---
title: Klarigo pri NIS2: kion transportaj kompanioj devas scii en 2026
description: NIS2 en simplaj vortoj: kiun kovras la EU-leĝo pri cibersekureco, la dek postulataj rimedoj, 24-hora raportado de incidentoj, monpunoj kaj polaj limdatoj.
slug: nis2-explained-transport-companies
locale: eo
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 estas la kibersekureca leĝo de EU por la kompanioj, kiuj funkciigas la ekonomion. Ĝi validas por mezgrandaj kaj grandaj organizaĵoj en listigitaj sektoroj, faras ilian estraron respondeca pri kiberaj riskoj, postulas aron da bazaj sekurecaj rimedoj kaj donas al ili 24 horojn por sonigi alarmon post grava okazaĵo. Plej multaj vojtransportistoj kaj ekspedistoj ne estas rekte nomitaj en ĝi. Tamen multaj el iliaj klientoj jes, kaj tiuj klientoj nun havas laŭleĝan devon kontroli la sekurecon de siaj provizantoj, inkluzive de transportistoj kaj programaro.

Tiun lastan punkton indas memori. Por tipa transporta kompanio, NIS2 alvenas malpli kiel letero de reguligisto kaj pli kiel demandaro de ekspedanto.

## Kio estas NIS2, per simplaj vortoj

NIS2 estas la Direktivo (EU) 2022/2555. Ĝi anstataŭis la unuan direktivon NIS de 2016, kiu kovris multe malpli da kompanioj kaj estis aplikata tre malsame de unu lando al alia. Ĉar ĝi estas direktivo kaj ne regularo, ĝi ne ligas kompaniojn rekte: ĉiu membroŝtato transmetas ĝin en sian propran leĝaron, kion oni devis fari antaŭ la 17-a de oktobro 2024.

Ne ĉiu lando plenumis tiun templimon. En julio 2026 la Eŭropa Komisiono plusendis Irlandon, Hispanion, Francion kaj Nederlandon al la Kortumo pro malsukceso transmeti ĝin, kaj petis de la kortumo unufojan sumon kaj tagajn monpunojn ĝis ili faros tion ([Komisiona gazetara komuniko IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), kontrolita la 29-an de septembro 2026).

Pollando finis en 2026. La leĝo de la 23-a de januaro 2026 modifanta la leĝon pri la nacia kibersekureca sistemo estis publikigita en la Oficiala Gazeto la 2-an de marto 2026 (Dz.U. 2026 poz. 252) kaj validas ekde la 3-a de aprilo 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), kontrolita la 29-an de septembro 2026). En la pola leĝaro, la du kategorioj de NIS2 nomiĝas *podmiot kluczowy* (esenca ento) kaj *podmiot ważny* (grava ento).

Ankoraŭ unu dato por kompleteco: la 20-an de januaro 2026 la Komisiono proponis celitajn modifojn al NIS2 kadre de pli larĝa kibersekureca pakaĵo. Ili estas propono, do la reguloj priskribitaj sube estas tiuj, kiuj validas hodiaŭ.

## Kiun NIS2 koncernas

Du kriterioj decidas tion: la sektoro en kiu vi funkcias kaj la grandeco de via kompanio.

La sektoroj estas listigitaj en du aneksoj. La unua, "sektoroj de alta kritikeco", inkluzivas energion, transporton, bankadon, sanservojn, trinkakvon, ciferecan infrastrukturon, administritajn IT-servojn kaj publikan administradon. La dua, "aliaj kritikaj sektoroj", inkluzivas poŝtajn kaj kurierajn servojn, rubmastrumadon, kemiaĵojn, produktadon, prilaboradon kaj pograndan distribuadon de nutraĵoj, kaj la fabrikadon de maŝinaro, elektroniko, motorveturiloj kaj remorkoj.

La grandeco estas la dua kriterio. Kutime NIS2 validas por organizaĵoj en tiuj sektoroj, kiuj estas almenaŭ mezgrandaj laŭ la difino de EU: 50 aŭ pli da dungitoj, aŭ jara spezo kaj bilanca sumo ambaŭ super 10 milionoj da eŭroj. Iuj organizaĵoj estas kovritaj sendepende de sia grandeco, ekzemple la sola provizanto de esenca servo en lando.

