NIS2 ist das Cybersicherheitsgesetz der EU für Unternehmen, die die Wirtschaft am Laufen halten. Es gilt für mittlere und große Unternehmen in festgelegten Sektoren, nimmt deren Geschäftsführung für Cyberrisiken in die Pflicht, verlangt grundlegende Sicherheitsmaßnahmen und setzt eine Frist von 24 Stunden, um schwere Vorfälle zu melden. Die meisten Frachtführer und Speditionen im Straßengüterverkehr werden darin nicht direkt genannt. Viele ihrer Kunden jedoch schon, und diese Auftraggeber haben nun die gesetzliche Pflicht, die Sicherheit ihrer Lieferanten zu überprüfen, Frachtführer und Softwareanbieter eingeschlossen.
Genau dieser letzte Punkt ist entscheidend. Für ein typisches Transportunternehmen kommt NIS2 selten als Brief einer Aufsichtsbehörde an, sondern vielmehr als Fragebogen eines Verladers.
Was NIS2 bedeutet, kurz und verständlich
Hinter NIS2 steht die Richtlinie (EU) 2022/2555. Sie ersetzt die erste NIS-Richtlinie von 2016, die weit weniger Unternehmen betraf und von den einzelnen Mitgliedstaaten sehr unterschiedlich umgesetzt wurde. Weil es sich um eine Richtlinie und nicht um eine Verordnung handelt, verpflichtet sie Unternehmen nicht unmittelbar: Jeder Mitgliedstaat muss sie in eigenes Recht überführen, was eigentlich bis zum 17. Oktober 2024 hätte geschehen sollen.
Nicht jedes Land hat diese Frist eingehalten. Im Juli 2026 verklagte die Europäische Kommission Irland, Spanien, Frankreich und die Niederlande vor dem Gerichtshof der Europäischen Union wegen der versäumten Umsetzung und forderte Pauschalbeträge sowie ein tägliches Zwangsgeld bis zur Umsetzung (Pressemitteilung der Kommission IP/26/1499, Stand: 29. September 2026).
Polen schloss diesen Prozess 2026 ab. Das Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem wurde am 2. März 2026 im Gesetzblatt veröffentlicht (Dz.U. 2026 poz. 252) und gilt seit dem 3. April 2026 (Dziennik Ustaw 2026 poz. 252, Stand: 29. September 2026). Im polnischen Recht werden die beiden NIS2-Kategorien podmiot kluczowy (wesentliche Einrichtung) und podmiot ważny (wichtige Einrichtung) genannt.
Ein weiteres Datum der Vollständigkeit halber: Am 20. Januar 2026 schlug die Kommission im Rahmen eines breiteren Cybersicherheitspakets gezielte Änderungen an NIS2 vor. Dabei handelt es sich um einen Vorschlag, daher gelten heute die im Folgenden beschriebenen Regeln.
Wer unter NIS2 fällt
Zwei Kriterien entscheiden darüber: der Sektor, in dem Sie tätig sind, und die Größe Ihres Unternehmens.
Die Sektoren sind in zwei Anhängen aufgeführt. Der erste, „Sektoren mit hoher Kritikalität“, umfasst Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur, verwaltete IT-Dienste (Managed Services) und die öffentliche Verwaltung. Der zweite, „sonstige kritische Sektoren“, umfasst Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Produktion, Verarbeitung und Großhandel von Lebensmitteln sowie die Herstellung von Waren wie Maschinen, Elektronik, Kraftfahrzeugen und Anhängern.
Die Größe ist das zweite Kriterium. Grundsätzlich gilt NIS2 für Organisationen in diesen Sektoren, die nach der EU-Definition mindestens mittelgroß sind: 50 oder mehr Beschäftigte oder ein Jahresumsatz sowie eine Bilanzsumme von jeweils über 10 Millionen Euro. Einige Organisationen fallen unabhängig von ihrer Größe darunter, etwa der alleinige Anbieter eines wesentlichen Dienstes in einem Mitgliedstaat.
