---
title: NIS2 selgitus: mida veofirmad peavad 2026. aastal teadma
description: NIS2 lihtsalt lahti seletatuna: kellele EL-i küberturvalisuse direktiiv kehtib, kümme nõutavat meedet, 24 h intsidentidest teatamine, trahvid ja tähtajad Poolas.
slug: nis2-explained-transport-companies
locale: et
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 on Euroopa Liidu küberjulgeoleku seadus ettevõtetele, mis hoiavad majandust töös. See kehtib loetletud sektorite keskmise suurusega ja suurettevõtetele, paneb juhtkonna küberriskide eest vastutama, nõuab põhiliste turvameetmete rakendamist ning annab tõsise intsidendi korral häire andmiseks aega 24 tundi. Enamikku maanteevedajaid ja ekspedeerijaid pole direktiivis otseselt nimetatud. Paljud nende kliendid aga on, ning neil klientidel on nüüd seadusest tulenev kohustus kontrollida oma tarnijate turvalisust, sealhulgas vedajaid ja nende tarkvara.

See viimane punkt ongi kõige olulisem. Tavalise veofirma jaoks ei saabu NIS2 mitte järelevalveasutuse kirjana, vaid kaubasaatja küsimustikuna.

## Mis on NIS2 lihtsas keeles

NIS2 on direktiiv (EL) 2022/2555. See asendas esimese, 2016. aasta NIS-direktiivi, mis hõlmas tunduvalt vähem ettevõtteid ja mida kohaldati riigiti väga erinevalt. Kuna tegemist on direktiivi, mitte määrusega, ei kohaldu see ettevõtetele otse: iga liikmesriik kirjutab selle oma siseriiklikku õigusesse ning pidi seda tegema 17. oktoobriks 2024.

Mitte kõik riigid ei jõudnud selleks ajaks valmis. 2026. aasta juulis kaebas Euroopa Komisjon Iirimaa, Hispaania, Prantsusmaa ja Madalmaad direktiivi üle võtmata jätmise tõttu Euroopa Kohtusse ning taotles kohtult põhisummat ja igapäevast trahvi kuni nõuete täitmiseni ([komisjoni pressiteade IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), vaadatud 29. septembril 2026).

Poola sai protsessi valmis 2026. aastal. Riikliku küberjulgeoleku süsteemi seaduse muutmise seadus (23. jaanuar 2026) avaldati Poola ametlikus teatajas 2. märtsil 2026 (Dz.U. 2026 poz. 252) ning see kehtib alates 3. aprillist 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), vaadatud 29. septembril 2026). Poola seaduses kannavad kaks NIS2 kategooriat nimetusi *podmiot kluczowy* (keskne üksus) ja *podmiot ważny* (oluline üksus).

Täpsuse huvides veel üks kuupäev: 20. jaanuaril 2026 tegi komisjon laiema küberjulgeolekupaketi raames ettepaneku teha NIS2-s sihipäraseid muudatusi. Kuna tegemist on ettepanekuga, kehtivad täna allpool kirjeldatud reeglid.

## Keda NIS2 puudutab

Selle määravad kaks kriteeriumi: tegevussektor ja ettevõtte suurus.

Sektorid on loetletud kahes lisas. Esimene lisa, "ülimalt kriitilised sektorid", hõlmab energeetikat, transporti, pangandust, tervishoidu, joogivett, digitaalset taristut, hallatavaid IKT-teenuseid ja avalikku haldust. Teine lisa, "muud kriitilised sektorid", hõlmab posti- ja kulleriteenuseid, jäätmekäitlust, kemikaale, toidu tootmist, töötlemist ja hulgimüüki ning selliste toodete nagu masinate, elektroonika, mootorsõidukite ja haagiste tootmist.

Teine kriteerium on suurus. Reeglina kohaldub NIS2 nendes sektorites tegutsevatele organisatsioonidele, mis on EL-i määratluse järgi vähemalt keskmise suurusega: 50 või enam töötajat või aastakäive ja bilansimaht mõlemad üle 10 miljoni euro. Mõned organisatsioonid kuuluvad reguleerimisalasse suurusest sõltumata, näiteks riigis ainsa elutähtsa teenuse osutaja.

