Zaktualizowano: 27 sierpnia 2026
Czym różni się CRA od NIS2? Cyber Resilience Act reguluje bezpieczeństwo produktu wprowadzanego na rynek unijny, a dyrektywa NIS2 bezpieczeństwo organizacji świadczącej usługi w sektorach uznanych za istotne. To dwa różne przedmioty regulacji, dwie różne podstawy odpowiedzialności i dwa różne kanały zgłoszeniowe. Organizacja, która wytwarza produkty i jednocześnie prowadzi działalność objętą NIS2, podlega obu reżimom równolegle i nie może rozliczyć jednego zgodnością z drugim.
Definicja kanoniczna: CRA i NIS2 stanowią rozłączne reżimy: CRA nakłada obowiązki na podmiot wprowadzający produkt z elementami cyfrowymi na rynek, NIS2 na podmiot kluczowy lub ważny w związku ze świadczonymi usługami.
CRA a NIS2 – w skrócie:
- NIS2 to dyrektywa (UE) 2022/2555, wdrażana przez prawo krajowe. W Polsce implementuje ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026.
- CRA to rozporządzenie (UE) 2024/2847, stosowane bezpośrednio. Obowiązek zgłoszeniowy startuje 11 września 2026, pełne stosowanie od 11 grudnia 2027.
- Polskie podmioty kluczowe i ważne mają czas do 3 października 2026 na złożenie wniosku o wpis do wykazu przez system S46. To trzy tygodnie po starcie obowiązku zgłoszeniowego CRA.
- Obowiązki zgłoszeniowe wyglądają podobnie, ale nie są tożsame: różnią się zdarzeniem wyzwalającym, odbiorcą, kanałem i terminem raportu końcowego.
- Największy obszar realnego nakładania się to zarządzanie podatnościami, obsługa incydentów i bezpieczeństwo łańcucha dostaw. Te trzy procesy można zbudować raz i wykorzystać w obu reżimach.
- Kierunek zależności jest asymetryczny: podmiot NIS2 odpowiada za bezpieczeństwo łańcucha dostaw, więc zacznie wymagać zgodności z CRA od swoich dostawców na długo przed grudniem 2027.
- Patronusec prowadzi projekty zgodności regulacyjnej łączące wymogi produktowe i organizacyjne, w tym wsparcie przy NIS2 oraz przeglądy gotowości dla producentów.
Spis treści
Czym różnią się CRA i NIS2 na poziomie konstrukcji?
Różnią się przedmiotem regulacji, podstawą odpowiedzialności i konsekwencją niezgodności. CRA odpowiada na pytanie „czy ten produkt można legalnie sprzedawać w Unii”, a NIS2 na pytanie „czy ta organizacja zarządza ryzykiem cyberbezpieczeństwa w sposób wymagany prawem”.
| Wymiar | CRA | NIS2 |
|---|---|---|
| Przedmiot | produkt z elementami cyfrowymi | organizacja i świadczone przez nią usługi |
| Akt prawny | rozporządzenie (UE) 2024/2847, stosowane bezpośrednio | dyrektywa (UE) 2022/2555, przez prawo krajowe |
| Podmiot zobowiązany | producent, importer, dystrybutor | podmiot kluczowy lub ważny |
| Kryterium objęcia | rodzaj produktu i jego udostępnienie na rynku UE | sektor, wielkość organizacji, rola w usłudze |
| Dowód zgodności | dokumentacja techniczna, deklaracja zgodności, oznakowanie CE | środki zarządzania ryzykiem, audyt, wpis do wykazu |
| Skutek niezgodności | zakaz sprzedaży, wycofanie produktu z rynku, kara | kara, nadzór, odpowiedzialność kierownictwa |
| Organ | organ nadzoru rynku | organ właściwy i zespoły CSIRT |
Praktyczna konsekwencja tej różnicy bywa zaskakująca dla zespołów prawnych. Producent może mieć dojrzały system zarządzania bezpieczeństwem informacji i nadal nie mieć prawa sprzedaży produktu po grudniu 2027, jeżeli nie przeprowadzi oceny zgodności. Odwrotnie, organizacja sprzedająca w pełni zgodne produkty nadal odpowiada za własne środki zarządzania ryzykiem jako podmiot kluczowy.
