NIS2 - гэта закон ЕС аб кібербяспецы для кампаній, якія забяспечваюць жыццядзейнасць эканомікі. Ён распаўсюджваецца на сярэднія і буйныя арганізацыі ў вызначаных сектарах, ускладае на іх кіраўніцтва персанальную адказнасць за кіберрызыкі, патрабуе базавых мер бяспекі і дае 24 гадзіны на апавяшчэнне пра сур'ёзны інцыдэнт. Большасць аўтаперавозчыкаў і экспедытараў не названыя ў ім наўпрост. Аднак многія з іх кліентаў падпадаюць пад дзеянне дырэктывы, і цяпер гэтыя кліенты юрыдычна абавязаныя правяраць бяспеку сваіх пастаўшчыкоў, у тым ліку перавозчыкаў і праграмнага забеспячэння.
Менавіта гэты апошні пункт варта ўлічваць найперш. Для звычайнай транспартнай кампаніі NIS2 прыходзіць не як ліст ад дзяржаўнага органа, а хутчэй як апытальнік ад грузаадпраўшчыка.
Што такое NIS2 простымі словамі
NIS2 - гэта Дырэктыва (ЕС) 2022/2555. Яна замяніла першую дырэктыву NIS 2016 года, якая ахоплівала значна менш кампаній і ўжывалася вельмі па-рознаму ў кожнай асобнай краіне. Паколькі гэта дырэктыва, а не рэгламент, яна не абавязвае кампаніі наўпрост: кожная краіна-член уносіць яе палажэнні ва ўласнае заканадаўства, што павінна было адбыцца да 17 кастрычніка 2024 года.
Не ўсе краіны ўклаліся ў гэты тэрмін. У ліпені 2026 года Еўрапейская камісія перадала справы Ірландыі, Іспаніі, Францыі і Нідэрландаў у Суд ЕС з-за невыканання абавязку па транспазіцыі дырэктывы і запатрабавала ад суда спагнаць фіксаваныя сумы і штодзённыя штрафы да моманту ліквідацыі парушэння (Прэс-рэліз Камісіі IP/26/1499, праверана 29 верасня 2026).
Польшча завяршыла працэс у 2026 годзе. Закон ад 23 студзеня 2026 года аб унясенні змяненняў у Закон аб нацыянальнай сістэме кібербяспекі быў апублікаваны ў Дзённіку законаў 2 сакавіка 2026 года (Dz.U. 2026 poz. 252) і дзейнічае з 3 красавіка 2026 года (Dziennik Ustaw 2026 poz. 252, праверана 29 верасня 2026). У польскім законе дзве катэгорыі NIS2 называюцца podmiot kluczowy (ключавы суб'ект) і podmiot ważny (важны суб'ект).
Яшчэ адна важная дата: 20 студзеня 2026 года Камісія прапанавала кропкавыя змяненні ў NIS2 у межах больш шырокага пакета заканадаўства аб кібербяспецы. Пакуль гэта толькі прапанова, таму правілы, апісаныя ніжэй, застаюцца тымі, што дзейнічаюць на сённяшні дзень.
На каго распаўсюджваецца NIS2
Усё вырашаюць два крытэрыі: сектар, у якім вы працуеце, і памер вашай кампаніі.
Сектары пералічаныя ў двух дадатках. Першы, «сектары высокай крытычнасці», уключае энергетыку, транспарт, банкаўскую сферу, ахову здароўя, пітную ваду, лічбавую інфраструктуру, паслугі кіраваных ІТ-сэрвісаў і дзяржаўнае кіраванне. Другі, «іншыя крытычныя сектары», ахоплівае паштовыя і кур'ерскія паслугі, абыходжанне з адходамі, хімічную прамысловасць, вытворчасць, перапрацоўку і аптовую дыстрыбуцыю харчовых прадуктаў, а таксама выпуск абсталявання, электронікі, аўтатранспарту і паўпрычэпаў.
