Ustawa o odporności cybernetycznej a NIS2: Co producenci powinni wiedzieć?

W tym artykule

Kluczowe wnioski dla liderów produkcji

  • Both regulations likely apply to you. If you manufacture connected products and operate in the EU, expect to comply with the CRA (product side) and NIS2 (operational side) simultaneously.
  • Wrzesień 2026 r. to pierwszy nieprzekraczalny termin. Obowiązki CRA w zakresie raportowania podatności wchodzą w życie ponad rok przed pełnym zastosowaniem. Rozpocznij tworzenie procesu raportowania już teraz.
  • Norma IEC 62443 to najbardziej efektywne ramy zgodności. Łączy wymagania produktowe CRA i wymagania operacyjne NIS2 w jednym, uznanym w branży standardzie.
  • Bezpieczeństwo łańcucha dostaw wymaga działań umownych. Obie regulacje wymuszają odpowiedzialność na wyższym i niższym szczeblu łańcucha dostaw. Kontroluj swoich dostawców i odpowiednio aktualizuj umowy.
  • Niepewność nie jest wymówką dla bezczynności. Zharmonizowane standardy wciąż ewoluują, ale podstawowe obowiązki są jasne. Organizacjom, które czekają na ostateczne wytyczne, zabraknie czasu.


Ustawa o odporności cybernetycznej a NIS2

Unia Europejska wyznaczyła granicę w zakresie cyberbezpieczeństwa. Dwie główne regulacje, ustawa o odporności cybernetycznej (CRA) i zmieniona dyrektywa w sprawie bezpieczeństwa sieci i informacji (NIS2), są zbieżne w sektorze produkcyjnym od teraz do 2027 roku. Obie mają na celu wzmocnienie europejskiej infrastruktury cyfrowej przed rosnącymi zagrożeniami. Robią to jednak pod różnymi kątami, a producenci muszą dokładnie zrozumieć, gdzie każdy z nich ma zastosowanie.

Jeśli tworzysz produkty z oprogramowaniem wbudowanym, obsługujesz połączone linie produkcyjne lub prowadzisz sprzedaż na rynku UE, obie regulacje prawdopodobnie mają na Ciebie wpływ. W tym przewodniku opisano, co jest ważne, co się pokrywa i co należy zrobić dalej.

Dwa rozporządzenia, jeden cel: podniesienie poprzeczki dla cyberbezpieczeństwa UE

Dyrektywa NIS2, która weszła w życie w styczniu 2023 r. z terminem transpozycji w państwach członkowskich do października 2024 r., jest skierowana do operatorów infrastruktury krytycznej i usług kluczowych. Agencja ratingowa, opublikowana w Dzienniku Urzędowym w listopadzie 2024 r., jest skierowana do produktów z elementami cyfrowymi wprowadzanych na rynek UE, a jej podstawowe obowiązki mają zastosowanie od 11 września 2026 roku.

W praktyce średniej wielkości producent czujników przemysłowych może podlegać obu regulacjom jednocześnie: NIS2, ponieważ działa jako istotny lub ważny podmiot w sektorze produkcyjnym, oraz CRA, ponieważ sprzedaje sterowniki PLC, panele HMI lub bramy IIoT, które kwalifikują się jako produkty z elementami cyfrowymi. Zrozumienie, gdzie zaczynają się i kończą poszczególne przepisy, jest pierwszym krokiem w kierunku opracowania praktycznej strategii zgodności.

CRA vs NIS2 w skrócie

WymiarUstawa o odporności cybernetycznej (CRA)Dyrektywa NIS2
ZakresProdukty z elementami cyfrowymi na rynku UEOperatorzy podstawowych i ważnych usług w całej UE
Kto musi przestrzegać przepisówProducenci, importerzy i dystrybutorzy połączonych produktówŚrednie i duże podmioty w 18 kluczowych sektorach, w tym w sektorze produkcyjnym
Kluczowe wymaganiaSecure-by-design, obsługa luk w zabezpieczeniach, SBOM, oznakowanie CE, ocena zgodnościZarządzanie ryzykiem, zgłaszanie incydentów (24h/72h), bezpieczeństwo łańcucha dostaw, odpowiedzialność za zarządzanie
KaryDo 15 mln EUR lub 2,5% globalnego rocznego obrotuDo 10 mln EUR lub 2% globalnego rocznego obrotu
Oś czasuRaportowanie: Wrzesień 2026; Pełna aplikacja: 11 grudnia 2027 r.Termin transpozycji: Październik 2024 r.; egzekwowanie w toku



Co ustawa o cyberodporności oznacza dla producentów?

Produkty z elementami cyfrowymi: Czy jesteś w zakresie?

