---
title: NIS2 útskýrt: hvað flutningsfyrirtæki þurfa að vita árið 2026
description: NIS2 á mannamáli: hverja netöryggislöggjöf ESB nær yfir, tíu skylduaðgerðir, tilkynning atvika innan 24 klst., sektir og pólskir frestir.
slug: nis2-explained-transport-companies
locale: is
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 er netöryggislöggjöf Evrópusambandsins fyrir fyrirtæki sem halda hjólum efnahagslífsins gangandi. Hún tekur til meðalstórra og stórra fyrirtækja í tilgreindum atvinnugreinum, gerir stjórnendur þeirra ábyrga fyrir netáhættu, krefst lágmarksöryggisráðstafana og veitir þeim 24 klukkustundir til að tilkynna alvarleg atvik. Flestir vöruflutningsaðilar á vegum og flutningsmiðlarar eru ekki nefndir beint í tilskipuninni. Margir viðskiptavinir þeirra eru það hins vegar, og þeim viðskiptavinum ber nú lagaleg skylda til að kanna öryggi birgja sinna, þar með talið flutningsaðila og hugbúnaðar.

Þetta síðasta atriði er það sem skiptir mestu máli. Fyrir hefðbundið flutningsfyrirtæki birtist NIS2 sjaldnar sem bréf frá eftirlitsstofnun, heldur frekar sem spurningalisti frá vörusenda.

## Hvað NIS2 er, í einföldu máli

NIS2 er tilskipun (ESB) 2022/2555. Hún tók við af fyrri NIS-tilskipuninni frá 2016, sem náði til mun færri fyrirtækja og var beitt á mjög mismunandi hátt eftir löndum. Þar sem um tilskipun er að ræða en ekki reglugerð er hún ekki beint bindandi fyrir fyrirtæki: hvert aðildarríki innleiðir hana í eigin landslög og átti að gera það fyrir 17. október 2024.

Ekki náðu öll lönd þessum tímamörkum. Í júlí 2026 vísaði framkvæmdastjórn Evrópusambandsins Írlandi, Spáni, Frakklandi og Hollandi til Evrópudómstólsins fyrir að hafa ekki innleitt hana, og fór fram á eingreiðslu og dagsektir þar til úr yrði bætt ([Fréttatilkynning framkvæmdastjórnarinnar IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), skoðað 29. september 2026).

Pólland lauk innleiðingunni árið 2026. Lögin frá 23. janúar 2026 um breytingu á lögum um innlent netöryggiskerfi voru birt í Stjórnartíðindum 2. mars 2026 (Dz.U. 2026 poz. 252) og hafa gilt frá 3. apríl 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), skoðað 29. september 2026). Í pólskum lögum eru tveir NIS2-flokkarnir nefndir *podmiot kluczowy* (nauðsynleg eining) og *podmiot ważny* (mikilvæg eining).

Ein dagsetning til viðbótar til glöggvunar: þann 20. janúar 2026 lagði framkvæmdastjórnin til markvissar breytingar á NIS2 sem hluta af víðtækari netöryggispakka. Þær eru enn tillaga, þannig að reglurnar sem lýst er hér að neðan eru þær sem gilda í dag.

## Hverja NIS2 tekur til

Tvö skilyrði ráða úrslitum: atvinnugreinin sem starfað er í og stærð fyrirtækisins.

Atvinnugreinarnar eru taldar upp í tveimur viðaukum. Fyrri viðaukinn, „sérlega mikilvægir geirar“, nær yfir orku, flutninga, bankastarfsemi, heilbrigðisþjónustu, neysluvatn, stafræna innviði, rekstrarþjónustu í upplýsingatækni og opinbera stjórnsýslu. Seinni viðaukinn, „aðrir mikilvægir geirar“, nær yfir póst- og hraðboðaþjónustu, úrgangsstjórnun, efnavöru, matvælaframleiðslu, vinnslu og heildsöludreifingu, ásamt framleiðslu á vörum eins og vélum, rafeindatækni, vélknúnum ökutækjum og tengivögnum.

