Prohlížíte si neoficiální automatický překlad. Některé formulace mohou být nepřesné.

Novinky

Směrnice NIS2 přehledně: co musí dopravní firmy vědět v roce 2026

Číst jako markdown

NIS2 je evropská směrnice o kybernetické bezpečnosti pro podniky, které udržují ekonomiku v chodu. Vztahuje se na střední a velké organizace ve vybraných odvětvích, přenáší odpovědnost za kybernetická rizika přímo na vedení firem, vyžaduje zavedení základních bezpečnostních opatření a dává lhůtu 24 hodin na nahlášení závažného incidentu. Většina silničních dopravců a speditérů v ní přímo uvedena není. Mnoho jejich zákazníků však ano, a tito zákazníci mají nově zákonnou povinnost prověřovat bezpečnost svých dodavatelů, včetně dopravců a softwaru.

A právě tento poslední bod je zásadní. Pro běžnou dopravní firmu totiž NIS2 nepřichází ani tak jako dopis od úřadu, ale spíše jako dotazník od odesílatele či zadavatele přepravy.

Co je NIS2 jednoduše řečeno

NIS2 je směrnice (EU) 2022/2555. Nahradila původní směrnici NIS z roku 2016, která se týkala mnohem menšího počtu firem a v jednotlivých státech se uplatňovala velmi odlišně. Jelikož jde o směrnici, a nikoli nařízení, nezavazuje firmy přímo: každý členský stát ji musí transponovat do svého vlastního právního řádu, což mělo proběhnout do 17. října 2024.

Ne všechny země tento termín stihly. V červenci 2026 předala Evropská komise Irsko, Španělsko, Francii a Nizozemsko Soudnímu dvoru pro neprovedení směrnice a požádala soud o vyměření paušální částky a denních penále až do nápravy (tisková zpráva Komise IP/26/1499, ověřeno 29. září 2026).

Polsko proces dokončilo v roce 2026. Zákon ze dne 23. ledna 2026, kterým se mění zákon o národním systému kybernetické bezpečnosti, vyšel ve Sbírce zákonů 2. března 2026 (Dz.U. 2026 poz. 252) a je účinný od 3. dubna 2026 (Dziennik Ustaw 2026 poz. 252, ověřeno 29. září 2026). V polském právu se tyto dvě kategorie NIS2 označují jako podmiot kluczowy (základní subjekt) a podmiot ważny (důležitý subjekt).

Pro úplnost ještě jedno datum: 20. ledna 2026 navrhla Komise cílené změny směrnice NIS2 v rámci širšího balíčku pro kybernetickou bezpečnost. Jde zatím o návrh, takže pravidla popsaná níže jsou ta, která platí dnes.

Na koho se NIS2 vztahuje

Rozhodují o tom dvě kritéria: odvětví, ve kterém působíte, a velikost vaší firmy.

Odvětví jsou uvedena ve dvou přílohách. První z nich, „odvětví s vysokou mírou kritičnosti“, zahrnuje energetiku, dopravu, bankovnictví, zdravotnictví, pitnou vodu, digitální infrastrukturu, řízené služby IT a veřejnou správu. Druhá, „ostatní kritická odvětví“, zahrnuje poštovní a kurýrní služby, nakládání s odpady, chemický průmysl, výrobu, zpracování a velkodistribuci potravin a výrobu zařízení, jako jsou stroje, elektronika, motorová vozidla a přívěsy.

Druhým kritériem je velikost. Podle obecného pravidla se NIS2 vztahuje na organizace v těchto odvětvích, které jsou podle definice EU alespoň střední velikosti: mají 50 a více zaměstnanců, nebo roční obrat i bilanční sumu rozvahy přesahující 10 milionů EUR. Některé organizace spadají pod směrnici bez ohledu na velikost, například jediný poskytovatel základní služby v dané zemi.