Innerhalb des Anwendungsbereichs gibt es zwei Kategorien. Wesentliche Einrichtungen sind überwiegend große Unternehmen in den Sektoren mit hoher Kritikalität. Wichtige Einrichtungen sind alle übrigen betroffenen Organisationen. Für beide gelten dieselben Sicherheits- und Meldepflichten. Der Unterschied liegt in der Aufsicht und den Sanktionen: Die Behörden prüfen wesentliche Einrichtungen proaktiv, wichtige Einrichtungen hingegen erst im Nachhinein, wenn Anhaltspunkte für Versäumnisse vorliegen.
Gilt NIS2 für ein Transportunternehmen?
In der Regel nicht direkt, und es lohnt sich, die genauen Gründe zu betrachten.
Der Verkehrssektor gilt zwar als Sektor mit hoher Kritikalität, die Richtlinie nennt darin jedoch ganz bestimmte Unternehmensarten. Im Luft-, Schienen- und Schiffsverkehr führt sie Fluggesellschaften, Flughäfen, Eisenbahnunternehmen, Reedereien und Hafenbetreiber auf. Im Straßenverkehr nennt sie hingegen nur zwei Gruppen: für das Verkehrsmanagement zuständige Straßenverkehrsbehörden und Betreiber intelligenter Verkehrssysteme (ITS). Die polnische Liste sieht genauso aus und nennt den Straßenverwalter (zarządca drogi) sowie Anbieter von ITS-Diensten. Fuhrunternehmen oder Speditionen im Straßengüterverkehr tauchen dort nicht auf.
Es gibt jedoch Ausnahmen, die eine Prüfung wert sind. Ein mittlerer oder großer Kurier- oder Postdienstleister fällt unter den Sektor Post- und Kurierdienste. Schienen-, See- und Luftfrachtunternehmen sind direkt genannt. Zudem kann eine Behörde ein Unternehmen individuell einstufen, wenn dessen Ausfall erhebliche Schäden verursachen würde. Falls eines dieser Kriterien auf Sie zutreffen könnte, sollten Sie Ihre genaue Unternehmensstruktur juristisch prüfen lassen, denn diese Einstufung bestimmt alle weiteren Pflichten.
Für alle anderen sind die praktischen Auswirkungen zwar indirekt, aber dennoch spürbar. NIS2 verpflichtet jedes betroffene Unternehmen zur Gewährleistung der „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Lieferanten oder Diensteanbietern“ (Artikel 21 Absatz 2 Buchstabe d). Ein Lebensmittelgroßhändler oder ein Chemiewerk, das Transporte bei Ihnen beauftragt, muss sich nun Gedanken darüber machen, wie Sie mit dessen Daten umgehen, wer Zugriff auf die Systeme mit den Auftragsdaten hat und was mit den Lieferungen passiert, wenn Sie von Ransomware befallen werden. Stellen Sie sich darauf ein, dass solche Fragen bald in Ausschreibungen, Sicherheitsfragebögen und neuen Vertragsklauseln auftauchen.
Was betroffene Unternehmen tun müssen
Artikel 21 verlangt „geeignete und verhältnismäßige“ technische, betriebliche und organisatorische Maßnahmen. Verhältnismäßigkeit ist hier der Schlüssel: Von einem regionalen Lebensmittellogistiker wird nicht dasselbe Programm verlangt wie von einem Großflughafen. Die Richtlinie legt fest, was diese Maßnahmen mindestens beinhalten müssen:
- Risikoanalysen und Sicherheitskonzepte für Informationssysteme.
- Bewältigung von Sicherheitsvorfällen.
- Aufrechterhaltung des Geschäftsbetriebs, einschließlich Backups, Notfallwiederherstellung und Krisenmanagement.
- Sicherheit der Lieferkette, bezogen auf alle Lieferanten und Dienstleister, von denen Sie abhängen.
