Poznaj nasze usługi z zakresu Cyber Resilience Act (CRA)
NIS2 – kogo dotyczy, jakie obowiązki nakłada i jakie są terminy. A gdzie w tym CRA?
W skrócie
- NIS2 to unijna dyrektywa o cyberbezpieczeństwie, którą do polskiego prawa wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), obowiązująca od 3 kwietnia 2026 r.
- Obejmuje podmioty kluczowe i ważne z kilkunastu sektorów — m.in. produkcję, energetykę, chemikalia, żywność, transport, gospodarkę odpadami i ściekami. Kryterium to sektor + wielkość firmy.
- Najbliższe terminy: wpis do wykazu — do 3 października 2026 r., wdrożenie obowiązków (SZBI) i możliwe kary za ich brak — od 3 kwietnia 2027 r., pierwszy audyt — do 3 kwietnia 2028 r.
- Kary sięgają 10 mln EUR lub 2% obrotu (podmiot kluczowy) i mogą dotknąć osobiście kadrę kierowniczą.
- NIS2 to nie to samo co CRA. NIS2 reguluje bezpieczeństwo organizacji i ich usług; CRA reguluje bezpieczeństwo produktów z elementami cyfrowymi. Można podlegać pod jedno, oba albo pod żadne.
Cyberbezpieczeństwo przestało być tematem wyłącznie działu IT. Od 3 kwietnia 2026 r. dla tysięcy polskich firm stało się obowiązkiem prawnym, którego zlekceważenie grozi sankcjami liczonymi w milionach euro — i to nie tylko dla spółki, lecz także osobiście dla zarządu. Powodem jest dyrektywa NIS2 i wdrażająca ją nowelizacja ustawy o KSC.
Czym jest NIS2 i ustawa o KSC
NIS2 (dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555) to druga generacja unijnych przepisów o cyberbezpieczeństwie. Zastąpiła pierwszą dyrektywę NIS, znacząco rozszerzając krąg objętych podmiotów oraz zaostrzając obowiązki i kary.
Jako dyrektywa, NIS2 nie obowiązuje firm bezpośrednio — wymaga przeniesienia do prawa krajowego. W Polsce zrobiła to nowelizacja ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 r.
W praktyce oznacza to, że dla polskiego przedsiębiorcy punktem odniesienia jest ustawa o KSC, a nie sama dyrektywa — to w ustawie znajdują się konkretne obowiązki, terminy i kary.
Warto wiedzieć: polska wersja nie jest wierną kopią dyrektywy. Ustawodawca dodał rozwiązania krajowe — m.in. mechanizm dostawcy wysokiego ryzyka, rejestr z oświadczeniami oraz obowiązkowe szkolenia kierownictwa.
NIS2 – kogo dotyczy?
To pytanie, które zadaje sobie dziś większość firm. Nowelizacja ustawy o KSC dzieli objęte organizacje na dwie kategorie: podmioty kluczowe i podmioty ważne. Przynależność zależy od dwóch kryteriów łącznie: sektora działalności oraz wielkości przedsiębiorstwa.
Sektory objęte ustawą
Katalog sektorów został istotnie rozszerzony względem poprzedniego stanu prawnego. Obejmuje m.in.:
- energetykę (w tym obiekty energetyki jądrowej),
- transport,
- produkcję, dystrybucję i przetwarzanie chemikaliów,
- produkcję i dystrybucję żywności,
- produkcję maszyn, urządzeń, w tym elektronicznych i transportowych,
- gospodarowanie odpadami i odprowadzanie ścieków,
- zarządzanie usługami ICT, komunikację elektroniczną,
- infrastrukturę cyfrową, przestrzeń kosmiczną, usługi pocztowe.
Jak ustalić, czy jesteś podmiotem kluczowym czy ważnym
Podział sektorów na dwa załączniki ma istotne znaczenie dla klasyfikacji podmiotu:
- Sektory kluczowe (załącznik nr 1) — m.in. energetyka, transport, ICT, infrastruktura cyfrowa, przestrzeń kosmiczna. Podmiot z tego sektora jest uznawany za:
- kluczowy, jeśli przekracza próg dużego przedsiębiorcy (ponad 250 osób lub ponad 50 mln EUR obrotu),
- ważny, jeśli mieści się w progu średniego przedsiębiorcy (50–249 osób lub 10–50 mln EUR obrotu).
- Sektory ważne (załącznik nr 2) — m.in. chemikalia, żywność, odpady, produkcja maszyn, usługi pocztowe. Podmiot z tego sektora, niezależnie od wielkości, może uzyskać wyłącznie status podmiotu ważnego.
