NIS2 er EUs cybersikkerhetslov for selskapene som holder økonomien i gang. Det gjelder for mellomstore og store virksomheter i utvalgte sektorer, gjør ledelsen personlig ansvarlig for cyberrisiko, stiller krav om et sett med grunnleggende sikkerhetstiltak og gir selskapene 24 timer på å varsle etter en alvorlig hendelse. De fleste veitransportører og speditører er ikke direkte omfattet av lovteksten. Mange av kundene deres er derimot det, og disse kundene har nå en lovpålagt plikt til å kontrollere sikkerheten hos sine leverandører, inkludert transportører og programvareleverandører.
Det siste poenget er det viktigste å merke seg. For et typisk transportselskap kommer ikke NIS2 som et brev fra et statlig tilsyn, men som et spørreskjema fra en vareeier.
Hva NIS2 er, i klartekst
NIS2 er direktiv (EU) 2022/2555. Det erstattet det første NIS-direktivet fra 2016, som omfattet langt færre selskaper og ble praktisert svært ulikt fra land til land. Fordi det er et direktiv og ikke en forordning, forplikter det ikke selskapene direkte: hvert enkelt medlemsland må innarbeide det i sin egen lovgivning, og fristen for dette var opprinnelig satt til 17. oktober 2024.
Ikke alle land klarte den fristen. I juli 2026 stevnet EU-kommisjonen Irland, Spania, Frankrike og Nederland inn for EU-domstolen for manglende innføring, og ba domstolen om å ilegge et engangsbeløp og dagbøter frem til direktivet er gjennomført (Kommisjonens pressemelding IP/26/1499, sjekket 29. september 2026).
Polen fullførte prosessen i 2026. Loven av 23. januar 2026 om endring av loven om det nasjonale cybersikkerhetssystemet ble kunngjort i Lovtidend 2. mars 2026 (Dz.U. 2026 poz. 252) og har vært gjeldende siden 3. april 2026 (Dziennik Ustaw 2026 poz. 252, sjekket 29. september 2026). I polsk rett kalles de to NIS2-kategoriene podmiot kluczowy (vesentlig enhet) og podmiot ważny (viktig enhet).
En dato til for ordens skyld: 20. januar 2026 foreslo Kommisjonen målrettede endringer i NIS2 som del av en mer omfattende cybersikkerhetspakke. Dette er foreløpig kun et forslag, så reglene som beskrives nedenfor, er de som gjelder i dag.
Hvem NIS2 omfatter
To vurderinger avgjør dette: hvilken sektor virksomheten tilhører, og størrelsen på selskapet.
Sektorene er oppført i to vedlegg. Det første, «særlig kritiske sektorer», omfatter energi, transport, bankvirksomhet, helse, drikkevann, digital infrastruktur, IKT-tjenestedrift (managed services) og offentlig forvaltning. Det andre, «andre kritiske sektorer», omfatter post- og budtjenester, avfallshåndtering, kjemikalier, matproduksjon, næringsmiddelforedling og engrosdistribusjon, samt produksjon av blant annet maskiner, elektronikk, motorkjøretøy og tilhengere.
Størrelsen er det andre vurderingspunktet. Som hovedregel gjelder NIS2 for virksomheter i disse sektorene som minst er mellomstore etter EUs definisjon: 50 eller flere ansatte, eller både årlig omsetning og samlet balansesum på over 10 millioner euro. Enkelte virksomheter omfattes uansett størrelse, for eksempel hvis de er eneleverandør av en samfunnskritisk tjeneste i et land.
Innenfor virkeområdet skilles det mellom to nivåer. Vesentlige enheter er i hovedsak store selskaper innenfor de særlig kritiske sektorene. Viktige enheter er alle andre som faller inn under direktivet. Begge grupper er underlagt de samme kravene til sikkerhetstiltak og rapportering. Forskjellen ligger i tilsyn og bøter: myndighetene fører proaktivt tilsyn med vesentlige enheter, mens viktige enheter først kontrolleres i etterkant dersom det foreligger holdepunkter for avvik eller hendelser.