V rámci působnosti existují dvě úrovně. Základní subjekty jsou převážně velké podniky v odvětvích s vysokou mírou kritičnosti. Důležité subjekty jsou všichni ostatní, kteří do působnosti spadají. Obě skupiny se řídí stejnými bezpečnostními pravidly a povinnostmi hlášení. Rozdíl spočívá v dohledu a sankcích: úřad kontroluje základní subjekty proaktivně, zatímco důležité subjekty až zpětně, pokud existují důkazy o problému.

Vztahuje se NIS2 na silniční dopravce?

Přímo obvykle nikoli, a je dobré si přesně vysvětlit proč.

Doprava sice patří mezi odvětví s vysokou mírou kritičnosti, ale směrnice v ní vyjmenovává konkrétní typy společností. U letecké, železniční a vodní dopravy uvádí dopravce, letiště, železniční podniky, lodní společnosti a provozovatele přístavů. U silniční dopravy však jmenuje pouze dva: silniční správní úřady odpovědné za řízení provozu a provozovatele inteligentních dopravních systémů. Polský seznam je stejný a uvádí správce komunikací (zarządca drogi) a poskytovatele služeb ITS. Silniční nákladní dopravce ani speditér na tomto seznamu není.

Existují však výjimky, které stojí za prověření. Střední nebo velký kurýrní či poštovní operátor spadá pod poštovní a kurýrní služby. Operátoři nákladní železniční, vodní a letecké dopravy jsou jmenováni přímo. Úřad navíc může označit jakoukoli společnost, jejíž narušení činnosti by způsobilo závažné škody. Pokud by se vás některý z těchto případů mohl týkat, nechte si právníkem zkontrolovat skutečnou strukturu firmy, protože tato klasifikace rozhoduje o všem dalším.

Pro všechny ostatní je praktický dopad nepřímý, ale zcela reálný. Směrnice NIS2 ukládá každému regulovanému subjektu povinnost řídit „bezpečnost dodavatelského řetězce, včetně bezpečnostních aspektů týkajících se vztahů mezi jednotlivými subjekty a jejich přímými dodavateli nebo poskytovateli služeb“ (čl. 21 odst. 2 písm. d)). Velkoobchod s potravinami nebo chemický závod, pro které zajišťujete přepravu, nyní musí řešit, jak nakládáte s jejich daty, kdo má přístup do systémů spravujících jejich zakázky a co se stane s jejich dodávkami, pokud vás zasáhne ransomware. Počítejte s tím, že se tyto otázky objeví ve výběrových řízeních, bezpečnostních dotaznících i nových smluvních doložkách.

Co musí regulované společnosti splnit

Článek 21 požaduje zavedení „vhodných a přiměřených“ technických, provozních a organizačních opatření. Slovo přiměřených je zásadní: od regionálního distributora potravin nikdo nečeká stejný bezpečnostní program jako od letiště. Směrnice dále stanoví, co musí tato opatření minimálně zahrnovat:

  1. Analýzu rizik a koncepce bezpečnosti informací.
  2. Zvládání bezpečnostních incidentů.
  3. Kontinuitu činností včetně zálohování, obnovy po havárii a krizového řízení.
  4. Bezpečnost dodavatelského řetězce, tedy dodavatelů a poskytovatelů služeb, na nichž závisíte.
  5. Bezpečnost při pořizování, vývoji a údržbě systémů, včetně řešení a zveřejňování zranitelností.
  6. Způsoby ověřování, zda všechna výše uvedená opatření skutečně fungují.
  7. Základní postupy kybernetické hygieny a školení v oblasti kybernetické bezpečnosti.
  8. Pravidla pro kryptografii a tam, kde je to vhodné, šifrování.
  9. Bezpečnost lidských zdrojů, řízení přístupů a přehled o vlastním vybavení a systémech.
  10. Vícefaktorové ověřování a zabezpečenou hlasovou, videovou i textovou komunikaci, je-li to vhodné.

Polská úprava v článku 8 novelizovaného zákona požaduje systém řízení bezpečnosti informací pokrývající stejné oblasti a přidává několik dalších prvků, například nepřetržité monitorování systémů sloužících k poskytování služby či fyzickou bezpečnost s kontrolou přístupu.

