---
title: Разяснение на NIS2: какво трябва да знаят транспортните компании през 2026 г.
description: NIS2 на достъпен език: кого обхваща законът на ЕС за киберсигурност, 10-те задължителни мерки, докладването на инциденти до 24 часа, глобите и сроковете.
slug: nis2-explained-transport-companies
locale: bg
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 е европейският закон за киберсигурност за компаниите, които поддържат функционирането на икономиката. Тя се прилага за средни и големи организации в изброените сектори, вменява отговорност на ръководството им за киберриска, изисква набор от основни мерки за сигурност и им дава 24 часа за подаване на сигнал след сериозен инцидент. Повечето автомобилни превозвачи и спедитори не са посочени пряко в нея. Много от техните клиенти обаче фигурират там, а тези клиенти вече имат законово задължение да проверяват сигурността на доставчиците си, включително на превозвачите и използвания софтуер.

Именно тази последна точка е съществената. За една типична транспортна компания NIS2 идва не толкова като писмо от регулатор, колкото като въпросник от товародател.

## Какво представлява NIS2 с прости думи

NIS2 е Директива (ЕС) 2022/2555. Тя замени първата директива за МИС от 2016 г., която обхващаше далеч по-малко компании и се прилагаше твърде различно в отделните държави. Тъй като е директива, а не регламент, тя не обвързва пряко компаниите: всяка държава членка я транспонира в своето национално законодателство, като срокът за това беше 17 октомври 2024 г.

Не всяка страна спази тази дата. През юли 2026 г. Европейската комисия предяви иск пред Съда на Европейския съюз срещу Ирландия, Испания, Франция и Нидерландия за това, че не са я транспонирали, и поиска от съда налагане на еднократна сума и периодични имуществени санкции, докато не го направят ([съобщение за медиите на Комисията IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), проверено на 29 септември 2026 г.).

Полша приключи процеса през 2026 г. Законът от 23 януари 2026 г. за изменение на Закона за националната система за киберсигурност беше обнародван в Държавен вестник на 2 март 2026 г. (Dz.U. 2026 poz. 252) и се прилага от 3 април 2026 г. ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), проверено на 29 септември 2026 г.). В полското законодателство двете категории по NIS2 се наричат *podmiot kluczowy* (съществен субект) и *podmiot ważny* (важен субект).

Още една дата за пълнота: на 20 януари 2026 г. Комисията предложи целеви изменения в NIS2 като част от по-широк пакет за киберсигурност. Те са предложение, така че описаните по-долу правила са тези, които важат към днешна дата.

## Кого обхваща NIS2

Два критерия определят обхвата: секторът, в който работите, и размерът на Вашата компания.

Секторите са изброени в две приложения. Първото, „сектори с висока степен на критичност“, включва енергетика, транспорт, банково дело, здравеопазване, питейна вода, дигитална инфраструктура, управлявани ИТ услуги и публична администрация. Второто, „други критични сектори“, включва пощенски и куриерски услуги, управление на отпадъци, химикали, производство, преработка и дистрибуция на едро на храни, както и производство на стоки като машини, електроника, моторни превозни средства и ремаркета.

Размерът е вторият критерий. По правило NIS2 се прилага за организации в тези сектори, които са поне средни предприятия съгласно определението на ЕС: 50 или повече служители или годишен оборот и балансово число над 10 милиона евро. Някои организации попадат в обхвата независимо от размера си, например единственият доставчик на основна услуга в дадена държава.

В рамките на обхвата има две категории. **Съществените субекти** са предимно големи компании в секторите с висока степен на критичност. **Важните субекти** са всички останали в обхвата. И двете групи следват едни и същи правила за сигурност и докладване. Разликата е в надзора и санкциите: органът проверява съществените субекти предварително и проактивно, а важните субекти - последващо, когато има данни за проблем.

## Прилага ли се NIS2 за транспортна компания за автомобилни превози?

Обикновено не пряко, като си струва да се уточни точно защо.

Транспортът е сектор с висока степен на критичност, но директивата изброява конкретни видове компании в него. В авиационния, железопътния и водния транспорт са посочени превозвачи, летища, железопътни предприятия, корабни компании и пристанищни оператори. В автомобилния транспорт обаче се посочват само два субекта: пътните органи, отговорни за управлението на трафика, и операторите на интелигентни транспортни системи. Полският списък е същият, като посочва органа за управление на пътищата (*zarządca drogi*) и доставчиците на ИТС услуги. Автомобилен превозвач или спедитор не фигурира в него.

