---
title: NIS2 ukratko: što prijevozničke tvrtke moraju znati u 2026.
description: Direktiva NIS2 jednostavnim rječnikom: koga obuhvaća, deset obveznih mjera, prijava incidenta u roku od 24 sata, novčane kazne i rokovi u Poljskoj.
slug: nis2-explained-transport-companies
locale: hr
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 je zakon EU-a o kibernetičkoj sigurnosti namijenjen tvrtkama koje održavaju gospodarstvo na životu. Primjenjuje se na srednje i velike organizacije u navedenim sektorima, čini njihove uprave odgovornima za kibernetičke rizike, zahtijeva niz temeljnih sigurnosnih mjera te im daje rok od 24 sata za uzbunjivanje nakon ozbiljnog incidenta. Većina cestovnih prijevoznika i špeditera u njoj se ne spominje izravno. Međutim, mnogi njihovi klijenti jesu obuhvaćeni, a ti klijenti sada imaju zakonsku obvezu provjeriti sigurnost svojih dobavljača, uključujući prijevoznike i softver koji koriste.

Ta posljednja točka je ključna. Za tipičnu prijevozničku tvrtku, NIS2 ne stiže kao dopis regulatora, već kao upitnik naručitelja prijevoza.

## Što je NIS2, jednostavnim rječnikom

NIS2 je Direktiva (EU) 2022/2555. Zamijenila je prvu direktivu NIS iz 2016. godine, koja je obuhvaćala znatno manji broj tvrtki i primjenjivala se vrlo različito od jedne do druge zemlje. Budući da je riječ o direktivi, a ne o uredbi, ona ne obvezuje tvrtke izravno: svaka država članica prenosi je u vlastito zakonodavstvo, što je trebalo učiniti do 17. listopada 2024.

Nisu sve zemlje ispoštovale taj rok. U srpnju 2026. Europska komisija uputila je Irsku, Španjolsku, Francusku i Nizozemsku Sudu Europske unije zbog neprenošenja direktive te zatražila od suda izricanje paušalnog iznosa i dnevnih novčanih kazni sve dok to ne učine ([priopćenje Komisije za medije IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), provjereno 29. rujna 2026.).

Poljska je taj proces dovršila 2026. godine. Zakon od 23. siječnja 2026. o izmjenama i dopunama Zakona o nacionalnom sustavu kibernetičke sigurnosti objavljen je u poljskom službenom listu 2. ožujka 2026. (Dz.U. 2026 poz. 252) i primjenjuje se od 3. travnja 2026. ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), provjereno 29. rujna 2026.). U poljskom pravu dvije kategorije direktive NIS2 nazivaju se *podmiot kluczowy* (ključni subjekt) i *podmiot ważny* (važni subjekt).

Još jedan datum radi cjelovitosti: 20. siječnja 2026. Komisija je predložila ciljane izmjene direktive NIS2 u sklopu šireg paketa za kibernetičku sigurnost. Riječ je o prijedlogu, pa su u nastavku opisana pravila koja su na snazi danas.

## Koga NIS2 obuhvaća

Odluka ovisi o dvama kriterijima: sektoru u kojem poslujete i veličini vaše tvrtke.

Sektori su navedeni u dvama prilozima. Prvi, „sektori visoke kritičnosti”, obuhvaća energetiku, promet, bankarstvo, zdravstvo, pitku vodu, digitalnu infrastrukturu, upravljane IT usluge i javnu upravu. Drugi, „ostali kritični sektori”, obuhvaća poštanske i kurirske usluge, gospodarenje otpadom, kemikalije, proizvodnju, preradu i veleprodajnu distribuciju hrane te proizvodnju proizvoda poput strojeva, elektronike, motornih vozila i prikolica.

Veličina je drugi kriterij. U pravilu se NIS2 primjenjuje na organizacije u tim sektorima koje su prema definiciji EU-a barem srednje veličine: 50 ili više zaposlenih ili godišnji promet i ukupna bilanca veći od 10 milijuna eura. Neke su organizacije obuhvaćene bez obzira na veličinu, primjerice jedini pružatelj ključne usluge u nekoj zemlji.