- Sicherheit bei Beschaffung, Entwicklung und Wartung von IT-Systemen, einschließlich des Umgangs mit Schwachstellen und deren Offenlegung.
- Methoden zur Überprüfung, ob all diese Maßnahmen in der Praxis tatsächlich greifen.
- Grundlegende Verfahren der Cyberhygiene und Schulungen zur Cybersicherheit.
- Richtlinien für den Einsatz von Kryptografie und, wo angebracht, Verschlüsselung.
- Personalsicherheit, Zugriffskontrollen und ein präziser Überblick über die eingesetzten Geräte und Systeme.
- Multi-Faktor-Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation, wo dies angebracht ist.
Die polnische Fassung verlangt in Artikel 8 des novellierten Gesetzes ein Managementsystem für Informationssicherheit, das dieselben Punkte umfasst und zusätzliche Vorgaben macht, wie etwa die kontinuierliche Überwachung der für die Dienstleistung genutzten Systeme und physische Sicherheitsmaßnahmen mit Zutrittskontrollen.
Die Geschäftsleitung trägt hierfür die persönliche Verantwortung. Nach Artikel 20 genehmigt das Leitungsorgan die Maßnahmen, überwacht deren Umsetzung und haftet, wenn das Unternehmen die Vorgaben missachtet. Mitglieder der Geschäftsleitung müssen zudem an Cybersicherheitsschulungen teilnehmen. Das polnische Gesetz konkretisiert dies: Die Leitung einer wesentlichen oder wichtigen Einrichtung muss einmal pro Kalenderjahr eine solche Schulung absolvieren und den Nachweis dokumentieren.
Wie schnell Sicherheitsvorfälle gemeldet werden müssen
Ein erheblicher Sicherheitsvorfall liegt vor, wenn er schwere Störungen der Dienste, finanzielle Verluste für das Unternehmen oder beträchtliche Schäden bei anderen Personen oder Betrieben verursacht hat oder verursachen kann. Für solche Fälle sieht NIS2 ein dreistufiges Meldeverfahren vor:
- eine Frühwarnung innerhalb von 24 Stunden ab Kenntnisnahme, mit Angaben dazu, ob der Verdacht auf einen rechtswidrigen Angriff vorliegt und ob grenzüberschreitende Auswirkungen drohen;
- eine Meldung des Sicherheitsvorfalls innerhalb von 72 Stunden, mit einer ersten Einschätzung von Schweregrad und Folgen;
- ein Abschlussbericht innerhalb eines Monats nach dieser Meldung, der die Ursachen und die ergriffenen Gegenmaßnahmen darlegt.
In Polen sind diese Meldungen an das jeweils zuständige CSIRT zu richten, wobei die Frist ab dem Erkennen des Vorfalls läuft. 24 Stunden sind ein sehr kurzes Zeitfenster. Unternehmen, die das bewältigen, legen im Voraus fest, wer einen Vorfall offiziell meldet, wer wen anruft und wo Notfallkontaktdaten hinterlegt sind, wenn ausgerechnet der eigene E-Mail-Server ausfällt.
Sanktionen
Bei Verstößen gegen die Sicherheits- oder Meldepflichten sieht die Richtlinie Bußgeldobergrenzen von mindestens folgendem Umfang vor:
- 10 Millionen EUR oder 2 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, für wesentliche Einrichtungen;
- 7 Millionen EUR oder 1,4 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, für wichtige Einrichtungen.
Bei wesentlichen Einrichtungen, die behördliche Anordnungen ignorieren, können die Behörden noch weiter gehen und unter anderem gerichtlich erwirken, dass Führungskräften vorübergehend untersagt wird, leitende Aufgaben im Unternehmen wahrzunehmen.
