Poradnik
NIS2 i cyberbezpieczeństwo w branży TSL. Co muszą zrobić firmy transportowe i spedycyjne
Cyfryzacja w transporcie i logistyce pędzi do przodu. Planowanie tras, zarządzanie flotą, wymiana dokumentów, kontakt z klientami. Większość tych rzeczy dz...

Cyfryzacja w transporcie i logistyce pędzi do przodu. Planowanie tras, zarządzanie flotą, wymiana dokumentów, kontakt z klientami. Większość tych rzeczy dzieje się już przez systemy IT, chmurę i aplikacje mobilne. To wygodne. Ale jednocześnie tworzy ryzyko, które wiele firm TSL wciąż zbyt łatwo bagatelizuje.
Raport The Blue Report 2023 pokazuje alarmujący obraz: skuteczność zabezpieczeń przed cyberatakami w sektorze TSL wynosi zaledwie 65%. Unia Europejska postanowiła to zmienić i wprowadziła dyrektywę NIS2. Jej przepisy weszły do polskiego prawa poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) i obowiązują od 3 kwietnia 2026 roku. Wymagania wobec firm transportowych i spedycyjnych wyraźnie rosną.
Ważne daty:
- 7 maja do 3 października 2026 – rejestracja podmiotów w Wykazie KSC,
- 3 kwietnia 2027 – koniec zasadniczego okresu dostosowawczego,
- 3 kwietnia 2028 – pierwszy audyt dla określonych podmiotów kluczowych (od tego momentu możliwe jest nakładanie kar pieniężnych).
Czym jest NIS2 i dlaczego dotyczy transportu
NIS2 to unijna dyrektywa, której celem jest podniesienie poziomu cyberbezpieczeństwa w całej Unii. Sektor transportu, obejmujący transport drogowy, kolejowy, lotniczy i wodny, został wpisany na listę sektorów objętych nowymi przepisami i oficjalnie uznany za kluczowy dla funkcjonowania państwa.
W dokumentach towarzyszących dyrektywie transport i logistyka są postrzegane jako obszary o wysokim ryzyku efektu domina. Gdy padnie jeden operator albo platforma logistyczna, skutki mogą być daleko idące: opóźnienia w produkcji, braki towarów, straty finansowe i napięcia w relacjach kontraktowych.
To nie jest scenariusz z podręcznika. W 2017 roku firma Maersk padła ofiarą ataku złośliwego oprogramowania. Atak sparaliżował operacje przedsiębiorstwa, które odpowiada za niemal jedną piątą światowego rynku morskiego transportu. Przywrócenie pełnej sprawności systemów zajęło dwa tygodnie, a straty sięgnęły około 300 milionów dolarów.
Kogo dotyczy NIS2 w branży TSL
To pytanie, które wiele firm zadaje sobie za późno. Nowe przepisy zakładają, że to same przedsiębiorstwa mają sprawdzić, czy podlegają regulacjom. Pod dyrektywę wchodzą m.in. transport kolejowy, drogowy, lotniczy oraz działalność prowadzona na terenie portów.
Warto pamiętać, że firma może zostać objęta obowiązkami także pośrednio, jako podwykonawca podmiotu, który podlega regulacjom bezpośrednio. Mała firma, która obsługuje duże podmioty, sama nie podlega bezpośrednio omawianym normom, jednak jej kontrahenci mogą wymagać od niej spełnienia określonych standardów cyberbezpieczeństwa w ramach bezpieczeństwa łańcucha dostaw.
Nowelizacja UKSC zastępuje dotychczasowy podział na operatorów usług kluczowych i dostawców usług cyfrowych dwoma nowymi kategoriami: podmiotów kluczowych i podmiotów ważnych. Różnią się one zakresem obowiązków i intensywnością nadzoru.
Co konkretnie trzeba zrobić
NIS2 wymaga od firm wdrożenia strategii zarządzania ryzykiem. W praktyce oznacza to konieczność zabezpieczenia systemów komputerowych, procesów bezpieczeństwa oraz wiedzy pracowników tak, by firma mogła normalnie działać i szybko zareagować w razie ataku.
Niezbędna będzie ocena ryzyka, czyli analiza bezpieczeństwa systemów, dobór odpowiednich środków ochrony oraz dbałość o bezpieczeństwo całego łańcucha dostaw.
