NIS2は、経済活動を支える企業を対象としたEUのサイバーセキュリティ法制です。対象セクターに属する中規模および大企業に適用され、サイバーリスクに対する経営陣の責任を明確化し、一連の基本的なセキュリティ対策を義務付けるとともに、重大インシデント発生後24時間以内の報告を求めています。大半の道路運送事業者や利用運送事業者は直接の対象として指定されていません。しかし、多くの荷主企業が指定されており、それらの顧客には現在、運送会社や利用しているソフトウェアを含むサプライヤーのセキュリティ状況を確認する法的義務が課されています。
特に重要なのはこの最後の点です。一般的な運送会社にとって、NIS2の影響は規制当局からの通知という形ではなく、荷主からのセキュリティ調査票という形で現れます。
NIS2とは何か:わかりやすい基本概要
NIS2はEU指令(Directive (EU) 2022/2555)です。対象企業がはるかに少なく、国ごとに適用基準のばらつきが大きかった2016年の初代NIS指令を置き換えるものとして成立しました。規則(Regulation)ではなく指令(Directive)であるため、企業を直接法的に拘束するのではなく、各EU加盟国が国内法制化を行う必要があり、その期限は2024年10月17日とされていました。
すべての国がこの期日を守れたわけではありません。欧州委員会は2026年7月、国内法化を怠ったとしてアイルランド、スペイン、フランス、オランダを欧州司法裁判所に提訴し、法制化が完了するまでの定額金および日次ペナルティの支払いを求めました(欧州委員会プレスリリース IP/26/1499、2026年9月29日確認)。
ポーランドは2026年に法制化を完了しました。国家サイバーセキュリティシステム法を改正する2026年1月23日法は、2026年3月2日に官報(Dz.U. 2026 poz. 252)で公布され、2026年4月3日から適用されています(Dziennik Ustaw 2026 poz. 252、2026年9月29日確認)。ポーランド法において、NIS2の2つの分類は podmiot kluczowy(不可欠事業者)および podmiot ważny(重要事業者)と呼ばれています。
補足としてもう1点、欧州委員会は2026年1月20日、より広範なサイバーセキュリティパッケージの一環としてNIS2の対象を絞った改正案を提案しました。これはあくまで提案段階であるため、以下で説明するルールは現在適用されている内容に基づいています。
NIS2の対象となる組織
対象となるかどうかは、事業を行っているセクターと企業規模という2つの基準によって決定されます。
対象セクターは2つの附属書に記載されています。1つ目の「極めて重要なセクター(sectors of high criticality)」には、エネルギー、輸送、銀行、医療、飲料水、デジタルインフラ、マネージドITサービス、行政機関などが含まれます。2つ目の「その他の重要セクター(other critical sectors)」には、郵便・宅配サービス、廃棄物管理、化学物質、食品の製造・加工・卸売流通、ならびに機械、電子機器、自動車およびトレーラーなどの製造が含まれます。
2つ目の基準は企業規模です。原則としてNIS2は、対象セクターにおいてEUの定義で中規模以上となる組織に適用されます。具体的には、従業員数50名以上、または年間売上高および年間総資産の両方が1,000万ユーロを超える企業が該当します。また、国内における必須サービスの唯一の提供者など、一部の組織については規模にかかわらず対象となります。
適用対象の組織は2つの区分に分かれます。**不可欠事業者(Essential entities)**は、主に極めて重要なセクターに属する大企業です。**重要事業者(Important entities)**は、対象となるそれ以外のすべての組織です。双方が従うべきセキュリティ対策やインシデント報告の義務は同一です。両者の違いは監督手法と制裁金にあり、規制当局は不可欠事業者に対しては予防的・能動的な監査を行うのに対し、重要事業者に対しては問題の兆候や証拠が確認された場合にのみ事後的な監査を実施します。
トラック運送会社にNIS2は適用されるか?
