---
title: NIS2 skaidrojums: kas transporta uzņēmumiem jāzina 2026. gadā
description: NIS2 vienkāršiem vārdiem: uz ko attiecas ES kiberdrošības likums, desmit obligātie pasākumi, ziņošana 24 stundu laikā, naudas sodi un termiņi Polijā.
slug: nis2-explained-transport-companies
locale: lv
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 ir ES kiberdrošības tiesību akts tiem uzņēmumiem, kas uztur ekonomikas darbību. Tā attiecas uz vidējām un lielām organizācijām noteiktās nozarēs, nosaka vadības atbildību par kiberdrošības riskiem, pieprasa pamatdrošības pasākumu kopumu un dod 24 stundas trauksmes celšanai pēc nopietna incidenta. Lielākā daļa autopārvadātāju un kravu ekspeditoru tajā nav minēti tieši. Tomēr daudzi viņu klienti ir iekļauti, un šiem klientiem tagad ir juridisks pienākums pārbaudīt savu piegādātāju drošību, tostarp pārvadātājus un izmantoto programmatūru.

Pēdējais punkts ir vissvarīgākais. Tipiskam transporta uzņēmumam NIS2 prasības izpaužas nevis kā uzraugošās iestādes vēstule, bet gan kā nosūtītāja atsūtīta aptaujas anketa.

## Kas īsti ir NIS2

NIS2 ir Direktīva (ES) 2022/2555. Tā aizstāja pirmo NIS direktīvu no 2016. gada, kas attiecās uz daudz mazāku uzņēmumu skaitu un dažādās valstīs tika piemērota ļoti atšķirīgi. Tā kā šī ir direktīva, nevis regula, tā uzņēmumiem nav tieši saistoša: katrai dalībvalstij tā jāiestrādā savos tiesību aktos, un tas bija jāpaveic līdz 2024. gada 17. oktobrim.

Ne visas valstis iekļāvās šajā termiņā. 2026. gada jūlijā Eiropas Komisija vērsās Eiropas Savienības Tiesā pret Īriju, Spāniju, Franciju un Nīderlandi par direktīvas nepārņemšanu, lūdzot tiesu piemērot vienreizēju soda naudu un kavējuma naudu par katru dienu līdz prasību izpildei ([Komisijas paziņojums presei IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), pārbaudīts 2026. gada 29. septembrī).

Polija šo procesu pabeidza 2026. gadā. 2026. gada 23. janvāra likums par grozījumiem Nacionālās kiberdrošības sistēmas likumā tika publicēts oficiālajā vēstnesī 2026. gada 2. martā (Dz.U. 2026 poz. 252) un tiek piemērots kopš 2026. gada 3. aprīļa ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), pārbaudīts 2026. gada 29. septembrī). Polijas tiesību aktos abas NIS2 kategorijas tiek sauktas par *podmiot kluczowy* (būtiskā vienība) un *podmiot ważny* (svarīgā vienība).

Vēl viens datums pilnīgam pārskatam: 2026. gada 20. janvārī Komisija ierosināja mērķtiecīgus grozījumus NIS2 direktīvā plašākas kiberdrošības paketes ietvaros. Tas ir tikai priekšlikums, tāpēc tālāk aprakstītie noteikumi ir tie, kas ir spēkā šodien.

## Uz ko NIS2 attiecas

To nosaka divi kritēriji: nozare, kurā strādājat, un uzņēmuma lielums.

Nozares ir uzskaitītas divos pielikumos. Pirmais, "īpaši kritiski svarīgas nozares", ietver enerģētiku, transportu, banku sektoru, veselības aprūpi, dzeramo ūdeni, digitālo infrastruktūru, pārvaldītos IT pakalpojumus un valsts pārvaldi. Otrais, "citas kritiskas nozares", ietver pasta un kurjeru pakalpojumus, atkritumu apsaimniekošanu, ķīmiskās vielas, pārtikas ražošanu, pārstrādi un vairumtirdzniecību, kā arī tādu preču ražošanu kā iekārtas, elektronika, mehāniskie transportlīdzekļi un piekabes.