Gjelder NIS2 for et veitransportselskap?
Som regel ikke direkte, og det lønner seg å være presis på hvorfor.
Transport er definert som en særlig kritisk sektor, men direktivet ramser opp helt konkrete virksomhetstyper innenfor denne. Under luft-, jernbane- og sjøtransport nevnes fraktselskaper, lufthavner, jernbaneselskaper, rederier og havneoperatører direkte. Under veitransport nevnes derimot bare to: veimyndigheter med ansvar for trafikkstyring, og operatører av intelligente transportsystemer (ITS). Den polske listen er identisk og nevner veiforvalteren (zarządca drogi) samt leverandører av ITS-tjenester. En veitransportør eller en speditør står ikke på denne listen.
Det finnes likevel unntak det er verdt å sjekke. En mellomstor eller stor bud- eller postoperatør faller inn under sektoren for post- og budtjenester. Godsoperatører innen jernbane, sjø og flyfrakt er omfattet direkte. I tillegg kan en nasjonal myndighet særskilt utpeke et selskap dersom en driftsstans vil føre til alvorlige samfunnsmessige konsekvenser. Dersom noe av dette kan gjelde for din virksomhet, bør du få en advokat til å vurdere den faktiske selskapsstrukturen, ettersom klassifiseringen avgjør alt som følger etterpå.
For alle andre er den praktiske effekten indirekte, men høyst reell. NIS2 krever at alle omfattede selskaper ivaretar «sikkerhet i forsyningskjeden, inkludert sikkerhetsrelaterte aspekter ved forholdet mellom hver enkelt virksomhet og dens direkte leverandører eller tjenesteleverandører» (artikkel 21 nr. 2 bokstav d). En grossist eller en kjemikaliefabrikk som sender varer med bilene dine, må nå vurdere hvordan du håndterer dataene deres, hvem som kan logge seg inn på systemene som håndterer ordrene, og hva som skjer med leveransene dersom du blir rammet av løsepengevirus. Regn med at disse spørsmålene vil dukke opp i anbud, sikkerhetsskjemaer og nye kontraktsvilkår.
Hva omfattede selskaper må gjøre
Artikkel 21 stiller krav om «hensiktsmessige og proporsjonale» tekniske, operasjonelle og organisatoriske tiltak. Proporsjonalitet er et nøkkelord: det forventes ikke at en regional varedistributør skal ha samme opplegg som en lufthavn. Direktivet lister deretter opp hva tiltakene som et minimum må omfatte:
- Risikoanalyse og retningslinjer for informasjonssikkerhet.
- Hendelseshåndtering.
- Driftskontinuitet, inkludert sikkerhetskopiering, gjenoppretting etter kriser og krisehåndtering.
- Sikkerhet i forsyningskjeden, det vil si leverandørene og tjenesteleverandørene dere er avhengige av.
- Sikkerhet ved innkjøp, utvikling og vedlikehold av systemer, inkludert håndtering og offentliggjøring av sårbarheter.
- Rutiner for å kontrollere om alt det ovennevnte faktisk fungerer.
- Grunnleggende digital hygiene og opplæring i cybersikkerhet.
- Retningslinjer for kryptografi og, der det er hensiktsmessig, kryptering.
- Personellsikkerhet, tilgangsstyring og oversikt over eget utstyr og egne systemer.
- Flerfaktorautentisering og sikre tale-, video- og tekstløsninger der det er hensiktsmessig.
Den polske versjonen, i artikkel 8 i den endrede loven, krever et styringssystem for informasjonssikkerhet som dekker de samme områdene og spesifiserer enkelte ekstra punkter, som kontinuerlig overvåking av systemene som brukes til å levere tjenesten, samt fysisk sikkerhet med adgangskontroll.
