---
title: A NIS2 érthetően: mit kell tudniuk a fuvarozó cégeknek 2026-ban
description: A NIS2 érthetően: kire vonatkozik az EU kiberbiztonsági törvénye, a 10 kötelező intézkedés, a 24 órás incidensbejelentés, a bírságok és a lengyel határidők.
slug: nis2-explained-transport-companies
locale: hu
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

A NIS2 az Európai Unió kiberbiztonsági jogszabálya azon vállalatok számára, amelyek a gazdaság működését biztosítják. A felsorolt ágazatokban működő közép- és nagyvállalatokra vonatkozik, a vezetőséget teszi felelőssé a kiberkockázatokért, alapvető biztonsági intézkedések bevezetését írja elő, és egy súlyos incidens után mindössze 24 órát ad a riasztásra. A közúti árufuvarozók és szállítmányozók többsége közvetlenül nem nevesített benne. Ügyfeleik közül viszont sokan érintettek, és ezeknek a megbízóknak immár törvényi kötelezettségük ellenőrizni beszállítóik biztonságát, beleértve a fuvarozóikat és az általuk használt szoftvereket is.

Ez utóbbi szempont az, amit igazán érdemes észben tartani. Egy tipikus fuvarozó cég számára a NIS2 nem a hatóság hivatalos leveleként, hanem a megbízó által kiküldött kérdőív formájában jelenik meg.

## Mi az a NIS2 dióhéjban

A NIS2 az (EU) 2022/2555 irányelv. A 2016-os első NIS-irányelv helyébe lépett, amely jóval kevesebb vállalkozásra terjedt ki, és tagállamonként rendkívül eltérően alkalmazták. Mivel irányelvről és nem rendeletről van szó, nem kötelezi közvetlenül a cégeket: minden tagállamnak a saját jogrendszerébe kell átültetnie, amit eredetileg 2024. október 17-ig kellett volna megtenni.

Nem minden ország tartotta a határidőt. Az Európai Bizottság 2026 júliusában az Európai Bíróság elé idézte Írországot, Spanyolországot, Franciaországot és Hollandiát az átültetés elmaradása miatt, és átalányösszeg, valamint napi bírság kiszabását kérte a bíróságtól mindaddig, amíg nem teljesítik a kötelezettségüket ([a Bizottság IP/26/1499 sajtóközleménye](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), ellenőrizve: 2026. szeptember 29.).

Lengyelország 2026-ban zárta le a folyamatot. A nemzeti kiberbiztonsági rendszerről szóló törvény módosításáról szóló 2026. január 23-i törvényt 2026. március 2-án tették közzé a Hivatalos Közlönyben (Dz.U. 2026 poz. 252), és 2026. április 3. óta alkalmazandó ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), ellenőrizve: 2026. szeptember 29.). A lengyel jogban a két NIS2-kategória elnevezése *podmiot kluczowy* (alapvető szervezet) és *podmiot ważny* (fontos szervezet).

A teljesség kedvéért még egy dátum: 2026. január 20-án a Bizottság egy átfogóbb kiberbiztonsági csomag részeként célzott módosításokat javasolt a NIS2-höz. Ez egyelőre csak javaslat, így az alábbiakban ismertetett szabályok a jelenleg hatályosak.

## Kikre vonatkozik a NIS2

Két feltétel dönti el: az ágazat, amelyben a cég tevékenykedik, valamint a vállalat mérete.

Az ágazatokat két melléklet sorolja fel. Az első, a „kiemelten kritikus ágazatok” csoportja magában foglalja az energiát, a közlekedést és szállítást, a banki szolgáltatásokat, az egészségügyet, az ivóvizet, a digitális infrastruktúrát, az irányított IT-szolgáltatásokat és a közigazgatást. A második, az „egyéb kritikus ágazatok” köre a postai és futárszolgálatokat, a hulladékgazdálkodást, a vegyipart, az élelmiszer-termelést, -feldolgozást és -nagykereskedelmet, valamint többek között a gépek, elektronikai cikkek, gépjárművek és pótkocsik gyártását fedi le.

