---
title: Guía sobre NIS2: qué deben saber las empresas de transporte en 2026
description: Explicación clara de NIS2: a quién afecta la ley de ciberseguridad europea, las diez medidas obligatorias, plazos de notificación, multas y fechas en Polonia.
slug: nis2-explained-transport-companies
locale: es
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

La Directiva NIS2 es la normativa sobre ciberseguridad de la UE dirigida a las entidades que sostienen el funcionamiento de la economía. Se aplica a medianas y grandes empresas de sectores específicos, responsabiliza a la dirección frente a los ciberriesgos, exige una serie de medidas de seguridad básicas y fija un plazo de 24 horas para notificar cualquier incidente grave. La mayoría de los transportistas por carretera y transitarios no figuran directamente en la norma. Sin embargo, muchos de sus clientes sí están sujetos a ella, y dichos clientes tienen ahora la obligación legal de verificar la seguridad de sus proveedores, incluidos los transportistas y el software que utilizan.

Este último aspecto es el verdaderamente relevante. Para una empresa de transporte habitual, la NIS2 no suele manifestarse como una notificación de un organismo regulador, sino como un cuestionario de seguridad remitido por un cargador.

## Qué es la NIS2, en pocas palabras

La NIS2 es la Directiva (UE) 2022/2555. Sustituyó a la primera directiva NIS de 2016, que abarcaba a muchas menos empresas y se aplicó de forma muy dispar entre los distintos países. Al tratarse de una directiva y no de un reglamento, no vincula a las empresas de forma directa: cada Estado miembro debe incorporarla a su legislación nacional, un trámite que debía haberse completado a más tardar el 17 de octubre de 2024.

No todos los países cumplieron ese plazo. En julio de 2026, la Comisión Europea remitió a Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia por no haber transpuesto la directiva, solicitando la imposición de una suma a tanto alzado y multas coercitivas diarias hasta que lo hagan ([comunicado de prensa de la Comisión IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), consultado el 29 de septiembre de 2026).

Polonia completó el proceso en 2026. La ley de 23 de enero de 2026 por la que se modifica la Ley del Sistema Nacional de Ciberseguridad se publicó en el Diario de Leyes el 2 de marzo de 2026 (Dz.U. 2026 poz. 252) y es aplicable desde el 3 de abril de 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), consultado el 29 de septiembre de 2026). En la legislación polaca, las dos categorías de NIS2 se denominan *podmiot kluczowy* (entidad esencial) y *podmiot ważny* (entidad importante).

Un dato cronológico más para mayor claridad: el 20 de enero de 2026, la Comisión propuso modificaciones puntuales a la NIS2 dentro de un paquete más amplio de medidas de ciberseguridad. Al tratarse únicamente de una propuesta, las normas descritas a continuación son las vigentes en la actualidad.

## A quién afecta la NIS2

El ámbito de aplicación se determina mediante dos criterios: el sector en el que opera y el tamaño de su empresa.

Los sectores se enumeran en dos anexos. El primero, «sectores de alta criticidad», incluye energía, transporte, banca, sanidad, agua potable, infraestructura digital, servicios gestionados de TI y administraciones públicas. El segundo, «otros sectores críticos», incluye servicios postales y de mensajería, gestión de residuos, productos químicos, producción, transformación y distribución mayorista de alimentos, así como la fabricación de productos como maquinaria, componentes electrónicos, vehículos de motor y remolques.

El tamaño es el segundo criterio. Por regla general, la NIS2 se aplica a las entidades de dichos sectores que se clasifiquen al menos como medianas según la definición de la UE: 50 o más empleados, o bien un volumen de negocio anual y un balance general que superen ambos los 10 millones de euros. Determinadas organizaciones quedan cubiertas con independencia de su tamaño, como el proveedor exclusivo de un servicio esencial en un país.

