Critical Entities Resilience Directive (UE 2022/2557) — w skrócie CER — zastąpiła dyrektywę 2008/114/EC dotyczącą ochrony infrastruktury krytycznej. Termin transpozycji minął 17 października 2024 r., dyrektywa obowiązuje od 18 października 2024 r. Polska transponuje ją w ramach nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa i ochronie infrastruktury krytycznej.
Co się zmieniło względem starej dyrektywy
Stara dyrektywa 2008/114/EC koncentrowała się na dwóch sektorach (energia i transport) i traktowała ochronę głównie fizycznie. CER rozszerza zakres do 11 sektorów i wprowadza paradygmat resilience — zdolność do przetrwania, adaptacji i odzyskania po szerokim spektrum zagrożeń.
11 sektorów objętych CER:
- Energia — elektryczność, ciepłownictwo, ropa, gaz, wodór
- Transport — lotniczy, kolejowy, wodny, drogowy
- Bankowość — instytucje kredytowe
- Infrastruktura rynków finansowych — operatorzy systemów obrotu, CCP
- Zdrowie — szpitale, laboratoria referencyjne, producenci leków
- Woda pitna — dostawcy i dystrybutorzy
- Ścieki — operatorzy sieci kanalizacyjnej
- Infrastruktura cyfrowa — IXP, DNS, TLD, data centers, chmura
- Administracja publiczna — organy szczebla centralnego
- Kosmos — operatorzy infrastruktury naziemnej
- Produkcja, przetwórstwo i dystrybucja żywności
CER vs NIS2 — co wybrać dla mojej firmy
| Wymiar | CER (UE 2022/2557) | NIS2 (UE 2022/2555) |
|---|---|---|
| Typ zagrożeń | Fizyczne, hybrydowe, naturalne | Cybernetyczne |
| Sektory | 11 krytycznych | 18 (essential + important) |
| Termin obowiązywania | 18.10.2024 | 18.10.2024 |
| Norma referencyjna | ISO 22301 (BCM) | ISO/IEC 27001 (ISMS) |
| Kluczowy obowiązek | BCP/DRP, ciągłość usług | Zarządzanie ryzykiem cyber, raportowanie incydentów |
| Powiadomienie o incydencie | 24 h od wykrycia | 24 h (early warning), 72 h (raport) |
| Kary | Do dziesiątek mln zł (państwa członkowskie) | Do 10 mln € lub 2% obrotu |
Główne obowiązki podmiotów krytycznych
Art. 12 — ocena ryzyka: co najmniej raz na 4 lata, identyfikująca zagrożenia naturalne, antropogeniczne, hybrydowe, terror, sabotaż, awarie, ataki na łańcuch dostaw.
Art. 13 — środki techniczne i organizacyjne:
- Plany zapobiegania, przygotowania i odpowiedzi na incydenty
- Środki ochrony fizycznej (perimeter, kontrola dostępu, monitoring)
- Środki ochrony cyber (zintegrowane z NIS2)
- Plany ciągłości działania (BCP) i odtwarzania (DRP)
- Plan zarządzania kryzysowego
- Procedury weryfikacji personelu (background checks)
Art. 15 — powiadamianie o incydentach: w ciągu 24 godzin od wykrycia, raport końcowy w ciągu 1 miesiąca.
ISO 22301 jako fundament zgodności z CER
Wymóg art. 13 — „środki zapewniające ciągłość świadczenia usług niezbędnych” — najlepiej spełnia się poprzez wdrożenie systemu zarządzania ciągłością działania zgodnego z ISO 22301:2019. Norma wymaga:
- BIA (Business Impact Analysis) — identyfikacja procesów krytycznych
- RA (Risk Assessment) — analiza zagrożeń i podatności
- BCP (Business Continuity Plans) — plany ciągłości
- DRP (Disaster Recovery Plans) — plany odtwarzania
- Procedury reagowania na incydent i komunikacji kryzysowej
- Regularne testy planów (tabletop, simulation, full failover)
Certyfikat ISO 22301 to udokumentowany, audytowany dowód spełnienia wymagań resilience — oczekiwany przez krajowe organy nadzorcze podczas inspekcji CER.
Sankcje za nieprzestrzeganie
CER pozostawia sankcje państwom członkowskim, ale wymaga, by były „skuteczne, proporcjonalne i odstraszające”. Polska ustawa transponująca przewiduje kary administracyjne do kilkudziesięciu milionów złotych dla największych podmiotów oraz odpowiedzialność osób zarządzających.
Szczegóły procesu: certyfikacja ISO 22301.
Powiązane artykuły:
- NIS2 obowiązuje, Polska spóźniona
- EN 50600 i ISO/IEC 22237 — standardy infrastruktury data center
- Certyfikat ISO 27001 — jak chronić dane
- ISO/IEC 27017 — kontrole bezpieczeństwa dla usług chmurowych
Najczęstsze pytania
Czym jest dyrektywa CER? +
Kogo obejmuje dyrektywa CER? +
Jakie są główne obowiązki podmiotów krytycznych? +
W jaki sposób ISO 22301 wspiera zgodność z CER? +
Czy CER łączy się z NIS2? +
Autor artykułu
Zespół Multicert
Redakcja Multicert · Akredytacja PCA AC 210
Artykuły przygotowuje zespół audytorów i specjalistów Multicert z wieloletnim doświadczeniem w certyfikacji systemów ISO, wyrobów CE oraz regulacjach UE.