Zgodność organizacji nie przenosi się na produkt, a zgodność produktu nie zwalnia organizacji. To dwie odrębne podstawy odpowiedzialności, egzekwowane przez różne organy.
Kto podlega obu reżimom jednocześnie?
Podwójnej zgodności wymaga każda organizacja, która wytwarza lub wprowadza na rynek produkty z elementami cyfrowymi i jednocześnie spełnia kryteria podmiotu kluczowego albo ważnego. To znacznie szersza grupa, niż sugeruje intuicja, ponieważ nowelizacja KSC rozszerzyła katalog sektorów.
Profile organizacji najczęściej łapiące oba reżimy:
- Producent urządzeń dla sektora regulowanego, na przykład automatyki przemysłowej dla energetyki, który sam prowadzi działalność w sektorze objętym ustawą.
- Dostawca oprogramowania dla podmiotów kluczowych, który jednocześnie mieści się w sektorze zarządzania usługami ICT.
- Operator infrastruktury utrzymujący własne rozwiązania techniczne, sprzedawane następnie podmiotom trzecim.
- Dostawca usług cyfrowych z komponentem sprzętowym, gdzie usługa podlega NIS2, a urządzenie CRA.
- Producent wyrobów konsumenckich z częścią sieciową, jeżeli skala działalności przekracza progi ustawowe w sektorze objętym KSC.
Warto odnotować asymetrię, która w praktyce wymusza wcześniejsze działanie. Podmiot kluczowy odpowiada za bezpieczeństwo łańcucha dostaw, więc będzie żądał od dostawców dowodów zgodności produktowej. Producent, formalnie zobowiązany dopiero od grudnia 2027, dostanie te pytania w postępowaniach zakupowych znacznie wcześniej, a odpowiedź „jeszcze nas to nie obowiązuje” nie wygrywa przetargów.
Gdzie obowiązki naprawdę się nakładają, a gdzie tylko wyglądają podobnie?
Nakładanie się jest realne w trzech obszarach procesowych i pozorne w obszarze dokumentacyjnym. Procesy można zbudować raz. Dowody trzeba wytworzyć osobno, ponieważ trafiają do różnych odbiorców i mają różny zakres.
| Obszar | Wymóg CRA | Wymóg NIS2 lub KSC | Czy da się zbudować raz? |
|---|---|---|---|
| Zarządzanie podatnościami | obsługa podatności w produkcie przez cały okres wsparcia | zarządzanie podatnościami w systemach organizacji | proces tak, zakres nie: CRA dotyczy wersji w rękach klientów |
| Obsługa incydentów | zgłoszenie aktywnie wykorzystywanej podatności i poważnego incydentu | zgłoszenie poważnego incydentu | jeden proces detekcji i eskalacji, dwie ścieżki zgłoszeniowe |
| Łańcuch dostaw | wymogi wobec komponentów i inwentarz w postaci SBOM | środki wobec dostawców i bezpieczeństwo nabywanych produktów | wspólna metodyka oceny dostawcy, różne kryteria akceptacji |
| Ocena ryzyka | ocena ryzyka cyberbezpieczeństwa produktu | analiza ryzyka na poziomie organizacji i usług | odrębne przedmioty oceny, wspólna metodyka |
| Dokumentacja | dokumentacja techniczna przechowywana 10 lat | dokumentacja systemu zarządzania i wyniki audytu | rozłączne, bez możliwości zastąpienia |
| Odpowiedzialność | podmiot wprowadzający produkt do obrotu | kierownictwo podmiotu, z sankcją osobistą | rozłączne |
Największa oszczędność leży w warstwie detekcji i eskalacji. Zdarzenie wykrywa się raz, klasyfikuje raz, a dopiero na końcu ścieżka rozgałęzia się na dwa zgłoszenia. Organizacje, które budują te procesy osobno, płacą dwa razy za tę samą zdolność operacyjną i generują ryzyko rozbieżnych ustaleń w dwóch raportach dotyczących tego samego zdarzenia.
Czym różnią się obowiązki zgłoszeniowe CRA i NIS2?
