---
title: Direttiva NIS2 spiegata: cosa devono sapere le aziende di trasporto nel 2026
description: La direttiva NIS2 spiegata in modo chiaro: soggetti coinvolti, le dieci misure obbligatorie, notifica incidenti in 24 ore, sanzioni e scadenze in Polonia.
slug: nis2-explained-transport-companies
locale: it
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

La NIS2 è la normativa dell'UE sulla sicurezza informatica per le aziende che mantengono in funzione l'economia. Si applica alle medie e grandi organizzazioni nei settori indicati, rende i vertici aziendali responsabili del rischio informatico, impone una serie di misure minime di sicurezza e concede 24 ore per segnalare un incidente grave. La maggior parte degli autotrasportatori e degli spedizionieri non è menzionata direttamente. Molti dei loro clienti, invece, vi rientrano a pieno titolo, e questi clienti hanno ora l'obbligo legale di verificare la sicurezza dei propri fornitori, inclusi vettori e software utilizzati.

Questo è il punto centrale da tenere a mente. Per una tipica azienda di trasporto, la NIS2 non si presenta sotto forma di lettera da parte di un'autorità di vigilanza, ma piuttosto come un questionario inviato da un committente.

## Cos'è la NIS2, in parole semplici

La NIS2 è la Direttiva (UE) 2022/2555. Ha sostituito la prima direttiva NIS del 2016, che copriva un numero molto inferiore di aziende ed era stata applicata in modo disomogeneo tra i vari Paesi. Trattandosi di una direttiva e non di un regolamento, non vincola direttamente le aziende: ogni Stato membro deve recepirla nel proprio ordinamento nazionale, termine che era fissato per il 17 ottobre 2024.

Non tutti i Paesi hanno rispettato la scadenza. Nel luglio 2026 la Commissione europea ha deferito Irlanda, Spagna, Francia e Paesi Bassi alla Corte di giustizia per mancato recepimento, chiedendo l'imposizione di una somma forfettaria e di penalità di mora giornaliere fino all'adempimento ([comunicato stampa della Commissione IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), verificato il 29 settembre 2026).

La Polonia ha concluso l'iter nel 2026. La legge del 23 gennaio 2026 che modifica la legge sul sistema nazionale di sicurezza informatica è stata pubblicata nella Gazzetta Ufficiale il 2 marzo 2026 (Dz.U. 2026 poz. 252) ed è in vigore dal 3 aprile 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), verificato il 29 settembre 2026). Nella normativa polacca, le due categorie della NIS2 sono denominate *podmiot kluczowy* (soggetto essenziale) e *podmiot ważny* (soggetto importante).

Un'altra data utile per completezza: il 20 gennaio 2026 la Commissione ha proposto modifiche mirate alla NIS2 nell'ambito di un più ampio pacchetto sulla sicurezza informatica. Trattandosi di una proposta, le regole descritte di seguito sono quelle attualmente vigenti.

## A chi si applica la NIS2

I criteri decisivi sono due: il settore di attività e le dimensioni dell'azienda.

I settori sono elencati in due allegati. Il primo, "settori ad alta criticità", comprende energia, trasporti, settore bancario, sanità, acqua potabile, infrastrutture digitali, gestione di servizi TIC (IT gestiti) e pubblica amministrazione. Il secondo, "altri settori critici", comprende servizi postali e di corriere, gestione dei rifiuti, sostanze chimiche, produzione, trasformazione e distribuzione all'ingrosso di alimenti, oltre alla fabbricazione di prodotti come macchinari, elettronica, autoveicoli e rimorchi.

La dimensione aziendale è il secondo criterio. Di norma, la NIS2 si applica alle organizzazioni di questi settori che sono considerate almeno medie imprese secondo la definizione UE: 50 o più dipendenti, oppure un fatturato annuo e un totale di bilancio entrambi superiori a 10 milioni di euro. Alcune organizzazioni rientrano nell'ambito di applicazione a prescindere dalle dimensioni, ad esempio l'unico fornitore di un servizio essenziale in un Paese.

