---
title: NIS2 direktivinin izahı: nəqliyyat şirkətlərinin 2026-cı ildə bilməli olduqları
description: Sadə dildə NIS2: Aİ kibertəhlükəsizlik qanununun kimləri əhatə etdiyi, 10 tələb, 24 saatlıq insident bildirişi, cərimələr və Polşa üzrə son tarixlər.
slug: nis2-explained-transport-companies
locale: az
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 iqtisadiyyatın fasiləsiz fəaliyyətini təmin edən şirkətlər üçün Aİ-nin kibertəhlükəsizlik qanunudur. Bu direktiv siyahıda göstərilən sektorlardakı orta və iri müəssisələrə şamil edilir, onların rəhbərliyini kiberrisklərə görə məsuliyyətli edir, bir sıra əsas təhlükəsizlik tədbirlərini tələb edir və ciddi insident baş verdikdə həyəcan siqnalı vermək üçün onlara 24 saat vaxt verir. Əksər avtomobil daşıyıcılarının və ekspeditorların adı orada birbaşa çəkilmir. Lakin onların bir çox müştərilərinin adı siyahıdadır və həmin müştərilərin artıq təchizatçılarının təhlükəsizliyini yoxlamaq üzrə hüquqi öhdəliyi var - bura daşıyıcılar və proqram təminatı da daxildir.

Məhz bu sonuncu məqama diqqət yetirməyə dəyər. Tipik bir nəqliyyat şirkəti üçün NIS2 tənzimləyici orqandan gələn rəsmi məktubdan daha çox, yük göndərənin təqdim etdiyi sorğu anketi formasında qarşıya çıxır.

## Sadə dillə desək, NIS2 nədir

NIS2 - (Aİ) 2022/2555 saylı Direktivdir. O, daha az sayda şirkəti əhatə edən və ölkədən ölkəyə çox fərqli şəkildə tətbiq edilən 2016-cı il tarixli ilk NIS direktivini əvəz etdi. Qayda deyil, direktiv olduğu üçün şirkətlərə birbaşa hüquqi öhdəlik yaratmır: hər bir üzv dövlət onu öz daxili qanunvericiliyinə daxil edir və bunu 17 oktyabr 2024-cü il tarixinə qədər etməli idi.

Bütün ölkələr bu müddətə əməl edə bilmədi. 2026-cı ilin iyul ayında Avropa Komissiyası direktivi milli qanunvericiliyə köçürmədikləri üçün İrlandiya, İspaniya, Fransa və Niderland barəsində Avropa Məhkəməsinə müraciət etdi və onlar bunu icra edənədək birdəfəlik və gündəlik cərimələrin tətbiq olunmasını tələb etdi ([Komissiyanın IP/26/1499 saylı mətbuat bəyanatı](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), yoxlanılıb: 29 sentyabr 2026-cı il).

Polşa bu prosesi 2026-cı ildə tamamladı. Milli Kibertəhlükəsizlik Sistemi haqqında Qanuna dəyişiklik edilməsi barədə 23 yanvar 2026-cı il tarixli qanun 2 mart 2026-cı ildə Qanunlar Jurnalında dərc olundu (Dz.U. 2026 poz. 252) və 3 aprel 2026-cı il tarixindən etibarən qüvvəyə mindi ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), yoxlanılıb: 29 sentyabr 2026-cı il). Polşa qanunvericiliyində NIS2-nin iki kateqoriyası *podmiot kluczowy* (əsas subyekt) və *podmiot ważny* (mühüm subyekt) adlanır.

Məlumatın tam olması üçün daha bir tarix: 20 yanvar 2026-cı ildə Komissiya daha geniş kibertəhlükəsizlik paketinin bir hissəsi kimi NIS2 direktivinə hədəfli dəyişikliklər təklif etdi. Bunlar hələlik təklifdir, ona görə də aşağıda təsvir olunan qaydalar bu gün qüvvədə olan qaydalardır.

## NIS2 kimləri əhatə edir

Bunu iki meyar müəyyən edir: fəaliyyət göstərdiyiniz sektor və şirkətinizin ölçüsü.

Sektorlar iki əlavədə sadalanır. Birincisi, "yüksək kritikliyə malik sektorlar"a energetika, nəqliyyat, bank işi, səhiyyə, içməli su, rəqəmsal infrastruktur, idarə olunan İT xidmətləri və dövlət idarəçiliyi daxildir. İkincisi, "digər kritik sektorlar"a poçt və kuryer xidmətləri, tullantıların idarə edilməsi, kimya sənayesi, qida məhsullarının istehsalı, emalı və topdansatış paylanması, eləcə də maşınqayırma, elektronika, avtonəqliyyat vasitələri və qoşqular kimi məhsulların istehsalı daxildir.

