Przejdź do treści
Baza wiedzy Zaktualizowano: 5 lutego 2026 11 min czytania

Cybersecurity Act: sześć i pół roku certyfikacji w UE - bilans i perspektywy

Cybersecurity Act miał stworzyć jednolity europejski system certyfikacji cyberbezpieczeństwa. Po sześciu i pół roku od wejścia w życie - co udało się osiągnąć, a co pozostaje wyzwaniem?

27 czerwca 2019 roku weszło w życie rozporządzenie (UE) 2019/881, znane jako Cybersecurity Act. To jeden z fundamentów europejskiej polityki cyberbezpieczeństwa - regulacja, która miała stworzyć wspólny język certyfikacji bezpieczeństwa produktów, usług i procesów ICT w całej Unii Europejskiej.

Po ponad sześciu latach od wejścia w życie warto podsumować, co Cybersecurity Act rzeczywiście zmienił, jakie schematy certyfikacji powstały i czego możemy oczekiwać w przyszłości.

Czym jest Cybersecurity Act i jakie były jego cele?

Cybersecurity Act to rozporządzenie o dwojakim charakterze. Po pierwsze, wzmocniło mandat ENISA - Agencji Unii Europejskiej ds. Cyberbezpieczeństwa. Po drugie, ustanowiło ramy dla europejskich schematów certyfikacji cyberbezpieczeństwa.

Wzmocnienie ENISA

ENISA istniała od 2004 roku, ale Cybersecurity Act nadał jej stały mandat i znacząco rozszerzył kompetencje. Agencja otrzymała:

  • Stały mandat (wcześniej odnawiany okresowo)
  • Większy budżet i zasoby
  • Rolę koordynatora w przygotowywaniu schematów certyfikacji
  • Zadania wspierania państw członkowskich i instytucji UE
  • Funkcje związane z reagowaniem na incydenty

Europejskie ramy certyfikacji

Główną innowacją Cybersecurity Act było stworzenie ram dla europejskich schematów certyfikacji cyberbezpieczeństwa. Przed 2019 rokiem certyfikacja była fragmentaryczna - każde państwo członkowskie miało własne schematy, które nie były automatycznie uznawane w innych krajach.

Cybersecurity Act wprowadził:

  • Jednolite ramy dla tworzenia schematów certyfikacji
  • Trzy poziomy pewności (podstawowy, istotny, wysoki)
  • Wzajemne uznawanie certyfikatów w całej UE
  • Rolę ENISA jako koordynatora
  • Zasady akredytacji jednostek oceniających zgodność

📚 Przeczytaj kompletny przewodnik: Cyberbezpieczeństwo: Kompletny przewodnik po cyberbezpieczeństwie dla zarządów i menedżerów

Jakie schematy certyfikacji powstały?

Od 2019 roku powstały lub są w trakcie prac trzy główne schematy certyfikacji.

EUCC - Wspólne Kryteria po europejsku

EUCC (European Cybersecurity Certification Scheme on Common Criteria) to pierwszy schemat przyjęty na podstawie Cybersecurity Act. Został opublikowany w styczniu 2024 roku.

Co certyfikuje EUCC:

  • Produkty ICT (sprzęt, oprogramowanie, komponenty)
  • Zabezpieczenia techniczne produktów
  • Zgodność z wymaganiami Common Criteria (ISO/IEC 15408)

Poziomy pewności:

  • Istotny (substantial) - odpowiada poziomom AVA_VAN 1-2 Common Criteria
  • Wysoki (high) - odpowiada poziomom AVA_VAN 3-5 Common Criteria

Znaczenie EUCC: EUCC harmonizuje istniejące krajowe schematy Common Criteria. Wcześniej certyfikat wydany w Niemczech (BSI) wymagał dodatkowej walidacji we Francji (ANSSI). Teraz certyfikat EUCC jest ważny w całej UE.

EUCS - Certyfikacja usług chmurowych

EUCS (European Cybersecurity Certification Scheme for Cloud Services) to schemat dedykowany usługom chmurowym. Prace nad nim trwają od lat, a finalizacja jest spodziewana w 2026 roku.

Co certyfikuje EUCS:

  • Usługi IaaS, PaaS, SaaS
  • Infrastrukturę i procesy dostawców chmurowych
  • Bezpieczeństwo danych i operacji

Kontrowersje wokół EUCS: EUCS wywołał debatę o “suwerenności cyfrowej”. Wczesne propozycje wymagały, by dla najwyższego poziomu pewności dostawca miał siedzibę w UE i nie podlegał zagranicznym jurysdykcjom. To spotkało się z krytyką amerykańskich big techów i niektórych państw członkowskich. Ostateczny kształt schematu jest wciąż negocjowany.

