---
title: Разбор NIS2: что нужно знать транспортным компаниям в 2026 году
description: NIS2 простыми словами: на кого распространяется закон ЕС о кибербезопасности, 10 обязательных мер, отчетность об инцидентах за 24 часа, штрафы и сроки в Польше.
slug: nis2-explained-transport-companies
locale: ru
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 - это закон ЕС о кибербезопасности для компаний, обеспечивающих функционирование экономики. Директива распространяется на средние и крупные организации в определенных отраслях, возлагает на их руководство ответственность за киберриски, требует внедрения базовых мер безопасности и дает 24 часа на оповещение о серьезном инциденте. Большинство автомобильных перевозчиков и экспедиторов не названы в ней напрямую. Однако многие их клиенты подпадают под действие закона, и теперь закон обязывает этих клиентов проверять безопасность своих поставщиков, включая перевозчиков и разработчиков ПО.

Именно на этот последний пункт стоит обратить внимание. Для обычной транспортной компании требования NIS2 приходят не в виде письма от регулятора, а скорее в форме опросника по безопасности от грузовладельца.

## Что такое NIS2 простыми словами

NIS2 - это Директива (ЕС) 2022/2555. Она заменила первую директиву NIS 2016 года, которая охватывала значительно меньше компаний и применялась в разных странах совершенно по-разному. Поскольку это директива, а не регламент, она не обязывает компании напрямую: каждое государство-член ЕС переносит ее положения в свое национальное законодательство, что должно было произойти до 17 октября 2024 года.

Не все страны уложились в этот срок. В июле 2026 года Европейская комиссия подала иск в Суд Европейского союза против Ирландии, Испании, Франции и Нидерландов за задержку с имплементацией, потребовав единовременного штрафа и ежедневных штрафных выплат до момента принятия законов ([пресс-релиз Комиссии IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), проверено 29 сентября 2026 г.).

Польша завершила процесс в 2026 году. Закон от 23 января 2026 года о внесении изменений в Закон о национальной системе кибербезопасности был опубликован в Законодательном вестнике 2 марта 2026 года (Dz.U. 2026 poz. 252) и вступил в силу 3 апреля 2026 года ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), проверено 29 сентября 2026 г.). В польском законодательстве две категории NIS2 называются *podmiot kluczowy* (ключевой субъект) и *podmiot ważny* (важный субъект).

Для полноты картины еще одна дата: 20 января 2026 года Комиссия предложила точечные поправки к NIS2 в рамках более широкого пакета мер по кибербезопасности. Это пока только предложение, поэтому ниже описаны правила, действующие на сегодняшний день.

## На кого распространяется NIS2

Все решают два критерия: отрасль деятельности и размер компании.

Отрасли перечислены в двух приложениях. Первое, «сектора высокой критичности», включает энергетику, транспорт, банковский сектор, здравоохранение, питьевое водоснабжение, цифровую инфраструктуру, управляемые ИТ-услуги и государственное управление. Второе, «другие критические сектора», включает почтовые и курьерские службы, обращение с отходами, химическую промышленность, производство, переработку и оптовую торговлю продуктами питания, а также производство оборудования, электроники, автотранспортных средств и полуприцепов.

Размер компании - второй критерий. Как правило, NIS2 распространяется на организации в этих секторах, которые по стандартам ЕС относятся как минимум к среднему бизнесу: от 50 сотрудников или годовой оборот и валюта баланса свыше 10 млн евро. Некоторые организации подпадают под действие независимо от размера, например, единственный поставщик жизненно важной услуги в стране.

Субъекты в сфере действия директивы делятся на две категории. **Ключевые субъекты** - это преимущественно крупные компании в секторах высокой критичности. **Важные субъекты** - это все остальные подпадающие организации. И те, и другие подчиняются одинаковым требованиям к безопасности и отчетности. Разница заключается в надзоре и штрафах: надзорный орган проверяет ключевые субъекты превентивно, а важные - постфактум, при появлении признаков проблемы.

## Относится ли NIS2 к автотранспортной компании?

Обычно нет, во всяком случае напрямую, и здесь стоит точно разобраться в причинах.

Транспорт входит в число секторов высокой критичности, но директива указывает в нем конкретные типы компаний. В воздушном, железнодорожном и водном транспорте названы перевозчики, аэропорты, железнодорожные предприятия, судоходные компании и операторы портов. В автомобильном же транспорте упомянуты лишь два типа: дорожные службы, отвечающие за управление движением, и операторы интеллектуальных транспортных систем (ИТС). Польский перечень аналогичен: в нем указаны органы управления дорогами (*zarządca drogi*) и поставщики услуг ИТС. Автомобильных перевозчиков и экспедиторов в этом списке нет.

