News

NIS2, DORA i CRA w 2026: checklista Softprom dla firm w Polsce i Europie Środkowo-Wschodniej

News | 29.07.2026

NIS2, DORA i Cyber Resilience Act osiągają pełną moc w 2026 roku, a firmy w Polsce i całej Europie Środkowo-Wschodniej muszą zmierzyć się z trzema terminami jednocześnie: 17 października zamyka się okres przejściowy NIS2 dla państw spóźnionych z transpozycją (na początku 2026 roku pełną transpozycję miało tylko ok. 16 z 27 krajów UE), od 11 września 2026 obowiązuje raportowanie podatności zgodnie z CRA, a sektor finansowy przechodzi już pierwsze audyty nadzorcze DORA. Największą zmianą nie są kary, lecz adresat: NIS2 przenosi odpowiedzialność za cyberryzyko bezpośrednio na organy zarządzające. Softprom — value-added dystrybutor IT od 1999 roku, działający w 33 krajach Europy Środkowo-Wschodniej, Kaukazu i Azji Środkowej — zmapował siedem wymagań regulacyjnych na rozwiązania ze swojego portfolio ponad 120 producentów.

NIS2 to unijna dyrektywa o bezpieczeństwie sieci i systemów informatycznych: rozszerza listę sektorów krytycznych do 18, wprowadza 24-godzinny obowiązek raportowania incydentów i czyni organy zarządzające osobiście odpowiedzialnymi za decyzje dotyczące cyberryzyka.

Siedem wymagań — siedem rozwiązań

Wymaganie regulacyjne / co to oznacza w praktyce Rozwiązanie z portfolio Softprom

Zarządzanie ryzykiem i compliance (NIS2 art. 20/21, DORA)
Baza dowodowa na audyt, a nie segregatory z politykami

Vanta (automatyzacja compliance, 35+ frameworków)

Testy odporności (DORA TLPT, NIS2)
Ciągła walidacja ochrony zamiast corocznego pentestu

Cymulate (continuous exposure validation)

Kontrola dostępu uprzywilejowanego
Kto, gdzie, kiedy i po co się logował

Segura (PAM, dostawca uznany przez Gartnera)

Polityki dostępu do sieci (NIS2 art. 21(2)(i)/(j))
Zero Trust zamiast „sieć wewnętrzna jest zaufana"

Belden macmon, Google BeyondCorp, Portnox (NAC + ZTNA)

Zarządzanie podatnościami (CRA od 11.09.2026)
Patche zgodnie z SLA, a nie „jak znajdziemy czas"

Automox (zautomatyzowany patch management)

Raportowanie incydentów w 24 godziny
Zobaczyć incydent, zanim minie doba

Google SecOps (SIEM + SOAR), Logsign, NetWitness, NXLog (zbieranie logów)

Szkolenia zarządu i pracowników (NIS2 art. 20.2)
Zarząd też się uczy, nie tylko IT

CybeReady (adaptacyjne programy security awareness)

Dlaczego „osobista odpowiedzialność" to nie metafora

NIS2 wprost wymaga, aby organy zarządzające zatwierdzały środki zarządzania cyberryzykiem — i przewiduje odpowiedzialność za zaniechania, aż po czasowy zakaz pełnienia funkcji kierowniczych w sektorach krytycznych. Pierwsze krajowe precedensy już ruszyły: Belgia przeszła pierwszy termin egzekwowania NIS2 w kwietniu 2026.

Co zrobić przed październikiem

  1. Sprawdzić, czy firma podlega NIS2: 18 sektorów, próg 50 pracowników lub 10 mln € obrotu.
  2. Przeprowadzić gap-analizę względem art. 21 — Softprom bezpłatnie zapewnia konsultacje pre-sales i demo lab.
  3. Zamknąć luki rozwiązaniami z tabeli — ponad 30 certyfikowanych inżynierów Softprom wspiera pilotaże w regionie.

FAQ

Firm z 18 sektorów od 50 pracowników lub 10 mln € obrotu we wszystkich krajach UE; dostawców usług krytycznych — niezależnie od wielkości.

Obowiązki pojawią się natychmiast po transpozycji — październik 2026 faktycznie zamyka okno. Przygotowania warto zacząć już teraz.

DORA to rozporządzenie o bezpośrednim stosowaniu dla sektora finansowego, obowiązujące od 17.01.2025; NIS2 to dyrektywa dla 18 sektorów wdrażana przez prawo krajowe.

Raportowanie podatności i incydentów — od 11 września 2026; pełny reżim — od grudnia 2027.

Od gap-analizy względem art. 21 NIS2: Softprom przeprowadza ją z partnerami w Polsce i Europie Środkowo-Wschodniej bezpłatnie.