Ölçü ikinci meyardır. Bir qayda olaraq, NIS2 həmin sektorlarda Aİ tərifinə görə ən azı orta ölçülü olan təşkilatlara şamil edilir: 50 və ya daha çox işçisi olan, yaxud illik dövriyyəsi və balans cəmi 10 milyon avrodan çox olan müəssisələr. Bəzi təşkilatlar isə ölçüsündən asılı olmayaraq əhatə olunur, məsələn, ölkədə mühüm bir xidmətin yeganə təchizatçısı olan qurumlar.

Tətbiq dairəsində iki səviyyə mövcuddur. **Əsas subyektlər** əsasən yüksək kritikliyə malik sektorlardakı iri şirkətlərdir. **Mühüm subyektlər** isə tətbiq dairəsinə daxil olan bütün digər qurumlardır. Hər iki kateqoriya eyni təhlükəsizlik və hesabat qaydalarına əməl edir. Fərq nəzarət və cərimələrdədir: səlahiyyətli orqan əsas subyektləri qabaqlayıcı qaydada yoxlayır, mühüm subyektləri isə fakt baş verdikdən sonra, hər hansı problemə dair sübut olduqda yoxlayır.

## NIS2 avtomobil nəqliyyatı şirkətinə şamil olunurmu?

Adətən birbaşa şamil olunmur və bunun səbəbini dəqiq başa düşmək vacibdir.

Nəqliyyat yüksək kritikliyə malik sektordur, lakin direktiv onun daxilində konkret şirkət növlərini sadalayır. Hava, dəmir yolu və su nəqliyyatı üzrə daşıyıcıların, hava limanlarının, dəmir yolu müəssisələrinin, gəmiçilik şirkətlərinin və liman operatorlarının adları çəkilir. Avtomobil nəqliyyatı üzrə isə yalnız ikisi qeyd olunur: hərəkətin idarə edilməsinə cavabdeh olan yol orqanları və intellektual nəqliyyat sistemlərinin operatorları. Polşa siyahısı da eynidir və yol idarəçisini (*zarządca drogi*) və ITS xidmət təchizatçılarını göstərir. Avtomobil daşıyıcısı və ya ekspeditor bu siyahıda yoxdur.

Yoxlanmağa dəyər istisnalar var. Orta və ya iri kuryer yaxud poçt operatoru poçt və kuryer sektoruna daxil olur. Dəmir yolu, su və hava yükdaşıma operatorlarının adı birbaşa çəkilir. Həmçinin, səlahiyyətli orqan fəaliyyətinin dayanması ciddi zərər vura biləcək hər hansı şirkəti bu kateqoriyaya daxil edə bilər. Əgər bunlardan hər hansı biri şirkətinizə uyğun gələrsə, faktiki strukturunuzu bir hüquqşünasa yoxlatdırın, çünki bu təsnifat sonrakı bütün addımları müəyyənləşdirir.

Qalan hər kəs üçün praktiki təsir dolayı olsa da, tamamilə realdır. NIS2 direktivi əhatə dairəsinə düşən hər bir şirkətdən "təchizat zəncirinin təhlükəsizliyini, o cümlədən hər bir qurum ilə onun birbaşa təchizatçıları və ya xidmət təminatçıları arasındakı münasibətlərə aid təhlükəsizlik aspektlərini" idarə etməyi tələb edir (Maddə 21(2)(d)). Yüklərini sizə etibar edən ərzaq topdansatışçısı və ya kimya zavodu artıq onun məlumatlarını necə qoruduğunuzu, sifarişlərinin qeydə alındığı sistemlərə kimlərin daxil ola bildiyini və fidyə proqramı (ransomware) hücumuna məruz qalsanız, çatdırılmaların aqibətinin nə olacağını düşünməyə məcburdur. Bu sualların tenderlərdə, təhlükəsizlik sorğularında və yeni müqavilə bəndlərində qarşınıza çıxacağını gözləyin.

