---
title: Comprendre la directive NIS2 : ce que les entreprises de transport doivent savoir en 2026
description: Tout comprendre à NIS 2 : périmètre d'application, dix mesures requises, notification d'incident sous 24 h, amendes et calendrier officiel en Pologne.
slug: nis2-explained-transport-companies
locale: fr
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

La directive NIS2 est le texte européen sur la cybersécurité destiné aux entités indispensables au fonctionnement de l'économie. Elle s'applique aux moyennes et grandes entreprises des secteurs répertoriés, engage la responsabilité de leurs dirigeants face aux cyberrisques, impose un ensemble de mesures de sécurité de base et leur accorde 24 heures pour donner l'alerte en cas d'incident grave. La plupart des transporteurs routiers et des commissionnaires de transport n'y sont pas directement visés. En revanche, un grand nombre de leurs clients le sont, et ces derniers ont désormais l'obligation légale de vérifier la sécurité de leurs prestataires, y compris leurs transporteurs et leurs logiciels.

C'est ce dernier point qu'il faut retenir. Pour une entreprise de transport type, NIS2 ne prend pas la forme d'un courrier d'un régulateur, mais plutôt d'un questionnaire d'évaluation envoyé par un chargeur.

## La directive NIS2 en clair

NIS2 correspond à la directive (UE) 2022/2555. Elle remplace la première directive NIS de 2016, qui concernait un nombre bien plus restreint d'entreprises et s'appliquait de manière très disparate d'un pays à l'autre. S'agissant d'une directive et non d'un règlement, elle ne s'impose pas directement aux entreprises : chaque État membre doit la transposer dans son droit national, ce qui devait être fait avant le 17 octobre 2024.

Tous les pays n'ont pas respecté cette échéance. En juillet 2026, la Commission européenne a assigné l'Irlande, l'Espagne, la France et les Pays-Bas devant la Cour de justice pour défaut de transposition, en demandant à la Cour d'ordonner le paiement d'une somme forfaitaire et d'astreintes journalières jusqu'à leur mise en conformité ([communiqué de presse de la Commission IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), consulté le 29 septembre 2026).

La Pologne a achevé ce processus en 2026. La loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité a été publiée au Journal officiel le 2 mars 2026 (Dz.U. 2026 poz. 252) et s'applique depuis le 3 avril 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), consulté le 29 septembre 2026). Dans le droit polonais, les deux catégories de NIS2 sont appelées *podmiot kluczowy* (entité essentielle) et *podmiot ważny* (entité importante).

Une autre date pour être complet : le 20 janvier 2026, la Commission a proposé des modifications ciblées de NIS2 dans le cadre d'un train de mesures plus large sur la cybersécurité. Il s'agit d'une proposition, les règles détaillées ci-dessous sont donc celles qui s'appliquent aujourd'hui.

## Qui est concerné par NIS2

Deux critères entrent en jeu : votre secteur d'activité et la taille de votre entreprise.

Les secteurs sont répertoriés dans deux annexes. La première, celle des « secteurs hautement critiques », comprend l'énergie, les transports, la banque, la santé, l'eau potable, les infrastructures numériques, les services informatiques gérés et l'administration publique. La seconde, celle des « autres secteurs critiques », inclut les services postaux et d'envoi de colis, la gestion des déchets, la chimie, la production, la transformation et la distribution de gros de denrées alimentaires, ainsi que la fabrication de produits tels que les machines, l'électronique, les véhicules à moteur et les remorques.

La taille constitue le deuxième critère. En règle générale, NIS2 s'applique aux entités de ces secteurs qui sont au moins des moyennes entreprises au sens de l'UE : 50 salariés ou plus, ou un chiffre d'affaires annuel et un total de bilan supérieurs à 10 millions d'euros. Certaines entités sont concernées quelle que soit leur taille, par exemple le prestataire unique d'un service essentiel dans un pays donné.

Le champ d'application comprend deux niveaux. Les **entités essentielles** regroupent principalement les grandes entreprises des secteurs hautement critiques. Les **entités importantes** rassemblent toutes les autres entités concernées. Les deux catégories sont soumises aux mêmes règles de sécurité et de notification. La différence réside dans la supervision et les sanctions : l'autorité de contrôle inspecte les entités essentielles de manière proactive, et les entités importantes a posteriori, lorsqu'un problème est signalé.