A méret a második feltétel. Főszabály szerint a NIS2 az említett ágazatokban működő olyan szervezetekre vonatkozik, amelyek az uniós meghatározás alapján legalább középvállalkozásnak minősülnek: legalább 50 alkalmazottat foglalkoztatnak, vagy az éves árbevételük és a mérlegfőösszegük egyaránt meghaladja a 10 millió eurót. Egyes szervezetek mérettől függetlenül a hatálya alá tartoznak, például ha egy alapvető szolgáltatás egyedüli nyújtói az adott országban.

A hatály alá tartozóknak két szintje van. Az **alapvető szervezetek** többnyire a kiemelten kritikus ágazatok nagyvállalatai. A **fontos szervezetek** körébe tartozik mindenki más, aki a hatály alá esik. Mindkét kategóriára ugyanazok a biztonsági és jelentéstételi szabályok vonatkoznak. A különbség a felügyeletben és a bírságokban rejlik: a hatóság az alapvető szervezeteket proaktívan ellenőrzi, a fontos szervezeteket pedig utólag, ha probléma gyanúja merül fel.

## Vonatkozik-e a NIS2 a közúti fuvarozó cégekre?

Közvetlenül általában nem, és érdemes pontosan tisztázni, miért.

A közlekedés és szállítás ugyan kiemelten kritikus ágazat, de az irányelv konkrét vállalattípusokat sorol fel rajta belül. A légi, vasúti és vízi közlekedésnél megnevezi a fuvarozókat, repülőtereket, vasúttársaságokat, hajózási társaságokat és kikötőüzemeltetőket. A közúti közlekedés területén viszont mindössze kettőt jelöl meg: a forgalomirányításért felelős közútkezelőket, valamint az intelligens közlekedési rendszerek üzemeltetőit. A lengyel lista ugyanez, a közútkezelőt (*zarządca drogi*) és az ITS-szolgáltatókat nevesíti. A közúti árufuvarozók vagy szállítmányozók nem szerepelnek a listán.

Vannak azonban kivételek, amelyeket érdemes ellenőrizni. Egy közepes vagy nagy méretű futár- vagy postai szolgáltató a postai és futár ágazat alá tartozik. A vasúti, vízi és légi árufuvarozók közvetlenül nevesítve vannak. Emellett a hatóság kijelölhet olyan céget is, amelynek kiesése súlyos károkat okozna. Ha ezen szempontok bármelyike érintheti az Önök cégét, érdemes jogásszal megvizsgáltatni a tényleges működési struktúrát, mivel a besorolástól függ minden további kötelezettség.

Mindenki más számára a gyakorlati hatás közvetett, de nagyon is valós. A NIS2 előírja minden érintett vállalat számára az „ellátási lánc biztonságának kezelését, beleértve az egyes szervezetek és közvetlen beszállítóik vagy szolgáltatóik közötti kapcsolatok biztonsági vonatkozásait is” (21. cikk (2) bekezdés d) pont). Egy élelmiszer-nagykereskedőnek vagy vegyi üzemnek, amely Önnel fuvaroztat, mostantól át kell gondolnia, hogyan kezeli Ön az adatait, ki léphet be a megrendeléseit kezelő rendszerekbe, és mi történik a szállítmányaival, ha az Ön cégét zsarolóvírusos (ransomware) támadás éri. Számítson rá, hogy ezek a kérdések meg fognak jelenni a tenderekben, a biztonsági kérdőívekben és az új szerződéses záradékokban.