## Əhatə dairəsindəki şirkətlər nə etməlidir

21-ci maddə "müvafiq və mütənasib" texniki, əməliyyat və təşkilati tədbirlər tələb edir. Mütənasiblik vacib şərtdir: regional ərzaq distribütorundan hava limanı ilə eyni səviyyəli proqram icra etməsi gözlənilmir. Daha sonra direktivdə bu tədbirlərin ən azı nələri əhatə etməli olduğu sadalanır:

1. Risk analizi və informasiya təhlükəsizliyi siyasətləri.
2. İnsidentlərin idarə olunması.
3. Biznesin davamlılığı, o cümlədən ehtiyat nüsxələmə (backup), qəzadan sonra bərpa və böhran idarəçiliyi.
4. Təchizat zəncirinin təhlükəsizliyi, yəni asılı olduğunuz təchizatçılar və xidmət təminatçıları.
5. Sistemlərin satın alınması, hazırlanması və texniki xidməti zamanı təhlükəsizlik, o cümlədən boşluqların aşkarlanması və aradan qaldırılması.
6. Yuxarıda göstərilənlərin hamısının həqiqətən işlədiyini yoxlamaq üsulları.
7. Əsas kibergigiyena qaydaları və kibertəhlükəsizlik təlimləri.
8. Kriptoqrafiya və zəruri hallarda şifrələmə qaydaları.
9. Heyətin təhlükəsizliyi, girişə nəzarət və hansı avadanlıq və sistemlərinizin olduğunu dəqiq bilmək.
10. Çoxfaktorlu autentifikasiya (MFA) və zəruri hallarda təhlükəsiz səsli, video və mətn rabitəsi.

Polşanın qanunvericilik versiyası düzəliş edilmiş qanunun 8-ci maddəsində eyni sahələri əhatə edən informasiya təhlükəsizliyinin idarə edilməsi sistemini tələb edir və bir neçə əlavə tələbi, məsələn, xidmətin göstərilməsi üçün istifadə olunan sistemlərin davamlı monitorinqini və girişə nəzarət ilə fiziki təhlükəsizliyi konkretləşdirir.

Rəhbərlik buna görə şəxsən məsuliyyət daşıyır. 20-ci maddəyə əsasən, rəhbər orqan tədbirləri təsdiqləyir, onlara nəzarət edir və şirkət qaydaları pozduqda məsuliyyətə cəlb edilə bilər. İdarə heyətinin üzvləri də kibertəhlükəsizlik təlimlərindən keçməlidir. Polşa qanunu bunu konkretləşdirir: əsas və ya mühüm subyektin rəhbəri hər təqvim ilində bir dəfə təlim keçməli və bu təlim sənədləşdirilməlidir.

## İnsidentlər nə qədər tez bildirilməlidir

Əhəmiyyətli insident xidmətin göstərilməsində ciddi fasilələrə, şirkət üçün maliyyə itkisinə və ya digər şəxslərə və bizneslərə xeyli ziyan vuran, yaxud vura biləcək hadisədir. Bu cür hallar üçün NIS2 üç mərhələ müəyyən edir:

- hadisədən xəbərdar olduqdan sonra **24 saat ərzində ilkin xəbərdarlıq**: bunun kiberhücuma bənzəyib-bənzəmədiyi və digər ölkələrə təsir edib-etməyəcəyi qeyd olunur;
- **72 saat ərzində insident bildirişi**: hadisənin ciddiliyinin və təsirinin ilkin qiymətləndirilməsi təqdim edilir;
- həmin bildirişdən sonra **bir ay ərzində yekun hesabat**: insidentin səbəbi və görülən tədbirlər əks olunur.

Polşada bu hesabatlar müvafiq CSIRT komandasına göndərilir və vaxt insident aşkar edildiyi andan hesablanır. 24 saat çox qısa müddətdir. Bu tələbi yerinə yetirə bilən şirkətlər insidenti kimin elan edəcəyini, kimin kimə zəng edəcəyini və e-poçt serveri sıradan çıxdıqda əlaqə məlumatlarının harada saxlanacağını əvvəlcədən müəyyənləşdirirlər.

## Cərimələr

Təhlükəsizlik və ya hesabatvermə qaydalarını pozmağa görə direktiv ən azı aşağıdakı maksimum cərimə hədlərini müəyyən edir:

- əsas subyektlər üçün: **10 milyon avro və ya qlobal illik ümumi dövriyyənin 2%-i** (hansı daha yüksəkdirsə);
- mühüm subyektlər üçün: **7 milyon avro və ya qlobal illik ümumi dövriyyənin 1,4%-i** (hansı daha yüksəkdirsə).

Göstərişləri icra etməyən əsas subyektlər üçün səlahiyyətli orqanlar daha sərt addımlar ata bilər, o cümlədən məhkəmədən baş icraçı direktorun şirkəti idarə etməsinin müvəqqəti qadağan olunmasını tələb edə bilər.