通常、直接適用されることはありません。その理由を正確に把握しておくことが重要です。
輸送は極めて重要なセクターに位置付けられていますが、指令ではその中で対象となる事業者の種別を具体的に定めています。航空、鉄道、水上輸送においては、運送業者、空港、鉄道事業者、海運会社、港湾管理者が挙げられています。これに対して道路輸送において挙げられているのは、交通管理を担当する道路管理者と、高度道路交通システム(ITS)の運用事業者の2つのみです。ポーランドの法制化リストも同様であり、道路管理者(zarządca drogi)とITSサービスの提供者のみが指定されています。一般的な道路運送事業者や利用運送事業者は、このリストに含まれていません。
ただし、確認しておくべき例外も存在します。中規模または大規模な宅配事業者や郵便事業者は、郵便・宅配セクターの対象となります。鉄道、水上、航空による貨物輸送業者は直接対象として指定されています。また、業務停止が社会に深刻な打撃を与えるおそれがある場合、規制当局が特定の企業を個別に指定することもあります。これらの条件に該当する可能性がある場合は、その分類によってその後の対応がすべて左右されるため、弁護士などの専門家に実際の企業体制を精査してもらうことをお勧めします。
その他のすべての企業にとっても、その実質的な影響は間接的とはいえ極めて現実的です。NIS2指令は対象となるすべての企業に対し、「各事業者とその直接のサプライヤーまたはサービスプロバイダーとの関係に関するセキュリティ関連の側面を含む、サプライチェーンのセキュリティ」(第21条第2項(d))を管理することを義務付けています。運送を委託している食品卸売業者や化学工場は、運送会社が自社のデータをどのように扱っているか、自社の注文を処理するシステムに誰がログインできるか、そして運送会社がランサムウェアの被害に遭った場合に自社の配送がどうなるかを考慮せざるを得なくなります。今後は入札やセキュリティチェックシート、新たな契約条項を通じて、こうした確認が求められるようになると予想されます。
対象企業に求められる対応
第21条では、「適切かつ相応な(比例的な)」技術的、運用的および組織的対策を求めています。ここで「相応」であることは重要です。地域の食品配送業者に対して、空港と同じレベルのプログラム運用が求められるわけではありません。指令では、これらの対策に最低限含めるべき項目として以下を挙げています。
- リスク分析および情報セキュリティ方針
- インシデント対応
- バックアップ、ディザスタリカバリ、危機管理を含む事業継続性
- サプライチェーンセキュリティ(依存しているサプライヤーやサービスプロバイダーの管理)
- システムの調達、開発、保守におけるセキュリティ(脆弱性の処理と開示を含む)
- 上記のすべてが実際に機能しているかを検証・評価する手順
- 基本的なサイバーハイジーン(衛生管理)とサイバーセキュリティトレーニング
- 暗号技術および適切な場合における暗号化に関する方針・手順
- 人的セキュリティ、アクセス制御方針、およびハードウェア・ソフトウェア資産の把握
- 多要素認証の利用、ならびに適切な場合における安全な音声・ビデオ・テキスト通信手段の確保
ポーランドの改正法第8条では、同様の範囲を網羅する情報セキュリティマネジメントシステム(ISMS)の導入を求めており、サービス提供に使用するシステムの継続的な監視や、入退室管理を伴う物理的セキュリティなど、いくつかの追加項目が明記されています。
経営陣には個人的な責任が課されます。第20条に基づき、経営組織はこれらの対策を承認して監督する義務を負い、企業が規則に違反した場合には責任を問われる可能性があります。また、役員はサイバーセキュリティトレーニングを受講しなければなりません。ポーランドの法律ではこれが具体化されており、重要事業者(essential entity)および主要事業者(important entity)の代表者は暦年ごとに1回のトレーニングを修了し、受講記録を保管することが義務付けられています。
インシデント報告の期限
重大なインシデント(significant incident)とは、サービスの重大な停止や事業体への深刻な経済的損失を引き起こした、あるいは引き起こす恐れのある事象、または他の個人や企業に著しい損害を与えた事象を指します。これらが発生した場合、NIS2指令は3段階の報告義務を定めています。
- 24時間以内の早期警告: インシデントを認識してから24時間以内に、サイバー攻撃によるものと思われるかどうか、他国に影響が及ぶ可能性があるかどうかを報告
- 72時間以内のインシデント通知: 被害の深刻度と影響に関する初期評価を含めて報告
- 通知から1か月以内の最終報告: 原因と講じた対策を詳述した包括的な報告
ポーランドでは、これらの報告は所管のCSIRT(コンピュータ緊急対応チーム)に提出することになっており、カウントダウンはインシデントを検知した瞬間から始まります。24時間は非常に短い時間です。この要件を遵守できる企業は、誰がインシデントを認定するか、誰が誰に連絡するか、そしてメールサーバーがダウンしている場合に連絡先情報をどこで確認するかを事前に決めています。
罰則規定
セキュリティ対策または報告規則への違反に対し、同指令は少なくとも以下の金額を上限とする過料の枠組みを定めています。