## Mit kell tenniük az érintett vállalatoknak

A 21. cikk „megfelelő és arányos” műszaki, operatív és szervezési intézkedéseket követel meg. Az arányosság kulcsfontosságú: egy regionális élelmiszer-forgalmazótól nem várható el, hogy ugyanolyan szintű programot működtessen, mint egy repülőtér. Az irányelv ezután felsorolja, hogy ezeknek az intézkedéseknek minimálisan mit kell tartalmazniuk:

1. Kockázatelemzés és információbiztonsági szabályzatok.
2. Incidenskezelés.
3. Üzletmenet-folytonosság, beleértve a biztonsági mentéseket, a katasztrófa utáni helyreállítást és a válságkezelést.
4. Ellátási lánc biztonsága, azaz a vállalat által igénybe vett beszállítók és szolgáltatók ellenőrzése.
5. Biztonság a rendszerek beszerzése, fejlesztése és karbantartása során, beleértve a sebezhetőségek kezelését és közzétételét.
6. Módszerek annak ellenőrzésére, hogy a fentiek a gyakorlatban is működnek-e.
7. Alapvető kiberhigiéniai gyakorlatok és kiberbiztonsági képzés.
8. Kriptográfiára és adott esetben a titkosításra vonatkozó szabályok.
9. Személyi biztonság, hozzáférés-kezelés, valamint az eszközök és rendszerek nyilvántartása.
10. Többtényezős hitelesítés és biztonságos hang-, videó- és szöveges kommunikáció alkalmazása, ahol indokolt.

A lengyel jogszabályváltozat a módosított törvény 8. cikkében egy információbiztonsági irányítási rendszert ír elő, amely ugyanezeket a területeket fedi le, kiegészítve néhány további elvárással, mint például a szolgáltatás nyújtásához használt rendszerek folyamatos felügyelete és a fizikai védelem hozzáférés-vezérléssel.

A vezetés személyesen felelős ezért. A 20. cikk értelmében a vezető testület hagyja jóvá az intézkedéseket, felügyeli azok végrehajtását, és felelősségre vonható, ha a vállalat megszegi a szabályokat. A vezetőségi tagoknak kiberbiztonsági képzésen is részt kell venniük. A lengyel törvény ezt konkrétan szabályozza: az alapvető vagy fontos szervezet vezetőjének minden naptári évben egyszer el kell végeznie a képzést, és azt dokumentálni kell.

## Milyen gyorsan kell jelenteni az incidenseket

Jelentős incidensnek minősül minden olyan esemény, amely súlyos fennakadást okozott vagy okozhat a szolgáltatásban, pénzügyi veszteséget a vállalatnak, illetve jelentős kárt más személyeknek vagy vállalkozásoknak. Ezekre a NIS2 három lépést ír elő:

- egy **korai figyelmeztetés az észleléstől számított 24 órán belül**, jelezve, hogy támadásnak tűnik-e, és érinthet-e más országokat;
- egy **incidensbejelentés 72 órán belül**, a súlyosság és a hatások első felmérésével;
- egy **zárójelentés a bejelentést követő egy hónapon belül**, amely részletezi a kiváltó okot és a megtett intézkedéseket.

Lengyelországban ezek a jelentések az illetékes CSIRT-hez futnak be, és az óra a felderítéstől ketyeg. A 24 óra rendkívül rövid idő. Azok a cégek, amelyek képesek tartani a határidőt, előre eldöntik, hogy ki minősíthet egy eseményt incidensnek, ki kit hív fel, és hol érhetők el az elérhetőségek, amikor éppen a levelezőszerver állt le.

## Szankciók

A biztonsági vagy bejelentési szabályok megsértése esetén az irányelv legalább a következő bírságplafonokat határozza meg:

- **10 millió EUR vagy a teljes globális éves árbevétel 2%-a**, amelyik a magasabb, az alapvető szervezetek esetében;
- **7 millió EUR vagy a teljes globális éves árbevétel 1,4%-a**, amelyik a magasabb, a fontos szervezetek esetében.

Az utasításokat figyelmen kívül hagyó alapvető szervezetek esetében a hatóságok ennél tovább is mehetnek: kérhetik például a bíróságtól az ügyvezető ideiglenes eltiltását a cégvezetéstől.