All'interno dell'ambito di applicazione esistono due livelli. I **soggetti essenziali** sono per lo più grandi aziende nei settori ad alta criticità. I **soggetti importanti** sono tutti gli altri soggetti compresi nell'ambito della direttiva. Entrambi devono seguire le stesse regole di sicurezza e di notifica. La differenza riguarda la vigilanza e le sanzioni: l'autorità controlla i soggetti essenziali in modo proattivo, mentre sui soggetti importanti interviene ex post, quando emergono indizi di un problema.

## La NIS2 si applica a un'azienda di autotrasporto?

Di norma non direttamente, ed è utile chiarire con precisione il perché.

I trasporti rientrano tra i settori ad alta criticità, ma la direttiva elenca tipologie aziendali specifiche al loro interno. Per quanto riguarda il trasporto aereo, ferroviario e per vie d'acqua, nomina vettori, aeroporti, imprese ferroviarie, compagnie di navigazione e gestori portuali. Per il trasporto su strada, invece, ne nomina solo due: le autorità di gestione della circolazione stradale e gli operatori di sistemi di trasporto intelligenti (ITS). L'elenco polacco segue la stessa impostazione, indicando il gestore della strada (*zarządca drogi*) e i fornitori di servizi ITS. Gli autotrasportatori e gli spedizionieri non compaiono in questo elenco.

Esistono tuttavia eccezioni che vale la pena verificare. Un corriere o un operatore postale di medie o grandi dimensioni rientra nel settore dei servizi postali e di corriere. Gli operatori di trasporto merci ferroviario, marittimo e aereo sono citati direttamente. Inoltre, un'autorità ha la facoltà di designare un'azienda la cui interruzione causerebbe danni gravi. Se la vostra realtà presenta una di queste caratteristiche, è opportuno far analizzare la struttura aziendale da un legale, poiché la classificazione determina tutti gli obblighi successivi.

Per tutti gli altri, l'effetto pratico è indiretto ma concreto. La NIS2 impone a ogni azienda interessata di gestire la "sicurezza della catena di approvvigionamento, compresi gli aspetti relativi alla sicurezza riguardanti le relazioni tra ciascun soggetto e i suoi diretti fornitori o prestatori di servizi" (articolo 21, paragrafo 2, lettera d)). Un grossista alimentare o uno stabilimento chimico che vi affida le proprie spedizioni deve ora considerare come gestite i suoi dati, chi può accedere ai sistemi che elaborano i suoi ordini e cosa accade alle sue consegne se venite colpiti da un ransomware. Aspettatevi richieste di questo tipo nelle gare d'appalto, nei questionari di sicurezza e nelle nuove clausole contrattuali.

## Cosa devono fare le aziende soggette alla direttiva

L'articolo 21 richiede misure tecniche, operative e organizzative "adeguate e proporzionate". Il principio di proporzionalità è fondamentale: a un distributore alimentare regionale non si richiede di implementare lo stesso programma previsto per un aeroporto. La direttiva elenca poi le misure che devono essere incluse come minimo:

1. Analisi dei rischi e politiche di sicurezza dei sistemi informativi.
2. Gestione degli incidenti.
3. Continuità operativa, inclusi backup, ripristino di emergenza (disaster recovery) e gestione delle crisi.
4. Sicurezza della catena di approvvigionamento, ossia i fornitori e i prestatori di servizi da cui dipendete.
5. Sicurezza nell'acquisizione, nello sviluppo e nella manutenzione dei sistemi, compresa la gestione e la divulgazione delle vulnerabilità.
6. Procedure per verificare l'effettiva efficacia di tutte le misure adottate.
7. Pratiche di base di igiene informatica e formazione sulla sicurezza informatica.
8. Politiche e procedure relative all'uso della crittografia e, se del caso, della cifratura.
9. Sicurezza del personale, controllo degli accessi e mappatura delle risorse e dei sistemi aziendali.
10. Autenticazione a più fattori e comunicazioni vocali, video e testuali protette, se opportuno.

La versione polacca, all'articolo 8 della legge modificata, richiede un sistema di gestione della sicurezza delle informazioni che copre gli stessi ambiti e specifica alcuni requisiti aggiuntivi, come il monitoraggio continuo dei sistemi utilizzati per erogare il servizio e la sicurezza fisica con controllo degli accessi.

