NIS2 w branży TSL: łańcuch dostaw stał się łańcuchem zgodności

Transport to sektor wysokiej krytyczności (załącznik I) dyrektywy NIS2 — obok energetyki i bankowości. W Polsce przepisy te obowiązują od 3 kwietnia 2026 r. poprzez znowelizowaną ustawę o KSC, z wnioskiem o wpis do wykazu do 3 października 2026 r.

W podsektorze transportu drogowego dyrektywa wprost wymienia zarządców dróg odpowiedzialnych za zarządzanie ruchem oraz operatorów inteligentnych systemów transportowych (ITS). Duże grupy logistyczne mogą podlegać przez inne rodzaje działalności — usługi pocztowe i kurierskie (załącznik II), magazynowanie i terminale obsługujące podmioty objęte ustawą.

Ale dla większości firm TSL przepisy przychodzą drugą drogą: przez klientów. NIS2 czyni bezpieczeństwo łańcucha dostaw obowiązkiem prawnym załadowców i operatorów logistycznych, którzy podlegają dyrektywie. Muszą oni oceniać cyberbezpieczeństwo swoich bezpośrednich dostawców — dlatego przewoźnicy i spedytorzy formalnie spoza zakresu ustawy i tak dostają ankiety bezpieczeństwa, klauzule audytowe i umowne obowiązki zgłaszania incydentów. Kto nie umie odpowiedzieć dowodami, wypada z przetargu.

Dlaczego TSL jest na celowniku

  • Ransomware o fizycznych skutkach — zablokowany TMS lub WMS zatrzymuje ciężarówki i magazyny, nie tylko biuro. Dlatego branża płaci okupy — i dlatego jest atakowana.
  • Telematyka i systemy flotowe — rozproszone, liczne, rzadko utwardzane, połączone z pojazdami i zapleczem.
  • Giełdy transportowe i dyspozytorzy — podszywanie się pod przewoźników i phishing kończące się kradzieżą ładunku, nie tylko danych.
  • Gęsta sieć integracji — EDI, portale klienckie, systemy celne i terminalowe: jeden przejęty partner zaraża kolejnych.

Co w praktyce oznacza „zgodność" dla firmy TSL

Katalog środków z art. 21 stosuje się w całości, ale w tej branży priorytety są jasne: separacja sieci OT/telematyki od IT biurowego, MFA dla dostępu do TMS i dyspozytury, testowane kopie zapasowe, które odtworzą magazyn w godziny, a nie tygodnie, przećwiczona obsługa incydentów z zegarami 24h / 72h, oraz wymagania bezpieczeństwa przeniesione na podwykonawców — te same, które klienci przenoszą na Ciebie.

Jak pomagamy

RASDefense to cybernetyczne ramię RAS Institute — konsorcjum, które przeszło konkurencyjną procedurę zamówień publicznych UE i posiada trzy umowy ramowe z ENISA, Agencją UE ds. Cyberbezpieczeństwa — m.in. w dyscyplinach, których ta branża potrzebuje: gotowość operacyjna, testy penetracyjne, ćwiczenia i reagowanie na incydenty. To nie rekomendacja ENISA, lecz udokumentowany dowód rygoru metodyki.

  1. Ocena zakresu i audyt luk (ekspercki) — czy podlegasz ustawie o KSC bezpośrednio, przez klientów, czy wcale; i co realnie trzeba wdrożyć.
  2. Ciągłe dowody zgodności (AI) — platforma weryfikuje kontrole deterministycznymi regułami i utrzymuje aktualny pakiet dowodów; ekspert RAS kontrasygnuje każdy cykl. Na ankietę załadowcy odpowiadasz bieżącymi dowodami, nie deklaracjami.
  3. Obsługa incydentów — oprogramowanie pilnuje terminów zgłoszeń, człowiek podejmuje decyzje i podpisuje zgłoszenia.
  4. Testy i ćwiczenia — testy penetracyjne i ćwiczenia operacyjne prowadzone przez starszych specjalistów.

Szczegóły polskich terminów i obowiązków: NIS2 i ustawa o KSC. English version: Road transport & logistics.

FAQ

Czy firma transportowa podlega NIS2?

W podsektorze transportu drogowego dyrektywa wprost wymienia zarządców dróg odpowiedzialnych za zarządzanie ruchem oraz operatorów inteligentnych systemów transportowych (ITS). Typowy przewoźnik drogowy zwykle nie jest wymieniony wprost, ale duże grupy logistyczne mogą podlegać przez inne rodzaje działalności — np. usługi pocztowe i kurierskie z załącznika II — a wymagania i tak docierają do przewoźników przez kontrakty z załadowcami.

Dlaczego załadowcy żądają od przewoźników dowodów cyberbezpieczeństwa?

Bo art. 21 NIS2 czyni bezpieczeństwo łańcucha dostaw obowiązkiem prawnym podmiotów objętych dyrektywą. Producenci, sieci handlowe i operatorzy logistyczni muszą oceniać bezpieczeństwo swoich bezpośrednich dostawców — w tym przewoźników i spedytorów — dlatego w umowach transportowych pojawiają się ankiety bezpieczeństwa, klauzule audytowe i obowiązki zgłaszania incydentów.

Jakie są największe cyberzagrożenia w TSL?

Ransomware zatrzymujący magazyny i systemy TMS/WMS, przejęcia systemów telematycznych i zarządzania flotą, oszustwa na giełdach transportowych i phishing dyspozytorów oraz ataki rozprzestrzeniające się przez integracje IT — EDI, portale klienckie, systemy celne.

Do kiedy firma z branży TSL musi się zarejestrować?

Jeżeli firma spełnia kryteria podmiotu kluczowego lub ważnego, wniosek o wpis do wykazu trzeba złożyć do 3 października 2026 r., a wymagane środki bezpieczeństwa wdrożyć do kwietnia 2027 r. Ocena, czy firma podlega ustawie, należy do samej firmy.

Porozmawiajmy o Twojej zgodności z NIS2

Powiedz nam, na jakim etapie jesteś — pokażemy najszybszą wiarygodną drogę do zgodności, opartą na metodyce zweryfikowanej w przetargach UE i agentowej AI.

Napisz do nas