Aktualności

NIS2 po ludzku: co firma transportowa musi wiedzieć w 2026

Otwórz jako markdown

NIS2 to unijne prawo o cyberbezpieczeństwie firm, od których zależy działanie gospodarki. Obejmuje średnie i duże organizacje z wymienionych sektorów, czyni ich zarząd odpowiedzialnym za ryzyko cybernetyczne, wymaga wdrożenia zestawu podstawowych zabezpieczeń i daje 24 godziny na zgłoszenie poważnego incydentu. W Polsce wdraża je nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, obowiązująca od 3 kwietnia 2026. Większości przewoźników drogowych i spedycji przepisy nie wymieniają wprost. Wymieniają za to wielu ich klientów, a ci mają teraz ustawowy obowiązek sprawdzać bezpieczeństwo swoich dostawców, także przewoźników i dostawców oprogramowania.

To ostatnie zdanie jest najważniejsze. Do typowej firmy transportowej NIS2 trafi raczej jako ankieta od klienta niż jako pismo z urzędu.

Czym jest NIS2, po ludzku

NIS2 to dyrektywa (UE) 2022/2555. Zastąpiła pierwszą dyrektywę NIS z 2016 roku, która obejmowała znacznie mniej firm i była stosowana w każdym kraju trochę inaczej. Dyrektywa nie działa wprost wobec firm: każde państwo członkowskie przenosi ją do własnego prawa i miało na to czas do 17 października 2024.

Nie wszystkie zdążyły. W lipcu 2026 Komisja Europejska skierowała do Trybunału Sprawiedliwości sprawy Irlandii, Hiszpanii, Francji i Holandii za brak wdrożenia i wniosła o ryczałt oraz kary dzienne do czasu, aż to zrobią (komunikat prasowy Komisji IP/26/1499, sprawdzone 29 września 2026).

Polska domknęła temat w tym roku. Ustawa z 23 stycznia 2026 o zmianie ustawy o krajowym systemie cyberbezpieczeństwa została opublikowana 2 marca 2026 (Dz.U. 2026 poz. 252) i obowiązuje od 3 kwietnia 2026 (Dziennik Ustaw 2026 poz. 252, sprawdzone 29 września 2026). Polska ustawa nazywa dwie kategorie z dyrektywy podmiotem kluczowym i podmiotem ważnym.

Dla porządku jeszcze jedna data: 20 stycznia 2026 Komisja zaproponowała punktowe zmiany w NIS2 w ramach szerszego pakietu cyberbezpieczeństwa. To na razie propozycja, więc obowiązują zasady opisane niżej.

Kogo obejmuje NIS2

Decydują dwa kryteria: sektor, w którym działasz, i wielkość firmy.

Sektory są wymienione w dwóch załącznikach. W polskiej ustawie pierwszy to sektory kluczowe, w tym energetyka, transport, bankowość, ochrona zdrowia, woda pitna, infrastruktura cyfrowa, zarządzanie usługami ICT i administracja publiczna. Drugi to sektory ważne, w tym usługi pocztowe, gospodarka odpadami, chemikalia, produkcja, przetwarzanie i hurtowa dystrybucja żywności oraz produkcja między innymi maszyn, elektroniki, pojazdów i przyczep.

Drugim kryterium jest wielkość. Co do zasady przepisy obejmują firmy z tych sektorów, które według unijnej definicji są co najmniej średnie: zatrudniają 50 lub więcej osób albo mają zarówno roczny obrót, jak i sumę bilansową powyżej 10 mln euro. Niektóre podmioty są objęte bez względu na wielkość, na przykład jedyny w kraju dostawca usługi kluczowej dla społeczeństwa lub gospodarki.

W zakresie ustawy są dwa poziomy. Podmioty kluczowe to głównie duże firmy z sektorów kluczowych. Podmioty ważne to pozostali objęci przepisami. Obie grupy mają te same obowiązki w zakresie zabezpieczeń i zgłaszania incydentów. Różnią się nadzorem i karami: podmioty kluczowe organ sprawdza z własnej inicjatywy, podmioty ważne dopiero wtedy, gdy pojawią się sygnały o nieprawidłowościach.