## La directive NIS2 s'applique-t-elle à un transporteur routier ?

En règle générale, pas directement, et il convient d'en préciser la raison.

Le transport figure bien parmi les secteurs hautement critiques, mais la directive y cible des types d'entreprises très spécifiques. Pour le transport aérien, ferroviaire et par voie d'eau, elle vise expressément les transporteurs, les aéroports, les entreprises ferroviaires, les compagnies maritimes et les exploitants portuaires. Pour le transport routier, elle n'en retient que deux : les autorités routières chargées de la gestion du trafic et les exploitants de systèmes de transport intelligents (STI). La liste polonaise est identique : elle mentionne le gestionnaire de voirie (*zarządca drogi*) et les prestataires de services STI. Un transporteur routier de marchandises ou un commissionnaire n'y figure pas.

Certaines exceptions méritent toutefois d'être examinées. Une entreprise de messagerie ou un opérateur postal de taille moyenne ou grande relève du secteur postal et des services de colis. Les opérateurs de fret ferroviaire, fluvial, maritime ou aérien sont directement visés. Par ailleurs, une autorité nationale peut désigner toute entreprise dont une éventuelle perturbation causerait un préjudice grave. Si vous vous trouvez dans l'une de ces situations, faites examiner votre structure juridique par un juriste ou un avocat, car cette qualification détermine l'ensemble des obligations qui en découlent.

Pour tous les autres, l'impact pratique reste indirect mais bien réel. La directive NIS 2 impose à chaque entité concernée de gérer « la sécurité de la chaîne d'approvisionnement, y compris les aspects liés à la sécurité concernant les relations entre chaque entité et ses fournisseurs directs ou prestataires de services » (article 21, paragraphe 2, point d)). Un grossiste en agroalimentaire ou une usine chimique qui vous confie ses transports doit désormais se préoccuper de la façon dont vous traitez ses données, de qui peut se connecter aux systèmes gérant ses commandes, et de ce qu'il advient de ses livraisons si vous êtes frappé par un ransomware. Attendez-vous à voir ces questions surgir dans les appels d'offres, les questionnaires de sécurité et les nouvelles clauses contractuelles.

## Ce que doivent faire les entreprises concernées

L'article 21 exige des mesures techniques, opérationnelles et organisationnelles « appropriées et proportionnées ». La proportionnalité compte : on n'attend pas d'un distributeur alimentaire régional qu'il déploie le même dispositif qu'un aéroport. La directive énumère ensuite ce que ces mesures doivent inclure au minimum :

1. L'analyse des risques et les politiques de sécurité des systèmes d'information.
2. Le traitement des incidents.
3. La continuité d'activité, y compris les sauvegardes, la reprise après sinistre et la gestion de crise.
4. La sécurité de la chaîne d'approvisionnement, c'est-à-dire les fournisseurs et prestataires dont vous dépendez.
5. La sécurité lors de l'acquisition, du développement et de la maintenance des systèmes, y compris le traitement et la divulgation des vulnérabilités.
6. Des méthodes d'évaluation pour vérifier l'efficacité réelle de l'ensemble de ces mesures.
7. Les pratiques de base en matière de cyberhygiène et la formation à la cybersécurité.
8. Des règles relatives à la cryptographie et, le cas échéant, au chiffrement.
9. La sécurité des ressources humaines, le contrôle des accès et la tenue d'un inventaire précis de vos équipements et systèmes.
10. L'authentification multifacteur et des communications sécurisées (voix, vidéo et texte) lorsque cela s'y prête.

La version polonaise, à l'article 8 de la loi modifiée, exige un système de gestion de la sécurité de l'information (SGSI) qui couvre les mêmes volets et précise quelques exigences supplémentaires, comme la surveillance continue des systèmes utilisés pour fournir le service et la sécurité physique avec contrôle des accès.