Polen übernimmt diese Obergrenzen, sieht jedoch Mindestbußgelder von 20.000 PLN für wesentliche und 15.000 PLN für wichtige Einrichtungen vor. Bei Verstößen, die eine schwerwiegende Bedrohung darstellen, beispielsweise für die öffentliche Sicherheit, können Strafen bis zu 100 Millionen PLN verhängt werden. Gegen die Unternehmensleitung können persönliche Geldbußen von bis zu 300 % ihres Monatsgehalts festgesetzt werden. Zudem gilt eine Übergangsfrist: Die regulären Bußgelder gegen Unternehmen und Geschäftsführer dürfen erstmals zwei Jahre nach Inkrafttreten des Gesetzes verhängt werden, also ab dem 3. April 2028.
Der polnische Zeitplan
Wenn Ihr Unternehmen die Kriterien am 3. April 2026 erfüllt, gelten folgende Fristen:
| Was | Frist | Quelle |
|---|---|---|
| Antrag auf Eintragung in das Register wesentlicher und wichtiger Einrichtungen (das S46-System) | 7. Mai bis 3. Oktober 2026 | Bekanntmachung des Ministers für Digitalisierung, Dz.Urz. MC 2026 poz. 7 |
| Umsetzung der Sicherheitsverpflichtungen, einschließlich des Managementsystems | 3. April 2027 | Art. 33 Abs. 1 des Änderungsgesetzes |
| Erstes Audit, nur wesentliche Einrichtungen | 3. April 2028 | Art. 33 Abs. 2 des Änderungsgesetzes |
| Erste mögliche Bußgelder | ab 3. April 2028 | Art. 35 des Änderungsgesetzes |
Das Registrierungsfenster schließt am Samstag, den 3. Oktober 2026. Unternehmen, die die Kriterien erst später erfüllen, haben ab diesem Tag sechs Monate Zeit für den Antrag. Der Antrag wird elektronisch eingereicht und enthält eine Erklärung der Unternehmensleitung unter strafrechtlicher Verantwortung über die Richtigkeit der Angaben.
Was ein Transportunternehmen jetzt tun sollte
Fallen Sie unter die Richtlinie, ist die obige Liste Ihr Fahrplan, und die Registrierung steht unmittelbar an. Fallen Sie nicht darunter, sind dieselben Schritte im passenden Maßstab dennoch sinnvoll, denn genau danach werden Ihre Auftraggeber fragen:
- Zwei-Faktor-Authentifizierung aktivieren für E-Mail, Online-Banking, Ihr TMS und Telematikportale. Ein gestohlenes Passwort allein reicht dann nicht mehr für den Zugriff aus.
- Wissen, wer worauf Zugriff hat. Verlässt jemand das Unternehmen, werden dessen Zugänge noch am selben Tag gesperrt, auch gemeinsame Konten.
- Wiederherstellung testen. Ein Backup, das Sie noch nie wiederhergestellt haben, ist reine Hoffnung, kein Plan.
- Einen einseitigen Notfallplan erstellen. Wer entscheidet, wer den Versicherer und die Kunden anruft und wo die Telefonnummern offline hinterlegt sind.
- Dienstleister auflisten. Für jeden einzelnen: welche Daten dort liegen und wie Sie einen Tag lang ohne ihn weiterarbeiten können.
- Software aktuell halten und dem Büroteam zwanzig Minuten Schulung zu gefälschten Bankdatenänderungen und verdächtigen Dateianhängen geben.
Für nichts davon braucht es externe Berater. Doch all das hilft Ihnen, Sicherheitsfragebögen von Kunden fundiert zu beantworten, statt raten zu müssen.
Wie LiteTMS Ihre NIS2-Prüfungen in der Lieferkette unterstützt
Fallen Ihre Kunden unter die Richtlinie, ist Ihr TMS Teil der Lieferkette, die diese prüfen müssen. Fallen Sie selbst darunter, gehört es zu Ihrer eigenen. Da NIS2 keine Software zertifiziert, lautet die entscheidende Frage an jeden Anbieter, was er konkret vorweisen kann. Hier ist das, was LiteTMS heute im Hinblick auf die oben genannten Maßnahmen nachweisen kann.
