Załącznik do dyrektywy CER wymienia 11 sektorów i podsektorów, w których identyfikuje się podmioty krytyczne. Załącznik do polskiej ustawy z 29 maja 2026 r. wymienia takich sektorów 14. Różnica nie jest przeoczeniem ani błędem legislacyjnym. Wynika wprost z natury dyrektywy jako aktu prawa unijnego i z decyzji, którą polski ustawodawca podjął świadomie, korzystając z mechanizmu przewidzianego w samej dyrektywie. Żeby zrozumieć tę różnicę, trzeba zacząć nie od listy sektorów, tylko od pytania bardziej podstawowego: co właściwie dyrektywa nakazuje państwu członkowskiemu, a czego nie.
Dyrektywa jako akt prawny
Artykuł 288 Traktatu o funkcjonowaniu Unii Europejskiej definiuje dyrektywę jako akt wiążący państwo członkowskie co do rezultatu, jaki ma zostać osiągnięty, ale pozostawiający władzom krajowym wybór formy i metod. To odróżnia dyrektywę od rozporządzenia unijnego, które obowiązuje bezpośrednio i identycznie we wszystkich państwach członkowskich, bez potrzeby przekładania go na przepisy krajowe. Dyrektywa działa inaczej. Państwo członkowskie musi ją transponować, czyli przełożyć cel dyrektywy na własny akt prawny, w terminie zwykle dwuletnim. Sposób tej transpozycji, jej forma, a częściowo także zakres, zależą od ustawodawcy krajowego. To właśnie ta swoboda tworzy przestrzeń, w której mogą pojawić się różnice takie jak ta między 11 sektorami dyrektywy a 14 sektorami polskiej ustawy. Kluczowe pytanie brzmi jednak, jak daleko sięga ta swoboda. Odpowiedź zależy od tego, czy dana dyrektywa jest aktem minimalnej, czy maksymalnej harmonizacji.
Minimalna czy maksymalna harmonizacja
To rozróżnienie jest kluczowe dla zrozumienia, dlaczego liczby się różnią. Dyrektywy unijne dzielą się na dwa typy, w zależności od tego, ile swobody zostawiają państwom członkowskim. Harmonizacja maksymalna oznacza, że państwo członkowskie nie może wprowadzić przepisów ani łagodniejszych, ani surowszych niż te wskazane w dyrektywie. Dyrektywa w takim przypadku działa jak sztywny szablon, krajowa ustawa go wypełnia, ale go nie zmienia. Harmonizacja minimalna działa odwrotnie. Dyrektywa wyznacza próg, czyli zestaw wymagań, które państwo członkowskie musi wprowadzić jako minimum. Nic nie stoi na przeszkodzie, żeby poszło dalej. Ten mechanizm bierze się często z uznania, że niektóre systemy prawne w Unii już mają bardziej rygorystyczne rozwiązania niż te proponowane na poziomie unijnym, więc dyrektywa nie zmusza ich do cofania się do wspólnego minimum. Dyrektywa CER należy do tego drugiego typu, co jest wprost wyrażone w jej tekście. Artykuł 3 dyrektywy nosi tytuł „Minimum harmonisation” i brzmi:
„This Directive shall not preclude Member States from adopting or maintaining provisions of national law with a view to achieving a higher level of resilience of critical entities, provided that such provisions are consistent with Member States’ obligations laid down in Union law.”
W tłumaczeniu: dyrektywa nie stoi na przeszkodzie, żeby państwo członkowskie przyjmowało lub utrzymywało przepisy krajowe zapewniające wyższy poziom odporności podmiotów krytycznych, o ile te przepisy są zgodne z innymi zobowiązaniami wynikającymi z prawa unijnego.
