---
title: NIS2 förklarat: vad transportföretag behöver veta 2026
description: NIS2 förklarat: vilka EU:s cybersäkerhetslag omfattar, de tio kraven, incidentrapportering inom 24 timmar, sanktionsavgifter och tidsfristerna i Polen.
slug: nis2-explained-transport-companies
locale: sv
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 är EU:s cybersäkerhetslag för de företag som håller ekonomin igång. Direktivet gäller för medelstora och stora organisationer inom utpekade sektorer, gör företagsledningen ansvarig för cyberrisker, kräver en rad grundläggande säkerhetsåtgärder och ger dem 24 timmar på sig att slå larm efter en allvarlig incident. De flesta åkerier och speditörer nämns inte direkt. Däremot omfattas många av deras kunder, och dessa kunder har nu en lagstadgad skyldighet att kontrollera säkerheten hos sina leverantörer, inklusive transportörer och programvara.

Det är just den sista punkten som är värd att lägga på minnet. För ett typiskt transportföretag handlar NIS2 sällan om ett brev från en tillsynsmyndighet, utan snarare om ett frågeformulär från en transportköpare.

## Vad NIS2 innebär i klartext

NIS2 är direktiv (EU) 2022/2555. Det ersatte det första NIS-direktivet från 2016, som omfattade betydligt färre företag och tillämpades väldigt olika från land till land. Eftersom det är ett direktiv och inte en förordning är det inte direkt bindande för företag. Varje medlemsstat måste införliva det i sin nationella lagstiftning, vilket skulle ha varit klart senast den 17 oktober 2024.

Alla länder klarade inte det datumet. I juli 2026 drog Europeiska kommissionen Irland, Spanien, Frankrike och Nederländerna inför EU-domstolen för att de inte hade införlivat direktivet, och begärde ett schablonbelopp samt löpande viten tills det är gjort ([kommissionens pressmeddelande IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), kontrollerat den 29 september 2026).

Polen blev klart 2026. Lagen av den 23 januari 2026 om ändring av lagen om det nationella cybersäkerhetssystemet publicerades i den polska författningssamlingen den 2 mars 2026 (Dz.U. 2026 poz. 252) och har tillämpats sedan den 3 april 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), kontrollerat den 29 september 2026). I polsk lag kallas de två NIS2-kategorierna *podmiot kluczowy* (väsentlig entitet) och *podmiot ważny* (viktig entitet).

Ett datum till för fullständighetens skull: den 20 januari 2026 lade kommissionen fram riktade ändringsförslag till NIS2 som en del av ett bredare cybersäkerhetspaket. Detta är dock ett förslag, så reglerna som beskrivs nedan är de som gäller i dag.

## Vilka omfattas av NIS2

Två kriterier avgör: vilken sektor du är verksam inom och hur stort ditt företag är.

Sektorerna listas i två bilagor. Den första, ”sektorer med hög kriticitet”, omfattar energi, transporter, bankverksamhet, hälso- och sjukvård, dricksvatten, digital infrastruktur, hanterade IT-tjänster och offentlig förvaltning. Den andra, ”andra kritiska sektorer”, omfattar post- och budtjänster, avfallshantering, kemikalier, livsmedelsproduktion, bearbetning och partihandel samt tillverkning av bland annat maskiner, elektronik, motorfordon och släpvagnar.

Företagets storlek är det andra kriteriet. I regel omfattar NIS2 organisationer inom dessa sektorer som minst räknas som medelstora enligt EU:s definition: minst 50 anställda, eller en årlig omsättning och balansomslutning som båda överstiger 10 miljoner euro. Vissa organisationer omfattas oavsett storlek, till exempel den enda tillhandahållaren av en samhällsviktig tjänst i ett land.

Inom tillämpningsområdet finns två nivåer. **Väsentliga entiteter** är oftast stora företag inom sektorerna med hög kriticitet. **Viktiga entiteter** är alla andra som omfattas av direktivet. Båda grupperna måste följa samma säkerhets- och rapporteringsregler. Skillnaden ligger i tillsyn och sanktionsavgifter: myndigheten kontrollerar väsentliga entiteter proaktivt, medan viktiga entiteter granskas i efterhand när det finns tecken på problem.

## Gäller NIS2 för ett åkeri?

Vanligtvis inte direkt, och det är värt att gå igenom exakt varför.

Transport är en sektor med hög kriticitet, men direktivet räknar upp specifika typer av företag inom sektorn. Under luft-, järnvägs- och sjötransporter nämns transportörer, flygplatser, järnvägsföretag, rederier och hamnoperatörer. Under vägtransporter nämns endast två: väghållningsmyndigheter med ansvar för trafikledning samt operatörer av intelligenta transportsystem. Den polska listan ser likadan ut och pekar ut väghållaren (*zarządca drogi*) samt leverantörer av ITS-tjänster. Ett åkeri eller en speditör finns inte med.