Dentro del ámbito de aplicación se distinguen dos categorías. Las **entidades esenciales** son, en su mayoría, grandes empresas pertenecientes a sectores de alta criticidad. Las **entidades importantes** abarcan al resto de las empresas sujetas a la norma. Ambas categorías deben cumplir las mismas obligaciones de seguridad y notificación de incidentes. La diferencia radica en la supervisión y las sanciones: las autoridades supervisan a las entidades esenciales de forma proactiva, mientras que a las entidades importantes solo las inspeccionan a posteriori, cuando existen indicios de algún problema.

## ¿Afecta la NIS2 a una empresa de transporte de mercancías por carretera?

Por lo general no de forma directa, y conviene precisar los motivos.

El transporte es un sector de alta criticidad, pero la directiva detalla tipos de empresas muy específicos en su interior. En el transporte aéreo, ferroviario y marítimo o fluvial cita a transportistas, aeropuertos, empresas ferroviarias, navieras y operadores portuarios. En cambio, en el transporte por carretera solo menciona dos: las autoridades viarias responsables de la gestión del tráfico y los operadores de sistemas inteligentes de transporte (SIT). La normativa polaca sigue el mismo criterio al designar al gestor viario (*zarządca drogi*) y a los proveedores de servicios ITS. Por tanto, las empresas de transporte de mercancías por carretera y los transitarios no figuran en ella.

Existen excepciones que conviene revisar. Un operador postal o de paquetería de tamaño mediano o grande entra dentro del sector postal y de mensajería. Los operadores de transporte de mercancías por ferrocarril, vía navegable o vía aérea están contemplados de manera directa. Además, las autoridades pueden designar a una empresa cuya interrupción causaría perturbaciones graves. Si su empresa se encuentra en alguno de estos supuestos, es recomendable que un asesor legal analice su estructura concreta, ya que esta clasificación determina todas las obligaciones posteriores.

Para el resto, el efecto práctico es indirecto pero real. La directiva NIS2 exige a todas las entidades afectadas gestionar la «seguridad de la cadena de suministro, incluidos los aspectos relacionados con la seguridad relativos a las relaciones entre cada entidad y sus proveedores directos o prestadores de servicios» (artículo 21, apartado 2, letra d)). Un mayorista de alimentación o una planta química que contrata sus servicios de transporte ahora debe comprobar cómo gestiona usted sus datos, quién puede acceder a los sistemas donde se tramitan sus pedidos y qué ocurre con sus entregas si sufre un ataque de ransomware. Estas exigencias empezarán a llegar en licitaciones, cuestionarios de seguridad y nuevas cláusulas contractuales.

## Qué deben hacer las empresas afectadas

El artículo 21 exige medidas técnicas, operativas y organizativas «adecuadas y proporcionadas». La proporcionalidad es clave: no se espera que un distribuidor regional de alimentación aplique el mismo programa que un aeropuerto. A continuación, la directiva detalla lo que estas medidas deben incluir como mínimo:

1. Políticas relativas al análisis de riesgos y a la seguridad de la información.
2. Gestión de incidentes.
3. Continuidad de las actividades, incluidas copias de seguridad, recuperación ante desastres y gestión de crisis.
4. Seguridad de la cadena de suministro, es decir, de los proveedores y prestadores de servicios de los que depende.
5. Seguridad en la adquisición, el desarrollo y el mantenimiento de los sistemas, incluida la gestión y divulgación de vulnerabilidades.
6. Métodos para verificar la eficacia real de todo lo anterior.
7. Prácticas básicas de ciberhigiene y formación en ciberseguridad.
8. Políticas sobre el uso de criptografía y, cuando proceda, cifrado.
9. Seguridad de los recursos humanos, control de accesos y gestión adecuada del inventario de equipos y sistemas.
10. Autenticación multifactor y comunicaciones seguras de voz, vídeo y texto cuando proceda.

La transposición polaca, en el artículo 8 de la ley modificada, exige un sistema de gestión de la seguridad de la información que cubre los mismos aspectos y especifica algunos puntos adicionales, como la monitorización continua de los sistemas utilizados para prestar el servicio y la seguridad física con control de acceso.