Czy NIS2 dotyczy firmy transportowej?

Zwykle nie bezpośrednio, i warto dokładnie wiedzieć dlaczego.

Transport jest sektorem kluczowym, ale ustawa wymienia w nim konkretne rodzaje podmiotów. W transporcie lotniczym, kolejowym i wodnym są to między innymi przewoźnicy lotniczy, lotniska, przewoźnicy kolejowi, armatorzy i porty. W transporcie drogowym są tylko dwa: zarządca drogi oraz podmioty świadczące usługi ITS, czyli inteligentnych systemów transportowych. Dyrektywa mówi to samo. Przewoźnika drogowego ani spedytora na tej liście nie ma.

Są wyjątki, które warto sprawdzić. Średni lub duży operator pocztowy, a w polskim prawie jest nim także firma kurierska, podlega pod sektor usług pocztowych. Przewozy kolejowe, morskie, śródlądowe i lotnicze są wymienione wprost. Firmę może też wskazać organ, jeśli zakłócenie jej działania mogłoby wyrządzić poważne szkody. Jeśli któryś z tych przypadków może Was dotyczyć, niech prawnik spojrzy na Waszą konkretną strukturę, bo od klasyfikacji zależy cała reszta.

Dla pozostałych skutek jest pośredni, ale całkiem realny. Każda objęta firma musi dbać o bezpieczeństwo łańcucha dostaw, z uwzględnieniem relacji z bezpośrednim dostawcą sprzętu lub oprogramowania (art. 8 ust. 1 pkt 2 lit. e ustawy, art. 21 ust. 2 lit. d dyrektywy). Hurtownia spożywcza albo zakład chemiczny, który wozi z Wami towar, musi się więc zastanowić, jak obchodzicie się z jego danymi, kto może zalogować się do systemów z jego zleceniami i co stanie się z jego dostawami, jeśli zaatakuje Was ransomware. Pytania pojawią się w przetargach, ankietach bezpieczeństwa i nowych klauzulach umów. Ustawa przewiduje też procedurę uznania dostawcy sprzętu lub oprogramowania za dostawcę wysokiego ryzyka (art. 67b), a jej wyniki podmioty muszą uwzględniać w ocenie swojego łańcucha dostaw.

Co muszą zrobić objęte firmy

Dyrektywa wymaga odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych. Proporcjonalność ma znaczenie: regionalny dystrybutor żywności nie musi prowadzić takiego programu jak lotnisko. Minimum obejmuje:

  1. Politykę analizy ryzyka i bezpieczeństwa systemów.
  2. Obsługę incydentów.
  3. Ciągłość działania, w tym kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysowe.
  4. Bezpieczeństwo łańcucha dostaw, czyli dostawców i usługodawców, od których zależycie.
  5. Bezpieczeństwo przy zakupie, tworzeniu i utrzymaniu systemów, w tym obsługę i ujawnianie podatności.
  6. Sposoby sprawdzania, czy wszystko powyżej faktycznie działa.
  7. Podstawową cyberhigienę i szkolenia.
  8. Zasady stosowania kryptografii, a tam, gdzie to zasadne, szyfrowania.
  9. Bezpieczeństwo kadr, kontrolę dostępu i wiedzę o tym, jakie sprzęty i systemy macie.
  10. Uwierzytelnianie wieloskładnikowe i bezpieczną komunikację głosową, wideo i tekstową tam, gdzie to zasadne.

Polska ustawa ujmuje to w art. 8 jako system zarządzania bezpieczeństwem informacji. Obejmuje ten sam zakres i dopisuje kilka rzeczy wprost, na przykład monitorowanie w trybie ciągłym systemu używanego do świadczenia usługi oraz bezpieczeństwo fizyczne z kontrolą dostępu.