Wyjątki od kryterium wielkości. Część podmiotów jest kluczowa niezależnie od rozmiaru — m.in. dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP), dostawcy DNS, kwalifikowani dostawcy usług zaufania oraz podmioty krytyczne.
Próg wejścia. Zasadniczo ustawa obejmuje firmy co najmniej średniej wielkości (orientacyjnie od ok. 50 pracowników lub 10 mln EUR obrotu). Poniżej tego progu — poza wskazanymi wyżej wyjątkami — podmiot zwykle nie jest objęty ustawą.
Firmy produkcyjne, energetyczne, z branży chemicznej, spożywczej czy transportowej w większości wpadają w zakres NIS2 wprost. Jeśli działają Państwo w jednym z tych sektorów i przekraczają próg wielkości, najprawdopodobniej są Państwo podmiotem kluczowym lub ważnym — i biegną już ustawowe terminy.
Złożenie wniosku o wpis to dopiero pierwszy, formalny krok — nie jest tożsame z pełnym wdrożeniem obowiązków bezpieczeństwa.
NIS2 — jakie obowiązki nakłada ustawa o KSC
Podmioty kluczowe i ważne muszą wdrożyć odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne zarządzania ryzykiem. W praktyce sprowadza się to do kilku filarów:
- System Zarządzania Bezpieczeństwem Informacji (SZBI) — udokumentowany, działający system zarządzania ryzykiem, a nie sama dokumentacja „do szuflady”.
- Zarządzanie ryzykiem, w tym ryzykiem łańcucha dostaw — ocena dostawców i podwykonawców.
- Obsługa i zgłaszanie incydentów — procedury wykrywania, klasyfikacji i raportowania do właściwego CSIRT w ustawowych terminach.
- Ciągłość działania — kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe.
- Obowiązki kadry kierowniczej — m.in. zatwierdzanie środków zarządzania ryzykiem i udział w szkoleniach. Odpowiedzialność spoczywa również osobiście na kierownictwie.
- Audyt — podmiot kluczowy ma obowiązek okresowego audytu zgodności.
NIS2 — kalendarz terminów (2026–2028)
Od dnia wejścia nowelizacji w życie biegną twarde, ustawowe terminy. Dla podmiotów, które 3 kwietnia 2026 r. spełniały kryteria, wygląda to tak:
| Termin | Data | Co trzeba zrobić |
|---|---|---|
| Wejście w życie nowelizacji KSC | 3 kwietnia 2026 | Start biegu wszystkich poniższych terminów |
| Wpis do wykazu podmiotów kluczowych i ważnych | do 3 października 2026 | Samoidentyfikacja + wniosek o wpis (system S46) |
| Wdrożenie obowiązków (SZBI, zarządzanie ryzykiem, raportowanie) | do 3 kwietnia 2027 | Pełne wdrożenie środków bezpieczeństwa |
| Pierwszy audyt (podmiot kluczowy) | do 3 kwietnia 2028 | Pierwszy audyt zgodności w ciągu 24 miesięcy od spełnienia przesłanek; kolejne co najmniej raz na 3 lata, licząc od dnia podpisania raportu z ostatniego audytu |
Kiedy realnie grożą kary? Ustawa przewiduje dwa odrębne terminy, po upływie których możliwe jest nakładanie kar. Dla obowiązków z art. 16 pkt 1 — w tym wdrożenia SZBI, zgłaszania incydentów i dokumentacji bezpieczeństwa — termin realizacji wynosi 12 miesięcy, co oznacza, że kary za naruszenie tych obowiązków mogą być nakładane od 3 kwietnia 2027 r. Dla obowiązku przeprowadzenia pierwszego audytu (art. 16 pkt 2) termin wynosi 24 miesiące — kary za jego brak są zatem możliwe od 3 kwietnia 2028 r.
NIS2 — jakie grożą kary
Sankcje należą do najbardziej dotkliwych w europejskim prawie cyfrowym:
- podmiot kluczowy — do 10 000 000 EUR lub 2% rocznego światowego obrotu,
- podmiot ważny — do 7 000 000 EUR lub 1,4% rocznego światowego obrotu,
- kadra kierownicza — odpowiedzialność osobista, w tym możliwość czasowego zakazu pełnienia funkcji.
Czym jest CRA i czy podlegam pod oba?