Има изключения, които си струва да се проверят. Среден или голям куриерски или пощенски оператор попада в сектора на пощенските и куриерските услуги. Операторите на железопътен, воден и въздушен товарен транспорт са изрично посочени. Освен това компетентният орган може да определи компания, чието прекъсване на дейността би причинило сериозни вреди. Ако някое от тези условия се отнася за Вас, консултирайте се с юрист, който да прегледа точната Ви структура, тъй като класификацията определя всичко останало.

За всички останали практическият ефект е косвен, но реален. NIS2 изисква от всяко обхванато предприятие да управлява „сигурността на веригата на доставки, включително аспектите, свързани със сигурността по отношение на взаимоотношенията между всеки субект и преките му доставчици или доставчици на услуги“ (член 21, параграф 2, буква „г“). Търговец на едро на храни или химически завод, който товари при вас, вече трябва да мисли как обработвате данните му, кой има достъп до системите с неговите поръчки и какво се случва с доставките му, ако станете жертва на атака с рансъмуер. Очаквайте въпроси в тръжни процедури, въпросници за сигурност и нови клаузи в договорите.

## Какво трябва да направят обхванатите компании

Член 21 изисква „подходящи и пропорционални“ технически, оперативни и организационни мерки. Пропорционалността е важна: от регионален дистрибутор на храни не се очаква да поддържа същата програма като едно летище. След това директивата изброява какво минимум трябва да включват тези мерки:

1. Анализ на риска и политики за сигурност на информацията.
2. Управление на инциденти.
3. Непрекъснатост на дейността, включително резервни копия, възстановяване след срив и управление на кризи.
4. Сигурност на веригата на доставки, тоест доставчиците и доставчиците на услуги, от които зависите.
5. Сигурност при придобиване, разработване и поддръжка на системи, включително обработка и оповестяване на уязвимости.
6. Начини за проверка дали всичко изброено по-горе действително работи.
7. Основни практики за киберхигиена и обучения по киберсигурност.
8. Правила за криптография и, където е уместно, криптиране.
9. Сигурност на персонала, контрол на достъпа и отчетност на наличното оборудване и системи.
10. Многофакторна автентикация и защитени гласови, видео и текстови комуникации, където е приложимо.

Полската версия, в член 8 от изменения закон, изисква система за управление на сигурността на информацията, която покрива същия обхват и уточнява няколко допълнителни елемента, като непрекъснат мониторинг на системите, използвани за предоставяне на услугата, и физическа сигурност с контрол на достъпа.

Ръководството носи лична отговорност за това. Съгласно член 20 управителният орган одобрява мерките, контролира изпълнението им и може да бъде подведен под отговорност, ако компанията наруши правилата. Членовете на управителния съвет също трябва да преминат обучение по киберсигурност. Полският закон прави това конкретно: ръководителят на съществен или важен субект преминава обучение веднъж на всяка календарна година, като обучението трябва да бъде документирано.

## В какви срокове трябва да се докладват инцидентите

Значителен инцидент е този, който е причинил или може да причини сериозно прекъсване на услугата, финансови загуби за компанията или значителни щети за други лица или предприятия. За тях NIS2 определя три стъпки:

- **ранно предупреждение до 24 часа** от узнаването за него, в което се посочва дали има съмнение за атака и дали може да засегне други държави;
- **нотификация за инцидент до 72 часа** с първоначална оценка на сериозността и въздействието;
- **окончателен доклад до един месец** след тази нотификация, описващ причината и предприетите мерки.

В Полша тези доклади се изпращат до съответния CSIRT, а часовникът започва да тече от момента на откриване. Двайсет и четири часа са малко. Компаниите, които спазват този срок, решават предварително кой обявява инцидент, кой на кого звъни и къде се съхраняват данните за контакт, когато тъкмо имейл сървърът е извън строя.

## Санкции

За нарушаване на правилата за сигурност или за докладване директивата определя тавани на глобите от поне:

- **10 милиона евро или 2% от общия световен годишен оборот** (което от двете е по-високо) за съществените субекти;
- **7 милиона евро или 1,4% от общия световен годишен оборот** (което от двете е по-високо) за важните субекти.

При съществени субекти, които игнорират разпореждания, контролните органи могат да стигнат и по-далеч, включително да поискат от съда временно да отстрани управителя от ръководството на компанията.