EU5G - Certyfikacja infrastruktury 5G

EU5G to schemat certyfikacji dla komponentów sieci 5G. Prace nad nim trwają w kontekście obaw o bezpieczeństwo infrastruktury telekomunikacyjnej.

Zakres EU5G:

  • Stacje bazowe
  • Urządzenia sieciowe core
  • Oprogramowanie zarządzające

Kontekst polityczny: EU5G jest ściśle powiązany z debatą o “dostawcach wysokiego ryzyka” w sieciach 5G. Ma pomóc w weryfikacji bezpieczeństwa urządzeń niezależnie od ich pochodzenia.

Jak działa proces certyfikacji w ramach Cybersecurity Act?

Proces certyfikacji na podstawie Cybersecurity Act obejmuje kilka etapów i angażuje różne podmioty.

Podmioty zaangażowane w proces

ENISA:

  • Przygotowuje kandydujące schematy certyfikacji
  • Koordynuje prace grup roboczych
  • Prowadzi rejestr certyfikowanych produktów i usług

Komisja Europejska:

  • Przyjmuje schematy w formie aktów wykonawczych
  • Określa politykę certyfikacji

Krajowe organy ds. certyfikacji cyberbezpieczeństwa:

  • Nadzorują certyfikację na poziomie krajowym
  • Akredytują jednostki oceniające zgodność
  • Prowadzą kontrolę rynku

W Polsce organem ds. certyfikacji jest Polskie Centrum Akredytacji (PCA) we współpracy z właściwymi ministerstwami.

Jednostki oceniające zgodność (CAB):

  • Przeprowadzają ocenę produktów, usług, procesów
  • Wydają certyfikaty (dla poziomu istotnego i wysokiego)
  • Muszą być akredytowane przez krajowy organ

Wnioskodawcy:

  • Producenci, dostawcy usług
  • Składają wnioski o certyfikację
  • Ponoszą koszty certyfikacji

Proces certyfikacji krok po kroku

  1. Wybór schematu i poziomu

    • Wnioskodawca określa, który schemat stosuje (np. EUCC)
    • Wybiera poziom pewności (podstawowy, istotny, wysoki)
  2. Dla poziomu podstawowego:

    • Samoocena zgodności przez wnioskodawcę
    • Deklaracja zgodności UE
    • Brak obowiązkowego udziału strony trzeciej
  3. Dla poziomu istotnego i wysokiego:

    • Ocena przez akredytowaną jednostkę (CAB)
    • Testy techniczne, przegląd dokumentacji
    • Wydanie certyfikatu przez CAB lub krajowy organ
  4. Rejestracja certyfikatu:

    • Wpis do krajowego rejestru
    • Wpis do europejskiej bazy ENISA
  5. Nadzór i odnowienie:

    • Certyfikat ważny przez określony czas (zazwyczaj 3-5 lat)
    • Nadzór przez krajowy organ
    • Odnowienie przed wygaśnięciem

Co udało się osiągnąć przez sześć lat?

Bilans Cybersecurity Act po ponad sześciu latach jest mieszany.

Sukcesy

Jednolite ramy: Cybersecurity Act stworzył spójne ramy dla certyfikacji w całej UE. To fundament, na którym budowane są konkretne schematy.

Wzmocnienie ENISA: Agencja znacząco rozwinęła swoje kompetencje i zasoby. Jest dziś kluczowym graczem w europejskim ekosystemie cyberbezpieczeństwa.

EUCC operacyjny: Pierwszy schemat (EUCC) został przyjęty i jest stosowany. To dowód, że system działa.

Podniesienie świadomości: Debata wokół Cybersecurity Act i schematów certyfikacji podniosła świadomość znaczenia certyfikacji bezpieczeństwa wśród producentów i nabywców.

Wyzwania i niedociągnięcia

Powolne tempo: Od wejścia w życie w 2019 roku do przyjęcia pierwszego schematu (EUCC) minęło prawie pięć lat. To zdecydowanie za wolno w dynamicznym świecie technologii.

Kontrowersje wokół EUCS: Debata o suwerenności cyfrowej i wymaganiach lokalizacyjnych opóźnia przyjęcie schematu dla chmury - obszaru krytycznego dla współczesnej gospodarki.

Dobrowolność: Certyfikacja na podstawie Cybersecurity Act jest co do zasady dobrowolna. Bez obowiązkowych wymagań adopcja może być powolna.

Złożoność: Proces certyfikacji jest złożony i kosztowny, szczególnie dla MŚP. To może ograniczać dostępność certyfikacji.

Konkurencja ze strony innych standardów: Międzynarodowe standardy (ISO 27001, SOC 2) są bardziej rozpoznawalne i wymagane przez klientów globalnych.

Jak Cybersecurity Act łączy się z innymi regulacjami?