Lengyelország ugyanezeket a plafonokat alkalmazza, legalább 20 000 PLN összegű minimális bírsággal az alapvető és 15 000 PLN összegűvel a fontos szervezeteknél, és akár 100 millió PLN-ig terjedően, ha a jogsértés súlyos fenyegetést jelent például a közbiztonságra. A vállalatvezető személyesen is bírságolható, a havi fizetése legfeljebb 300%-áig. Türelmi idő is létezik: a vállalatokra és vezetőikre kiszabható rendes bírságok legkorábban a törvény hatálybalépését követő két év elteltével, azaz 2028. április 3-tól alkalmazhatók.

## A lengyel ütemterv

Ha vállalata 2026. április 3-án megfelelt a feltételeknek, ezek a határidők vonatkoznak Önre:

| Mit | Határidő | Forrás |
|---|---|---|
| Bejelentkezés az alapvető és jelentős szervezetek nyilvántartásába (S46 rendszer) | 2026. május 7. és október 3. között | A digitalizációért felelős miniszter közleménye, Dz.Urz. MC 2026 poz. 7 |
| Biztonsági kötelezettségek bevezetése, beleértve az irányítási rendszert | 2027. április 3. | A módosító törvény 33. cikkének (1) bekezdése |
| Első audit, kizárólag alapvető szervezeteknek | 2028. április 3. | A módosító törvény 33. cikkének (2) bekezdése |
| Első lehetséges bírságok | 2028. április 3-tól | A módosító törvény 35. cikke |

A regisztrációs időszak 2026. október 3-án, szombaton zárul. Az a vállalat, amely csak később felel meg a feltételeknek, a teljesüléstől számított hat hónapon belül köteles kérelmet benyújtani. A bejelentés elektronikus úton történik, és tartalmazza a cégvezető büntetőjogi felelősség tudatában tett nyilatkozatát arról, hogy a megadott adatok a valóságnak megfelelnek.

## Mit tegyen most egy fuvarozó vállalat?

Ha az Ön cége a szabályozás hatálya alá tartozik, a fenti lista jelenti a feladatot, a regisztráció határideje pedig mindjárt itt van. Ha nem tartozik a hatálya alá, a hasznos tennivaló akkor is lényegében ugyanez, csak a saját léptékéhez igazítva, hiszen a megbízói éppen ezekre fognak rákérdezni:

- **Kapcsolja be a kétlépcsős bejelentkezést** a levelezéshez, a banki felületekhez, a TMS rendszerhez és minden telematikai portálhoz. Így egy ellopott jelszó önmagában már nem elegendő a belépéshez.
- **Legyen tisztában azzal, kinek mihez van hozzáférése.** Amikor valaki távozik a cégtől, még aznap zárják le a fiókjait, a közösen használtakat is beleértve.
- **Tesztelje a biztonsági mentés visszaállítását.** A soha vissza nem állított mentés nem terv, csak hiú remény.
- **Készítsen egyoldalas incidenskezelési tervet.** Ki hoz döntéseket, ki hívja a biztosítót és az ügyfeleket, és hol tartják elérhető offline formában a szükséges telefonszámokat.
- **Készítsen listát a beszállítóiról.** Minden beszállítónál mérje fel, milyen adatokat kezelnek, és hogyan tudna nélkülük működni egy teljes napig.
- **Frissítse rendszeresen a szoftvereket**, és tartson az irodai csapatnak egy húszperces oktatást a megváltozott bankszámlaszámokra hivatkozó csaló levelekről és a gyanús csatolmányokról.

Ezek egyikéhez sincs szükség tanácsadóra. Mégis mindegyik segít abban, hogy találgatás nélkül tölthessen ki egy biztonsági kérdőívet.