- 重要事業者(essential entities): **1,000万ユーロ、または全世界年間総売上高の2%**のいずれか高い方
- 主要事業者(important entities): **700万ユーロ、または全世界年間総売上高の1.4%**のいずれか高い方
是正命令を無視した重要事業者に対しては、当局はさらに踏み込んだ措置をとることができ、裁判所に対して最高経営責任者(CEO)の業務執行を一時的に禁止するよう申し立てることも可能です。
ポーランドでも同様の上限が適用され、最低罰金額は重要事業者が20,000ズウォティ、主要事業者が15,000ズウォティと規定されているほか、公共の安全などを脅かす重大な違反に対しては最大1億ズウォティの過料が科されます。また、企業の代表者個人に対しても、月給の最大300%に相当する過料が科される可能性があります。なお、猶予期間も設けられており、企業および経営者に対する通常の罰則が適用されるのは、同法が施行されてから2年後、すなわち2028年4月3日以降となります。
ポーランドにおける施行スケジュール
貴社が2026年4月3日時点で基準を満たしている場合、適用されるスケジュールは以下のとおりです。
| 項目 | 期日 | 根拠 |
|---|---|---|
| 重要事業者および重要エンティティ(S46システム)登録簿への登録申請 | 2026年5月7日〜10月3日 | デジタル大臣公式発表、Dz.Urz. MC 2026 poz. 7 |
| 管理システムを含むセキュリティ義務の履行 | 2027年4月3日 | 改正法第33条第1項 |
| 初回監査(基幹事業者のみ) | 2028年4月3日 | 改正法第33条第2項 |
| 罰則適用の開始可能日 | 2028年4月3日以降 | 改正法第35条 |
登録受付期間は2026年10月3日(土)に終了します。この日以降に基準を満たすこととなった企業は、その日から6か月以内に申請を行う必要があります。申請は電子的に行われ、提出データが真実である旨の、刑事責任を伴う代表者宣誓書が含まれます。
運送会社が今すぐ取り組むべきこと
自社が対象となる場合、上記のスケジュールがそのまま自社のプロジェクト計画となり、登録期日も目前に迫っています。対象外の場合であっても、顧客から同様の対応状況を尋ねられることになるため、自社の規模に合わせて同じ対策を進めておくことが有効です。
- メール、オンラインバンキング、TMS、テレマティクス等のポータルで二要素認証を有効化する。 これにより、万が一パスワードが漏洩しても不正ログインを防ぐことができます。
- 誰が何にアクセスできるかを把握する。 従業員の退職時には、共有アカウントを含め、その日のうちにアカウントを無効化します。
- リストア(復元)テストを実施する。 実際に復元したことのないバックアップは、計画ではなくただの気休めに過ぎません。
- 1ページのインシデント対応計画を策定する。 誰が判断を下すのか、誰が保険会社や顧客に連絡するのか、緊急連絡先をオフラインのどこに保管するかを明確にしておきます。
- サプライヤー一覧を作成する。 各社がどのようなデータを保持しているか、また各社が1日使えなくなった場合に事業をどう継続するかを整理します。
- ソフトウェアを常に最新の状態に保つ。 また、偽の振込先変更要請や不審な添付ファイルへの注意喚起など、社内で20分程度の確認時間を設けます。
これらはいずれも外部コンサルタントを雇う必要はなく、すべて自社で実施可能です。そして、顧客からのセキュリティ確認票にも推測に頼らず自信を持って回答できるようになります。
LiteTMSによるNIS2サプライチェーン確認への支援
顧客企業が対象である場合、貴社が利用するTMSは顧客が審査すべきサプライチェーンの一部となります。貴社自身が対象である場合も、TMSは貴社のサプライチェーン審査対象となります。NIS2自体が特定のソフトウェアを認定する制度ではないため、サプライヤーに確認すべき重要な点は「どのような対策を実証できるか」です。上記の対策項目に対し、LiteTMSが現在提示できる実績は以下のとおりです。
- 企業ごとのデータ完全分離: 各企業の運行・業務データは、他社のレコードと共有されるテーブルではなく、独立したデータベースアカウントを持つ専用の個別データベースに格納されます。
- 多要素ログインとアクセス制御: すべてのユーザーが認証アプリまたはSMSコードによる二段階認証を有効化でき、管理者はユーザー一覧で有効化状況を確認できます。役割と権限によって各担当者がアクセスできる範囲を制御でき、特定の支店のみに制限することも可能です。
- 保護されたログイン機能: ログイン試行の失敗が続くと一時的にブロックされ、新しいデバイスからサインインされた際にはユーザーにメール通知が届きます。また、一定時間無操作が続くとセッションは切断され、パスワードを変更すると他のすべてのセッションから自動的にサインアウトされます。
- 操作履歴(誰が何を行ったか)の記録: サインイン、サインイン失敗、権限変更、データエクスポートなどのセキュリティイベントはログに記録され、適切な権限を持つ管理者は管理パネルからそのログを確認できます。
- 暗号化: 通信はすべて暗号化され、暗号化されていない接続を拒否するようブラウザに指示されます。二要素認証の秘密鍵やカード暗証番号などの機密情報は、暗号化された状態で保存されます。