Полша прилага същите тавани, с минимални глоби от 20 000 PLN за съществен субект и 15 000 PLN за важен субект, както и до 100 милиона PLN, когато нарушението създава сериозна заплаха, например за обществената безопасност. Ръководителят на компанията може да бъде глобен лично с до 300% от месечното си възнаграждение. Предвиден е и гратисен период: стандартните глоби за компаниите и техните ръководители могат да бъдат налагани за първи път едва две години след влизането на закона в сила, тоест от 3 април 2028 г.

## Сроковете в Полша

Ако компанията ви отговаря на критериите към 3 април 2026 г., ето основните дати:

| Какво | Краен срок | Източник |
|---|---|---|
| Подаване на заявление за вписване в регистъра на съществените и важните субекти (системата S46) | 7 май до 3 октомври 2026 г. | Съобщение на министъра на цифровизацията, Dz.Urz. MC 2026 poz. 7 |
| Внедряване на задълженията за сигурност, включително системата за управление | 3 април 2027 г. | Чл. 33, ал. 1 от закона за изменение |
| Първи одит, само за съществени субекти | 3 април 2028 г. | Чл. 33, ал. 2 от закона за изменение |
| Първи възможни глоби | от 3 април 2028 г. | Чл. 35 от закона за изменение |

Прозорецът за регистрация затваря в събота, 3 октомври 2026 г. Дружество, което покрие критериите по-късно, разполага с шест месеца от този момент, за да подаде заявление. Заявлението се подава по електронен път и включва декларация от ръководителя на компанията, направена под наказателна отговорност, че данните са верни.

## Какво трябва да направи една транспортна компания сега

Ако попадате в обхвата, списъкът по-горе е вашият работен план, а датата за регистрация наближава. Ако не попадате, полезната работа остава същата, но съобразена с вашия мащаб, защото именно за това ще питат вашите клиенти:

- **Включете двуфакторно влизане** за имейла, онлайн банкирането, вашата TMS система и всеки телематичен портал. Така само открадната парола няма да е достатъчна за вход.
- **Знайте кой до какво има достъп.** Когато някой напусне, профилите му се закриват в същия ден, включително споделените.
- **Тествайте възстановяване на данни.** Резервно копие, което никога не сте възстановявали, е просто надежда, а не план.
- **Напишете план за реакция при инциденти на една страница.** Кой взема решения, кой се обажда на застрахователя и на клиентите, къде се съхраняват телефонните номера офлайн.
- **Опишете доставчиците си.** За всеки от тях: какви данни държи и как бихте се справили без него в рамките на един ден.
- **Поддържайте софтуера актуален** и отделете двадесет минути на екипа в офиса за разпознаване на фалшиви промени в банковите детайли и подозрителни прикачени файлове.

Нищо от това не изисква консултант. Всичко това ви помага да отговорите на въпросник за сигурност без гадаене.

## Как LiteTMS подкрепя проверките по веригата на доставки за NIS2

Ако вашите клиенти попадат в обхвата, вашата TMS система е част от веригата на доставки, която те трябва да проверят. Ако самите вие попадате в обхвата, тя е част от вашата собствена верига. Тъй като по NIS2 не се сертифицира софтуер, практичният въпрос към всеки доставчик е какво може да докаже на практика. Ето какво може да покаже LiteTMS днес съгласно изброените по-горе мерки.

- **Данните на всяка компания са отделени.** Оперативните данни на всяка компания се намират в отделна собствена база данни със собствен потребителски профил за нея, а не в споделени таблици редом със записите на други клиенти.
- **Многофакторно влизане и контрол на достъпа.** Всеки потребител може да активира проверка в две стъпки с приложение за автентикация или SMS кодове, а администраторите виждат в списъка с потребители кой я е включил. Ролите и правата определят какво може да отваря всеки служител, а достъпът може да се ограничи до определени филиали.
- **Защитено влизане.** Повтарящите се неуспешни опити се блокират временно, потребителите получават имейл при вход от ново устройство, сесиите се прекратяват след период на неактивност, а смяната на парола прекратява останалите активни сесии.
- **Запис кой какво е правил.** Събитията по сигурността като успешни и неуспешни влизания, промени в правата и експорт на данни се записват в лог, а администраторите с подходящи права могат да преглеждат този регистър в административния панел.
- **Криптиране.** Връзките са криптирани, браузърите получават указание да отказват некриптирани връзки, а чувствителните данни като ключове за двуфакторна автентикация и ПИН кодове на карти се съхраняват криптирани.
- **Непрекъснатост и възможност за изход.** Резервните копия са автоматизирани и се съхраняват изолирано от работната система, а всяка компания може да заяви експорт на данните за своите служители, превозни средства, полуремаркета и контрагенти заедно със свързаните файлове. Писахме отделно за това [как работят импортът и експортът](/en/blog/tms-data-import-export-freedom-to-switch).
- **Управление на уязвимости.** При всяко внедряване се изпълняват статичен анализ на кода, автоматизирани тестове и проверка на външните библиотеки за известни уязвимости. Обновленията на зависимостите се следят ежедневно, кодът се сканира за изтичане на ключове за достъп, а изследователите могат да докладват уязвимости поверително на security@litetms.eu, както е посочено в нашия файл security.txt.
- **Писмени ангажименти.** Нашето [споразумение за обработка на данни](/en/dpa) описва основните технически и организационни мерки в приложението си, посочва подизпълнителите по обработката, осигурява предизвестие от поне 14 дни преди включването на нов подизпълнител, позволява одит веднъж годишно и ни задължава да докладваме нарушение на сигурността на личните данни без ненужно забавяне, като целта е първоначално уведомление в рамките на 48 часа, когато това е осъществимо. Основният хостинг и съхранението на данни са в ЕС.

