Co się zmienia
NIS2 w transporcie: trzy zmiany, które mają znaczenie operacyjne
NIS2 obejmuje szerszą grupę przedsiębiorstw transportowych i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko IT, OT i dostawców stają się częścią jednego procesu.
Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Spółka sama ocenia swój status i – jeśli podlega przepisom – realizuje obowiązek rejestracyjny oraz wskazuje kontakt ds. cyberbezpieczeństwa.
⚠ Rejestracja w 6 miesięcy
Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem, nadzoruje ich wdrożenie i odpowiada za realizację obowiązków. NIS2 nie jest więc wyłącznie zadaniem działu IT.
✓ Odpowiedzialność osobista
Zmiana 3
Zakres to cała organizacja: IT, OT i dostawcy
Zakres ryzyka obejmuje nie tylko IT. W transporcie trzeba uwzględnić m.in. systemy sprzedaży i rezerwacji, sterowanie i zarządzanie ruchem, infrastrukturę, systemy automatyki (OT) oraz dostawców usług technologicznych.
✓ IT + OT + łańcuch dostaw
Mapa obowiązków
Pięć obszarów, które trzeba uporządkować i utrzymywać
W praktyce liczy się nie tylko posiadanie procedur, ale możliwość wykazania, że ryzyka, działania, przeglądy, testy i odpowiedzialności są aktualne.
1
Klasyfikacja i rejestracja
Ocena statusu podmiotu, rejestracja i utrzymywanie aktualnych danych kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka IT i OT, środki bezpieczeństwa, ciągłość działania oraz regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców ICT i OT oraz kontrola wymagań bezpieczeństwa i dostępu zewnętrznego.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa terminów 24 h / 72 h oraz dokumentowanie dalszych działań.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa i działania naprawcze.
Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości podmiotów transportowych.
3.04.2027
+12 mies.
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez zarząd.
3.04.2028
+24 mies.
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia zarządu i pracowników.
Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa z późn. zm. Sektor „Transport” – Załącznik nr 1 (sektory kluczowe): transport lotniczy, kolejowy, wodny i drogowy. Usługi pocztowe i kurierskie należą do Załącznika nr 2 (inne sektory krytyczne). Konkretna kwalifikacja zależy od profilu działalności oraz zasad określonych w art. 5 KSC.
Specyfika sektora
Transport i logistyka: jeden incydent może zatrzymać cały proces
W transporcie problemem nie jest wyłącznie utrata danych. Awaria może zatrzymać sprzedaż biletów, odprawę, przeładunek, planowanie tras albo dostęp do systemów sterowania ruchem. Dlatego zarządzanie ryzykiem musi być połączone z ciągłością działania i zależnościami od dostawców.
Transport kolejowy
Zarządcy infrastruktury i przewoźnicy
Sterowanie ruchem kolejowym, łączność, sprzedaż biletów i planowanie rozkładów. Awaria systemów sterowania lub łączności może zatrzymać ruch na całej linii.
Transport lotniczy
Przewoźnicy, porty lotnicze i zarządzanie ruchem
Odprawa, obsługa bagażu, systemy rezerwacji i zarządzanie ruchem lotniczym. Niedostępność systemów oznacza opóźnienia, odwołane rejsy i efekt domina w całej sieci połączeń.
Transport wodny
Armatorzy, porty i służby VTS
Przeładunek, systemy terminalowe i systemy kontroli ruchu statków (VTS). Port jest węzłem łańcucha dostaw – przestój szybko przenosi się na logistykę lądową.
Transport drogowy
Zarządcy dróg i operatorzy ITS
Organy zarządzające drogami odpowiedzialne za kierowanie ruchem oraz operatorzy inteligentnych systemów transportowych: sterowanie sygnalizacją, znaki zmiennej treści i monitoring ruchu.
Logistyka i spedycja
Operatorzy logistyczni i magazyny
Logistyka nie jest odrębnym podsektorem NIS2. Obowiązki mogą wynikać z innej kwalifikacji działalności albo z wymagań klientów będących podmiotami kluczowymi – WMS, TMS i telematyka stają się wtedy częścią ich łańcucha dostaw.
