---
title: NIS2 direktyva: ką transporto įmonėms svarbu žinoti 2026 metais
description: NIS2 paprastai: kam taikomas ES kibernetinio saugumo įstatymas, 10 privalomų priemonių, pranešimai apie incidentus per 24 val., baudos ir Lenkijos terminai.
slug: nis2-explained-transport-companies
locale: lt
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 yra ES kibernetinio saugumo teisės aktas, skirtas įmonėms, kurios užtikrina sklandų ekonomikos veikimą. Ji taikoma nurodytų sektorių vidutinėms ir didelėms organizacijoms, numato vadovų atsakomybę už kibernetines rizikas, reikalauja įgyvendinti pagrindines saugumo priemones ir suteikia 24 valandas pranešti apie rimtą incidentą. Dauguma kelių vežėjų ir ekspeditorių direktyvoje tiesiogiai nepaminėti. Tačiau joje paminėti daugelis jų klientų, o šie dabar turi teisinę pareigą tikrinti savo tiekėjų, įskaitant vežėjus ir programinės įrangos teikėjus, saugumą.

Šis paskutinis punktas ir yra svarbiausias. Įprastai transporto įmonei NIS2 pasireiškia ne reguliuotojo laišku, o kliento atsiųstu klausimynu.

## Kas yra NIS2 paprastais žodžiais

NIS2 yra Direktyva (ES) 2022/2555. Ji pakeitė pirmąją 2016 m. NIS direktyvą, kuri apėmė kur kas mažiau įmonių ir atskirose šalyse buvo taikoma labai nevienodai. Kadangi tai direktyva, o ne reglamentas, ji tiesiogiai įmonėms netaikoma: kiekviena valstybė narė privalėjo perkelti ją į savo nacionalinę teisę iki 2024 m. spalio 17 d.

Ne visos šalys spėjo laiku. 2026 m. liepą Europos Komisija kreipėsi į Teisingumo Teismą dėl Airijos, Ispanijos, Prancūzijos ir Nyderlandų, kurios neperkėlė direktyvos, ir paprašė teismo skirti vienkartinę bei periodinę baudą, kol jos tai padarys ([Komisijos pranešimas spaudai IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), tikrinta 2026 m. rugsėjo 29 d.).

Lenkija šį procesą baigė 2026 m. Įstatymas, kuriuo iš dalies keičiamas Nacionalinės kibernetinio saugumo sistemos įstatymas, priimtas 2026 m. sausio 23 d., paskelbtas Įstatymų leidinyje 2026 m. kovo 2 d. (Dz.U. 2026 poz. 252) ir taikomas nuo 2026 m. balandžio 3 d. ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), tikrinta 2026 m. rugsėjo 29 d.). Lenkijos teisėje abi NIS2 kategorijos vadinamos *podmiot kluczowy* (esminis subjektas) ir *podmiot ważny* (svarbus subjektas).

Dar viena data aiškumui: 2026 m. sausio 20 d. Komisija pasiūlė tikslinius NIS2 pakeitimus kaip platesnio kibernetinio saugumo priemonių paketo dalį. Tai tėra pasiūlymas, todėl toliau aprašytos taisyklės yra tos, kurios galioja šiandien.

## Kam taikoma NIS2

Tai lemia du kriterijai: veiklos sektorius ir įmonės dydis.

Sektoriai išvardyti dviejuose prieduose. Pirmasis, „ypatingos svarbos sektoriai“, apima energetiką, transportą, bankininkystę, sveikatos apsaugą, geriamąjį vandenį, skaitmeninę infrastruktūrą, valdomas IT paslaugas ir viešąjį administravimą. Antrasis, „kiti kritiniai sektoriai“, apima pašto ir pasiuntinių paslaugas, atliekų tvarkymą, cheminių medžiagų gamybą ir platinimą, maisto gamybą, perdirbimą bei didmeninę prekybą, taip pat tokių gaminių kaip mašinos, elektronika, motorinės transporto priemonės ir priekabos gamybą.