Polşa eyni yuxarı hədləri tətbiq edir; minimum cərimələr əsas subyektlər üçün 20 000 PLN, mühüm subyektlər üçün isə 15 000 PLN təşkil edir. Qayda pozuntusu ciddi təhlükə yaratdıqda, məsələn, ictimai təhlükəsizliyə xələl gətirdikdə cərimə 100 milyon PLN-ə qədər çata bilər. Şirkət rəhbəri şəxsən aylıq maaşının 300%-dək məbləğində cərimələnə bilər. Həmçinin güzəşt müddəti də nəzərdə tutulub: şirkətlər və onların rəhbərləri üçün adi cərimələr yalnız qanun qüvvəyə mindikdən iki il sonra, yəni 3 aprel 2028-ci ildən etibarən tətbiq edilə bilər.

## Polşa üzrə təqvim planı

Şirkətiniz 3 aprel 2026-cı il tarixində bu meyarlara cavab verirdisə, vacib tarixləriniz bunlardır:

| Nə | Son tarix | Mənbə |
|---|---|---|
| Mühüm və əhəmiyyətli qurumlar reyestrinə daxil edilmək üçün müraciət (S46 sistemi) | 7 may - 3 oktyabr 2026-cı il | Rəqəmsal Məsələlər Nazirinin bildirişi, Dz.Urz. MC 2026 poz. 7 |
| Təhlükəsizlik öhdəliklərinin, o cümlədən idarəetmə sisteminin tətbiqi | 3 aprel 2027-ci il | Dəyişiklik qanununun 33-cü maddəsinin 1-ci bəndi |
| İlk audit, yalnız mühüm qurumlar üçün | 3 aprel 2028-ci il | Dəyişiklik qanununun 33-cü maddəsinin 2-ci bəndi |
| İlk mümkün cərimələr | 3 aprel 2028-ci ildən | Dəyişiklik qanununun 35-ci maddəsi |

Qeydiyyat müddəti 3 oktyabr 2026-cı il şənbə günü başa çatır. Meyarlara sonradan cavab verən şirkətin həmin gündən etibarən müraciət etmək üçün altı ay vaxtı var. Müraciət elektron qaydada təqdim olunur və şirkət rəhbərinin məlumatların düzgünlüyünə dair cinayət məsuliyyəti daşıdığı barədə bəyannaməsini ehtiva edir.

## Nəqliyyat şirkəti indi nə etməlidir

Əgər əhatə dairəsinə düşürsünüzsə, yuxarıdakı siyahı sizin layihənizdir və qeydiyyat tarixi bu həftədir. Əhatə dairəsində deyilsinizsə, faydalı addımlar elə həmin addımlardır, sadəcə öz miqyasınızda, çünki müştəriləriniz sizdən məhz bunları soruşacaq:

- **E-poçt, bank xidmətləri, TMS və telematika portalları üçün ikimərhələli girişi aktivləşdirin.** Belə olduqda, təkcə oğurlanmış şifrə sistemə daxil olmaq üçün kifayət etmir.
- **Kimin nəyə çıxışı olduğunu dəqiq bilin.** Biri işdən çıxdıqda, onun hesabları, o cümlədən paylaşılan hesablar elə həmin gün bağlanır.
- **Məlumatların bərpasını sınaqdan keçirin.** Heç vaxt bərpa etmədiyiniz ehtiyat nüsxə plan deyil, sadəcə ümiddir.
- **Bir səhifəlik insident planı hazırlayın.** Qərarı kim verir, sığortaçıya və müştərilərə kim zəng edir, telefon nömrələri oflayn rejimdə harada saxlanılır.
- **Təchizatçılarınızın siyahısını çıxarın.** Hər biri üzrə hansı məlumatları saxladıqlarını və onlarsız bir günü necə idarə edə biləcəyinizi qeyd edin.
- **Proqram təminatını yenilənmiş saxlayın** və ofis heyətinə saxta ödəniş rekvizitləri dəyişiklikləri və şübhəli fayl əlavələri barədə iyirmi dəqiqəlik təlimat verin.

Bunların heç biri üçün məsləhətçiyə ehtiyac yoxdur. Lakin bunların hamısı təhlükəsizlik sorğularını təxmin etmədən cavablandırmağınıza kömək edir.