Stærð er annað skilyrðið. Að jafnaði gildir NIS2 um aðila í þessum geirum sem teljast að minnsta kosti meðalstórir samkvæmt skilgreiningu ESB: 50 starfsmenn eða fleiri, eða árleg velta og efnahagsreikningur hvort tveggja yfir 10 milljónum evra. Sumir aðilar falla undir reglurnar óháð stærð, til dæmis eini veitandi nauðsynlegrar þjónustu í tilteknu landi.

Innan gildissviðsins eru tvö þrep. **Nauðsynlegar einingar** eru að mestu leyti stór fyrirtæki í sérlega mikilvægum geirum. **Mikilvægar einingar** eru allir aðrir sem falla undir gildissviðið. Báðir flokkar fylgja sömu reglum um öryggi og tilkynningarskyldu. Munurinn liggur í eftirliti og sektum: eftirlitsyfirvöld fylgjast með nauðsynlegum einingum með fyrirbyggjandi hætti, en mikilvægum einingum eftir á, þegar vísbendingar eru um vandamál.

## Gildir NIS2 um vöruflutningafyrirtæki á vegum?

Venjulega ekki með beinum hætti, og rétt er að skýra nákvæmlega hvers vegna.

Flutningar eru sérlega mikilvægur geiri, en tilskipunin tilgreinir ákveðnar tegundir fyrirtækja innan hans. Undir flug-, járnbrautar- og sjóflutningum nefnir hún flutningsaðila, flugvelli, járnbrautarfyrirtæki, skipafélög og hafnarstjórnir. Undir flutningum á vegum nefnir hún aðeins tvennt: vegyfirvöld sem bera ábyrgð á umferðarstjórnun, og rekstraraðila snjallra samgöngukerfa (ITS). Pólski listinn er eins, þar sem nefndir eru veghaldarar (*zarządca drogi*) og þjónustuveitendur ITS-kerfa. Vöruflutningsaðilar á vegum eða flutningsmiðlarar eru ekki á þeim lista.

Það eru þó undantekningar sem vert er að skoða. Meðalstór eða stór hraðboða- eða póstþjónusta fellur undir póst- og hraðboðageirann. Fyrirtæki í vöruflutningum á járnbrautum, sjó og í lofti eru nefnd beint. Einnig geta stjórnvöld tilnefnt fyrirtæki ef truflun á starfsemi þess myndi valda alvarlegu tjóni. Ef eitthvað af þessu gæti átt við um þitt fyrirtæki er rétt að fá lögfræðing til að skoða rekstrarformið, þar sem flokkunin ræður öllu um framhaldið.

Hjá öllum öðrum eru áhrifin óbein en engu að síður raunveruleg. NIS2 krefst þess að öll fyrirtæki sem falla undir tilskipunina tryggi „öryggi í aðfangakeðjunni, þ.m.t. öryggistengda þætti varðandi tengsl hvers aðila við beina birgja sína eða þjónustuveitendur“ (21. gr., 2. mgr., d-liður). Matvælaheildsala eða efnaverksmiðja sem kaupir flutninga af þér þarf nú að huga að því hvernig þú meðhöndlar gögn hennar, hverjir geta skráð sig inn í kerfin sem halda utan um pantanir hennar og hvað verður um sendingarnar ef þú verður fyrir gíslavírusárás. Búast má við að spurningar um þetta komi fram í útboðum, öryggisgátlistum og nýjum samningsákvæðum.