La dirección asume esta responsabilidad de forma directa y personal. En virtud del artículo 20, el órgano de dirección aprueba las medidas, supervisa su aplicación y puede ser considerado responsable si la empresa incumple la normativa. Los miembros del consejo de administración también deben recibir formación en ciberseguridad. La ley polaca lo concreta aún más: la persona al frente de una entidad esencial o importante debe realizar una formación cada año natural, y dicha formación debe quedar debidamente documentada.

## Con qué rapidez deben notificarse los incidentes

Un incidente significativo es aquel que ha causado o puede causar una perturbación grave del servicio o pérdidas económicas para la empresa, o bien daños considerables a otras personas o empresas. Para estos casos, la directiva NIS2 establece tres pasos:

- una **alerta temprana en un plazo de 24 horas** desde que se tiene conocimiento de él, indicando si parece fruto de un ataque y si podría afectar a otros países;
- una **notificación del incidente en un plazo de 72 horas**, con una primera evaluación de su gravedad e impacto;
- un **informe final en el plazo de un mes** desde dicha notificación, donde se detalle la causa y las medidas adoptadas.

En Polonia estos avisos se envían al CSIRT correspondiente, y el cómputo del tiempo empieza con la detección. Veinticuatro horas es muy poco tiempo. Las empresas que logran cumplirlo definen con antelación quién declara un incidente, a quién se llama y dónde se guardan los datos de contacto si precisamente el servidor de correo electrónico es lo que ha caído.

## Sanciones

Por incumplir las normas de seguridad o de notificación, la directiva fija techos máximos para las multas de al menos:

- **10 millones de euros o el 2 % del volumen de negocio mundial anual total**, lo que sea mayor, para las entidades esenciales;
- **7 millones de euros o el 1,4 % del volumen de negocio mundial anual total**, lo que sea mayor, para las entidades importantes.

En el caso de entidades esenciales que desoigan las órdenes, las autoridades pueden ir más allá e incluso solicitar a un tribunal la inhabilitación temporal del director ejecutivo para ejercer funciones directivas.

Polonia aplica estos mismos topes, con sanciones mínimas de 20 000 PLN para una entidad esencial y de 15 000 PLN para una importante, y de hasta 100 millones de PLN si la infracción genera una amenaza grave, por ejemplo para la seguridad pública. El responsable máximo de la empresa puede ser multado a título personal con hasta un 300 % de su retribución mensual. Existe también un periodo transitorio: las sanciones ordinarias a empresas y administradores solo podrán imponerse a partir de dos años después de la entrada en vigor de la ley, es decir, desde el 3 de abril de 2028.

## Calendario en Polonia

Si su empresa cumplía los criterios el 3 de abril de 2026, estas son las fechas clave:

| Trámite | Plazo límite | Fuente |
|---|---|---|
| Solicitar la inscripción en el registro de entidades esenciales e importantes (el sistema S46) | Del 7 de mayo al 3 de octubre de 2026 | Comunicado del ministro de Asuntos Digitales, Dz.Urz. MC 2026 poz. 7 |
| Implantar las obligaciones de seguridad, incluido el sistema de gestión | 3 de abril de 2027 | Art. 33(1) de la ley modificadora |
| Primera auditoría, solo para entidades esenciales | 3 de abril de 2028 | Art. 33(2) de la ley modificadora |
| Primeras posibles sanciones | A partir del 3 de abril de 2028 | Art. 35 de la ley modificadora |

El plazo de inscripción finaliza el sábado 3 de octubre de 2026. Si una empresa cumple los criterios con posterioridad, dispone de seis meses desde ese momento para presentar la solicitud. El trámite se realiza por vía electrónica e incluye una declaración del responsable de la empresa, bajo responsabilidad penal, que certifica la veracidad de los datos.

