NIS2 - це законодавчий акт ЄС про кібербезпеку для компаній, які забезпечують функціонування економіки. Вона поширюється на середні та великі організації у визначених секторах, покладає на їхнє керівництво відповідальність за кіберризики, вимагає впровадження базових заходів безпеки та дає 24 години на сповіщення після серйозного інциденту. Більшість автоперевізників та експедиторів не зазначені в ній безпосередньо. Проте під її дію підпадають багато їхніх замовників, і тепер ці клієнти мають юридичний обов'язок перевіряти безпеку своїх постачальників, включно з перевізниками та постачальниками програмного забезпечення.
Саме цей останній пункт варто взяти до уваги. Для типової транспортної компанії NIS2 постає не стільки у вигляді офіційного листа від регулятора, скільки у формі опитувальника від вантажовідправника.
Що таке NIS2 простими словами
NIS2 - це Директива (ЄС) 2022/2555. Вона замінила першу директиву NIS 2016 року, яка охоплювала значно менше компаній і застосовувалася дуже по-різному в окремих країнах. Оскільки це директива, а не регламент, вона не має прямої дії для бізнесу: кожна держава-член впроваджує її у власне законодавство, і мала зробити це до 17 жовтня 2024 року.
Не всі країни вклалися в цей термін. У липні 2026 року Європейська комісія подала позов до Суду ЄС проти Ірландії, Іспанії, Франції та Нідерландів за невиконання вимог щодо транспозиції, вимагаючи накласти фіксований штраф і щоденні пені до моменту її завершення (пресреліз Єврокомісії IP/26/1499, перевірено 29 вересня 2026 року).
Польща завершила цей процес у 2026 році. Закон від 23 січня 2026 року про внесення змін до Закону про національну систему кібербезпеки був опублікований у Віснику законів (Dziennik Ustaw) 2 березня 2026 року (Dz.U. 2026 poz. 252) і набув чинності 3 квітня 2026 року (Dziennik Ustaw 2026 poz. 252, перевірено 29 вересня 2026 року). У польському праві дві категорії NIS2 називаються podmiot kluczowy (ключовий суб'єкт) та podmiot ważny (важливий суб'єкт).
Ще одна дата для повноти картини: 20 січня 2026 року Єврокомісія запропонувала точкові зміни до NIS2 у межах ширшого пакета заходів із кібербезпеки. Це лише пропозиція, тому чинними на сьогодні залишаються правила, описані нижче.
На кого поширюється NIS2
Вирішальними є два критерії: сектор вашої діяльності та розмір компанії.
Сектори наведено у двох додатках. Перший, «сектори високої критичності», включає енергетику, транспорт, банківську сферу, охорону здоров'я, питне водопостачання, цифрову інфраструктуру, керовані ІТ-послуги та державне управління. Другий, «інші критичні сектори», охоплює поштові та кур'єрські послуги, управління відходами, хімічну промисловість, виробництво, переробку та оптову дистрибуцію харчових продуктів, а також виробництво такої продукції, як машини, електроніка, автотранспортні засоби та напівпричепи.
Розмір підприємства - це другий критерій. За загальним правилом, NIS2 поширюється на організації у зазначених секторах, які за визначенням ЄС є щонайменше середніми: 50 або більше працівників, або річний оборот і валюта балансу перевищують 10 мільйонів євро кожне. Деякі організації підпадають під дію незалежно від розміру, наприклад, єдиний постачальник критично важливої послуги в країні.
У сфері дії директиви є два рівні. Ключові суб'єкти (essential entities) - це переважно великі компанії з секторів високої критичності. Важливі суб'єкти (important entities) - це всі інші суб'єкти, що підпадають під дію директиви. Обидві категорії підпорядковуються однаковим правилам безпеки та звітування. Різниця полягає в нагляді та штрафах: регулятор перевіряє ключові суб'єкти проактивно, а важливі суб'єкти - за фактом, коли є ознаки порушень чи проблем.
Чи поширюється NIS2 на автоперевізників?
Зазвичай ні, принаймні не напряму, і тут варто чітко розібратися в причинах.
Транспорт віднесено до секторів високої критичності, проте директива містить перелік конкретних типів компаній. У галузі авіаційного, залізничного та водного транспорту названо перевізників, аеропорти, залізничні підприємства, судноплавні компанії та портових операторів. У сфері автомобільного транспорту згадуються лише дві категорії: дорожні органи, відповідальні за управління дорожнім рухом, та оператори інтелектуальних транспортних систем. Польський перелік є ідентичним: у ньому зазначено орган управління дорогами (zarządca drogi) та постачальників послуг ITS. Автоперевізників та експедиторів у ньому немає.