La dirigenza ne risponde in prima persona. Ai sensi dell'articolo 20, l'organo di gestione approva le misure, ne supervisiona l'attuazione e può essere ritenuto responsabile in caso di violazione delle norme da parte dell'azienda. Anche i membri del consiglio di amministrazione devono seguire corsi di formazione sulla sicurezza informatica. La legge polacca rende questo punto molto concreto: il responsabile di un soggetto essenziale o importante deve completare una formazione una volta per anno solare, e tale formazione deve essere documentata.

## Entro quali termini devono essere segnalati gli incidenti

Un incidente significativo è un evento che ha causato, o potrebbe causare, una grave interruzione del servizio o perdite finanziarie per l'azienda, oppure danni considerevoli a terzi o ad altre imprese. Per questi casi, la NIS2 stabilisce tre passaggi:

- un **preallarme entro 24 ore** dal momento in cui si viene a conoscenza dell'incidente, specificando se sembra trattarsi di un attacco intenzionale e se possa avere un impatto transfrontaliero;
- una **notifica di incidente entro 72 ore**, con una prima valutazione della gravità e dell'impatto;
- una **relazione finale entro un mese** da tale notifica, con l'indicazione della causa e delle misure adottate.

In Polonia queste comunicazioni vanno inviate al CSIRT di competenza e il conteggio del tempo parte dal rilevamento. Ventiquattro ore sono poche. Le aziende che riescono a rispettare questa scadenza stabiliscono in anticipo chi dichiara lo stato di incidente, chi deve contattare chi e dove sono conservati i recapiti di emergenza nel caso in cui sia proprio il server di posta elettronica a essere fuori uso.

## Sanzioni

In caso di violazione delle norme di sicurezza o degli obblighi di notifica, la direttiva stabilisce massimali di sanzione pari ad almeno:

- **10 milioni di euro o il 2% del fatturato annuo mondiale totale**, se superiore, per i soggetti essenziali;
- **7 milioni di euro o l'1,4% del fatturato annuo mondiale totale**, se superiore, per i soggetti importanti.

Per i soggetti essenziali che ignorano le disposizioni vincolanti, le autorità possono spingersi oltre, richiedendo ad esempio a un tribunale di vietare temporaneamente all'amministratore delegato l'esercizio delle funzioni dirigenziali.

La Polonia applica gli stessi massimali, con sanzioni minime di 20.000 PLN per un soggetto essenziale e 15.000 PLN per un soggetto importante, fino a un massimo di 100 milioni di PLN qualora una violazione generi una minaccia grave, ad esempio per la sicurezza pubblica. Il dirigente dell'azienda può essere sanzionato personalmente fino al 300% della propria retribuzione mensile. È previsto inoltre un periodo transitorio: le sanzioni ordinarie per le aziende e i loro dirigenti potranno essere comminate per la prima volta solo a due anni dall'entrata in vigore della legge, ossia a partire dal 3 aprile 2028.

## La tempistica in Polonia

Se la vostra azienda soddisfa i criteri al 3 aprile 2026, ecco le scadenze da rispettare:

| Adempimento | Scadenza | Fonte |
|---|---|---|
| Richiesta di iscrizione nel registro dei soggetti essenziali e importanti (sistema S46) | Dal 7 maggio al 3 ottobre 2026 | Comunicato del Ministero degli Affari Digitali, Dz.Urz. MC 2026 poz. 7 |
| Attuazione degli obblighi di sicurezza, compreso il sistema di gestione | 3 aprile 2027 | Art. 33(1) della legge di modifica |
| Primo audit, solo per i soggetti essenziali | 3 aprile 2028 | Art. 33(2) della legge di modifica |
| Prime possibili sanzioni | Dal 3 aprile 2028 | Art. 35 della legge di modifica |

La finestra temporale per la registrazione si chiude sabato 3 ottobre 2026. Le aziende che soddisfano i criteri in un secondo momento hanno sei mesi di tempo da quel giorno per presentare la domanda. L'istanza si trasmette per via telematica e include una dichiarazione del legale rappresentante dell'azienda, resa sotto responsabilità penale, attestante la veridicità dei dati.