Но есть исключения, которые стоит проверить. Средние и крупные курьерские или почтовые службы подпадают под требования сектора почтовых и курьерских услуг. Железнодорожные, водные и авиационные грузоперевозчики названы напрямую. Кроме того, регулятор может назначить отдельную компанию обязанной, если сбой в ее работе способен нанести серьезный ущерб. Если что-то из этого относится к вашей деятельности, поручите юристу проанализировать фактическую структуру компании, ведь от классификации зависит весь последующий порядок работы.

Для всех остальных практический эффект оказывается косвенным, но вполне реальным. Директива NIS2 требует от каждой подпадающей под нее компании обеспечивать «безопасность цепочки поставок, включая аспекты безопасности, касающиеся отношений между каждым субъектом и его прямыми поставщиками или поставщиками услуг» (статья 21(2)(d)). Оптовый поставщик продуктов питания или химический завод, заказывающий у вас перевозки, теперь вынужден учитывать, как вы обрабатываете его данные, кто имеет доступ к системам с его заказами и что произойдет с доставкой грузов, если ваша компания подвергнется атаке вируса-вымогателя. Будьте готовы к тому, что подобные вопросы появятся в тендерах, анкетах по безопасности и новых пунктах договоров.

## Что обязаны делать подпадающие под директиву компании

Статья 21 требует принятия «надлежащих и соразмерных» технических, операционных и организационных мер. Соразмерность играет ключевую роль: от регионального дистрибьютора продуктов питания никто не ждет тех же мер, что и от аэропорта. Далее в директиве перечислено, что именно должны включать эти меры как минимум:

1. Анализ рисков и политики информационной безопасности.
2. Реагирование на инциденты.
3. Непрерывность бизнеса, включая резервное копирование, аварийное восстановление и антикризисное управление.
4. Безопасность цепочки поставок, то есть подрядчиков и поставщиков услуг, от которых вы зависите.
5. Безопасность при закупке, разработке и обслуживании систем, включая выявление и раскрытие уязвимостей.
6. Методы проверки того, насколько эффективно работает все вышеперечисленное.
7. Базовая кибергигиена и обучение сотрудников основам кибербезопасности.
8. Правила использования криптографии и, где это применимо, шифрования.
9. Безопасность персонала, контроль доступа и учет имеющегося оборудования и систем.
10. Многофакторная аутентификация, а также защищенные каналы голосовой связи, видеосвязи и текстовых сообщений, где это целесообразно.

Польская редакция в статье 8 обновленного закона требует внедрения системы управления информационной безопасностью, которая охватывает те же направления и конкретизирует ряд дополнительных требований, таких как постоянный мониторинг систем, задействованных в оказании услуг, а также физическая безопасность с контролем доступа.

Руководство несет за это персональную ответственность. Согласно статье 20, руководящий орган утверждает принимаемые меры, контролирует их исполнение и может быть привлечен к ответственности в случае нарушения правил компанией. Члены правления также обязаны проходить обучение по кибербезопасности. Польский закон формулирует это четко: руководитель ключевого или важного субъекта проходит обучение один раз в календарный год, причем факт прохождения обучения должен быть задокументирован.

## В какие сроки необходимо сообщать об инцидентах

Значительным считается инцидент, который вызвал или может вызвать серьезный сбой в оказании услуг, финансовые убытки для компании либо существенный ущерб другим лицам или предприятиям. В таких случаях NIS2 предусматривает трехэтапную процедуру:

- **раннее предупреждение в течение 24 часов** с момента обнаружения, с указанием того, похоже ли происшествие на целенаправленную атаку и может ли оно затронуть другие страны;
- **уведомление об инциденте в течение 72 часов** с первичной оценкой степени тяжести и последствий;
- **итоговый отчет в течение одного месяца** после уведомления, с подробным описанием причин и принятых мер.

В Польше эти отчеты направляются в соответствующую группу реагирования CSIRT, а отсчет времени начинается с момента выявления проблемы. Двадцать четыре часа - это очень короткий срок. Компании, способные уложиться в эти рамки, заранее определяют, кто объявляет об инциденте, кто и кому звонит, а также где хранятся контактные данные на случай, если отключился именно почтовый сервер.

## Штрафные санкции

За нарушение правил безопасности или требований к отчетности директива устанавливает следующие верхние пределы штрафов:

- **10 млн евро или 2% от общего мирового годового оборота** (в зависимости от того, какая сумма выше) для ключевых субъектов;
- **7 млн евро или 1,4% от общего мирового годового оборота** (в зависимости от того, какая сумма выше) для важных субъектов.

Если ключевой субъект игнорирует предписания, контролирующие органы могут пойти дальше, вплоть до обращения в суд с требованием о временном отстранении руководителя от управления компанией.

