DreamITeam

NIS2 dla transportu i logistyki – audyt zgodności dla firm TSL

Outsourcing IT
6 min

Jeśli Twoja firma transportowa, spedycyjna lub logistyczna zatrudnia powyżej 50 pracowników albo generuje roczny obrót przekraczający 10 mln EUR, z dużym prawdopodobieństwem podlega dyrektywie NIS2 i znowelizowanej ustawie o Krajowym Systemie Cyberbezpieczeństwa. Termin samoidentyfikacji i rejestracji w rejestrze Ministerstwa Cyfryzacji upływa 3 października 2026 roku. Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji wymagane jest do 3 kwietnia 2027 roku.

Problem, z którym trafiają do nas firmy z sektora TSL, jest konkretny: zarząd dostał sygnał od prawnika, IT Manager dostał zadanie „ogarnąć NIS2″, a nikt w organizacji nie wie, które systemy wchodzą w zakres audytu, czy firma jest podmiotem kluczowym czy ważnym i od czego w ogóle zacząć. Systemy zarządzania flotą, platformy TMS i WMS, integracje EDI, telematyka, GPS — to wszystko może wchodzić w zakres regulacji, ale żaden ogólny artykuł o NIS2 tego nie rozstrzyga dla konkretnej organizacji.

Poniżej opisujemy, co obejmuje audyt NIS2 dla firm z sektora transportu i logistyki, jak wygląda współpraca z DreamITeam i co otrzymujesz na końcu procesu.

Sektor transportu i logistyki pod NIS2 — kto podlega i w jakiej kategorii

Dyrektywa UE 2022/2555 oraz znowelizowana ustawa o KSC wyróżniają dwie kategorie podmiotów: kluczowe i ważne. Kategoria determinuje maksymalną wysokość kary oraz intensywność nadzoru ze strony organów KSC. Dla sektora TSL podział nie zawsze jest oczywisty.

Podmioty kluczowe w transporcie

Do podmiotów kluczowych w sektorze transportowym zaliczają się między innymi operatorzy infrastruktury transportowej o znaczeniu krytycznym (porty, terminale, węzły logistyczne), zarządcy krajowej infrastruktury drogowej i kolejowej oraz duże przedsiębiorstwa transportowe spełniające progi zatrudnienia i obrotu określone w ustawie. Podmioty kluczowe podlegają karze do 10 000 000 EUR lub 2% globalnego obrotu rocznego, a za nieprzestrzeganie nowych wymogów nakładane są gigantyczne kary finansowe dla podmiotów kluczowych; 10 mln euro to maksymalna kara administracyjna dla tej kategorii podmiotów. Szczegółowe kwoty i zasady odpowiedzialności zarządu opisujemy w artykule kary za brak zgodności z NIS2; poza karami finansowymi NIS2 wprowadza też osobistą odpowiedzialność zarządu za cyberbezpieczeństwo, a przy naruszeniach może objąć kadrę kierowniczą osobistą odpowiedzialność.

Podmioty ważne w transporcie i logistyce

Firmy spedycyjne, operatorzy logistyczni, przewoźnicy drogowi i kurierzy spełniający progi średniego przedsiębiorstwa najczęściej kwalifikują się jako podmioty ważne, bo obowiązki obejmują nie tylko największych przewoźników, ale też średnie przedsiębiorstwa i dużych operatorów logistycznych. Maksymalna kara wynosi 7 000 000 EUR lub 1,4% globalnego obrotu. To nadal kwoty, które robią wrażenie na zarządzie i uzasadniają działanie z wyprzedzeniem. Nawet mniejsze firmy logistyczne mogą pośrednio wejść w zakres wymagań jako dostawcy kluczowych.

Co decyduje o objęciu regulacją

Sam fakt działania w transporcie nie przesądza o podleganiu dyrektywie. Liczą się trzy zmienne: w praktyce oznacza ocenę statusu podmiotu, jego wielkości i znaczenia operacyjnego.

  • liczba zatrudnionych pracowników (próg 50 i 250)
  • roczny obrót lub suma bilansowa (próg 10 mln EUR i 50 mln EUR), bo liczy się także jego wielkość
  • charakter świadczonych usług i ich wpływ na sieci i systemów informatycznych oraz ciągłości działania

Znaczenie ma też zakres obowiązków z zakresu cyberbezpieczeństwa i w zakresie zarządzania ryzykiem.

Jeśli nie masz pewności, do której kategorii należy Twoja organizacja, sprawdź jak NIS2 wpłynie na Twój biznes — tam znajdziesz progi i kryteria klasyfikacji. Weryfikacja klasyfikacji jest pierwszym krokiem audytu, który przeprowadzamy w DreamITeam.