CRA ma zastosowanie do każdego produktu z elementami cyfrowymi, co oznacza każde oprogramowanie lub sprzęt z połączeniem danych, który jest wprowadzany na rynek UE (art. 2). W przypadku producentów obejmuje to sterowniki PLC, interfejsy HMI, bramy IIoT, routery przemysłowe, inteligentne czujniki i wszelkie urządzenia z wbudowanym oprogramowaniem układowym. Jeśli Twój produkt łączy się z siecią i sprzedajesz go w UE, prawie na pewno jesteś objęty zakresem dyrektywy.

Annex III of the CRA further classifies products into “important” and “critical” categories. Industrial automation and control systems (IACS) fall under the important category, which triggers third-party conformity assessment rather than self-assessment.

Bezpieczne projektowanie, SBOM i oznakowanie CE

CRA wymaga od producentów integracji cyberbezpieczeństwa w całym cyklu życia produktu. Załącznik I określa podstawowe wymagania: bezpieczne konfiguracje domyślne, ochrona przed nieautoryzowanym dostępem, integralność danych i możliwość instalowania aktualizacji zabezpieczeń. Producenci muszą również generować i utrzymywać listę materiałów oprogramowania (SBOM), aby zapewnić przejrzystość w swoich łańcuchach dostaw oprogramowania.

Dla środowisk OT ma to znaczące konsekwencje. Starsze produkty bez mechanizmów aktualizacji będą musiały zostać przeprojektowane lub wycofane. Proces oznakowania CE będzie teraz obejmował ocenę zgodności cyberbezpieczeństwa, co oznacza, że produkty nie będą mogły być legalnie sprzedawane w UE bez wykazania zgodności z CRA.

Ostateczny termin na wrzesień 2026 r., którego nie można przegapić

Podczas gdy pełne stosowanie CRA rozpoczyna się 11 grudnia 2027 r., producenci muszą spełnić obowiązki w zakresie zgłaszania luk w zabezpieczeniach do 11 września 2026 roku. Oznacza to ustanowienie procesów zgłaszania aktywnie wykorzystywanych luk w zabezpieczeniach do ENISA w ciągu 24 godzin. Jeśli Twoja organizacja nie ma obecnie ustrukturyzowanego procesu ujawniania luk w zabezpieczeniach i reagowania na incydenty, masz miesiące, a nie lata, aby go stworzyć.

Co NIS2 oznacza dla producentów

Istotny vs ważny podmiot: Jak się sklasyfikować?

NIS2 dzieli podmioty na dwa poziomy. Niezbędne podmioty obejmują duże przedsiębiorstwa (ponad 250 pracowników lub ponad 50 mln EUR obrotu) w sektorach o wysokim stopniu krytyczności. Ważne podmioty obejmują średnie przedsiębiorstwa (ponad 50 pracowników lub ponad 10 mln EUR obrotu) w tych samych lub dodatkowych sektorach. Produkcja jest wyraźnie wymieniona w załączniku I do dyrektywy, w szczególności produkcja sprzętu elektrycznego, maszyn, pojazdów silnikowych i urządzeń medycznych.

Klasyfikacja określa intensywność nadzoru: istotne podmioty podlegają proaktywnemu nadzorowi regulacyjnemu, podczas gdy ważne podmioty podlegają reaktywnemu egzekwowaniu. Oba poziomy mają te same podstawowe obowiązki.

Zarządzanie ryzykiem i zgłaszanie incydentów

Artykuł 21 NIS2 nakłada obowiązek stosowania szeregu środków zarządzania ryzykiem, w tym obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw i szyfrowania w stosownych przypadkach. Artykuł 23 wymaga wielopoziomowego procesu zgłaszania incydentów: wczesne ostrzeżenie w ciągu 24 godzin, pełne powiadomienie w ciągu 72 godzin i raport końcowy w ciągu jednego miesiąca.

Dla producentów korzystających z konwergentnych środowisk IT/OT stanowi to prawdziwe wyzwanie operacyjne. Monitorowanie bezpieczeństwa w starszych sieciach OT jest często ograniczone, a wykrywanie incydentów w płaskim segmencie sieci z 15-letnimi sterownikami PLC zasadniczo różni się od monitorowania nowoczesnego środowiska IT.

Bezpieczeństwo łańcucha dostaw jest teraz Twoim obowiązkiem

NIS2 wyraźnie wymaga od podmiotów uwzględnienia zagrożeń dla cyberbezpieczeństwa w ich łańcuchach dostaw (art. 21 ust. 2 lit. d)). Oznacza to, że producenci muszą ocenić praktyki bezpieczeństwa swoich dostawców komponentów, dostawców oprogramowania i integratorów systemów. Zobowiązania umowne związane z bezpieczeństwem będą musiały przepływać w dół łańcucha dostaw.

