Niniejszy przewodnik przeznaczony jest dla operatorów logistyki ostatniej mili, firm kurierskich, spedytorów i zarządzających magazynami, które zgodnie z ustawą o KSC zaliczają się do podmiotów ważnych. Dowiesz się, jakie konkretne obowiązki cyberbezpieczeństwa dotyczą Twojej floty, systemów magazynowych i łańcucha dostaw.
Do wymagań NIS2/KSC zaliczają się firmy logistyczne, kurierskie i magazynowe, które są dostawcami usług cyfrowych, operatorami infrastruktury krytycznej lub pośrednikami logistycznymi obsługującymi transport transgraniczny. Obowiązek dotyczy zwłaszcza przedsiębiorstw zatrudniających powyżej 250 pracowników lub osiągających przychód powyżej 50 milionów EUR rocznie. Mniejsze podmioty mogą być objęte wymaganiami, jeśli działalność ma znaczenie dla bezpieczeństwa dostaw krajowych lub europejskich.
Wszystkie urządzenia IoT w pojazdach oraz systemy WMS (Warehouse Management Systems) muszą być wymapowane, ocenione pod względem podatności oraz chronione szyfrowaniem danych przesyłanych między pojazdami a centrami kontroli. Wymóg dotyczy również wymiany danych niebezpiecznych haseł domyślnych na urządzeniach śledzących oraz wdrożenia mechanizmów autentykacji wielopoziomowej dla dostępu administratorów do systemów magazynowych. Dokumentacja zabezpieczeń musi być przechowywana i regularnie aktualizowana zgodnie z planem zarządzania podatnościami.
Każdy umowy z przewoźnikami, spedytorami podrzędnymi lub dostawcami systemów logistyki musi zawierać klauzule cyberbezpieczeństwa określające obowiązki w zakresie ochrony danych przesyłek, dostępu do systemów oraz raportowania incydentów. Pan/Pani jest odpowiedzialny za przeprowadzenie oceny ryzyka cyberbezpieczeństwa u kluczowych podwykonawców i dokumentację tej oceny. Wymagane jest również minimum raz do roku audytowanie zgodności podwykonawców z wdrożonymi standardami bezpieczeństwa.
Każdy incydent bezpieczeństwa (włamanie do systemu śledzenia, utrata dostępu do magazynu, manipulacja danymi przesyłek), który wpływa na zdolność świadczenia usług logistycznych, musi być zgłoszony do CERT Polska w ciągu 72 godzin od wykrycia. Raport musi zawierać opis wpływu na dostarczanie przesyłek, tymczasowe środki łagodzące oraz plan likwidacji zagrożenia. Dokumentacja incydentów musi być archiwizowana przez minimum 5 lat dla celów audytu i kontroli regulacyjnej.
Dane dotyczące zawartości przesyłek, adresy odbiorców, numery śledzeń oraz dokumentacja celna podlegają ochronie zgodnie z wymogami KSC. Wymóg obejmuje szyfrowanie danych w spoczynku (na serwerach magazynowych), podczas transmisji (między systemami a klientami) oraz ograniczenie dostępu do danych historycznych pracowników z dostępem uprawnionym. Procedury usuwania danych muszą być udokumentowane i testowane co najmniej raz rocznie, aby zapewnić, że informacje o przesyłkach są bezpowrotnie usuwane po upływie okresu przechowywania.
Niezbędne jest posiadanie planu odtworzenia po awarii (disaster recovery) obejmującego systemy śledzenia floty, zarządzania magazynem oraz bazy danych klientów, z docelowym czasem przywrócenia (RTO) nie dłuższym niż 4 godziny dla usług krytycznych. Kopie zapasowe muszą być przechowywane w co najmniej dwóch geograficznie rozdzielonych lokalizacjach i testowane co najmniej raz na kwartał. Plan musi być zatwierdzony przez kierownictwo i regularnie szkolić pracowników zaangażowanych w procesy przywracania systemów.
Jeśli Pana/Pani firma świadczy usługi logistyczne, które mają znaczenie dla bezpieczeństwa dostaw europejskich lub obsługuje transport międzypaństwowy, może być zakwalifikowana jako podmiot ważny niezależnie od liczby pracowników. Rekomendujemy kontakt z CERT Polska w celu uosiechania statusu compliance. Mniejsze podmioty w sektorze logistyki powinny przygotować się na obowiązki wynikające z ustawy KSC, która weszła w życie 3 kwietnia 2026 r.
Dla podmiotów ważnych (do których zaliczają się większość operatorów logistyki i magazynów) kary mogą sięgać do 7 milionów EUR lub 1,4% rocznego przychodu światowego, w zależności od tego, która kwota jest wyższa. Kary są nakładane przez UKNF oraz CERT Polska za niespełnienie obowiązków w zakresie zabezpieczenia systemów, raportowania incydentów oraz wdrażania wymogów bezpieczeństwa wobec podwykonawców. Rekomendujemy rozpoczęcie prac przygotowawczych natychmiast, aby uniknąć kar i potencjalnych problemów operacyjnych.
Tak — adresy odbiorców oraz dane dotyczące zawartości przesyłek są danymi osobowymi podlegającymi ochronie zarówno na podstawie RODO, jak i wymogów KSC. Firma logistyczna musi zapewnić szyfrowanie tych danych, ograniczyć dostęp do nich do pracowników, którzy ich potrzebują, oraz wdrożyć procedury bezpiecznego usuwania po upływie okresu przechowywania. Wymagane jest również raportowanie naruszeń danych do UODO oraz CERT Polska w terminie 72 godzin.