Unutar područja primjene postoje dvije razine. **Ključni subjekti** uglavnom su velika poduzeća u sektorima visoke kritičnosti. **Važni subjekti** su svi ostali obuhvaćeni subjekti. Obje skupine moraju poštovati ista pravila o sigurnosti i izvješćivanju. Razlika leži u nadzoru i novčanim kaznama: nadležno tijelo ključne subjekte provjerava proaktivno, a važne subjekte naknadno, kad postoji dokaz o problemu.

## Odnosi li se NIS2 na cestovne prijevoznike?

U pravilu ne izravno, a važno je točno objasniti zašto.

Promet je sektor visoke kritičnosti, no direktiva unutar njega navodi točno određene vrste tvrtki. Pod zračnim, željezničkim i vodnim prometom navodi prijevoznike, zračne luke, željeznička poduzeća, brodarske kompanije i lučke operatere. Pod cestovnim prometom navodi samo dvije kategorije: tijela nadležna za upravljanje cestovnim prometom i operatere inteligentnih prometnih sustava. Poljski je popis identičan te navodi upravitelja ceste (*zarządca drogi*) i pružatelje ITS usluga. Cestovni prijevoznik ili špediter nisu na tom popisu.

Postoje iznimke koje vrijedi provjeriti. Srednji ili veliki kurirski ili poštanski operater spada pod sektor poštanskih i kurirskih usluga. Operateri željezničkog, pomorskog i zračnog teretnog prometa navedeni su izravno. Također, nadležno tijelo može odrediti tvrtku čiji bi prekid poslovanja izazvao ozbiljnu štetu. Ako se bilo što od ovoga odnosi na vas, zatražite od odvjetnika da pregleda vašu stvarnu strukturu jer klasifikacija određuje sve što slijedi.

Za sve ostale, praktični učinak je neizravan, ali stvaran. NIS2 zahtijeva od svakog obuhvaćenog subjekta upravljanje „sigurnošću lanca opskrbe, uključujući aspekte povezane sa sigurnošću koji se odnose na odnose između svakog subjekta i njegovih izravnih dobavljača ili pružatelja usluga” (članak 21. stavak 2. točka (d)). Veletrgovac prehrambenim proizvodima ili kemijsko postrojenje koje prevozi robu s vama sada mora razmišljati o tome kako postupate s njihovim podacima, tko se može prijaviti u sustave u kojima se nalaze njihovi nalozi i što se događa s njihovim isporukama ako vas pogodi ucjenjivački softver (ransomware). Očekujte da će se ta pitanja pojaviti u natječajima, sigurnosnim upitnicima i novim ugovornim klauzulama.

## Što obuhvaćene tvrtke moraju učiniti

Članak 21. zahtijeva „odgovarajuće i razmjerne” tehničke, operativne i organizacijske mjere. Razmjernost je važna: od regionalnog distributera hrane ne očekuje se da provodi isti program kao zračna luka. Direktiva zatim navodi što te mjere moraju minimalno uključivati:

1. Analizu rizika i politike sigurnosti informacijskih sustava.
2. Upravljanje incidentima.
3. Kontinuitet poslovanja, uključujući sigurnosne kopije, oporavak od katastrofe i upravljanje krizama.
4. Sigurnost lanca opskrbe, što znači dobavljače i pružatelje usluga o kojima ovisite.
5. Sigurnost pri nabavi, razvoju i održavanju sustava, uključujući rukovanje ranjivostima i njihovo objavljivanje.
6. Načine provjere funkcionira li sve navedeno u praksi.
7. Osnovnu kibernetičku higijenu i obuku o kibernetičkoj sigurnosti.
8. Pravila o kriptografiji i, prema potrebi, enkripciji.
9. Sigurnost osoblja, kontrolu pristupa i evidenciju opreme i sustava koje posjedujete.
10. Višefaktorsku autentifikaciju i zaštićenu glasovnu, video i tekstualnu komunikaciju, prema potrebi.

Poljska verzija, u članku 8. izmijenjenog zakona, traži sustav upravljanja informacijskom sigurnošću koji pokriva isto područje i precizira nekoliko dodatnih stavki, poput neprekidnog nadzora sustava koji se koriste za pružanje usluge te fizičke sigurnosti s kontrolom pristupa.