## Hvað fyrirtæki sem falla undir reglurnar verða að gera

Í 21. gr. er krafist „viðeigandi og hóflegra“ tæknilegra, rekstrarlegra og skipulagslegra ráðstafana. Hófsemi skiptir máli: ekki er ætlast til þess að svæðisbundinn matvæladreifandi fylgi sömu verklagsreglum og alþjóðaflugvöllur. Tilskipunin tilgreinir síðan hvað þessar ráðstafanir verða að fela í sér að lágmarki:

1. Áhættugreiningu og stefnur um upplýsingaöryggi.
2. Meðhöndlun atvika.
3. Rekstrarsamfellu, þar með talið afritun, endurreisn eftir áföll og krísustjórnun.
4. Öryggi aðfangakeðju, það er birgja og þjónustuaðila sem þú reiðir þig á.
5. Öryggi við innkaup, þróun og viðhald kerfa, þar með talið meðhöndlun og birtingu á veikleikum.
6. Aðferðir til að kanna hvort allar ofangreindar ráðstafanir virki í raun og veru.
7. Almennt netöryggishreinlæti og netöryggisþjálfun.
8. Reglur um dulritun og, þar sem við á, dulkóðun.
9. Öryggi starfsfólks, aðgangsstýringu og yfirsýn yfir búnað og kerfi í notkun.
10. Fjölþáttaauðkenningu og örugg radd-, mynd- og textasamskipti þar sem við á.

Í pólsku útgáfunni, í 8. gr. breyttra laga, er farið fram á stjórnunarkerfi fyrir upplýsingaöryggi sem tekur á sömu atriðum og tilgreinir að auki nokkrar viðbótarkröfur, svo sem samfellda vöktun á kerfum sem notuð eru til að veita þjónustuna og efnislegt öryggi með aðgangsstýringu.

Stjórnendur bera persónulega ábyrgð á þessu. Samkvæmt 20. gr. samþykkir stjórnskipulagið ráðstafanirnar, hefur eftirlit með þeim og getur verið dregið til ábyrgðar ef fyrirtækið brýtur reglurnar. Stjórnarmenn verða einnig að sækja netöryggisþjálfun. Pólsku lögin gera þetta skýrt: stjórnandi nauðsynlegs eða mikilvægs aðila skal ljúka þjálfun einu sinni á hverju almanaksári og skal sú þjálfun vera skjalfest.

## Hversu hratt þarf að tilkynna atvik

Verulegt atvik er atvik sem hefur valdið, eða gæti valdið, alvarlegri truflun á þjónustunni eða fjárhagslegu tjóni fyrir fyrirtækið, eða verulegu tjóni fyrir aðra einstaklinga eða fyrirtæki. Fyrir slík atvik setur NIS2 fram þrjú skref:

- **snemmbúna viðvörun innan 24 klukkustunda** frá því að atviksins varð vart, þar sem fram kemur hvort líklegt sé að um árás sé að ræða og hvort hún gæti haft áhrif í öðrum löndum;
- **atvikstilkynningu innan 72 klukkustunda**, með fyrsta mati á alvarleika og áhrifum;
- **lokaskýrslu innan eins mánaðar** frá tilkynningunni, sem gerir grein fyrir orsökum og hvaða ráðstafanir voru gerðar.

Í Póllandi berast þessar tilkynningar til viðkomandi CSIRT-tölvuöryggissveitar, og tíminn byrjar að líða um leið og atvikið uppgötvast. Tuttugu og fjórar klukkustundir eru skammur tími. Fyrirtæki sem ná að uppfylla þetta ákveða fyrirfram hver lýsir yfir atviki, hver hringir í hvern og hvar tengiliðaupplýsingar eru geymdar ef tölvupóstþjónninn sjálfur liggur niðri.

## Viðurlög og sektir

Fyrir brot á öryggis- eða tilkynningareglum kveður tilskipunin á um hámarkssektir sem nemi að lágmarki:

- **10 milljónum evra eða 2% af heildarveltu á heimsvísu á ári**, hvort sem er hærra, fyrir nauðsynlega aðila;
- **7 milljónum evra eða 1,4% af heildarveltu á heimsvísu á ári**, hvort sem er hærra, fyrir mikilvæga aðila.

