---
title: Razlaga direktive NIS2: kaj morajo prevozna podjetja vedeti v letu 2026
description: Direktiva NIS 2 preprosto: kdo so zavezanci, 10 varnostnih ukrepov, prijava incidentov v 24 urah, predvidene globe in roki za registracijo na Poljskem.
slug: nis2-explained-transport-companies
locale: sl
date: 2026-09-29
updated: 2026-09-29
category: news
tags: nis2, cybersecurity, regulation, poland, compliance, transport
author: LiteTMS Team
draft: false
---

NIS2 je evropska direktiva o kibernetski varnosti za podjetja, ki ohranjajo delovanje gospodarstva. Velja za srednje velika in velika podjetja v določenih sektorjih, vodstvo podjetij dela odgovorno za kibernetska tveganja, zahteva nabor osnovnih varnostnih ukrepov in določa 24-urni rok za prijavo po resnem incidentu. Večina cestnih prevoznikov in špediterjev v njej ni neposredno navedena. So pa vanjo vključene številne njihove stranke, te stranke pa imajo zdaj zakonsko dolžnost preverjati varnost svojih dobaviteljev, vključno s prevozniki in programsko opremo.

Ravno ta zadnja točka je bistvena. Za tipično prevozno podjetje direktiva NIS2 ne pomeni uradnega dopisa nadzornega organa, temveč vprašalnik o varnosti, ki ga pošlje naročnik prevoza.

## Kaj je NIS2 s preprostimi besedami

NIS2 je Direktiva (EU) 2022/2555. Nadomestila je prvo direktivo NIS iz leta 2016, ki je zajemala precej manj podjetij in se je med državami izvajala zelo neenotno. Ker gre za direktivo in ne za uredbo, podjetij ne zavezuje neposredno: vsaka država članica jo mora prenesti v svojo nacionalno zakonodajo, kar naj bi storila do 17. oktobra 2024.

Tega roka niso ujele vse države. Julija 2026 je Evropska komisija Irsko, Španijo, Francijo in Nizozemsko predala Sodišču Evropske unije zaradi neprenosa direktive ter od sodišča zahtevala naložitev pavšalnega zneska in dnevnih denarnih kazni do izpolnitve obveznosti ([sporočilo za javnost Evropske komisije IP/26/1499](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), preverjeno 29. septembra 2026).

Poljska je postopek zaključila leta 2026. Zakon z dne 23. januarja 2026 o spremembah zakona o nacionalnem sistemu kibernetske varnosti je bil objavljen v uradnem listu 2. marca 2026 (Dz.U. 2026 poz. 252) in se uporablja od 3. aprila 2026 ([Dziennik Ustaw 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), preverjeno 29. septembra 2026). V poljski zakonodaji se obe kategoriji direktive NIS2 imenujeta *podmiot kluczowy* (bistveni subjekt) in *podmiot ważny* (pomembni subjekt).

Še en pomemben datum za popolnost pregleda: 20. januarja 2026 je Komisija predlagala ciljno usmerjene spremembe direktive NIS2 kot del širšega paketa za kibernetsko varnost. Ker gre za predlog, spodaj opisana pravila ostajajo tista, ki veljajo danes.

## Koga zajema NIS2

O tem odločata dva kriterija: sektor, v katerem poslujete, in velikost vašega podjetja.

Sektorji so navedeni v dveh prilogah. Prva, "zelo kritični sektorji", vključuje energijo, promet, bančništvo, zdravstvo, pitno vodo, digitalno infrastrukturo, upravljane storitve IKT in javno upravo. Druga, "drugi kritični sektorji", zajema poštne in kurirske storitve, ravnanje z odpadki, kemikalije, proizvodnjo, predelavo in veleprodajo živil ter proizvodnjo opreme, kot so stroji, elektronika, motorna vozila in priklopna vozila.

Velikost podjetja je drugi kriterij. Praviloma NIS2 velja za subjekte v teh sektorjih, ki po opredelitvi EU dosegajo vsaj velikost srednjega podjetja: 50 ali več zaposlenih ali letni promet in bilančna vsota, ki presegata 10 milijonov EUR. Nekateri subjekti so vključeni ne glede na velikost, na primer edini ponudnik bistvene storitve v državi.