Reguleerimisalas on kaks taset. **Kesksed üksused** on valdavalt suurettevõtted ülimalt kriitilistes sektorites. **Olulised üksused** on kõik ülejäänud hõlmatud ettevõtted. Mõlemad peavad järgima samu turva- ja teatamisreegleid. Erinevus seisneb järelevalves ja trahvides: järelevalveasutus kontrollib keskseid üksusi ennetavalt, olulisi üksusi aga tagantjärele, kui ilmneb tõendeid probleemidest.

## Kas NIS2 kehtib maanteeveoettevõttele?

Tavaliselt mitte otseselt, ja selle põhjust tasub täpselt mõista.

Transport on küll ülimalt kriitiline sektor, kuid direktiivis on loetletud konkreetsed ettevõttetüübid selle sees. Õhu-, raudtee- ja veetranspordi all nimetatakse vedajaid, lennujaamu, raudtee-ettevõtjaid, laevandusettevõtteid ja sadamate käitajaid. Maanteetranspordi all nimetatakse vaid kahte: liikluse korraldamise eest vastutavaid tee haldajaid ja intelligentsete transpordisüsteemide (ITS) käitajaid. Poola nimekiri on samasugune, nimetades tee haldajat (*zarządca drogi*) ja ITS-teenuste osutajaid. Maanteevedajat ega ekspedeerijat seal pole.

Siiski on erandeid, mida tasub kontrollida. Keskmise suurusega või suur kuller- või postiettevõte kuulub posti- ja kullerteenuste sektorisse. Raudtee-, mere- ja lennukaubaveo ettevõtjad on otse nimetatud. Lisaks võib järelevalveasutus määrata eraldi ettevõtte, mille tegevuse häire põhjustaks tõsist kahju. Kui mõni neist tingimustest võib teie kohta kehtida, laske juristil oma tegelikku struktuuri hinnata, sest just liigitus määrab kõik järgneva.

Kõigi teiste jaoks on praktiline mõju kaudne, kuid reaalne. NIS2 nõuab igalt direktiiviga hõlmatud ettevõttelt tarneahela turvalisuse tagamist, sealhulgas turvalisusega seotud aspekte, mis puudutavad iga üksuse ja tema otseste tarnijate või teenuseosutajate vahelisi suhteid (artikli 21 lõike 2 punkt d). Toidukaupade hulgimüüja või keemiatehas, kes teie kaudu kaupu veab, peab nüüd mõtlema sellele, kuidas te tema andmeid käitlete, kes pääseb ligi tellimusi vahendavatele süsteemidele ja mis saab tema tarnetest siis, kui langete lunavararünnaku ohvriks. Võite kindlad olla, et vastavad küsimused jõuavad hangetesse, turvaküsimustikesse ja uutesse lepingutingimustesse.

## Mida hõlmatud ettevõtted tegema peavad

Artikkel 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, tegevuslikke ja organisatsioonilisi meetmeid. Proportsionaalsus on siin määrav: piirkondlikult toiduturustajalt ei eeldata sama mahukat programmi kui lennujaamalt. Direktiiv loetleb seejärel, mida need meetmed peavad vähemalt hõlmama:

1. Riskianalüüs ja infoturbepoliitikad.
2. Intsidentide käsitlemine.
3. Talitluspidevus, sealhulgas varukoopiad, avariitaaste ja kriisijuhtimine.
4. Tarneahela turvalisus ehk tarnijad ja teenuseosutajad, kellest te sõltute.
5. Turvalisus süsteemide hankimisel, arendamisel ja hooldamisel, sealhulgas haavatavuste käsitlemine ja avalikustamine.
6. Viisid, kuidas kontrollida, kas kõik eelnev tegelikult ka toimib.
7. Küberhügieeni põhitõed ja küberturbealased koolitused.
8. Krüptograafia ja vajaduse korral krüpteerimise reeglid.
9. Personali turvalisus, ligipääsuhaldus ning täpne teadmine sellest, millised seadmed ja süsteemid teil olemas on.
10. Mitmikautentimine ning vajaduse korral turvaline kõne-, video- ja tekstside.

Poola versioon nõuab muudetud seaduse artiklis 8 infoturbe juhtimissüsteemi, mis katab sama ala ja toob välja mõned täiendavad punktid, nagu teenuse osutamiseks kasutatavate süsteemide pidev seire ning füüsiline turvalisus koos ligipääsukontrolliga.

Juhtkond vastutab selle eest isiklikult. Artikli 20 kohaselt kiidab juhtorgan meetmed heaks, teostab nende üle järelevalvet ja teda saab reeglite rikkumise korral vastutusele võtta. Juhatuse liikmed peavad samuti läbima küberturbealase koolituse. Poola seadus teeb selle konkreetseks: elutähtsa või olulise üksuse juht läbib koolituse kord igal kalendriaastal ning koolitus tuleb dokumenteerida.