Gagnvart nauðsynlegum aðilum sem virða fyrirmæli að vettugi geta yfirvöld gengið enn lengra, meðal annars með því að fara fram á úrskurð dómstóla um að framkvæmdastjóra sé tímabundið bannað að stýra félaginu.

Pólland notar sömu hámörk, með lágmarkssektum upp á 20.000 PLN fyrir nauðsynlegan aðila og 15.000 PLN fyrir mikilvægan aðila, og allt að 100 milljónum PLN þar sem brot hefur í för með sér alvarlega ógn, til dæmis við almannaöryggi. Stjórnandi fyrirtækisins getur verið sektaður persónulega, um allt að 300% af mánaðarlaunum sínum. Einnig er um aðlögunarfrest að ræða: hefðbundnar sektir á fyrirtæki og stjórnendur þeirra verða fyrst lagðar á tveimur árum eftir gildistöku laganna, það er frá 3. apríl 2028.

## Pólsku tímafrestirnir

Ef fyrirtækið þitt uppfyllti skilyrðin 3. apríl 2026 eru þetta mikilvægar dagsetningar:

| Hvað | Frestur | Heimild |
|---|---|---|
| Sækja um skráningu í skrá yfir nauðsynlega og mikilvæga aðila (S46-kerfið) | 7. maí til 3. október 2026 | Tilkynning ráðherra stafrænna mála, Dz.Urz. MC 2026 poz. 7 |
| Innleiða öryggisskuldbindingar, þar á meðal stjórnunarkerfið | 3. apríl 2027 | 1. mgr. 33. gr. breytingalaganna |
| Fyrsta úttekt, eingöngu nauðsynlegir aðilar | 3. apríl 2028 | 2. mgr. 33. gr. breytingalaganna |
| Fyrstu mögulegu sektir | Frá 3. apríl 2028 | 35. gr. breytingalaganna |

Skráningarfrestur rennur út laugardaginn 3. október 2026. Fyrirtæki sem uppfyllir skilyrðin síðar hefur sex mánuði frá þeim degi til að sækja um. Umsóknin er send inn rafrænt og henni fylgir yfirlýsing stjórnanda fyrirtækisins, gefin undir refsirábyrgð, um að upplýsingarnar séu réttar.

## Hvað flutningafyrirtæki ætti að gera núna

Ef þetta á við um þig er listinn hér að ofan verkefnið þitt, og skráningardagurinn er í þessari viku. Ef svo er ekki er gagnlega vinnan samt sú sama, sniðin að þínum rekstri, því þetta er það sem viðskiptavinir þínir munu spyrja um:

- **Kveiktu á tvíþættri auðkenningu** fyrir tölvupóst, netbanka, TMS-kerfið og allar fjarvöktunargáttir. Þá dugar stolið lykilorð eitt og sér ekki til að skrá sig inn.
- **Hafðu yfirsýn yfir hver hefur aðgang að hverju.** Þegar starfsmaður hættir er aðgöngum hans lokað samdægurs, þar með töldum sameiginlegum aðgöngum.
- **Prófaðu endurheimt úr öryggisafriti.** Öryggisafrit sem aldrei hefur verið endurheimt er von, ekki áætlun.
- **Skrifaðu eins síðu viðbragðsáætlun.** Hver tekur ákvarðanir, hver hefur samband við tryggingafélagið og viðskiptavini, hvar símanúmer eru geymd án nettengingar.
- **Skráðu birgjana þína.** Fyrir hvern og einn, hvaða gögnum þeir halda utan um og hvernig þú myndir halda rekstrinum gangandi án þeirra í einn dag.
- **Haltu hugbúnaði uppfærðum** og eyddu tuttugu mínútum með skrifstofufólkinu í að fara yfir falskar greiðsluupplýsingar og grunsamleg viðhengi.

Ekkert af þessu krefst ráðgjafa. Allt hjálpar þetta þér að svara öryggisgátlistum án þess að giska.