To zdanie jest formalną podstawą prawną tego, że polska ustawa może objąć więcej sektorów niż dyrektywa. Nie jest to odstępstwo od dyrektywy, jest to działanie, które dyrektywa wprost przewiduje i dopuszcza. Warto jednak zaznaczyć pewne napięcie, które pojawia się w motywach dyrektywy. Mimo że CER jest aktem minimalnej harmonizacji, prawodawca unijny zastrzegł w preambule, że dyrektywa „powinna osiągnąć solidny poziom harmonizacji w zakresie sektorów i kategorii podmiotów objętych jej zakresem” (ang. „should therefore achieve a solid level of harmonisation in terms of the sectors and categories of entities falling within its scope”). To sugeruje, że choć państwa członkowskie mogą iść dalej w wymaganiach wobec podmiotów, sam katalog sektorów miał być względnie jednolity w całej Unii, jako punkt odniesienia, a nie zupełnie otwarty katalog. Polska, rozszerzając ten katalog o cztery sektory, korzysta z formalnie dopuszczalnej swobody, jednocześnie odchodząc od tego postulatu jednolitości.
Policzone różnice
Załącznik do dyrektywy CER wymienia 11 sektorów: energię, transport, bankowość, infrastrukturę rynków finansowych, zdrowie, wodę pitną, ścieki, infrastrukturę cyfrową, administrację publiczną, przestrzeń kosmiczną oraz produkcję, przetwarzanie i dystrybucję żywności. Załącznik do polskiej ustawy wymienia 14 sektorów. Różnica bierze się z dwóch niezależnych decyzji ustawodawcy, które akurat się równoważą tylko częściowo.
Po pierwsze, połączenie. Tam, gdzie dyrektywa wyodrębnia bankowość i infrastrukturę rynków finansowych jako dwa osobne sektory, polska ustawa scala je w jeden – „Bankowość i infrastruktura rynków finansowych”. To obniża liczbę o jeden względem układu dyrektywy.
Po drugie, rozszerzenie. Polska ustawa dodaje cztery sektory, których nie ma w załączniku do dyrektywy:
- zarządzanie usługami ICT,
- produkcja, wytwarzanie i dystrybucja chemikaliów,
- usługi pocztowe,
- gospodarowanie odpadami.
Rachunek wygląda więc tak: 11 sektorów dyrektywy, minus 1 za połączenie bankowości z infrastrukturą rynków finansowych, plus 4 nowe sektory – daje 14.
Cztery dodatkowe sektory w polskiej ustawie: zarządzanie usługami ICT, chemikalia, poczta, odpady to dokładnie te sektory, których nie ma w CER, ale są objęte ustawą o krajowym systemie cyberbezpieczeństwa (KSC), czyli polską transpozycją dyrektywy NIS2. Zarządzanie usługami ICT (z ang. ICT service management) oznacza dostawców, którzy zarządzają infrastrukturą informatyczną innych firm na zlecenie, na przykład firmy outsourcujące administrację sieciami, systemami czy bezpieczeństwem IT swoim klientom biznesowym, zamiast utrzymywać własny dział IT. W samej ustawie o zarządzaniu kryzysowym kategoria ta jest opisana krótko, jako „dostawca usług zarządzanych”. Chodzi więc o usługi świadczone innym przedsiębiorstwom i instytucjom, a nie użytkownikom indywidualnym. NIS2, a za nią ustawa o KSC, dzieli swoje sektory na dwie grupy o różnym rygorze nadzoru: podmioty kluczowe obejmują te same sektory co CER plus właśnie zarządzanie usługami ICT; podmioty ważne obejmują pocztę, odpady, chemikalia, żywność i kilka innych. To nie jest przypadkowa zbieżność, tylko zamierzona cecha całego unijnego pakietu, który ustawa o KSC i ustawa o zarządzaniu kryzysowym transponują równolegle. Dyrektywy CER i NIS2 zostały przyjęte tego samego dnia, w grudniu 2022 r., i od początku projektowane jako komplementarne: CER odpowiada za szeroko pojętą odporność fizyczną, NIS2 za cyberbezpieczeństwo, a obie mają nakładające się na siebie sektory tak, żeby te same podmioty krytyczne podlegały spójnemu nadzorowi w obu wymiarach. Sam tekst NIS2 (art. 9) nakłada na państwa członkowskie obowiązek uwzględnienia w krajowej strategii cyberbezpieczeństwa mechanizmów koordynacji między organami właściwymi dla NIS2 i CER. Nowelizowana ustawa o zarządzaniu kryzysowym odzwierciedla tę koordynację wprost, bo np. odsyła do przepisów ustawy o KSC, w tym do systemu teleinformatycznego, w którym prowadzony jest wykaz podmiotów krytycznych. Polski ustawodawca, obejmując ustawę o zarządzaniu kryzysowym sektorami znanymi z ustawy o KSC, a nieobecnymi w CER, nie dokonał więc arbitralnego wyboru, dopasował katalog sektorów ochrony infrastruktury krytycznej do już istniejącej w polskim i unijnym prawie logiki, w której te sektory są traktowane jako częściowo krytyczne, tylko z innego katalogu tego samego pakietu regulacyjnego.