## Hogyan támogatja a LiteTMS a NIS2 szerinti ellátási lánc ellenőrzéseket?

Ha a megbízói a szabályozás hatálya alá tartoznak, az Ön által használt TMS rendszer az ellátási lánc olyan része, amelyet ellenőrizniük kell. Ha az Ön cége is érintett, akkor a saját ellátási láncának része. Mivel a NIS2 közvetlenül semmilyen szoftvert nem tanúsít, a legfontosabb kérdés minden beszállító felé az, hogy mit tud igazolni. Íme, mit tud a LiteTMS felmutatni a fenti intézkedésekkel kapcsolatban:

- **Minden vállalat adatait elkülönítve tároljuk.** Az ügyfelek operatív adatai saját, elkülönített adatbázisban és egyedi adatbázis-fiók alatt futnak, nem pedig közös táblákban, más ügyfelek adatai mellett.
- **Többfaktoros bejelentkezés és hozzáférés-kezelés.** Minden felhasználó bekapcsolhatja a kétlépcsős hitelesítést hitelesítő alkalmazással vagy SMS-kóddal, az adminisztrátorok pedig a felhasználói listában látják, kinél aktív a funkció. Szerepkörök és jogosultságok határozzák meg, ki mihez férhet hozzá, és a hozzáférés kijelölt telephelyekre vagy kirendeltségekre is korlátozható.
- **Védett bejelentkezés.** Az egymást követő sikertelen kísérleteket a rendszer átmenetileg letiltja, a felhasználók e-mail értesítést kapnak, ha új eszközről jelentkeznek be a fiókjukba, a munkamenetek inaktivitás után lejárnak, a jelszó megváltoztatása pedig az összes többi aktív munkamenetet automatikusan kilépteti.
- **Naplózás arról, hogy ki mit tett.** A rendszer rögzíti a biztonsági eseményeket, például a bejelentkezéseket, a sikertelen kísérleteket, a jogosultság-módosításokat és az adatexportálást, a megfelelő jogosultsággal rendelkező adminisztrátorok pedig az adminisztrációs felületen áttekinthetik ezeket a naplókat.
- **Titkosítás.** A kapcsolatok titkosítottak, a rendszer arra utasítja a böngészőket, hogy utasítsák el a titkosítatlan kéréseket, a bizalmas adatokat, például a kétlépcsős hitelesítési kulcsokat vagy a kártyák PIN-kódjait, pedig titkosítva tároljuk.
- **Folytonosság és kilépési lehetőség.** A biztonsági mentések automatizáltak és az éles rendszertől elszigetelve működnek, a vállalatok pedig bármikor kérhetik a munkavállalói, jármű-, pótkocsi- és partneradataik, valamint a kapcsolódó fájlok exportálását. Külön cikkben írtunk arról, [hogyan működik az importálás és az exportálás](/en/blog/tms-data-import-export-freedom-to-switch).
- **Sérülékenységkezelés.** Minden élesítés során lefut a statikus kódelemzés, az automatizált tesztelés és a külső programkönyvtárak ellenőrzése az ismert sérülékenységek szempontjából. A függőségek frissítéseit naponta monitorozzuk, a forráskódban szűrjük a kiszivárgott titkos kulcsokat, a kutatók pedig a security.txt fájlunkban közzétettek szerint közvetlenül és bizalmasan jelenthetik a sérülékenységeket a security@litetms.eu címen.
- **Írásos kötelezettségvállalások.** Az [adatfeldolgozási megállapodásunk](/en/dpa) melléklete részletesen felsorolja a legfontosabb technikai és szervezési intézkedéseket, megnevezi a további adatfeldolgozókat, legalább 14 napos előzetes értesítést biztosít egy új alvállalkozó bevonása előtt, évente egyszer lehetővé teszi az auditot, és kötelez minket arra, hogy indokolatlan késedelem nélkül, lehetőség szerint 48 órán belül értesítést küldjünk az esetleges adatvédelmi incidensekről. Az alapvető tárhelyszolgáltatás és adattárolás az EU területén található.

Ezek pontosan azok az anyagok, amelyeket egy beszállítói kérdőív általában bekér, és azonnal átadhatók. Ha szeretné ezeket átnézni azzal a munkatársával, aki ezeket a kérdőíveket kitölti, vagy megnézné mindezt egy saját fuvarfeladatán, [lépjen velünk kapcsolatba](/en/contact), és megszervezzük.