Другі крытэрый - памер. Як правіла, NIS2 распаўсюджваецца на арганізацыі з гэтых сектараў, якія па мерках ЕС лічацца як мінімум сярэднімі: ад 50 работнікаў альбо гадавы тавараабарот і баланс больш за EUR 10 million. Некаторыя прадпрыемствы падпадаюць пад патрабаванні незалежна ад памеру, напрыклад, адзіны пастаўшчык жыццёва важнай паслугі ў краіне.
У сферы дзеяння вылучаюць два ўзроўні. Ключавыя суб'екты - гэта пераважна буйныя кампаніі з сектараў высокай крытычнасці. Важныя суб'екты - усе астатнія, хто трапляе пад рэгуляванне. Абодва ўзроўні выконваюць аднолькавыя правілы бяспекі і справаздачнасці. Розніца палягае ў наглядзе і штрафах: ключавыя суб'екты рэгулятар правярае праактыўна, а важныя суб'екты - па факце, калі з'яўляюцца звесткі пра інцыдэнт ці парушэнне.
Ці распаўсюджваецца NIS2 на аўтатранспартныя кампаніі?
Звычайна не наўпрост, і тут варта дакладна разумець прычыну.
Транспарт з'яўляецца сектарам высокай крытычнасці, але дырэктыва змяшчае канкрэтны пералік тыпаў кампаній. У авіяцыйным, чыгуначным і водным транспарце названыя перавозчыкі, аэрапорты, чыгуначныя прадпрыемствы, суднаходныя кампаніі і аператары партоў. У сферы аўтамабільнага транспарту згаданыя толькі два суб'екты: дарожныя органы, адказныя за кіраванне рухам, і аператары інтэлектуальных транспартных сістэм (ITS). У польскім пераліку пазначана тое ж самае: дарожны кіраўнік (zarządca drogi) і пастаўшчыкі паслуг ITS. Аўтамабільнага перавозчыка або экспедытара там няма.
Аднак ёсць выключэнні, якія неабходна праверыць. Сярэдні або буйны паштовы ці кур'ерскі аператар падпадае пад паштовы і кур'ерскі сектар. Прадпрыемствы чыгуначных, водных і авіяцыйных грузаперавозак названыя наўпрост. Акрамя таго, рэгулюючы орган можа асобна прызначыць суб'ектам кампанію, збой у працы якой здольны прывесці да сур'ёзных наступстваў. Калі хоць адзін з гэтых выпадкаў можа тычыцца вашай арганізацыі, варта правесці юрыдычны аўдыт карпаратыўнай структуры: менавіта класіфікацыя вызначае ўсе наступныя абавязкі.
Для ўсіх астатніх практычны эфект ускосны, але цалкам рэальны. Дырэктыва NIS2 патрабуе ад кожнай арганізацыі, якая падпадае пад яе дзеянне, забяспечваць «бяспеку ланцужка паставак, уключаючы аспекты бяспекі, якія датычацца адносін паміж кожным суб'ектам і яго прамымі пастаўшчыкамі або пастаўшчыкамі паслуг» (артыкул 21(2)(d)). Аптовы прадавец прадуктаў ці хімічны завод, грузы якога вы перавозіце, цяпер вымушаны задумвацца, як вы апрацоўваеце яго даныя, хто можа ўваходзіць у сістэмы з яго замовамі і што адбудзецца з дастаўкамі, калі вы пацерпіце ад праграмы-вымагальніка. Варта чакаць такіх пытанняў у тэндарах, апытальніках па бяспецы і новых пунктах дагавораў.
Што павінны рабіць арганізацыі пад дзеяннем дырэктывы
Артыкул 21 патрабуе «належных і суразмерных» тэхнічных, аперацыйных і арганізацыйных мер. Суразмернасць важная: ад рэгіянальнага дыстрыб'ютара прадуктаў не чакаюць тых жа мер, што і ад аэрапорта. Далей дырэктыва пералічвае, што гэтыя меры павінны ўключаць як мінімум:
- Аналіз рызык і палітыкі інфармацыйнай бяспекі.
- Рэагаванне на інцыдэнты.
- Бесперапыннасць бізнесу, уключаючы рэзервовае капіраванне, аварыйнае аднаўленне і антыкрызіснае кіраванне.