## LiteTMS təchizat zəncirinin NIS2 yoxlamalarında sizi necə dəstəkləyir

Müştəriləriniz əhatə dairəsinə düşürsə, sizin TMS onların yoxlamalı olduğu təchizat zəncirinin bir hissəsidir. Əgər siz özünüz əhatə dairəsindəsinizsə, bu sizin təchizat zəncirinizin hissəsidir. NIS2 heç bir proqram təminatını sertifikatlaşdırmadığı üçün istənilən təchizatçıya veriləcək faydalı sual onun nəyi nümayiş etdirə biləcəyidir. LiteTMS-in yuxarıda sadalanan tədbirlər üzrə bu gün təqdim edə biləcəkləri bunlardır.

- **Hər bir şirkətin məlumatları ayrı saxlanılır.** Şirkətin əməliyyat məlumatları digər müştərilərin qeydləri ilə eyni paylaşılan cədvəllərdə deyil, öz fərdi verilənlər bazası hesabı ilə ayrıca verilənlər bazasında yerləşir.
- **Çoxfaktorlu giriş və çıxışa nəzarət.** Hər bir istifadəçi autentifikator tətbiqi və ya SMS kodları ilə ikimərhələli təsdiqləməni aktivləşdirə bilər, administratorlar isə istifadəçi siyahısında bunun kimdə aktiv olduğunu görə bilərlər. Rollar və icazələr hər kəsin nəyi aça biləcəyini müəyyən edir, həmçinin çıxış müəyyən filiallarla məhdudlaşdırıla bilər.
- **Qorunan giriş.** Ardıcıl uğursuz cəhdlər müəyyən müddətə bloklanır, istifadəçilər hesablarına yeni cihazdan daxil olunduqda e-poçt bildirişi alırlar, hərəkətsizlik müddətindən sonra sessiyalar başa çatır və şifrənin dəyişdirilməsi digər sessiyaları sistemdən çıxarır.
- **Kimin nə etdiyinə dair qeydlər.** Sistemə daxilolmalar, uğursuz cəhdlər, icazə dəyişiklikləri və məlumatların ixracı kimi təhlükəsizlik hadisələri qeydə alınır və müvafiq icazəsi olan administratorlar bu qeydləri admin panelində nəzərdən keçirə bilərlər.
- **Şifrələmə.** Bağlantılar şifrələnir, brauzerlərə şifrələnməmiş bağlantıları rədd etmək təlimatı verilir və ikimərhələli açarlar və kart PİN kodları kimi həssas məlumatlar şifrələnmiş şəkildə saxlanılır.
- **Davamlılıq və çıxış imkanı.** Ehtiyat nüsxələnmə avtomatlaşdırılıb və canlı sistemdən təcrid olunmuş şəkildə saxlanılır, şirkət isə əməkdaş, nəqliyyat vasitəsi, qoşqu və podratçı qeydlərinin müvafiq fayllarla birlikdə ixracını tələb edə bilər. [İdxal və ixracın necə işlədiyi](/en/blog/tms-data-import-export-freedom-to-switch) barədə ayrıca yazmışıq.
- **Zəifliklərin idarə edilməsi.** Hər bir tətbiqetmə zamanı statik kod təhlili, avtomatlaşdırılmış testlər və üçüncü tərəf kitabxanalarının məlum zəifliklərə qarşı yoxlanışı həyata keçirilir. Asılılıq yeniləmələri hər gün izlənilir, kod sızmış məxfi məlumatlara qarşı skan olunur və tədqiqatçılar security.txt faylımızda dərc edildiyi kimi, aşkar etdikləri zəiflikləri security@litetms.eu ünvanına məxfi şəkildə bildirə bilərlər.
- **Yazılı öhdəliklər.** Bizim [məlumatların emalı müqaviləmiz](/en/dpa) əlavəsində əsas texniki və təşkilati tədbirləri sadalayır, alt emalçıların adlarını qeyd edir, yenisi fəaliyyətə başlamazdan ən azı 14 gün əvvəl xəbərdarlıq edir, ildə bir dəfə audit keçirilməsinə icazə verir və fərdi məlumatların pozulması halını əsassız gecikdirmədən, mümkün olduqda 48 saat ərzində ilkin bildiriş verməklə bildirməyi öhdəsinə götürür. Əsas hostinq və saxlanc sistemləri EU ərazisində yerləşir.

Təchizatçı sorğu vərəqələrində adətən tələb olunan materiallar bunlardır və onlar təqdim edilməyə tam hazırdır. Həmin anketləri dolduran əməkdaşınızla bu məsələləri nəzərdən keçirmək və ya onları öz daşıma sifarişlərinizdən birində canlı görmək istəyirsinizsə, [bizimlə əlaqə saxlayın](/en/contact) və bunu təşkil edək.