Dydis yra antrasis kriterijus. Paprastai NIS2 taikoma tose srityse veikiančioms organizacijoms, kurios pagal ES apibrėžimą yra bent vidutinio dydžio: turi 50 ar daugiau darbuotojų arba jų metinė apyvarta ir balanso suma viršija 10 mln. eurų. Kai kurioms organizacijoms direktyva taikoma nepriklausomai nuo dydžio, pavyzdžiui, vieninteliam esminės paslaugos teikėjui šalyje.

Taikymo srityje išskiriamos dvi kategorijos. **Esminiai subjektai** dažniausiai yra didelės įmonės iš ypatingos svarbos sektorių. **Svarbūs subjektai** yra visi kiti į taikymo sritį patenkantys subjektai. Abi grupės laikosi tų pačių saugumo ir pranešimų teikimo taisyklių. Skirtumas yra priežiūra ir baudos: priežiūros institucija esminius subjektus tikrina iš anksto, o svarbius subjektus tik po incidento, kai atsiranda problemų požymių.

## Ar NIS2 taikoma kelių transporto įmonėms?

Paprastai ne tiesiogiai, ir čia verta tiksliai suprasti, kodėl.

Transportas priskiriamas prie ypatingos svarbos sektorių, tačiau direktyvoje nurodytos tik konkrečios šio sektoriaus įmonių rūšys. Oro, geležinkelių ir vandens transporto srityje nurodyti vežėjai, oro uostai, geležinkelio įmonės, laivybos bendrovės ir uostų valdytojai. Kelių transporto srityje paminėti tik du subjektai: už eismo valdymą atsakingos kelių institucijos ir intelektinių transporto sistemų operatoriai. Lenkijos sąrašas yra toks pat: jame nurodytas kelio valdytojas (*zarządca drogi*) ir ITS paslaugų teikėjai. Kelių vežėjo ar ekspeditoriaus jame nėra.

Vis dėlto yra išimčių, kurias verta pasitikrinti. Vidutinio dydžio ar didelė pasiuntinių arba pašto įmonė patenka į pašto ir pasiuntinių sektoriaus taikymo sritį. Krovinių vežimo geležinkeliais, vandens ir oro transportu operatoriai nurodyti tiesiogiai. Be to, priežiūros institucija gali priskirti subjektu ir tokią įmonę, kurios veiklos sutrikimas sukeltų didelę žalą. Jei bent vienas iš šių punktų gali būti taikomas jums, pasikonsultuokite su teisininku dėl tikslios įmonės struktūros, nes nuo klasifikacijos priklauso visi tolesni reikalavimai.

Visiems kitiems praktinis poveikis yra netiesioginis, bet labai realus. TIS 2 reikalauja, kad kiekviena direktyvos taikymo sričiai priskirta įmonė valdytų „tiekimo grandinės saugumą, įskaitant su saugumu susijusius aspektus, susijusius su kiekvieno subjekto ir jo tiesioginių tiekėjų ar paslaugų teikėjų santykiais“ (21 straipsnio 2 dalies d punktas). Maisto didmenininkas ar chemijos gamykla, kurių krovinius vežate, dabar privalo galvoti, kaip jūs tvarkote jų duomenis, kas gali prisijungti prie jūsų užsakymų valdymo sistemų ir kas nutiks jų pristatymams, jei jūsų įmonę užpuls išpirkos reikalaujanti programinė įranga („ransomware“). Būkite pasirengę sulaukti klausimų viešuosiuose pirkimuose, saugumo anketose ir naujų punktų sutartyse.

