Certyfikacja NIS2: czego naprawdę wymaga artykuł 24 — i co zmienia EUMSS

Na biurko trafia ankieta dostawcy od spółki ciepłowniczej. Pytanie 14: "Proszę potwierdzić, że platforma posiada certyfikat NIS2, i załączyć certyfikat."
Taki certyfikat nie istnieje. Certyfikacja NIS2 nie istnieje jako znak zgodności. NIS2 to dyrektywa skierowana do państw członkowskich i do podmiotów, które one wskażą — nie naklejka na produkt.
Pytanie nie jest jednak głupie. Jest źle sformułowane. Za nim stoi artykuł 24 NIS2, realny mechanizm obowiązku, którego większość konsultantów nigdy nie przeczytała, oraz europejskie ramy certyfikacji, które w 2026 roku wyraźnie się przesunęły. Oto co obowiązuje naprawdę.
Artykuł 24 pozwala państwom nakazać certyfikację — nie tworzy żadnego certyfikatu
Tekst jest krótki i wart poznania dosłownie.
Artykuł 24 ust. 1 mówi, że państwa członkowskie mogą wymagać od podmiotów kluczowych i ważnych korzystania z produktów, usług i procesów ICT — opracowanych wewnętrznie lub nabytych od osób trzecich — certyfikowanych w ramach europejskiego programu certyfikacji cyberbezpieczeństwa przyjętego na podstawie art. 49 Rozporządzenia (UE) 2019/881, czyli Cybersecurity Act. Dodaje, że państwa członkowskie zachęcają do korzystania z kwalifikowanych usług zaufania.
Dwa czasowniki, dwa zupełnie różne ciężary. "Mogą wymagać" to opcja krajowa. "Zachęcają" nie ma zębów.
Artykuł 24 ust. 2 idzie dalej. Komisja może przyjmować akty delegowane wskazujące, które kategorie podmiotów kluczowych i ważnych muszą stosować certyfikowane ICT albo same uzyskać certyfikat. Akty te są warunkowe: przyjmuje się je tam, gdzie stwierdzono niewystarczający poziom cyberbezpieczeństwa, każdy musi zawierać okres wdrożenia i wymaga uprzedniej oceny skutków oraz konsultacji.
Żaden taki akt delegowany nie został przyjęty. To najbardziej użyteczny fakt dla klienta panikującego z powodu obowiązkowej certyfikacji: unijny mechanizm istnieje i jest naładowany, ale nigdy nie został wystrzelony.
Artykuł 24 ust. 3 to wariant zapasowy. Gdy dla kategorii, którą Komisja chce objąć, nie ma odpowiedniego programu, może zwrócić się do ENISA o przygotowanie programu kandydującego. Właśnie tą drogą powstał program, który polscy MSP powinni obserwować.
Naprawdę działa tylko jeden europejski program
Cybersecurity Act pozwala UE przyjmować programy certyfikacji. Przyjęty i działający jest dokładnie jeden: EUCC, europejski program oparty na Common Criteria, ustanowiony Rozporządzeniem wykonawczym (UE) 2024/482 z 31 stycznia 2024 r. i zmieniony Rozporządzeniem wykonawczym (UE) 2024/3144.
EUCC obejmuje produkty ICT: układy scalone, karty inteligentne, sprzęt, oprogramowanie. Nie organizacje. Nie usługi. Opiera się na Common Criteria (ISO/IEC 15408), z metodyką oceny w ISO/IEC 18045. Certyfikaty można wydawać od lutego 2025 r., na dwóch poziomach uzasadnienia zaufania: istotnym i wysokim.
Dwa szczegóły, na których się potyka.
Przejście na nowe normy. Do 31 grudnia 2027 r. certyfikaty można nadal wydawać zarówno według starszej rodziny Common Criteria 3.1 rewizja 5, jak i według CC:2022 / ISO/IEC 15408:2022. Certyfikat w teczce dostawcy twojego klienta może opierać się na jednej albo drugiej. Sprawdź, na której, zanim uznasz go za aktualny.
Wzajemne uznawanie jest niepełne. Certyfikaty EUCC wydane przez publiczną jednostkę certyfikującą będącą jednocześnie uczestnikiem autoryzującym Common Criteria Recognition Arrangement są uznawane jak dotąd. Certyfikaty jednostek prywatnych wymagają dodatkowego nadzoru nad każdym certyfikatem przez organ krajowy, aby nosić znak CCRA. Jeśli twój klient kupuje globalnie, certyfikat EUCC nie jest automatycznym paszportem światowym.
