NIS2, DORA i CRA w 2026: checklista Softprom dla firm w Polsce i Europie Środkowo-Wschodniej
News | 29.07.2026
NIS2, DORA i Cyber Resilience Act osiągają pełną moc w 2026 roku, a firmy w Polsce i całej Europie Środkowo-Wschodniej muszą zmierzyć się z trzema terminami jednocześnie: 17 października zamyka się okres przejściowy NIS2 dla państw spóźnionych z transpozycją (na początku 2026 roku pełną transpozycję miało tylko ok. 16 z 27 krajów UE), od 11 września 2026 obowiązuje raportowanie podatności zgodnie z CRA, a sektor finansowy przechodzi już pierwsze audyty nadzorcze DORA. Największą zmianą nie są kary, lecz adresat: NIS2 przenosi odpowiedzialność za cyberryzyko bezpośrednio na organy zarządzające. Softprom — value-added dystrybutor IT od 1999 roku, działający w 33 krajach Europy Środkowo-Wschodniej, Kaukazu i Azji Środkowej — zmapował siedem wymagań regulacyjnych na rozwiązania ze swojego portfolio ponad 120 producentów.
NIS2 to unijna dyrektywa o bezpieczeństwie sieci i systemów informatycznych: rozszerza listę sektorów krytycznych do 18, wprowadza 24-godzinny obowiązek raportowania incydentów i czyni organy zarządzające osobiście odpowiedzialnymi za decyzje dotyczące cyberryzyka.
Siedem wymagań — siedem rozwiązań
| Wymaganie regulacyjne / co to oznacza w praktyce | Rozwiązanie z portfolio Softprom |
|---|---|
|
Zarządzanie ryzykiem i compliance (NIS2 art. 20/21, DORA) |
Vanta (automatyzacja compliance, 35+ frameworków) |
|
Testy odporności (DORA TLPT, NIS2) |
Cymulate (continuous exposure validation) |
|
Kontrola dostępu uprzywilejowanego |
Segura (PAM, dostawca uznany przez Gartnera) |
|
Polityki dostępu do sieci (NIS2 art. 21(2)(i)/(j)) |
Belden macmon, Google BeyondCorp, Portnox (NAC + ZTNA) |
|
Zarządzanie podatnościami (CRA od 11.09.2026) |
Automox (zautomatyzowany patch management) |
|
Raportowanie incydentów w 24 godziny |
Google SecOps (SIEM + SOAR), Logsign, NetWitness, NXLog (zbieranie logów) |
|
Szkolenia zarządu i pracowników (NIS2 art. 20.2) |
CybeReady (adaptacyjne programy security awareness) |
Dlaczego „osobista odpowiedzialność" to nie metafora
NIS2 wprost wymaga, aby organy zarządzające zatwierdzały środki zarządzania cyberryzykiem — i przewiduje odpowiedzialność za zaniechania, aż po czasowy zakaz pełnienia funkcji kierowniczych w sektorach krytycznych. Pierwsze krajowe precedensy już ruszyły: Belgia przeszła pierwszy termin egzekwowania NIS2 w kwietniu 2026.
Co zrobić przed październikiem
- Sprawdzić, czy firma podlega NIS2: 18 sektorów, próg 50 pracowników lub 10 mln € obrotu.
- Przeprowadzić gap-analizę względem art. 21 — Softprom bezpłatnie zapewnia konsultacje pre-sales i demo lab.
- Zamknąć luki rozwiązaniami z tabeli — ponad 30 certyfikowanych inżynierów Softprom wspiera pilotaże w regionie.
FAQ
Firm z 18 sektorów od 50 pracowników lub 10 mln € obrotu we wszystkich krajach UE; dostawców usług krytycznych — niezależnie od wielkości.
Obowiązki pojawią się natychmiast po transpozycji — październik 2026 faktycznie zamyka okno. Przygotowania warto zacząć już teraz.
DORA to rozporządzenie o bezpośrednim stosowaniu dla sektora finansowego, obowiązujące od 17.01.2025; NIS2 to dyrektywa dla 18 sektorów wdrażana przez prawo krajowe.
Raportowanie podatności i incydentów — od 11 września 2026; pełny reżim — od grudnia 2027.
Od gap-analizy względem art. 21 NIS2: Softprom przeprowadza ją z partnerami w Polsce i Europie Środkowo-Wschodniej bezpłatnie.
Jako value-added dystrybutor IT od 1999 roku Softprom wspiera partnerów w Polsce i Europie Środkowo-Wschodniej ekspertyzą pre-sales, demo labem i zespołem ponad 30 certyfikowanych inżynierów. Zamów gap-analizę NIS2 dla swojej organizacji już dziś.