Du ser en uofficiel automatisk oversættelse. Visse formuleringer kan være unøjagtige.

Nyheder

NIS2 forklaret: hvad transportvirksomheder skal vide i 2026

Læs som markdown

NIS2 er EU's cybersikkerhedslov for de virksomheder, der holder økonomien i gang. Den gælder for mellemstore og store organisationer inden for udvalgte sektorer, gør ledelsen ansvarlig for cyberrisici, stiller krav om en række grundlæggende sikkerhedsforanstaltninger og giver dem 24 timer til at slå alarm efter en alvorlig hændelse. De fleste vognmænd og speditører er ikke nævnt direkte. Det er mange af deres kunder til gengæld, og disse kunder har nu en lovmæssig pligt til at kontrollere sikkerheden hos deres leverandører, herunder transportører og software.

Netop den sidste pointe er værd at bide mærke i. For en typisk transportvirksomhed viser NIS2 sig sjældent som et brev fra en tilsynsmyndighed, men snarere som et spørgeskema fra en transportkøber.

Hvad NIS2 er, kort og godt

NIS2 er direktiv (EU) 2022/2555. Det erstattede det første NIS-direktiv fra 2016, som omfattede langt færre virksomheder og blev implementeret meget forskelligt fra land til land. Da der er tale om et direktiv og ikke en forordning, forpligter det ikke virksomhederne direkte: De enkelte medlemslande skal indarbejde det i deres egen nationale lovgivning, hvilket skulle have været sket senest den 17. oktober 2024.

Ikke alle lande nåede den tidsfrist. I juli 2026 indbragte Europa-Kommissionen Irland, Spanien, Frankrig og Holland for EU-Domstolen for manglende implementering og anmodede domstolen om standardbøder og dagbøder, indtil direktivet er gennemført (Kommissionens pressemeddelelse IP/26/1499, kontrolleret den 29. september 2026).

Polen blev færdig i 2026. Loven af 23. januar 2026 om ændring af loven om det nationale cybersikkerhedssystem blev offentliggjort i Lovtidende den 2. marts 2026 (Dz.U. 2026 poz. 252) og har været gældende siden den 3. april 2026 (Dziennik Ustaw 2026 poz. 252, kontrolleret den 29. september 2026). I polsk lovgivning betegnes de to NIS2-kategorier som podmiot kluczowy (væsentlig enhed) og podmiot ważny (vigtig enhed).

En sidste dato for en ordens skyld: Den 20. januar 2026 fremsatte Kommissionen forslag om målrettede ændringer af NIS2 som en del af en bredere cybersikkerhedspakke. Der er tale om et forslag, så de regler, der beskrives nedenfor, er dem, der gælder i dag.

Hvem NIS2 omfatter

To kriterier afgør det: den sektor, I opererer i, og virksomhedens størrelse.

Sektorerne fremgår af to bilag. Det første, "meget kritiske sektorer", omfatter energi, transport, bankvirksomhed, sundhed, drikkevand, digital infrastruktur, administrations- og driftstjenester for it-systemer (managed services) samt offentlig administration. Det andet, "andre kritiske sektorer", omfatter post- og kurértjenester, affaldshåndtering, kemikalier, fødevareproduktion, -forarbejdning og engrosdistribution samt fremstilling af blandt andet maskiner, elektronik, motorkøretøjer og påhængsvogne.

Størrelsen er det andet kriterium. Som hovedregel gælder NIS2 for organisationer i de nævnte sektorer, der mindst er mellemstore efter EU's definition: 50 eller flere ansatte eller en årlig omsætning og en samlet balancesum på over 10 millioner euro. Visse organisationer er omfattet uanset størrelse, for eksempel en eneleverandør af en samfundsvigtig tjeneste i et land.