Ledelsen har et personlig ansvar for dette. I henhold til artikkel 20 skal ledelsen godkjenne tiltakene, føre tilsyn med dem og kan holdes personlig ansvarlig dersom selskapet bryter reglene. Styremedlemmer må også gjennomføre opplæring i cybersikkerhet. Den polske loven gjør dette konkret: lederen for en vesentlig eller viktig virksomhet må gjennomføre opplæring én gang hvert kalenderår, og opplæringen må dokumenteres.
Hvor raskt hendelser må rapporteres
En betydelig hendelse er en hendelse som har forårsaket, eller kan forårsake, alvorlige driftsforstyrrelser eller økonomiske tap for selskapet, eller betydelig skade for andre personer eller virksomheter. For slike hendelser fastsetter NIS2 tre trinn:
- et tidlig varsel innen 24 timer etter at man ble klar over hendelsen, med opplysning om hvorvidt det ser ut til å være et angrep og om det kan påvirke andre land;
- et hendelsesvarsel innen 72 timer, med en første vurdering av alvorlighetsgrad og konsekvenser;
- en sluttrapport innen én måned etter varselet, som redegjør for årsaken og hvilke tiltak som ble iverksatt.
I Polen sendes disse rapportene til det relevante CSIRT, og fristen løper fra hendelsen blir oppdaget. Tjuefire timer er knapp tid. Selskapene som klarer det, har bestemt på forhånd hvem som erklærer en hendelse, hvem som ringer hvem, og hvor kontaktlisten ligger når det er selve e-postserveren som er nede.
Sanksjoner
Ved brudd på sikkerhets- eller rapporteringsreglene fastsetter direktivet øvre bøterammer på minst:
- 10 millioner euro eller 2 % av den samlede globale årsomsetningen, avhengig av hva som er høyest, for vesentlige virksomheter;
- 7 millioner euro eller 1,4 % av den samlede globale årsomsetningen, avhengig av hva som er høyest, for viktige virksomheter.
Overfor vesentlige virksomheter som ikke etterlever pålegg, kan myndighetene gå enda lenger, blant annet ved å be en domstol om midlertidig å frata daglig leder retten til å lede selskapet.
Polen benytter de samme takene, med minstebøter på 20 000 PLN for en vesentlig virksomhet og 15 000 PLN for en viktig virksomhet, og opptil 100 millioner PLN der et brudd utgjør en alvorlig trussel, for eksempel mot den offentlige sikkerheten. Selskapets øverste leder kan bøtelegges personlig med inntil 300 % av månedslønnen. Det gjelder også en overgangsperiode: de ordinære bøtene for selskaper og ledere kan først ilegges to år etter at loven trådte i kraft, altså fra 3. april 2028.
Den polske tidslinjen
Dersom selskapet ditt oppfylte kriteriene per 3. april 2026, er dette datoene å forholde seg til:
| Hva | Frist | Kilde |
|---|---|---|
| Søke om oppføring i registeret over vesentlige og viktige virksomheter (S46-systemet) | 7. mai til 3. oktober 2026 | Kunngjøring fra digitaliseringsministeren, Dz.Urz. MC 2026 poz. 7 |
| Iverksette sikkerhetsforpliktelsene, inkludert styringssystemet | 3. april 2027 | Endringslovens art. 33(1) |
| Første revisjon, kun vesentlige virksomheter | 3. april 2028 | Endringslovens art. 33(2) |
| Første mulige bøter | Fra 3. april 2028 | Endringslovens art. 35 |
Registreringsvinduet stenger lørdag 3. oktober 2026. Et selskap som oppfyller kriteriene på et senere tidspunkt, har seks måneder fra den datoen på å søke. Søknaden sendes inn elektronisk og inneholder en egenerklæring fra virksomhetens leder, avgitt under straffansvar, om at opplysningene er korrekte.
Hva et transportselskap bør gjøre nå
Dersom dere omfattes av direktivet, er listen over prosjektet deres, og registreringsfristen er denne uken. Dersom dere ikke omfattes, er det nyttige arbeidet likevel det samme, tilpasset egen skala, ettersom det er dette kundene deres vil etterspørre:
- Aktiver tofaktorinnlogging for e-post, nettbank, TMS og eventuelle telematikkportaler. Da er ikke et stjålet passord alene nok til å logge inn.