Det finns dock undantag som är värda att kontrollera. Ett medelstort eller stort post- eller budföretag faller under post- och budsektorn. Godsoperatörer inom järnväg, sjöfart och flyg nämns direkt. Dessutom kan en myndighet peka ut ett enskilt företag om en störning i dess verksamhet skulle orsaka allvarlig skada. Om något av detta stämmer in på er verksamhet bör ni låta en jurist granska er struktur, eftersom klassificeringen avgör alla krav som följer.

För alla andra är den praktiska effekten indirekt men högst påtaglig. NIS2 kräver att varje berörd verksamhet hanterar "säkerhet i leveranskedjan, inbegripet säkerhetsrelaterade aspekter som rör förbindelserna mellan varje enhet och dess direkta leverantörer eller tillhandahållare av tjänster" (artikel 21.2 d). En livsmedelsgrossist eller en kemisk fabrik som anlitar er för transporter måste nu fundera över hur ni hanterar deras data, vem som kan logga in i systemen som hanterar deras order och vad som händer med deras leveranser om ni drabbas av utpressningstrojaner (ransomware). Räkna med att frågorna kommer i upphandlingar, säkerhetsenkäter och nya avtalsklausuler.

## Vad berörda företag måste göra

Artikel 21 kräver "lämpliga och proportionella" tekniska, driftsrelaterade och organisatoriska åtgärder. Proportionalitet är viktigt: en regional livsmedelsdistributör förväntas inte ha samma säkerhetsprogram som en flygplats. Direktivet listar därefter vad dessa åtgärder minst måste innehålla:

1. Riskanalys och säkerhetspolicyer för informationssystem.
2. Incidenthantering.
3. Driftskontinuitet, inklusive säkerhetskopiering, katastrofåterställning och krishantering.
4. Säkerhet i leveranskedjan, det vill säga de leverantörer och tjänsteleverantörer ni är beroende av.
5. Säkerhet vid inköp, utveckling och underhåll av system, inklusive hantering och offentliggörande av sårbarheter.
6. Metoder för att kontrollera att allt detta faktiskt fungerar.
7. Grundläggande cyberhygien och utbildning i cybersäkerhet.
8. Regler för kryptografi och, när så är lämpligt, kryptering.
9. Personalsäkerhet, åtkomstkontroll och kontroll över vilka enheter och system verksamheten har.
10. Flerfaktorsautentisering och säkra röst-, video- och textkommunikationer där det är lämpligt.

Den polska versionen, i artikel 8 i den ändrade lagen, kräver ett ledningssystem för informationssäkerhet som täcker samma områden och preciserar några ytterligare punkter, såsom kontinuerlig övervakning av de system som används för att tillhandahålla tjänsten samt fysisk säkerhet med tillträdeskontroll.

Ledningen bär detta ansvar personligen. Enligt artikel 20 ska ledningsorganet godkänna åtgärderna, övervaka dem och kan hållas ansvarigt om företaget bryter mot reglerna. Styrelseledamöter måste också genomgå utbildning i cybersäkerhet. Den polska lagen gör detta konkret: chefen för en väsentlig eller viktig entitet ska genomföra en utbildning en gång per kalenderår, och utbildningen måste dokumenteras.

## Hur snabbt incidenter måste rapporteras

En betydande incident är en händelse som har orsakat, eller kan orsaka, allvarliga driftstörningar i tjänsten, ekonomisk förlust för företaget eller betydande skada för andra personer eller verksamheter. För dessa fastställer NIS2 tre steg:

- en **tidig varning inom 24 timmar** från att man blev medveten om incidenten, med uppgift om huruvida den verkar bero på ett angrepp och om den kan påverka andra länder;
- en **incidentanmälan inom 72 timmar**, med en första bedömning av allvarlighetsgrad och konsekvenser;
- en **slutrapport inom en månad** från anmälan, som beskriver orsaken och vilka åtgärder som vidtagits.

I Polen skickas dessa rapporter till relevant CSIRT, och klockan börjar ticka från upptäckten. Tjugofyra timmar är kort tid. De företag som klarar det bestämmer i förväg vem som deklarerar en incident, vem som ringer vem och var kontaktuppgifterna finns när det är just e-postservern som ligger nere.

## Sanktioner

Vid överträdelser av säkerhets- eller rapporteringsreglerna sätter direktivet sanktionsavgiftstak på minst:

- **10 miljoner euro eller 2 % av den totala globala årsomsättningen**, beroende på vilket belopp som är högst, för väsentliga entiteter;
- **7 miljoner euro eller 1,4 % av den totala globala årsomsättningen**, beroende på vilket belopp som är högst, för viktiga entiteter.