Lielums ir otrs kritērijs. Parasti NIS2 attiecas uz šo nozaru organizācijām, kas atbilst vismaz vidēja uzņēmuma definīcijai ES izpratnē: 50 vai vairāk darbinieku, vai arī gada apgrozījums un bilances kopsumma pārsniedz 10 miljonus EUR. Dažas organizācijas ir iekļautas neatkarīgi no lieluma, piemēram, vienīgais pamatpakalpojuma sniedzējs valstī.

Darbības jomā ir divas kategorijas. **Būtiskās vienības** galvenokārt ir lieli uzņēmumi īpaši kritiski svarīgajās nozarēs. **Svarīgās vienības** ir visi pārējie regulējuma tvērumā esošie uzņēmumi. Abām grupām ir jāievēro vienādi drošības un ziņošanas noteikumi. Atšķirība ir uzraudzībā un sodos: uzraugošā iestāde būtiskās vienības pārbauda proaktīvi, bet svarīgās vienības pārbauda tikai pēc fakta, ja ir aizdomas par problēmām.

## Vai NIS2 attiecas uz autopārvadājumu uzņēmumu?

Parasti ne tiešā veidā, un ir vērts precīzi paskaidrot, kāpēc.

Transports ir īpaši kritiski svarīga nozare, taču direktīvā tajā ir uzskaitīti konkrēti uzņēmumu veidi. Gaisa, dzelzceļa un ūdens transporta jomā ir nosaukti pārvadātāji, lidostas, dzelzceļa pārvadātāji, kuģniecības un ostu pārvaldnieki. Autotransporta jomā ir minēti tikai divi: ceļu pārvaldes iestādes, kas atbild par satiksmes pārvaldību, un inteliģento transporta sistēmu operatori. Polijas saraksts ir identisks, tajā minēts ceļu pārvaldnieks (*zarządca drogi*) un ITS pakalpojumu sniedzēji. Autopārvadātājs vai ekspeditors tajā nav iekļauts.

Ir izņēmumi, kurus vērts pārbaudīt. Vidējs vai liels kurjeru vai pasta pakalpojumu sniedzējs ietilpst pasta un kurjeru pakalpojumu nozarē. Dzelzceļa, ūdens un gaisa kravu pārvadātāji ir nosaukti tieši. Tāpat atbildīgā iestāde var noteikt uzņēmumu par pakļautu direktīvai, ja tā darbības traucējumi radītu nopietnu kaitējumu. Ja kaut kas no tā attiecas uz jums, aiciniet juristu izvērtēt jūsu faktisko struktūru, jo klasifikācija nosaka visu turpmāko.

Visiem pārējiem praktiskā ietekme ir netieša, taču reāla. NIS2 direktīva nosaka, ka ikvienam prasībām pakļautajam uzņēmumam ir jāpārvalda "piegādes ķēžu drošība, tostarp ar drošību saistītie aspekti attiecībās starp katru vienību un tās tiešajiem piegādātājiem vai pakalpojumu sniedzējiem" (21. panta 2. punkta d) apakšpunkts). Pārtikas vairumtirgotājam vai ķīmijas rūpnīcai, kas uztic jums kravu pārvadājumus, tagad ir jādomā par to, kā jūs apstrādājat to datus, kas var piekļūt sistēmām ar pasūtījumiem un kas notiks ar piegādēm, ja kļūsiet par izspiedējvīrusu upuri. Rēķinieties, ka šādi jautājumi parādīsies iepirkumos, drošības anketās un jaunos līgumu punktos.

