---
title: NIS2 direktiva: šta transportne kompanije trebaju znati u 2026.
description: NIS2 jednostavnim riječima: koga obuhvata zakon EU o kibernetičkoj sigurnosti, 10 obaveznih mjera, prijava incidenata u 24 h, kazne i rokovi u Poljskoj.
slug: nis2-explained-transport-companies
locale: bs
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 je zakon Evropske unije o kibernetičkoj sigurnosti namijenjen kompanijama koje održavaju privredu u pokretu. Primjenjuje se na srednja i velika preduzeća u navedenim sektorima, čini njihove uprave odgovornim za kibernetičke rizike, zahtijeva primjenu skupa osnovnih sigurnosnih mjera i daje im rok od 24 sata za prijavu ozbiljnog incidenta. Većina cestovnih prijevoznika i špeditera nije direktno navedena u direktivi. Međutim, mnogi njihovi klijenti jesu, a ti klijenti sada imaju zakonsku obavezu provjeriti sigurnost svojih dobavljača, uključujući prijevoznike i softver.

Upravo je ta posljednja tačka ključna. Za tipičnu transportnu kompaniju, NIS2 ne dolazi kao dopis regulatora, već u obliku upitnika koji šalje pošiljalac.

## Šta je NIS2, jednostavnim rječnikom

NIS2 je Direktiva (EU) 2022/2555. Zamijenila je prvu NIS direktivu iz 2016. godine, koja je obuhvatala znatno manji broj kompanija i primjenjivala se vrlo neujednačeno od zemlje do zemlje. Budući da se radi o direktivi, a ne o uredbi, ona ne obavezuje kompanije direktno: svaka država članica je prenosi u vlastito zakonodavstvo, što je trebalo biti učinjeno do 17. oktobra 2024. godine.

Nisu sve države ispoštovale taj rok. U julu 2026. godine Evropska komisija je uputila Irsku, Španiju, Francusku i Holandiju Sudu pravde Evropske unije zbog neprenošenja direktive, te zatražila od suda izricanje paušalnog iznosa i dnevnih novčanih kazni sve dok to ne učine ([saopćenje za medije Evropske komisije IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), provjereno 29. septembra 2026.).

Poljska je taj proces završila 2026. godine. Zakon od 23. januara 2026. o izmjenama i dopunama Zakona o nacionalnom sistemu kibernetičke sigurnosti objavljen je u Službenom glasniku 2. marta 2026. (Dz.U. 2026 poz. 252) i primjenjuje se od 3. aprila 2026. ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), provjereno 29. septembra 2026.). U poljskom zakonu, dvije kategorije iz NIS2 direktive nazivaju se *podmiot kluczowy* (ključni subjekt) i *podmiot ważny* (važni subjekt).

Još jedan datum radi cjelovitosti: 20. januara 2026. godine Komisija je predložila ciljane izmjene i dopune NIS2 direktive u sklopu šireg paketa o kibernetičkoj sigurnosti. Riječ je o prijedlogu, tako da su pravila opisana u nastavku ona koja se primjenjuju danas.

## Koga obuhvata NIS2

O tome odlučuju dva kriterija: sektor u kojem poslujete i veličina vaše kompanije.

Sektori su navedeni u dva priloga. Prvi, "sektori visoke kritičnosti", obuhvata energetiku, transport, bankarstvo, zdravstvo, pitku vodu, digitalnu infrastrukturu, upravljane IT usluge i javnu upravu. Drugi, "ostali kritični sektori", uključuje poštanske i kurirske usluge, upravljanje otpadom, hemikalije, proizvodnju, preradu i veleprodajnu distribuciju hrane, te proizvodnju opreme poput mašina, elektronike, motornih vozila i prikolica.

Veličina je drugi kriterij. U pravilu, NIS2 se primjenjuje na organizacije u tim sektorima koje su prema definiciji EU barem srednje veličine: 50 ili više zaposlenih, ili godišnji promet i ukupna bilansa iznad 10 miliona EUR. Neke organizacije su obuhvaćene bez obzira na veličinu, naprimjer jedini pružalac ključne usluge u nekoj državi.