Odpowiedzialność spoczywa na kierownictwie. Według art. 20 dyrektywy zarząd zatwierdza środki bezpieczeństwa, nadzoruje ich wdrożenie i może odpowiadać za naruszenia. Członkowie zarządu muszą też przechodzić szkolenia. Polska ustawa precyzuje to w art. 8d i 8e: kierownik podmiotu decyduje o systemie zarządzania bezpieczeństwem, planuje na niego pieniądze i raz w roku kalendarzowym przechodzi udokumentowane szkolenie.

W jakim czasie trzeba zgłosić incydent

Incydent poważny to taki, który spowodował albo może spowodować poważne zakłócenie usługi lub stratę finansową firmy, albo znaczną szkodę dla innych osób czy firm. Dla takich zdarzeń są trzy kroki:

  • wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, ze wskazaniem, czy to może być atak i czy może mieć skutki w innych krajach;
  • zgłoszenie incydentu w ciągu 72 godzin, ze wstępną oceną powagi i skutków;
  • sprawozdanie końcowe w ciągu miesiąca od zgłoszenia, z przyczyną i opisem podjętych działań.

W Polsce zgłoszenia trafiają do właściwego zespołu CSIRT, a czas liczy się od wykrycia. Doba to mało. Firmy, które ją mieszczą, ustalają z góry, kto ogłasza incydent, kto do kogo dzwoni i gdzie leżą numery telefonów, gdy nie działa akurat serwer poczty.

Kary

Za naruszenie obowiązków dotyczących zabezpieczeń lub zgłaszania dyrektywa przewiduje kary co najmniej do:

  • 10 mln euro albo 2% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa, dla podmiotów kluczowych;
  • 7 mln euro albo 1,4% całkowitego rocznego światowego obrotu, w zależności od tego, która kwota jest wyższa, dla podmiotów ważnych.

Wobec podmiotu kluczowego, który nie wykonuje poleceń, organ może pójść dalej, łącznie z wnioskiem do sądu o czasowy zakaz pełnienia funkcji kierowniczych przez prezesa.

Polska ustawa przyjmuje te same górne granice, a do tego ustala kary minimalne: 20 000 zł dla podmiotu kluczowego i 15 000 zł dla podmiotu ważnego. Jeśli naruszenie stwarza poważne zagrożenie, na przykład dla bezpieczeństwa publicznego albo życia i zdrowia ludzi, kara może sięgnąć 100 mln zł. Karę można nałożyć także osobiście na kierownika podmiotu, do 300% jego wynagrodzenia. Jest też okres przejściowy: zwykłe kary dla firm i kierowników można nałożyć po raz pierwszy po upływie dwóch lat od wejścia ustawy w życie, czyli od 3 kwietnia 2028.

Polskie terminy

Jeśli Wasza firma spełniała kryteria 3 kwietnia 2026, obowiązują Was te daty:

Co Termin Podstawa
Wniosek o wpis do wykazu podmiotów kluczowych i ważnych (system S46) od 7 maja do 3 października 2026 Komunikat Ministra Cyfryzacji, Dz.Urz. MC 2026 poz. 7
Wdrożenie obowiązków, w tym systemu zarządzania bezpieczeństwem informacji 3 kwietnia 2027 art. 33 ust. 1 ustawy nowelizującej
Pierwszy audyt, tylko podmioty kluczowe 3 kwietnia 2028 art. 33 ust. 2 ustawy nowelizującej
Pierwsze możliwe kary od 3 kwietnia 2028 art. 35 ustawy nowelizującej

Okno na wnioski zamyka się w sobotę 3 października 2026. Firma, która spełni kryteria później, ma na wniosek sześć miesięcy od tego dnia. Wniosek składa się elektronicznie, a zawiera oświadczenie kierownika podmiotu, złożone pod rygorem odpowiedzialności karnej, że podane dane są prawdziwe.