- Бяспеку ланцужка паставак, гэта значыць пастаўшчыкоў і падрадчыкаў, ад якіх вы залежыце.
- Бяспеку пры набыцці, распрацоўцы і абслугоўванні сістэм, уключаючы выяўленне і раскрыццё ўразлівасцей.
- Спосабы праверкі таго, ці сапраўды ўсё вышэйпералічанае працуе.
- Базавую кібергігіену і навучанне кібербяспецы.
- Правілы выкарыстання крыптаграфіі і, дзе дарэчы, шыфравання.
- Бяспеку персаналу, кантроль доступу і ўлік абсталявання і сістэм.
- Шматфактарную аўтэнтыфікацыю і абароненыя сродкі галасавой, відэа- і тэкставай сувязі пры неабходнасці.
Польская рэдакцыя ў артыкуле 8 абноўленага закона патрабуе ўкаранення сістэмы кіравання інфармацыйнай бяспекай, якая ахоплівае тыя ж пытанні і ўдакладняе некаторыя дадатковыя патрабаванні, такія як бесперапынны маніторынг сістэм для аказання паслуг і фізічная бяспека з кантролем доступу.
Кіраўніцтва нясе за гэта асабістую адказнасць. Згодна з артыкулам 20, орган кіравання зацвярджае гэтыя меры, кантралюе іх выкананне і можа быць прыцягнуты да адказнасці пры парушэнні правіл кампаніяй. Члены праўлення таксама абавязаны праходзіць навучанне па кібербяспецы. Польскі закон вызначае гэта вельмі канкрэтна: кіраўнік ключавой або важнай арганізацыі павінен праходзіць навучанне адзін раз у каляндарны год, прычым праходжанне навучання павінна быць задакументавана.
Як хутка трэба паведамляць пра інцыдэнты
Значным лічыцца інцыдэнт, які выклікаў ці можа выклікаць сур'ёзны збой у працы сэрвісу, фінансавыя страты для кампаніі або значны ўрон іншым асобам ці прадпрыемствам. Для такіх выпадкаў NIS2 прадугледжвае тры этапы:
- папярэдняе паведамленне на працягу 24 гадзін з моманту выяўлення з указаннем, ці выглядае гэта як атака і ці можа закрануць іншыя краіны;
- апавяшчэнне пра інцыдэнт на працягу 72 гадзін з першапачатковай ацэнкай ступені цяжкасці і наступстваў;
- фінальная справаздача на працягу аднаго месяца пасля гэтага апавяшчэння з апісаннем прычын і прынятых мер.
У Польшчы гэтыя справаздачы накіроўваюцца ў адпаведны CSIRT, і адлік часу пачынаецца з моманту выяўлення. 24 гадзіны - гэта зусім няшмат. Кампаніі, якія спраўляюцца з гэтым тэрмінам, загадзя вызначаюць, хто аб'яўляе інцыдэнт, хто каму тэлефануе і дзе захоўваюцца кантактныя даныя, калі недаступны менавіта паштовы сервер.
Штрафы
За парушэнне правіл бяспекі або справаздачнасці дырэктыва ўстанаўлівае максімальныя памеры штрафаў не менш як:
- 10 мільёнаў еўра або 2% ад агульнага сусветнага гадавога абароту (выбіраецца большая сума) для ключавых арганізацый;
- 7 мільёнаў еўра або 1,4% ад агульнага сусветнага гадавога абароту (выбіраецца большая сума) для важных арганізацый.
Да ключавых арганізацый, якія ігнаруюць прадпісанні, улады могуць ужыць і больш жорсткія меры, аж да звароту ў суд з патрабаваннем часова адхіліць кіраўніка ад кіравання кампаніяй.
Польшча выкарыстоўвае такія ж максімальныя планкі з мінімальнымі штрафамі ў памеры 20 000 PLN для ключавой арганізацыі і 15 000 PLN для важнай, а таксама да 100 мільёнаў PLN, калі парушэнне стварае сур'ёзную пагрозу, напрыклад, для грамадскай бяспекі. Кіраўнік кампаніі можа быць аштрафаваны асабіста - у памеры да 300% яго штомесячнага заробку. Прадугледжаны і пераходны перыяд: звычайныя штрафы для кампаній і іх кіраўнікоў могуць спаганяцца ўпершыню толькі праз два гады пасля ўступлення закона ў сілу, гэта значыць з 3 красавіка 2028 года.