## Cosa dovrebbe fare adesso un'impresa di trasporti

Se rientrate nel campo di applicazione, l'elenco sopra rappresenta il vostro progetto di adeguamento, e la data di registrazione è questa settimana. Se non vi rientrate, le attività utili rimangono le stesse, commisurate alle vostre dimensioni, poiché si tratta esattamente di ciò che vi chiederanno i vostri clienti:

- **Attivare l'autenticazione a due fattori** per la posta elettronica, i servizi bancari, il vostro TMS e qualsiasi portale telematico. In questo modo, una password rubata non basterà più da sola per effettuare l'accesso.
- **Sapere con esattezza chi ha accesso a cosa.** Quando un collaboratore lascia l'azienda, i suoi account devono essere chiusi il giorno stesso, compresi quelli condivisi.
- **Testare il ripristino dei dati.** Un backup mai ripristinato è solo una speranza, non un piano.
- **Redigere un piano di gestione degli incidenti di una pagina.** Chi decide, chi contatta la compagnia assicurativa e i clienti, e dove conservare i numeri di telefono offline.
- **Censire i propri fornitori.** Per ciascuno, verificare quali dati gestisce e come portare avanti l'operatività senza i suoi servizi per un'intera giornata.
- **Mantenere il software aggiornato** e dedicare venti minuti alla formazione del personale d'ufficio sui tentativi di frode legati a false modifiche delle coordinate bancarie e su allegati sospetti.

Nessuna di queste misure richiede un consulente. Ognuna di esse vi consente di rispondere a un questionario di sicurezza senza dover tirare a indovinare.

## In che modo LiteTMS supporta le verifiche della supply chain previste da NIS2

Se i vostri clienti rientrano nell'ambito di applicazione della direttiva, il vostro TMS fa parte della catena di fornitura che sono tenuti a verificare. Se vi rientrate voi stessi, fa parte della vostra. Poiché la NIS2 non certifica alcun software, la domanda più utile da porre a qualsiasi fornitore riguarda le evidenze oggettive che è in grado di presentare. Ecco cosa LiteTMS può dimostrare oggi rispetto alle misure sopra elencate.

- **Dati di ciascuna azienda rigorosamente separati.** I dati operativi di ogni azienda risiedono in un database separato con un account dedicato, non in tabelle condivise accanto ai record di altri clienti.
- **Autenticazione a più fattori e controllo degli accessi.** Ogni utente può attivare la verifica in due passaggi tramite app di autenticazione o codici SMS, e gli amministratori possono verificare nell'elenco utenti chi l'ha abilitata. Ruoli e permessi stabiliscono cosa ciascuna persona può aprire, e l'accesso può essere limitato a filiali specifiche.
- **Login protetto.** I tentativi falliti ripetuti vengono temporaneamente bloccati, gli utenti ricevono un'e-mail quando viene effettuato l'accesso al loro account da un nuovo dispositivo, le sessioni si chiudono dopo un periodo di inattività e la modifica della password disconnette le altre sessioni attive.
- **Tracciabilità completa delle azioni.** Gli eventi di sicurezza come accessi, accessi falliti, modifiche ai permessi ed esportazioni di dati vengono registrati nei log, e gli amministratori dotati delle relative autorizzazioni possono consultare questo registro nel pannello di amministrazione.
- **Crittografia.** Le connessioni sono crittografate, i browser ricevono l'istruzione di rifiutare quelle non crittografate e i dati sensibili, come le chiavi del secondo fattore e i PIN delle carte carburante, sono archiviati in forma cifrata.
- **Continuità operativa e reversibilità dei dati.** I backup sono automatizzati e mantenuti isolati dal sistema di produzione; inoltre, un'azienda può richiedere l'esportazione delle anagrafiche dei propri dipendenti, veicoli, semirimorchi e subvettori con i relativi file. Abbiamo spiegato in dettaglio [come funzionano l'importazione e l'esportazione](/en/blog/tms-data-import-export-freedom-to-switch) in un articolo dedicato.
- **Gestione delle vulnerabilità.** A ogni rilascio vengono eseguiti analisi statica del codice, test automatizzati e un controllo delle librerie di terze parti per rilevare vulnerabilità note. Gli aggiornamenti delle dipendenze vengono monitorati quotidianamente, il codice viene scansionato alla ricerca di credenziali esposte e i ricercatori possono segnalare vulnerabilità in modo confidenziale a security@litetms.eu, come specificato nel nostro file security.txt.
- **Impegni contrattuali per iscritto.** Il nostro [accordo sul trattamento dei dati](/en/dpa) elenca le principali misure tecniche e organizzative nel suo allegato, specifica i sub-responsabili del trattamento, prevede un preavviso di almeno 14 giorni prima dell'avvio di uno nuovo, consente un audit all'anno e ci impegna a notificare qualsiasi violazione dei dati personali senza ingiustificato ritardo, con l'obiettivo di fornire una prima notifica entro 48 ore, ove fattibile. L'infrastruttura principale di hosting e archiviazione si trova nell'UE.