Znotraj področja uporabe obstajata dve ravni. **Bistveni subjekti** so večinoma velika podjetja v zelo kritičnih sektorjih. **Pomembni subjekti** so vsi ostali, ki padejo v področje uporabe. Za obojne veljajo enaka varnostna pravila in obveznosti poročanja. Razlika je v nadzoru in kaznih: nadzorni organ bistvene subjekte preverja proaktivno, pomembne subjekte pa naknadno, ko obstajajo dokazi o težavah.

## Ali NIS2 velja za cestno prevozno podjetje?

Ponavadi ne neposredno, pri čemer je dobro natančno razumeti, zakaj.

Promet je zelo kritičen sektor, vendar direktiva znotraj njega navaja natančno določene vrste podjetij. Pri zračnem, železniškem in vodnem prometu navaja letalske prevoznike, letališča, železniška podjetja, ladjarje in upravljavce pristanišč. Pri cestnem prometu navaja le dvoje: cestne organe, odgovorne za upravljanje prometa, ter operaterje inteligentnih transportnih sistemov. Poljski seznam je enak, saj navaja upravljavca cest (*zarządca drogi*) in ponudnike storitev ITS. Cestnega prevoznika ali špediterja na tem seznamu ni.

Obstajajo pa izjeme, ki jih velja preveriti. Srednje velik ali velik kurirski oziroma poštni operater spada pod sektor poštnih in kurirskih storitev. Železniški, ladijski in letalski tovorni prevozniki so navedeni neposredno. Pristojni organ lahko poleg tega določi podjetje, katerega motnje v delovanju bi povzročile resno škodo. Če se katera od teh izjem nanaša na vas, naj vašo dejansko strukturo pregleda pravnik, saj ta razvrstitev določa vse nadaljnje obveznosti.

Za vse ostale je praktični učinek posreden, a resničen. Direktiva NIS 2 od vsakega zavezanega podjetja zahteva upravljanje »varnosti dobavne verige, vključno z varnostnimi vidiki v zvezi z razmerji med posameznim subjektom in njegovimi neposrednimi dobavitelji ali ponudniki storitev« (točka (d) drugega odstavka 21. člena). Veletrgovec z živili ali kemična tovarna, ki z vami prevaža tovor, mora zdaj razmisliti o tem, kako ravnate z njenimi podatki, kdo se lahko prijavi v sisteme, v katerih vodite njena naročila, in kaj se zgodi z njenimi dostavami, če postanete tarča izsiljevalske programske opreme. Pričakujte, da se bodo ta vprašanja pojavila v razpisih, varnostnih vprašalnikih in novih pogodbenih določilih.

## Kaj morajo zavezana podjetja storiti

Člen 21 zahteva »ustrezne in sorazmerne« tehnične, operativne ter organizacijske ukrepe. Sorazmernost je pomembna: od regionalnega distributerja hrane se ne pričakuje enak program kot od letališča. Direktiva nato navaja, kaj morajo ti ukrepi vsebovati vsaj:

1. Analizo tveganj in politike varnosti informacij.
2. Obravnavo incidentov.
3. Neprekinjeno poslovanje, vključno z varnostnimi kopijami, obnovitvijo po nesrečah in kriznim upravljanjem.
4. Varnost dobavne verige, torej dobaviteljev in ponudnikov storitev, od katerih ste odvisni.
5. Varnost pri nakupu, razvoju in vzdrževanju sistemov, vključno z obravnavo in razkrivanjem ranljivosti.
6. Načine za preverjanje, ali vse navedeno dejansko deluje.
7. Osnovno kibernetsko higieno in usposabljanje o kibernetski varnosti.
8. Pravila o kriptografiji in, kjer je primerno, šifriranju.
9. Varnost osebja, nadzor dostopa ter pregled nad opremo in sistemi, ki jih imate.
10. Večfaktorsko avtentikacijo ter po potrebi varne glasovne, video in besedilne komunikacije.

Poljska različica v 8. členu spremenjenega zakona zahteva sistem upravljanja varnosti informacij, ki pokriva enako področje in navaja še nekaj dodatnih zahtev, kot sta neprekinjeno spremljanje sistemov za zagotavljanje storitve ter fizična varnost z nadzorom dostopa.

Vodstvo za to odgovarja osebno. Po 20. členu organ poslovodstva potrdi ukrepe, jih nadzoruje in lahko nosi odgovornost, če podjetje krši pravila. Člani uprave morajo opraviti tudi usposabljanje o kibernetski varnosti. Poljski zakon to opredeljuje povsem konkretno: vodja bistvenega ali pomembnega subjekta opravi usposabljanje enkrat v vsakem koledarskem letu, usposabljanje pa mora biti dokumentirano.