Є винятки, на які варто звернути увагу. Середній або великий кур'єрський чи поштовий оператор підпадає під сектор поштових і кур'єрських послуг. Залізничні, водні та авіаційні вантажні перевізники названі напряму. Крім того, компетентний орган може окремо визначити компанію, збій у роботі якої призвів би до серйозних наслідків. Якщо щось із цього стосується вашого бізнесу, зверніться до юриста для аналізу структури компанії, оскільки подальші вимоги повністю залежать від класифікації.
Для всіх інших практичний вплив є непрямим, але відчутним. Директива NIS2 зобов'язує кожне підпадаюче під неї підприємство дбати про «безпеку ланцюга постачання, включаючи аспекти, пов'язані з безпекою взаємовідносин між кожною організацією та її безпосередніми постачальниками або надавачами послуг» (стаття 21(2)(d)). Оптовий постачальник харчових продуктів або хімічний завод, який замовляє у вас перевезення, тепер має думати про те, як ви обробляєте його дані, хто може входити в системи з його замовленнями і що станеться з поставками, якщо ви зазнаєте атаки програм-вимагачів. Очікуйте на такі запитання в тендерах, опитувальниках безпеки та нових пунктах договорів.
Що зобов'язані робити охоплені директивою компанії
Стаття 21 вимагає вжиття «відповідних і пропорційних» технічних, операційних та організаційних заходів. Слово «пропорційний» має вирішальне значення: від регіонального дистриб'ютора харчових продуктів ніхто не чекає такої ж програми безпеки, як від аеропорту. Далі в директиві наведено мінімальний перелік того, що мають включати ці заходи:
- Аналіз ризиків і політики безпеки інформаційних систем.
- Реагування на інциденти.
- Безперервність бізнесу, включно з резервним копіюванням, аварійним відновленням і кризовим управлінням.
- Безпека ланцюга постачання, тобто постачальників товарів і послуг, від яких ви залежите.
- Безпека під час закупівлі, розробки та технічного обслуговування систем, включно з обробкою та розкриттям вразливостей.
- Способи перевірки того, чи все зазначене вище дійсно працює.
- Базова кібергігієна та навчання з кібербезпеки.
- Правила використання криптографії та, де це доцільно, шифрування.
- Безпека персоналу, контроль доступу та облік наявного обладнання й систем.
- Багатофакторна автентифікація та захищений голосовий, відео- і текстовий зв'язок за необхідності.
Польська редакція в статті 8 оновленого закону вимагає створення системи управління інформаційною безпекою, що покриває ті самі напрями, і додає кілька конкретних вимог, таких як безперервний моніторинг систем, які використовуються для надання послуги, а також фізична безпека з контролем доступу.
Керівництво несе за це особисту відповідальність. Згідно зі статтею 20 орган управління затверджує заходи, контролює їх виконання і може бути притягнутий до відповідальності у разі порушення правил компанією. Члени правління також зобов'язані проходити навчання з кібербезпеки. Польський закон деталізує це правило: керівник ключової або важливої організації проходить навчання раз на календарний рік, і це навчання має бути документально зафіксоване.
Як швидко потрібно повідомляти про інциденти
Значний інцидент - це інцидент, який спричинив або міг спричинити серйозний збій у наданні послуги, фінансові втрати для компанії чи значну шкоду іншим людям або підприємствам. Для таких випадків NIS2 встановлює три етапи:
- раннє попередження протягом 24 годин із моменту, коли про це стало відомо, із зазначенням того, чи схоже це на атаку і чи може це зачепити інші країни;
- повідомлення про інцидент протягом 72 годин із першою оцінкою тяжкості та наслідків;
- фінальний звіт протягом одного місяця після такого повідомлення з описом причини та вжитих заходів.
У Польщі ці звіти передаються до відповідного CSIRT, а відлік часу починається з моменту виявлення. Двадцять чотири години - це дуже мало. Компанії, які вкладаються в цей термін, заздалегідь вирішують, хто фіксує інцидент, хто кому телефонує та де знайти контактні дані, якщо з ладу вийшов саме поштовий сервер.
Штрафи
За порушення правил безпеки або порядку повідомлення директива встановлює верхні межі штрафів у розмірі щонайменше:
- 10 млн євро або 2% від загального річного світового обороту (залежно від того, яка сума більша) для ключових суб'єктів;
- 7 млн євро або 1,4% від загального річного світового обороту (залежно від того, яка сума більша) для важливих суб'єктів.
Якщо ключові суб'єкти ігнорують розпорядження, органи контролю можуть піти далі, включно зі зверненням до суду щодо тимчасової заборони керівнику управляти компанією.
Польща використовує ті самі верхні межі, але з мінімальними штрафами у 20 000 злотих для ключового суб'єкта та 15 000 злотих для важливого, а також до 100 млн злотих, якщо порушення створює серйозну загрозу, наприклад для громадської безпеки. Керівник компанії може бути оштрафований особисто на суму до 300% свого місячного окладу. Також передбачено перехідний період: звичайні штрафи для компаній та їхніх керівників можуть бути вперше застосовані лише через два роки після набрання законом чинності, тобто з 3 квітня 2028 року.
