Blog space

CRA a NIS2 – mapa nakładających się obowiązków producenta i podmiotu kluczowego

W tym artykule znajdziesz:

  • Czym różnią się obowiązki wynikające z CRA i NIS2
  • Które procesy można wykorzystać w obu reżimach
  • Kiedy jedno zdarzenie może wymagać dwóch osobnych zgłoszeń

Zaktualizowano: 27 sierpnia 2026

Czym różni się CRA od NIS2? Cyber Resilience Act reguluje bezpieczeństwo produktu wprowadzanego na rynek unijny, a dyrektywa NIS2 bezpieczeństwo organizacji świadczącej usługi w sektorach uznanych za istotne. To dwa różne przedmioty regulacji, dwie różne podstawy odpowiedzialności i dwa różne kanały zgłoszeniowe. Organizacja, która wytwarza produkty i jednocześnie prowadzi działalność objętą NIS2, podlega obu reżimom równolegle i nie może rozliczyć jednego zgodnością z drugim.

Definicja kanoniczna: CRA i NIS2 stanowią rozłączne reżimy: CRA nakłada obowiązki na podmiot wprowadzający produkt z elementami cyfrowymi na rynek, NIS2 na podmiot kluczowy lub ważny w związku ze świadczonymi usługami.

CRA a NIS2 – w skrócie:

  1. NIS2 to dyrektywa (UE) 2022/2555, wdrażana przez prawo krajowe. W Polsce implementuje ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026.
  2. CRA to rozporządzenie (UE) 2024/2847, stosowane bezpośrednio. Obowiązek zgłoszeniowy startuje 11 września 2026, pełne stosowanie od 11 grudnia 2027.
  3. Polskie podmioty kluczowe i ważne mają czas do 3 października 2026 na złożenie wniosku o wpis do wykazu przez system S46. To trzy tygodnie po starcie obowiązku zgłoszeniowego CRA.
  4. Obowiązki zgłoszeniowe wyglądają podobnie, ale nie są tożsame: różnią się zdarzeniem wyzwalającym, odbiorcą, kanałem i terminem raportu końcowego.
  5. Największy obszar realnego nakładania się to zarządzanie podatnościami, obsługa incydentów i bezpieczeństwo łańcucha dostaw. Te trzy procesy można zbudować raz i wykorzystać w obu reżimach.
  6. Kierunek zależności jest asymetryczny: podmiot NIS2 odpowiada za bezpieczeństwo łańcucha dostaw, więc zacznie wymagać zgodności z CRA od swoich dostawców na długo przed grudniem 2027.
  7. Patronusec prowadzi projekty zgodności regulacyjnej łączące wymogi produktowe i organizacyjne, w tym wsparcie przy NIS2 oraz przeglądy gotowości dla producentów.


Czym różnią się CRA i NIS2 na poziomie konstrukcji?

Różnią się przedmiotem regulacji, podstawą odpowiedzialności i konsekwencją niezgodności. CRA odpowiada na pytanie „czy ten produkt można legalnie sprzedawać w Unii”, a NIS2 na pytanie „czy ta organizacja zarządza ryzykiem cyberbezpieczeństwa w sposób wymagany prawem”.

WymiarCRANIS2
Przedmiotprodukt z elementami cyfrowymiorganizacja i świadczone przez nią usługi
Akt prawnyrozporządzenie (UE) 2024/2847, stosowane bezpośredniodyrektywa (UE) 2022/2555, przez prawo krajowe
Podmiot zobowiązanyproducent, importer, dystrybutorpodmiot kluczowy lub ważny
Kryterium objęciarodzaj produktu i jego udostępnienie na rynku UEsektor, wielkość organizacji, rola w usłudze
Dowód zgodnościdokumentacja techniczna, deklaracja zgodności, oznakowanie CEśrodki zarządzania ryzykiem, audyt, wpis do wykazu
Skutek niezgodnościzakaz sprzedaży, wycofanie produktu z rynku, karakara, nadzór, odpowiedzialność kierownictwa
Organorgan nadzoru rynkuorgan właściwy i zespoły CSIRT

Praktyczna konsekwencja tej różnicy bywa zaskakująca dla zespołów prawnych. Producent może mieć dojrzały system zarządzania bezpieczeństwem informacji i nadal nie mieć prawa sprzedaży produktu po grudniu 2027, jeżeli nie przeprowadzi oceny zgodności. Odwrotnie, organizacja sprzedająca w pełni zgodne produkty nadal odpowiada za własne środki zarządzania ryzykiem jako podmiot kluczowy.