Cybersecurity Act nie działa w izolacji - jest częścią szerszego ekosystemu regulacji cyberbezpieczeństwa.

Cybersecurity Act i NIS2

NIS2 wymaga od podmiotów kluczowych i ważnych stosowania “odpowiednich” środków bezpieczeństwa. Certyfikacja na podstawie Cybersecurity Act może być jednym ze sposobów wykazania zgodności.

Artykuł 24 NIS2 przewiduje, że Komisja może w przyszłości wymagać od niektórych podmiotów korzystania z certyfikowanych produktów lub usług.

Cybersecurity Act i CRA

Cyber Resilience Act będzie wymagał od producentów produktów cyfrowych wykazania zgodności z wymaganiami bezpieczeństwa. Schematy certyfikacji na podstawie Cybersecurity Act mogą być wykorzystywane do tego celu.

Dla produktów klasy I i II certyfikacja przez jednostkę notyfikowaną (która może korzystać ze schematów Cybersecurity Act) będzie obowiązkowa.

Cybersecurity Act i DORA

DORA wymaga od instytucji finansowych zarządzania ryzykiem ICT, w tym ryzykiem dostawców. Certyfikacja dostawców na podstawie Cybersecurity Act może ułatwiać ocenę ich bezpieczeństwa.

Cybersecurity Act i zamówienia publiczne

Dyrektywy o zamówieniach publicznych pozwalają zamawiającym wymagać certyfikacji bezpieczeństwa. Schematy Cybersecurity Act dostarczają jednolitych, europejskich certyfikatów, które mogą być wymagane.

Jakie są perspektywy na przyszłość?

Patrząc w przyszłość, możemy spodziewać się kilku trendów.

Finalizacja EUCS

Schemat certyfikacji usług chmurowych powinien zostać sfinalizowany w 2026 roku. Niezależnie od ostatecznego kształtu (z wymaganiami lokalizacyjnymi lub bez), będzie to ważny kamień milowy.

Rozwój nowych schematów

W planach są kolejne schematy certyfikacji:

  • Schemat dla usług bezpieczeństwa zarządzanych (MSSP)
  • Schemat dla urządzeń IoT (powiązany z CRA)
  • Schematy sektorowe (np. dla sektora zdrowia)

Powiązanie z CRA

Wejście w życie Cyber Resilience Act znacząco zwiększy zapotrzebowanie na certyfikację produktów. Schematy Cybersecurity Act będą kluczowym mechanizmem wykazywania zgodności.

Obowiązkowa certyfikacja

Komisja Europejska może wprowadzać wymagania obowiązkowej certyfikacji dla wybranych kategorii produktów lub usług. To zwiększy znaczenie schematów Cybersecurity Act.

Wzajemne uznawanie międzynarodowe

UE prowadzi rozmowy z partnerami (USA, Japonia, Korea) o wzajemnym uznawaniu certyfikatów. To może zwiększyć atrakcyjność certyfikacji europejskiej dla globalnych dostawców.

Co to oznacza dla organizacji w Polsce?

Polskie organizacje powinny uwzględniać Cybersecurity Act w swoich strategiach.

Dla producentów i dostawców

Rozważ certyfikację: Certyfikacja EUCC lub przyszła certyfikacja EUCS może być przewagą konkurencyjną, szczególnie przy sprzedaży do sektora publicznego i regulowanego.

Śledź rozwój CRA: Jeśli produkujesz produkty cyfrowe, CRA w połączeniu ze schematami Cybersecurity Act określi Twoje obowiązki certyfikacyjne.

Przygotuj się na obowiązkową certyfikację: W niektórych sektorach (infrastruktura krytyczna, finanse) certyfikacja może stać się obowiązkowa.

Dla nabywców

Wymagaj certyfikacji: W zamówieniach i przetargach rozważ wymaganie certyfikacji na podstawie Cybersecurity Act jako kryterium bezpieczeństwa.

Weryfikuj certyfikaty: Sprawdzaj autentyczność certyfikatów w rejestrach ENISA i krajowych.

Uwzględniaj w zarządzaniu ryzykiem dostawców: Certyfikacja jest jednym z elementów oceny bezpieczeństwa dostawców wymaganej przez NIS2 i DORA.

Dla jednostek oceniających

Uzyskaj akredytację: Jeśli prowadzisz działalność w obszarze oceny bezpieczeństwa, rozważ akredytację jako jednostka oceniająca zgodność dla schematów Cybersecurity Act.

Buduj kompetencje: Schematy takie jak EUCC wymagają specjalistycznych kompetencji (Common Criteria, testy penetracyjne). Inwestuj w rozwój zespołu.

Praktyczne aspekty certyfikacji EUCC

Dla organizacji rozważających certyfikację EUCC, oto praktyczne informacje.