Графік впровадження у Польщі
Якщо ваша компанія відповідала критеріям станом на 3 квітня 2026 року, ось ваші ключові дати:
| Що зробити | Термін | Джерело |
|---|---|---|
| Подати заявку на внесення до реєстру ключових і важливих суб'єктів (система S46) | з 7 травня до 3 жовтня 2026 року | Повідомлення міністра цифровізації, Dz.Urz. MC 2026 poz. 7 |
| Впровадити вимоги безпеки, включно із системою управління | 3 квітня 2027 року | Ст. 33(1) закону про внесення змін |
| Перший аудит, лише для ключових суб'єктів | 3 квітня 2028 року | Ст. 33(2) закону про внесення змін |
| Перші можливі штрафи | з 3 квітня 2028 року | Ст. 35 закону про внесення змін |
Вікно реєстрації закривається в суботу, 3 жовтня 2026 року. Компанія, яка відповідатиме критеріям пізніше, має шість місяців з цього дня для подання заявки. Заявка подається в електронній формі та містить декларацію керівника компанії під кримінальною відповідальністю про достовірність зазначених даних.
Що транспортній компанії варто зробити зараз
Якщо ви підпадаєте під дію директиви, перелік вище - це ваш план дій, а термін реєстрації настане вже цього тижня. Якщо ні, то корисні заходи залишаються тими самими, просто у вашому масштабі, адже саме про це запитуватимуть ваші замовники:
- Увімкніть двофакторну автентифікацію для електронної пошти, онлайн-банкінгу, вашої TMS і будь-яких телематичних порталів. Тоді одного лише викраденого пароля буде недостатньо для входу.
- Чітко знайте, хто і до чого має доступ. Коли працівник звільняється, його облікові записи закриваються того ж дня, включно зі спільними.
- Перевірте відновлення з копії. Резервна копія, яку ви ніколи не відновлювали, - це лише надія, а не план.
- Складіть план дій на випадок інцидентів на одну сторінку. Хто приймає рішення, хто телефонує страховику та клієнтам, де зберігаються контактні номери в офлайні.
- Складіть перелік постачальників. Для кожного визначте, які дані вони зберігають і як ви працюватимете без них протягом одного дня.
- Оновлюйте програмне забезпечення та виділіть двадцять хвилин, щоб проінструктувати офіс щодо фальшивих повідомлень про зміну банківських реквізитів і підозрілих вкладень.
Жоден із цих кроків не вимагає залучення сторонніх консультантів. Усе це допоможе вам впевнено відповідати на опитувальники щодо безпеки без жодних здогадок.
Як LiteTMS підтримує ваші перевірки ланцюга постачання за NIS2
Якщо ваші замовники підпадають під дію директиви, ваша TMS є частиною ланцюга постачання, яку вони зобов'язані перевірити. Якщо ж ви самі підпадаєте під її вимоги, вона є частиною вашого ланцюга. Оскільки NIS2 не передбачає сертифікації програмного забезпечення, доцільно запитати в будь-якого постачальника, що саме він може підтвердити фактично. Ось що LiteTMS готова продемонструвати вже сьогодні щодо зазначених вище вимог.
- Роздільне зберігання даних кожної компанії. Операційні дані компанії зберігаються в окремій базі даних із власним обліковим записом до неї, а не в спільних таблицях поруч із записами інших клієнтів.
- Багатофакторна автентифікація та контроль доступу. Кожен користувач може увімкнути двоетапну перевірку за допомогою програми автентифікації або SMS-кодів, а адміністратори бачать у списку користувачів, у кого вона активована. Ролі та права визначають, що саме дозволено відкривати кожному співробітнику, а доступ можна додатково обмежити окремими філіями.
- Захищений вхід. Повторні невдалі спроби входу тимчасово блокуються, користувачі отримують електронного листа у разі входу до облікового запису з нового пристрою, сеанси завершуються після періоду бездіяльності, а зміна пароля примусово завершує всі інші активні сесії.
- Журнал дій користувачів. Події безпеки, як-от входи в систему, невдалі спроби входу, зміни прав доступу та експорт даних, фіксуються в журналі, і адміністратори з відповідними правами можуть переглядати цей журнал безпосередньо в панелі керування.
- Шифрування. Усі з'єднання зашифровані, браузерам передається інструкція відхиляти незашифровані підключення, а конфіденційні дані, такі як ключі двофакторної автентифікації та PIN-коди карток, зберігаються у зашифрованому вигляді.