## Források

- [Az (EU) 2022/2555 irányelv (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Ellenőrizve: 2026. szeptember 29.
- [NIS2-irányelv: a hálózati és információs rendszerek biztonsága](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Európai Bizottság. Ellenőrizve: 2026. szeptember 29.
- [A Bizottság a Bíróság elé idézi Írországot, Spanyolországot, Franciaországot és Hollandiát a kiberbiztonsági szabályok átültetésének elmulasztása miatt](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Európai Bizottság, 2026. július. Ellenőrizve: 2026. szeptember 29.
- [2026. január 23-i törvény a nemzeti kiberbiztonsági rendszerről szóló törvény módosításáról, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Ellenőrizve: 2026. szeptember 29.
- [A digitalizálási miniszter közleménye a nyilvántartásba vétel ütemtervéről, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Ellenőrizve: 2026. szeptember 29.
- [A nemzeti kiberbiztonsági rendszerről szóló törvény módosítása](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Ellenőrizve: 2026. szeptember 29.

## Gyakran ismételt kérdések

### Vonatkozik a NIS2 a közúti fuvarozócégekre?

Közvetlenül általában nem. A közúti közlekedés területén a NIS2 a forgalmat irányító közútkezelőket és az intelligens közlekedési rendszerek üzemeltetőit nevesíti, nem a fuvarozókat vagy szállítmányozókat. Egy fuvarozó más jogcímen azért bekerülhet a hatály alá, például futárszolgáltatások révén, és a szabályozás által érintett megbízók közül sokan fognak biztonsági követelményeket támasztani velük szemben.

### Mikor jár le a NIS2 regisztrációs határideje Lengyelországban?

Azoknak a vállalatoknak, amelyek 2026. április 3-án megfeleltek a kritériumoknak, 2026. május 7. és október 3. között kell kérniük felvételüket az alapvető és fontos szervezetek nyilvántartásába. Azoknak a cégeknek, amelyek később érik el a kritériumokat, a feltételek teljesülésétől számítva hat hónap áll rendelkezésükre.

### Milyen bírságokra lehet számítani a NIS2 alapján?

Az alapvető szervezetek esetében legalább 10 millió EUR vagy a világméretű éves árbevétel 2%-a, a fontos szervezeteknél pedig 7 millió EUR vagy a világméretű éves árbevétel 1,4%-a, attól függően, hogy melyik a magasabb összeg. Lengyelországban a vállalat vezetője a havi fizetése akár 300%-ára is bírságolható, a bírságok pedig először 2028. április 3-tól szabhatók ki.

### Milyen gyorsan kell jelenteni egy NIS2-incidenst?

Egy korai figyelmeztetést 24 órán belül a jelentősebb incidens észlelésétől számítva, egy részletesebb bejelentést 72 órán belül, valamint egy végleges jelentést a bejelentést követő egy hónapon belül.

### Mi a különbség az alapvető és a fontos szervezetek között?

Mindkét kategória ugyanazokat a biztonsági és jelentési szabályokat követi. Az alapvető szervezeteket, amelyek többnyire a kiemelten kritikus fontosságú ágazatok nagyvállalatai, proaktív módon felügyelik, és magasabb bírságokkal szembesülnek. A fontos szervezeteket utólag, probléma vagy szabálytalanság gyanúja esetén ellenőrzik.

### Létezik NIS2-tanúsítvány szoftverekre?

Nem. A NIS2 a szervezetekre ró kötelezettségeket, nem a termékekre, így egyetlen szoftver sem minősül "NIS2-tanúsítottnak". Amit egy érintett vállalat kérhet a szoftverszállítójától, azok a biztonsági intézkedések igazolása és a szerződéses kötelezettségvállalások, amelyeket aztán a saját ellátási lánca kockázatkezelése során mérlegel.