Jednym z najważniejszych elementów dyrektywy jest przesunięcie ciężaru odpowiedzialności z samej technologii na sposób zarządzania organizacją. Projekt UKSC wzmacnia ten kierunek, wprowadzając krajowe mechanizmy nadzoru, kontroli i sankcji. Konkretne obowiązki mieszczą się w czterech głównych obszarach:
- Zarządzanie ryzykiem. Regularne identyfikowanie zagrożeń dla systemów IT i wdrażanie procedur, które minimalizują ryzyko ich wystąpienia albo skutki ewentualnego ataku.
- Zgłaszanie incydentów. Obowiązek informowania właściwych organów o poważnych incydentach cyberbezpieczeństwa w ściśle określonych terminach. Średnia dzienna liczba obsługiwanych incydentów przez CSIRT NASK wzrosła z 283 do 714, a odsetek potwierdzonych incydentów wśród wszystkich zgłoszeń zwiększył się z 17% w 2024 roku do niemal 40% w 2025.
- Bezpieczeństwo łańcucha dostaw. Weryfikacja bezpieczeństwa partnerów i dostawców technologii, z którymi firma wymienia dane. Jeśli Twój dostawca systemu TMS zostanie zaatakowany, Twoje dane też mogą być zagrożone.
- Szkolenia pracowników. To właśnie ludzie najczęściej otwierają drzwi atakującym. Otwarcie złośliwego załącznika, kliknięcie w phishingowy link czy słabe hasło to scenariusze, które regularnie zdarzają się w firmach transportowych.
Jakie kary grożą za brak zgodności
Skala kar jest porównywana do tych znanych z RODO. Za brak dostosowania się do wymogów NIS2 grożą bardzo wysokie grzywny.
Dla podmiotów kluczowych kary mogą sięgać 10 milionów euro albo 2% globalnego rocznego obrotu, zależnie od tego, która kwota jest wyższa. Dla podmiotów ważnych limity są nieco niższe: do 7 milionów euro lub 1,4% obrotu.
Oprócz kar finansowych dyrektywa wprowadza też osobistą odpowiedzialność kadry zarządzającej za brak wdrożenia wymaganych środków bezpieczeństwa.
Co zrobić, jeśli nie wiesz, czy Twoja firma podlega NIS2
Pierwszy krok to sprawdzenie czy firma spełnia kryteria wielkości i prowadzi działalność w sektorach objętych dyrektywą.
Podmioty kluczowe to firmy z co najmniej 250 pracownikami lub obrotem powyżej 50 milionów euro.
Podmioty ważne to firmy z co najmniej 50 pracownikami lub obrotem powyżej 10 milionów euro.
Jeśli firma jest mniejsza, ale działa jako podwykonawca dużych sieci logistycznych lub klientów korporacyjnych, warto dokładnie przejrzeć umowy pod kątem wymagań cyberbezpieczeństwa, jakie stawiają kontrahenci.
W logistyce czas reakcji ma krytyczne znaczenie. Nawet kilkugodzinna niedostępność systemów może spowodować opóźnienia transportów, zerwanie harmonogramów i realne straty finansowe. Właśnie dlatego wymagania NIS2 są dla firm TSL szczególnie wymagające.
Cyberbezpieczeństwo a digitalizacja branży TSL
NIS2 pojawia się w momencie, gdy coraz więcej małych i średnich firm transportowych odchodzi od Excela i WhatsAppa na rzecz dedykowanych platform do zarządzania transportem. Operacyjnie to dobry kierunek, ale jednocześnie oznacza, że coraz więcej procesów firmy zależy od bezpieczeństwa systemów cyfrowych.
Wybierając narzędzie do zarządzania flotą, zleceniami czy komunikacją z kierowcami, warto sprawdzić, czy dostawca zapewnia szyfrowanie danych, regularne aktualizacje bezpieczeństwa i jasne zasady przetwarzania danych. To nie jest detal. To element zgodności z NIS2 w obszarze bezpieczeństwa łańcucha dostaw.
Artykuł ma charakter informacyjny i nie stanowi porady prawnej. W sprawach dotyczących zgodności z NIS2 warto skonsultować się z prawnikiem specjalizującym się w prawie IT lub cyberbezpieczeństwie.
supLOAD to platforma transportowa dla firm TSL: jedno środowisko pracy dla zleceń, floty, frachtów i kontrahentów. Jeśli prowadzisz firmę spedycyjną, sprawdź portal spedycyjny supLOAD. Jeśli jesteś przewoźnikiem, poznaj komunikator dla przewoźników supLOAD.