För väsentliga entiteter som ignorerar förelägganden kan myndigheterna gå ännu längre, bland annat genom att begära i domstol att den verkställande direktören tillfälligt förbjuds att leda företaget.

Polen tillämpar samma tak, med minimiböter på 20 000 PLN för en väsentlig entitet och 15 000 PLN för en viktig entitet, och upp till 100 miljoner PLN om en överträdelse medför ett allvarligt hot, exempelvis mot den allmänna säkerheten. Företagsledaren kan bötfällas personligen, med upp till 300 % av sin månadslön. Det finns också en övergångsperiod: de ordinarie sanktionsavgifterna för företag och deras chefer kan dömas ut först två år efter att lagen trätt i kraft, alltså från och med den 3 april 2028.

## Tidsplanen i Polen

Om ert företag uppfyllde kriterierna den 3 april 2026 är det följande datum som gäller:

| Vad | Tidsfrist | Källa |
|---|---|---|
| Ansök om registrering i registret över väsentliga och viktiga entiteter (S46-systemet) | 7 maj till 3 oktober 2026 | Digitaliseringsministerns kungörelse, Dz.Urz. MC 2026 poz. 7 |
| Inför säkerhetsåtgärderna, inklusive ledningssystemet | 3 april 2027 | Art. 33(1) i ändringslagen |
| Första revisionen, endast väsentliga entiteter | 3 april 2028 | Art. 33(2) i ändringslagen |
| Första möjliga sanktionsavgifterna | från 3 april 2028 | Art. 35 i ändringslagen |

Registreringsfönstret stänger lördagen den 3 oktober 2026. Ett företag som uppfyller kriterierna vid ett senare tillfälle har sex månader på sig från den dagen att ansöka. Ansökan lämnas in elektroniskt och innehåller en försäkran under straffansvar från företagets ledning om att uppgifterna stämmer.

## Vad ett transportföretag bör göra nu

Om ni omfattas av kraven är listan ovan ert projekt, och registreringsdatumet infaller denna vecka. Om ni inte omfattas är det nyttiga arbetet ändå detsamma, anpassat efter er skala, eftersom det är vad era kunder kommer att fråga om:

- **Aktivera tvåfaktorsautentisering** för e-post, bank, ert TMS och alla telematikportaler. Då räcker inte ett stulet lösenord ensamt för att logga in.
- **Ha koll på vem som har åtkomst till vad.** När någon slutar stängs personens konton samma dag, även de delade.
- **Testa en återställning.** En säkerhetskopia som ni aldrig har återställt är ett hopp, inte en plan.
- **Skriv en incidentplan på en sida.** Vem bestämmer, vem ringer försäkringsbolaget och kunderna, och var telefonnumren förvaras offline.
- **Lista era leverantörer.** Notera för varje leverantör vilka uppgifter de har och hur ni skulle klara er utan dem under en dag.
- **Håll programvaran uppdaterad**, och ägna tjugo minuter på kontoret åt att gå igenom bluffmejl om ändrade betalningsuppgifter och misstänkta bilagor.

Inget av detta kräver en konsult. Allt hjälper er att svara på ett säkerhetsformulär utan att behöva gissa.

## Hur LiteTMS underlättar era leverantörskontroller enligt NIS2

Om era kunder omfattas är ert TMS en del av leveranskedjan de måste granska. Om ni själva omfattas är det en del av er egen leveranskedja. Eftersom NIS2 inte certifierar någon programvara är den relevanta frågan till alla leverantörer vad de faktiskt kan visa upp. Här är vad LiteTMS kan visa upp i dag, utifrån de åtgärder som listats ovan.

