21 ust. 2 lit. g.
Jeśli Twoja firma tego nie udokumentuje, odpowiedzialność spada osobiście na członków zarządu (art. 20), a kara dla spółki może sięgnąć 10 mln EUR lub 2% rocznego obrotu - wybiera się kwotę wyższą (art. 34 ust. 4).
Rozmawiamy o Twojej firmie - linia produkcyjna, liczba pracowników, co już macie.
To nie są hipotetyczne scenariusze. To konkretne firmy, konkretne straty, konkretne tytuły w prasie branżowej.
Ransomware grupy REvil zatrzymał pracę zakładów JBS w USA, Kanadzie i Australii. Atak wykryto 30 maja; większość fabryk wznowiła produkcję 2 czerwca (odpowiednik 1-2 dni przestoju). Firma potwierdziła zapłatę okupu w wysokości 11 mln USD (żądanie początkowe: 22,5 mln). Atrybucja wektora początkowego nigdy nie została oficjalnie opublikowana.
Źródła: NPR, 9.06.2021 · Bleeping Computer · Wikipedia (z cytatami FBI).
Ransomware zmusił Dole do tymczasowego wyłączenia zakładów w Ameryce Północnej. Sieci handlowe (w tym Kroger) zgłaszały braki świeżych sałat na półkach przez ponad tydzień. Firma potwierdziła wyciek danych 3 885 pracowników z USA (w tym numery ubezpieczenia społecznego) oraz koszty bezpośrednie incydentu na poziomie 10,5 mln USD.
Źródła: Cybersecurity Dive · Koszty 10,5 mln USD · Bleeping Computer.
Atak rozpoczął się 22 października (piątek), produkcję przywrócono 25 października wieczorem — około trzech dni postoju. Wpłynęło to na dostawy mozzarelli i cream cheese do sieci pizzerii i sklepów w USA, przyczyniając się do niedoboru cream cheese przed świętami (produkcja cream cheese w USA w październiku 2021 spadła o 6,9% w porównaniu z poprzednim rokiem).
Źródła: CNN Business · CyberScoop.
CERT Polska w 2024 roku odnotował 40 120 przypadków phishingu i smishingu. Wśród aktywnych kampanii: fałszywe faktury od "stałych dostawców" z podmienionym numerem konta oraz — świeża fala — maile podszywające się pod Krajowy System e-Faktur (KSeF), zawierające złośliwe oprogramowanie zamiast dokumentów. Dla zakładu produkcyjnego, w którym księgowość pracuje z fakturami codziennie, to wektor numer jeden.
Źródła: CERT Polska — fałszywe załączniki · Phishing KSeF.
Business Email Compromise: atakujący podszywa się pod prezesa lub zarząd, pisze do księgowej z prośbą o pilny przelew "omijający procedurę". FBI IC3 raportuje 2,9 mld USD zgłoszonych strat w 2023 (21 489 spraw) oraz 55,5 mld USD skumulowanych strat od 2013 do 2023. Obrona: procedura dwuosobowego potwierdzania + wyszkolony pracownik, który rozpozna wzorzec.
Źródła: FBI IC3 Annual Report 2023 · FBI IC3 PSA — "BEC: 55 Billion Scam", 11.09.2024.
68% naruszeń cyber angażuje element ludzki.
Nie chodzi o exploit zero-day ani supergeniusza z kapturem. Chodzi o kliknięcie w link, wpisanie hasła na fałszywej stronie, otwarcie załącznika, uleganie socjotechnice. Szkolenie pracowników to nie "miękki dodatek" — to obrona, która adresuje 2/3 realnego ryzyka.
Źródło: Verizon Data Breach Investigations Report 2024 — "the human element was a component of 68% of breaches".
Dyrektywa 2022/2555 (NIS-2) została transponowana do polskiego porządku prawnego i obowiązuje w pełni od 3 kwietnia 2026. Poniżej cztery konkretne artykuły, które dotyczą Twojej firmy bezpośrednio.
Produkcja, przetwarzanie i dystrybucja żywności to sektor zdefiniowany jako "kluczowy" (essential entity) w Załączniku I NIS-2. Wyższa stawka kar, surowsza egzekucja, obowiązek zgłaszania incydentów w ciągu 24h.
"Podstawowe praktyki w zakresie higieny cyberbezpieczeństwa i szkolenia w zakresie cyberbezpieczeństwa" - cytat wprost z dyrektywy. Nie "zalecane". Wymagane. Dla wszystkich pracowników mających dostęp do systemów informatycznych.