La direction en porte la responsabilité personnelle. Conformément à l'article 20, les organes de direction approuvent les mesures, en supervisent la mise en œuvre et peuvent voir leur responsabilité engagée si l'entreprise enfreint les règles. Les dirigeants doivent également suivre des formations en cybersécurité. La loi polonaise concrétise cette exigence : le dirigeant d'une entité essentielle ou importante doit suivre une formation une fois par année civile, formation qui doit obligatoirement être documentée.

## Quels sont les délais pour déclarer un incident

Un incident significatif est un incident qui a causé, ou est susceptible de causer, une perturbation grave du service ou des pertes financières pour l'entreprise, ou encore un préjudice considérable à d'autres personnes ou entreprises. Pour de tels incidents, NIS 2 fixe une procédure en trois étapes :

- une **alerte précoce dans les 24 heures** suivant la prise de connaissance de l'incident, indiquant s'il s'apparente à une cyberattaque et s'il est susceptible d'affecter d'autres pays ;
- une **notification d'incident dans les 72 heures**, avec une première évaluation de la gravité et de l'impact ;
- un **rapport final dans un délai d'un mois** à compter de cette notification, détaillant la cause et les mesures correctives apportées.

En Pologne, ces signalements sont adressés au CSIRT compétent, et le compte à rebours démarre dès la détection. Vingt-quatre heures, c'est très court. Les entreprises prêtes à respecter ce délai déterminent à l'avance qui déclare l'incident, qui contacte qui, et où trouver les coordonnées utiles lorsque le serveur de messagerie lui-même est inaccessible.

## Sanctions financières et pénalités

En cas de non-respect des règles de sécurité ou de déclaration, la directive prévoit des plafonds d'amende s'élevant au minimum à :

- **10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial total**, le montant le plus élevé étant retenu, pour les entités essentielles ;
- **7 millions d'euros ou 1,4 % du chiffre d'affaires annuel mondial total**, le montant le plus élevé étant retenu, pour les entités importantes.

Pour les entités essentielles qui ignoreraient les injonctions, les autorités peuvent aller encore plus loin, notamment en demandant à un tribunal d'interdire temporairement au dirigeant d'exercer ses fonctions de direction.

La Pologne reprend ces mêmes plafonds, avec des amendes minimales de 20 000 PLN pour une entité essentielle et de 15 000 PLN pour une entité importante, pouvant grimper jusqu'à 100 millions de PLN si le manquement engendre une menace grave, par exemple pour la sécurité publique. Le dirigeant de l'entreprise peut être sanctionné personnellement par une amende allant jusqu'à 300 % de sa rémunération mensuelle. Une période de grâce est également prévue : les amendes ordinaires pour les entreprises et leurs dirigeants ne pourront être infligées pour la première fois que deux ans après l'entrée en vigueur de la loi, c'est-à-dire à partir du 3 avril 2028.

## Le calendrier d'application en Pologne

Si votre entreprise remplit les critères au 3 avril 2026, voici les dates à retenir :

| Objet | Date limite | Source |
|---|---|---|
| Demande d'inscription au registre des entités essentielles et importantes (système S46) | Du 7 mai au 3 octobre 2026 | Communiqué du ministre des Affaires numériques, Dz.Urz. MC 2026 poz. 7 |
| Mise en œuvre des obligations de sécurité, y compris le système de gestion | 3 avril 2027 | Art. 33(1) de la loi modificative |
| Premier audit, entités essentielles uniquement | 3 avril 2028 | Art. 33(2) de la loi modificative |
| Premières sanctions financières possibles | À partir du 3 avril 2028 | Art. 35 de la loi modificative |

La période d'enregistrement prend fin le samedi 3 octobre 2026. Une entreprise qui remplit les critères ultérieurement dispose de six mois à compter de cette date pour soumettre sa demande. La démarche s'effectue par voie électronique et comprend une déclaration sur l'honneur du dirigeant de l'entreprise, engageant sa responsabilité pénale quant à l'exactitude des informations fournies.