È esattamente il materiale solitamente richiesto nei questionari di qualifica dei fornitori, ed è pronto per essere consegnato. Se desiderate esaminarlo insieme a chi si occupa di compilare questi questionari nella vostra azienda, o vederlo all'opera su uno dei vostri incarichi di trasporto, [contattateci](/en/contact) e organizzeremo un incontro.

## Fonti

- [Direttiva (UE) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Consultato il 29 settembre 2026.
- [Direttiva NIS2: garantire la sicurezza delle reti e dei sistemi informativi](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Commissione europea. Consultato il 29 settembre 2026.
- [La Commissione deferisce Irlanda, Spagna, Francia e Paesi Bassi alla Corte di giustizia per il mancato recepimento delle norme sulla cibersicurezza](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Commissione europea, luglio 2026. Consultato il 29 settembre 2026.
- [Legge del 23 gennaio 2026 che modifica la legge sul sistema nazionale di cibersicurezza, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Consultato il 29 settembre 2026.
- [Comunicato del Ministro degli affari digitali sul calendario di registrazione, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Consultato il 29 settembre 2026.
- [Modifica della legge sul sistema nazionale di cibersicurezza](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Consultato il 29 settembre 2026.

## Domande frequenti

### La direttiva NIS2 si applica alle aziende di autotrasporto merci?

Di solito non direttamente. Per il trasporto stradale, la NIS2 individua le autorità di gestione del traffico e gli operatori di sistemi di trasporto intelligenti, non gli autotrasportatori o gli spedizionieri. Un'azienda di trasporto può comunque rientrare nel perimetro normativo per altre vie, ad esempio gestendo servizi di corriere espresso, e a molte verrà richiesto di dimostrare la conformità della propria sicurezza da parte dei clienti direttamente soggetti alla norma.

### Qual è il termine di registrazione NIS2 in Polonia?

Le aziende che soddisfacevano i criteri al 3 aprile 2026 devono richiedere l'iscrizione nel registro dei soggetti essenziali e importanti tra il 7 maggio e il 3 ottobre 2026. Le aziende che acquisiscono i requisiti in data successiva dispongono di sei mesi a partire dal giorno in cui soddisfano i criteri.

### A quanto ammontano le sanzioni previste dalla NIS2?

Almeno 10 milioni di euro o il 2% del fatturato annuo mondiale per i soggetti essenziali, e 7 milioni di euro o l'1,4% per i soggetti importanti, a seconda di quale sia l'importo più elevato. In Polonia, il responsabile dell'azienda può essere sanzionato fino al 300% della propria retribuzione mensile, e le sanzioni potranno essere applicate solo a decorrere dal 3 aprile 2028.

### Entro quanto tempo deve essere segnalato un incidente NIS2?

Un preallarme entro 24 ore dal momento in cui si viene a conoscenza dell'incidente significativo, una notifica più dettagliata entro 72 ore e una relazione finale entro un mese da tale notifica.

### Qual è la differenza tra soggetto essenziale e soggetto importante?

Entrambi devono rispettare le stesse regole di sicurezza e gli stessi obblighi di notifica. I soggetti essenziali, principalmente grandi aziende in settori ad alta criticità, sono sottoposti a una vigilanza preventiva e rischiano sanzioni più elevate. I soggetti importanti sono vigilati a posteriori, solo nel caso in cui emergano elementi indicativi di una violazione.

### Esiste una certificazione NIS2 per il software?

No. La direttiva NIS2 impone obblighi alle organizzazioni, non ai prodotti, pertanto nessun software può essere "certificato NIS2". Ciò che un'azienda soggetta alla direttiva può richiedere a un fornitore di software è la dimostrazione delle misure di sicurezza adottate e degli impegni contrattuali assunti, per valutarli all'interno della propria gestione dei rischi lungo la catena di fornitura.