Точно това изискват обикновено въпросниците за доставчици и информацията е готова за предоставяне. Ако искате да я прегледате заедно с човека, който попълва тези въпросници, или да я видите в действие при някоя от вашите транспортни заявки, [свържете се с нас](/en/contact) и ще го организираме.

## Източници

- [Директива (ЕС) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Проверено на 29 септември 2026 г.
- [Директива NIS2: сигурност на мрежовите и информационните системи](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Европейска комисия. Проверено на 29 септември 2026 г.
- [Комисията предявява иск срещу Ирландия, Испания, Франция и Нидерландия пред Съда на ЕС за неуспешно транспониране на правилата за киберсигурност](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Европейска комисия, юли 2026 г. Проверено на 29 септември 2026 г.
- [Закон от 23 януари 2026 г. за изменение на Закона за националната система за киберсигурност, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Проверено на 29 септември 2026 г.
- [Съобщение на министъра на цифровизацията относно графика за регистрация, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Проверено на 29 септември 2026 г.
- [Изменение на Закона за националната система за киберсигурност](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Проверено на 29 септември 2026 г.

## ЧЗВ

### Прилага ли се NIS2 за компаниите за автомобилни превози?

Обикновено не пряко. В сектора на автомобилния транспорт NIS2 посочва пътните органи, които управляват трафика, и операторите на интелигентни транспортни системи, а не превозвачите или спедиторите. Въпреки това превозвач може да попадне в обхвата по друга линия, например чрез куриерски услуги, а много компании ще получат въпроси относно сигурността от клиенти, които са задължени по директивата.

### Какъв е крайният срок за регистрация по NIS2 в Полша?

Компаниите, които са отговаряли на критериите към 3 април 2026 г., трябва да подадат заявление за вписване в регистъра на съществените и важните субекти между 7 май и 3 октомври 2026 г. Компаниите, които покрият критериите по-късно, разполагат с шест месеца от деня, в който ги изпълнят.

### Какви са глобите по NIS2?

Най-малко 10 милиона евро или 2% от световния годишен оборот за съществените субекти и 7 милиона евро или 1,4% за важните субекти, в зависимост от това коя стойност е по-висока. В Полша ръководителят на компанията също може да бъде санкциониран с до 300% от месечното си възнаграждение, а глоби могат да се налагат най-рано от 3 април 2028 г.

### Колко бързо трябва да се докладва инцидент по NIS2?

Ранно предупреждение в рамките на 24 часа след узнаване за значителен инцидент, по-пълно уведомление в рамките на 72 часа и окончателен доклад до един месец след това уведомление.

### Каква е разликата между съществен и важен субект?

И двата вида субекти спазват едни и същи правила за сигурност и докладване. Съществените субекти, предимно големи компании в сектори с висока критичност, се контролират превантивно и подлежат на по-високи глоби. Важните субекти се проверяват последващо, при наличие на данни за проблем.

### Съществува ли сертификат по NIS2 за софтуер?

Не. NIS2 възлага задължения на организации, а не на продукти, така че няма софтуер, който да е официално сертифициран по NIS2. Това, което задължена компания може да поиска от доставчик на софтуер, са доказателства за въведените мерки за сигурност и договорни ангажименти, които тя след това оценява като част от управлението на риска по своята верига на доставки.