## Kako hitro je treba prijaviti incidente

Pomemben incident je tisti, ki je povzročil ali bi lahko povzročil hude motnje v delovanju storitve, finančno izgubo za podjetje ali precejšnjo škodo drugim osebam oziroma podjetjem. Za takšne primere direktiva NIS 2 določa tri korake:

- **zgodnje opozorilo v 24 urah** po seznanitvi z incidentom, v katerem se navede, ali gre za domnevni napad in ali bi lahko vplival na druge države;
- **obvestilo o incidentu v 72 urah** s prvo oceno resnosti in vpliva;
- **končno poročilo v enem mesecu** po tem obvestilu, ki zajema vzrok in sprejete ukrepe.

Na Poljskem se ta poročila pošiljajo pristojnemu odzivnemu centru CSIRT, rok pa začne teči od odkritja. Štirindvajset ur je kratek čas. Podjetja, ki ta rok dosegajo, vnaprej določijo, kdo razglasi incident, kdo koga pokliče in kje so shranjeni kontaktni podatki, ko ne deluje ravno e-poštni strežnik.

## Kazni

Za kršitev varnostnih pravil ali pravil o poročanju direktiva določa zgornje meje denarnih kazni v višini vsaj:

- **10 milijonov EUR ali 2 % celotnega svetovnega letnega prometa**, kar je višje, za bistvene subjekte;
- **7 milijonov EUR ali 1,4 % celotnega svetovnega letnega prometa**, kar je višje, za pomembne subjekte.

Pri bistvenih subjektih, ki ne upoštevajo odredb, lahko pristojni organi ukrepajo še strožje, vključno z zahtevo sodišču za začasno prepoved opravljanja vodstvene funkcije za glavnega izvršnega direktorja.

Poljska uporablja enake zgornje meje z najnižjimi kaznimi v višini 20.000 PLN za bistveni subjekt in 15.000 PLN za pomembnega, ter do 100 milijonov PLN, kadar kršitev pomeni resno grožnjo, na primer za javno varnost. Vodja podjetja je lahko kaznovan tudi osebno, in sicer do 300 % svoje mesečne plače. Določeno je tudi prehodno obdobje: običajne globe za podjetja in njihove vodje se lahko prvič izrečejo šele dve leti po uveljavitvi zakona, torej od 3. aprila 2028 dalje.

## Poljska časovnica

Če je vaše podjetje izpolnjevalo merila 3. aprila 2026, so to vaši ključni datumi:

| Kaj | Rok | Vir |
|---|---|---|
| Prijava za vpis v register bistvenih in pomembnih subjektov (sistem S46) | od 7. maja do 3. oktobra 2026 | sporočilo ministra za digitalne zadeve, Dz.Urz. MC 2026 poz. 7 |
| Izvedba varnostnih obveznosti, vključno s sistemom upravljanja | 3. april 2027 | 33. člen (1) novele zakona |
| Prva presoja, samo za bistvene subjekte | 3. april 2028 | 33. člen (2) novele zakona |
| Prve morebitne globe | od 3. aprila 2028 | 35. člen novele zakona |

Rok za registracijo se izteče v soboto, 3. oktobra 2026. Podjetje, ki pogoje izpolni kasneje, ima za oddajo vloge na voljo šest mesecev od tistega dne. Vloga se odda elektronsko in vključuje izjavo vodje podjetja pod kazensko odgovornostjo, da so podatki resnični.

## Kaj naj transportno podjetje stori zdaj

Če spadate na področje uporabe, je zgornji seznam vaš projekt, rok za registracijo pa je ta teden. Če ne spadate, je koristno opraviti isto delo v ustreznem obsegu, saj je to prav tisto, po čemer vas bodo spraševale vaše stranke:

- **Vklopite dvofaktorsko prijavo** za e-pošto, spletno bančništvo, vaš TMS in vse portale za telematiko. Tako ukradeno geslo samo po sebi ne zadošča za prijavo.
- **Imejte pregled nad tem, kdo ima do česa dostop.** Ko nekdo zapusti podjetje, se njegovi računi zaprejo še isti dan, vključno s skupnimi računi.
- **Preizkusite obnovitev iz varnostne kopije.** Varnostna kopija, ki je niste še nikoli obnovili, je zgolj upanje, ne načrt.
- **Napišite načrt za ukrepanje ob incidentih na eni strani.** Kdo odloča, kdo pokliče zavarovalnico in stranke ter kje so telefonske številke shranjene brez internetne povezave.
- **Naredite seznam svojih dobaviteljev.** Za vsakega opredelite, katere podatke hrani in kako bi brez njega poslovali en dan.
- **Redno posodabljajte programsko opremo** in pisarniškim sodelavcem namenite dvajset minut za opozorilo o lažnih spremembah podatkov za nakazilo ter sumljivih priponkah.