Dwa programy, których istnienie się zakłada, nie istnieją. EUCS, program dla usług chmurowych, jest w projekcie od 2019 r. i nadal nie został przyjęty — zablokowany na kwestii suwerenności wokół pozaeuropejskich hiperskalerów. EU5G jest jeszcze mniej dojrzały: żadnego przyjętego programu, żadnego pełnego publicznego projektu. Jeśli dostawca twierdzi, że jego chmura ma "certyfikat EUCS", dziś to niemożliwe.
Program, który uderzy w MSP, to EUMSS
To część istotna, jeśli sprzedajesz usługi bezpieczeństwa, a nie produkty.
15 stycznia 2025 r. Komisja przyjęła zmianę Cybersecurity Act — Rozporządzenie (UE) 2025/37 — rozszerzając po raz pierwszy ramy certyfikacji na zarządzane usługi bezpieczeństwa. Definicja obejmuje reagowanie na incydenty, testy penetracyjne, audyty bezpieczeństwa i doradztwo.
25 kwietnia 2025 r. Komisja formalnie zwróciła się do ENISA o opracowanie programu kandydującego. ENISA powołała Ad Hoc Working Group, której posiedzenie inauguracyjne odbyło się 13 października 2025 r. Projekt programu kandydującego w wersji 1.1 trafił do konsultacji publicznych, a okno na komentarze zamknęło się 13 września 2026 r.
Przeczytaj to jeszcze raz, jeśli prowadzisz MSP lub MSSP. UE buduje program certyfikacji dokładnie dla tego, co sprzedajesz. Deklarowanym celem jest uporządkowanie rozdrobnionych wymagań krajowych i umożliwienie świadczenia usług transgranicznie — to działa na twoją korzyść. Ale będzie to również miara, po którą sięgnie dział zakupów twojego klienta, i rzecz, którą artykuł 24 może kiedyś uczynić obowiązkową.
Projekt jest publiczny. Okno komentarzy się zamknęło, ale przeczytanie go teraz i zestawienie z własnym katalogiem usług to tanie ćwiczenie o oczywistym zwrocie. Nikt nie certyfikuje się wobec programu, który czyta pierwszego dnia po przyjęciu. Jeśli wciąż ustalasz, jak dotyczy cię podwójny obowiązek, zacznij od NIS2 dla MSP i MSSP.
Certyfikacja to dowód, nie zgodność
Tu leży rozróżnienie, które w audycie wykonuje właściwą pracę.
Artykuł 21 nakłada obowiązek stosowania odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. Artykuł 24 oferuje certyfikację jako jeden ze sposobów wykazania spełnienia szczególnych wymogów artykułu 21. Wykazania — nie zastąpienia.
Certyfikat EUCC na zaporze mówi organowi nadzoru, że produkt został oceniony wobec zdefiniowanego zadania zabezpieczeń na zdefiniowanym poziomie zaufania. Nie mówi nic o tym, czy twój klient skonfigurował go poprawnie, załatał, monitorował ani czy ujął go w analizie ryzyka wymaganej przez artykuł 21 ust. 2 lit. a). Organy nadzoru pytają o dowody eksploatacyjne, nie o papiery produktowe. Nasze omówienie dziesięciu środków z artykułu 21 pokazuje, jak niewielką powierzchnię może pokryć certyfikat produktu.
Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2
Artykuł 21
10 Środków Cyberbezpieczeństwa
Zarządzanie & Strategia
1Analiza ryzyka & polityki bezpieczeństwa informacji6Ocena skuteczności środków bezpieczeństwaIncydenty & Ciągłość
2Obsługa incydentów & zgłaszanie3Ciągłość działania & odtwarzanie po awariiŁańcuch Dostaw & Systemy
4Bezpieczeństwo łańcucha dostaw5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznychKontrole Techniczne
8Kryptografia & szyfrowanie10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacjaLudzie & Zasoby
7Cyberhigiena & szkolenia9Bezpieczeństwo HR & kontrola dostępu
Ta sama logika dotyczy ISO 27001. Certyfikowany SZBI to solidny dowód wspierający i znacznie skraca audyt, ale nie pokrywa się jeden do jednego z artykułem 21 — tę lukę opisaliśmy w NIS2 kontra ISO 27001.
Gdzie certyfikacja rzeczywiście robi różnicę, to łańcuch dostaw. Artykuł 21 ust. 2 lit. d) umieszcza bezpieczeństwo dostawców wprost w obowiązku należytej staranności, a certyfikowany komponent jest tam znacznie łatwiejszy do obrony niż pismo zapewniające od producenta. Tam należy jej używać — i tam nie należy przesadzać. Żądanie dziś chmury "certyfikowanej w UE" wpisuje do umowy klauzulę niewykonalną. Zobacz co NIS2 robi z umowami z dostawcami, aby znaleźć sformułowania, które się utrzymają.