Blandt de omfattede virksomheder findes der to niveauer. Væsentlige enheder er typisk store virksomheder i de meget kritiske sektorer. Vigtige enheder er alle andre, der falder inden for direktivets anvendelsesområde. Begge grupper skal overholde de samme regler for sikkerhed og indberetning. Forskellen ligger i tilsyn og sanktioner: Myndighederne fører proaktivt tilsyn med væsentlige enheder, mens vigtige enheder kontrolleres reaktivt, når der foreligger mistanke om eller tegn på problemer.

Gælder NIS2 for en vognmandsvirksomhed?

Normalt ikke direkte, og det er værd at forklare præcist hvorfor.

Transport er en meget kritisk sektor, men direktivet oplister specifikke typer af virksomheder inden for den. Under luft-, jernbane- og søtransport nævnes luftfartsselskaber, lufthavne, jernbanevirksomheder, rederier og havneoperatører. Under vejtransport nævnes kun to: vejmyndigheder med ansvar for trafikstyring og operatører af intelligente transportsystemer (ITS). Den polske liste er enslydende og nævner vejmyndigheden (zarządca drogi) samt udbydere af ITS-tjenester. Vognmænd og speditører findes ikke på listen.

Der er dog undtagelser, man bør være opmærksom på. En mellemstor eller stor kurér- eller postvirksomhed falder ind under sektoren for post- og kurértjenester. Virksomheder inden for godsfragt på bane, sø og luft er nævnt direkte. Desuden kan en myndighed udpege en virksomhed, hvis et nedbrud hos denne ville have alvorlige samfundsmæssige konsekvenser. Hvis noget af dette kunne passe på jer, bør I lade en jurist gennemgå jeres konkrete selskabsstruktur, da klassificeringen er afgørende for alt det efterfølgende.

For alle andre er den praktiske virkning indirekte, men reel. NIS2 kræver, at enhver omfattet virksomhed håndterer "sikkerhed i forsyningskæden, herunder sikkerhedsrelaterede aspekter vedrørende forbindelserne mellem hver enkelt enhed og dens direkte leverandører eller tjenesteydere" (artikel 21, stk. 2, litra d)). En fødevaregrossist eller en kemisk fabrik, der sender gods med jer, er nu nødt til at forholde sig til, hvordan I håndterer deres data, hvem der kan logge ind i systemerne med deres ordrer, og hvad der sker med deres leverancer, hvis I rammes af ransomware. Forvent, at spørgsmålene vil dukke op i udbud, sikkerhedsspørgeskemaer og nye kontraktklausuler.

Hvad omfattede virksomheder skal gøre

Artikel 21 stiller krav om "passende og forholdsmæssige" tekniske, operationelle og organisatoriske foranstaltninger. Forholdsmæssighed er afgørende: En regional fødevaredistributør forventes ikke at have samme beredskab som en lufthavn. Direktivet oplister derefter, hvad disse foranstaltninger som minimum skal omfatte:

  1. Risikoanalyse og politikker for informationssikkerhed.
  2. Håndtering af hændelser.
  3. Driftskontinuitet, herunder sikkerhedskopiering, genetablering efter nedbrud og krisestyring.
  4. Forsyningskædesikkerhed, hvilket vil sige de leverandører og tjenesteydere, I er afhængige af.
  5. Sikkerhed ved indkøb, udvikling og vedligeholdelse af systemer, herunder håndtering og offentliggørelse af sårbarheder.
  6. Metoder til at kontrollere, om alt det ovenstående rent faktisk fungerer.
  7. Grundlæggende cyberhygiejnepraksis og uddannelse i cybersikkerhed.
  8. Retningslinjer for kryptografi og, hvor det er relevant, kryptering.
  9. Personalesikkerhed, adgangsstyring og overblik over eget udstyr og egne systemer.
  10. Multifaktorgodkendelse samt sikret tale-, video- og tekstkommunikation, hvor det er relevant.

Polens version, i den ændrede lovs artikel 8, kræver et ledelsessystem for informationssikkerhed, som dækker de samme områder og præciserer enkelte yderligere punkter, såsom løbende overvågning af de systemer, der anvendes til at levere tjenesten, samt fysisk sikkerhed med adgangskontrol.