Ene de la amplekso ekzistas du niveloj. **Esencaj entoj** estas plejparte grandaj kompanioj en la sektoroj de alta kritikeco. **Gravaj entoj** estas ĉiuj aliaj ene de la amplekso. Ambaŭ sekvas la samajn sekurecajn kaj raportajn regulojn. La diferenco kuŝas en kontrolado kaj monpunoj: la aŭtoritato kontrolas esencajn entojn proaktive, kaj gravajn entojn postokaze, kiam ekzistas indicoj pri problemo.

## Ĉu NIS2 validas por kamiona transportkompanio?

Kutime ne rekte, kaj indas esti preciza pri la kialo.

Transporto estas sektoro de alta kritikeco, sed la direktivo listigas specifajn specojn de kompanioj ene de ĝi. Ĉe aera, fervoja kaj akva transporto ĝi nomas transportistojn, flughavenojn, fervojajn entreprenojn, ŝipkompaniojn kaj havenajn funkciigistojn. Ĉe vojtransporto ĝi nomas nur du: vojajn aŭtoritatojn respondecajn pri trafika administrado, kaj funkciigistojn de inteligentaj transportsistemoj. La pola listo estas la sama, nomante la vojan administranton (*zarządca drogi*) kaj provizantojn de ITS-servoj. Vojtransportisto aŭ ekspedisto ne troviĝas en ĝi.

Ekzistas esceptoj, kiujn indas kontroli. Mezgranda aŭ granda kuriera aŭ poŝta funkciigisto apartenas al la poŝta kaj kuriera sektoro. Fervojaj, akvaj kaj aeraj frajtotransportistoj estas rekte nomitaj. Kaj aŭtoritato povas indiki kompanion, kies interrompo kaŭzus gravan damaĝon. Se iu el tiuj eble priskribas vin, petu juriston ekzameni vian faktan strukturon, ĉar la klasifiko decidas ĉion sekvan.

Por ĉiuj aliaj la praktika efiko estas nerekta sed reala. NIS2 postulas de ĉiu trafita entrepreno mastrumi "sekurecon de la provizoĉeno, inkluzive de sekurecaj aspektoj rilataj al la rilatoj inter ĉiu ento kaj ĝiaj rektaj provizantoj aŭ servoprovizantoj" (artikolo 21(2)(d)). Nutraĵa pograndisto aŭ kemia fabriko, kiu ekspedas kargon per viaj veturiloj, nun devas konsideri, kiel vi traktas ĝiajn datumojn, kiu povas ensaluti en la sistemojn administrantajn ĝiajn mendojn, kaj kio okazos al ĝiaj liveroj, se vin trafos elaĉetprogramaro. Atendu demandojn en ofertpetoj, sekurecaj demandaroj kaj novaj kontraktaj klaŭzoj.

## Kion trafitaj entreprenoj devas fari

Artikolo 21 postulas "taŭgajn kaj proporciajn" teknikajn, operaciajn kaj organizajn rimedojn. Proporcieco gravas: de regiona nutraĵa distribuisto oni ne atendas la saman programon kiel de flughaveno. La direktivo poste listigas, kion tiuj rimedoj devas minimume inkluzivi:

1. Risko-analizo kaj informsekurecaj politikoj.
2. Traktado de sekurecaj okazaĵoj.
3. Komerca kontinueco, inkluzive de sekurkopioj, restarigo post katastrofo kaj krizadministrado.
4. Sekureco de la provizoĉeno, nome la provizantoj kaj servoprovizantoj, de kiuj vi dependas.
5. Sekureco dum aĉeto, disvolvo kaj prizorgado de sistemoj, inkluzive de traktado kaj malkaŝo de vundeblecoj.
6. Manieroj kontroli, ĉu ĉio el la supra fakte funkcias.
7. Baza ciberhigieno kaj trejnado pri cibersekureco.
8. Reguloj pri kriptografio kaj, kie taŭgas, ĉifrado.
9. Dungitara sekureco, alirkontrolo kaj scio pri tio, kiajn ekipaĵojn kaj sistemojn oni havas.
10. Plurfaktora aŭtentigo kaj sekurigitaj voĉaj, videaj kaj tekstaj komunikoj, kie taŭgas.

La pola versio, en la artikolo 8 de la amendita leĝo, postulas administradsistemon pri informsekureco, kiu kovras la saman kampon kaj detaligas kelkajn pliajn punktojn, kiel kontinuan monitoradon de la sistemoj uzataj por provizi la servon kaj fizikan sekurecon kun alirkontrolo.

