CER w praktyce
Ostatnia weryfikacja: 7 września 2026 r. Materiał ma charakter informacyjny i nie stanowi porady prawnej.
Dyrektywa CER (UE 2022/2557) oraz wdrażająca ją nowelizacja ustawy o zarządzaniu kryzysowym nakładają na podmioty krytyczne obowiązek udokumentowania i audytowania zintegrowanego systemu zarządzania bezpieczeństwem.
Kluczowe wymogi
- Dokumentacja zintegrowanego systemu zarządzania bezpieczeństwem (art. 6zu ustawy o zarządzaniu kryzysowym).
- Ocena ryzyka podmiotu krytycznego (art. 6zt).
- Audyt systemu co najmniej raz na trzy lata (art. 6zz).
- Wyznaczenie pełnomocnika bezpieczeństwa usługi kluczowej w ciągu 30 dni od wpisu do wykazu RCB.
Rekomendacje
Organizacje, które mogą zostać uznane za podmioty krytyczne, powinny już dziś zmapować swoje aktywa i zależności krytyczne, niezależnie od formalnego wpisu do wykazu – przygotowanie dokumentacji i oceny ryzyka zajmuje więcej czasu, niż wskazują ustawowe terminy.
Pełny opis obowiązków audytowych wynikających z CER i NIS2 znajduje się na stronie Audyty bezpieczeństwa / cyber.
Następny krok
Porozmawiajmy o bezpieczeństwie Twojej organizacji
Umów się na rozmowę i sprawdź, jak możemy pomóc w budowie odporności i strategii bezpieczeństwa.