Zgodność organizacji nie przenosi się na produkt, a zgodność produktu nie zwalnia organizacji. To dwie odrębne podstawy odpowiedzialności, egzekwowane przez różne organy.

Kto podlega obu reżimom jednocześnie?

Podwójnej zgodności wymaga każda organizacja, która wytwarza lub wprowadza na rynek produkty z elementami cyfrowymi i jednocześnie spełnia kryteria podmiotu kluczowego albo ważnego. To znacznie szersza grupa, niż sugeruje intuicja, ponieważ nowelizacja KSC rozszerzyła katalog sektorów.

Profile organizacji najczęściej łapiące oba reżimy:

  • Producent urządzeń dla sektora regulowanego, na przykład automatyki przemysłowej dla energetyki, który sam prowadzi działalność w sektorze objętym ustawą.
  • Dostawca oprogramowania dla podmiotów kluczowych, który jednocześnie mieści się w sektorze zarządzania usługami ICT.
  • Operator infrastruktury utrzymujący własne rozwiązania techniczne, sprzedawane następnie podmiotom trzecim.
  • Dostawca usług cyfrowych z komponentem sprzętowym, gdzie usługa podlega NIS2, a urządzenie CRA.
  • Producent wyrobów konsumenckich z częścią sieciową, jeżeli skala działalności przekracza progi ustawowe w sektorze objętym KSC.

Warto odnotować asymetrię, która w praktyce wymusza wcześniejsze działanie. Podmiot kluczowy odpowiada za bezpieczeństwo łańcucha dostaw, więc będzie żądał od dostawców dowodów zgodności produktowej. Producent, formalnie zobowiązany dopiero od grudnia 2027, dostanie te pytania w postępowaniach zakupowych znacznie wcześniej, a odpowiedź „jeszcze nas to nie obowiązuje” nie wygrywa przetargów.

Gdzie obowiązki naprawdę się nakładają, a gdzie tylko wyglądają podobnie?

Nakładanie się jest realne w trzech obszarach procesowych i pozorne w obszarze dokumentacyjnym. Procesy można zbudować raz. Dowody trzeba wytworzyć osobno, ponieważ trafiają do różnych odbiorców i mają różny zakres.

ObszarWymóg CRAWymóg NIS2 lub KSCCzy da się zbudować raz?
Zarządzanie podatnościamiobsługa podatności w produkcie przez cały okres wsparciazarządzanie podatnościami w systemach organizacjiproces tak, zakres nie: CRA dotyczy wersji w rękach klientów
Obsługa incydentówzgłoszenie aktywnie wykorzystywanej podatności i poważnego incydentuzgłoszenie poważnego incydentujeden proces detekcji i eskalacji, dwie ścieżki zgłoszeniowe
Łańcuch dostawwymogi wobec komponentów i inwentarz w postaci SBOMśrodki wobec dostawców i bezpieczeństwo nabywanych produktówwspólna metodyka oceny dostawcy, różne kryteria akceptacji
Ocena ryzykaocena ryzyka cyberbezpieczeństwa produktuanaliza ryzyka na poziomie organizacji i usługodrębne przedmioty oceny, wspólna metodyka
Dokumentacjadokumentacja techniczna przechowywana 10 latdokumentacja systemu zarządzania i wyniki audyturozłączne, bez możliwości zastąpienia
Odpowiedzialnośćpodmiot wprowadzający produkt do obrotukierownictwo podmiotu, z sankcją osobistąrozłączne

Największa oszczędność leży w warstwie detekcji i eskalacji. Zdarzenie wykrywa się raz, klasyfikuje raz, a dopiero na końcu ścieżka rozgałęzia się na dwa zgłoszenia. Organizacje, które budują te procesy osobno, płacą dwa razy za tę samą zdolność operacyjną i generują ryzyko rozbieżnych ustaleń w dwóch raportach dotyczących tego samego zdarzenia.

Czym różnią się obowiązki zgłoszeniowe CRA i NIS2?

