Jeśli Twoja firma transportowa, spedycyjna lub logistyczna zatrudnia powyżej 50 pracowników albo generuje roczny obrót przekraczający 10 mln EUR, z dużym prawdopodobieństwem podlega dyrektywie NIS2 i znowelizowanej ustawie o Krajowym Systemie Cyberbezpieczeństwa. Termin samoidentyfikacji i rejestracji w rejestrze Ministerstwa Cyfryzacji upływa 3 października 2026 roku. Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji wymagane jest do 3 kwietnia 2027 roku.
Problem, z którym trafiają do nas firmy z sektora TSL, jest konkretny: zarząd dostał sygnał od prawnika, IT Manager dostał zadanie „ogarnąć NIS2″, a nikt w organizacji nie wie, które systemy wchodzą w zakres audytu, czy firma jest podmiotem kluczowym czy ważnym i od czego w ogóle zacząć. Systemy zarządzania flotą, platformy TMS i WMS, integracje EDI, telematyka, GPS — to wszystko może wchodzić w zakres regulacji, ale żaden ogólny artykuł o NIS2 tego nie rozstrzyga dla konkretnej organizacji.
Poniżej opisujemy, co obejmuje audyt NIS2 dla firm z sektora transportu i logistyki, jak wygląda współpraca z DreamITeam i co otrzymujesz na końcu procesu.
Sektor transportu i logistyki pod NIS2 — kto podlega i w jakiej kategorii
Dyrektywa UE 2022/2555 oraz znowelizowana ustawa o KSC wyróżniają dwie kategorie podmiotów: kluczowe i ważne. Kategoria determinuje maksymalną wysokość kary oraz intensywność nadzoru ze strony organów KSC. Dla sektora TSL podział nie zawsze jest oczywisty.
Podmioty kluczowe w transporcie
Do podmiotów kluczowych w sektorze transportowym zaliczają się między innymi operatorzy infrastruktury transportowej o znaczeniu krytycznym (porty, terminale, węzły logistyczne), zarządcy krajowej infrastruktury drogowej i kolejowej oraz duże przedsiębiorstwa transportowe spełniające progi zatrudnienia i obrotu określone w ustawie. Podmioty kluczowe podlegają karze do 10 000 000 EUR lub 2% globalnego obrotu rocznego, a za nieprzestrzeganie nowych wymogów nakładane są gigantyczne kary finansowe dla podmiotów kluczowych; 10 mln euro to maksymalna kara administracyjna dla tej kategorii podmiotów. Szczegółowe kwoty i zasady odpowiedzialności zarządu opisujemy w artykule kary za brak zgodności z NIS2; poza karami finansowymi NIS2 wprowadza też osobistą odpowiedzialność zarządu za cyberbezpieczeństwo, a przy naruszeniach może objąć kadrę kierowniczą osobistą odpowiedzialność.
Podmioty ważne w transporcie i logistyce
Firmy spedycyjne, operatorzy logistyczni, przewoźnicy drogowi i kurierzy spełniający progi średniego przedsiębiorstwa najczęściej kwalifikują się jako podmioty ważne, bo obowiązki obejmują nie tylko największych przewoźników, ale też średnie przedsiębiorstwa i dużych operatorów logistycznych. Maksymalna kara wynosi 7 000 000 EUR lub 1,4% globalnego obrotu. To nadal kwoty, które robią wrażenie na zarządzie i uzasadniają działanie z wyprzedzeniem. Nawet mniejsze firmy logistyczne mogą pośrednio wejść w zakres wymagań jako dostawcy kluczowych.
Co decyduje o objęciu regulacją
Sam fakt działania w transporcie nie przesądza o podleganiu dyrektywie. Liczą się trzy zmienne: w praktyce oznacza ocenę statusu podmiotu, jego wielkości i znaczenia operacyjnego.