Unutar opsega primjene postoje dvije kategorije. **Ključni subjekti** su uglavnom velike kompanije u sektorima visoke kritičnosti. **Važni subjekti** su svi ostali unutar opsega. I jedni i drugi slijede ista pravila o sigurnosti i izvještavanju. Razlika je u nadzoru i kaznama: nadležno tijelo proaktivno provjerava ključne subjekte, dok važne subjekte provjerava naknadno, tek kada postoje dokazi o problemu.

## Primjenjuje li se NIS2 na cestovne prijevoznike?

Uglavnom ne direktno, i vrijedi tačno objasniti zašto.

Transport jeste sektor visoke kritičnosti, ali direktiva unutar njega navodi specifične vrste kompanija. U zračnom, željezničkom i vodnom transportu navodi prijevoznike, aerodrome, željeznička preduzeća, brodarske kompanije i lučke operatere. U cestovnom transportu navodi samo dvije kategorije: cestovne organe odgovorne za upravljanje saobraćajem i operatere inteligentnih transportnih sistema. Poljski popis je isti: navodi upravitelja ceste (*zarządca drogi*) i pružaoce ITS usluga. Cestovni prijevoznik ili špediter se ne nalaze na tom popisu.

Postoje izuzeci koje vrijedi provjeriti. Srednji ili veliki kurirski ili poštanski operater spada u sektor poštanskih i kurirskih usluga. Operateri teretnog željezničkog, vodnog i zračnog transporta navedeni su direktno. Također, nadležno tijelo može imenovati kompaniju čiji bi prekid rada izazvao ozbiljnu štetu. Ako se bilo šta od ovoga odnosi na vas, zatražite od pravnika da pregleda vašu stvarnu strukturu, jer klasifikacija određuje sve što slijedi.

Za sve ostale, praktični učinak je indirektan, ali stvaran. NIS2 zahtijeva od svake obuhvaćene kompanije da upravlja „sigurnošću lanca snabdijevanja, uključujući aspekte povezane sa sigurnošću koji se odnose na odnose između svakog subjekta i njegovih direktnih dobavljača ili pružalaca usluga” (član 21. stav 2. tačka (d)). Veletrgovac hranom ili hemijska fabrika koja prevozi robu preko vas sada mora razmišljati o tome kako rukujete njihovim podacima, ko se može prijaviti u sisteme u kojima se vode njihove narudžbe i šta se dešava sa isporukama ako vas pogodi ransomware. Očekujte da će se ta pitanja pojaviti na tenderima, u sigurnosnim upitnicima i novim ugovornim klauzulama.

## Šta obuhvaćene kompanije moraju uraditi

Član 21. zahtijeva „odgovarajuće i proporcionalne” tehničke, operativne i organizacijske mjere. Proporcionalnost je ključna: od regionalnog distributera hrane ne očekuje se provođenje istog programa kao od aerodroma. Direktiva zatim navodi šta te mjere moraju minimalno uključivati:

1. Analizu rizika i politike sigurnosti informacija.
2. Upravljanje incidentima.
3. Kontinuitet poslovanja, uključujući sigurnosne kopije, oporavak od katastrofe i krizno upravljanje.
4. Sigurnost lanca snabdijevanja, što podrazumijeva dobavljače i pružaoce usluga o kojima ovisite.
5. Sigurnost pri nabavci, razvoju i održavanju sistema, uključujući rješavanje i otkrivanje ranjivosti.
6. Načine za provjeru funkcionira li sve navedeno u praksi.
7. Osnovnu kibernetičku higijenu i obuku o kibernetičkoj sigurnosti.
8. Pravila o kriptografiji i, gdje je prikladno, enkripciji.
9. Sigurnost osoblja, kontrolu pristupa i evidenciju o opremi i sistemima kojima raspolažete.
10. Višefaktorsku autentifikaciju i zaštićenu glasovnu, video i tekstualnu komunikaciju gdje je prikladno.

Poljska verzija, u članu 8. izmijenjenog zakona, traži sistem upravljanja sigurnošću informacija koji pokriva isto područje i precizira nekoliko dodatnih stavki, poput stalnog praćenja sistema koji se koriste za pružanje usluga te fizičke sigurnosti uz kontrolu pristupa.