Różnią się zdarzeniem wyzwalającym, odbiorcą, kanałem i terminem raportu końcowego. Terminy 24 i 72 godzin wyglądają identycznie, co bywa źródłem błędnego założenia, że jedno zgłoszenie zamyka oba obowiązki.

ElementCRANIS2 i KSC
Zdarzenie wyzwalająceaktywnie wykorzystywana podatność w produkcie lub poważny incydent wpływający na jego bezpieczeństwopoważny incydent dotyczący świadczonej usługi
Kto zgłaszaproducentpodmiot kluczowy lub ważny
OdbiorcaCSIRT państwa głównej siedziby producenta, z udostępnieniem ENISAwłaściwy CSIRT krajowy
Kanałjedna platforma zgłoszeniowa prowadzona przez ENISAkrajowy system teleinformatyczny, w Polsce S46
Wczesne ostrzeżenie24 godziny24 godziny
Zgłoszenie pełne72 godziny72 godziny
Raport końcowy14 dni od udostępnienia środka naprawczego dla podatności, miesiąc dla poważnego incydentumiesiąc

Kluczowa różnica praktyczna dotyczy niezależności obu zdarzeń. Podatność w Twoim produkcie może uruchomić obowiązek zgłoszeniowy CRA nawet wtedy, gdy Twoje własne usługi nie zostały naruszone i żaden obowiązek z NIS2 nie powstał. Odwrotnie, incydent w Twojej infrastrukturze może wymagać zgłoszenia jako podmiot kluczowy, nie dotykając żadnego z produktów, które sprzedajesz.

Identyczne terminy 24 i 72 godzin nie oznaczają jednego obowiązku. To dwa zgłoszenia o różnym zakresie, kierowane innym kanałem, wyzwalane przez inne zdarzenia.

Jak wygląda kalendarz obowiązków w Polsce na lata 2026-2027?

Terminy z obu reżimów zbiegają się jesienią 2026 roku. Organizacja o podwójnym statusie ma trzy tygodnie między startem obowiązku zgłoszeniowego CRA a terminem wpisu do wykazu KSC.

DataObowiązekReżim
3 kwietnia 2026wejście w życie nowelizacji ustawy o KSCNIS2
11 czerwca 2026stosowanie przepisów o notyfikowaniu jednostek oceniających zgodnośćCRA
11 września 2026start obowiązku zgłaszania podatności i poważnych incydentówCRA
3 października 2026termin złożenia wniosku o wpis do wykazu przez system S46NIS2 i KSC
kwiecień 2027upływ 12-miesięcznego terminu na wdrożenie obowiązków ustawowychNIS2 i KSC
11 grudnia 2027pełne stosowanie CRA: wymogi zasadnicze, ocena zgodności, oznakowanie CECRA

Samoidentyfikacja po stronie KSC jest obowiązkiem organizacji. Nie ma powiadomienia z urzędu, więc ocena, czy spełniasz kryteria podmiotu kluczowego albo ważnego, należy do Ciebie i wymaga udokumentowania.

Patronusec Insight: W projektach o podwójnym statusie regulacyjnym powtarza się jeden wzorzec organizacyjny: obowiązki CRA lądują w dziale rozwoju produktu, a obowiązki KSC w dziale bezpieczeństwa lub compliance, po czym oba zespoły budują własne procesy zgłoszeniowe. Konsekwencję widać przy pierwszym realnym zdarzeniu, gdy okazuje się, że mają rozbieżne definicje incydentu poważnego i dwa różne rejestry. Nasza rekomendacja jest prosta: jeden proces detekcji i klasyfikacji, jeden rejestr zdarzeń, rozgałęzienie dopiero na etapie wysyłki zgłoszenia. Ten rodzaj uporządkowania prowadzimy najczęściej w modelu IT Compliance Officer, bo wymaga stałej pracy nad procesem, a nie jednorazowego dokumentu.

Jakie błędy popełniają organizacje przy łączeniu CRA i NIS2?

Traktowanie zgodności z NIS2 jako pokrycia CRA – system zarządzania bezpieczeństwem informacji nie zastępuje oceny zgodności produktu ani dokumentacji technicznej.