Jakie systemy IT i OT w firmie TSL wchodzą w zakresu cyberbezpieczeństwa audytu NIS2

To pytanie słyszymy najczęściej od IT Managerów z branży transportowej. Odpowiedź zależy od architektury konkretnej organizacji, ale poniżej opisujemy klasy systemów, które standardowo podlegają weryfikacji w firmach TSL. Zakres audytu obejmuje zarówno ochronę systemów IT, jak i technologii operacyjnych wykorzystywanych w transporcie, ponieważ dyrektywa NIS2 nakłada taki obowiązek także na systemy operacyjne i środowiska OT.

Systemy operacyjne i zarządcze

  • TMS (Transport Management System) — zarządzanie zleceniami, trasami i dokumentacją przewozową w ramach bezpieczeństwa systemów informatycznych wspierających codzienne operacje logistyczne. Awaria lub przejęcie danych TMS może sparaliżować operacje całej floty.
  • WMS (Warehouse Management System) — dotyczy operatorów z własną powierzchnią magazynową lub kontraktowym składowaniem.
  • EDI (Electronic Data Interchange) — integracje z klientami, dostawcami i urzędami celnymi. Często niedoceniany wektor ataku, dlatego wymaga także zarządzania ryzykiem cyberbezpieczeństwa dla tych połączeń i przetwarzanych danych.
  • ERP — systemy finansowo-kadrowe zintegrowane z modułami logistycznymi.

Te elementy wchodzą do audytu także jako część bezpieczeństwa sieci i systemów informatycznych.

Systemy telematyczne i OT

  • GPS i telematyka floty — dane o lokalizacji pojazdów, monitorowanie kierowców, zarządzanie paliwem. Systemy OT coraz częściej są połączone z siecią korporacyjną, co zwiększa powierzchnię ataku i wymaga ochrony systemów krytycznych dla ciągłości działania operatorów logistycznych; to rozwiązania typowe dla transportu drogowego i innych gałęzi operacji logistycznych.
  • Systemy monitoringu temperatury — w transporcie farmaceutycznym i spożywczym krytyczne dla ciągłości łańcucha dostaw, a cyfrowa transformacja dodatkowo zwiększa zależność od połączonych systemów.
  • Platformy do zarządzania dostępem do obiektów — bramy, rampy, systemy kontroli wjazdu.

Infrastruktura komunikacyjna i dostępowa a bezpieczeństwo łańcucha dostaw

  • dostęp zdalny kierowców i podwykonawców do systemów firmowych, wraz z zasadami zgłaszania incydentów bezpieczeństwa komputerowego wykrytych podczas takiego dostępu
  • połączenia VPN z partnerami logistycznymi i agentami celnymi, które wymagają środków z zakresu zarządzania ryzykiem i reagowania na incydenty
  • poczta firmowa i komunikatory używane do przekazywania dokumentów przewozowych

Audyt NIS2 nie ogranicza się do przeglądu oprogramowania. Weryfikujemy konfigurację, uprawnienia, procedury backupu, zasady dostępu i dokumentację bezpieczeństwa. Jak wygląda ten proces krok po kroku, opisujemy w artykule audyt NIS2 — co sprawdza i jak przebiega.

Co konkretnie sprawdzamy podczas audytu NIS2 dla firm transportowych w zakresie zgłaszania incydentów

Audyt NIS2 to strukturalna analiza luk (gap analysis) między stanem faktycznym w Twojej organizacji a wymaganiami dyrektywy UE 2022/2555. W firmach z sektora TSL weryfikujemy sześć obszarów:

  1. Zarządzanie ryzykiem IT i OT — czy organizacja ma udokumentowany proces identyfikacji i oceny ryzyka obejmujący zarówno systemy informatyczne, jak i telematyczne, a także środki w zakresie zarządzania ryzykiem dla systemów IT, OT i telematycznych.
  2. Procedury zgłaszania incydentów — czy pracownicy wiedzą, co to incydent cyberbezpieczeństwa, komu i w jakim czasie go zgłosić zgodnie z wymaganiami KSC; chodzi o zgłaszanie incydentów do właściwego CSIRT i innych organów krajowych w rygorystycznych terminach, w tym w ciągu 24 godzin od wykrycia poważnego incydentu.
  3. Ciągłość działania i odtwarzanie po awarii — plany backupu, parametry RTO i RPO dla krytycznych systemów, testy odtwarzania.
  4. Bezpieczeństwo łańcucha dostaw — weryfikacja wymagań wobec podwykonawców, przewoźników i dostawców oprogramowania (TMS, telematyka).
  5. Kontrola dostępu i zarządzanie uprawnieniami — zasada najmniejszych uprawnień, dostęp zdalny, uwierzytelnianie wieloskładnikowe.
  6. Dokumentacja i polityki bezpieczeństwa — kompletność, aktualność i zgodność z wymaganiami regulacyjnymi.