## Qué debe hacer ahora una empresa de transporte

Si entra en el ámbito de aplicación, la lista anterior conforma su proyecto, y la fecha de registro cae esta misma semana. Si no le afecta directamente, el trabajo útil sigue siendo el mismo, adaptado a su escala, ya que es precisamente lo que le van a exigir sus clientes:

- **Active el doble factor de autenticación** para el correo electrónico, la banca online, su TMS y cualquier portal telemático. De este modo, una contraseña sustraída no bastará para iniciar sesión.
- **Tenga claro quién tiene acceso a qué.** Cuando un empleado deja la empresa, sus cuentas se cancelan ese mismo día, incluidas las compartidas.
- **Pruebe a restaurar copias de seguridad.** Una copia que nunca se ha restaurado es una simple ilusión, no un plan.
- **Redacte un protocolo de incidentes de una sola página.** Quién decide, quién avisa a la aseguradora y a los clientes, y dónde se guardan los números de teléfono fuera de la red.
- **Elabore una lista de proveedores.** Detalle qué datos gestiona cada uno y cómo saldría adelante su empresa si se quedara sin ellos durante un día entero.
- **Mantenga el software actualizado** y dedique veinte minutos a formar al personal de oficina sobre cambios fraudulentos de cuentas bancarias y archivos adjuntos sospechosos.

Nada de esto exige contratar a un consultor. Y todo ello le ayudará a contestar a cualquier cuestionario de seguridad sin tener que dar respuestas a ciegas.

## Cómo le ayuda LiteTMS con las comprobaciones de la cadena de suministro bajo NIS2

Si sus clientes están sujetos a la normativa, su TMS forma parte de la cadena de suministro que ellos deben auditar. Si es su propia empresa la obligada, forma parte de la suya. Dado que NIS2 no certifica ningún software, la pregunta práctica que conviene hacer a cualquier proveedor es qué garantías puede acreditar. Esto es lo que LiteTMS ofrece a día de hoy, punto por punto frente a las medidas detalladas anteriormente.

- **Aislamiento estricto de los datos de cada cliente.** La información operativa de una empresa reside en una base de datos independiente con su propio usuario de base de datos, nunca en tablas compartidas junto a los registros de otros clientes.
- **Autenticación multifactor y control de accesos.** Todos los usuarios pueden activar la verificación en dos pasos mediante una aplicación de autenticación o códigos SMS, y los administradores pueden consultar en la lista de usuarios quién la tiene habilitada. Los roles y permisos delimitan a qué pantallas puede acceder cada persona, y es posible restringir el acceso a delegaciones concretas.
- **Protección del inicio de sesión.** Los intentos fallidos reiterados se bloquean temporalmente, los usuarios reciben una alerta por correo cuando se inicia sesión desde un dispositivo nuevo, las sesiones caducan tras un periodo de inactividad y cualquier cambio de contraseña cierra automáticamente el resto de sesiones abiertas.
- **Trazabilidad de la actividad.** Los eventos de seguridad, tales como inicios de sesión, intentos fallidos, modificaciones de permisos o exportaciones de datos, quedan registrados; los administradores con los permisos pertinentes pueden revisar este historial desde el panel de control.
- **Cifrado de la información.** Las conexiones van cifradas de extremo a extremo, los navegadores tienen orden de rechazar conexiones no cifradas y los secretos confidenciales, como las claves del doble factor o los códigos PIN de tarjetas, se almacenan cifrados.
- **Continuidad de negocio y portabilidad.** Las copias de seguridad son automáticas y permanecen aisladas del sistema de producción; además, cualquier empresa puede solicitar la exportación de sus fichas de empleados, cabezas tractoras, semirremolques y colaboradores con sus correspondientes archivos. Ya explicamos en detalle [cómo funcionan la importación y la exportación de datos](/en/blog/tms-data-import-export-freedom-to-switch).
- **Gestión de vulnerabilidades.** Cada despliegue pasa por un análisis estático de código, pruebas automatizadas y una revisión de librerías de terceros frente a vulnerabilidades conocidas. Las actualizaciones de dependencias se monitorizan a diario, el código se audita en busca de credenciales expuestas y cualquier investigador puede notificar una vulnerabilidad de forma confidencial a security@litetms.eu, tal como figura en nuestro archivo security.txt.
- **Garantías por escrito.** Nuestro [acuerdo de tratamiento de datos](/en/dpa) recoge en su anexo las medidas técnicas y organizativas fundamentales, identifica a los subencargados del tratamiento, establece un preaviso mínimo de 14 días ante cualquier cambio en estos, permite una auditoría al año y nos compromete a notificar cualquier brecha de datos personales sin dilación indebida, con el objetivo de remitir una primera comunicación en un plazo de 48 horas siempre que resulte viable. El alojamiento y el almacenamiento principales se encuentran dentro de la Unión Europea.