## Kas jādara direktīvas prasībām pakļautajiem uzņēmumiem

21. pants prasa ieviest "atbilstīgus un samērīgus" tehniskos, operatīvos un organizatoriskos pasākumus. Samērīgumam ir liela nozīme: no reģionāla pārtikas izplatītāja neviens negaida tādus pašus pasākumus kā no lidostas. Tālāk direktīvā ir uzskaitīts, kas šajos pasākumos jāietver vismaz:

1. Riska analīze un informācijas sistēmu drošības politikas.
2. Incidentu apstrāde un pārvaldība.
3. Darbības nepārtrauktība, tostarp rezerves kopiju veidošana, atjaunošana pēc avārijām un krīzes pārvaldība.
4. Piegādes ķēdes drošība, proti, piegādātāji un pakalpojumu sniedzēji, no kuriem esat atkarīgi.
5. Drošība sistēmu iegādē, izstrādē un uzturēšanā, tostarp ievainojamību novēršana un atklāšana.
6. Paņēmieni, kā pārbaudīt, vai visi šie pasākumi patiešām darbojas praksē.
7. Pamata kiberhigiēna un kiberdrošības apmācības.
8. Kriptogrāfijas un vajadzības gadījumā šifrēšanas noteikumi.
9. Personāla drošība, piekļuves kontrole un skaidra uzskaite par to, kāds aprīkojums un sistēmas ir uzņēmuma rīcībā.
10. Vairākfaktoru autentifikācija un droša balss, video un teksta saziņa, ja tas ir nepieciešams.

Polijas versijā grozītā likuma 8. pantā tiek prasīta informācijas drošības pārvaldības sistēma, kas aptver to pašu jomu un precizē vēl dažus punktus, piemēram, pakalpojuma sniegšanai izmantoto sistēmu nepārtrauktu uzraudzību un fizisko drošību ar piekļuves kontroli.

Uzņēmuma vadība par to atbild personīgi. Saskaņā ar 20. pantu uzņēmuma vadības struktūra apstiprina pasākumus, uzrauga to izpildi un var tikt saukta pie atbildības, ja uzņēmums pārkāpj noteikumus. Valdes locekļiem ir arī jāapgūst kiberdrošības apmācības. Polijas likums to nosaka konkrēti: būtisko vai svarīgo vienību vadītājiem apmācības jāiziet reizi kalendārajā gadā, un šīm apmācībām jābūt dokumentētām.

## Cik ātri jāziņo par incidentiem

Būtisks incidents ir tāds, kas ir izraisījis vai var izraisīt smagus pakalpojuma traucējumus vai finansiālus zaudējumus uzņēmumam, vai ievērojamu kaitējumu citām personām vai uzņēmumiem. Šādos gadījumos NIS2 direktīva paredz trīs soļus:

- **agrīnais brīdinājums 24 stundu laikā** pēc tam, kad par to kļuvis zināms, norādot, vai tas izskatās pēc uzbrukuma un vai tas varētu ietekmēt citas valstis;
- **ziņojums par incidentu 72 stundu laikā** ar sākotnējo smaguma un ietekmes novērtējumu;
- **galīgais ziņojums viena mēneša laikā** pēc šī paziņojuma, aprakstot cēloni un veiktos pasākumus.

Polijā šie ziņojumi jāiesniedz attiecīgajai CSIRT vienībai, un laika atskaite sākas no brīža, kad incidents atklāts. Divdesmit četras stundas ir ļoti īss laiks. Uzņēmumi, kuriem izdodas iekļauties šajā termiņā, jau iepriekš vienojas par to, kurš izziņo incidentu, kurš kam zvana un kur atrodami kontakti brīdī, kad nedarbojas tieši e-pasta serveris.

## Sodi

Par drošības vai ziņošanas noteikumu pārkāpšanu direktīva nosaka maksimālos soda naudas griestus vismaz:

- **10 miljoni EUR vai 2% no kopējā gada apgrozījuma pasaulē**, atkarībā no tā, kura summa ir lielāka, būtiskajām vienībām;
- **7 miljoni EUR vai 1,4% no kopējā gada apgrozījuma pasaulē**, atkarībā no tā, kura summa ir lielāka, svarīgajām vienībām.

Būtisko vienību gadījumā, ja tās neievēro uzliktos pienākumus, iestādes var iet vēl tālāk, tostarp lūgt tiesai uz laiku aizliegt uzņēmuma vadītājam pildīt savus pienākumus.