Dla podmiotów kluczowych istotne są także audyty bezpieczeństwa wykonywane w wymaganym terminie 24 miesięcy. Na końcu procesu otrzymujesz raport z listą zidentyfikowanych luk, oceną ryzyka dla każdej z nich oraz planem działań naprawczych uporządkowanym według priorytetów i szacowanych kosztów wdrożenia.

Jak wygląda współpraca z DreamITeam — etapy audytu NIS2 dla firm TSL

Audyt NIS2 dla firmy transportowej lub logistycznej realizujemy w czterech etapach, a sama ocena ryzyka zwykle mieści się w oknie 4–6 tygodni, zależnie od złożoności środowiska. Przed każdym etapem wiesz, czego oczekujemy od Twojego zespołu i ile to zajmie.

  1. Kick-off i zebranie dokumentacji — ustalamy zakres, zbieramy listę systemów, polityk i procedur. Od Twojego zespołu potrzebujemy głównie dostępu do dokumentacji oraz kilku godzin czasu kluczowych osób na wywiad wstępny.
  2. Analiza techniczna i dokumentacyjna — weryfikujemy konfigurację systemów, uprawnienia, kopie zapasowe i integracje. Pracujemy zdalnie lub hybrydowo, zależnie od architektury środowiska.
  3. Wywiad z kluczowymi osobami — rozmawiamy z IT Managerem, osobami odpowiedzialnymi za operacje i, jeśli to możliwe, z przedstawicielem zarządu. NIS2 nakłada obowiązki wprost na organ zarządzający — szczegółowo opisujemy to w artykule odpowiedzialność zarządu w NIS2. W praktyce cyberbezpieczeństwo przestaje być wyłącznie tematem IT i przechodzi na poziom odpowiedzialności zarządu.
  4. Raport i prezentacja wyników — dostarczamy pisemny raport z priorytetyzowanym planem działań. Omawiamy go z Tobą i Twoim zespołem, żebyś wiedział, co robić jako pierwsze i co możesz zaplanować na później. Raport porządkuje działania także pod kątem zgodności w zakresie cyberbezpieczeństwa.

Ostateczny harmonogram ustalamy po pierwszej rozmowie, bo złożoność środowiska IT w firmach TSL bywa bardzo różna — zależy od liczby lokalizacji, liczby integrowanych systemów i dojrzałości istniejącej dokumentacji.

Audyt wewnętrzny czy zewnętrzny — co wybrać

To pytanie pojawia się w co drugiej rozmowie z IT Managerem. Odpowiedź nie jest oczywista, więc opisujemy ją uczciwie.

Audyt wewnętrzny jest możliwy, jeśli Twój zespół IT ma wiedzę o wymaganiach KSC, czas na rzetelną analizę i zdolność do obiektywnej oceny własnych procedur. W większości firm TSL żaden z tych warunków nie jest spełniony jednocześnie. Dział IT zarządza bieżącą infrastrukturą, nie ma zasobów na projekt audytowy i trudno mu oceniać obiektywnie procesy, które sam tworzył. Dla firm logistycznych oznacza to potrzebę niezależnej oceny nie tylko technologii, ale też procedur i odpowiedzialności.

Audyt zewnętrzny daje niezależność oceny, doświadczenie zbudowane na podobnych projektach i raport, który można pokazać organowi nadzorczemu jako dowód należytej staranności. Taki materiał pomaga też wykazać zgodność w odniesieniu do obowiązków, jakie ma kierownik podmiotu. Przy wyborze wykonawcy warto wiedzieć, na co zwracać uwagę. O kryteriach oceny ofert piszemy w artykule jak wybrać firmę do NIS2 i nie przepłacić za papier.

Najczęstsze obiekcje firm TSL przed podjęciem decyzji o audycie

„Nie wiemy, czy w ogóle podlegamy NIS2″

To najczęstsza sytuacja. Weryfikacja klasyfikacji — podmiot kluczowy, ważny albo brak objęcia regulacją — jest elementem wstępnym audytu. Jeśli chcesz odpowiedź szybciej, skontaktuj się z nami. Na podstawie podstawowych danych o firmie odpowiemy w trakcie jednej rozmowy.

„Audytor nie zna naszych systemów — TMS, telematyka, EDI”

To uzasadniona obawa. Audyt NIS2 przeprowadzony przez kogoś, kto nie rozumie, jak działa integracja TMS z systemem celnym albo dlaczego telematyka floty jest podłączona do sieci korporacyjnej, nie da Ci rzetelnego obrazu ryzyka, także pod kątem oceny systemów IT i OT oraz ich wpływu na ciągłość działania. Zanim podpiszesz umowę z jakimkolwiek wykonawcą, zapytaj o doświadczenie w projektach dla firm transportowych lub logistycznych i poproś o przykładowy zakres analizy. Jest to szczególnie ważne u dużych operatorów logistycznych z rozproszoną infrastrukturą.