Koszty certyfikacji

Koszty certyfikacji EUCC zależą od:

  • Złożoności produktu
  • Poziomu pewności (istotny vs wysoki)
  • Wybranej jednostki oceniającej
  • Zakresu certyfikacji

Orientacyjne koszty:

PoziomProsty produktZłożony produkt
Istotny20-50 tys. EUR50-150 tys. EUR
Wysoki50-100 tys. EUR150-500 tys. EUR

Czas certyfikacji: od kilku miesięcy do ponad roku dla złożonych produktów na poziomie wysokim.

Wybór jednostki oceniającej

W Polsce akredytowane jednostki oceniające dla EUCC obejmują laboratoria przy Agencji Bezpieczeństwa Wewnętrznego oraz wybrane laboratoria komercyjne.

Przy wyborze jednostki rozważ:

  • Doświadczenie w kategorii Twojego produktu
  • Czas oczekiwania na rozpoczęcie oceny
  • Koszty
  • Lokalizację i dostępność

Przygotowanie do certyfikacji

Przed złożeniem wniosku o certyfikację:

  1. Określ zakres:

    • Które funkcje bezpieczeństwa będą certyfikowane?
    • Jaki poziom pewności jest potrzebny?
  2. Przygotuj dokumentację:

    • Specyfikacja docelowa bezpieczeństwa (Security Target)
    • Dokumentacja projektu
    • Dokumentacja testów
  3. Przeprowadź testy wewnętrzne:

    • Testy funkcjonalne
    • Wstępne testy podatności
    • Weryfikacja dokumentacji
  4. Skontaktuj się z jednostką:

    • Wstępna konsultacja
    • Uzgodnienie zakresu i harmonogramu
    • Oferta cenowa

Podsumowanie - certyfikacja jako element strategii bezpieczeństwa

Cybersecurity Act stworzył fundament dla europejskiego systemu certyfikacji cyberbezpieczeństwa. Po ponad sześciu latach mamy pierwsze działające schematy, kolejne są w drodze.

Kluczowe wnioski

Certyfikacja nabiera znaczenia: W miarę jak CRA wprowadzi obowiązkowe wymagania, a NIS2 i DORA wymuszą zarządzanie ryzykiem dostawców, certyfikacja stanie się niezbędna dla wielu organizacji.

Europejski system się krystalizuje: Mimo początkowych opóźnień, schematy certyfikacji powstają i zaczynają być stosowane.

Suwerenność cyfrowa pozostaje kontrowersyjna: Debata o wymaganiach lokalizacyjnych w EUCS pokazuje napięcia między bezpieczeństwem, suwerennością a interesami biznesowymi.

Dobrowolność przechodzi w obowiązkowość: Trend regulacyjny zmierza ku obowiązkowej certyfikacji dla coraz większej liczby produktów i usług.

Co robić teraz

DziałanieDla kogoPriorytet
Monitoruj rozwój schematówWszyscyŚredni
Rozważ certyfikację EUCCProducenci produktów ICTWysoki
Uwzględniaj certyfikację w przetargachNabywcyŚredni
Przygotuj się do CRAProducenci produktów cyfrowychWysoki
Buduj kompetencje ocenyLaboratoria bezpieczeństwaWysoki

Cybersecurity Act to nie tylko regulacja - to wizja europejskiego rynku, na którym bezpieczeństwo jest weryfikowalne, porównywalne i godne zaufania. Realizacja tej wizji zajmie jeszcze lata, ale kierunek jest wyraźny.


Potrzebujesz wsparcia w przygotowaniu do certyfikacji lub w wyborze certyfikowanych rozwiązań? Skontaktuj się z nami - pomożemy ocenić opcje i zaplanować ścieżkę do zgodności.

Powiązane pojęcia

Poznaj kluczowe terminy związane z tym artykułem w naszym słowniku cyberbezpieczeństwa:

  • CSPM (Cloud Security Posture Management) — CSPM (Cloud Security Posture Management) to kategoria narzędzi bezpieczeństwa…
  • Cyberbezpieczeństwo — Cyberbezpieczeństwo to zbiór technik, procesów i praktyk ochrony systemów IT,…
  • SOC 2 — SOC 2 to standard audytu AICPA oceniający kontrole bezpieczeństwa, dostępności…
  • Szyfrowanie — Szyfrowanie to proces konwersji danych na zaszyfrowany tekst nieczytelny bez…
  • Blue Team — Blue Team to zespół specjalistów odpowiedzialny za obronę systemów…

Dowiedz się więcej

Zapoznaj się z powiązanymi artykułami w naszej bazie wiedzy:


Sprawdź nasze usługi

Potrzebujesz wsparcia w zakresie cyberbezpieczeństwa? Sprawdź:


Tematy powiązane

Zobacz również:

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2