Polijā tiek piemēroti tie paši griesti ar minimālajiem sodiem 20 000 PLN apmērā būtiskajai vienībai un 15 000 PLN svarīgajai vienībai, kā arī līdz pat 100 miljoniem PLN gadījumos, kad pārkāpums rada nopietnus draudus, piemēram, sabiedriskajai drošībai. Uzņēmuma vadītājam var tikt piemērots personīgs naudas sods līdz pat 300% apmērā no viņa mēnešalgas. Ir paredzēts arī pārejas periods: parastos naudas sodus uzņēmumiem un to vadītājiem pirmo reizi var piemērot tikai divus gadus pēc likuma stāšanās spēkā, tātad no 2028. gada 3. aprīļa.

## Termiņi Polijā

Ja jūsu uzņēmums atbilda noteiktajiem kritērijiem 2026. gada 3. aprīlī, jums saistoši ir šādi termiņi:

| Kas | Termiņš | Avots |
|---|---|---|
| Pieteikšanās ierakstīšanai būtisko un svarīgo vienību reģistrā (S46 sistēmā) | 2026. gada 7. maijs līdz 3. oktobris | Digitalizācijas lietu ministra paziņojums, Dz.Urz. MC 2026 poz. 7 |
| Drošības pienākumu, tostarp pārvaldības sistēmas, ieviešana | 2027. gada 3. aprīlis | Grozījumu likuma 33. panta 1. daļa |
| Pirmais audits (tikai būtiskajām vienībām) | 2028. gada 3. aprīlis | Grozījumu likuma 33. panta 2. daļa |
| Pirmie iespējamie naudas sodi | no 2028. gada 3. aprīļa | Grozījumu likuma 35. pants |

Reģistrācijas termiņš noslēdzas sestdien, 2026. gada 3. oktobrī. Uzņēmumam, kas kritērijiem atbilst vēlāk, pieteikums jāiesniedz sešu mēnešu laikā no šīs dienas. Pieteikumu iesniedz elektroniski, un tajā ir iekļauts uzņēmuma vadītāja apliecinājums ar kriminālatbildību par sniegto datu patiesumu.

## Ko transporta uzņēmumam darīt tagad

Ja direktīvas prasības attiecas uz jums, augstāk minētais saraksts ir jūsu darba plāns, un reģistrācijas termiņš ir šonedēļ. Ja prasības neattiecas, noderīgie darbi ir tieši tie paši, tikai pielāgoti jūsu mērogam, jo to jautās jūsu klienti:

- **Ieslēdziet divfaktoru autentifikāciju** e-pastam, internetbankai, TMS un telematikas portāliem. Tad ar nozagtu paroli vien nepietiks, lai piekļūtu sistēmām.
- **Ziniet, kam un pie kā ir piekļuve.** Kad kāds darbinieks aiziet no darba, viņa konti ir jāslēdz tajā pašā dienā, ieskaitot koplietojamos.
- **Pārbaudiet datu atjaunošanu.** Rezerves kopija, ko nekad neesat mēģinājuši atjaunot, ir tikai cerība, nevis plāns.
- **Sagatavojiet vienas lappuses incidentu rīcības plānu.** Kurš pieņem lēmumus, kurš zvana apdrošinātājam un klientiem, kur tālruņu numuri tiek glabāti bezsaistē.
- **Sastādiet piegādātāju sarakstu.** Par katru fiksējiet, kādus datus tie glabā un kā jūs spētu turpināt darbu vienu dienu bez viņiem.
- **Regulāri atjauniniet programmatūru** un veltiet biroja darbiniekiem divdesmit minūtes, lai izskaidrotu viltotus maksājumu rekvizītu maiņas pieprasījumus un aizdomīgus e-pasta pielikumus.

Tam visam nav nepieciešams konsultants. Tas viss palīdzēs atbildēt uz drošības aptaujas anketu jautājumiem bez minēšanas.