Польша использует те же верхние пределы, установив минимальные штрафы в размере 20 000 PLN для ключевых субъектов и 15 000 PLN для важных, а также штрафы до 100 млн PLN, если нарушение создает серьезную угрозу, например, для общественной безопасности. Руководитель компании может быть оштрафован лично на сумму до 300% от его месячного оклада. Предусмотрен и переходный период: стандартные штрафы для компаний и их руководителей могут быть впервые применены только через два года после вступления закона в силу, то есть с 3 апреля 2028 года.

## График внедрения в Польше

Если ваша компания соответствовала критериям на 3 апреля 2026 года, ориентируйтесь на следующие контрольные даты:

| Что требуется | Срок | Основание |
|---|---|---|
| Подача заявки на включение в реестр ключевых и важных субъектов (система S46) | с 7 мая по 3 октября 2026 года | Сообщение министра цифровизации, Dz.Urz. MC 2026 poz. 7 |
| Выполнение требований безопасности, включая систему управления | 3 апреля 2027 года | Ст. 33(1) закона о внесении изменений |
| Первый аудит, только для ключевых субъектов | 3 апреля 2028 года | Ст. 33(2) закона о внесении изменений |
| Первые возможные штрафы | с 3 апреля 2028 года | Ст. 35 закона о внесении изменений |

Срок регистрации заканчивается в субботу, 3 октября 2026 года. Если компания начнет отвечать критериям позже, у нее будет шесть месяцев с этого дня на подачу заявки. Заявка подается в электронном виде и включает заявление руководителя компании под уголовную ответственность о достоверности данных.

## Что транспортной компании делать прямо сейчас

Если вы подпадаете под действие требований, список выше - это ваш план действий, а дата регистрации - на этой неделе. Если нет, имеет смысл проделать ту же работу в масштабах вашей компании, потому что именно об этом вас будут спрашивать заказчики:

- **Включите двухфакторную аутентификацию** для почты, онлайн-банка, TMS и любых телематических порталов. Тогда украденного пароля будет недостаточно для входа в систему.
- **Четко контролируйте права доступа.** Когда сотрудник увольняется, его учетные записи должны блокироваться в тот же день, включая общие доступы.
- **Проверьте восстановление из резервной копии.** Резервная копия, которую вы ни разу не восстанавливали, - это всего лишь надежда, а не план.
- **Составьте план действий при инцидентах на одну страницу.** Кто принимает решения, кто связывается со страховой компанией и клиентами, где хранятся телефонные номера в офлайн-доступе.
- **Составьте список поставщиков.** Зафиксируйте, какие данные они хранят и как вы будете работать, если они станут недоступны на один день.
- **Регулярно обновляйте программное обеспечение** и уделите двадцать минут инструктажу сотрудников офиса по поводу поддельных писем со сменой банковских реквизитов и подозрительных вложений.

Для этого не нужны консультанты. Но все эти меры помогут вам без догадок ответить на опросник по информационной безопасности от заказчика.

## Как LiteTMS помогает при проверке цепочки поставок по NIS2

Если ваши клиенты подпадают под NIS2, ваша TMS входит в цепочку поставок, которую они обязаны проверять. Если под действие директивы подпадаете вы сами, TMS входит уже в вашу цепочку. Поскольку NIS2 не предусматривает сертификацию конкретного программного обеспечения, правильный вопрос к любому поставщику: что именно он может подтвердить на практике. Вот что LiteTMS готова подтвердить уже сегодня по каждому из перечисленных пунктов.

- **Изоляция данных каждой компании.** Рабочие данные каждой компании хранятся в отдельной базе данных со своей учетной записью, а не в общих таблицах рядом с записями других клиентов.
- **Многофакторная аутентификация и контроль доступа.** Каждый пользователь может включить двухэтапную проверку через приложение-аутентификатор или по SMS, а администраторы видят в списке пользователей, у кого она активна. Роли и права определяют, какие разделы может просматривать сотрудник, а доступ можно ограничить отдельными филиалами.
- **Защита входа в систему.** При повторных неудачных попытках вход временно блокируется, пользователи получают уведомление на почту при входе с нового устройства, сессии завершаются после периода неактивности, а смена пароля приводит к выходу со всех остальных устройств.
- **Журнал действий пользователей.** События безопасности, такие как успешные и неудачные входы, изменение прав и экспорт данных, фиксируются в журнале, который администраторы с соответствующими правами могут просмотреть в панели управления.
- **Шифрование.** Все соединения шифруются, браузеры принудительно отклоняют незашифрованные подключения, а конфиденциальные данные, такие как ключи двухфакторной аутентификации и PIN-коды топливных карт, хранятся в зашифрованном виде.
- **Непрерывность процессов и свобода миграции.** Резервное копирование выполняется автоматически, а копии хранятся изолированно от рабочей системы. Компания может в любой момент запросить выгрузку данных о сотрудниках, тягачах, полуприцепах и контрагентах вместе с прикрепленными файлами. О том, [как работают импорт и экспорт данных](/en/blog/tms-data-import-export-freedom-to-switch), мы подробно писали в отдельной статье.
- **Управление уязвимостями.** При каждом релизе выполняются статический анализ кода, автоматические тесты и проверка сторонних библиотек на наличие известных уязвимостей. Обновления зависимостей отслеживаются ежедневно, код проверяется на утечку секретов, а исследователи безопасности могут конфиденциально сообщить об уязвимости на security@litetms.eu, как указано в нашем файле security.txt.
- **Письменные обязательства.** В приложении к нашему [соглашению об обработке персональных данных](/en/dpa) перечислены основные технические и организационные меры безопасности, указаны субобработчики, предусмотрено уведомление минимум за 14 дней до подключения нового субобработчика, разрешен ежегодный аудит и закреплено обязательство сообщать об утечках персональных данных без неоправданных задержек (по возможности первое уведомление направляется в течение 48 часов). Основной хостинг и хранилища данных расположены на территории ЕС.