Organy zarządzające zatwierdzają środki cyberbezpieczeństwa, nadzorują ich wdrożenie i ponoszą osobistą odpowiedzialność za naruszenia. Członkowie zarządu mają obowiązek odbyć szkolenie - a pracowników zachęca się "regularnie" do analogicznych.
Dla kluczowych podmiotów: minimum 10 000 000 EUR lub 2% całkowitego rocznego obrotu na poziomie światowym - w zależności od tego, która kwota jest wyższa. Do tego sankcje osobiste: zawieszenie funkcji CEO, dyrektora IT, członka zarządu.
Dokumentacja ≠ papierek. Audytor sprawdza: listę obecności, program szkolenia, test końcowy, certyfikaty, cykliczność (raz na rok lub po zmianie stanowiska). Brak któregokolwiek = niewypełnienie art. 21. Brak art. 21 = kara z art. 34.
Szkolenie dopasowane do realiów zakładu produkcyjnego — ERP, linia produkcyjna, magazyn, księgowość. Konkretne przykłady ataków na Twoją branżę, nie generyczne slajdy.
Stacjonarnie u Ciebie w zakładzie lub online przez Zoom. 6-8 modułów zależnie od pakietu. Pracownicy dostają realne przykłady: phishing pod fakturę, BEC, ataki na OT, socjotechnika w recepcji.
Lista obecności z podpisami, program szkolenia, test końcowy z wynikami, imienne certyfikaty. Wszystko w PDF, podpisane elektronicznie. Dokładnie to, czego audytor potrzebuje do zamknięcia wymogu z art. 21.
Realne scenariusze z produkcji żywności - faktura od "stałego dostawcy opakowań" z podmienionym kontem, mail od "serwisanta linii produkcyjnej" z załącznikiem, podejrzana pendrive zostawiona w magazynie. Nie abstrakcja - rzeczy które już się zdarzyły.
12 pytań, wynik procentowy, zapis kto zdał. Podstawa do audytu: nie wystarczy obecność - trzeba pokazać że wiedza została sprawdzona. Wyniki w raporcie zbiorczym + imiennie.
Dla: zespoły 5-15 osób, pierwsze szkolenie w firmie.
Dla: zespoły 10-30 osób, kompleksowe pokrycie art. 21.
Dla: zespoły 20+ osób, zakład z linią produkcyjną i działem IT.
Dokumentacja gotowa dla audytora wewnętrznego i zewnętrznego. Jeden komplet PDF-ów zamyka wymóg art. 21 ust. 2 lit. g dla wszystkich uczestników. Możesz pokazać sieci handlowej, organowi nadzorującemu, ubezpieczycielowi cyber.
Nie klikną w link z "fakturą". Zauważą że numer konta w przelewie jest inny niż zwykle. Zadzwonią do prezesa zamiast wykonać "pilny przelew". Zgłoszą dziwnego serwisanta na bramie. To kapitał, który zostaje w firmie na lata.
Skoro 68% ataków zaczyna się od człowieka, to szkolenie jest najtańszym sposobem na zamknięcie największej furtki. Cena szkolenia < koszt jednego zablokowanego dnia produkcji. Matematyka prosta.
Bez pakietów ukrytych kosztów. Bez minimum zamówienia. Dojazd i nocleg w cenie (do 300 km od Kwidzyna). Poza tym zasięgiem - ustalamy indywidualnie.
Dojazd i nocleg w cenie · minimum 5 osób
Nagranie dostępne przez 30 dni · minimum 5 osób
Szybki rachunek. Zakład 25 osób, pakiet Standard online: 25 × 600 PLN = 15 000 PLN netto. Kara z art. 34 NIS-2 za nieudokumentowanie szkoleń z art. 21 zaczyna się od 10 mln EUR lub 2% rocznego obrotu.
Porównaj skalę: JBS - 11 mln USD okupu, Change Healthcare - 2,4 mld USD strat, Dole - 10,5 mln USD. Szkolenie dla 15 osób to mniej niż 0,1% tych strat.
Sześć obiekcji, z którymi spotykam się najczęściej. Jeśli masz inną - napisz na kontakt@cybertrening.com.
Nie. ISO 27001 to ramy zarządzania bezpieczeństwem informacji. NIS-2 nakłada konkretne obowiązki: zgłoszenie istotnego incydentu w 24h, rejestr ryzyk, szkolenia kadry zarządzającej z cyber, osobista odpowiedzialność członków zarządu. ISO jest dobrym punktem startu - ale audytor NIS-2 zapyta o inne artefakty. Na szkoleniu pokazuję mapowanie 1:1 między kontrolami ISO 27001 a wymogami art. 21 NIS-2 - po szkoleniu wiadomo, co jest już pokryte, a co trzeba dorobić.
