画像 2026 06 25 135746203Nowe regulacje unijne zmieniają wymagania wobec organizacji odpowiedzialnych za bezpieczeństwo infrastruktury i ciągłość usług. NIS2 (dyrektywa(UE)2022/2555) oraz CER obejmują cyberbezpieczeństwo, odporność operacyjną i ochronę fizyczną, dlatego mają wpływ także na systemy kontroli dostępu oraz cały ekosystem zabezpieczeń technicznych.

Na jakim etapie są NIS2 i CER w Polsce?

W Polsce dyrektywa NIS2 została wdrożona przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 r. Od 7 maja działa możliwość samorejestracji do Wykazu KSC dla podmiotów, które nie są wpisywane do rejestru z urzędu. Dla organizacji oznacza to konkretne obowiązki, w szczególności:

  •  ustalenie, czy podmiot podlega przepisom jako podmiot istotny lub ważny,
  •  przygotowanie procedur wykrywania i zgłaszania incydentów,
  •  dostosowanie organizacji do wymagań nadzorczych i obowiązków sprawozdawczych.

Jeśli chodzi o dyrektywę CER, w Polsce proces legislacyjny nadal trwa, a wdrożenie ma nastąpić przez zmiany w ustawie o zarządzaniu kryzysowym. Projekt przeszedł prace parlamentarne i trafił do podpisu Prezydenta. 

Co konkretnie wprowadzają NIS2 i CER?

Obie regulacje dotyczą odporności organizacji, ale akcentują różne obszary. NIS2 koncentruje się na uporządkowaniu zarządzania cyberbezpieczeństwem. Wprowadza obowiązek stosowania środków technicznych i organizacyjnych adekwatnych do poziomu ryzyka, rozszerza wymagania dotyczące systemu zarządzania bezpieczeństwem informacji, nakłada obowiązki raportowania incydentów w określonych terminach oraz zwiększa odpowiedzialność kadry zarządzającej za nadzór nad bezpieczeństwem. Istotnym elementem są także wymagania dotyczące bezpieczeństwa dostawców, procedur, audytów, dokumentacji i systematycznego doskonalenia zabezpieczeń.

CER skupia się z kolei na odporności operacyjnej podmiotów krytycznych i ciągłości świadczenia usług. Obejmuje obowiązek oceny ryzyka, przygotowania planów odporności oraz ochronę przed awariami, katastrofami naturalnymi, incydentami technologicznymi, sabotażem i zagrożeniami hybrydowymi. Zakłada także połączenie zabezpieczeń fizycznych, organizacyjnych i cyfrowych.

Wpływ NIS2 i CER na systemy kontroli dostępu

Jednym z obszarów objętych nowymi regulacjami są systemy kontroli dostępu. W kontekście NIS2 i CER należy postrzegać je jako element systemu zarządzania bezpieczeństwem organizacji, istotny dla kontroli ryzyka, nadzoru nad dostępem do zasobów oraz dokumentowania incydentów.

Oznacza to bardziej rygorystyczne zarządzanie uprawnieniami. Organizacje będą musiały regularnie weryfikować, kto i na jakiej podstawie ma dostęp do określonych stref, stosować zasadę minimalnych uprawnień oraz różnicować dostęp zgodnie z poziomem ryzyka dla poszczególnych obszarów, takich jak serwerownie, pomieszczenia techniczne czy infrastruktura sterowania. Istotne będzie również szybkie odbieranie uprawnień po zmianie stanowiska, zakończeniu współpracy lub wygaśnięciu czasowego dostępu dla firm zewnętrznych. Znaczenia nabiera także jakość danych generowanych przez system kontroli dostępu. Historia wejść, prób dostępu i naruszeń może stanowić ważny materiał do analizy incydentów, audytów oraz postępowań wyjaśniających. Rośnie także wartość integracji systemów KD z HR, IAM, rejestrami gości i rozwiązaniami obsługującymi podwykonawców. Warto przy tym pamiętać, że sam system kontroli dostępu powinien spełniać wymagania odpowiednich stopni zabezpieczenia określonych w normie PN-EN 60839-11-1.

Pozostałe systemy bezpieczeństwa – monitoring, SSWiN, PSIM, BMS czy rozwiązania wspierające środowiska OT – należy traktować jako część ekosystemu bezpieczeństwa. Istotna jest korelacja zdarzeń, na przykład zestawienie informacji o nietypowym wejściu do serwerowni z alertem z systemu IT. Jednocześnie ochrony wymagają same systemy zabezpieczeń. Kamery IP, kontrolery czy rejestratory są elementami infrastruktury cyfrowej, dlatego powinny podlegać wymaganiom dotyczącym segmentacji sieci, aktualizacji czy kontroli dostępu administracyjnego.


Co powinny zrobić organizacje już teraz?

NIS2 już obowiązuje, a CER jest na zaawansowanym etapie legislacyjnym, dlatego warto potraktować ten moment jako czas przygotowania organizacyjnego i technicznego. W przypadku systemów bezpieczeństwa oznacza to przede wszystkim uporządkowanie obszarów, które zwykle funkcjonują rozdzielnie, mimo że dotyczą tego samego ryzyka.

W pierwszej kolejności warto przeprowadzić audyt obecnych systemów kontroli dostępu oraz pozostałych elementów infrastruktury bezpieczeństwa. Audyt powinien obejmować weryfikację całego procesu zarządzania dostępem, w tym analizę stosowanych procedur, konfiguracji systemów, nadawania i odbierania uprawnień oraz rejestrowania zdarzeń.

Równolegle należy zmapować strefy krytyczne, zweryfikować przypisane uprawnienia oraz ustalić, kto posiada dostęp fizyczny i administracyjny do systemów bezpieczeństwa. Istotnym elementem tego procesu jest również przeprowadzenie oceny ryzyka oraz uporządkowanie systemu zgodnie z wymaganiami odpowiedniego stopnia zabezpieczenia (Grade) określonego w normie PN-EN 60839-11-1. W tym procesie organizacje mogą korzystać z rozwiązań Unicard Systems – producenta systemów kontroli dostępu – wspierających centralne zarządzanie dostępem, kontrolę uprawnień oraz ewidencję zdarzeń.

Konieczny jest także przegląd procedur nadawania, zmiany i odbierania uprawnień, zwłaszcza w odniesieniu do pracowników zewnętrznych, serwisantów i podwykonawców. Organizacje powinny również ocenić ryzyko związane z dostawcami, wdrożyć regularne testy procedur oraz zadbać o powiązanie zdarzeń z systemów ochrony fizycznej z procesami cyberbezpieczeństwa. Uzupełnieniem tych działań powinna być uporządkowana dokumentacja, raportowanie oraz ścieżka audytowa, która umożliwi wykazanie zgodności z wymaganiami regulacyjnymi.

 

 

Pin It

Wyszukiwarka

Najnowsze wydanie

pfr 350px

Facebook

Wydanie specjalne

Patronaty

PROTEGA GRAFIKI

  granice26 bw 470x120


SECURITECH konf szkol

Poradnik Ochrona1

Partnerzy

 

logo PPBW
OB pl

Forum Więziennictwa winieta 

logo sochaczew