Uprava za to odgovara osobno. Prema članku 20., upravljačko tijelo odobrava mjere, nadzire ih i može snositi odgovornost ako tvrtka prekrši pravila. Članovi uprave također moraju proći obuku o kibernetičkoj sigurnosti. Poljski zakon to konkretizira: čelnik ključnog ili važnog subjekta prolazi obuku jednom u svakoj kalendarskoj godini, a obuka mora biti dokumentirana.

## Koliko se brzo incidenti moraju prijaviti

Značajan incident je onaj koji je uzrokovao ili bi mogao uzrokovati teške poremećaje u pružanju usluge ili financijski gubitak za tvrtku, odnosno znatnu štetu drugim osobama ili poduzećima. Za takve incidente NIS2 propisuje tri koraka:

- **rano upozorenje u roku od 24 sata** od saznanja o incidentu, u kojem se navodi sumnja li se na napad i može li utjecati na druge države;
- **obavijest o incidentu u roku od 72 sata**, s prvom procjenom ozbiljnosti i utjecaja;
- **završno izvješće u roku od mjesec dana** od te obavijesti, koje obuhvaća uzrok i poduzete mjere.

U Poljskoj se ta izvješća šalju nadležnom CSIRT-u, a vrijeme teče od trenutka otkrivanja. Dvadeset i četiri sata je kratak rok. Tvrtke koje ga uspiju ispoštovati unaprijed odlučuju tko proglašava incident, tko koga zove i gdje se nalaze kontaktni podaci kada je poslužitelj e-pošte upravo ono što ne radi.

## Kazne

Za kršenje sigurnosnih pravila ili pravila izvještavanja, direktiva postavlja gornje granice novčanih kazni od najmanje:

- **10 milijuna EUR ili 2% ukupnog godišnjeg prometa na svjetskoj razini**, ovisno o tome što je veće, za ključne subjekte;
- **7 milijuna EUR ili 1,4% ukupnog godišnjeg prometa na svjetskoj razini**, ovisno o tome što je veće, za važne subjekte.

Za ključne subjekte koji ignoriraju naloge, nadležna tijela mogu ići i korak dalje, uključujući traženje od suda da glavnom izvršnom direktoru privremeno zabrani upravljanje tvrtkom.

Poljska primjenjuje iste gornje granice, uz minimalne kazne od 20.000 PLN za ključni subjekt i 15.000 PLN za važni subjekt, te do 100 milijuna PLN ako povreda stvara ozbiljnu prijetnju, primjerice za javnu sigurnost. Čelnik tvrtke može biti kažnjen i osobno, do 300% svoje mjesečne plaće. Postoji i prijelazno razdoblje: uobičajene novčane kazne za tvrtke i njihove direktore mogu se prvi put izreći tek dvije godine nakon stupanja zakona na snagu, dakle od 3. travnja 2028.

## Poljski vremenski okvir

Ako je vaša tvrtka ispunjavala kriterije na dan 3. travnja 2026., ovo su vaši ključni datumi:

| Što | Rok | Izvor |
|---|---|---|
| Podnošenje zahtjeva za upis u registar ključnih i važnih subjekata (sustav S46) | Od 7. svibnja do 3. listopada 2026. | Priopćenje ministra za digitalizaciju, Dz.Urz. MC 2026 poz. 7 |
| Uvođenje sigurnosnih obveza, uključujući sustav upravljanja | 3. travnja 2027. | Čl. 33. st. 1. zakona o izmjenama i dopunama |
| Prva revizija, samo ključni subjekti | 3. travnja 2028. | Čl. 33. st. 2. zakona o izmjenama i dopunama |
| Prve moguće kazne | od 3. travnja 2028. | Čl. 35. zakona o izmjenama i dopunama |

Rok za registraciju istječe u subotu, 3. listopada 2026. Tvrtka koja kriterije ispuni kasnije ima šest mjeseci od tog dana za podnošenje zahtjeva. Zahtjev se podnosi elektroničkim putem i uključuje izjavu čelnika tvrtke, danu pod kaznenom odgovornošću, o točnosti podataka.

