Przejdź do treści głównej
Powrót do przeglądu

NIS2 w transporcie: gdzie przepisy lotnicze, kolejowe i morskie zderzają się z artykułem 21

Autor: NIS2Certify
nis2transportlotnictwomorskikolejzgodnosc
NIS2 w transporcie: gdzie przepisy lotnicze, kolejowe i morskie zderzają się z artykułem 21

Regionalny spedytor zatrudniający 180 osób powiedział nam, że jego prawnik wykluczył zastosowanie NIS2. Uzasadnienie: nie są linią lotniczą, portem ani przewoźnikiem kolejowym. Sześć tygodni później ich największy klient — zarząd portu — przysłał kwestionariusz dla dostawców z 40 pytaniami o bezpieczeństwo oraz klauzulę umowną odsyłającą do artykułu 21(2)(d).

Transport to sektor NIS2, w którym zakres zastosowania jest oceniany błędnie najczęściej. Nie dlatego, że tekst jest niejasny, lecz dlatego, że „transport" w załączniku I to cztery odrębne światy regulacyjne zszyte w jeden wpis, każdy z własnym istniejącym reżimem bezpieczeństwa, o którym klienci zakładają, że już ich obejmuje.

Nie obejmuje.

Załącznik I traktuje transport jako cztery sektory, nie jeden

Załącznik I do NIS2 wymienia transport jako sektor o wysokiej krytyczności, a następnie dzieli go na cztery podsektory, każdy z własną listą rodzajów podmiotów.

Lotniczy. Przewoźnicy lotniczy wykorzystywani do celów komercyjnych. Zarządzający portami lotniczymi, w tym portami sieci bazowej, oraz podmioty obsługujące instalacje pomocnicze w portach lotniczych. Operatorzy kontroli zarządzania ruchem zapewniający kontrolę ruchu lotniczego.

Kolejowy. Zarządcy infrastruktury. Przedsiębiorstwa kolejowe, w tym operatorzy obiektów infrastruktury usługowej.

Wodny. Przedsiębiorstwa transportu pasażerskiego i towarowego śródlądowego, morskiego i przybrzeżnego. Zarządzający portami, w tym obiekty portowe i podmioty eksploatujące obiekty i urządzenia w portach. Operatorzy służb kontroli ruchu statków.

Drogowy. Organy zarządzające drogami odpowiedzialne za zarządzanie ruchem i jego kontrolę. Operatorzy inteligentnych systemów transportowych.

Z tej listy wynikają dwie rzeczy i obie umykają konsultantom.

Po pierwsze, transport drogowy jest znacznie węższy, niż klienci oczekują. Firma przewożąca towary ciężarówkami nie mieści się w transporcie drogowym z załącznika I. Organ publiczny prowadzący kontrolę ruchu — tak. Operator ITS — również. Przewoźnik drogowy jest objęty tylko wtedy, gdy trafi gdzie indziej — na przykład jako dostawca w ramach obowiązków łańcucha dostaw z artykułu 21(2)(d) innego podmiotu. Dokładnie to spotkało spedytora opisanego wyżej.

Po drugie, transport wodny jest znacznie szerszy, niż klienci oczekują. „Podmioty eksploatujące obiekty i urządzenia w portach" wciągają operatorów terminali, operatorów dźwigów i suwnic oraz firmy utrzymania ruchu, które nigdy nie uważały się za regulowaną infrastrukturę.

Czy NIS2 Dotyczy Twojej Organizacji?

1

Czy Twoja organizacja działa w sektorze kluczowym lub ważnym (energia, transport, ochrona zdrowia, infrastruktura cyfrowa itp.)?

TakNie
2

Czy Twoja organizacja zatrudnia co najmniej 50 pracowników lub osiąga roczny obrót przekraczający 10 milionów euro?

TakNie
3

Czy Twoja organizacja jest dostawcą infrastruktury krytycznej lub kwalifikowanym dostawcą usług zaufania?

TakNie

NIS2 nie dotyczy bezpośrednio Twojej organizacji.

NIS2 dotyczy Twojej organizacji jako podmiotu kluczowego lub ważnego.

!

NIS2 może dotyczyć Twojej organizacji — skonsultuj się z prawnikiem w celu potwierdzenia statusu.

Dotyczy
Możliwe zastosowanie
Nie dotyczy

Wielkość decyduje o reżimie nadzoru, a transport ma wyjątek

Reguła podstawowa jest mechaniczna. W sektorze z załącznika I duże przedsiębiorstwo — 250 lub więcej pracowników albo obrót powyżej 50 mln EUR i suma bilansowa powyżej 43 mln EUR — jest podmiotem kluczowym. Średnie przedsiębiorstwo, od 50 pracowników lub 10 mln EUR obrotu, jest podmiotem ważnym.