Za nič od tega ne potrebujete svetovalca. Vse to pa vam pomaga odgovoriti na varnostni vprašalnik brez ugibanja.

## Kako LiteTMS podpira vaša preverjanja dobavne verige po direktivi NIS2

Če med zavezance spadajo vaše stranke, je vaš TMS del dobavne verige, ki jo morajo preveriti. Če mednje spadate sami, je del vaše. Ker direktiva NIS2 ne certificira programske opreme, je pravo vprašanje za vsakega dobavitelja to, kaj lahko dokaže. Tukaj je pregled tega, kar LiteTMS lahko predloži že danes glede na zgoraj navedene ukrepe.

- **Ločeni podatki posameznih podjetij.** Operativni podatki podjetja se nahajajo v lastni, ločeni podatkovni zbirki z lastnim računom za bazo podatkov, ne pa v skupnih tabelah poleg podatkov drugih strank.
- **Večfaktorska prijava in nadzor dostopa.** Vsak uporabnik lahko vklopi preverjanje v dveh korakih z aplikacijo za preverjanje pristnosti ali sporočili SMS, administratorji pa na seznamu uporabnikov vidijo, kdo ima to možnost vklopljeno. Vloge in dovoljenja določajo, kaj lahko posameznik odpre, dostop pa je mogoče omejiti na izbrane poslovalnice.
- **Zaščitena prijava.** Večkratni neuspešni poskusi so začasno blokirani, uporabniki prejmejo e-poštno sporočilo ob prijavi z nove naprave, seje se po določenem času neaktivnosti zaključijo, sprememba gesla pa odjavi vse druge seje.
- **Dnevnik dejavnosti uporabnikov.** Varnostni dogodki, kot so prijave, neuspešne prijave, spremembe dovoljenj in izvozi podatkov, se beležijo, administratorji z ustreznimi dovoljenji pa lahko ta dnevnik pregledajo na skrbniški plošči.
- **Šifriranje.** Povezave so šifrirane, brskalniki imajo navodilo za zavračanje nešifriranih povezav, občutljivi podatki, kot so ključi za dvofaktorsko avtentikacijo in PIN-kode kartic, pa so shranjeni v šifrirani obliki.
- **Neprekinjeno poslovanje in možnost izhoda.** Varnostno kopiranje je avtomatizirano, kopije pa so ločene od delovnega sistema. Podjetje lahko kadar koli zahteva izvoz svojih podatkov o zaposlenih, vozilih, priklopnikih in pogodbenih partnerjih skupaj s pripadajočimi datotekami. O tem, [kako delujeta uvoz in izvoz](/en/blog/tms-data-import-export-freedom-to-switch), smo pisali v ločenem članku.
- **Obvladovanje ranljivosti.** Ob vsaki namestitvi se izvedejo statična analiza kode, avtomatizirani testi in preverjanje zunanjih knjižnic glede znanih ranljivosti. Posodobitve odvisnosti se spremljajo vsak dan, koda se pregleduje glede morebitnih uhajanj varnostnih ključev, varnostni raziskovalci pa lahko ranljivost zasebno prijavijo na security@litetms.eu, kot je objavljeno v naši datoteki security.txt.
- **Pisne zaveze.** Naša [pogodba o obdelavi podatkov](/en/dpa) v svoji prilogi navaja ključne tehnične in organizacijske ukrepe, imenuje podobdelovalce, zagotavlja vsaj 14-dnevno predhodno obvestilo pred vključitvijo novega izvajalca, omogoča presojo enkrat letno ter nas zavezuje, da brez nepotrebnega odlašanja poročamo o morebitni kršitvi varnosti osebnih podatkov, pri čemer si prizadevamo za prvo obvestilo v 48 urah, kadar je to izvedljivo. Glavno gostovanje in hramba podatkov potekata v EU.