Графік уступлення ў сілу ў Польшчы
Калі ваша кампанія адпавядала крытэрыям па стане на 3 красавіка 2026 года, для вас дзейнічаюць наступныя тэрміны:
| Дзеянне | Тэрмін | Крыніца |
|---|---|---|
| Падаць заяву на ўключэнне ў рэестр ключавых і важных суб'ектаў (сістэма S46) | з 7 мая па 3 кастрычніка 2026 года | паведамленне Міністра лічбавізацыі, Dz.Urz. MC 2026 poz. 7 |
| Укараніць патрабаванні па бяспецы, у тым ліку сістэму кіравання | 3 красавіка 2027 года | арт. 33(1) закона аб унясенні змяненняў |
| Першы аўдыт, толькі для ключавых суб'ектаў | 3 красавіка 2028 года | арт. 33(2) закона аб унясенні змяненняў |
| Першыя магчымыя штрафы | з 3 красавіка 2028 года | арт. 35 закона аб унясенні змяненняў |
Тэрмін падачы заяў заканчваецца ў суботу, 3 кастрычніка 2026 года. Кампанія, якая пачне адпавядаць крытэрыям пазней, мае шэсць месяцаў з гэтага моманту на падачу заявы. Заява падаецца ў электронным выглядзе і змяшчае дэкларацыю кіраўніка кампаніі, зробленую пад пагрозай крымінальнай адказнасці, аб дакладнасці пададзеных звестак.
Што транспартнай кампаніі варта зрабіць ужо зараз
Калі вы падпадаеце пад дзеянне дырэктывы, прыведзены вышэй спіс - гэта ваш план дзеянняў, а тэрмін рэгістрацыі ўжо блізка. Калі не, карысна выканаць тую ж працу ў адпаведным маштабе, бо менавіта пра гэта будуць пытацца вашы кліенты:
- Уключыце двухфактарную аўтэнтыфікацыю для электроннай пошты, інтэрнэт-банкінгу, вашай TMS і любых парталаў тэлематыкі. Тады аднаго скрадзенага пароля будзе недастаткова для ўваходу.
- Кантралюйце, хто мае доступ да якіх рэсурсаў. Калі супрацоўнік звальняецца, яго ўліковыя запісы закрываюцца ў той жа дзень, у тым ліку супольныя.
- Пратэстуйце аднаўленне звестак. Рэзервовая копія, якую вы ніколі не аднаўлялі, - гэта надзея, а не план.
- Складзіце план рэагавання на інцыдэнты на адну старонку. Хто прымае рашэнні, хто тэлефануе страхоўшчыку і кліентам, дзе захоўваюцца тэлефонныя нумары ў афлайн-доступе.
- Складзіце спіс пастаўшчыкоў. Для кожнага з іх вызначце, якія даныя ён захоўвае і як вы працягнеце працу, калі застанецеся без яго паслуг на адзін дзень.
- Рэгулярна абнаўляйце праграмнае забеспячэнне і выдзеліце дваццаць хвілін, каб растлумачыць офісным супрацоўнікам рызыкі падробленых банкаўскіх рэквізітаў і падазроных укладанняў.
Нішто з гэтага не патрабуе кансультантаў. Але ўсё гэта дапаможа вам без ваганняў адказаць на любы апытальнік па бяспецы.
Як LiteTMS дапамагае прайсці праверкі ланцужка паставак паводле NIS2
Калі вашы кліенты падпадаюць пад дзеянне NIS2, ваша TMS - гэта частка ланцужка паставак, якую яны абавязаны праверыць. Калі пад дзеянне дырэктывы падпадаеце вы самі, гэта частка вашага ланцужка. Паколькі NIS2 не прадугледжвае сертыфікацыі праграмнага забеспячэння, вартае пытанне да любога пастаўшчыка заключаецца ў тым, што менавіта ён можа пацвердзіць на практыцы. Вось што LiteTMS гатовая прадэманстраваць ужо сёння ў дачыненні да названых вышэй мер бяспекі.