## Ce qu'une entreprise de transport doit faire dès maintenant

Si vous êtes concerné, la liste ci-dessus constitue votre feuille de route, et l'échéance d'enregistrement approche à grands pas. Si vous ne l'êtes pas, le travail utile reste le même, à votre échelle, car ce sont précisément les garanties que vos clients vous demanderont :

- **Activez l'authentification à deux facteurs** pour votre messagerie, vos accès bancaires, votre TMS et vos portails télématiques. Un mot de passe dérobé ne suffira plus pour se connecter.
- **Gardez la maîtrise des accès.** Lorsqu'un collaborateur quitte l'entreprise, ses comptes doivent être fermés le jour même, y compris les accès partagés.
- **Testez une restauration de sauvegarde.** Une sauvegarde jamais restaurée relève de l'espoir, pas d'un plan.
- **Rédigez un plan de réponse aux incidents sur une page.** Qui prend les décisions, qui prévient l'assureur et les clients, et où sont conservés les numéros d'urgence hors ligne.
- **Dressez la liste de vos prestataires.** Pour chacun, identifiez les données auxquelles ils ont accès et la façon dont vous continueriez à tourner sans eux pendant une journée.
- **Maintenez vos logiciels à jour**, et consacrez vingt minutes à sensibiliser l'équipe d'exploitation aux fausses modifications de coordonnées bancaires et aux pièces jointes suspectes.

Rien de tout cela ne nécessite l'intervention d'un consultant. En revanche, tout cela vous permettra de répondre avec précision aux questionnaires de sécurité de vos donneurs d'ordres.

## Comment LiteTMS facilite vos contrôles de chaîne d'approvisionnement sous NIS2

Si vos clients sont soumis à la directive NIS2, votre TMS fait partie de la chaîne de sous-traitance qu'ils doivent vérifier. Si vous êtes vous-même concerné, il fait partie de la vôtre. Étant donné que la directive NIS2 ne certifie aucun logiciel en tant que tel, la question pertinente à poser à un fournisseur reste ce qu'il peut prouver concrètement. Voici les garanties que LiteTMS apporte aujourd'hui, point par point par rapport aux mesures citées.

- **Cloisonnement strict des données de chaque entreprise.** Les données d'exploitation de chaque transporteur résident dans une base de données dédiée, dotée de son propre compte d'accès, et non dans des tables partagées aux côtés des informations d'autres clients.
- **Authentification multifacteur et contrôle des accès.** Chaque utilisateur peut activer la vérification en deux étapes via une application d'authentification ou des codes SMS, et les administrateurs visualisent dans la liste des utilisateurs qui l'a activée. Des rôles et des autorisations déterminent ce que chaque collaborateur peut consulter, et les accès peuvent être restreints à des agences précises.
- **Connexion sécurisée.** Les tentatives infructueuses répétées sont temporairement bloquées, les utilisateurs reçoivent un e-mail lors d'une connexion depuis un nouvel appareil, les sessions expirent après une période d'inactivité, et toute modification de mot de passe déconnecte l'ensemble des autres sessions actives.
- **Traçabilité des actions.** Les événements de sécurité tels que les connexions, les échecs d'authentification, les modifications de droits et les exports de données sont journalisés, et les administrateurs disposant des autorisations requises peuvent consulter ce journal depuis l'espace d'administration.
- **Chiffrement.** Les connexions sont chiffrées, les navigateurs sont configurés pour refuser tout échange non sécurisé, et les données hautement sensibles comme les clés de double authentification et les codes de cartes sont stockées sous forme chiffrée.
- **Continuité d'activité et réversibilité.** Les sauvegardes sont automatisées et isolées de l'environnement de production, et chaque entreprise peut exporter à tout moment ses fiches salariés, véhicules, semi-remorques et sous-traitants, avec leurs fichiers associés. Nous avons consacré un article détaillé au [fonctionnement des imports et exports](/en/blog/tms-data-import-export-freedom-to-switch).
- **Gestion des vulnérabilités.** Chaque déploiement déclenche une analyse statique du code, des tests automatisés et une vérification des dépendances tierces face aux failles de sécurité connues. Les mises à jour de dépendances sont surveillées quotidiennement, le code fait l'objet d'analyses pour éviter toute fuite d'identifiants, et les chercheurs en sécurité peuvent signaler une vulnérabilité en toute confidentialité à security@litetms.eu, conformément à notre fichier security.txt.
- **Engagements contractuels écrits.** Notre [accord de traitement des données](/en/dpa) détaille les principales mesures techniques et organisationnelles en annexe, mentionne l'ensemble des sous-traitants ultérieurs, prévoit un préavis d'au moins 14 jours avant l'intégration d'un nouveau prestataire, autorise un audit annuel et nous engage à notifier toute violation de données personnelles dans les meilleurs délais, avec un objectif de première notification sous 48 heures lorsque cela est réalisable. L'hébergement principal et le stockage sont intégralement situés dans l'UE.