Uzasadnienie polskiego ustawodawcy
Sam mechanizm minimalnej harmonizacji tłumaczy, dlaczego Polska w ogóle mogła rozszerzyć katalog sektorów. Nie tłumaczy jeszcze, dlaczego zdecydowała się to zrobić. Odpowiedź na to pytanie znajduje się w oficjalnym uzasadnieniu projektu ustawy, czyli dokumencie znanym jako Ocena Skutków Regulacji (OSR), opublikowanym przez Kancelarię Prezesa Rady Ministrów wraz z projektem. OSR wprost powołuje się na charakter dyrektywy jako aktu minimalnej harmonizacji:
„Wdrożenie rozwiązań zawartych w dyrektywie CER nie może odbyć się bez redefiniowania regulacji dotyczących infrastruktury krytycznej […]. W szczególności należy doprowadzić do spójności dotychczasowych systemów infrastruktury krytycznej z sektorami i podsektorami, o których mówi dyrektywa. Ponadto, biorąc pod uwagę że dyrektywa stanowi jedynie minimum harmonizacyjne, projekt zakłada nie tylko utrzymanie dotychczasowego poziomu ochrony infrastruktury krytycznej, ale również rozszerzenie ochrony o ochronę »infrastruktury krytycznej w budowie« oraz ochronę infrastruktury krytycznej mającej kluczowe znaczenie dla społeczności lokalnych.”
To zdanie zawiera dwa osobne uzasadnienia, warte rozdzielenia.
Pierwsze to kontynuacja. Sformułowanie „utrzymanie dotychczasowego poziomu ochrony infrastruktury krytycznej” sugeruje, że chodzi nie tyle o wprowadzenie czegoś nowego, co o niecofanie się. Stara ustawa o zarządzaniu kryzysowym z 2007 r. posługiwała się jednolitym wykazem infrastruktury krytycznej, obejmującym szerszy zakres obiektów niż to, co wynikałoby z samego wdrożenia CER. Gdyby polski ustawodawca ograniczył się wyłącznie do 11 sektorów z dyrektywy, część infrastruktury dotąd chronionej wypadłaby z systemu ochrony. Rozszerzenie katalogu sektorów można więc czytać jako decyzję o nieobniżaniu poziomu ochrony, którą Polska już miała, a nie o budowaniu czegoś od zera. Drugie uzasadnienie jest bardziej ogólne i wskazuje na kontekst geopolityczny. W dalszej części tego samego dokumentu pojawia się zdanie, że nowe rozwiązania „wynikają również z analizy przebiegu wojny w Ukrainie i pojawiających się działań o charakterze sabotażowym i hybrydowym”, co sugeruje, że rozszerzenie katalogu sektorów wpisuje się w szerszy nurt wzmacniania odporności państwa, a nie jest wyłącznie techniczną korektą listy.