## Mənbələr

- [(Aİ) 2022/2555 saylı Direktiv (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Yoxlanılıb: 29 sentyabr 2026.
- [NIS2 Direktivi: şəbəkə və informasiya sistemlərinin qorunması](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Avropa Komissiyası. Yoxlanılıb: 29 sentyabr 2026.
- [Komissiya kibertəhlükəsizlik qaydalarını tətbiq etmədiyinə görə İrlandiya, İspaniya, Fransa və Niderlandı Ədalət Məhkəməsinə verir](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Avropa Komissiyası, iyul 2026. Yoxlanılıb: 29 sentyabr 2026.
- [Milli Kibertəhlükəsizlik Sistemi haqqında Qanuna dəyişiklik edilməsi barədə 23 yanvar 2026-cı il tarixli Qanun, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Yoxlanılıb: 29 sentyabr 2026.
- [Rəqəmsallaşma nazirinin qeydiyyat cədvəli üzrə bildirişi, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Yoxlanılıb: 29 sentyabr 2026.
- [Milli Kibertəhlükəsizlik Sistemi haqqında Qanuna düzəliş](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Yoxlanılıb: 29 sentyabr 2026.

## Tez-tez verilən suallar

### NIS2 avtomobil daşıyıcılarına şamil edilirmi?

Adətən birbaşa şamil edilmir. Avtomobil nəqliyyatı sahəsində NIS2 daşıyıcıları və ya ekspeditorları deyil, hərəkəti idarə edən yol orqanlarını və intellektual nəqliyyat sistemlərinin operatorlarını əhatə edir. Bununla belə, daşıyıcı şirkət kuryer xidmətləri kimi digər fəaliyyət növləri səbəbindən direktivin təsir dairəsinə düşə bilər və bir çox daşıyıcıdan direktivlə əhatə olunan müştəriləri tərəfindən təhlükəsizliklə bağlı tələblər soruşulacaq.

### Polşada NIS2 üzrə qeydiyyat üçün son tarix nə vaxtdır?

3 aprel 2026-cı il tarixinə meyarlara cavab verən şirkətlər 7 may ilə 3 oktyabr 2026-cı il tarixləri arasında mühüm və vacib subyektlər reyestrinə daxil edilmək üçün müraciət etməlidirlər. Meyarlara daha sonra uyğun gələn şirkətlərin isə şərtləri ödədikləri gündən etibarən altı ay vaxtı var.

### NIS2 üzrə cərimələr nə qədərdir?

Mühüm subyektlər üçün ən azı 10 milyon avro və ya illik qlobal dövriyyənin 2%-i, vacib subyektlər üçün isə 7 milyon avro və ya 1,4%-i (hansı məbləğ daha yüksəkdirsə). Polşada şirkət rəhbərinə də aylıq əməkhaqqının 300%-nə qədər cərimə kəsilə bilər və cərimələr ilk dəfə 3 aprel 2028-ci ildən etibarən tətbiq edilə bilər.

### NIS2 insidenti nə qədər tez bildirilməlidir?

Ciddi insident aşkar edildikdən sonra 24 saat ərzində ilkin xəbərdarlıq, 72 saat ərzində daha ətraflı bildiriş və həmin bildirişdən sonra bir ay ərzində yekun hesabat təqdim edilməlidir.

### Mühüm və vacib subyektlər arasında hansı fərq var?

Hər ikisi eyni təhlükəsizlik və hesabat qaydalarına riayət edir. Yüksək kritikliyə malik sahələrdəki əksər iri şirkətlər olan mühüm subyektlər qabaqlayıcı qaydada yoxlanılır və daha yüksək cərimələrlə üzləşirlər. Vacib subyektlərə isə hər hansı problem barədə sübut olduqda, fakt baş verdikdən sonra nəzarət edilir.

### Proqram təminatı üçün NIS2 sertifikatı varmı?

Xeyr. NIS2 tələbləri məhsullara deyil, təşkilatlara şamil edilir, buna görə də heç bir proqram təminatı "NIS2 sertifikatlı" deyil. Direktivin tələblərinə tabe olan şirkət proqram təminatçısından təhlükəsizlik tədbirləri və müqavilə öhdəliklərinin sübutunu tələb edə bilər və daha sonra bunu öz təchizat zəncirinin risklərinin idarə edilməsi çərçivəsində qiymətləndirir.