„Boimy się, że kupimy dokument, który nic nam nie da przy kontroli KSC”

Raport z audytu NIS2 powinien być dowodem należytej staranności i podstawą do realnych działań naprawczych, a nie dokumentem do szafy, a także obejmować kluczowe wymagania wynikające z NIS2 dla sektora transportu. Zanim zamówisz audyt u kogokolwiek, zapytaj, jak wygląda przykładowy raport końcowy, czy zawiera elementy w zakresie zarządzania ryzykiem i reagowania na incydenty, oraz czy zawiera priorytetyzowany plan działań z szacunkami kosztów. O tym, jak porównywać oferty i czego pilnować, piszemy w artykule ile kosztuje audyt NIS2.

„Mamy mało czasu przed terminem rejestracji”

Termin samoidentyfikacji upływa 3 października 2026 roku, a pełne wdrożenie wymagane jest do 3 kwietnia 2027 roku — im później startujesz, tym trudniej przygotować na czas procedury zgłaszania incydentów i ciągłość działania. Im wcześniej znasz swoje luki, tym więcej czasu masz na ich zamknięcie bez presji. Audyt jest też pierwszym krokiem do świadomej samoidentyfikacji — bez niego trudno poprawnie wypełnić wniosek o wpis do rejestru, ocenić obowiązki firmy w zakresie cyberbezpieczeństwa i dobrać działania do jej wielkości.

Jeśli chcesz wiedzieć, czy Twoja firma transportowa lub logistyczna podlega NIS2 i co powinna zrobić w pierwszej kolejności, sprawdź naszą ofertę audytu NIS2 lub skontaktuj się z nami bezpośrednio. Pierwsza rozmowa jest bezpłatna i pozwoli Ci ocenić zakres prac zanim podejmiesz jakąkolwiek decyzję.

FAQ

Najczęściej zadawane pytania

Nie. O objęciu regulacją decydują trzy kryteria łącznie: liczba zatrudnionych (próg 50 i 250 pracowników), roczny obrót lub suma bilansowa (próg 10 mln EUR i 50 mln EUR) oraz charakter świadczonych usług i ich wpływ na ciągłość łańcucha dostaw. Mała firma kurierska działająca lokalnie może nie podlegać NIS2, podczas gdy średni operator logistyczny obsługujący klientów z sektorów krytycznych już tak.

Tak, jeśli są połączone z siecią korporacyjną lub mają wpływ na ciągłość operacji. Systemy OT w transporcie coraz częściej integrują się z platformami IT, co zwiększa powierzchnię ataku i sprawia, że podlegają weryfikacji w ramach audytu zgodności z NIS2.

Czas realizacji zależy od liczby lokalizacji, liczby integrowanych systemów i dojrzałości istniejącej dokumentacji. Harmonogram ustalamy indywidualnie po pierwszej rozmowie, gdy znamy zakres środowiska IT klienta.

Pisemny raport zawierający listę zidentyfikowanych luk, ocenę ryzyka dla każdej z nich oraz priorytetyzowany plan działań naprawczych z szacunkami kosztów wdrożenia. Raport jest omawiany z Twoim zespołem, żebyś wiedział, co wdrożyć w pierwszej kolejności i co możesz zaplanować na później.

Przepisy nie narzucają obowiązku audytu zewnętrznego, ale w praktyce większość firm TSL nie ma jednocześnie wiedzy o wymaganiach KSC, wolnych zasobów i zdolności do obiektywnej oceny własnych procesów. Audyt zewnętrzny daje też niezależny raport, który można przedstawić organowi nadzorczemu jako dowód należytej staranności.

Dyrektywa wymaga zarządzania bezpieczeństwem łańcucha dostaw, co oznacza konieczność weryfikacji wymagań bezpieczeństwa wobec kluczowych dostawców i podwykonawców. W praktyce firma objęta NIS2 powinna móc wykazać, że stawia wymagania partnerom mającym dostęp do jej systemów lub danych.

Tak. Dyrektywa NIS2 wskazuje organ zarządzający jako podmiot odpowiedzialny za cyberbezpieczeństwo organizacji. Szczegółowy zakres odpowiedzialności osobistej Prezesa i Członków Zarządu opisujemy w artykule o odpowiedzialności zarządu w NIS2.

Pierwszym krokiem jest weryfikacja, czy i w jakiej kategorii organizacja podlega regulacji. Kolejny krok to audyt zgodności, który wskaże luki i pozwoli ułożyć realistyczny plan wdrożenia przed terminem 3 kwietnia 2027 roku. Skontaktuj się z nami, a w trakcie jednej rozmowy ocenimy wstępnie sytuację Twojej firmy.