Rukovodstvo snosi ličnu odgovornost. Prema članu 20, upravljačko tijelo odobrava mjere, nadzire ih i može snositi odgovornost kada kompanija prekrši pravila. Članovi uprave također moraju proći obuku o kibernetičkoj sigurnosti. Poljski zakon to konkretizuje: čelnik ključnog ili važnog subjekta prolazi obuku jednom u svakoj kalendarskoj godini, a obuka mora biti dokumentovana.

## Koliko brzo se incidenti moraju prijaviti

Značajan incident je onaj koji je uzrokovao ili bi mogao uzrokovati ozbiljan prekid usluge ili finansijski gubitak za kompaniju, odnosno znatnu štetu za druga lica ili preduzeća. Za takve slučajeve, NIS2 postavlja tri koraka:

- **rano upozorenje u roku od 24 sata** od saznanja o incidentu, u kojem se navodi liči li na napad i može li uticati na druge zemlje;
- **obavijest o incidentu u roku od 72 sata**, s prvom procjenom ozbiljnosti i uticaja;
- **završni izvještaj u roku od mjesec dana** od te obavijesti, koji obuhvata uzrok i preduzete mjere.

U Poljskoj se ove prijave šalju nadležnom CSIRT-u, a vrijeme se računa od trenutka otkrivanja. Dvadeset četiri sata je kratak rok. Kompanije koje ga uspijevaju ispoštovati unaprijed određuju ko proglašava incident, ko koga poziva i gdje se nalaze kontakt podaci kada je upravo server za e-poštu van funkcije.

## Kazne

Za kršenje sigurnosnih pravila ili pravila prijavljivanja, direktiva postavlja gornje granice novčanih kazni od najmanje:

- **10 miliona EUR ili 2% ukupnog godišnjeg prometa na svjetskom nivou**, šta god je veće, za ključne subjekte;
- **7 miliona EUR ili 1,4% ukupnog godišnjeg prometa na svjetskom nivou**, šta god je veće, za važne subjekte.

Za ključne subjekte koji zanemaruju naloge, nadležni organi mogu ići i korak dalje, uključujući traženje od suda da privremeno zabrani izvršnom direktoru upravljanje kompanijom.

Poljska primjenjuje iste gornje granice, s minimalnim kaznama od 20.000 PLN za ključni subjekt i 15.000 PLN za važni subjekt, te do 100 miliona PLN u slučajevima kada kršenje stvara ozbiljnu prijetnju, na primjer po javnu sigurnost. Čelnik kompanije može biti lično kažnjen do 300% svoje mjesečne plate. Postoji i prelazni period: redovne novčane kazne za kompanije i njihove rukovodioce mogu se po prvi put izreći tek dvije godine nakon stupanja zakona na snagu, dakle od 3. aprila 2028.

## Vremenski okvir u Poljskoj

Ako je vaša kompanija ispunila kriterije 3. aprila 2026, ovo su vaši rokovi:

| Šta | Rok | Izvor |
|---|---|---|
| Podnošenje zahtjeva za upis u registar ključnih i važnih subjekata (sistem S46) | Od 7. maja do 3. oktobra 2026. | Saopštenje ministra za digitalne poslove, Dz.Urz. MC 2026 poz. 7 |
| Implementacija sigurnosnih obaveza, uključujući sistem upravljanja | 3. april 2027. | Član 33. stav 1. zakona o izmjenama i dopunama |
| Prva revizija, samo za ključne subjekte | 3. april 2028. | Član 33. stav 2. zakona o izmjenama i dopunama |
| Prve moguće kazne | Od 3. aprila 2028. | Član 35. zakona o izmjenama i dopunama |

Rok za registraciju ističe u subotu, 3. oktobra 2026. Kompanija koja kasnije ispuni kriterije ima šest mjeseci od tog dana za podnošenje prijave. Prijava se podnosi elektronskim putem i uključuje izjavu rukovodioca kompanije, datu pod krivičnom odgovornošću, da su podaci tačni.