Różnią się zdarzeniem wyzwalającym, odbiorcą, kanałem i terminem raportu końcowego. Terminy 24 i 72 godzin wyglądają identycznie, co bywa źródłem błędnego założenia, że jedno zgłoszenie zamyka oba obowiązki.
| Element | CRA | NIS2 i KSC |
|---|---|---|
| Zdarzenie wyzwalające | aktywnie wykorzystywana podatność w produkcie lub poważny incydent wpływający na jego bezpieczeństwo | poważny incydent dotyczący świadczonej usługi |
| Kto zgłasza | producent | podmiot kluczowy lub ważny |
| Odbiorca | CSIRT państwa głównej siedziby producenta, z udostępnieniem ENISA | właściwy CSIRT krajowy |
| Kanał | jedna platforma zgłoszeniowa prowadzona przez ENISA | krajowy system teleinformatyczny, w Polsce S46 |
| Wczesne ostrzeżenie | 24 godziny | 24 godziny |
| Zgłoszenie pełne | 72 godziny | 72 godziny |
| Raport końcowy | 14 dni od udostępnienia środka naprawczego dla podatności, miesiąc dla poważnego incydentu | miesiąc |
Kluczowa różnica praktyczna dotyczy niezależności obu zdarzeń. Podatność w Twoim produkcie może uruchomić obowiązek zgłoszeniowy CRA nawet wtedy, gdy Twoje własne usługi nie zostały naruszone i żaden obowiązek z NIS2 nie powstał. Odwrotnie, incydent w Twojej infrastrukturze może wymagać zgłoszenia jako podmiot kluczowy, nie dotykając żadnego z produktów, które sprzedajesz.
Identyczne terminy 24 i 72 godzin nie oznaczają jednego obowiązku. To dwa zgłoszenia o różnym zakresie, kierowane innym kanałem, wyzwalane przez inne zdarzenia.
Jak wygląda kalendarz obowiązków w Polsce na lata 2026-2027?
Terminy z obu reżimów zbiegają się jesienią 2026 roku. Organizacja o podwójnym statusie ma trzy tygodnie między startem obowiązku zgłoszeniowego CRA a terminem wpisu do wykazu KSC.
| Data | Obowiązek | Reżim |
|---|---|---|
| 3 kwietnia 2026 | wejście w życie nowelizacji ustawy o KSC | NIS2 |
| 11 czerwca 2026 | stosowanie przepisów o notyfikowaniu jednostek oceniających zgodność | CRA |
| 11 września 2026 | start obowiązku zgłaszania podatności i poważnych incydentów | CRA |
| 3 października 2026 | termin złożenia wniosku o wpis do wykazu przez system S46 | NIS2 i KSC |
| kwiecień 2027 | upływ 12-miesięcznego terminu na wdrożenie obowiązków ustawowych | NIS2 i KSC |
| 11 grudnia 2027 | pełne stosowanie CRA: wymogi zasadnicze, ocena zgodności, oznakowanie CE | CRA |
Samoidentyfikacja po stronie KSC jest obowiązkiem organizacji. Nie ma powiadomienia z urzędu, więc ocena, czy spełniasz kryteria podmiotu kluczowego albo ważnego, należy do Ciebie i wymaga udokumentowania.
Patronusec Insight: W projektach o podwójnym statusie regulacyjnym powtarza się jeden wzorzec organizacyjny: obowiązki CRA lądują w dziale rozwoju produktu, a obowiązki KSC w dziale bezpieczeństwa lub compliance, po czym oba zespoły budują własne procesy zgłoszeniowe. Konsekwencję widać przy pierwszym realnym zdarzeniu, gdy okazuje się, że mają rozbieżne definicje incydentu poważnego i dwa różne rejestry. Nasza rekomendacja jest prosta: jeden proces detekcji i klasyfikacji, jeden rejestr zdarzeń, rozgałęzienie dopiero na etapie wysyłki zgłoszenia. Ten rodzaj uporządkowania prowadzimy najczęściej w modelu IT Compliance Officer, bo wymaga stałej pracy nad procesem, a nie jednorazowego dokumentu.
Jakie błędy popełniają organizacje przy łączeniu CRA i NIS2?
❌ Traktowanie zgodności z NIS2 jako pokrycia CRA – system zarządzania bezpieczeństwem informacji nie zastępuje oceny zgodności produktu ani dokumentacji technicznej.
