您当前浏览的是非官方自动翻译版本,部分表述可能不够准确。

新闻动态

解读NIS2指令:运输企业在2026年需要了解的关键要点

以 Markdown 格式阅读

NIS2是欧盟针对维系经济运转的关键企业所出台的网络安全法案。该法规适用于清单所列行业中的大中型机构,要求其管理层对网络安全风险承担责任,落实一系列基础安全防护措施,并在发生重大安全事件后24小时内发出预警。绝大多数公路承运人和货运代理并未被直接点名。但其众多客户均在受辖之列,而这些客户依法负有对其供应商(包括承运人及所使用的软件)进行安全审查的法律义务。

最后这一点尤为值得关注。对一家典型的运输企业而言,NIS2往往不是以监管机构公函的形式出现,而是以托运人发来的问卷调查形式出现。

深入浅出解读NIS2

NIS2即欧盟第2022/2555号指令。它取代了2016年的首部NIS指令,旧指令涵盖的企业范围较小,且各成员国在执行上存在极大差异。由于这是一项指令而非条例,它并不直接约束企业:各成员国需要将其转化为本国国内法,原定完成转化的截止日期为2024年10月17日。

并非所有国家都按期完成。2026年7月,欧盟委员会因爱尔兰、西班牙、法国和荷兰未能完成立法转化,将这四国起诉至欧盟法院,并请求法院判处一次性罚款及按日计算的罚金,直至其完成转化为止(参见欧盟委员会新闻稿IP/26/1499,核对日期为2026年9月29日)。

波兰于2026年完成了转化。修订《国家网络安全系统法》的2026年1月23日法案于2026年3月2日公布在《波兰法律公报》(Dz.U. 2026 poz. 252)上,并自2026年4月3日起正式实施(参见《波兰法律公报》2026年第252项,核对日期为2026年9月29日)。在波兰法律中,NIS2管辖的两类主体被称为podmiot kluczowy(关键实体)和podmiot ważny(重要实体)。

为了更完整地说明情况,再补充一个时间节点:2026年1月20日,欧盟委员会作为更广泛网络安全一揽子方案的一部分,提出了对NIS2的针对性修订提案。目前这仍处于提案阶段,因此下文介绍的规则均为当前现行有效的规定。

NIS2的管辖对象

判定是否属于管辖对象取决于两个衡量标准:企业所处的行业以及企业的规模。

相关行业列于两个附录中。附录一为“高度关键行业”,包括能源、交通运输、银行、医疗卫生、饮用水、数字基础设施、IT托管服务以及公共行政管理。附录二为“其他关键行业”,包括邮政与快递服务、废弃物管理、化学品、食品生产、加工与批发分销,以及机械、电子、机动车辆与半挂车等产品的制造。

规模是第二个衡量标准。一般而言,NIS2适用于上述行业中符合欧盟定义的中型及以上机构:员工人数在50人或以上,或者年营业额与资产负债表总额均超过1000万欧元。某些特定机构无论规模大小均在受辖范围内,例如某个国家某项基本服务的唯一提供商。

管辖范围内划分为两个层级。关键实体(Essential entities)主要指高度关键行业中的大型企业。重要实体(Important entities)则涵盖管辖范围内的其他所有企业。两者适用相同的安全管理和报告规则。两者的区别在于监管方式与罚款机制:主管机关会对关键实体实施事前主动审查,而对重要实体则采取事后监督,仅在有证据表明存在问题时才介入调查。

NIS2是否适用于公路货运企业?

通常并不直接适用,而准确理解其原因十分必要。

交通运输虽属于高度关键行业,但该指令列明了其中的具体企业类型。在航空、铁路和水路运输项下,它点名列出了承运人、机场、铁路企业、航运公司以及港口运营商。但在公路运输项下,它仅列出了两类主体:负责交通管理的公路主管机关,以及智能交通系统的运营方。波兰的法案清单同样如此,仅指明了道路管理人(zarządca drogi)与智能交通系统(ITS)服务提供商。公路承运人或货代企业均未列入其中。

不过,有些例外情况值得核查。大中型快递或邮政企业属于邮政与快递行业。铁路、水路及航空货运运营商已被直接列名。此外,主管机关有权直接指定那些一旦业务中断将造成严重损害的企业。如果您符合上述任一情形,建议请律师审查您的实际组织架构,因为主体分类将直接决定后续的所有合规要求。

对于其他所有企业而言,实际影响虽是间接的,却实实在在。NIS2 要求所有适用企业管理“供应链安全,包括各实体与其直接供应商或服务商之间关系的安全相关方面”(Article 21(2)(d))。由您承运货物的食品批发商或化工厂,现在必须考虑您如何处理其数据、谁能登录承载其订单的系统,以及如果您遭受勒索软件攻击,其货物配送会面临什么后果。这些要求预计将出现在招标、安全问卷调查和新的合同条款中。

适用企业必须做些什么

第21条要求采取“适当且相称”的技术、运营和组织措施。“相称”至关重要:区域食品分销商显然不需要执行与机场相同级别的防护计划。该指令随后列出了这些措施至少必须包含的内容:

  1. 风险分析与信息安全策略。
  2. 事件处置。
  3. 业务连续性,包括备份、灾难恢复和危机管理。
  4. 供应链安全,即您所依赖的供应商和服务商的安全。
  5. 系统采购、开发和维护过程中的安全,包括漏洞处置与披露。
  6. 验证上述所有措施是否切实有效的检查机制。
  7. 基本的网络卫生习惯和网络安全培训。
  8. 密码技术规范,以及适当时采用加密。
  9. 人员安全、访问控制以及掌握企业所拥有的设备和系统资产。
  10. 多因素身份验证,以及适当时采用安全的语音、视频和文本通信。

波兰在修订法案第8条中,要求建立覆盖相同领域的信息安全管理体系,并明确了几项额外要求,例如对用于提供服务的系统进行持续监控,以及带有访问控制的物理安全措施。

管理层须对此承担个人责任。根据第20条,管理机构负责审批这些措施并监督其实施;当企业违反规定时,管理层可能被追究责任。董事会成员还必须接受网络安全培训。波兰法案对此作了具体规定:关键实体或重要实体的负责人每个公历年必须完成一次培训,且培训必须留档记录。

安全事件的报告时限是多久

重大事件是指已经或可能导致服务严重中断、给企业造成严重经济损失,或对其他个人或企业造成重大损害的事件。针对此类事件,NIS2 规定了三个步骤:

  • 在获悉事件后 24 小时内发出早期预警,说明该事件是否疑似网络攻击,以及是否可能波及其他国家;
  • 在 72 小时内提交事件通报,对严重程度和影响进行初步评估;
  • 在该通报后一个月内提交最终报告,说明事件成因及已采取的应对措施。

在波兰,这些报告须提交给相关的 CSIRT,计时自发现事件起算。24 小时非常短暂。能够达到要求的企业都会提前确定好由谁宣布发生事件、由谁联系谁,以及在邮件服务器发生故障瘫痪时应急联系方式保存在何处。

处罚措施

对于违反安全或报告规定的行为,指令设定的最高罚款限额至少为:

  • 对关键实体,处以 EUR 10 million 或全球年度总营业额的 2%,以较高者为准;
  • 对重要实体,处以 EUR 7 million 或全球年度总营业额的 1.4%,以较高者为准。

对于无视整改命令的关键实体,监管机构还可以采取进一步措施,包括向法院申请临时剥夺首席执行官对公司的管理权限。

波兰采用了相同的处罚上限,对关键实体的最低罚款为 PLN 20,000,对重要实体为 PLN 15,000;当违规行为构成严重威胁(例如危及公共安全)时,罚款最高可达 PLN 100 million。企业负责人个人也可被处以罚款,最高可达其月薪的 300%。此外还设有宽限期:对企业及其管理人员的常规罚款,在法案生效两年后(即从 3 April 2028 起)才可首次执行。

波兰的时间表

如果您的公司在 3 April 2026 达到了相关标准,以下是您需要关注的时间节点:

事项 截止日期 法律来源
申请纳入关键实体与重要实体名录(S46系统) 2026年5月7日至10月3日 数字化事务部通告,Dz.Urz. MC 2026 poz. 7
落实安全合规义务,包括建立管理体系 2027年4月3日 修订法案第33条第1款
首次审计(仅限关键实体) 2028年4月3日 修订法案第33条第2款
最早可能面临罚款 2028年4月3日起 修订法案第35条

注册窗口将于2026年10月3日星期六关闭。此后达到标准的企业,须自达标之日起六个月内提交申请。申请需通过电子方式提交,并附带企业负责人的真实性声明,该声明受刑事法律责任约束。

运输企业现在应采取的行动

如果您属于受监管范围,上述时间表就是您的当务之急,登记注册更是近在咫尺。即使您不在受监管范围内,根据自身规模落实同类安全举措同样大有裨益,因为您的客户迟早会对此提出要求:

  • 开启双重身份验证(2FA):针对电子邮件、网银、TMS系统及所有远程车载信息系统(telematics)门户开启双重验证。这样一来,单凭窃取到的密码便无法直接登录。
  • 理清系统权限归属:明确谁对哪些系统拥有访问权。员工离职当天即注销其名下所有账户,包括各类共享账号。
  • 演练数据备份恢复:从未测试过恢复的数据备份只是一厢情愿,算不上应急方案。
  • 编写一页纸应急预案:明确突发状况下的决策责任人、向保险公司和客户报告的联络人,并妥善离线保存紧急联系电话。
  • 梳理供应商清单:逐一明确各供应商掌握哪些数据,以及在失去其服务一整天的情况下业务该如何维持运转。
  • 保持软件即时更新,并花二十分钟向办公室人员普及虚假付款账户变更及可疑邮件附件的防范常识。