- Getrennte Datenhaltung pro Unternehmen. Die operativen Daten eines Unternehmens liegen in einer eigenen, separaten Datenbank mit eigenem Datenbankkonto, nicht in gemeinsamen Tabellen neben den Datensätzen anderer Kunden.
- Multi-Faktor-Authentifizierung und Zugriffskontrolle. Jeder Benutzer kann eine Bestätigung in zwei Schritten per Authentifikator-App oder SMS-Code aktivieren, und Administratoren sehen in der Benutzerliste, wer diese aktiviert hat. Rollen und Berechtigungen bestimmen, worauf der Einzelne zugreifen darf, und der Zugriff lässt sich auf ausgewählte Niederlassungen beschränken.
- Geschützte Anmeldung. Wiederholt fehlgeschlagene Versuche werden vorübergehend blockiert, Benutzer erhalten eine E-Mail bei einer Anmeldung von einem neuen Gerät, Sitzungen werden nach Inaktivität beendet, und eine Passwortänderung meldet alle anderen Sitzungen ab.
- Protokollierung von Aktivitäten. Sicherheitsrelevante Ereignisse wie Anmeldungen, fehlgeschlagene Anmeldeversuche, Rechteänderungen und Datenexporte werden protokolliert; Administratoren mit entsprechender Berechtigung können dieses Protokoll im Administrationsbereich einsehen.
- Verschlüsselung. Verbindungen sind verschlüsselt, Browser werden angewiesen, unverschlüsselte Verbindungen abzulehnen, und sensible Geheimnisse wie Zwei-Faktor-Schlüssel sowie Karten-PINs werden verschlüsselt gespeichert.
- Betriebskontinuität und Ausstiegsoption. Backups laufen automatisiert und werden isoliert vom Produktivsystem aufbewahrt. Zudem kann ein Unternehmen jederzeit einen Export seiner Mitarbeiter-, Fahrzeug-, Auflieger- und Unternehmerdaten samt zugehörigen Dokumenten anfordern. Über die Funktionsweise von Import und Export haben wir separat berichtet.
- Umgang mit Schwachstellen. Bei jedem Deployment laufen statische Codeanalysen, automatisierte Tests und ein Abgleich von Drittanbieter-Bibliotheken mit bekannten Sicherheitslücken. Abhängigkeits-Updates werden täglich überwacht, der Quellcode wird auf offengelegte Zugangsdaten gescannt, und Sicherheitsforscher können Schwachstellen vertraulich an security@litetms.eu melden, wie in unserer security.txt hinterlegt.
- Schriftliche Verpflichtungen. Unsere Vereinbarung zur Auftragsverarbeitung führt die zentralen technischen und organisatorischen Maßnahmen im Anhang auf, nennt alle Unterauftragsverarbeiter, sieht eine Ankündigungsfrist von mindestens 14 Tagen vor dem Einsatz eines neuen Unterauftragsverarbeiters vor, ermöglicht ein jährliches Audit und verpflichtet uns, Verletzungen des Schutzes personenbezogener Daten unverzüglich zu melden, nach Möglichkeit mit einer ersten Benachrichtigung innerhalb von 48 Stunden. Das Kern-Hosting und die Datenspeicherung erfolgen in der EU.
Genau diese Nachweise werden in Fragebögen zur Lieferantenbewertung üblicherweise verlangt, und sie liegen sofort griffbereit vor. Wenn Sie diese Punkte gemeinsam mit der Person durchgehen möchten, die bei Ihnen solche Fragebögen ausfüllt, oder sie anhand eines Ihrer eigenen Transportaufträge sehen wollen, kontaktieren Sie uns und wir vereinbaren einen Termin.