Kluczowy oznacza nadzór proaktywny: kontrole na miejscu, regularne audyty, skanowanie bezpieczeństwa i żądania dowodów bez wystąpienia jakiegokolwiek incydentu. Ważny oznacza nadzór reaktywny, uruchamiany przez incydent lub skargę. Kary sięgają 10 mln EUR albo 2 % światowego obrotu dla podmiotów kluczowych oraz 7 mln EUR albo 1,4 % dla ważnych.

W transporcie liczy się wyjątek. Artykuł 2(2) pozwala państwom członkowskim objąć zakresem podmioty poniżej progów wielkości niezależnie od zatrudnienia, a transport jest przypadkiem klasycznym: 30-osobowy operator służby kontroli ruchu statków albo mały operator ITS, którego awaria zakłóciłaby korytarz krajowy, może zostać wyznaczony, ponieważ jest jedynym dostawcą usługi istotnej dla działalności społecznej.

Nie kończcie na teście zatrudnienia. Najpierw sprawdźcie krajową listę wyznaczeń. W kilku państwach członkowskich wyznaczenia dla transportu opublikowano odrębnie od ogólnych wytycznych rejestracyjnych, a jeśli klient na niej figuruje, test wielkości nie ma znaczenia. To, który organ publikuje tę listę, zależy od miejsca siedziby podmiotu — zasady jurysdykcji omówiliśmy w Artykuł 26: który regulator faktycznie nadzoruje Twojego klienta.

Lotniczy Part-IS nie wyłącza NIS2

To obecnie najdroższe nieporozumienie w compliance transportowym.

Od 16 października 2025 r. Part-IS EASA — rozporządzenie delegowane (UE) 2022/1645 — stosuje się do operatorów lotnisk, organizacji projektujących i produkcyjnych oraz dostawców usług zarządzania płytą postojową. Rozporządzenie wykonawcze (UE) 2023/203 rozszerzyło ramy na kolejne typy organizacji od lutego 2026 r. Klienci lotniczy czytają to i stwierdzają, że NIS2 jest załatwiona.

Artykuł 4 NIS2 rzeczywiście to przewiduje. Gdy sektorowy akt prawny Unii nakłada środki zarządzania ryzykiem w cyberbezpieczeństwie lub obowiązki zgłaszania incydentów co najmniej równoważne w skutkach, odpowiednie przepisy NIS2 nie mają zastosowania. To realne wyłączenie.

Jest jednak węższe, niż sugeruje otaczający je marketing. DORA to przypadek czysty: artykuł 1(2) rozporządzenia (UE) 2022/2554 stwierdza we własnym tekście, że stanowi akt sektorowy do celów artykułu 4. Nic równoważnego nie występuje w rozporządzeniach Part-IS. Wytyczne Komisji dotyczące stosowania artykułu 4(1) i (2) wymieniają akty, które jej zdaniem mieszczą się w zakresie, a stanowisko lotnicze jest od tego czasu otwarcie dyskutowane — również na własnym forum społeczności EASA.

Praktyczne stanowisko konsultanta: zakładajcie, że stosują się oba, dopóki właściwy organ krajowy klienta nie stwierdzi inaczej na piśmie.

To mniej bolesne, niż brzmi, bo ramy nie są ze sobą sprzeczne. Part-IS obejmuje ryzyka bezpieczeństwa informacji o potencjalnym wpływie na bezpieczeństwo lotnicze. Artykuł 21 NIS2 obejmuje ryzyka dla sieci i systemów informatycznych wspierających usługę. Nakładanie się jest duże, ale brzegi się różnią — Part-IS nie każe wykazywać bezpieczeństwa łańcucha dostaw w całym komercyjnym środowisku IT, a NIS2 nie każe wiązać każdego ustalenia z wynikiem bezpieczeństwa lotniczego.

Zmapujcie oba, oznaczcie wspólne zabezpieczenia raz i udokumentujcie różnicę. Audytorzy akceptują zmapowane zabezpieczenie obsługujące dwa reżimy. Nie akceptują odpowiedzi „jesteśmy objęci Part-IS" na żądanie dowodów z artykułu 21.

Sektor morski ma tę samą strukturę pod innymi nazwami. Kodeks ISPS i wytyczne IMO dotyczące zarządzania ryzykiem cybernetycznym w żegludze funkcjonują obok NIS2, a nie zamiast niej. Zarządy portów rutynowo przedstawiają plan ochrony obiektu portowego ISPS, gdy poproszone o dowody NIS2. To dobry dokument. Nie jest polityką zarządzania ryzykiem w rozumieniu artykułu 21(2)(a).