La estraro portas tiun respondecon persone. Laŭ artikolo 20 la estrara organo aprobas la rimedojn, kontrolas ilin kaj povas esti respondecigita, se la entrepreno malobservas la regulojn. Estraranoj devas ankaŭ trapasi trejnadon pri cibersekureco. La pola leĝo konkretigas tion: la gvidanto de esenca aŭ grava ento devas trapasi trejnadon unufoje en ĉiu kalendara jaro, kaj la trejnado devas esti dokumentita.

## Kiel rapide oni devas raporti okazaĵojn

Signifa okazaĵo estas tia, kiu kaŭzis, aŭ povus kaŭzi, gravan interrompon de la servo aŭ financan perdon por la entrepreno, aŭ konsiderindan damaĝon al aliaj personoj aŭ kompanioj. Por tiuj NIS2 difinas tri paŝojn:

- **frua averto ene de 24 horoj** post ekscio pri ĝi, indikante ĉu ĝi ŝajnas atako kaj ĉu ĝi povus influi aliajn landojn;
- **raporto pri la okazaĵo ene de 72 horoj**, kun unua takso de severeco kaj efiko;
- **fina raporto ene de unu monato** post tiu sciigo, pritraktanta la kaŭzon kaj la faritajn agojn.

En Pollando tiuj raportoj iras al la koncerna CSIRT, kaj la tempo komencas kalkuliĝi ekde la malkovro. Dudek kvar horoj estas mallonga tempo. La entreprenoj, kiuj sukcesas plenumi ĝin, decidas anticipe, kiu deklaras okazaĵon, kiu telefonas al kiu, kaj kie troviĝas la kontaktaj detaloj, kiam ĝuste la retpoŝta servilo paneas.

## Sankcioj

Pro malobservo de la sekurecaj aŭ raportaj reguloj, la direktivo difinas punplafonojn de minimume:

- **10 milionoj da EUR aŭ 2% de la totala tutmonda jara spezaro**, depende de tio, kio estas pli alta, por esencaj entoj;
- **7 milionoj da EUR aŭ 1,4% de la totala tutmonda jara spezaro**, depende de tio, kio estas pli alta, por gravaj entoj.

Por esencaj entoj, kiuj ignoras ordonojn, la aŭtoritatoj povas iri eĉ pli for, inkluzive de peto al tribunalo provizore malpermesi al la ĉefdirektoro administri la entreprenon.

Pollando uzas la samajn plafonojn, kun minimumaj punmonoj de 20 000 PLN por esenca ento kaj 15 000 PLN por grava ento, kaj ĝis 100 milionoj da PLN, se malobservo kreas gravan minacon, ekzemple al publika sekureco. La estro de la entrepreno povas esti punmonata persone, ĝis 300% de sia monata salajro. Ekzistas ankaŭ indulgperiodo: la ordinaraj punmonoj por entreprenoj kaj iliaj gvidantoj povas esti truditaj la unuan fojon nur du jarojn post la ekvalidiĝo de la leĝo, do ekde la 3-a de aprilo 2028.

## La pola templinio

Se via entrepreno plenumis la kriteriojn je la 3-a de aprilo 2026, jen viaj datoj:

| Kio | Limdato | Fonto |
|---|---|---|
| Peti enskribon en la registron de esencaj kaj gravaj unuoj (la sistemo S46) | De la 7-a de majo ĝis la 3-a de oktobro 2026 | Komuniko de la Ministro pri Ciferecigo, Dz.Urz. MC 2026 poz. 7 |
| Efektivigi la sekurecajn devojn, inkluzive de la mastruma sistemo | La 3-a de aprilo 2027 | Art. 33(1) de la modifa leĝo |
| Unua kontrolo, nur por esencaj unuoj | La 3-a de aprilo 2028 | Art. 33(2) de la modifa leĝo |
| Unuaj eblaj monpunoj | Ekde la 3-a de aprilo 2028 | Art. 35 de la modifa leĝo |

La registra periodo fermiĝas sabate, la 3-an de oktobro 2026. Kompanio, kiu plenumas la kriteriojn poste, havas ses monatojn de tiu tago por fari la peton. La peto estas submetata elektronike kaj inkluzivas deklaron de la kompania estro, faritan sub puna respondeco, ke la datumoj estas veraj.