Это именно те данные, которые обычно запрашивают в опросниках для поставщиков, и их можно сразу предоставить клиенту. Если вы хотите разобрать эти пункты вместе со специалистом, который заполняет такие анкеты, или посмотреть их применение на примере реального рейса, [свяжитесь с нами](/en/contact), и мы все организуем.

## Источники

- [Директива (ЕС) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Проверено 29 сентября 2026 года.
- [Директива NIS2: обеспечение безопасности сетевых и информационных систем](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Европейская комиссия. Проверено 29 сентября 2026 года.
- [Европейская комиссия передает дела Ирландии, Испании, Франции и Нидерландов в Суд ЕС в связи с задержкой переноса правил кибербезопасности в национальное право](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Европейская комиссия, июль 2026 года. Проверено 29 сентября 2026 года.
- [Закон от 23 января 2026 года о внесении изменений в Закон о национальной системе кибербезопасности, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Проверено 29 сентября 2026 года.
- [Сообщение министра цифровизации о графике регистрации, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Проверено 29 сентября 2026 года.
- [Поправки к Закону о национальной системе кибербезопасности](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Проверено 29 сентября 2026 года.

## Часто задаваемые вопросы

### Распространяется ли NIS2 на компании автомобильных грузоперевозок?

Обычно напрямую нет. В сфере автомобильного транспорта NIS2 упоминает дорожные ведомства, управляющие движением, и операторов интеллектуальных транспортных систем, но не перевозчиков или экспедиторов. Однако перевозчик может попасть под действие директивы по другим направлениям деятельности, например через курьерские услуги. Кроме того, требования к безопасности будут предъявлять заказчики, которые сами обязаны соблюдать NIS2.

### Каковы сроки регистрации по NIS2 в Польше?

Компании, соответствовавшие критериям на 3 апреля 2026 года, обязаны подать заявление на включение в реестр ключевых и важных субъектов в период с 7 мая по 3 октября 2026 года. Предприятия, которые подпадут под эти критерии позже, имеют шесть месяцев с момента возникновения такого соответствия.

### Каковы штрафы за нарушение NIS2?

Не менее 10 млн евро или 2% от мирового годового оборота для ключевых субъектов и 7 млн евро или 1,4% для важных субъектов (в зависимости от того, какая сумма больше). В Польше руководитель компании также может быть оштрафован на сумму до 300% своего месячного дохода, при этом штрафы могут начать назначать не ранее 3 апреля 2028 года.

### В какие сроки нужно сообщать об инциденте безопасности по NIS2?

Первичное экстренное оповещение необходимо направить в течение 24 часов с момента обнаружения значительного инцидента, более подробное уведомление - в течение 72 часов, а окончательный отчет - в течение одного месяца после этого уведомления.

### В чем разница между ключевым и важным субъектом?

Обе категории подчиняются одним и тем же требованиям к безопасности и отчетности. Ключевые субъекты (в основном крупные компании из критически важных отраслей) проверяются надзорными органами превентивно и несут более строгую ответственность. Важные субъекты проверяются надзором постфактум, когда уже появились свидетельства нарушений.

### Существует ли сертификат соответствия NIS2 для программного обеспечения?

Нет. NIS2 накладывает обязательства на организации, а не на программные продукты, поэтому ни одна программа не может быть официально «сертифицирована по NIS2». Компания, подпадающая под действие директивы, может запросить у поставщика ПО подтверждение применяемых мер защиты и юридические гарантии, чтобы учесть их при оценке рисков в своей цепочке поставок.