- 事業継続性とデータのポータビリティ: バックアップは自動化され、本番システムから隔離されて保管されます。また、従業員、車両、トレーラー、外注先のレコードおよび関連ファイルのエクスポートをいつでも申請できます。データのインポートおよびエクスポートの仕組みについては、別記事でも詳しく解説しています。
- 脆弱性への対応: デプロイごとに静的コード解析、自動テスト、既知の脆弱性に対するサードパーティライブラリのチェックが実行されます。依存関係の更新は毎日監視され、コード内に認証情報などの機密が漏洩していないかスキャンされます。また、security.txtファイルに記載されているとおり、セキュリティ研究者はsecurity@litetms.eu宛てに非公開で脆弱性を報告できます。
- 書面による確約: LiteTMSのデータ処理契約(DPA)では、付属書に主要な技術的・組織的安全管理措置を明記し、再委託先(サブプロセッサー)を特定しています。新たな再委託先の追加に際しては少なくとも14日前に事前通知を行い、年1回の監査を認め、個人データ侵害が発生した場合には不当な遅滞なく報告すること(可能な限り48時間以内の初期通知を目指すこと)を確約しています。主要なホスティングおよびストレージはEU域内にあります。
これはサプライヤー向けのセキュリティアンケート等で通常求められる情報であり、いつでも提出できる状態で整っています。アンケート回答のご担当者と一緒に内容を確認したい場合や、実際の運送案件でどのように機能するかをご覧になりたい場合は、お問い合わせいただければ手配いたします。
Sources
- Directive (EU) 2022/2555 (NIS2)、EUR-Lex。2026年9月29日確認。
- NIS2 Directive: securing network and information systems、欧州委員会。2026年9月29日確認。
- Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity、欧州委員会、2026年7月。2026年9月29日確認。
- Act of 23 January 2026 amending the Act on the National Cybersecurity System, Dz.U. 2026 poz. 252、Dziennik Ustaw。2026年9月29日確認。
- Minister of Digital Affairs communiqué on the registration schedule, Dz.Urz. MC 2026 poz. 7、gov.pl。2026年9月29日確認。
- Amendment of the Act on the National Cybersecurity System、gov.pl。2026年9月29日確認。
よくある質問
- NIS2は道路運送事業者に適用されますか?
- 通常、直接適用されることはありません。道路交通分野においてNIS2が対象として挙げているのは、交通管理を行う道路管理者や高度道路交通システム(ITS)の運用者であり、運送業者やフォワーダーではありません。ただし、宅配サービスなど他の業務区分を通じて対象となるケースがあるほか、規制対象である顧客企業からセキュリティ体制について確認を求められる運送会社は数多くあります。
- ポーランドにおけるNIS2の登録期限はいつですか?
- 2026年4月3日の時点で基準を満たしていた企業は、2026年5月7日から10月3日までの間に「不可欠事業者」および「重要事業者」の登録簿への登録申請を行わなければなりません。それ以降に要件を満たした企業は、基準を満たした日から6か月以内に申請する必要があります。
- NIS2における制裁金はどのくらいですか?
- 不可欠事業者には最高1,000万ユーロまたは全世界の年間売上高の2%のいずれか高い方、重要事業者には最高700万ユーロまたは1.4%のいずれか高い方が科されます。ポーランドでは、企業代表者個人に対しても月給の最大300%までの罰金が科される可能性があり、制裁金の適用は2028年4月3日から開始されます。
- NIS2におけるインシデント報告はどれくらい迅速に行う必要がありますか?
- 重大なインシデントを認識してから24時間以内の初期警報、72時間以内の詳細なインシデント通知、そしてその通知から1か月以内の最終報告書の提出が義務付けられています。
- 「不可欠事業者」と「重要事業者」の違いは何ですか?
- いずれも同じセキュリティ要件と報告規則に従います。不可欠事業者は、極めて重要度の高い分野の主に大企業が該当し、事前の積極的な監督を受け、制裁金の額も高額です。重要事業者は、問題の証拠が認められた場合に事後的な監督が行われます。
- ソフトウェアに対するNIS2認証は存在しますか?
- 存在しません。NIS2は製品ではなく組織に対して義務を課す規制であるため、「NIS2認証取得済み」といったソフトウェアはありません。規制対象企業がソフトウェアサプライヤーに要求できるのは、講じているセキュリティ対策や契約上の確約を示す証跡であり、それを自社のサプライチェーンリスク管理の一環として評価・判断することになります。
最新情報をチェック
良質な情報を、もっと手軽に。
Googleで優先ソースにLiteTMSを選択すると、当社の記事をより見つけやすくなります。
GoogleでLiteTMSを選択Googleで選択を確定 · 新しいタブで開きます