Ledelsen bærer et personligt ansvar. I henhold til artikel 20 godkender ledelsesorganet foranstaltningerne, fører tilsyn med dem og kan drages til ansvar, hvis virksomheden overtræder reglerne. Bestyrelsesmedlemmer og direktører skal også gennemføre uddannelse i cybersikkerhed. Den polske lov gør dette helt konkret: Lederen af en væsentlig eller vigtig enhed skal gennemføre uddannelse en gang hvert kalenderår, og uddannelsen skal dokumenteres.

Hvor hurtigt hændelser skal indberettes

En væsentlig hændelse er en hændelse, der har forårsaget eller kan forårsage alvorlige driftsforstyrrelser i tjenesten eller økonomiske tab for virksomheden, eller betydelig skade for andre personer eller virksomheder. For sådanne hændelser fastsætter NIS2 tre trin:

  • en tidlig advarsel inden for 24 timer efter at være blevet opmærksom på hændelsen, som angiver, om der ser ud til at være tale om et angreb, og om det kan påvirke andre lande,
  • en underretning om hændelsen inden for 72 timer, med en første vurdering af alvorsgrad og konsekvenser,
  • en slutrapport inden for en måned efter underretningen, som dækker årsagen og de iværksatte tiltag.

I Polen indsendes disse rapporter til det relevante CSIRT, og uret tæller fra det øjeblik, hændelsen opdages. Fireogtyve timer er kort tid. De virksomheder, der overholder fristen, har på forhånd besluttet, hvem der erklærer en hændelse, hvem der ringer til hvem, og hvor kontaktoplysningerne findes, når det netop er mailserveren, der er nede.

Bøder og sanktioner

Ved overtrædelse af sikkerheds- eller indberetningsreglerne fastsætter direktivet bødelofter på mindst:

  • 10 millioner EUR eller 2 % af den samlede globale årlige omsætning, alt efter hvad der er højest, for væsentlige enheder,
  • 7 millioner EUR eller 1,4 % af den samlede globale årlige omsætning, alt efter hvad der er højest, for vigtige enheder.

Over for væsentlige enheder, der ignorerer påbud, kan myndighederne gå endnu videre, herunder anmode en domstol om midlertidigt at forbyde den administrerende direktør at lede virksomheden.

Polen anvender de samme lofter med minimumsbøder på 20.000 PLN for en væsentlig enhed og 15.000 PLN for en vigtig enhed, og op til 100 millioner PLN, hvis en overtrædelse skaber en alvorlig trussel, for eksempel mod den offentlige sikkerhed. Virksomhedens øverste leder kan idømmes personlige bøder på op til 300 % af den månedlige løn. Der er også en overgangsperiode: De almindelige bøder for virksomheder og deres ledere kan først pålægges to år efter lovens ikrafttræden, det vil sige fra den 3. april 2028.

Den polske tidsplan

Hvis jeres virksomhed opfyldte kriterierne den 3. april 2026, gælder følgende datoer:

Hvad Frist Kilde
Ansøgning om optagelse i registret over væsentlige og vigtige enheder (S46-systemet) 7. maj til 3. oktober 2026 Meddelelse fra digitaliseringsministeren, Dz.Urz. MC 2026 poz. 7
Implementering af sikkerhedsforpligtelserne, herunder ledelsessystemet 3. april 2027 Art. 33, stk. 1, i ændringsloven
Første audit, kun for væsentlige enheder 3. april 2028 Art. 33, stk. 2, i ændringsloven
Første mulige bøder fra 3. april 2028 Art. 35 i ændringsloven

Registreringsvinduet lukker lørdag den 3. oktober 2026. En virksomhed, der først opfylder kriterierne senere, har seks måneder fra den dag til at ansøge. Ansøgningen indsendes elektronisk og indeholder en erklæring under strafansvar fra virksomhedens ledelse om, at oplysningerne er sande.