- **Varje företags data hålls åtskild.** Ett företags operativa data lagras i en egen, separat databas med ett eget databaskonto, inte i delade tabeller tillsammans med andra kunders uppgifter.
- **Flerfaktorsautentisering och åtkomstkontroll.** Alla användare kan aktivera tvåstegsverifiering med en autentiseringsapp eller SMS-koder, och administratörer ser i användarlistan vem som har det aktiverat. Roller och behörigheter styr vad varje person kan öppna, och åtkomsten kan begränsas till valda filialer.
- **Skyddad inloggning.** Upprepade misslyckade försök spärras tillfälligt, användare får ett e-postmeddelande när deras konto loggar in från en ny enhet, sessioner avslutas efter en tids inaktivitet och ett lösenordsbyte loggar ut övriga sessioner.
- **Logg över vem som gjorde vad.** Säkerhetshändelser som inloggningar, misslyckade inloggningsförsök, behörighetsändringar och dataexporter loggas, och administratörer med rätt behörighet kan granska loggen i administrationspanelen.
- **Kryptering.** Alla anslutningar är krypterade, webbläsare instrueras att avvisa okrypterade sådana, och känsliga uppgifter som tvåfaktorsnycklar och PIN-koder till kort lagras krypterade.
- **Kontinuitet och en väg ut.** Säkerhetskopiering sker automatiskt och kopiorna hålls isolerade från produktionssystemet. Företag kan när som helst begära en export av sina register över personal, dragbilar, släp och underentreprenörer tillsammans med tillhörande filer. Vi har skrivit mer om [hur import och export fungerar](/en/blog/tms-data-import-export-freedom-to-switch) i en separat artikel.
- **Hantering av sårbarheter.** Vid varje driftsättning körs statisk kodanalys, automatiserade tester och kontroll av tredjepartsbibliotek mot kända sårbarheter. Uppdateringar av beroenden bevakas dagligen, källkoden skannas efter läckta lösenord och nycklar, och säkerhetsforskare kan rapportera sårbarheter konfidentiellt till security@litetms.eu i enlighet med vår security.txt-fil.
- **Skriftliga åtaganden.** Vårt [personuppgiftsbiträdesavtal](/en/dpa) listar de centrala tekniska och organisatoriska åtgärderna i sin bilaga, namnger underbiträden, ger minst 14 dagars förvarning innan ett nytt underbiträde anlitas, medger revision en gång per år och förbinder oss att anmäla personuppgiftsincidenter utan onödigt dröjsmål, med målet att ge ett första besked inom 48 timmar där det är praktiskt möjligt. All central drift och lagring sker inom EU.

Det är just detta underlag som leverantörsenkäter brukar efterfråga, och det finns redo att lämnas över. Om ni vill gå igenom det tillsammans med den person hos er som fyller i sådana formulär, eller se hur det fungerar på ett av era egna transportuppdrag, är det bara att [kontakta oss](/en/contact) så ordnar vi det.

## Källor

- [Direktiv (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Granskad 29 september 2026.
- [NIS2-direktivet: åtgärder för en hög gemensam cybersäkerhetsnivå i hela unionen](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Europeiska kommissionen. Granskad 29 september 2026.
- [Kommissionen drar Irland, Spanien, Frankrike och Nederländerna inför EU-domstolen för underlåtenhet att införliva reglerna om cybersäkerhet](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Europeiska kommissionen, juli 2026. Granskad 29 september 2026.
- [Lag av den 23 januari 2026 om ändring av lagen om det nationella cybersäkerhetssystemet, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Granskad 29 september 2026.
- [Digitaliseringsministerns meddelande om tidsplanen för registrering, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Granskad 29 september 2026.
- [Ändring av lagen om det nationella cybersäkerhetssystemet](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Granskad 29 september 2026.

## Vanliga frågor

### Gäller NIS2 för åkerier?

Oftast inte direkt. För vägtransporter pekar NIS2 ut väghållare som hanterar trafik samt operatörer av intelligenta transportsystem, inte åkerier eller speditörer. Ett åkeri kan ändå omfattas på andra vägar, exempelvis via bud- och kurirtjänster, och många kommer att få säkerhetsfrågor från kunder som omfattas av direktivet.

### Vad är tidsfristen för NIS2-registrering i Polen?

Företag som uppfyllde kriterierna den 3 april 2026 måste ansöka om registrering i registret över väsentliga och viktiga entiteter mellan den 7 maj och den 3 oktober 2026. Företag som uppfyller kraven senare har sex månader på sig från den dag då de uppfyller kriterierna.

### Vilka sanktionsavgifter gäller enligt NIS2?

Minst 10 miljoner euro eller 2 % av den globala årsomsättningen för väsentliga entiteter, och 7 miljoner euro eller 1,4 % för viktiga entiteter, beroende på vilket belopp som är högst. I Polen kan verksamhetsledaren dessutom bötfällas med upp till 300 % av sin månadslön, och sanktionsavgifter kan börja dömas ut först från och med den 3 april 2028.

### Hur snabbt måste en NIS2-incident rapporteras?

En tidig varning inom 24 timmar från det att man fått kännedom om en betydande incident, en mer utförlig anmälan inom 72 timmar och en slutrapport inom en månad efter den anmälan.

### Vad är skillnaden mellan en väsentlig och en viktig entitet?

Båda följer samma säkerhets- och rapporteringsregler. Väsentliga entiteter, främst stora företag inom särskilt kritiska sektorer, tillsynas proaktivt och riskerar högre sanktionsavgifter. Viktiga entiteter granskas i efterhand, när det finns indikationer på problem.

### Finns det något NIS2-certifikat för programvara?

Nej. NIS2 ställer krav på organisationer, inte på produkter, så ingen programvara är "NIS2-certifierad". Vad ett företag som omfattas kan begära från en programvaruleverantör är bevis på dess säkerhetsåtgärder och avtalsenliga åtaganden, vilket företaget sedan väger in i sin egen riskhantering för leveranskedjan.