Vedení společnosti nese za splnění osobní odpovědnost. Podle článku 20 řídící orgán opatření schvaluje, dohlíží na ně a může nést odpovědnost v případě porušení pravidel. Členové vedení musí navíc absolvovat školení v oblasti kybernetické bezpečnosti. Polský zákon to upřesňuje: vedoucí představitel základního nebo důležitého subjektu absolvuje školení jednou za kalendářní rok a toto školení musí být řádně zdokumentováno.

Jak rychle je nutné incidenty hlásit

Významný incident je takový, který způsobil nebo může způsobit závažné narušení provozu služby, finanční ztrátu pro danou společnost nebo značnou škodu jiným osobám či podnikům. Pro tyto případy stanoví NIS2 třífázový postup:

  • včasné varování do 24 hodin od zjištění incidentu s informací, zda se pravděpodobně jedná o útok a zda může mít přeshraniční dopad;
  • hlášení incidentu do 72 hodin s prvotním posouzením závažnosti a dopadů;
  • závěrečnou zprávu do jednoho měsíce od tohoto hlášení, která popíše příčinu a přijatá opatření.

V Polsku se tato hlášení podávají příslušnému týmu CSIRT a lhůta běží od okamžiku detekce. Dvacet čtyři hodin je velmi málo. Společnosti, které to zvládnou, mají předem určené, kdo incident vyhlašuje, kdo komu volá a kde jsou uloženy kontakty pro případ, že nefunkčním systémem je právě e-mailový server.

Sankce

Za porušení bezpečnostních povinností nebo pravidel hlášení stanoví směrnice horní hranice pokut ve výši nejméně:

  • 10 000 000 EUR nebo 2 % celkového celosvětového ročního obratu, podle toho, co je vyšší, pro základní subjekty;
  • 7 000 000 EUR nebo 1,4 % celkového celosvětového ročního obratu, podle toho, co je vyšší, pro důležité subjekty.

U základních subjektů, které nerespektují nápravná opatření, mohou úřady přistoupit i k přísnějším krokům, včetně podání návrhu k soudu na dočasný zákaz výkonu řídicí funkce pro výkonného ředitele.

Polsko uplatňuje stejné horní hranice s minimální pokutou 20 000 PLN pro základní subjekt a 15 000 PLN pro důležitý subjekt, a až do výše 100 milionů PLN v případech, kdy porušení vyvolá závažné ohrožení, například veřejné bezpečnosti. Vedoucí představitel společnosti může dostat osobní pokutu až do výše 300 % svého měsíčního platu. Platí zde také přechodné období: běžné sankce pro společnosti a jejich vedení lze poprvé uložit až dva roky po nabytí účinnosti zákona, tedy od 3. dubna 2028.

Polský harmonogram

Pokud vaše společnost splnila stanovená kritéria k 3. dubnu 2026, platí pro vás následující termíny:

Co Lhůta Zdroj
Podat žádost o zápis do registru základních a důležitých subjektů (systém S46) 7. května až 3. října 2026 Sdělení ministra pro digitalizaci, Dz.Urz. MC 2026 poz. 7
Zavést bezpečnostní povinnosti včetně systému řízení 3. dubna 2027 Čl. 33 odst. 1 novelizačního zákona
První audit, pouze pro základní subjekty 3. dubna 2028 Čl. 33 odst. 2 novelizačního zákona
První možné pokuty od 3. dubna 2028 Čl. 35 novelizačního zákona

Registrační okno se uzavírá v sobotu 3. října 2026. Společnost, která kritéria splní později, má na podání žádosti šest měsíců od tohoto dne. Žádost se podává elektronicky a obsahuje prohlášení vedení společnosti učiněné pod hrozbou trestní odpovědnosti, že uvedené údaje jsou pravdivé.