❌ Zakładanie, że jedno zgłoszenie zamyka oba obowiązki – zdarzenia wyzwalające, odbiorcy i kanały są różne, a raport końcowy CRA dla podatności ma inny termin niż raport z NIS2.
❌ Budowanie dwóch niezależnych procesów detekcji – podwaja koszt, a przy pierwszym poważnym zdarzeniu tworzy ryzyko dwóch niespójnych opisów tego samego incydentu.
❌ Odkładanie CRA do 2027 roku mimo statusu dostawcy podmiotów kluczowych – pytania o zgodność produktową pojawią się w postępowaniach zakupowych na długo przed terminem regulacyjnym.
❌ Pomijanie samoidentyfikacji po stronie KSC – obowiązek oceny własnego statusu spoczywa na organizacji, a brak wpisu do wykazu w terminie jest naruszeniem niezależnym od stanu zabezpieczeń.
❌ Ograniczanie inwentarza komponentów do produktów bieżących – obowiązek zgłoszeniowy CRA obejmuje również wersje sprzedane wcześniej i nadal użytkowane.
FAQ – CRA a NIS2
Czy zgodność z NIS2 oznacza zgodność z CRA?
Nie. NIS2 dotyczy zarządzania ryzykiem w organizacji, a CRA bezpieczeństwa produktu wprowadzanego na rynek. Dojrzały system zarządzania ułatwia wdrożenie CRA i dostarcza część dowodów, natomiast nie zastępuje oceny zgodności, dokumentacji technicznej ani oznakowania CE.
Czy jedno zdarzenie może wymagać dwóch zgłoszeń?
Tak, jeżeli dotyczy jednocześnie produktu objętego CRA i usługi świadczonej przez podmiot kluczowy. Zgłoszenia trafiają wtedy innym kanałem, mają inny zakres i inne terminy raportu końcowego. Warto zaplanować ten scenariusz przed pierwszym realnym zdarzeniem.
Od kiedy obowiązują w Polsce przepisy wdrażające NIS2?
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwi 2026. Podmioty kluczowe i ważne mają czas do 3 paź 2026 na złożenie wniosku o wpis do wykazu przez system S46, a następnie dwanaście miesięcy od wejścia przepisów w życie na wdrożenie obowiązków.
Czy producent spoza Unii podlega obu regulacjom?
CRA obejmuje produkty udostępniane na rynku unijnym niezależnie od siedziby producenta, realizowane bezpośrednio albo przez upoważnionego przedstawiciela. NIS2 obejmuje podmioty świadczące usługi w Unii według kryteriów krajowych. To dwa niezależne testy objęcia, które trzeba przeprowadzić osobno.
Które kontrole warto zbudować jako pierwsze przy podwójnym statusie?
Detekcję i klasyfikację zdarzeń wraz z jednym rejestrem, inwentarz komponentów obejmujący wersje w rękach klientów oraz metodykę oceny dostawców. Te trzy elementy obsługują oba reżimy i stanowią warunek wykonalności pozostałych obowiązków.
Jak Patronusec wspiera organizacje o podwójnym statusie?
Prowadzimy przegląd obejmujący klasyfikację produktów wobec CRA, samoidentyfikację wobec ustawy o KSC oraz ocenę wspólnych procesów zgłoszeniowych. Efektem jest jeden plan działań z podziałem na obowiązki produktowe i organizacyjne oraz wskazaniem właścicieli.
Co czytać dalej?
Ścieżka od klasyfikacji do gotowości operacyjnej:
- Cyber Resilience Act – obowiązki i terminy – szczegółowy rozbiór obowiązków producenta i kalendarza CRA.
- Ransomware – co zrobić w pierwszych 72 godzinach – mechanika reagowania w oknach zgłoszeniowych obu reżimów.
- Ciągłość działania (BCM) w cyberwojnie – utrzymanie zdolności operacyjnej w trakcie zdarzenia podlegającego zgłoszeniu.
- Testy bezpieczeństwa IT – jak wybrać metodę – weryfikacja techniczna wymagana po obu stronach.
CRA a NIS2 – bezpłatna konsultacja
Patronusec prowadzi projekty zgodności regulacyjnej łączące wymogi produktowe i organizacyjne, dla klientów z sektorów przemysłowego, finansowego i technologicznego.