## Šta transportna kompanija treba uraditi sada

Ako potpadate pod direktivu, gornja lista je vaš projekt, a datum registracije je već ove sedmice. Ako niste obuhvaćeni, koristan rad je isti takav, prilagođen vašem obimu poslovanja, jer je to upravo ono za šta će se vaši klijenti raspitivati:

- **Uključite dvofaktorsku autentifikaciju** za e-poštu, bankarstvo, vaš TMS i sve portale telematike. Tada ukradena lozinka sama po sebi nije dovoljna za prijavu.
- **Znajte ko ima pristup čemu.** Kada neko napusti kompaniju, njegovi nalozi se gase istog dana, uključujući i one zajedničke.
- **Testirajte povrat podataka.** Sigurnosna kopija koju nikada niste uspješno vratili samo je pusta želja, a ne plan.
- **Napišite plan postupanja u slučaju incidenta na jednoj stranici.** Ko donosi odluke, ko zove osiguranje i klijente, gdje se čuvaju brojevi telefona van mreže.
- **Popišite svoje dobavljače.** Za svakog od njih navedite koje podatke posjeduje i kako biste nastavili poslovanje bez njih tokom jednog dana.
- **Redovno ažurirajte softver** i odvojite dvadeset minuta za obuku kancelarijskog osoblja o lažnim izmjenama bankovnih podataka za plaćanje i sumnjivim prilozima.

Za ništa od ovoga nije vam potreban konsultant. Sve ovo vam pomaže da odgovorite na sigurnosni upitnik bez nagađanja.

## Kako LiteTMS podržava vaše NIS2 provjere lanca snabdijevanja

Ako su vaši klijenti obuhvaćeni direktivom, vaš TMS je dio lanca snabdijevanja koji oni moraju provjeriti. Ako ste i sami obuhvaćeni, on je dio vašeg lanca. Budući da NIS2 ne certificira softver, korisno pitanje za svakog dobavljača jeste šta može dokazati u praksi. Evo šta LiteTMS može pokazati danas, u odnosu na gore navedene mjere.

- **Podaci svake kompanije vode se odvojeno.** Operativni podaci kompanije nalaze se u zasebnoj bazi podataka sa vlastitim korisničkim nalogom baze, a ne u zajedničkim tabelama pored zapisa drugih klijenata.
- **Višefaktorska prijava i kontrola pristupa.** Svaki korisnik može uključiti verifikaciju u dva koraka putem aplikacije za autentifikaciju ili SMS kodova, a administratori na listi korisnika vide kome je ta opcija aktivirana. Uloge i dozvole određuju šta svaka osoba može otvoriti, a pristup se može ograničiti na odabrane podružnice.
- **Zaštićena prijava.** Učestali neuspješni pokušaji se privremeno blokiraju, korisnici dobijaju e-mail obavještenje kada se na njihov nalog prijavi s novog uređaja, sesije se prekidaju nakon perioda neaktivnosti, a promjena lozinke automatski odjavljuje sve ostale sesije.
- **Evidencija o tome ko je šta uradio.** Sigurnosni događaji poput prijava, neuspješnih prijava, promjena dozvola i izvoza podataka bilježe se u zapisnik, a administratori s odgovarajućim dozvolama mogu pregledati taj zapisnik na administratorskom panelu.
- **Enkripcija.** Sve veze su enkriptovane, pretraživačima se nalaže da odbiju neenkriptovane veze, a osjetljivi podaci poput ključeva za dvofaktorsku autentifikaciju i PIN-ova kartica pohranjuju se u enkriptovanom obliku.
- **Kontinuitet i izlazna strategija.** Sigurnosne kopije su automatizovane i čuvaju se izolovane od aktivnog sistema, a kompanija može zatražiti izvoz svojih evidencija o zaposlenima, vozilima, prikolicama i partnerima zajedno s povezanim datotekama. O tome [kako funkcionišu uvoz i izvoz](/en/blog/tms-data-import-export-freedom-to-switch) pisali smo zasebno.
- **Upravljanje ranjivostima.** Svako puštanje nove verzije prolazi statičku analizu koda, automatizovane testove i provjeru vanjskih biblioteka na poznate ranjivosti. Ažuriranja zavisnosti se prate svakodnevno, kod se skenira u potrazi za procurjelim tajnim podacima, a istraživači mogu prijaviti ranjivost povjerljivo na security@litetms.eu, kako je i objavljeno u našoj datoteci security.txt.
- **Pismene obaveze.** Naš [ugovor o obradi podataka](/en/dpa) u svom aneksu navodi ključne tehničke i organizacione mjere, imenuje podobrađivače, predviđa obavještenje najmanje 14 dana prije uvođenja novog podobrađivača, omogućava reviziju jednom godišnje i obavezuje nas na prijavu povrede ličnih podataka bez nepotrebnog odgađanja, s ciljem početnog obavještenja u roku od 48 sati gdje je to izvodljivo. Glavni hosting i pohrana podataka nalaze se unutar EU.