C'est exactement ce qu'un questionnaire fournisseur demande habituellement, et ces éléments sont prêts à être transmis. Si vous souhaitez les passer en revue avec la personne chargée de remplir ces questionnaires ou voir leur fonctionnement sur l'un de vos propres ordres de transport, [contactez-nous](/en/contact) et nous organiserons cela.

## Sources

- [Directive (UE) 2022/2555 (NIS 2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Consulté le 29 septembre 2026.
- [Directive NIS 2 : sécuriser les réseaux et les systèmes d'information](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Commission européenne. Consulté le 29 septembre 2026.
- [La Commission renvoie l'Irlande, l'Espagne, la France et les Pays-Bas devant la Cour de justice pour défaut de transposition des règles de cybersécurité](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Commission européenne, juillet 2026. Consulté le 29 septembre 2026.
- [Loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Consulté le 29 septembre 2026.
- [Communiqué du ministre des Affaires numériques sur le calendrier d'enregistrement, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Consulté le 29 septembre 2026.
- [Modification de la loi sur le système national de cybersécurité](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Consulté le 29 septembre 2026.

## FAQ

### La directive NIS 2 s'applique-t-elle aux transporteurs routiers ?

En règle générale, non, pas directement. Pour le transport routier, NIS 2 vise les autorités routières gérant le trafic et les exploitants de systèmes de transport intelligents, et non les transporteurs ou les commissionnaires. Un transporteur peut toutefois être concerné par un autre biais, par exemple via des services postaux ou de messagerie, et beaucoup seront interrogés sur leur sécurité par des clients assujettis à la directive.

### Quel est le délai d'enregistrement NIS 2 en Pologne ?

Les entreprises remplissant les critères au 3 avril 2026 doivent demander leur inscription au registre des entités essentielles et importantes entre le 7 mai et le 3 octobre 2026. Les entreprises qui remplissent les critères plus tard disposent de six mois à compter de la date à laquelle elles y répondent.

### Quel est le montant des amendes prévues par NIS 2 ?

Au moins 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les entités essentielles, et 7 millions d'euros ou 1,4 % pour les entités importantes, le montant le plus élevé étant retenu. En Pologne, le dirigeant de l'entreprise peut également se voir infliger une amende allant jusqu'à 300 % de sa rémunération mensuelle, et les sanctions financières ne pourront être appliquées qu'à partir du 3 avril 2028.

### Dans quel délai un incident NIS 2 doit-il être signalé ?

Une alerte précoce dans les 24 heures suivant la prise de connaissance d'un incident majeur, une notification plus détaillée dans les 72 heures, et un rapport final dans un délai d'un mois à compter de cette notification.

### Quelle est la différence entre une entité essentielle et une entité importante ?

Toutes deux sont soumises aux mêmes règles de sécurité et de notification. Les entités essentielles, principalement de grandes entreprises opérant dans des secteurs hautement critiques, font l'objet d'un contrôle proactif et encourent des amendes plus lourdes. Les entités importantes sont contrôlées a posteriori, en présence d'indices signalant un manquement.

### Existe-t-il une certification NIS 2 pour les logiciels ?

Non. NIS 2 impose des obligations aux organisations et non aux produits, de sorte qu'aucun logiciel n'est « certifié NIS 2 ». Ce qu'une entreprise assujettie peut exiger d'un éditeur de logiciels, ce sont des justificatifs attestant de ses mesures de sécurité et de ses engagements contractuels, qu'elle évalue ensuite dans le cadre de sa propre gestion des risques liés à la chaîne d'approvisionnement.