Konsekwencje praktyczne
Rozszerzenie katalogu sektorów nie jest tylko techniczną różnicą w załączniku. Sama ustawa nie różnicuje reżimu krajowego w zależności od tego, czy dany sektor pochodzi z CER, czy został dodany przez polskiego ustawodawcę. Podmioty z sektorów gospodarowania odpadami, usług pocztowych, chemikaliów czy zarządzania usługami ICT podlegają dokładnie tym samym obowiązkom co podmioty z sektorów wprost wymienionych w dyrektywie, o ile spełnią kryteria z art. 6zp ust. 1 i zostaną wpisane do wykazu podmiotów krytycznych: ocena ryzyka, rozwiązania organizacyjno-techniczne, pełnomocnik bezpieczeństwa usługi kluczowej, zgłaszanie incydentów istotnych, audyty.
Na marginesie warto rozróżnić dwa sektory dotyczące IT, które łatwo pomylić. Infrastruktura cyfrowa to podmioty, które same są tą infrastrukturą – dostarczają techniczne elementy, na których działa internet: dostawcy punktów wymiany ruchu internetowego, dostawcy usług DNS, rejestry domen najwyższego poziomu, dostawcy usług chmurowych, dostawcy usług ośrodka przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zaufania oraz przedsiębiorcy komunikacji elektronicznej. Zarządzanie usługami ICT to coś innego -podmioty, które zarządzają infrastrukturą informatyczną innych organizacji na ich zlecenie, opisane w ustawie jako „dostawca usług zarządzanych”. Infrastruktura cyfrowa to sektor obecny w załączniku do dyrektywy CER; zarządzanie usługami ICT to jeden z czterech sektorów dodanych przez Polskę. Rozdział 16 ustawy przewiduje wyłączenia od pełnego reżimu rozdziałów 11–15 — ale dotyczą one wyłącznie sektorów obecnych już w samej dyrektywie CER, nie sektorów dodanych przez Polskę. Do podmiotów krytycznych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów rozdziałów 11–15, z wyjątkiem części wskazanej wprost w art. 6zzw. Do podmiotów krytycznych z sektora infrastruktury cyfrowej nie stosuje się tych przepisów w ogóle (art. 6zzx). Żaden z czterech sektorów dodanych przez Polskę takiego wyłączenia nie ma — podlegają pełnemu reżimowi rozdziałów 11–15 na takich samych zasadach jak większość sektorów z CER.
Zakończenie
Rozbieżność między 11 sektorami dyrektywy a 14 sektorami polskiej ustawy nie jest anomalią wymagającą wyjaśnienia w kategoriach błędu czy przeoczenia. Jest dokładnie tym, do czego dyrektywa CER została zaprojektowana: mechanizmem minimalnej harmonizacji, który wprost zaprasza państwa członkowskie do pójścia dalej, o ile nie naruszają przy tym innych zobowiązań unijnych. Polska z tego zaproszenia skorzystała, i to w sposób, który da się prześledzić: nie jako przypadkowe dopisanie czterech sektorów, tylko jako decyzję o nieobniżaniu poziomu ochrony, który kraj już miał przed transpozycją CER, oraz jako odzwierciedlenie logiki znanej już z równolegle wdrażanej dyrektywy NIS2.
Źródła
- Ustawa z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw (Dz.U. 2026 poz. 815), w tym załącznik: Sektory, podsektory i kategorie podmiotów.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych i uchylająca dyrektywę Rady 2008/114/WE (Dz. Urz. UE L 333 z 27.12.2022), w tym art. 3 (Minimum harmonisation) i załącznik.
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii (dyrektywa NIS2), w tym art. 4 ust. 4 i art. 9.
- Traktat o funkcjonowaniu Unii Europejskiej, art. 288.
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 20, ze zm.), tekst uwzględniający nowelizację z 23 stycznia 2026 r. (Dz. U. z 2026 r. poz. 252), obowiązującą od 3 kwietnia 2026 r., w tym art. 8i.
- Projekt ustawy o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw wraz z Oceną Skutków Regulacji (OSR), nr UC47, Kancelaria Prezesa Rady Ministrów, przyjęty przez Radę Ministrów 23 lutego 2026 r.