- Ha oversikt over hvem som har tilgang til hva. Når en ansatt slutter, stenges kontoene samme dag, også felleskontoer.
- Test gjenoppretting fra sikkerhetskopi. En sikkerhetskopi du aldri har gjenopprettet, er et håp, ikke en plan.
- Skriv en beredskapsplan på én side. Hvem tar beslutningene, hvem kontakter forsikringsselskapet og kundene, og hvor telefonnumrene oppbevares offline.
- Lag en oversikt over leverandørene. Noter hvilke data hver av dem håndterer, og hvordan dere ville klart dere uten dem i et døgn.
- Hold programvaren oppdatert, og sett av tjue minutter på kontoret til å gå gjennom falske endringer av betalingsopplysninger og mistenkelige e-postvedlegg.
Ingen av disse tiltakene krever konsulenter. Alt sammen hjelper dere å svare på sikkerhetsspørreskjemaer uten å måtte gjette.
Hvordan LiteTMS støtter kontrollene av leverandørkjeden under NIS2
Dersom kundene deres omfattes av kravene, er deres TMS en del av leverandørkjeden de må kontrollere. Dersom dere selv omfattes, er systemet en del av deres egen leverandørkjede. Ettersom NIS2 ikke sertifiserer programvare, er det mest relevante spørsmålet å stille en leverandør hva de faktisk kan dokumentere. Her er hva LiteTMS kan vise til i dag, opp mot tiltakene nevnt over.
- Hvert selskaps data holdes adskilt. Selskapets driftsdata ligger i en egen, separat database med egen databasekonto, ikke i felles tabeller ved siden av andre kunders oppføringer.
- MFA-innlogging og tilgangsstyring. Alle brukere kan aktivere totrinnsbekreftelse med en autentiseringsapp eller SMS-koder, og administratorer kan se i brukerlisten hvem som har dette aktivert. Roller og tilganger avgjør hva hver enkelt kan åpne, og tilgangen kan begrenses til utvalgte avdelinger.
- Beskyttet innlogging. Gjentatte mislykkede forsøk blir midlertidig blokkert, brukere mottar en e-post når kontoen deres logges inn fra en ny enhet, økter avsluttes etter en periode med inaktivitet, og passordbytte logger automatisk ut andre aktive økter.
- Logg over hvem som gjorde hva. Sikkerhetshendelser som innlogginger, mislykkede innloggingsforsøk, endringer i tilganger og dataeksport loggføres, og administratorer med riktige rettigheter kan gjennomgå loggen i administrasjonspanelet.
- Kryptering. Tilkoblinger er kryptert, nettlesere instrueres til å avvise ukrypterte tilkoblinger, og sensitive data som tofaktor-nøkler og PIN-koder lagres i kryptert form.
- Kontinuitet og en vei ut. Sikkerhetskopiering skjer automatisk og holdes isolert fra produksjonssystemet, og et selskap kan be om en eksport av oppføringer for ansatte, biler, hengere og underleverandører med tilhørende filer. Vi har skrevet mer detaljert om hvordan import og eksport fungerer.
- Håndtering av sårbarheter. Hver utrulling kjører statisk kodeanalyse, automatiserte tester og kontroll av tredjepartsbiblioteker mot kjente sårbarheter. Oppdateringer av avhengigheter overvåkes daglig, kildekoden skannes for lekkede hemmeligheter, og sikkerhetsforskere kan rapportere sårbarheter konfidensielt til security@litetms.eu, slik det fremgår av vår security.txt-fil.
- Skriftlige forpliktelser. Vår databehandleravtale lister opp de sentrale tekniske og organisatoriske tiltakene i vedlegget, navngir underdatabehandlere, gir minst 14 dagers varsel før en ny tas i bruk, tillater revisjon en gang i året og forplikter oss til å rapportere brudd på personopplysningssikkerheten uten ugrunnet opphold, med mål om et første varsel innen 48 timer der det er gjennomførbart. Primær drifting og lagring skjer i EU.