- Ізаляцыя даных кожнай кампаніі. Аперацыйныя даныя кампаніі захоўваюцца ў асобнай базе даных з уласным уліковым запісам базы, а не ў агульных табліцах побач з запісамі іншых кліентаў.
- Шматфактарная аўтэнтыфікацыя і кантроль доступу. Кожны карыстальнік можа ўключыць двухэтапную праверку праз праграму-аўтэнтыфікатар альбо SMS-коды, а адміністратары бачаць у спісе карыстальнікаў, у каго яна актывавана. Ролі і правы вызначаюць, што менавіта можа адкрыць кожны супрацоўнік, а доступ можна абмежаваць выбранымі філіяламі.
- Абарона працэсу ўваходу. Паўторныя няўдалыя спробы ўваходу часова блакуюцца, карыстальнікі атрымліваюць паведамленне па электроннай пошце пры ўваходзе з новай прылады, сеансы завяршаюцца пасля перыяду бяздзейнасці, а змена пароля прымусова завяршае ўсе астатнія актыўныя сеансы.
- Журнал дзеянняў карыстальнікаў. Падзеі бяспекі, такія як уваходы ў сістэму, няўдалыя спробы ўваходу, змены правоў доступу і экспарт даных, фіксуюцца ў журнале, і адміністратары з адпаведнымі правамі могуць праглядаць гэты журнал у панэлі кіравання.
- Шыфраванне. Злучэнні шыфруюцца, браўзерам перадаецца інструкцыя адхіляць неабароненыя злучэнні, а канфідэнцыйныя звесткі, такія як ключы двухфактарнай аўтэнтыфікацыі і PIN-коды картак, захоўваюцца ў зашыфраваным выглядзе.
- Бесперапыннасць працы і свабода выбару. Стварэнне рэзервовых копій аўтаматызавана, а самі копіі захоўваюцца ізалявана ад асноўнай сістэмы. Акрамя таго, кампанія можа запытаць экспарт сваіх даных па супрацоўніках, цягачах, паўпрычэпах і кантрагентах разам са звязанымі файламі. Пра тое, як працуюць імпарт і экспарт, мы пісалі асобна.
- Кіраванне ўразлівасцямі. Кожнае разгортванне суправаджаецца статычным аналізам коду, аўтаматызаванымі тэстамі і праверкай старонніх бібліятэк на вядомыя ўразлівасці. Абнаўленні залежнасцей адсочваюцца штодня, код скануецца на прадмет уцечкі ўліковых звестак і ключоў, а даследчыкі могуць канфідэнцыйна паведаміць пра ўразлівасць на адрас security@litetms.eu, як пазначана ў нашым файле security.txt.
- Пісьмовыя абавязацельствы. Наша пагадненне аб апрацоўцы даных у сваім дадатку змяшчае спіс асноўных тэхнічных і арганізацыйных мер, пералічвае субпрацэсараў, прадугледжвае паведамленне мінімум за 14 дзён да пачатку працы новага субпрацэсара, дазваляе правядзенне аўдыту раз на год і абавязвае нас без неапраўданай затрымкі паведамляць пра парушэнні бяспекі персанальных даных, арыентуючыся на першаснае апавяшчэнне на працягу 48 гадзін, калі гэта магчыма. Асноўны хостынг і сховішчы даных знаходзяцца ў ЕС.
Гэта менавіта тыя матэрыялы, якія звычайна запытваюцца ў апытальніках для пастаўшчыкоў, і яны цалкам гатовыя да перадачы. Калі вы хочаце разабраць іх разам са спецыялістам, які запаўняе такія апытальнікі, або паглядзець на іх працу на прыкладзе вашых уласных перавозак, звяжыцеся з намі, і мы ўсё арганізуем.
Крыніцы
- Directive (EU) 2022/2555 (NIS2), EUR-Lex. Праверана 29 верасня 2026 г.