## Ką privalo daryti direktyvos apimtos įmonės

21 straipsnis reikalauja imtis „tinkamų ir proporcingų“ techninių, operacinių bei organizacinių priemonių. Žodis „proporcingas“ čia labai svarbus: regioniniam maisto distributoriui nereikia diegti tokios pačios saugumo programos kaip oro uostui. Toliau direktyvoje išvardyta, ką šios priemonės turi apimti mažiausiai:

1. Rizikos analizę ir informacijos saugumo politikas.
2. Incidentų valdymą.
3. Veiklos tęstinumą, įskaitant atsargines kopijas, atkūrimą po avarijų ir krizių valdymą.
4. Tiekimo grandinės saugumą, t. y. tiekėjus ir paslaugų teikėjus, nuo kurių esate priklausomi.
5. Saugumą įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų valdymą ir atskleidimą.
6. Būdus patikrinti, ar visos šios priemonės iš tikrųjų veikia praktikoje.
7. Bazinę kibernetinę higieną ir kibernetinio saugumo mokymus darbuotojams.
8. Kriptografijos taisykles ir, kai tinka, šifravimą.
9. Personalo saugumą, prieigos kontrolę bei turimos įrangos ir sistemų apskaitą.
10. Kelių veiksnių autentifikavimą ir saugų balso, vaizdo bei tekstinį ryšį, kai tai reikalinga.

Lenkijos įstatymo redakcijoje, pakeisto įstatymo 8 straipsnyje, reikalaujama informacijos saugumo valdymo sistemos, kuri apima tuos pačius dalykus ir papildomai nurodo keletą aspektų, tokių kaip nuolatinė paslaugoms teikti naudojamų sistemų stebėsena bei fizinė sauga su prieigos kontrole.

Vadovams tenka asmeninė atsakomybė. Pagal 20 straipsnį vadovaujantis organas tvirtina priemones, prižiūri jų įgyvendinimą ir gali būti patrauktas atsakomybėn, jei įmonė pažeidžia taisykles. Valdybos nariai taip pat privalo baigti kibernetinio saugumo mokymus. Lenkijos teisės aktas tai įvardija konkrečiai: esminio arba svarbaus subjekto vadovas mokymus turi išklausyti kartą per kalendorinius metus, o mokymų faktas privalo būti patvirtintas dokumentais.

## Per kiek laiko privaloma pranešti apie incidentus

Dideliu incidentu laikomas toks, kuris sukėlė arba gali sukelti rimtų paslaugos teikimo sutrikimų, finansinių nuostolių įmonei arba didelės žalos kitiems asmenims ar įmonėms. Tokiems incidentams TIS 2 numato tris etapus:

- **išankstinis įspėjimas per 24 valandas** nuo sužinojimo apie incidentą, nurodant, ar tai panašu į kibernetinę ataką ir ar ji gali paveikti kitas šalis;
- **pranešimas apie incidentą per 72 valandas** su pirminiu incidento rimtumo ir poveikio įvertinimu;
- **galutinė ataskaita per vieną mėnesį** nuo pranešimo apie incidentą, nurodant priežastį ir pritaikytas priemones.

Lenkijoje šie pranešimai teikiami atitinkamai CSIRT komandai, o laikas skaičiuojamas nuo aptikimo momento. Dvidešimt keturios valandos yra trumpas laikas. Įmonės, kurios spėja laiku, iš anksto nustato, kas fiksuoja incidentą, kas kam skambina ir kur rasti kontaktinius duomenis, jei neveikia būtent el. pašto serveris.

## Baudos

Už saugumo reikalavimų ar pranešimo taisyklių pažeidimą direktyva nustato maksimalių baudų ribas, kurios siekia bent:

- **10 mln. EUR arba 2 % bendros metinės pasaulinės apyvartos**, pasirenkant didesnę sumą, esminiams subjektams;
- **7 mln. EUR arba 1,4 % bendros metinės pasaulinės apyvartos**, pasirenkant didesnę sumą, svarbiems subjektams.

Esminiams subjektams, kurie ignoruoja nurodymus, priežiūros institucijos gali taikyti ir griežtesnes priemones, įskaitant kreipimąsi į teismą dėl laikino draudimo įmonės vadovui eiti pareigas.