Środki z artykułu 21 lądują inaczej w środowisku operacyjnym

Dziesięć środków jest takich samych w każdym sektorze. Zmienia się to, gdzie leżą dowody.

W transporcie trzy z nich konsekwentnie generują ustalenia.

Artykuł 21(2)(c), ciągłość działania i zarządzanie kryzysowe. Operatorzy transportowi mają doskonałe plany ciągłości — dla zakłóceń fizycznych. Pogoda, strajki, zablokowane korytarze. Prawie nikt nie przetestował scenariusza, w którym system planowania lub dyspozytorski jest zaszyfrowany i niedostępny przez cztery dni. Właśnie o ten scenariusz zapyta regulator.

Artykuł 21(2)(d), bezpieczeństwo łańcucha dostaw. Transport działa na wspólnych systemach operacyjnych: systemy zarządzania terminalem, obsługa bagażu, dostawcy systemów sterowania ruchem, dostawcy telemetrii utrzymania ruchu. Każdy z nich to wskazany z nazwy podmiot trzeci, którego postawę bezpieczeństwa klient musi umieć opisać. Przekazanie kwestionariusza w dół łańcucha samo w sobie nie wystarczy — obowiązkiem jest ocenić i zareagować na to, co się znajdzie. Zobacz dlaczego umowy z dostawcami są teraz częścią zgodności z NIS2.

Artykuł 21(2)(i), kontrola dostępu i zarządzanie aktywami. Technologia operacyjna w transporcie jest stara, rozproszona fizycznie i często utrzymywana przez zewnętrznych inżynierów ze stałym dostępem zdalnym. Kompletna inwentaryzacja aktywów obejmująca urządzenia przytorowe, nabrzeżne i na płycie lotniska to najtrudniejszy pojedynczy produkt w tym sektorze — i pierwsza rzecz, o którą prosi inspektor.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Problem granicy IT/OT jest tu taki sam jak zmapowany dla producentów, z jedną różnicą: w transporcie OT często w ogóle nie znajduje się w obiektach klienta.

Zgłaszanie incydentów: dwa zegary, dwóch regulatorów

Operatorzy transportowi już zgłaszają. Lotnictwo zgłasza zdarzenia na podstawie rozporządzenia (UE) 376/2014. Kolej zgłasza krajowym organom ds. bezpieczeństwa. Żegluga zgłasza we własnym reżimie.

Nic z tego nie spełnia artykułu 23.

NIS2 wymaga wczesnego ostrzeżenia do CSIRT lub właściwego organu w ciągu 24 godzin od powzięcia wiedzy o poważnym incydencie, zgłoszenia incydentu w ciągu 72 godzin oraz sprawozdania końcowego w ciągu miesiąca. Wspólne szablony przyjęte przez Grupę Współpracy NIS2 w maju 2026 r. usunęły wymówkę dotyczącą formatu.

Tryb awarii jest przewidywalny: raport bezpieczeństwa wychodzi na czas, raport cyber nie, bo nikt w centrum operacyjnym nie wie, że istnieje zegar 24 godzin. Wbudujcie wyzwalacz w istniejący proces zgłaszania zdarzeń, a nie obok niego, i dodajcie do listy kontrolnej dyżurnego jedno pytanie — czy mogło to powstać w sieci lub systemie informatycznym? Terminy zgłaszania omawiamy szczegółowo tutaj.

Co zrobić w ciągu najbliższych 30 dni

Dla każdego klienta transportowego, w tej kolejności:

  1. Potwierdźcie na piśmie podsektor i typ podmiotu z załącznika I, używając faktycznego brzmienia listy, a nie streszczenia.
  2. Sprawdźcie krajową listę wyznaczeń podmiotów poniżej progu, zanim zastosujecie test wielkości.
  3. Przy lotnictwie lub żegludze przygotujcie mapowanie zabezpieczeń między reżimem sektorowym a artykułem 21 — i oznaczcie luki zamiast zakładać pokrycie.
  4. Wyciągnijcie inwentaryzację aktywów technologii operacyjnej. Jeśli nie istnieje, to wasz pierwszy projekt, nie ostatni.
  5. Wepnijcie 24-godzinny zegar NIS2 w istniejący operacyjny proces incydentowy.

Wszystko dalsze to dyscyplina dokumentacyjna; co inspektorzy faktycznie sprawdzają, opisaliśmy w liście kontrolnej dowodów na audyt nadzorczy.

Jeśli chcecie ustrukturyzowanego punktu wyjścia dla klienta transportowego, uruchomcie bezpłatny szybki skan NIS2 — w około dziesięć minut daje analizę luk względem środków z artykułu 21, co wystarczy, by ocenić, czy reżim sektorowy, na którym klient polega, faktycznie udźwignie ciężar, który mu przypisuje.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.