## Kā LiteTMS palīdz veikt NIS2 piegādes ķēdes pārbaudes

Ja direktīvas prasības attiecas uz jūsu klientiem, jūsu TMS ir daļa no piegādes ķēdes, kas viņiem ir jāpārbauda. Ja prasības attiecas uz jums pašiem, tā ir daļa no jūsējās. Tā kā NIS2 nesertificē programmatūru, lietderīgākais jautājums jebkuram piegādātājam ir par to, ko tas var uzrādīt. Lūk, ko LiteTMS var uzrādīt jau šodien atbilstoši iepriekš minētajiem pasākumiem.

- **Katra uzņēmuma dati tiek glabāti atsevišķi.** Uzņēmuma operatīvie dati atrodas atsevišķā datubāzē ar savu datubāzes kontu, nevis koplietotās tabulās blakus citu klientu ierakstiem.
- **Daudzfaktoru autentifikācija un piekļuves kontrole.** Ikviens lietotājs var ieslēgt divpakāpju verifikāciju ar autentifikatora lietotni vai SMS kodiem, un administratori lietotāju sarakstā redz, kam tā ir aktivizēta. Lomas un atļaujas nosaka, ko katrs darbinieks var atvērt, turklāt piekļuvi var ierobežot līdz konkrētām filiālēm.
- **Aizsargāta pieteikšanās.** Pēc atkārtotiem neveiksmīgiem mēģinājumiem pieteikšanās tiek uz laiku bloķēta, lietotāji saņem e-pastu par pieslēgšanos no jaunas ierīces, sesijas beidzas pēc neaktivitātes perioda, un paroles maiņa izraksta lietotāju no visām pārējām sesijām.
- **Darbību reģistrācija.** Drošības notikumi, piemēram, pieteikšanās, neveiksmīgi pieteikšanās mēģinājumi, atļauju izmaiņas un datu eksports, tiek reģistrēti žurnālā, un administratori ar atbilstošām tiesībām var pārskatīt šos ierakstus vadības panelī.
- **Šifrēšana.** Savienojumi ir šifrēti, pārlūkprogrammām tiek dots norādījums noraidīt nešifrētus savienojumus, un sensitīvi dati, piemēram, divfaktoru atslēgas un karšu PIN kodi, tiek glabāti šifrētā veidā.
- **Nepārtrauktība un datu izgūšanas iespējas.** Rezerves kopiju veidošana ir automatizēta un nodalīta no aktīvās sistēmas, un uzņēmums var pieprasīt savu darbinieku, vilcēju, puspiekabju un sadarbības partneru ierakstu eksportu kopā ar saistītajiem failiem. Par to, [kā darbojas datu imports un eksports](/en/blog/tms-data-import-export-freedom-to-switch), esam rakstījuši atsevišķi.
- **Ievainojamību novēršana.** Katras sistēmas atjaunināšanas laikā tiek veikta statiskā koda analīze, automatizētie testi un trešo pušu bibliotēku pārbaude pret zināmām ievainojamībām. Atkarību atjauninājumi tiek uzraudzīti katru dienu, kods tiek skenēts pret konfidenciālu datu noplūdēm, un pētnieki var konfidenciāli ziņot par ievainojamībām uz security@litetms.eu, kā norādīts mūsu security.txt failā.
- **Rakstiskas saistības.** Mūsu [datu apstrādes līguma](/en/dpa) pielikumā ir uzskaitīti galvenie tehniskie un organizatoriskie pasākumi, norādīti apakšapstrādātāji, paredzēts vismaz 14 dienu iepriekšējs paziņojums pirms jauna apstrādātāja iesaistes, atļauts audits reizi gadā, kā arī noteikts pienākums bez nepamatotas kavēšanās ziņot par personas datu aizsardzības pārkāpumiem, iespēju robežās cenšoties sniegt sākotnējo paziņojumu 48 stundu laikā. Galvenā mitināšana un datu glabāšana notiek ES.

Tas ir materiāls, ko parasti pieprasa piegādātāju anketās, un tas ir gatavs iesniegšanai. Ja vēlaties to izskatīt kopā ar personu, kura aizpilda šīs anketas, vai redzēt to kādā no saviem pārvadājumiem, [sazinieties ar mums](/en/contact), un mēs to noorganizēsim.