Lenkijoje taikomos tos pačios viršutinės ribos, numatant minimalias 20 000 PLN baudas esminiam subjektui ir 15 000 PLN svarbiam subjektui, o esant pažeidimui, keliančiam rimtą grėsmę, pavyzdžiui, visuomenės saugumui, bauda gali siekti iki 100 mln. PLN. Įmonės vadovui gali būti skirta asmeninė bauda iki 300 % jo mėnesinio atlyginimo dydžio. Taip pat numatytas pereinamasis laikotarpis: įprastos baudos įmonėms ir jų vadovams pirmą kartą galės būti skirtos tik praėjus dvejiems metams nuo įstatymo įsigaliojimo, taigi nuo 2028 m. balandžio 3 d.

## Lenkijos terminų grafikas

Jei jūsų įmonė atitiko kriterijus 2026 m. balandžio 3 d., jums svarbios šios datos:

| Kas | Terminas | Šaltinis |
|---|---|---|
| Užsiregistruoti esminių ir svarbių subjektų registre (S46 sistemoje) | Nuo 2026 m. gegužės 7 d. iki spalio 3 d. | Skaitmenizacijos ministro pranešimas, Dz.Urz. MC 2026 poz. 7 |
| Įgyvendinti saugumo reikalavimus, įskaitant valdymo sistemą | 2027 m. balandžio 3 d. | Įstatymo pakeitimo 33 str. 1 d. |
| Pirmasis auditas (tik esminiams subjektams) | 2028 m. balandžio 3 d. | Įstatymo pakeitimo 33 str. 2 d. |
| Pirmosios galimos baudos | nuo 2028 m. balandžio 3 d. | Įstatymo pakeitimo 35 str. |

Registracijos terminas baigiasi 2026 m. spalio 3 d., šeštadienį. Įmonė, kuri kriterijus atitiks vėliau, prašymą turi pateikti per šešis mėnesius nuo tos dienos. Prašymas teikiamas elektroniniu būdu kartu su įmonės vadovo deklaracija, patvirtinta su baudžiamąja atsakomybe už melagingų duomenų pateikimą, kad informacija yra teisinga.

## Ką transporto įmonė turėtų daryti dabar

Jei patenkate į taikymo sritį, aukščiau pateiktas sąrašas yra jūsų darbų planas, o registracijos terminas - jau šią savaitę. Jei nepatenkate, naudinga atlikti tuos pačius darbus pritaikant savo mastui, nes būtent apie tai teirausis jūsų klientai:

- **Įjunkite dviejų veiksnių autentifikavimą** el. paštui, bankininkystei, savo TMS ir bet kuriam telematikos portalui. Tuomet vien pavogto slaptažodžio nebepakaks norint prisijungti.
- **Žinokite, kas ir prie ko turi prieigą.** Darbuotojui išėjus iš darbo, jo paskyros turi būti panaikintos tą pačią dieną, įskaitant ir bendrąsias.
- **Išbandykite duomenų atkūrimą.** Atsarginė kopija, kurios niekada nebandėte atkurti, tėra viltis, o ne planas.
- **Surašykite vieno puslapio incidentų planą.** Kas priima sprendimus, kas skambina draudikui ir klientams, kur neprisijungus prie interneto saugomi reikalingi telefonų numeriai.
- **Sudarykite tiekėjų sąrašą.** Prie kiekvieno nurodykite, kokius duomenis jie valdo ir kaip verstumėtės be jų bent vieną dieną.
- **Nuolat atnaujinkite programinę įrangą** ir skirkite dvidešimt minučių biuro darbuotojams paaiškinti apie suklastotus prašymus pakeisti banko rekvizitus bei įtartinus priedus.

Nė vienam iš šių žingsnių nereikia konsultanto. Tačiau visi jie padės atsakyti į saugumo klausimyną be jokių spėlionių.