Co firma transportowa może zrobić już teraz

Jeśli podlegacie ustawie, lista obowiązków powyżej jest Waszym projektem, a termin wniosku mija w tym tygodniu. Jeśli nie podlegacie, warto zrobić to samo we własnej skali, bo właśnie o to zapytają klienci:

  • Włączcie logowanie dwuskładnikowe do poczty, banku, systemu TMS i portalu telematycznego. Wtedy samo wykradzione hasło nie wystarczy, żeby się zalogować.
  • Wiedzcie, kto ma dostęp do czego. Gdy ktoś odchodzi, jego konta zamykacie tego samego dnia, także te wspólne.
  • Sprawdźcie odtworzenie danych. Kopia, z której nikt nigdy nic nie odtworzył, to nadzieja, a nie plan.
  • Spiszcie plan na incydent na jedną stronę. Kto decyduje, kto dzwoni do ubezpieczyciela i klientów, gdzie są numery telefonów, jeśli komputery nie działają.
  • Zróbcie listę dostawców. Przy każdym: jakie dane u niego są i jak przetrwacie dzień bez niego.
  • Aktualizujcie oprogramowanie i poświęćcie w biurze dwadzieścia minut na fałszywe prośby o zmianę numeru konta i podejrzane załączniki.

Do niczego z tej listy nie potrzeba konsultanta. Każdy punkt pomaga odpowiedzieć na ankietę bezpieczeństwa bez zgadywania.

Jak LiteTMS pomaga w ocenie łańcucha dostaw pod NIS2

Jeśli Wasi klienci podlegają ustawie, Wasz TMS jest częścią łańcucha dostaw, który muszą sprawdzić. Jeśli podlegacie sami, jest częścią Waszego. Skoro NIS2 nie certyfikuje oprogramowania, dostawcę warto zapytać po prostu o to, co może pokazać. Oto co LiteTMS może pokazać dziś, w odniesieniu do środków wymienionych wyżej.

  • Dane każdej firmy osobno. Dane operacyjne firmy są w jej własnej, osobnej bazie danych, z osobnym kontem bazodanowym, a nie we wspólnych tabelach obok rekordów innych klientów.
  • Logowanie wieloskładnikowe i kontrola dostępu. Każdy użytkownik może włączyć weryfikację dwuetapową przez aplikację uwierzytelniającą albo kody SMS, a administrator widzi na liście użytkowników, kto ma ją włączoną. Role i uprawnienia decydują, co kto może otworzyć, a dostęp można ograniczyć do wybranych oddziałów.
  • Chronione logowanie. Seria nieudanych prób blokuje logowanie na jakiś czas, użytkownik dostaje e-mail, gdy jego konto zaloguje się z nowego urządzenia, sesja wygasa po okresie bezczynności, a zmiana hasła wylogowuje pozostałe sesje.
  • Ślad, kto co zrobił. Zdarzenia bezpieczeństwa, takie jak logowania, nieudane logowania, zmiany uprawnień i eksporty danych, trafiają do dziennika, który administrator z odpowiednim uprawnieniem przejrzy w panelu administracyjnym.
  • Szyfrowanie. Połączenia są szyfrowane, przeglądarki dostają polecenie odrzucania połączeń nieszyfrowanych, a wrażliwe sekrety, takie jak klucze weryfikacji dwuetapowej i PIN-y kart, są zapisywane w postaci zaszyfrowanej.
  • Ciągłość i możliwość wyjścia. Kopie zapasowe powstają automatycznie i są odizolowane od działającego systemu, a firma może zamówić eksport kartotek pracowników, pojazdów, naczep i kontrahentów razem z powiązanymi plikami. O imporcie i eksporcie danych pisaliśmy osobno.
  • Obsługa podatności. Każde wdrożenie przechodzi statyczną analizę kodu, testy automatyczne i sprawdzenie bibliotek zewnętrznych pod kątem znanych podatności. Aktualizacje zależności są monitorowane codziennie, kod jest skanowany pod kątem wycieku sekretów, a podatność można zgłosić poufnie na adres security@litetms.eu, zgodnie z naszym plikiem security.txt.
  • Zobowiązania na piśmie. Nasza umowa powierzenia przetwarzania danych wymienia w załączniku podstawowe środki techniczne i organizacyjne, podaje listę podprocesorów, zapowiada nowego podprocesora co najmniej 14 dni wcześniej, dopuszcza audyt raz w roku i zobowiązuje nas do zawiadomienia o naruszeniu ochrony danych osobowych bez zbędnej zwłoki, z dążeniem do pierwszego zawiadomienia w ciągu 48 godzin, jeżeli to możliwe. Podstawowy hosting i przechowywanie danych są w UE.