## Kion transporta kompanio faru nun

Se la regularo koncernas vin, la supra listo estas via projekto, kaj la registra dato estas ĉi-semajne. Se ne, la utila laboro estas la sama, laŭ via propra skalo, ĉar ĝuste pri tio demandos viaj klientoj:

- **Enŝaltu dufaktoran ensaluton** por retpoŝto, bankado, via TMS kaj ajna telematika portalo. Tiam ŝtelita pasvorto sola ne sufiĉas por ensaluti.
- **Sciu, kiu havas aliron al kio.** Kiam iu foriras, liaj kontoj fermiĝas tiun saman tagon, inkluzive de la komunaj kontoj.
- **Testu restaŭron.** Sekurkopio, kiun vi neniam restaŭris, estas nur espero, ne plano.
- **Verku unu-paĝan incidentan planon.** Kiu decidas, kiu telefonas al la asekuristo kaj al la klientoj, kie la telefonnumeroj estas konservataj senrete.
- **Listigu viajn provizantojn.** Por ĉiu el ili, kiajn datumojn ili tenas kaj kiel vi daŭrigus vian laboron sen ili dum unu tago.
- **Konservu programaron ĝisdata**, kaj dediĉu dudek minutojn al la oficejo pri falsaj ŝanĝoj de pagdetaloj kaj suspektindaj alfiksaĵoj.

Nenio el tio postulas konsiliston. Ĉio el tio helpas vin respondi sekurecan demandaron sen diveni.

## Kiel LiteTMS subtenas viajn kontrolojn de la provizoĉeno laŭ NIS2

Se viaj klientoj estas sub la efiko de la regularo, via TMS estas parto de la provizoĉeno, kiun ili devas kontroli. Se la regularo koncernas vin mem, ĝi estas parto de la via. Ĉar NIS2 atestas neniun programaron, la utila demando farenda al iu ajn provizanto estas tio, kion ĝi povas pruvi. Jen kion LiteTMS povas montri hodiaŭ rilate al la supre listigitaj rimedoj.

- **La datumoj de ĉiu kompanio estas tenataj aparte.** La operaciaj datumoj de kompanio troviĝas en propra aparta datumbazo kun propra datumbaza konto, ne en komunaj tabeloj kune kun la rikordoj de aliaj klientoj.
- **Plurfaktora ensaluto kaj alirkontrolo.** Ĉiu uzanto povas enŝalti du-paŝan kontrolon per aŭtentikiga aplikaĵo aŭ SMS-kodoj, kaj administrantoj povas vidi en la uzantolisto, kiu havas ĝin aktiva. Roloj kaj permesoj decidas, kion ĉiu persono povas malfermi, kaj aliro povas esti limigita al elektitaj filioj.
- **Protektita ensaluto.** Ripetitaj malsukcesaj provoj estas blokataj dum tempodaŭro, uzantoj ricevas retpoŝton kiam ilia konto ensalutas de nova aparato, seancoj finiĝas post periodo de neaktiveco, kaj ŝanĝo de pasvorto elsalutas la ceterajn seancojn.
- **Protokolo pri tio, kiu kion faris.** Sekurecaj eventoj kiel ensalutoj, malsukcesaj ensalutoj, permesoŝanĝoj kaj datumeksportoj estas registrataj en protokoloj, kaj administrantoj kun la taŭga permeso povas kontroli tiun protokolon en la administra panelo.
- **Ĉifrado.** Konektoj estas ĉifritaj, foliumiloj ricevas instrukcion rifuzi neĉifritajn konektojn, kaj sentemaj sekretoj kiel dufaktoraj ŝlosiloj kaj kartaj PIN-kodoj estas konservataj ĉifrite.
- **Kontinueco kaj elirvojo.** Sekurkopioj estas aŭtomatigitaj kaj tenataj izolitaj de la funkcia sistemo, kaj kompanio povas peti eksporton de siaj rikordoj pri dungitoj, veturiloj, remorkoj kaj kontraktuloj kune kun rilataj dosieroj. Ni skribis pri [kiel funkcias importo kaj eksporto](/en/blog/tms-data-import-export-freedom-to-switch) aparte.
- **Traktado de vundeblecoj.** Ĉiu disfaldo rulas senmovan kodanalizon, aŭtomatigitajn testojn kaj kontrolon de triapartaj bibliotekoj kontraŭ konataj vundeblecoj. Ĝisdatigoj de dependecoj estas monitorataj ĉiutage, la kodo estas skanata kontraŭ likitaj sekretoj, kaj esploristoj povas raporti vundeblecon private al security@litetms.eu, kiel publikigite en nia dosiero security.txt.
- **Skribaj devontigoj.** Nia [interkonsento pri datumtraktado](/en/dpa) listigas la ĉefajn teknikajn kaj organizajn rimedojn en sia anekso, nomas la sub-traktantojn, donas almenaŭ 14 tagojn da antaŭavizo antaŭ ol nova komencas labori, permesas kontrolon unufoje jare, kaj devontigas nin raporti rompon de personaj datumoj sen nepravigebla prokrasto, celante komencan sciigon ene de 48 horoj kiam eblas. Ĉefa gastigado kaj datumstokado troviĝas en EU.