## Hvernig LiteTMS styður við NIS2-athuganir á aðfangakeðjunni

Ef viðskiptavinir þínir falla undir reglurnar er TMS-kerfið þitt hluti af aðfangakeðjunni sem þeir þurfa að yfirfara. Ef þú fellur sjálfur undir þær er það hluti af þinni eigin keðju. Þar sem NIS2 vottar engan hugbúnað er rétta spurningin til hvers birgis hvað hann getur sýnt fram á. Hér er það sem LiteTMS getur sýnt fram á í dag, samanborið við aðgerðirnar sem taldar eru upp hér að ofan.

- **Gögn hvers fyrirtækis eru aðskilin.** Rekstrargögn fyrirtækis eru vistuð í sérstökum gagnagrunni með eigin gagnagrunnsaðgangi, ekki í sameiginlegum töflum við hlið gagna annarra viðskiptavina.
- **Fjölerfðaauðkenning og aðgangsstýring.** Sérhver notandi getur kveikt á tveggja þrepa auðkenningu með auðkenningarappi eða SMS-kóðum, og stjórnendur sjá í notendalistanum hverjir eru með hana virka. Hlutverk og heimildir stýra því hvað hver og einn getur opnað, og hægt er að takmarka aðgang við valdar starfsstöðvar.
- **Varin innskráning.** Lokað er tímabundið fyrir endurteknar rangar tilraunir, notendur fá tölvupóst þegar skráð er inn á aðgang þeirra úr nýju tæki, innskráningarlotur renna út eftir ákveðinn tíma án virkni, og sé lykilorði breytt er skráð út úr öðrum virkum lotum.
- **Skráning á aðgerðum.** Öryggistengdir atburðir eins og innskráningar, misheppnaðar innskráningartilraunir, breytingar á aðgangsheimildum og útflutningur gagna eru skráðir í feril, og stjórnendur með tilskilin réttindi geta skoðað þann feril í stjórnborðinu.
- **Dulkóðun.** Tengingar eru dulkóðaðar, vafrar fá fyrirmæli um að hafna ódulkóðuðum tengingum, og viðkvæm leynigögn eins og tveggja þrepa lyklar og PIN-númer korta eru geymd dulkóðuð.
- **Rekstrarsamfella og útgönguleið.** Öryggisafritun er sjálfvirk og afrit eru geymd aðskilin frá raunkerfinu, og fyrirtæki getur óskað eftir útflutningi á skrám yfir starfsfólk, ökutæki, eftirvagna og verktaka ásamt tengdum skjölum. Við höfum fjallað sérstaklega um [hvernig innflutningur og útflutningur virkar](/en/blog/tms-data-import-export-freedom-to-switch).
- **Meðhöndlun öryggisgalla.** Við hverja útgáfu fer fram kyrrstæð kóðagreining, sjálfvirk próf og athugun á utanaðkomandi kóðasöfnum með tilliti til þekktra öryggisveikleika. Fylgst er daglega með uppfærslum á háðum einingum, kóðinn er skannaður til að koma í veg fyrir að leynigögn leki, og sérfræðingar geta tilkynnt um veikleika í trúnaði á security@litetms.eu, eins og tilgreint er í security.txt skránni okkar.
- **Skriflegar skuldbindingar.** Í viðauka við [vinnslusamning okkar](/en/dpa) er gerð grein fyrir helstu tæknilegum og skipulagslegum ráðstöfunum, undirvinnsluaðilar eru nafngreindir, veittur er að minnsta kosti 14 daga fyrirvari áður en nýr aðili tekur til starfa, heimiluð er úttekt einu sinni á ári, og við skuldbindum okkur til að tilkynna um öryggisbrot er varða persónuupplýsingar án ótilhlýðilegra tafa, með það að markmiði að senda fyrstu tilkynningu innan 48 klukkustunda ef því verður við komið. Aðalhýsing og gagnageymsla eru innan ESB.