NIS2 bywa mylona z CRA (Cyber Resilience Act) — i nic dziwnego, bo oba akty dotyczą cyberbezpieczeństwa i częściowo nakładają się czasowo. Różnica jest jednak fundamentalna:
- NIS2 (ustawa o KSC) reguluje ORGANIZACJE i ich usługi. Pyta: czy jesteś podmiotem kluczowym lub ważnym w danym sektorze? Nakłada obowiązki organizacyjne (SZBI, zarządzanie ryzykiem, raportowanie incydentów).
- CRA reguluje PRODUKTY z elementami cyfrowymi wprowadzane na rynek UE — sprzęt i oprogramowanie. Pyta: czy wprowadzasz na rynek produkt z elementami cyfrowymi? Nakłada obowiązki produktowe (security by design, zarządzanie podatnościami, dokumentacja techniczna, oznakowanie CE, ocena zgodności).
Cyber Resilience Act (CRA) – Kompletny przewodnik dla producentów
W środku między innymi:
- Czym jest Cyber Resilience Act i dlaczego jako rozporządzenie obowiązuje bezpośrednio, bez wdrożenia do prawa krajowego
- Kogo dotyczy CRA — obowiązki producentów, importerów i dystrybutorów oraz nowa rola „opiekunów oprogramowania otwartego"
- Kto nie podlega regulacji — katalog wyłączeń (open source, wyroby medyczne, SaaS/PaaS/IaaS, oprogramowanie wewnętrzne)
CRA (rozporządzenie (UE) 2024/2847), w odróżnieniu od NIS2, jest rozporządzeniem — obowiązuje bezpośrednio, bez ustawy krajowej, ale etapowo:
- 11 września 2026 r. — start obowiązku zgłaszania aktywnie wykorzystywanych podatności i poważnych incydentów (wczesne ostrzeżenie w 24 h, zgłoszenie w 72 h). Obowiązek dotyczy wszystkich produktów obecnych na rynku, także tych wprowadzonych przed grudniem 2027 r.
- 11 grudnia 2027 r. — pełne stosowanie; produkty z elementami cyfrowymi wprowadzane na rynek UE muszą spełniać pełne wymogi techniczne CRA i być oznakowane CE.
Czy można podlegać pod oba? Tak. To dwa niezależne porządki. Przykład: producent maszyn z elementami elektronicznymi może być jednocześnie podmiotem kluczowym wg NIS2 (jako duża firma w sektorze produkcji) oraz producentem objętym CRA (bo wprowadza na rynek produkt z elementami cyfrowymi). Obowiązki realizuje wtedy w dwóch różnych rolach. Można też podlegać tylko pod jeden z aktów — albo pod żaden.
Najczęstszy błąd: zakładanie, że „skoro mamy ISO 27001 / spełniamy DORA / przygotowaliśmy się pod jedno, to mamy z głowy resztę”. Każdy z tych reżimów ma inny zakres i inne kryteria — wymaga osobnej analizy.
Co zrobić teraz — pierwsze kroki
- Ustal, czy podlegasz pod ustawę o KSC — analiza sektora i progu wielkości (self-assessment).
- Jeśli tak — złóż wniosek o wpis do wykazu (termin: do 3 października 2026 r.).
- Przeprowadź analizę luki (gap analysis) — porównanie obecnego stanu z wymogami ustawy.
- Zaplanuj wdrożenie SZBI tak, by domknąć obowiązki przed 3 kwietnia 2027 r.
- Sprawdź równolegle, czy Twoje produkty nie podlegają pod CRA — jeśli wprowadzasz na rynek sprzęt lub oprogramowanie.
Nie masz pewności, czy Twoja firma podlega pod NIS2 lub CRA?
Pomożemy ustalić, czy jesteś podmiotem kluczowym lub ważnym, i co musisz wdrożyć przed najbliższymi terminami. Bez zobowiązań.
Dyrektywa NIS2 jest wdrażana w Polsce przez nowelizację ustawy o KSC, która weszła w życie 3 kwietnia 2026 r. Od tego dnia biegną ustawowe terminy dla objętych podmiotów.
Podmiotów kluczowych i ważnych z kilkunastu sektorów (m.in. energetyka, transport, produkcja, chemikalia, żywność, odpady, ICT), które spełniają kryterium wielkości — zasadniczo od średniego przedsiębiorcy, z wyjątkami (np. MSSP, które są podmiotami kluczowymi niezależnie od wielkości).
Podmioty, które spełniały kryteria w dniu wejścia nowelizacji w życie, mają czas do 3 października 2026 r.
NIS2 reguluje organizacje i ich usługi (obowiązki organizacyjne), a CRA — produkty z elementami cyfrowymi wprowadzane na rynek UE (obowiązki produktowe i oznakowanie CE). Można podlegać pod jedno, oba albo żadne.