## Kui kiiresti tuleb intsidentidest teatada

Oluline intsident on selline, mis on põhjustanud või võib põhjustada teenuse tõsise häire, ettevõttele rahalise kahju või märkimisväärse kahju teistele inimestele või ettevõtetele. Selliste juhtumite jaoks seab NIS2 kolm sammu:

- **eelhoiatus 24 tunni jooksul** intsidendist teadasaamisest, märkides, kas tegemist näib olevat rünnakuga ja kas see võib mõjutada teisi riike;
- **intsidenditeavitus 72 tunni jooksul** koos esmase hinnanguga raskusastmele ja mõjule;
- **lõpparuanne ühe kuu jooksul** pärast seda teavitust, mis käsitleb intsidendi põhjust ja selle lahendamiseks võetud meetmeid.

Poolas edastatakse need teated asjaomasele CSIRT-le ning kell hakkab tiksuma avastamise hetkest. 24 tundi on lühike aeg. Sellest tähtajast kinni pidavad ettevõtted otsustavad eelnevalt, kes intsidendi välja kuulutab, kes kellele helistab ja kust kontaktandmed kätte saadakse, kui rivist on väljas just meiliserver.

## Karistused

Turvanõuete või teavitamiskohustuse rikkumise eest seab direktiiv trahvide ülemmääraks vähemalt:

- **EUR 10 miljonit või 2% ülemaailmsest aastasest kogukäibest**, olenevalt sellest, kumb on suurem, elutähtsate üksuste puhul;
- **EUR 7 miljonit või 1,4% ülemaailmsest aastasest kogukäibest**, olenevalt sellest, kumb on suurem, oluliste üksuste puhul.

Nõudeid eiravate elutähtsate üksuste puhul võivad ametiasutused minna veelgi kaugemale, sealhulgas taotleda kohtult tegevjuhile ajutise juhtimiskeelu kehtestamist.

Poola kasutab samu ülemmäärasid: miinimumtrahvid on PLN 20 000 elutähtsale üksusele ja PLN 15 000 olulisele üksusele ning ulatuvad kuni PLN 100 miljonini juhtudel, kui rikkumine tekitab tõsise ohu, näiteks avalikule julgeolekule. Ettevõtte juhti saab isiklikult trahvida kuni 300% ulatuses tema kuupalgast. Samuti kehtib ajapikendus: tavapäraseid trahve ettevõtetele ja nende juhtidele saab esmakordselt määrata alles kaks aastat pärast seaduse jõustumist, seega alates 3. aprillist 2028.

## Poola ajakava

Kui teie ettevõte vastas kriteeriumidele 3. aprillil 2026, kehtivad teile järgmised tähtajad:

| Mis | Tähtaeg | Allikas |
|---|---|---|
| Esmatähtsate ja oluliste üksuste registrisse (süsteem S46) kandmise taotlemine | 7. mai kuni 3. oktoober 2026 | Digiministri teadaanne, Dz.Urz. MC 2026 poz. 7 |
| Turvanõuete, sealhulgas juhtimissüsteemi rakendamine | 3. aprill 2027 | Muutmisseaduse art 33 lg 1 |
| Esimene audit, ainult esmatähtsatele üksustele | 3. aprill 2028 | Muutmisseaduse art 33 lg 2 |
| Esimesed võimalikud trahvid | alates 3. aprillist 2028 | Muutmisseaduse art 35 |

Registreerimisaken sulgub laupäeval, 3. oktoobril 2026. Ettevõttel, mis hakkab kriteeriume täitma hiljem, on taotluse esitamiseks kuus kuud alates sellest päevast. Taotlus esitatakse elektrooniliselt ja see sisaldab ettevõtte juhi kinnitust kriminaalvastutusel, et andmed on tõesed.