Tio estas la materialo, kiun provizanta demandaro kutime petas, kaj ĝi estas preta por transdono. Se vi volas trairi ĝin kune kun la persono, kiu plenigas tiujn demandarojn, aŭ vidi ĝin ĉe unu el viaj propraj transportaj mendoj, [kontaktu nin](/en/contact) kaj ni tion aranĝos.

## Fontoj

- [Direktivo (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Kontrolita la 29-an de septembro 2026.
- [Direktivo NIS2: sekurigo de retaj kaj informaj sistemoj](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Eŭropa Komisiono. Kontrolita la 29-an de septembro 2026.
- [Komisiono plusendas Irlandon, Hispanion, Francion kaj Nederlandon al la Kortumo pro malsukceso transpreni la regulojn pri cibersekureco](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Eŭropa Komisiono, julio 2026. Kontrolita la 29-an de septembro 2026.
- [Leĝo de la 23-a de januaro 2026 modifanta la leĝon pri la nacia cibersekureca sistemo, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Kontrolita la 29-an de septembro 2026.
- [Komuniko de la Ministro pri Ciferecigo pri la registra horaro, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Kontrolita la 29-an de septembro 2026.
- [Amendo de la leĝo pri la nacia cibersekureca sistemo](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Kontrolita la 29-an de septembro 2026.

## FAQ

### Ĉu NIS2 validas por vojtransportaj kompanioj?

Kutime ne rekte. Por voja transporto, NIS2 mencias vojajn aŭtoritatojn, kiuj mastrumas trafikon, kaj operatorojn de inteligentaj transportsistemoj, ne transportistojn aŭ ekspedistojn. Transportisto tamen povas fali sub la kampon per alia vojo, ekzemple kurierservoj, kaj al multaj el ili sekurecajn demandojn starigos klientoj, kiuj estas submetitaj al ĝi.

### Kio estas la limdato por registriĝo laŭ NIS2 en Pollando?

Kompanioj, kiuj plenumis la kriteriojn la 3-an de aprilo 2026, devas peti enskribon en la registron de esencaj kaj gravaj entoj inter la 7-a de majo kaj la 3-a de oktobro 2026. Kompanioj, kiuj kvalifikiĝas poste, havas ses monatojn ekde la tago, kiam ili plenumas la kriteriojn.

### Kiuj estas la monpunoj laŭ NIS2?

Almenaŭ 10 milionoj da EUR aŭ 2% de la tutmonda jara spezaro por esencaj entoj, kaj 7 milionoj da EUR aŭ 1,4% por gravaj entoj, depende de tio, kio estas pli alta. En Pollando la estro de la kompanio krome povas esti punita per ĝis 300% de sia monata salajro, kaj monpunoj povas esti unuafoje trudataj ekde la 3-a de aprilo 2028.

### Kiom rapide oni devas raporti NIS2-incidenton?

Frua averto ene de 24 horoj post kiam oni eksciis pri signifa incidento, pli detala sciigo ene de 72 horoj, kaj fina raporto ene de unu monato post tiu sciigo.

### Kio estas la diferenco inter esenca kaj grava ento?

Ambaŭ sekvas la samajn sekurecajn kaj raportajn regulojn. Esencaj entoj, plejparte grandaj kompanioj en sektoroj de alta graveco, estas kontrolataj proaktive kaj alfrontas pli altajn monpunojn. Gravaj entoj estas kontrolataj postfake, kiam aperas indicoj pri problemo.

### Ĉu ekzistas NIS2-atestilo por programaro?

Ne. NIS2 metas devojn al organizoj, ne al produktoj, tial neniu programaro estas "NIS2-atestita". Tio, kion submetita kompanio povas peti de softvara provizanto, estas pruvoj pri ties sekureciniciatoj kaj kontraktaj devontigoj, kiujn ĝi poste taksas kadre de sia propra riska mastrumado de la provizoĉeno.