Hvad en vognmandsvirksomhed bør gøre nu

Hvis I er omfattet, er listen ovenfor jeres køreplan, og registreringsfristen er i denne uge. Hvis I ikke er omfattet, er det nyttige arbejde det samme, blot tilpasset jeres egen virksomhedsstørrelse, for det er netop det, jeres kunder vil spørge om:

  • Aktivér totrinsbekræftelse på e-mail, netbank, jeres TMS og eventuelle telematikportaler. Så er en stjålet adgangskode alene ikke nok til at logge ind.
  • Hav styr på, hvem der har adgang til hvad. Når en medarbejder stopper, lukkes personens konti samme dag, også de delte konti.
  • Test en gendannelse. En sikkerhedskopi, I aldrig har gendannet, er et håb, ikke en plan.
  • Skriv et beredskabsnotat på én side. Hvem træffer beslutningerne, hvem ringer til forsikringsselskabet og kunderne, og hvor opbevares telefonnumrene offline.
  • Lav en liste over jeres leverandører. Notér for hver enkelt, hvilke data de håndterer, og hvordan I ville klare jer uden dem i et døgn.
  • Hold software opdateret, og brug tyve minutter på kontoret på at gennemgå falske ændringer af bankoplysninger og mistænkelige vedhæftede filer.

Intet af dette kræver en konsulent. Det hele hjælper jer med at besvare et sikkerhedsspørgeskema uden at skulle gætte.

Hvordan LiteTMS understøtter jeres NIS2-kontrol af leverandørkæden

Hvis jeres kunder er omfattet, er jeres TMS en del af den leverandørkæde, de skal kontrollere. Hvis I selv er omfattet, er det en del af jeres. Da NIS2 ikke certificerer nogen form for software, er det afgørende spørgsmål til enhver leverandør, hvad denne kan dokumentere. Her er, hvad LiteTMS kan fremvise i dag i forhold til foranstaltningerne ovenfor.

  • Hver virksomheds data holdes adskilt. En virksomheds driftsdata ligger i sin egen separate database med sin egen databasekonto, ikke i delte tabeller side om side med andre kunders data.
  • Multifaktorgodkendelse og adgangsstyring. Alle brugere kan aktivere totrinsbekræftelse med en godkendelsesapp eller sms-koder, og administratorer kan se i brugerlisten, hvem der har funktionen slået til. Roller og rettigheder afgør, hvad den enkelte må åbne, og adgangen kan begrænses til udvalgte afdelinger.
  • Et beskyttet login. Gentagne mislykkede forsøg blokeres midlertidigt, brugere modtager en e-mail, når der logges ind på deres konto fra en ny enhed, sessioner afsluttes efter en periode med inaktivitet, og ændring af en adgangskode logger øvrige sessioner ud.
  • En log over, hvem der gjorde hvad. Sikkerhedshændelser såsom logins, mislykkede loginforsøg, ændringer i rettigheder og dataeksporter logges, og administratorer med den rette tilladelse kan gennemgå denne log i administrationspanelet.
  • Kryptering. Forbindelser er krypterede, browsere instrueres i at afvise ukrypterede forbindelser, og følsomme oplysninger såsom totrinsnøgler og kort-pinkoder opbevares krypteret.
  • Driftskontinuitet og en udvej. Sikkerhedskopiering er automatiseret og holdes isoleret fra driftssystemet, og en virksomhed kan anmode om en eksport af sine medarbejder-, vogn-, trailer- og vognmandsoplysninger med tilhørende filer. Vi har skrevet særskilt om, hvordan import og eksport fungerer.
  • Håndtering af sårbarheder. Ved hver idriftsættelse køres statisk kodeanalyse, automatiserede tests og kontrol af tredjepartsbiblioteker for kendte sårbarheder. Opdateringer af afhængigheder overvåges dagligt, koden scannes for lækkede adgangsnøgler, og sikkerhedsundersøgere kan rapportere en sårbarhed fortroligt til security@litetms.eu, som beskrevet i vores security.txt-fil.
  • Skriftlige forpligtelser. Vores databehandleraftale oplister de centrale tekniske og organisatoriske foranstaltninger i sit bilag, navngiver underdatabehandlere, giver mindst 14 dages varsel forud for tilknytning af en ny underdatabehandler, tillader en årlig revision og forpligter os til at anmelde brud på persondatasikkerheden uden unødig forsinkelse, med et mål om en indledende orientering inden for 48 timer, hvor det er praktisk muligt. Primær hosting og lagring foregår i EU.