Esta es la documentación que suele solicitarse en los cuestionarios a proveedores, y está lista para entregar. Si desea revisarla con la persona encargada de rellenar estos cuestionarios o ver cómo se aplica en uno de sus propios servicios de transporte, [póngase en contacto con nosotros](/en/contact) y lo organizaremos.

## Fuentes

- [Directiva (UE) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Consultado el 29 de septiembre de 2026.
- [Directiva NIS2: garantizar la seguridad de las redes y los sistemas de información](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Comisión Europea. Consultado el 29 de septiembre de 2026.
- [La Comisión lleva a Irlanda, España, Francia y los Países Bajos ante el Tribunal de Justicia por no transponer las normas sobre ciberseguridad](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Comisión Europea, julio de 2026. Consultado el 29 de septiembre de 2026.
- [Ley de 23 de enero de 2026 por la que se modifica la Ley sobre el Sistema Nacional de Ciberseguridad, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Consultado el 29 de septiembre de 2026.
- [Comunicado del Ministro de Asuntos Digitales sobre el calendario de registro, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Consultado el 29 de septiembre de 2026.
- [Modificación de la Ley sobre el Sistema Nacional de Ciberseguridad](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Consultado el 29 de septiembre de 2026.

## Preguntas frecuentes

### ¿Se aplica la directiva NIS2 a las empresas de transporte de mercancías por carretera?

Por lo general, no de forma directa. En el sector del transporte por carretera, NIS2 señala a las autoridades viales que gestionan el tráfico y a los operadores de sistemas de transporte inteligentes, no a los transportistas ni a los transitarios. No obstante, una empresa de transporte puede quedar incluida por otra vía, como los servicios de paquetería o mensajería, y a muchas de ellas sus clientes sujetos a la norma les exigirán garantías de seguridad.

### ¿Cuál es el plazo límite de registro según NIS2 en Polonia?

Las empresas que cumplían los criterios el 3 de abril de 2026 deben solicitar su inscripción en el registro de entidades esenciales e importantes entre el 7 de mayo y el 3 de octubre de 2026. Las empresas que cumplan los requisitos con posterioridad disponen de seis meses a partir de la fecha en que alcancen dichos criterios.

### ¿Cuáles son las sanciones con arreglo a NIS2?

Como mínimo 10 millones de euros o el 2 % del volumen de negocio anual a nivel mundial para las entidades esenciales, y 7 millones de euros o el 1,4 % para las entidades importantes, aplicándose el importe más elevado. En Polonia, los directivos de la empresa también pueden ser sancionados con hasta el 300 % de su retribución mensual, y las sanciones solo podrán comenzar a imponerse a partir del 3 de abril de 2028.

### ¿Con qué rapidez debe notificarse un incidente bajo NIS2?

Una alerta temprana en un plazo de 24 horas tras tener conocimiento de un incidente significativo, una notificación más detallada en 72 horas y un informe final en el plazo de un mes a partir de dicha notificación.

### ¿Cuál es la diferencia entre una entidad esencial y una entidad importante?

Ambas están sujetas a las mismas normas de seguridad y notificación. Las entidades esenciales, en su mayoría grandes empresas de sectores de alta criticidad, están sometidas a una supervisión proactiva y se enfrentan a sanciones más elevadas. Las entidades importantes se supervisan a posteriori, cuando existen indicios de algún problema o incumplimiento.

### ¿Existe una certificación NIS2 para el software?

No. NIS2 impone obligaciones a las organizaciones, no a los productos, por lo que ningún software está «certificado para NIS2». Lo que una empresa obligada puede solicitar a un proveedor de software son pruebas de sus medidas de seguridad y compromisos contractuales, los cuales valorará dentro de su propia gestión de riesgos de la cadena de suministro.