## Što prijevoznička tvrtka treba učiniti sada

Ako ste obuhvaćeni direktivom, gornji popis je vaš projekt, a datum registracije je ovaj tjedan. Ako niste, koristan posao je isti taj posao, prilagođen vašem opsegu poslovanja, jer je to upravo ono o čemu će se vaši klijenti raspitivati:

- **Uključite dvofaktorsku prijavu** za e-poštu, internetsko bankarstvo, svoj TMS i sve telematske portale. Tada sama ukradena lozinka nije dovoljna za prijavu.
- **Imajte točan uvid u to tko čemu ima pristup.** Kada netko ode iz tvrtke, njegovi se računi zatvaraju istog dana, uključujući i one zajedničke.
- **Testirajte oporavak podataka.** Sigurnosna kopija koju nikada niste pokušali vratiti samo je pusta želja, a ne plan.
- **Napišite plan za postupanje u incidentnim situacijama na jednoj stranici.** Tko odlučuje, tko zove osiguravatelja i klijente, gdje se telefonski brojevi čuvaju izvan mreže.
- **Popišite svoje dobavljače.** Za svakoga zabilježite koje podatke posjeduje i kako biste bez njih nastavili raditi na jedan dan.
- **Redovito ažurirajte softver** i odvojite dvadeset minuta za obuku ureda o lažnim promjenama podataka za plaćanje i sumnjivim privicima.

Za ništa od ovoga nije vam potreban savjetnik. Sve vam to pomaže da bez nagađanja odgovorite na sigurnosni upitnik.

## Kako LiteTMS podržava vaše provjere lanca opskrbe u okviru direktive NIS2

Ako su vaši klijenti obuhvaćeni direktivom, vaš TMS je dio lanca opskrbe koji moraju provjeriti. Ako ste i sami obuhvaćeni, on je dio vašeg lanca. Budući da NIS2 ne certificira softver, korisno pitanje za svakog dobavljača jest što konkretno može dokazati. Evo što LiteTMS može pokazati danas, u odnosu na gore navedene mjere.

- **Podaci svake tvrtke pohranjeni su odvojeno.** Operativni podaci tvrtke nalaze se u zasebnoj bazi podataka s vlastitim korisničkim računom za bazu, a ne u zajedničkim tablicama uz zapise drugih klijenata.
- **Višefaktorska prijava i kontrola pristupa.** Svaki korisnik može uključiti verifikaciju u dva koraka putem aplikacije za autentifikaciju ili SMS kodova, a administratori na popisu korisnika vide tko je ima aktiviranu. Uloge i dozvole određuju što svaka osoba može otvoriti, a pristup se može ograničiti na odabrane podružnice.
- **Zaštićena prijava.** Učestali neuspjeli pokušaji privremeno se blokiraju, korisnici primaju e-poštu kada se na njihov račun prijavi s novog uređaja, sesije se prekidaju nakon razdoblja neaktivnosti, a promjena lozinke odjavljuje sve ostale sesije.
- **Zapis o tome tko je što učinio.** Sigurnosni događaji kao što su prijave, neuspjele prijave, promjene dozvola i izvoz podataka bilježe se u zapisnik, a administratori s odgovarajućim dozvolama mogu pregledati taj zapisnik na administratorskoj ploči.
- **Enkripcija.** Veze su šifrirane, preglednicima se nalaže odbijanje nešifriranih veza, a osjetljivi podaci poput ključeva za dvofaktorsku autentifikaciju i PIN-ova kartica pohranjuju se šifrirani.
- **Kontinuitet poslovanja i mogućnost prijenosa.** Sigurnosne kopije su automatizirane i izolirane od produkcijskog sustava, a tvrtka u svakom trenutku može zatražiti izvoz evidencije svojih zaposlenika, tegljača, poluprikolica i partnera zajedno s povezanim datotekama. O tome [kako funkcioniraju uvoz i izvoz](/en/blog/tms-data-import-export-freedom-to-switch) pisali smo zasebno.
- **Upravljanje ranjivostima.** Pri svakoj implementaciji provodi se statička analiza koda, automatizirani testovi i provjera vanjskih biblioteka na poznate ranjivosti. Ažuriranja ovisnosti prate se svakodnevno, kod se skenira na curenje tajnih ključeva, a stručnjaci za sigurnost mogu povjerljivo prijaviti ranjivost na security@litetms.eu, kako je navedeno u našoj datoteci security.txt.
- **Pisane obveze.** Naš [ugovor o obradi podataka](/en/dpa) navodi ključne tehničke i organizacijske mjere u svom prilogu, imenuje podizvršitelje obrade, predviđa obavijest najmanje 14 dana prije uvođenja novog podizvršitelja, omogućuje reviziju jednom godišnje te nas obvezuje na prijavu povrede osobnih podataka bez nepotrebnog odgađanja, uz cilj slanja prve obavijesti unutar 48 sati gdje je to izvedivo. Glavni poslužitelji i pohrana nalaze se u EU-u.