Þetta eru þau gögn sem oftast er beðið um í spurningalistum fyrir birgja, og þau eru tilbúin til afhendingar. Ef þú vilt fara yfir þau með þeim sem fyllir út slíka spurningalista, eða sjá hvernig þetta virkar á raunverulegum flutningsverkefnum, [hafðu samband](/en/contact) og við aðstoðum þig með ánægju.

## Heimildir

- [Tilskipun (ESB) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Skoðað 29. september 2026.
- [NIS2 Directive: securing network and information systems](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Framkvæmdastjórn Evrópusambandsins. Skoðað 29. september 2026.
- [Commission refers Ireland, Spain, France and the Netherlands to the Court of Justice for failing to transpose the rules on cybersecurity](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Framkvæmdastjórn Evrópusambandsins, júlí 2026. Skoðað 29. september 2026.
- [Act of 23 January 2026 amending the Act on the National Cybersecurity System, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Skoðað 29. september 2026.
- [Minister of Digital Affairs communiqué on the registration schedule, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Skoðað 29. september 2026.
- [Amendment of the Act on the National Cybersecurity System](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Skoðað 29. september 2026.

## Algengar spurningar

### Gildir NIS2 um flutningafyrirtæki í vegasamgöngum?

Yfirleitt ekki með beinum hætti. Hvað vegasamgöngur varðar nefnir NIS2 vegamálastofnanir sem stýra umferð og rekstraraðila snjallra samgöngukerfa, en ekki flutningsaðila eða flutningsmiðlara. Flutningafyrirtæki getur engu að síður fallið undir reglurnar með öðrum leiðum, svo sem með hraðboðaþjónustu, og margir munu fá fyrirspurnir um öryggismál frá viðskiptavinum sem falla undir tilskipunina.

### Hver er fresturinn til að skrá sig samkvæmt NIS2 í Póllandi?

Fyrirtæki sem uppfylltu skilyrðin 3. apríl 2026 verða að sækja um skráningu í skrá yfir nauðsynlega og mikilvæga aðila á tímabilinu 7. maí til 3. október 2026. Fyrirtæki sem uppfylla skilyrðin síðar hafa sex mánuði frá þeim degi sem þau uppfylla skilyrðin.

### Hvaða sektir liggja við samkvæmt NIS2?

Að lágmarki 10 milljónir evra eða 2% af árlegri veltu á heimsvísu fyrir nauðsynlega aðila, og 7 milljónir evra eða 1,4% fyrir mikilvæga aðila, hvort heldur sem er hærra. Í Póllandi er einnig hægt að sekta stjórnanda fyrirtækisins um allt að 300% af mánaðarlaunum, og heimilt er að beita sektum frá og með 3. apríl 2028.

### Hversu hratt þarf að tilkynna um NIS2-atvik?

Snemmbúin viðvörun innan 24 klukkustunda frá því að vitað var um alvarlegt atvik, ítarlegri tilkynning innan 72 klukkustunda og lokaskýrsla innan eins mánaðar frá þeirri tilkynningu.

### Hver er munurinn á nauðsynlegum og mikilvægum aðila?

Báðir aðilar fylgja sömu öryggis- og tilkynningareglum. Nauðsynlegir aðilar, aðallega stór fyrirtæki í sérlega mikilvægum geirum, sæta fyrirbyggjandi eftirliti og eiga yfir höfði sér hærri sektir. Mikilvægir aðilar sæta eftirliti eftir á, komi fram vísbendingar um vandamál.

### Er til NIS2-vottun fyrir hugbúnað?

Nei. NIS2 leggur skyldur á lögaðila, ekki á vörur, þannig að enginn hugbúnaður er „NIS2-vottaður“. Það sem fyrirtæki sem fellur undir reglurnar getur krafið hugbúnaðarbirgja um eru sönnunargögn um öryggisráðstafanir hans og samningsbundnar skuldbindingar, sem fyrirtækið metur síðan sem hluta af eigin áhættustjórnun í aðfangakeðjunni.