Ogólną wiedzę - tak. Wymogi audytowe - nie. NIS-2 to tekst dyrektywy 2022/2555 + polska ustawa KSC (transpozycja) + praktyka krajowego organu. Audyt sprawdzi: "kto prowadził szkolenie, jaki był program, jaka jest dokumentacja odbioru, kiedy ostatnie szkolenie, czy kadra zarządzająca uczestniczyła". Nagranie z YouTube ani output z ChatGPT tego nie da. Szkolenie z konkretnym trenerem, podpisana lista obecności, certyfikat imienny = artefakt audytowy.
Bez znajomości oferty konkurencji trudno odpowiedzieć. Najczęściej różnica jest w: zakresie materiału (ile artykułów NIS-2 omówionych praktycznie), doświadczeniu prowadzącego (pentester korporacyjny vs trener bez projektów), dokumentacji audytowej (zwykłe slajdy vs dedykowana pod NIS-2), dostępie po szkoleniu (brak kontaktu vs AI-asystent + konsultacje 1:1), gwarancji (brak vs 25% miejsc powtórki). 30-minutowa rozmowa rozwiewa wątpliwości w kilku pytaniach - bez zobowiązań.
Dyrektywa weszła w życie 18 października 2024. W Polsce transpozycja przez ustawę KSC (projekt). Większość państw UE już ma przepisy krajowe, kary są naliczane. Nawet przed pełną transpozycją krajowi dostawcy/kontrahenci objęci NIS-2 będą pytać o zgodność - bo to element zarządzania łańcuchem dostaw z art. 21. JBS (2021), Change Healthcare (2024), Dole (2023) - każda z tych firm w dniu ataku myślała, że ma czas. Nie miała.
NIS-2 dotyczy "essential entities" (Załącznik I) oraz "important entities" (Załącznik II) od progu SME - 50 pracowników lub 10 mln EUR obrotu. W praktyce: jeśli firma działa w jednym z 18 wymienionych sektorów i przekracza próg - NIS-2 was dotyczy. Jeśli firma jest poniżej progu, ale jest dostawcą dla podmiotu NIS-2 - dostaje wymogi przez zapisy kontraktowe. Atakujący też nie rozróżnia rozmiaru firmy, tylko skuteczność zabezpieczeń.
Obecnie szkolenia realizujemy komercyjnie (faktura VAT). Rejestracja w Bazie Usług Rozwojowych (BUR) planowana na Q4 2026 - po wpisie firmy MŚP oraz instytucje publiczne będą mogły otrzymać zwrot nawet 80% kosztów z KFS (Krajowy Fundusz Szkoleniowy) dla prywatnych i z dedykowanych mechanizmów dla publicznych. Do tego czasu dla sektora publicznego sugerujemy własne budżety szkoleniowe lub porozumienia międzyinstytucjonalne. Jeśli BUR jest kluczowy - można zaplanować szkolenie na IV kwartał.
9 lat w IT: testowanie oprogramowania, automatyzacja, konsulting dla firm sektora finansowego i przemysłowego. Nie jestem pentesterem - jestem inżynierem, który przez dekadę widział z bliska jak pękają procesy i systemy w organizacjach.
Szkolenia z Cyber Awareness prowadziłem m.in. dla: EY (2019), Santander Consumer Bank (2021), Nordea Bank (2018), DNV. Klienci - korporacje, które nie mogą sobie pozwolić na błąd w security.
Certyfikaty: ISTQB (testowanie), OTWA (Offensive Tooling & Web Application), CompTIA Security+ (w toku). Podejście: pokazuję zespołom jak nie dać się okraść - bo przez 9 lat widziałem z bliska jak tego nie robić.
30 minut rozmowy. Ty opowiadasz o zakładzie - ilu pracowników, jakie stanowiska, co już macie z cyber (albo że nic). Ja mówię, jaki pakiet pasuje, kiedy możemy to zrobić i jak wygląda dokumentacja. Jeśli Ci to pasuje - ustalamy termin. Jeśli nie - dostajesz bezpłatnie checklistę "co musi być w dokumentacji audytowej NIS-2 art. 21".
Zero spamu, zero zobowiązań, zero "niezobowiązujących ofert handlowych".