To je dokumentacija koju upitnici za dobavljače obično traže i spremna je za predaju. Ako je želite pregledati s osobom koja ispunjava te upitnike ili vidjeti kako funkcionira na vašim prijevozničkim nalozima, [javite nam se](/en/contact) i sve ćemo dogovoriti.

## Izvori

- [Direktiva (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Provjereno 29. rujna 2026.
- [Direktiva NIS2: zaštita mrežnih i informacijskih sustava](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Europska komisija. Provjereno 29. rujna 2026.
- [Komisija uputila Irsku, Španjolsku, Francusku i Nizozemsku Sudu Europske unije zbog neprenošenja pravila o kibernetičkoj sigurnosti](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Europska komisija, srpanj 2026. Provjereno 29. rujna 2026.
- [Zakon od 23. siječnja 2026. o izmjenama i dopunama Zakona o nacionalnom sustavu kibernetičke sigurnosti, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Provjereno 29. rujna 2026.
- [Komunikacija ministra digitalnih poslova o rasporedu registracije, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Provjereno 29. rujna 2026.
- [Izmjena Zakona o nacionalnom sustavu kibernetičke sigurnosti](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Provjereno 29. rujna 2026.

## Česta pitanja

### Primjenjuje li se NIS2 na cestovne prijevoznike?

U pravilu ne izravno. Za cestovni prijevoz NIS2 navodi cestovna tijela nadležna za upravljanje prometom i operatore inteligentnih transportnih sustava, a ne cestovne prijevoznike ili špeditere. Prijevoznik ipak može biti obuhvaćen na drugi način, primjerice pružanjem kurirskih usluga, a mnoge će o sigurnosti ispitivati klijenti koji jesu obveznici direktive.

### Koji je rok za registraciju prema direktivi NIS2 u Poljskoj?

Tvrtke koje su ispunjavale kriterije 3. travnja 2026. moraju podnijeti zahtjev za upis u registar ključnih i važnih subjekata između 7. svibnja i 3. listopada 2026. Tvrtke koje kriterije ispune kasnije imaju rok od šest mjeseci od dana ispunjenja kriterija.

### Kolike su kazne prema direktivi NIS2?

Najmanje 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa na svjetskoj razini za ključne subjekte te 7 milijuna EUR ili 1,4 % za važne subjekte, ovisno o tome što je veće. U Poljskoj čelnik tvrtke može biti kažnjen i globom do 300 % svoje mjesečne plaće, a kazne se mogu početi izricati od 3. travnja 2028.

### U kojem se roku mora prijaviti incident prema direktivi NIS2?

Rano upozorenje u roku od 24 sata od saznanja za značajan incident, detaljnija obavijest u roku od 72 sata te završno izvješće u roku od mjesec dana od te obavijesti.

### Koja je razlika između ključnog i važnog subjekta?

Obje kategorije podliježu istim sigurnosnim pravilima i obvezama izvješćivanja. Ključni subjekti, uglavnom velike tvrtke u sektorima visoke kritičnosti, nadziru se proaktivno i suočavaju se s višim kaznama. Važni subjekti nadziru se naknadno, kad se pojave dokazi o problemu.

### Postoji li NIS2 certifikat za softver?

Ne. Direktiva NIS2 nameće obveze organizacijama, a ne proizvodima, pa nijedan softver nema certifikat "NIS2 certified". Ono što obveznik direktive može zatražiti od dobavljača softvera jesu dokazi o sigurnosnim mjerama i ugovornim obvezama, koje zatim procjenjuje u sklopu vlastitog upravljanja rizicima u lancu opskrbe.