## Mida veoettevõte peaks kohe tegema

Kui kuulute direktiivi kohaldamisalasse, on ülaltoodud nimekiri teie töökava ja registreerimistähtaeg ukse ees. Kui te sinna ei kuulu, on kasulik teha sedasama tööd omas mahus, sest just selle kohta hakkavad teie kliendid küsima:

- **Lülitage sisse kaheastmeline sisselogimine** e-posti, internetipanga, oma TMS-i ja kõigi telemaatikaportaalide jaoks. Siis ei piisa sisselogimiseks ainuüksi varastatud paroolist.
- **Teadke täpselt, kellel millele ligipääs on.** Kui keegi töölt lahkub, suletakse tema kontod samal päeval, kaasa arvatud ühiskasutatavad kontod.
- **Katsetage taastamist.** Varukoopia, mida te pole kunagi taastanud, on vaid lootus, mitte plaan.
- **Koostage üheleheline intsidentide lahendamise plaan.** Kes otsustab, kes helistab kindlustusandjale ja klientidele ning kus hoitakse telefoninumbreid võrguühenduseta kujul.
- **Pange kirja oma tarnijad.** Igaühe puhul märkige, milliseid andmeid nad haldavad ja kuidas te saaksite ilma nendeta ühe päeva hakkama.
- **Hoidke tarkvara ajakohasena** ja pühendage kontoritöötajatega kakskümmend minutit teemale, kuidas ära tunda võltsitud makseandmete muutmise soove ja kahtlaseid manuseid.

Mitte miski sellest ei nõua konsultandi palkamist. Kogu see töö aitab teil turvaküsimustikele vastata ilma huupi pakkumata.

## Kuidas LiteTMS toetab teie NIS2 tarneahela kontrolle

Kui teie kliendid kuuluvad direktiivi kohaldamisalasse, on teie TMS osa tarneahelast, mida nad peavad kontrollima. Kui te ise kuulute kohaldamisalasse, on see osa teie omast. Kuna NIS2 ei sertifitseeri tarkvara, tasub igalt tarnijalt küsida, mida tal on reaalselt ette näidata. Siin on see, mida LiteTMS saab täna ülaltoodud meetmete kohta ette näidata.

- **Iga ettevõtte andmed hoitakse lahus.** Ettevõtte tegevusandmed asuvad eraldi andmebaasis oma andmebaasikontoga, mitte ühistes tabelites teiste klientide kirjete kõrval.
- **Mitmeastmeline sisselogimine ja ligipääsuhaldus.** Iga kasutaja saab autentimisrakenduse või SMS-koodide abil sisse lülitada kaheastmelise kinnitamise ning administraatorid näevad kasutajate nimekirjast, kellel see on aktiveeritud. Rollid ja õigused määravad, mida iga töötaja saab avada, ning ligipääsu saab piirata valitud osakondade või esindustega.
- **Kaitstud sisselogimine.** Korduvad ebaõnnestunud katsed blokeeritakse ajutiselt, kasutajad saavad teavituskirja, kui nende kontole logitakse sisse uuest seadmest, sessioonid aeguvad tegevusetuse korral ning parooli vahetamine logib välja kõik muud aktiivsed sessioonid.
- **Logi selle kohta, kes mida tegi.** Turvasündmused, nagu sisselogimised, ebaõnnestunud katsed, õiguste muudatused ja andmete eksportimine, logitakse ning vastavate õigustega administraatorid saavad seda logi administraatoripaneelis vaadata.
- **Krüpteerimine.** Ühendused on krüpteeritud, veebilehitsejatel kästakse keelduda krüpteerimata ühendustest ning tundlikud andmed, nagu kaheastmelise autentimise võtmed ja kaartide PIN-koodid, salvestatakse krüpteeritult.
- **Pidev toimimine ja väljumisvõimalus.** Varukoopiad luuakse automaatselt ja neid hoitakse reaalajas toimivast süsteemist eraldatuna ning ettevõte saab taotleda oma töötajate, sõidukite, haagiste ja lepingupartnerite kirjete ning nendega seotud failide eksporti. Kirjutasime sellest, [kuidas andmete import ja eksport toimivad](/en/blog/tms-data-import-export-freedom-to-switch), eraldi artiklis.
- **Haavatavuste haldamine.** Iga tarkvarauuenduse paigaldusega tehakse staatiline koodianalüüs, automaattestid ja kolmandate osapoolte teekide kontroll teadaolevate haavatavuste suhtes. Sõltuvuste uuendusi jälgitakse iga päev, koodi kontrollitakse lekkinud saladuste suhtes ning turvauurijad saavad haavatavusest konfidentsiaalselt teatada aadressil security@litetms.eu, nagu on avaldatud meie failis security.txt.
- **Kirjalikud kohustused.** Meie [andmetöötlusleping](/en/dpa) loetleb oma lisas peamised tehnilised ja organisatsioonilised meetmed, nimetab alltöötlejad, tagab vähemalt 14-päevase etteteatamise enne uue alltöötleja kaasamist, võimaldab auditit kord aastas ja kohustab meid teatama isikuandmetega seotud rikkumisest põhjendamatu viivituseta, püüdes võimaluse korral esitada esmase teate 48 tunni jooksul. Põhiline majutus ja andmesalvestus asuvad Euroopa Liidus.