## Kaip „LiteTMS“ padeda atlikti NIS2 tiekimo grandinės patikras

Jei jūsų klientai patenka į taikymo sritį, jūsų TMS yra tiekimo grandinės dalis, kurią jie privalo patikrinti. Jei į taikymo sritį patenkate patys, ji yra jūsų grandinės dalis. Kadangi pagal NIS2 jokia programinė įranga nėra sertifikuojama, pagrindinis klausimas bet kuriam tiekėjui yra tai, ką jis gali įrodyti. Štai ką „LiteTMS“ gali parodyti jau šiandien pagal anksčiau išvardytas priemones.

- **Kiekvienos įmonės duomenys saugomi atskirai.** Įmonės operatyviniai duomenys saugomi atskiroje duomenų bazėje su atskira duomenų bazės paskyra, o ne bendrose lentelėse šalia kitų klientų įrašų.
- **Daugiafaktorinis prisijungimas ir prieigos kontrolė.** Kiekvienas naudotojas gali įsijungti dviejų žingsnių patvirtinimą naudodamas autentifikavimo programėlę arba SMS kodus, o administratoriai naudotojų sąraše mato, kas šią funkciją yra aktyvavęs. Rolės ir teisės nustato, ką kiekvienas asmuo gali atidaryti, o prieigą galima apriboti iki pasirinktų filialų.
- **Apsaugotas prisijungimas.** Pakartotiniai nesėkmingi bandymai prisijungti laikinai blokuojami, naudotojai gauna el. laišką, kai prie jų paskyros prisijungiama iš naujo įrenginio, neaktyvios sesijos nutraukiamos, o pakeitus slaptažodį atjungiamos visos kitos sesijos.
- **Veiksmų žurnalas.** Saugumo įvykiai, tokie kaip prisijungimai, nesėkmingi bandymai prisijungti, teisių keitimai ir duomenų eksportavimas, yra registruojami žurnale, o atitinkamas teises turintys administratoriai gali šį žurnalą peržiūrėti administravimo skydelyje.
- **Šifravimas.** Ryšiai yra šifruojami, naršyklėms nurodoma atmesti nešifruotus ryšius, o jautrūs duomenys, pavyzdžiui, dviejų veiksnių raktai ir kortelių PIN kodai, saugomi užšifruoti.
- **Veiklos tęstinumas ir galimybė išeiti.** Atsarginės kopijos daromos automatiškai ir laikomos izoliuotos nuo veikiančios sistemos, o įmonė gali paprašyti eksportuoti savo darbuotojų, vilkikų, puspriekabių ir partnerių įrašus kartu su susijusiais failais. Apie tai, [kaip veikia importas ir eksportas](/en/blog/tms-data-import-export-freedom-to-switch), rašėme atskirai.
- **Pažeidžiamumų valdymas.** Kiekvieno diegimo metu atliekama statinė kodo analizė, automatiniai testai ir trečiųjų šalių bibliotekų patikra dėl žinomų pažeidžiamumų. Priklausomybių atnaujinimai stebimi kasdien, kodas tikrinamas dėl nutekintų slaptažodžių ar raktų, o tyrėjai gali saugiai pranešti apie pažeidžiamumą el. paštu security@litetms.eu, kaip nurodyta mūsų security.txt faile.
- **Rašytiniai įsipareigojimai.** Mūsų [duomenų tvarkymo sutarties](/en/dpa) priede išvardytos pagrindinės techninės ir organizacinės priemonės, nurodyti pasitelkti duomenų tvarkytojai, numatytas bent 14 dienų įspėjimo terminas prieš pradedant dirbti naujam subtvarkytojui, leidžiamas auditas kartą per metus ir įsipareigojama be nepagrįsto delsimo pranešti apie asmens duomenų saugumo pažeidimą, siekiant pirminį pranešimą pateikti per 48 valandas, kai tai įmanoma. Pagrindinė serverių infrastruktūra ir duomenų saugyklos yra ES.

Tai informacija, kurios paprastai prašoma tiekėjų vertinimo anketose, ir ji jau paruošta pateikti. Jei norite ją peržiūrėti kartu su anketas pildančiu darbuotoju arba pamatyti, kaip tai veikia su konkrečiu jūsų pervežimu, [susisiekite su mumis](/en/contact) ir mes viską suderinsime.