To są materiały, o które zwykle pyta ankieta dla dostawców, i mamy je gotowe do przekazania. Jeśli chcecie przejść przez nie z osobą, która takie ankiety wypełnia, albo zobaczyć to na jednym z Waszych zleceń, napiszcie do nas, a umówimy spotkanie.

Źródła

Częste pytania

Czy NIS2 dotyczy przewoźników drogowych?
Zwykle nie bezpośrednio. W transporcie drogowym ustawa wymienia zarządców dróg i podmioty świadczące usługi ITS, a nie przewoźników czy spedytorów. Przewoźnik może podlegać ustawie inną drogą, na przykład jako firma kurierska, a wielu przewoźników dostanie pytania o bezpieczeństwo od klientów objętych przepisami.
Jaki jest termin wpisu do wykazu podmiotów kluczowych i ważnych?
Firmy, które spełniały kryteria 3 kwietnia 2026, składają wniosek o wpis od 7 maja do 3 października 2026. Firma, która spełni kryteria później, ma na to sześć miesięcy od tego dnia.
Jakie kary przewiduje NIS2 w Polsce?
Do 10 mln euro albo 2% przychodu dla podmiotu kluczowego i do 7 mln euro albo 1,4% dla podmiotu ważnego, przy czym stosuje się wyższą kwotę. Kierownik podmiotu może zapłacić do 300% swojego wynagrodzenia, a zwykłe kary można nakładać od 3 kwietnia 2028.
W jakim czasie trzeba zgłosić incydent poważny?
Wczesne ostrzeżenie w ciągu 24 godzin od wykrycia, zgłoszenie incydentu w ciągu 72 godzin i sprawozdanie końcowe w ciągu miesiąca od zgłoszenia.
Czym różni się podmiot kluczowy od podmiotu ważnego?
Obie grupy mają te same obowiązki w zakresie zabezpieczeń i zgłaszania incydentów. Podmioty kluczowe, głównie duże firmy z sektorów kluczowych, są nadzorowane z inicjatywy organu i grożą im wyższe kary. Podmioty ważne organ sprawdza, gdy pojawią się sygnały o nieprawidłowościach, a pierwszy obowiązkowy audyt dotyczy tylko podmiotów kluczowych.
Czy istnieje certyfikat NIS2 dla oprogramowania?
Nie. NIS2 nakłada obowiązki na organizacje, a nie na produkty, więc żaden program nie ma certyfikatu NIS2. Objęta firma może za to poprosić dostawcę oprogramowania o opis jego zabezpieczeń i zobowiązań umownych, a potem uwzględnić je we własnej ocenie łańcucha dostaw.

Udostępnij

Bądźmy w kontakcie

Dobre treści warto mieć pod ręką.

Wybierz LiteTMS jako preferowane źródło, by częściej trafiać na nasze artykuły w Google.

Wybierz LiteTMS w Google

Potwierdź wybór w Google · Otwiera się w nowej karcie

Wdrożenie z naszym zespołem

LiteTMS już działa. Chcesz wdrożyć swoją firmę?

LiteTMS działa, a nowe firmy wdrażamy osobiście. Zostaw e-mail i dołącz do kolejnej grupy wdrożeniowej. Samodzielna rejestracja będzie dostępna wkrótce.

Dołącz do listy wdrożeń