Critical Entities Resilience Directive (UE 2022/2557) — w skrócie CER — zastąpiła dyrektywę 2008/114/EC dotyczącą ochrony infrastruktury krytycznej. Termin transpozycji minął 17 października 2024 r., dyrektywa obowiązuje od 18 października 2024 r. Polska transponuje ją w ramach nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa i ochronie infrastruktury krytycznej.
Co się zmieniło względem starej dyrektywy
Stara dyrektywa 2008/114/EC koncentrowała się na dwóch sektorach (energia i transport) i traktowała ochronę głównie fizycznie. CER rozszerza zakres do 11 sektorów i wprowadza paradygmat odporności — zdolność do przetrwania, adaptacji i odzyskania po szerokim wachlarzu zagrożeń. Komisja Europejska opisuje ramy nowej dyrektywy na stronie poświęconej odporności infrastruktury krytycznej na poziomie UE.
11 sektorów objętych CER:
- Energia — elektryczność, ciepłownictwo, ropa, gaz, wodór
- Transport — lotniczy, kolejowy, wodny, drogowy
- Bankowość — instytucje kredytowe
- Infrastruktura rynków finansowych — operatorzy systemów obrotu, CCP
- Zdrowie — szpitale, laboratoria referencyjne, producenci leków
- Woda pitna — dostawcy i dystrybutorzy
- Ścieki — operatorzy sieci kanalizacyjnej
- Infrastruktura cyfrowa — IXP, DNS, TLD, centra danych, chmura
- Administracja publiczna — organy szczebla centralnego
- Kosmos — operatorzy infrastruktury naziemnej
- Produkcja, przetwórstwo i dystrybucja żywności
CER vs NIS2 — co wybrać dla mojej firmy
| Wymiar | CER (UE 2022/2557) | NIS2 (UE 2022/2555) |
|---|---|---|
| Typ zagrożeń | Fizyczne, hybrydowe, naturalne | Cybernetyczne |
| Sektory | 11 krytycznych | 18 (kluczowe + ważne) |
| Termin obowiązywania | 18.10.2024 | 18.10.2024 |
| Norma referencyjna | ISO 22301 (BCM) | ISO/IEC 27001 (ISMS) |
| Kluczowy obowiązek | BCP/DRP, ciągłość usług | Zarządzanie ryzykiem cyber, raportowanie incydentów |
| Powiadomienie o incydencie | 24 h od wykrycia | 24 h (wczesne ostrzeżenie), 72 h (raport) |
| Kary | Do dziesiątek mln zł (państwa członkowskie) | Do 10 mln € lub 2% obrotu |
Główne obowiązki podmiotów krytycznych
Art. 12 — ocena ryzyka: co najmniej raz na 4 lata, identyfikująca zagrożenia naturalne, antropogeniczne, hybrydowe, terror, sabotaż, awarie, ataki na łańcuch dostaw.
Art. 13 — środki techniczne i organizacyjne:
- Plany zapobiegania, przygotowania i odpowiedzi na incydenty
- Środki ochrony fizycznej (granica obiektu, kontrola dostępu, monitoring)
- Środki ochrony cyber (zintegrowane z NIS2)
- Plany ciągłości działania (BCP) i odtwarzania (DRP)
- Plan zarządzania kryzysowego
- Procedury weryfikacji personelu (sprawdzenie przeszłości)
Art. 15 — powiadamianie o incydentach: w ciągu 24 godzin od wykrycia, raport końcowy w ciągu 1 miesiąca.
ISO 22301 jako fundament zgodności z CER
Wymóg art. 13 — „środki zapewniające ciągłość świadczenia usług niezbędnych” — najlepiej spełnia się poprzez wdrożenie systemu zarządzania ciągłością działania zgodnego z ISO 22301:2019. Norma wymaga:
- BIA (analiza wpływu na działalność) — identyfikacja procesów krytycznych
- RA (ocena ryzyka) — analiza zagrożeń i podatności
- BCP (plany ciągłości działania) — plany ciągłości
- DRP (plany odtwarzania po awarii) — plany odtwarzania
- Procedury reagowania na incydent i komunikacji kryzysowej
- Regularne testy planów (ćwiczenia sztabowe, symulacje, pełne przełączenie awaryjne)
Certyfikat ISO 22301 to udokumentowany, audytowany dowód spełnienia wymagań odporności — oczekiwany przez krajowe organy nadzorcze podczas inspekcji CER.
Sankcje za nieprzestrzeganie
CER pozostawia sankcje państwom członkowskim, ale wymaga, by były „skuteczne, proporcjonalne i odstraszające”. Polska ustawa transponująca przewiduje kary administracyjne do kilkudziesięciu milionów złotych dla największych podmiotów oraz odpowiedzialność osób zarządzających. W Polsce zadania planistyczne i programowe w zakresie ochrony infrastruktury krytycznej koordynuje Rządowe Centrum Bezpieczeństwa.
Szczegóły procesu: certyfikacja ISO 22301.
Powiązane artykuły:
- NIS2 obowiązuje, Polska spóźniona
- EN 50600 i ISO/IEC 22237 — standardy infrastruktury data center
- Certyfikat ISO 27001 — jak chronić dane
- ISO/IEC 27017 — kontrole bezpieczeństwa dla usług chmurowych
Najczęstsze pytania
Czym jest dyrektywa CER? +
Kogo obejmuje dyrektywa CER? +
Jakie są główne obowiązki podmiotów krytycznych? +
W jaki sposób ISO 22301 wspiera zgodność z CER? +
Czy CER łączy się z NIS2? +
Autor artykułu
Zespół Multicert
Redakcja Multicert · Akredytacja PCA AC 210
Artykuły przygotowuje zespół audytorów i specjalistów Multicert z wieloletnim doświadczeniem w certyfikacji systemów ISO, wyrobów CE oraz regulacjach UE.