## Šaltiniai

- [Direktyva (ES) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Tikrinta 2026 m. rugsėjo 29 d.
- [NIS2 direktyva: tinklų ir informacinių sistemų saugumo užtikrinimas](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Europos Komisija. Tikrinta 2026 m. rugsėjo 29 d.
- [Komisija kreipiasi į Teisingumo Teismą dėl Airijos, Ispanijos, Prancūzijos ir Nyderlandų, neperkėlusių kibernetinio saugumo taisyklių](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Europos Komisija, 2026 m. liepa. Tikrinta 2026 m. rugsėjo 29 d.
- [2026 m. sausio 23 d. įstatymas, iš dalies keičiantis Nacionalinės kibernetinio saugumo sistemos įstatymą, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Tikrinta 2026 m. rugsėjo 29 d.
- [Skaitmenizacijos ministro pranešimas dėl registracijos grafiko, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Tikrinta 2026 m. rugsėjo 29 d.
- [Nacionalinės kibernetinio saugumo sistemos įstatymo pakeitimas](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Tikrinta 2026 m. rugsėjo 29 d.

## DUK

### Ar NIS2 taikoma kelių transporto įmonėms?

Dažniausiai ne tiesiogiai. Kelių transporto sektoriuje NIS2 nurodo eismą valdančias kelių direkcijas ir intelektinių transporto sistemų operatorius, bet ne vežėjus ar ekspeditorius. Vis dėlto vežėjas į direktyvos taikymo sritį gali patekti per kitą veiklą, pavyzdžiui, kurjerių paslaugas, o daugelis sulauks klausimų apie saugumą iš klientų, kuriems šie reikalavimai galioja.

### Koks yra registracijos pagal NIS2 terminas Lenkijoje?

Įmonės, kurios kriterijus atitiko 2026 m. balandžio 3 d., prašymą įtraukti į esminių ir svarbių subjektų registrą turi pateikti nuo 2026 m. gegužės 7 d. iki spalio 3 d. Įmonės, kurios kriterijus atitinka vėliau, turi šešis mėnesius nuo tos dienos, kai pradėjo juos atitikti.

### Kokios yra baudos pagal NIS2?

Ne mažiau kaip 10 mln. EUR arba 2 % pasaulinės metinės apyvartos esminiams subjektams ir 7 mln. EUR arba 1,4 % svarbiems subjektams, priklausomai nuo to, kuri suma yra didesnė. Lenkijoje įmonės vadovui taip pat gali būti skirta bauda iki 300 % mėnesinio darbo užmokesčio, o baudos pirmą kartą galės būti taikomos nuo 2028 m. balandžio 3 d.

### Kaip greitai privaloma pranešti apie NIS2 incidentą?

Pirminis įspėjimas per 24 valandas nuo sužinojimo apie didelį incidentą, išsamesnis pranešimas per 72 valandas ir galutinė ataskaita per vieną mėnesį nuo šio pranešimo.

### Kuo skiriasi esminis ir svarbus subjektas?

Abiems taikomos tos pačios saugumo ir pranešimų teikimo taisyklės. Esminiai subjektai, dažniausiai didelės itin svarbių sektorių įmonės, prižiūrimi proaktyviai ir jiems taikomos didesnės baudos. Svarbūs subjektai prižiūrimi po fakto, atsiradus problemos požymių.

### Ar yra NIS2 sertifikatas programinei įrangai?

Ne. NIS2 numato pareigas organizacijoms, o ne produktams, todėl jokia programinė įranga nėra „sertifikuota pagal NIS2“. Subjektas, kuriam taikoma ši direktyva, gali reikalauti iš programinės įrangos tiekėjo saugumo priemonių įrodymų ir sutartinių įsipareigojimų, kuriuos vėliau įvertina valdydamas savo tiekimo grandinės riziką.