- liczba zatrudnionych pracowników (próg 50 i 250)
- roczny obrót lub suma bilansowa (próg 10 mln EUR i 50 mln EUR), bo liczy się także jego wielkość
- charakter świadczonych usług i ich wpływ na sieci i systemów informatycznych oraz ciągłości działania
Znaczenie ma też zakres obowiązków z zakresu cyberbezpieczeństwa i w zakresie zarządzania ryzykiem.
Jeśli nie masz pewności, do której kategorii należy Twoja organizacja, sprawdź jak NIS2 wpłynie na Twój biznes — tam znajdziesz progi i kryteria klasyfikacji. Weryfikacja klasyfikacji jest pierwszym krokiem audytu, który przeprowadzamy w DreamITeam.
Jakie systemy IT i OT w firmie TSL wchodzą w zakresu cyberbezpieczeństwa audytu NIS2
To pytanie słyszymy najczęściej od IT Managerów z branży transportowej. Odpowiedź zależy od architektury konkretnej organizacji, ale poniżej opisujemy klasy systemów, które standardowo podlegają weryfikacji w firmach TSL. Zakres audytu obejmuje zarówno ochronę systemów IT, jak i technologii operacyjnych wykorzystywanych w transporcie, ponieważ dyrektywa NIS2 nakłada taki obowiązek także na systemy operacyjne i środowiska OT.
Systemy operacyjne i zarządcze
- TMS (Transport Management System) — zarządzanie zleceniami, trasami i dokumentacją przewozową w ramach bezpieczeństwa systemów informatycznych wspierających codzienne operacje logistyczne. Awaria lub przejęcie danych TMS może sparaliżować operacje całej floty.
- WMS (Warehouse Management System) — dotyczy operatorów z własną powierzchnią magazynową lub kontraktowym składowaniem.
- EDI (Electronic Data Interchange) — integracje z klientami, dostawcami i urzędami celnymi. Często niedoceniany wektor ataku, dlatego wymaga także zarządzania ryzykiem cyberbezpieczeństwa dla tych połączeń i przetwarzanych danych.
- ERP — systemy finansowo-kadrowe zintegrowane z modułami logistycznymi.
Te elementy wchodzą do audytu także jako część bezpieczeństwa sieci i systemów informatycznych.
Systemy telematyczne i OT
- GPS i telematyka floty — dane o lokalizacji pojazdów, monitorowanie kierowców, zarządzanie paliwem. Systemy OT coraz częściej są połączone z siecią korporacyjną, co zwiększa powierzchnię ataku i wymaga ochrony systemów krytycznych dla ciągłości działania operatorów logistycznych; to rozwiązania typowe dla transportu drogowego i innych gałęzi operacji logistycznych.
- Systemy monitoringu temperatury — w transporcie farmaceutycznym i spożywczym krytyczne dla ciągłości łańcucha dostaw, a cyfrowa transformacja dodatkowo zwiększa zależność od połączonych systemów.
- Platformy do zarządzania dostępem do obiektów — bramy, rampy, systemy kontroli wjazdu.
Infrastruktura komunikacyjna i dostępowa a bezpieczeństwo łańcucha dostaw
- dostęp zdalny kierowców i podwykonawców do systemów firmowych, wraz z zasadami zgłaszania incydentów bezpieczeństwa komputerowego wykrytych podczas takiego dostępu
- połączenia VPN z partnerami logistycznymi i agentami celnymi, które wymagają środków z zakresu zarządzania ryzykiem i reagowania na incydenty
- poczta firmowa i komunikatory używane do przekazywania dokumentów przewozowych
Audyt NIS2 nie ogranicza się do przeglądu oprogramowania. Weryfikujemy konfigurację, uprawnienia, procedury backupu, zasady dostępu i dokumentację bezpieczeństwa. Jak wygląda ten proces krok po kroku, opisujemy w artykule audyt NIS2 — co sprawdza i jak przebiega.