Usługi pocztowe i kurierskie
Operatorzy pocztowi i firmy kurierskie
Sektor z Załącznika nr 2. Sortownie, systemy śledzenia przesyłek, flota i integracje z e-commerce – przestój szybko przekłada się na zaległości w doręczeniach.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno IT, jak i OT/SCADA oraz zależności od dostawców i serwisu. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next w transporcie i logistyce
System GRC dla transportu i logistyki, który porządkuje ryzyko i ciągłość działania
BCMLogic Next łączy ryzyka, BIA, plany ciągłości, incydenty, dostawców, działania i terminy. Zamiast utrzymywać te informacje w oddzielnych arkuszach i dokumentach, zespół pracuje na jednym, aktualnym modelu zależności.
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Możemy przenieść istniejącą dokumentację do systemu albo rozpocząć pracę od kreatorów prowadzących użytkownika krok po kroku.
Analiza ryzyka IT i OT
Analiza ryzyka dla procesów, systemów i infrastruktury, właściciele ryzyk, działania oraz historia zmian.
Kreator krok po kroku
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
Plany ciągłości działania
BIA, BCP i DRP dla procesów krytycznych, harmonogram testów, scenariusze awarii i historia ćwiczeń.
Scenariusze OT/SCADA
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka dostawców technologii, serwisu i usług wspierających transport oraz monitoring wymagań.
Rejestr dostawców OT
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część operatorów transportowych może podlegać także wymaganiom dotyczącym odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Część operatorów transportowych może podlegać także wymaganiom dotyczącym odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusze istotne dla transportu i logistyki.
🖥
Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, incydenty, ciągłość działania i zgodność NIS2.
📞
Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą organizacją oraz etapem przygotowań do NIS2.
FAQ · NIS2 i GRC w transporcie i logistyce
Najczęstsze pytania o NIS2 w transporcie i logistyce
Szczegóły, które pomagają ocenić zakres obowiązków i sposób pracy z BCMLogic Next.
Kogo obejmuje NIS2 w sektorze transportu?
Zakres obejmuje m.in. transport lotniczy (przewoźnicy, porty lotnicze, zarządzanie ruchem lotniczym), kolejowy (zarządcy infrastruktury i przewoźnicy), wodny (armatorzy, podmioty zarządzające portami, służby VTS) oraz drogowy (organy zarządzające drogami odpowiedzialne za kierowanie ruchem, operatorzy ITS). Usługi pocztowe i kurierskie to odrębny sektor. Ostateczna kwalifikacja zależy od profilu działalności, wielkości organizacji i zasad określonych w art. 5 KSC.
Czy w transporcie analiza ryzyka może ograniczać się do IT?
Nie. W transporcie i logistyce analiza ryzyka powinna uwzględniać również środowiska OT/SCADA, zależności procesowe, dostawców technologii i serwisu oraz ciągłość działania infrastruktury.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy już analizę ryzyka i dokumentację. Czy trzeba zaczynać od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę lub integratora NIS2?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak BCMLogic Next wspiera przygotowanie do audytu?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
A co z odpornością podmiotów krytycznych (CER)?
Część przedsiębiorstw transportowych może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Jak połączyć NIS2 z ciągłością działania w transporcie?
Najpierw trzeba wskazać procesy, których przerwa powoduje realny problem operacyjny, a następnie powiązać je z systemami, lokalizacjami, zasobami i dostawcami. BCMLogic Next pozwala połączyć BIA, ryzyka i plany ciągłości, dzięki czemu zmiana w jednym obszarze nie zostaje w osobnym arkuszu.
Jak zarządzać ryzykiem dostawców w logistyce?
Warto zacząć od dostawców, których niedostępność może zatrzymać krytyczny proces: systemów IT, telematyki, serwisu, infrastruktury, łączności czy usług operacyjnych. W systemie GRC można utrzymywać ocenę ryzyka, wymagania, działania i terminy przeglądów razem z zależnościami procesowymi.
Następny krok
Zobacz, jak działa system GRC dla transportu i logistyki
Sprawdź platformę online lub umów krótkie demo dopasowane do procesów, ryzyk i wymagań organizacji transportowej lub logistycznej.