Det er den dokumentation, et leverandørspørgeskema typisk efterspørger, og den er klar til udlevering. Hvis I ønsker at gennemgå den sammen med den person, der udfylder spørgeskemaerne, eller se den i praksis på en af jeres egne transportopgaver, kan I kontakte os, så arrangerer vi det.

Kilder

Ofte stillede spørgsmål

Gælder NIS2 for vejgodstransportvirksomheder?
Som regel ikke direkte. Inden for vejtransport omfatter NIS2 vejmyndigheder med ansvar for trafikstyring samt operatører af intelligente transportsystemer, men ikke vognmænd eller speditører. En vognmand kan dog stadig være omfattet ad anden vej, eksempelvis via kurertjenester, og mange vil blive mødt med sikkerhedskrav fra kunder, der er omfattet af reglerne.
Hvad er registreringsfristen for NIS2 i Polen?
Virksomheder, der opfyldte kriterierne pr. 3. april 2026, skal ansøge om optagelse i registret over væsentlige og vigtige enheder mellem den 7. maj og 3. oktober 2026. Virksomheder, der opfylder kriterierne på et senere tidspunkt, har en frist på seks måneder fra den dag, kriterierne er opfyldt.
Hvilke bøder gælder under NIS2?
Mindst 10 millioner EUR eller 2 % af den globale årlige omsætning for væsentlige enheder, og 7 millioner EUR eller 1,4 % for vigtige enheder, alt efter hvad der er højest. I Polen kan virksomhedslederen desuden idømmes bøder på op til 300 % af sin månedsløn, og bøder kan tidligst udstedes fra den 3. april 2028.
Hvor hurtigt skal en NIS2-hændelse indberettes?
En tidlig advarsel skal afgives inden for 24 timer efter kendskab til en væsentlig hændelse, en mere udførlig underretning inden for 72 timer og en endelig rapport senest en måned efter denne underretning.
Hvad er forskellen på en væsentlig og en vigtig enhed?
Begge kategorier følger de samme regler for sikkerhed og indberetning. Væsentlige enheder, som typisk er store virksomheder inden for sektorer med høj kritikalitet, underlægges proaktivt tilsyn og risikerer højere bøder. Vigtige enheder er underlagt reaktivt tilsyn, som iværksættes efterfølgende, hvis der foreligger dokumentation for et problem.
Findes der et NIS2-certifikat til software?
Nej. NIS2 pålægger organisationer forpligtelser, ikke produkter, så ingen software kan være "NIS2-certificeret". En omfattet virksomhed kan i stedet bede en softwareleverandør om dokumentation for dennes sikkerhedsforanstaltninger og kontraktlige forpligtelser, som derefter vurderes som en del af virksomhedens egen risikostyring i forsyningskæden.

Del

Hold kontakten

Gør plads til bedre læsning.

Vælg LiteTMS som foretrukken kilde for at se flere af vores artikler på Google.

Vælg LiteTMS på Google

Bekræft dit valg på Google · Åbner i en ny fane

Personlig onboarding

LiteTMS er i luften. Er du klar til at få din virksomhed ombord?

LiteTMS er i luften, og vi onboarder nye virksomheder personligt. Indtast din e-mail for at komme med i næste onboarding-gruppe. Selvbetjent oprettelse åbner snart.

Tilmeld dig onboarding-listen