See ongi materjal, mida tarnijate ankeetides tavaliselt küsitakse, ja see on kohe üleandmiseks valmis. Kui soovite selle koos ankeete täitva töötajaga läbi vaadata või näha seda mõne oma veotellimuse näitel, [võtke meiega ühendust](/en/contact) ja me korraldame selle.

## Allikad

- [Direktiiv (EL) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Vaadatud 29. septembril 2026.
- [NIS2-direktiiv: võrgu- ja infosüsteemide turvalisuse tagamine](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Euroopa Komisjon. Vaadatud 29. septembril 2026.
- [Komisjon kaebab Iirimaa, Hispaania, Prantsusmaa ja Madalmaad küberjulgeoleku eeskirjade ülevõtmata jätmise tõttu Euroopa Kohtusse](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Euroopa Komisjon, juuli 2026. Vaadatud 29. septembril 2026.
- [23. jaanuari 2026. aasta seadus riikliku küberturvalisuse süsteemi seaduse muutmise kohta, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Vaadatud 29. septembril 2026.
- [Poola digiministri teadaanne registreerimise ajakava kohta, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Vaadatud 29. septembril 2026.
- [Riikliku küberturvalisuse süsteemi seaduse muutmine](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Vaadatud 29. septembril 2026.

## Korduma kippuvad küsimused

### Kas NIS2 kohaldub maanteeveoettevõtetele?

Tavaliselt mitte otseselt. Maanteetranspordi puhul nimetab NIS2 liikluse korraldamise eest vastutavaid teeametkondi ja intelligentsete transpordisüsteemide operaatoreid, mitte vedajaid ega ekspedeerijaid. Vedaja võib siiski direktiivi kohaldamisalasse sattuda teisel viisil, näiteks kullerteenuste osutajana, ning paljudelt küsivad turvalisuse kohta kliendid, kellele direktiiv kehtib.

### Mis on NIS2 registreerimise tähtaeg Poolas?

Ettevõtted, kes vastasid kriteeriumidele 3. aprilli 2026 seisuga, peavad esitama taotluse elutähtsate ja oluliste üksuste registrisse kandmiseks ajavahemikus 7. mai kuni 3. oktoober 2026. Ettevõtetel, kes hakkavad kriteeriumidele vastama hiljem, on aega kuus kuud alates kriteeriumide täitmise päevast.

### Millised on trahvid NIS2 rikkumise eest?

Elutähtsatele üksustele vähemalt 10 miljonit eurot või 2% ülemaailmsest aastakäibest ning olulistele üksustele 7 miljonit eurot või 1,4%, olenevalt sellest, kumb summa on suurem. Poolas võidakse ettevõtte juhile määrata ka trahv kuni 300% ulatuses tema kuupalgast ning trahve saab esmakordselt määrata alates 3. aprillist 2028.

### Kui kiiresti tuleb NIS2 kohasest intsidentist teatada?

Varajane hoiatus 24 tunni jooksul pärast olulisest intsidendist teadasaamist, põhjalikum teavitus 72 tunni jooksul ja lõpparuanne ühe kuu jooksul pärast teavituse esitamist.

### Mis vahe on elutähtsal ja olulisel üksusel?

Mõlemad järgivad samu turva- ja teatamisnõudeid. Elutähtsaid üksusi, mis on peamiselt eriti kriitiliste sektorite suurettevõtted, kontrollitakse ennetavalt ning neid ootavad suuremad trahvid. Olulisi üksusi kontrollitakse tagantjärele, kui ilmneb tõendeid probleemide kohta.

### Kas tarkvarale on olemas NIS2 sertifikaat?

Ei. NIS2 paneb kohustusi organisatsioonidele, mitte toodetele, seega pole ükski tarkvara „NIS2-sertifitseeritud”. Kohustatud ettevõte saab tarkvaratarnijalt küsida tõendeid tema turvameetmete ja lepinguliste kohustuste kohta, mida ta seejärel hindab oma tarneahela riskijuhtimise raames.