Gdzie pokrywają się CRA i NIS2

Obie regulacje wymagają zarządzania podatnościami, zgłaszania incydentów i środków bezpieczeństwa opartych na ryzyku. Obie nakładają odpowiedzialność na poziomie zarządu. I obie odnoszą się do bezpieczeństwa łańcucha dostaw jako podstawowego obowiązku. Dla producentów, którzy zarówno tworzą połączone produkty, jak i obsługują połączoną infrastrukturę, nakładają się one na siebie w znacznym stopniu.

Korzystanie z normy IEC 62443 jako pomostu zgodności

IEC 62443 to międzynarodowa seria norm dotyczących automatyki przemysłowej i bezpieczeństwa systemów sterowania. Odnosi się ona zarówno do rozwoju produktów (IEC 62443-4-1, 4-2), jak i bezpieczeństwa operacyjnego (IEC 62443-2-1, 3-3), co czyni ją naturalnym pomostem między wymaganiami produktowymi CRA a wymaganiami operacyjnymi NIS2. Podczas gdy Komisja Europejska wciąż finalizuje zharmonizowane standardy dla CRA, powszechnie oczekuje się, że norma IEC 62443 będzie służyć jako główny punkt odniesienia. Dostosowanie się do niej już teraz daje producentom możliwość zachowania zgodności z obiema regulacjami.

Harmonogram zgodności na lata 2026-2027

  • Obecnie do połowy 2026 r.: Przeprowadzenie analiz luk, rozpoczęcie tworzenia narzędzi SBOM, ustanowienie procesów zgłaszania podatności.
  • 11 września 2026 r.: wchodzą w życie obowiązki zgłaszania luk w zabezpieczeniach przez agencje ratingowe. Producenci muszą zgłaszać aktywnie wykorzystywane luki w zabezpieczeniach do ENISA.
  • Październik 2024 r. i później: Minęły terminy transpozycji NIS2. Terminy egzekwowania przepisów przez państwa członkowskie są różne, ale zobowiązania są aktualne.
  • 11 grudnia 2027 r.: pełne zastosowanie CRA. Wszystkie produkty z elementami cyfrowymi wprowadzane na rynek UE muszą spełniać wymogi załącznika I i posiadać oznakowanie CE potwierdzające zgodność z cyberbezpieczeństwem.

Warto zauważyć, że nadal istnieje pewna niepewność. Zharmonizowane standardy w ramach CRA są nadal opracowywane, a transpozycja NIS2 w państwach członkowskich jest nierówna. Zespoły ds. zgodności powinny uważnie śledzić aktualizacje Komisji Europejskiej i ENISA.

Tworzenie ujednoliconej mapy drogowej zgodności

Krok 1: Analiza luk

Zmapuj swój obecny stan bezpieczeństwa pod kątem wymogów załącznika I do CRA i obowiązków wynikających z art. 21 NIS2. Określ, które produkty wchodzą w zakres CRA i czy Twój podmiot kwalifikuje się jako kluczowy lub ważny w ramach NIS2. Zwróć szczególną uwagę na zasoby OT, którym brakuje podstawowych środków kontroli bezpieczeństwa.

Krok 2: Dostosowanie do norm IEC 62443 i ISO 27001

Wykorzystanie normy IEC 62443 do zapewnienia bezpieczeństwa produktów i systemów OT. Warstwa ISO 27001 do zarządzania bezpieczeństwem informacji w całym przedsiębiorstwie. Łącznie normy te obejmują zdecydowaną większość wymagań wynikających z obu przepisów i zapewniają możliwe do skontrolowania dowody zgodności.

Krok 3: Aktualizacja umów z dostawcami

Przegląd umów z dostawcami komponentów, oprogramowania i integratorami. Uwzględnij w nich wymogi dotyczące cyberbezpieczeństwa, klauzule dotyczące powiadamiania o podatności na zagrożenia i obowiązki związane z dostawą SBOM. Zarówno NIS2, jak i CRA czynią bezpieczeństwo łańcucha dostaw wspólną odpowiedzialnością.

Krok 4: Ustanowienie własności międzyfunkcyjnej

Zgodność nie może leżeć wyłącznie po stronie IT. Inżynieria produktu, operacje OT, zaopatrzenie i kwestie prawne mają do odegrania swoją rolę. Należy utworzyć wielofunkcyjną grupę roboczą z jasnym zakresem odpowiedzialności i bezpośrednim raportowaniem do kierownictwa wykonawczego, ponieważ obie regulacje nakładają odpowiedzialność na poziomie kierownictwa.

Zapisz się do naszego newslettera

Czego szukasz?

Przyspiesz wydajność produkcji!

Pobierz przewodnik Accevo Smart Factory.

Podając swój adres e-mail i klikając przycisk "Pobierz katalog", wyrażasz zgodę na otrzymywanie naszego newslettera.

Spotkaj się z nami na targach Pharma MES w dniach 1–2 października 2026 r. | Berlin, Niemcy