Dette er dokumentasjonen et leverandørspørreskjema vanligvis ber om, og den er klar til overlevering. Hvis dere ønsker å gå gjennom dette sammen med personen som fyller ut slike spørreskjemaer, eller se det i praksis på et av deres egne transportoppdrag, ta kontakt, så ordner vi det.
Kilder
- Direktiv (EU) 2022/2555 (NIS2), EUR-Lex. Sjekket 29. september 2026.
- NIS2-direktivet: sikring av nettverks- og informasjonssystemer, Europakommisjonen. Sjekket 29. september 2026.
- Kommisjonen stevner Irland, Spania, Frankrike og Nederland for EU-domstolen for manglende innføring av cybersikkerhetsreglene, Europakommisjonen, juli 2026. Sjekket 29. september 2026.
- Lov av 23. januar 2026 om endring av lov om det nasjonale cybersikkerhetssystemet, Dz.U. 2026 poz. 252, Dziennik Ustaw. Sjekket 29. september 2026.
- Digitaliseringsministerens kunngjøring om registreringsplanen, Dz.Urz. MC 2026 poz. 7, gov.pl. Sjekket 29. september 2026.
- Endring av lov om det nasjonale cybersikkerhetssystemet, gov.pl. Sjekket 29. september 2026.
Ofte stilte spørsmål
Gjelder NIS2 for veitransportbedrifter?
Vanligvis ikke direkte. For veitransport nevner NIS2 veimyndigheter som styrer trafikk samt operatører av intelligente transportsystemer, ikke transportører eller speditører. En transportør kan likevel omfattes via andre områder, for eksempel budtjenester, og mange vil bli spurt om sikkerhet av kunder som selv er omfattet.
Hva er registreringsfristen for NIS2 i Polen?
Bedrifter som oppfylte kriteriene 3. april 2026, må søke om oppføring i registeret over vesentlige og viktige enheter mellom 7. mai og 3. oktober 2026. Bedrifter som kvalifiserer seg senere, har seks måneder fra den dagen de oppfyller kriteriene.
Hva er bøtene under NIS2?
Minst 10 millioner euro eller 2 % av den globale årlige omsetningen for vesentlige enheter, og 7 millioner euro eller 1,4 % for viktige enheter, avhengig av hva som er høyest. I Polen kan lederen av selskapet også bøtelegges med opptil 300 % av månedslønnen, og bøter kan tidligst ilegges fra 3. april 2028.
Hvor raskt må en NIS2-hendelse rapporteres?
Et tidlig varsel innen 24 timer etter at man ble oppmerksom på en betydelig hendelse, en mer utfyllende melding innen 72 timer, og en sluttrapport innen én måned etter denne meldingen.
Hva er forskjellen mellom en vesentlig og en viktig enhet?
Begge følger de samme sikkerhets- og rapporteringsreglene. Vesentlige enheter, hovedsakelig store selskaper i spesielt kritiske sektorer, underlegges proaktivt tilsyn og risikerer høyere bøter. Viktige enheter kontrolleres i etterkant, dersom det foreligger tegn på problemer.
Finnes det et NIS2-sertifikat for programvare?
Nei. NIS2 pålegger organisasjoner forpliktelser, ikke produkter, så ingen programvare er "NIS2-sertifisert". Det en omfattet virksomhet kan be en programvareleverandør om, er dokumentasjon på sikkerhetstiltak og kontraktsmessige forpliktelser, som deretter vurderes som ledd i virksomhetens egen risikostyring i leverandørkjeden.
Hold deg oppdatert
Gjør plass til bedre lesestoff.
Velg LiteTMS som foretrukket kilde for å finne flere av artiklene våre på Google.
Velg LiteTMS på GoogleBekreft valget på Google · Åpnes i en ny fane