Quellen
- Richtlinie (EU) 2022/2555 (NIS2), EUR-Lex. Abgerufen am 29. September 2026.
- NIS2-Richtlinie: Gewährleistung eines hohen gemeinsamen Cybersicherheitsniveaus, Europäische Kommission. Abgerufen am 29. September 2026.
- Kommission verklagt Irland, Spanien, Frankreich und die Niederlande wegen Nichtumsetzung der Cybersicherheitsvorschriften vor dem Gerichtshof, Europäische Kommission, Juli 2026. Abgerufen am 29. September 2026.
- Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem, Dz.U. 2026 poz. 252, Dziennik Ustaw. Abgerufen am 29. September 2026.
- Mitteilung des Ministers für Digitalisierung über den Registrierungszeitplan, Dz.Urz. MC 2026 poz. 7, gov.pl. Abgerufen am 29. September 2026.
- Novelle des Gesetzes über das nationale Cybersicherheitssystem, gov.pl. Abgerufen am 29. September 2026.
Häufig gestellte Fragen
- Gilt NIS2 für Straßengüterverkehrsunternehmen?
- In der Regel nicht direkt. Für den Straßensektor nennt NIS2 Straßenverkehrsbehörden, die den Verkehr steuern, sowie Betreiber intelligenter Verkehrssysteme, jedoch keine Frachtführer oder Speditionen. Ein Frachtführer kann jedoch über andere Bereiche betroffen sein, etwa über Kurierdienste, und viele Transportunternehmen werden von betroffenen Kunden nach ihren Sicherheitsmaßnahmen befragt.
- Wann läuft die Registrierungsfrist für NIS2 in Polen ab?
- Unternehmen, die die Kriterien am 3. April 2026 erfüllten, müssen die Eintragung in das Register der wesentlichen und wichtigen Einrichtungen zwischen dem 7. Mai und dem 3. Oktober 2026 beantragen. Unternehmen, die die Kriterien erst später erfüllen, haben ab dem Tag, an dem sie die Voraussetzungen erfüllen, sechs Monate Zeit.
- Wie hoch sind die Bußgelder nach NIS2?
- Mindestens 10 Millionen EUR oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen und 7 Millionen EUR oder 1,4 % für wichtige Einrichtungen, je nachdem, welcher Betrag höher ist. In Polen kann gegen die Geschäftsleitung zudem ein Bußgeld von bis zu 300 % des monatlichen Gehalts verhängt werden, wobei Bußgelder frühestens ab dem 3. April 2028 verhängt werden können.
- Wie schnell muss ein NIS2-Vorfall gemeldet werden?
- Eine Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Vorfalls, eine ausführlichere Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats nach dieser Meldung.
- Was ist der Unterschied zwischen einer wesentlichen und einer wichtigen Einrichtung?
- Für beide gelten dieselben Sicherheits- und Meldepflichten. Wesentliche Einrichtungen, meist große Unternehmen in Sektoren mit hoher Kritikalität, werden proaktiv beaufsichtigt und müssen mit höheren Bußgeldern rechnen. Wichtige Einrichtungen werden erst im Nachhinein kontrolliert, wenn Anhaltspunkte für ein Problem vorliegen.
- Gibt es ein NIS2-Zertifikat für Software?
- Nein. NIS2 verpflichtet Organisationen, keine Produkte. Daher ist keine Software „NIS2-zertifiziert“. Ein betroffenes Unternehmen kann von einem Softwareanbieter jedoch Nachweise über dessen Sicherheitsmaßnahmen und vertragliche Zusicherungen verlangen, die es dann im Rahmen seines eigenen Risikomanagements für die Lieferkette bewertet.
Auf dem Laufenden bleiben
Platz für lesenswerte Beiträge.
Wählen Sie LiteTMS als bevorzugte Quelle, um mehr unserer Artikel auf Google zu finden.
LiteTMS auf Google auswählenAuswahl auf Google bestätigen · Öffnet in neuem Tab