Co konkretnie sprawdzamy podczas audytu NIS2 dla firm transportowych w zakresie zgłaszania incydentów
Audyt NIS2 to strukturalna analiza luk (gap analysis) między stanem faktycznym w Twojej organizacji a wymaganiami dyrektywy UE 2022/2555. W firmach z sektora TSL weryfikujemy sześć obszarów:
- Zarządzanie ryzykiem IT i OT — czy organizacja ma udokumentowany proces identyfikacji i oceny ryzyka obejmujący zarówno systemy informatyczne, jak i telematyczne, a także środki w zakresie zarządzania ryzykiem dla systemów IT, OT i telematycznych.
- Procedury zgłaszania incydentów — czy pracownicy wiedzą, co to incydent cyberbezpieczeństwa, komu i w jakim czasie go zgłosić zgodnie z wymaganiami KSC; chodzi o zgłaszanie incydentów do właściwego CSIRT i innych organów krajowych w rygorystycznych terminach, w tym w ciągu 24 godzin od wykrycia poważnego incydentu.
- Ciągłość działania i odtwarzanie po awarii — plany backupu, parametry RTO i RPO dla krytycznych systemów, testy odtwarzania.
- Bezpieczeństwo łańcucha dostaw — weryfikacja wymagań wobec podwykonawców, przewoźników i dostawców oprogramowania (TMS, telematyka).
- Kontrola dostępu i zarządzanie uprawnieniami — zasada najmniejszych uprawnień, dostęp zdalny, uwierzytelnianie wieloskładnikowe.
- Dokumentacja i polityki bezpieczeństwa — kompletność, aktualność i zgodność z wymaganiami regulacyjnymi.
Dla podmiotów kluczowych istotne są także audyty bezpieczeństwa wykonywane w wymaganym terminie 24 miesięcy. Na końcu procesu otrzymujesz raport z listą zidentyfikowanych luk, oceną ryzyka dla każdej z nich oraz planem działań naprawczych uporządkowanym według priorytetów i szacowanych kosztów wdrożenia.
Jak wygląda współpraca z DreamITeam — etapy audytu NIS2 dla firm TSL
Audyt NIS2 dla firmy transportowej lub logistycznej realizujemy w czterech etapach, a sama ocena ryzyka zwykle mieści się w oknie 4–6 tygodni, zależnie od złożoności środowiska. Przed każdym etapem wiesz, czego oczekujemy od Twojego zespołu i ile to zajmie.
- Kick-off i zebranie dokumentacji — ustalamy zakres, zbieramy listę systemów, polityk i procedur. Od Twojego zespołu potrzebujemy głównie dostępu do dokumentacji oraz kilku godzin czasu kluczowych osób na wywiad wstępny.
- Analiza techniczna i dokumentacyjna — weryfikujemy konfigurację systemów, uprawnienia, kopie zapasowe i integracje. Pracujemy zdalnie lub hybrydowo, zależnie od architektury środowiska.
- Wywiad z kluczowymi osobami — rozmawiamy z IT Managerem, osobami odpowiedzialnymi za operacje i, jeśli to możliwe, z przedstawicielem zarządu. NIS2 nakłada obowiązki wprost na organ zarządzający — szczegółowo opisujemy to w artykule odpowiedzialność zarządu w NIS2. W praktyce cyberbezpieczeństwo przestaje być wyłącznie tematem IT i przechodzi na poziom odpowiedzialności zarządu.
- Raport i prezentacja wyników — dostarczamy pisemny raport z priorytetyzowanym planem działań. Omawiamy go z Tobą i Twoim zespołem, żebyś wiedział, co robić jako pierwsze i co możesz zaplanować na później. Raport porządkuje działania także pod kątem zgodności w zakresie cyberbezpieczeństwa.
Ostateczny harmonogram ustalamy po pierwszej rozmowie, bo złożoność środowiska IT w firmach TSL bywa bardzo różna — zależy od liczby lokalizacji, liczby integrowanych systemów i dojrzałości istniejącej dokumentacji.
Audyt wewnętrzny czy zewnętrzny — co wybrać
To pytanie pojawia się w co drugiej rozmowie z IT Managerem. Odpowiedź nie jest oczywista, więc opisujemy ją uczciwie.