To je gradivo, ki ga vprašalnik za dobavitelje običajno zahteva, in je pripravljeno za predajo. Če ga želite pregledati skupaj z osebo, ki izpolnjuje tovrstne vprašalnike, ali ga preizkusiti na enem od svojih prevozov, [stopite v stik z nami](/en/contact) in z veseljem se bomo dogovorili.

## Viri

- [Direktiva (EU) 2022/2555 (NIS 2)](https://eur-lex.europa.eu/eli/dir/2022/2555/oj), EUR-Lex. Preverjeno 29. septembra 2026.
- [Direktiva NIS 2: zagotavljanje varnosti omrežij in informacijskih sistemov](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive), Evropska komisija. Preverjeno 29. septembra 2026.
- [Komisija pred Sodiščem EU toži Irsko, Španijo, Francijo in Nizozemsko zaradi neprenosa pravil o kibernetski varnosti](https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499), Evropska komisija, julij 2026. Preverjeno 29. septembra 2026.
- [Zakon z dne 23. januarja 2026 o spremembah zakona o nacionalnem sistemu kibernetske varnosti, Dz.U. 2026 poz. 252](https://dziennikustaw.gov.pl/D2026000025201.pdf), Dziennik Ustaw. Preverjeno 29. septembra 2026.
- [Sporočilo ministra za digitalizacijo o časovnem načrtu registracije, Dz.Urz. MC 2026 poz. 7](https://www.gov.pl/web/cyfryzacja/du-mc-poz-7), gov.pl. Preverjeno 29. septembra 2026.
- [Novela zakona o nacionalnem sistemu kibernetske varnosti](https://www.gov.pl/web/baza-wiedzy/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa), gov.pl. Preverjeno 29. septembra 2026.

## Pogosta vprašanja

### Ali direktiva NIS 2 velja za cestne prevoznike?

Običajno ne neposredno. Pri cestnem prometu direktiva NIS 2 navaja organe, pristojne za upravljanje prometa, ter operaterje inteligentnih prometnih sistemov, ne pa prevoznikov ali špediterjev. Kljub temu je prevoznik lahko vključen prek druge dejavnosti, na primer kurirskih storitev, poleg tega pa bodo mnogi zahteve glede varnosti prejeli od naročnikov, ki so sami zavezanci.

### Kakšen je rok za registracijo po direktivi NIS 2 na Poljskem?

Podjetja, ki so pogoje izpolnjevala 3. aprila 2026, morajo vlogo za vpis v register bistvenih in pomembnih subjektov oddati med 7. majem in 3. oktobrom 2026. Podjetja, ki pogoje izpolnijo kasneje, imajo na voljo šest mesecev od dneva izpolnitve pogojev.

### Kakšne so globe po direktivi NIS 2?

Vsaj 10 milijonov EUR ali 2 % celotnega letnega prometa na svetovni ravni za bistvene subjekte ter 7 milijonov EUR ali 1,4 % za pomembne subjekte, pri čemer se upošteva višji znesek. Na Poljskem se lahko odgovorni osebi podjetja naloži tudi globa do 300 % njene mesečne plače, globe pa se lahko začnejo izrekati s 3. aprilom 2028.

### Kako hitro je treba prijaviti incident po direktivi NIS 2?

Zgodnje opozorilo v 24 urah od seznanitve s pomembnim incidentom, podrobnejše obvestilo v 72 urah in končno poročilo v enem mesecu po tem obvestilu.

### Kakšna je razlika med bistvenim in pomembnim subjektom?

Za oba veljajo enaka varnostna pravila in obveznosti poročanja. Bistveni subjekti, večinoma velika podjetja v visoko kritičnih sektorjih, so podvrženi proaktivnemu nadzoru in zanje veljajo višje globe. Pomembni subjekti se nadzorujejo naknadno, kadar se pojavijo indici o težavah.

### Ali obstaja certifikat NIS 2 za programsko opremo?

Ne. Direktiva NIS 2 nalaga obveznosti organizacijam in ne izdelkom, zato nobena programska oprema ni »certificirana za NIS 2«. Podjetje, ki je zavezanec, lahko od dobavitelja programske opreme zahteva dokazila o njegovih varnostnih ukrepih in pogodbenih zavezah, ki jih nato oceni v okviru lastnega obvladovanja tveganj v dobavni verigi.