Polska ma osobną ustawę o certyfikacji — i termin, który biegnie teraz
Polska jest tu ciekawym przypadkiem, bo rozdzieliła obie sprawy na dwie ustawy, i obie już obowiązują.
Certyfikacją zajmuje się ustawa z 25 czerwca 2025 r. o krajowym systemie certyfikacji cyberbezpieczeństwa (Dz.U. 2025 poz. 1017), która weszła w życie 28 sierpnia 2025 r. Krajowym organem ds. certyfikacji cyberbezpieczeństwa jest Minister Cyfryzacji. Resort uzyskał dostęp do europejskiej bazy NANDO, przez którą notyfikowane będą podmioty uczestniczące w certyfikacji, i wypracowuje zasady współpracy z Polskim Centrum Akredytacji. Innymi słowy: polski aparat certyfikacyjny dla EUCC istnieje w prawie i jest w fazie uruchamiania, a nie w fazie projektu.
Sam NIS2 wdraża nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która obejmuje około 42 000 podmiotów w 18 sektorach i zastępuje dawne kategorie OUK i DUC podziałem na podmioty kluczowe i ważne. CSIRT NASK pozostaje zespołem poziomu krajowego, z rozszerzonymi kompetencjami we wspieraniu podmiotów kluczowych i ważnych w reagowaniu na incydenty.
I tu jest termin, który dla większości czytelników jest pilniejszy niż cała debata o certyfikacji: po autoidentyfikacji podmioty kluczowe i ważne składają wniosek o wpis do wykazu do 3 października 2026 r., a następnie mają dwanaście miesięcy — do 3 kwietnia 2027 r. — na wdrożenie wymogów systemu zarządzania bezpieczeństwem informacji.
Jeśli obsługujesz klientów, którzy jeszcze się nie zarejestrowali, rozmowa o certyfikatach jest przedwczesna. Najpierw rejestracja, potem dowody z artykułu 21, a certyfikat — jeśli w ogóle — na końcu.
W innych państwach obraz jest różny. Niemcy stosują NIS2UmsuCG od 6 grudnia 2025 r., a § 61 BSIG daje BSI prawo nakazania audytów, kontroli i certyfikacji. Włoska ACN zamknęła 27 lutego 2026 r. krajowy program działający od 2004 r.; certyfikaty EUCC wydaje teraz OCSI. Francja i Hiszpania nadal nie dokonały transpozycji.
Skutek praktyczny: certyfikat dostawcy z 2025 r. wydany w programie krajowym i certyfikat EUCC z 2026 r. to nie ten sam papier, a starszy ma datę ważności. Pytaj o datę wydania i nazwę programu, nie tylko o logo na PDF-ie.
Status Wdrożenia NIS2 według Kraju (2025–2026)
W pełni obowiązuje
BelgiaChorwacjaWęgryLitwaŁotwaWłochy6 krajówPrzyjęta — koniec 2025
NiemcyCzechyFinlandia3 krajówW trakcie — oczekiwane 2026
HolandiaFrancjaHiszpaniaPolskaAustriaSzwecjaIrlandia7 krajów
Trzy ruchy na ten tydzień
Przestań odpowiadać "tak" lub "nie" na pytanie, czy coś ma certyfikat NIS2. Odpowiadaj tym, co faktycznie posiadasz: certyfikatem EUCC i jego poziomem zaufania, certyfikatem ISO 27001 i jego zakresem, certyfikatem krajowym i datą ważności, albo uczciwym "nic z tego" wraz z dowodami eksploatacyjnymi pokrywającymi ten sam obszar. Klient docenia drugą odpowiedź, gdy wyjaśnisz, dlaczego pierwsza nie istnieje.
Przejrzyj szablony wymagań dla dostawców w poszukiwaniu klauzul niewykonalnych. Każde żądanie certyfikacji EUCS lub EU5G może wypaść już dziś. Zastąp je konkretnymi wymogami zabezpieczeń i obowiązkami dowodowymi, które da się zweryfikować.
Jeśli świadczysz zarządzane usługi bezpieczeństwa, przeczytaj projekt EUMSS i zestaw z nim swój model świadczenia. Masz okno, zanim stanie się to filtrem zakupowym, i nie pozostanie otwarte bezterminowo.
Problemy będą miały nie te organizacje, które nie mają certyfikatów. Będą je miały te, które kupiły certyfikaty zamiast zbudować ślad dowodowy, o który artykuł 21 faktycznie prosi — i które odkrywają różnicę, gdy organ nadzoru pyta, jak eksploatowany jest certyfikowany produkt.
Jeśli chcesz wiedzieć, jak wyglądają dowody twojego klienta wobec artykułu 21, zanim zapyta ktoś inny, uruchom darmowy skan gotowości NIS2 i pracuj od luk.
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