To je materijal koji se obično traži u upitnicima za dobavljače i spreman je za predaju. Ako želite proći kroz njega s osobom koja ispunjava te upitnike ili ga vidjeti na primjeru nekog od vaših transportnih zadataka, [javite nam se](/en/contact) i rado ćemo to organizovati.

## Izvori

- [Direktiva (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Provjereno 29. septembra 2026.
- [NIS2 direktiva: osiguravanje mrežnih i informacionih sistema](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Evropska komisija. Provjereno 29. septembra 2026.
- [Komisija upućuje Irsku, Španiju, Francusku i Nizozemsku Sudu pravde zbog neprenošenja pravila o kibernetičkoj sigurnosti](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Evropska komisija, juli 2026. Provjereno 29. septembra 2026.
- [Zakon od 23. januara 2026. o izmjenama i dopunama Zakona o nacionalnom sistemu kibernetičke sigurnosti, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Provjereno 29. septembra 2026.
- [Saopštenje ministra za digitalna pitanja o rasporedu registracije, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Provjereno 29. septembra 2026.
- [Izmjene i dopune Zakona o nacionalnom sistemu kibernetičke sigurnosti](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Provjereno 29. septembra 2026.

## Često postavljana pitanja

### Odnosi li se NIS2 na kompanije za cestovni teretni prevoz?

Obično ne direktno. U sektoru cestovnog prevoza, NIS2 navodi tijela nadležna za upravljanje cestovnim saobraćajem i operatere inteligentnih transportnih sistema, a ne prevoznike ili špeditere. Prevoznik ipak može biti obuhvaćen po drugoj osnovi, kao što su kurirske usluge, a mnogi klijenti koji potpadaju pod ovu direktivu tražit će od prevoznika dokaze o mjerama sigurnosti.

### Koji je rok za registraciju prema direktivi NIS2 u Poljskoj?

Kompanije koje su ispunjavale kriterije 3. aprila 2026. moraju podnijeti zahtjev za upis u registar ključnih i važnih subjekata između 7. maja i 3. oktobra 2026. Kompanije koje ove kriterije ispune kasnije imaju rok od šest mjeseci od dana ispunjavanja uslova.

### Kolike su kazne prema direktivi NIS2?

Najmanje 10 miliona EUR ili 2% ukupnog godišnjeg prometa na svjetskom nivou za ključne subjekte, te 7 miliona EUR ili 1,4% za važne subjekte, ovisno o tome šta je veće. U Poljskoj rukovodilac kompanije također može biti kažnjen s do 300% svoje mjesečne plate, a kazne se mogu početi izricati od 3. aprila 2028.

### U kojem roku se mora prijaviti NIS2 incident?

Rano upozorenje u roku od 24 sata od saznanja za značajan incident, detaljnija obavijest u roku od 72 sata, te konačni izvještaj u roku od mjesec dana od te obavijesti.

### Koja je razlika između ključnog i važnog subjekta?

Obje kategorije slijede ista pravila o sigurnosti i izvještavanju. Ključni subjekti, uglavnom velike kompanije u sektorima visoke kritičnosti, podliježu proaktivnom nadzoru i višim kaznama. Važni subjekti nadziru se naknadno, tek kada postoje dokazi o problemu.

### Postoji li NIS2 certifikat za softver?

Ne. Direktiva NIS2 propisuje obaveze organizacijama, a ne proizvodima, tako da nijedan softver nije "NIS2 certificiran". Ono što obuhvaćena kompanija može tražiti od dobavljača softvera jesu dokazi o njegovim sigurnosnim mjerama i ugovornim obavezama, koje zatim procjenjuje u sklopu vlastitog upravljanja rizicima u lancu snabdijevanja.