Zakładanie, że jedno zgłoszenie zamyka oba obowiązki – zdarzenia wyzwalające, odbiorcy i kanały są różne, a raport końcowy CRA dla podatności ma inny termin niż raport z NIS2.

Budowanie dwóch niezależnych procesów detekcji – podwaja koszt, a przy pierwszym poważnym zdarzeniu tworzy ryzyko dwóch niespójnych opisów tego samego incydentu.

Odkładanie CRA do 2027 roku mimo statusu dostawcy podmiotów kluczowych – pytania o zgodność produktową pojawią się w postępowaniach zakupowych na długo przed terminem regulacyjnym.

Pomijanie samoidentyfikacji po stronie KSC – obowiązek oceny własnego statusu spoczywa na organizacji, a brak wpisu do wykazu w terminie jest naruszeniem niezależnym od stanu zabezpieczeń.

Ograniczanie inwentarza komponentów do produktów bieżących – obowiązek zgłoszeniowy CRA obejmuje również wersje sprzedane wcześniej i nadal użytkowane.

FAQ – CRA a NIS2

Czy zgodność z NIS2 oznacza zgodność z CRA?

Nie. NIS2 dotyczy zarządzania ryzykiem w organizacji, a CRA bezpieczeństwa produktu wprowadzanego na rynek. Dojrzały system zarządzania ułatwia wdrożenie CRA i dostarcza część dowodów, natomiast nie zastępuje oceny zgodności, dokumentacji technicznej ani oznakowania CE.

Czy jedno zdarzenie może wymagać dwóch zgłoszeń?

Tak, jeżeli dotyczy jednocześnie produktu objętego CRA i usługi świadczonej przez podmiot kluczowy. Zgłoszenia trafiają wtedy innym kanałem, mają inny zakres i inne terminy raportu końcowego. Warto zaplanować ten scenariusz przed pierwszym realnym zdarzeniem.

Od kiedy obowiązują w Polsce przepisy wdrażające NIS2?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwi 2026. Podmioty kluczowe i ważne mają czas do 3 paź 2026 na złożenie wniosku o wpis do wykazu przez system S46, a następnie dwanaście miesięcy od wejścia przepisów w życie na wdrożenie obowiązków.

Czy producent spoza Unii podlega obu regulacjom?

CRA obejmuje produkty udostępniane na rynku unijnym niezależnie od siedziby producenta, realizowane bezpośrednio albo przez upoważnionego przedstawiciela. NIS2 obejmuje podmioty świadczące usługi w Unii według kryteriów krajowych. To dwa niezależne testy objęcia, które trzeba przeprowadzić osobno.

Które kontrole warto zbudować jako pierwsze przy podwójnym statusie?

Detekcję i klasyfikację zdarzeń wraz z jednym rejestrem, inwentarz komponentów obejmujący wersje w rękach klientów oraz metodykę oceny dostawców. Te trzy elementy obsługują oba reżimy i stanowią warunek wykonalności pozostałych obowiązków.

Jak Patronusec wspiera organizacje o podwójnym statusie?

Prowadzimy przegląd obejmujący klasyfikację produktów wobec CRA, samoidentyfikację wobec ustawy o KSC oraz ocenę wspólnych procesów zgłoszeniowych. Efektem jest jeden plan działań z podziałem na obowiązki produktowe i organizacyjne oraz wskazaniem właścicieli.


Co czytać dalej?

Ścieżka od klasyfikacji do gotowości operacyjnej:

  1. Cyber Resilience Act – obowiązki i terminy – szczegółowy rozbiór obowiązków producenta i kalendarza CRA.
  2. Ransomware – co zrobić w pierwszych 72 godzinach – mechanika reagowania w oknach zgłoszeniowych obu reżimów.
  3. Ciągłość działania (BCM) w cyberwojnie – utrzymanie zdolności operacyjnej w trakcie zdarzenia podlegającego zgłoszeniu.
  4. Testy bezpieczeństwa IT – jak wybrać metodę – weryfikacja techniczna wymagana po obu stronach.

CRA a NIS2 – bezpłatna konsultacja

Patronusec prowadzi projekty zgodności regulacyjnej łączące wymogi produktowe i organizacyjne, dla klientów z sektorów przemysłowego, finansowego i technologicznego.

Umów bezpłatną konsultację | NIS2 | ISO 27001 | vCISO

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top