这些举措都不需要聘请外部顾问,且能帮助您在面对客户的安全问卷时胸有成竹、如实作答。

LiteTMS如何协助您应对NIS2供应链审查

如果您的客户属于受监管范围,您的TMS便是他们必须审查的供应链环节之一。如果您自身属于监管对象,TMS同样是您供应链合规的重要组成部分。鉴于NIS2不针对任何软件提供认证,向供应商提出最有效的问题便是他们能拿出什么实际证明。对照上述各项举措,LiteTMS目前能够提供以下保障:

  • 各企业数据独立隔离:每家企业的运营数据均保存在独立的专属数据库及对应数据库账号中,绝不与其他客户记录混存混放在共享数据表中。
  • 多因素登录与访问控制:所有用户均可通过身份验证器应用或短信验证码启用两步验证,管理员可在用户列表中直接查看各账号的开启状态。基于角色与权限严格控制每位人员的操作范围,且访问权限可精确限定至指定分支机构。
  • 登录安全防护:多次连续失败登录将被临时封禁;账户在新设备登录时会向用户发送邮件提醒;闲置超时会自动注销会话;修改密码后将强制下线其他所有活跃会话。
  • 全流程操作留痕:针对登录成功、登录失败、权限变更及数据导出等安全事件均有日志记录,具备相应权限的管理员可在管理后台查看完整审计日志。
  • 全链路数据加密:网络传输全程加密,强制浏览器拒绝未加密连接;双重验证密钥、各类业务卡PIN码等敏感机密信息均采用加密存储。
  • 业务连续性与退出机制:数据备份全程自动化,并与生产系统实施安全隔离。企业可随时申请导出员工、车辆、半挂车及业务往来单位记录及关联文件。我们在关于数据导入导出与平台自由迁移的专门文章中对此作了详细说明。
  • 漏洞管理流程:每次系统发布部署均会执行静态代码分析、自动化测试,并对照已知漏洞库检测第三方代码库。我们每日监控依赖项更新,扫描代码防范凭据泄露,并已在 security.txt 文件中公布专用安全邮箱 security@litetms.eu,供安全研究人员私下提交漏洞报告。
  • 具有约束力的书面承诺:我们的数据处理协议(DPA)在附件中详细列明了核心技术与组织保障措施,明确列出子处理者名单,承诺在引入新子处理者前至少提前14天发出通知,每年支持一次合规审计;承诺在发生个人数据泄露时毫不拖延地通报,力争在可行情况下于48小时内发出首次通报。核心托管服务器与数据存储设施均位于欧盟境内。

这些正是供应商安全调查问卷通常要求提供的内容,并且随时可供调取。如果您希望与负责填写此类问卷的同事一起了解具体细节,或者在您自己的实际运输业务中查看效果,欢迎联系我们,我们将为您妥善安排。

参考资料

常见问题解答

NIS2 是否适用于公路运输承运人?

通常不直接适用。在公路运输领域,NIS2 明确针对的是管理交通的公路主管部门和智能交通系统 (ITS) 运营商,而不是公路承运人或货运代理企业。不过,运输公司可能因其他业务类型(例如快递服务)被纳入管辖范围,此外,许多承运人也会受到已纳入管辖范围的客户对其安全合规情况的审查与询问。

波兰的 NIS2 注册截止日期是什么时候?

在 2026 年 4 月 3 日已符合条件的企业,必须在 2026 年 5 月 7 日至 10 月 3 日之间申请列入关键实体和重要实体名录。在较晚日期达到条件的企业,则须自满足条件之日起六个月内提出申请。

NIS2 规定的罚款额度是多少?

对关键实体处以至少 1000 万欧元或全球年营业额的 2%,以较高者为准;对重要实体处以至少 700 万欧元或全球年营业额的 1.4%,以较高者为准。在波兰,企业主要负责人最高还可被处以其月薪 300% 的个人罚款,罚款自 2028 年 4 月 3 日起方可正式实施。

发生 NIS2 安全事件后必须以多快的速度进行报告?

必须在知悉重大事件后 24 小时内发出早期预警,72 小时内提交更详尽的事件通知,并在该通知发出后一个月内提交最终报告。

关键实体与重要实体之间有何区别?

两类主体适用相同的安全和报告规则。关键实体主要是高关键性领域的大型企业,受事前主动监管,面临更高的罚金上限;重要实体则实行事后被动监管,仅在发现问题迹象时介入调查。

软件产品是否存在 NIS2 认证?

不存在。NIS2 规范的对象是组织和机构,而非软件产品,因此没有任何软件能够获得所谓的“NIS2 认证”。受管辖企业可以向软件供应商索取的是其安全措施和合同承诺的证明材料,并将其作为自身供应链风险管理评估的一部分。

分享

保持关注

阅见更多优质干货。

将 LiteTMS 设为偏好信息源,在 Google 上查看我们的更多文章。

在 Google 上选择 LiteTMS

在 Google 上确认选择 · 在新标签页中打开

一对一专属入驻

LiteTMS 已正式上线。准备好让您的企业接入系统了吗?

LiteTMS 已正式上线,我们正在为新企业提供一对一专属入驻支持。留下您的电子邮箱,即可加入下一批入驻名单。自助注册功能即将开放。

加入入驻名单