- NIS2 Directive: securing network and information systems, Еўрапейская камісія. Праверана 29 верасня 2026 г.
- Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity, Еўрапейская камісія, ліпень 2026 г. Праверана 29 верасня 2026 г.
- Act of 23 January 2026 amending the Act on the National Cybersecurity System, Dz.U. 2026 poz. 252, Dziennik Ustaw. Праверана 29 верасня 2026 г.
- Minister of Digital Affairs communiqué on the registration schedule, Dz.Urz. MC 2026 poz. 7, gov.pl. Праверана 29 верасня 2026 г.
- Amendment of the Act on the National Cybersecurity System, gov.pl. Праверана 29 верасня 2026 г.
Частыя пытанні
- Ці распаўсюджваецца NIS2 на аўтамабільных перавозчыкаў?
- Звычайна не напрамую. Для аўтамабільнага транспарту NIS2 прама называе дарожныя органы, якія кіруюць рухам, і аператараў інтэлектуальных транспартных сістэм, а не перавозчыкаў ці экспедытараў. Аднак перавозчык можа падпасці пад рэгуляванне праз іншы кірунак дзейнасці, напрыклад, кур'ерскія паслугі, да таго ж многія перавозчыкі будуць атрымліваць пытанні аб бяспецы ад кліентаў, якія падпадаюць пад NIS2.
- Які тэрмін рэгістрацыі па NIS2 у Польшчы?
- Кампаніі, якія адпавядалі крытэрыям на 3 красавіка 2026 года, павінны падаць заяўку на ўключэнне ў рэестр ключавых і важных суб'ектаў у перыяд з 7 мая па 3 кастрычніка 2026 года. Кампаніі, якія пачнуць адпавядаць крытэрыям пазней, маюць шэсць месяцаў з дня выканання такіх крытэрыяў.
- Якія штрафы прадугледжаны па NIS2?
- Як мінімум 10 млн еўра або 2% ад агульнасусветнага гадавога абароту для ключавых суб'ектаў і 7 млн еўра або 1,4% для важных суб'ектаў (выбіраецца большая сума). У Польшчы кіраўнік кампаніі таксама можа быць аштрафаваны на суму да 300% ад яго месячнай заработнай платы, а самі штрафы могуць прымяняцца толькі пачынаючы з 3 красавіка 2028 года.
- Як хутка трэба паведамляць пра інцыдэнт па NIS2?
- Папярэдняе паведамленне - на працягу 24 гадзін з моманту выяўлення істотнага інцыдэнту, больш дэталёвае апавяшчэнне - на працягу 72 гадзін, а выніковая справаздача - на працягу аднаго месяца пасля гэтага апавяшчэння.
- У чым розніца паміж ключавым і важным суб'ектам?
- Абодва тыпы арганізацый выконваюць аднолькавыя правілы бяспекі і справаздачнасці. За ключавымі суб'ектамі (пераважна гэта буйныя кампаніі ў крытычна важных галінах) нагляд вядзецца праактыўна, і для іх дзейнічаюць больш высокія штрафы. Нагляд за важнымі суб'ектамі ажыццяўляецца постфактум, калі ёсць прыкметы ўзнікнення праблемы.
- Ці існуе сертыфікат NIS2 для праграмнага забеспячэння?
- Не. Дырэктыва NIS2 ускладае абавязкі на арганізацыі, а не на прадукты, таму ніякае праграмнае забеспячэнне не можа быць «сертыфікавана па NIS2». Кампанія, якая падпадае пад дзеянне дырэктывы, можа запытаць у пастаўшчыка ПЗ пацвярджэнне прынятых мер бяспекі і дагаворных абавязацельстваў, якія яна затым улічвае ў межах уласнага кіравання рызыкамі ў ланцужку паставак.
Заставайцеся на сувязі
Месца для якаснага чытва.
Выберыце LiteTMS у якасці ўпадабанай крыніцы, каб бачыць больш нашых артыкулаў у Google.
Выбраць LiteTMS у GoogleПацвердзіце выбар у Google · Адкрываецца ў новай укладцы