- Безперервність роботи та можливість вилучення даних. Резервне копіювання автоматизоване, а копії ізольовані від робочої системи; компанія може в будь-який момент надіслати запит на експорт записів про працівників, транспортні засоби, напівпричепи та контрагентів разом із пов'язаними файлами. Про те, як працюють імпорт та експорт, ми писали окремо.
- Робота з вразливостями. Під час кожного розгортання виконується статичний аналіз коду, автоматизовані тести та перевірка сторонніх бібліотек на наявність відомих уразливостей. Оновлення залежностей відстежуються щодня, код перевіряється на предмет витоку ключів і паролів, а фахівці з безпеки можуть конфіденційно повідомити про виявлену вразливість на адресу security@litetms.eu, як зазначено в нашому файлі security.txt.
- Письмові зобов'язання. Наш договір про обробку даних містить перелік основних технічних та організаційних заходів у додатку, називає субобробників, гарантує повідомлення щонайменше за 14 днів до залучення нового субобробника, дозволяє проведення аудиту раз на рік і зобов'язує нас без невиправданої затримки повідомляти про порушення захисту персональних даних, орієнтуючись на перше сповіщення протягом 48 годин, коли це можливо. Базовий хостинг і сховища даних розташовані виключно в межах ЄС.
Це саме ті дані, які зазвичай вимагає опитувальник для постачальників, і вони готові до надання. Якщо ви хочете розібрати їх разом із фахівцем, який заповнює такі опитувальники, або перевірити це на прикладі власних перевезень, зв'яжіться з нами, і ми все організуємо.
Джерела
- Directive (EU) 2022/2555 (NIS2), EUR-Lex. Перевірено 29 вересня 2026 року.
- NIS2 Directive: securing network and information systems, European Commission. Перевірено 29 вересня 2026 року.
- Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity, European Commission, July 2026. Перевірено 29 вересня 2026 року.
- Act of 23 January 2026 amending the Act on the National Cybersecurity System, Dz.U. 2026 poz. 252, Dziennik Ustaw. Перевірено 29 вересня 2026 року.
- Minister of Digital Affairs communiqué on the registration schedule, Dz.Urz. MC 2026 poz. 7, gov.pl. Перевірено 29 вересня 2026 року.
- Amendment of the Act on the National Cybersecurity System, gov.pl. Перевірено 29 вересня 2026 року.
Поширені запитання
Чи поширюється NIS2 на компанії автотранспортних перевезень?
Зазвичай ні, якщо йдеться про пряму дію. У сфері автомобільного транспорту NIS2 вказує дорожні органи, що управляють рухом, та операторів інтелектуальних транспортних систем, а не автоперевізників чи експедиторів. Проте перевізник може підпадати під дію вимог через іншу діяльність, наприклад кур'єрські послуги. Крім того, клієнти, які підпадають під директиву, часто вимагатимуть підтвердження кібербезпеки від своїх підрядників.
Які терміни реєстрації за NIS2 у Польщі?
Компанії, які відповідали критеріям станом на 3 квітня 2026 року, мають подати заявку на внесення до реєстру ключових та важливих суб'єктів у період з 7 травня до 3 жовтня 2026 року. Компанії, які відповідатимуть критеріям пізніше, мають шість місяців з дня набуття відповідного статусу.
Які штрафи передбачені NIS2?
Щонайменше 10 млн євро або 2% річного світового обороту для ключових суб'єктів, і 7 млн євро або 1,4% для важливих суб'єктів, залежно від того, яка сума вища. У Польщі керівника компанії також можуть оштрафувати на суму до 300% його місячного заробітку, а самі штрафи можуть застосовуватися лише з 3 квітня 2028 року.
Як швидко потрібно повідомити про інцидент за NIS2?
Раннє попередження протягом 24 годин з моменту виявлення значного інциденту, детальніше сповіщення протягом 72 годин і підсумковий звіт протягом одного місяця після цього сповіщення.
Чим відрізняються ключові та важливі суб'єкти?
Обидві категорії підпорядковуються однаковим правилам безпеки та звітності. Ключові суб'єкти, переважно великі компанії у критично важливих секторах, підлягають превентивному контролю та несуть вищу фінансову відповідальність. Важливі суб'єкти перевіряються постфактум, лише за наявності ознак порушень.
Чи існує сертифікат NIS2 для програмного забезпечення?
Ні. NIS2 покладає зобов'язання на організації, а не на продукти, тому жодне програмне забезпечення не може мати сертифіката "NIS2 certified". Суб'єкт, який підпадає під дію директиви, може вимагати від постачальника софту докази вжитих заходів безпеки та відповідні договірні зобов'язання, які потім оцінює в межах управління ризиками власного ланцюга постачання.
Залишайтеся на зв’язку
Звільніть місце для корисного читання.
Виберіть LiteTMS пріоритетним джерелом, щоб бачити більше наших статей у Google.
Обрати LiteTMS у GoogleПідтвердьте вибір у Google · Відкриється в новій вкладці