## Avoti

- [Direktīva (ES) 2022/2555 (NIS2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Pārbaudīts 2026. gada 29. septembrī.
- [NIS2 direktīva: tīklu un informācijas sistēmu drošība](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Eiropas Komisija. Pārbaudīts 2026. gada 29. septembrī.
- [Komisija vēršas Tiesā pret Īriju, Spāniju, Franciju un Nīderlandi par kiberdrošības noteikumu netransponēšanu](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Eiropas Komisija, 2026. gada jūlijs. Pārbaudīts 2026. gada 29. septembrī.
- [2026. gada 23. janvāra Likums par grozījumiem Likumā par valsts kiberdrošības sistēmu, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Pārbaudīts 2026. gada 29. septembrī.
- [Digitalizācijas ministra paziņojums par reģistrācijas grafiku, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Pārbaudīts 2026. gada 29. septembrī.
- [Likuma par valsts kiberdrošības sistēmu grozījumi](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Pārbaudīts 2026. gada 29. septembrī.

## Biežāk uzdotie jautājumi

### Vai NIS2 attiecas uz autopārvadājumu uzņēmumiem?

Parasti ne tieši. Autotransporta nozarē NIS2 norāda ceļu pārvaldes iestādes, kas pārvalda satiksmi, un inteliģento transporta sistēmu operatorus, nevis pārvadātājus vai ekspeditorus. Pārvadātājs tomēr var nonākt direktīvas darbības jomā citā ceļā, piemēram, sniedzot kurjerpakalpojumus, turklāt daudziem drošības prasības izvirzīs klienti, uz kuriem direktīva attiecas.

### Kāds ir NIS2 reģistrācijas termiņš Polijā?

Uzņēmumiem, kas atbilda kritērijiem 2026. gada 3. aprīlī, pieteikums iekļaušanai būtisko un svarīgo subjektu reģistrā jāiesniedz no 2026. gada 7. maija līdz 3. oktobrim. Uzņēmumiem, kas kritērijiem atbilst vēlāk, ir seši mēneši no dienas, kad kritēriji ir izpildīti.

### Kādi ir sodi saskaņā ar NIS2?

Vismaz 10 miljoni EUR vai 2% no kopējā gada apgrozījuma pasaulē būtiskajiem subjektiem, un 7 miljoni EUR vai 1,4% svarīgajiem subjektiem, piemērojot lielāko summu. Polijā uzņēmuma vadītājam var piemērot arī naudas sodu līdz pat 300% no viņa mēnešalgas, turklāt sodus var sākt piemērot tikai no 2028. gada 3. aprīļa.

### Cik ātri jāziņo par NIS2 incidentu?

Agrīnais brīdinājums jāiesniedz 24 stundu laikā pēc uzzināšanas par būtisku incidentu, detalizētāks paziņojums - 72 stundu laikā, bet gala ziņojums - viena mēneša laikā pēc šī paziņojuma.

### Kāda ir atšķirība starp būtisku un svarīgu subjektu?

Abi ievēro vienādus drošības un ziņošanas noteikumus. Būtiskos subjektus, kas galvenokārt ir lieli uzņēmumi augstas kritiskuma pakāpes nozarēs, uzrauga proaktīvi, un tiem draud lielāki naudas sodi. Svarīgos subjektus uzrauga pēc fakta, ja ir konstatētas problēmas pazīmes.

### Vai programmatūrai pastāv NIS2 sertifikāts?

Nē. NIS2 nosaka pienākumus organizācijām, nevis produktiem, tāpēc neviena programmatūra nav "NIS2 sertificēta". Uzņēmums, uz kuru attiecas direktīva, var pieprasīt programmatūras piegādātājam apliecinājumu par tā drošības pasākumiem un līgumiskajām saistībām, ko tas pēc tam izvērtē savas piegādes ķēdes risku pārvaldības ietvaros.