Audyt wewnętrzny jest możliwy, jeśli Twój zespół IT ma wiedzę o wymaganiach KSC, czas na rzetelną analizę i zdolność do obiektywnej oceny własnych procedur. W większości firm TSL żaden z tych warunków nie jest spełniony jednocześnie. Dział IT zarządza bieżącą infrastrukturą, nie ma zasobów na projekt audytowy i trudno mu oceniać obiektywnie procesy, które sam tworzył. Dla firm logistycznych oznacza to potrzebę niezależnej oceny nie tylko technologii, ale też procedur i odpowiedzialności.
Audyt zewnętrzny daje niezależność oceny, doświadczenie zbudowane na podobnych projektach i raport, który można pokazać organowi nadzorczemu jako dowód należytej staranności. Taki materiał pomaga też wykazać zgodność w odniesieniu do obowiązków, jakie ma kierownik podmiotu. Przy wyborze wykonawcy warto wiedzieć, na co zwracać uwagę. O kryteriach oceny ofert piszemy w artykule jak wybrać firmę do NIS2 i nie przepłacić za papier.
Najczęstsze obiekcje firm TSL przed podjęciem decyzji o audycie
„Nie wiemy, czy w ogóle podlegamy NIS2″
To najczęstsza sytuacja. Weryfikacja klasyfikacji — podmiot kluczowy, ważny albo brak objęcia regulacją — jest elementem wstępnym audytu. Jeśli chcesz odpowiedź szybciej, skontaktuj się z nami. Na podstawie podstawowych danych o firmie odpowiemy w trakcie jednej rozmowy.
„Audytor nie zna naszych systemów — TMS, telematyka, EDI”
To uzasadniona obawa. Audyt NIS2 przeprowadzony przez kogoś, kto nie rozumie, jak działa integracja TMS z systemem celnym albo dlaczego telematyka floty jest podłączona do sieci korporacyjnej, nie da Ci rzetelnego obrazu ryzyka, także pod kątem oceny systemów IT i OT oraz ich wpływu na ciągłość działania. Zanim podpiszesz umowę z jakimkolwiek wykonawcą, zapytaj o doświadczenie w projektach dla firm transportowych lub logistycznych i poproś o przykładowy zakres analizy. Jest to szczególnie ważne u dużych operatorów logistycznych z rozproszoną infrastrukturą.
„Boimy się, że kupimy dokument, który nic nam nie da przy kontroli KSC”
Raport z audytu NIS2 powinien być dowodem należytej staranności i podstawą do realnych działań naprawczych, a nie dokumentem do szafy, a także obejmować kluczowe wymagania wynikające z NIS2 dla sektora transportu. Zanim zamówisz audyt u kogokolwiek, zapytaj, jak wygląda przykładowy raport końcowy, czy zawiera elementy w zakresie zarządzania ryzykiem i reagowania na incydenty, oraz czy zawiera priorytetyzowany plan działań z szacunkami kosztów. O tym, jak porównywać oferty i czego pilnować, piszemy w artykule ile kosztuje audyt NIS2.
„Mamy mało czasu przed terminem rejestracji”
Termin samoidentyfikacji upływa 3 października 2026 roku, a pełne wdrożenie wymagane jest do 3 kwietnia 2027 roku — im później startujesz, tym trudniej przygotować na czas procedury zgłaszania incydentów i ciągłość działania. Im wcześniej znasz swoje luki, tym więcej czasu masz na ich zamknięcie bez presji. Audyt jest też pierwszym krokiem do świadomej samoidentyfikacji — bez niego trudno poprawnie wypełnić wniosek o wpis do rejestru, ocenić obowiązki firmy w zakresie cyberbezpieczeństwa i dobrać działania do jej wielkości.
Jeśli chcesz wiedzieć, czy Twoja firma transportowa lub logistyczna podlega NIS2 i co powinna zrobić w pierwszej kolejności, sprawdź naszą ofertę audytu NIS2 lub skontaktuj się z nami bezpośrednio. Pierwsza rozmowa jest bezpłatna i pozwoli Ci ocenić zakres prac zanim podejmiesz jakąkolwiek decyzję.