Co by měla dopravní společnost udělat nyní

Pokud pod směrnici spadáte, výše uvedený seznam je váš plán a termín registrace je už tento týden. Pokud pod ni nespadáte, smysluplné kroky zůstávají stejné, jen ve vašem vlastním měřítku, protože právě na tyto věci se budou ptát vaši zákazníci:

  • Zapněte si dvoufaktorové přihlašování pro e-mail, bankovnictví, váš TMS a veškeré telematické portály. Samotné ukradené heslo pak k přihlášení nestačí.
  • Mějte přehled o tom, kdo má k čemu přístup. Když někdo ze společnosti odejde, jeho účty se zruší ještě týž den, včetně těch sdílených.
  • Vyzkoušejte obnovu dat ze zálohy. Záloha, kterou jste nikdy nezkusili obnovit, je pouhé přání, nikoli plán.
  • Spište jednostránkový plán pro řešení incidentů. Kdo rozhoduje, kdo volá pojišťovně a zákazníkům a kde jsou telefonní čísla uložena offline.
  • Vytvořte si seznam dodavatelů. U každého uveďte, jaká data spravuje a jak byste se bez něj obešli po dobu jednoho dne.
  • Udržujte software aktualizovaný a věnujte v kanceláři dvacet minut školení o falešných změnách platebních údajů a podezřelých přílohách.

Nic z toho nevyžaduje konzultanta. Vše z toho vám však pomůže vyplnit bezpečnostní dotazník bez hádání.

Jak LiteTMS podporuje vaše prověrky dodavatelského řetězce podle NIS2

Pokud vaši zákazníci spadají pod NIS2, je váš TMS součástí dodavatelského řetězce, který musejí prověřit. Pokud pod směrnici spadáte vy sami, je součástí toho vašeho. Vzhledem k tomu, že NIS2 žádný software necertifikuje, je rozumné se každého dodavatele zeptat, co může reálně doložit. Zde je přehled toho, co LiteTMS dokáže v souvislosti s výše uvedenými opatřeními doložit již dnes.

  • Oddělená data každé společnosti. Provozní data společnosti se nacházejí v samostatné databázi s vlastním databázovým účtem, nikoli ve sdílených tabulkách vedle záznamů jiných zákazníků.
  • Vícefaktorové přihlašování a řízení přístupu. Každý uživatel si může zapnout dvoufázové ověření pomocí ověřovací aplikace nebo SMS kódů a administrátoři v seznamu uživatelů vidí, kdo jej má aktivní. Role a oprávnění určují, k čemu má konkrétní osoba přístup, přičemž přístup lze omezit i na vybrané pobočky.
  • Chráněné přihlašování. Opakované neúspěšné pokusy se dočasně zablokují, uživatelé dostanou e-mail při přihlášení z nového zařízení, relace se po určité době nečinnosti ukončí a změna hesla odhlásí všechny ostatní relace.
  • Záznam o tom, kdo co udělal. Bezpečnostní události, jako jsou přihlášení, neúspěšné pokusy o přihlášení, změny oprávnění a exporty dat, se protokolují. Administrátoři s příslušným oprávněním mohou tyto záznamy procházet v administrátorském panelu.
  • Šifrování. Veškerá spojení jsou šifrovaná, prohlížeče jsou instruovány odmítat nešifrovaná spojení a citlivé údaje, jako jsou klíče pro dvoufaktorové ověření nebo PINy ke kartám, se ukládají v zašifrované podobě.
  • Kontinuita provozu a možnost odchodu. Zálohy probíhají automaticky a jsou uchovávány odděleně od živého systému. Společnost může kdykoli požádat o export záznamů o svých zaměstnancích, vozidlech, návěsech a obchodních partnerech včetně připojených souborů. O tom, jak funguje import a export, jsme psali v samostatném článku.
  • Řízení zranitelností. Při každém nasazení probíhá statická analýza kódu, automatizované testy a kontrola knihoven třetích stran na známé zranitelnosti. Aktualizace závislostí se monitorují denně, kód se kontroluje na únik přístupových údajů a bezpečnostní experti mohou zranitelnost nahlásit diskrétně na adresu security@litetms.eu, jak je uvedeno v našem souboru security.txt.
  • Písemné závazky. Naše smlouva o zpracování osobních údajů uvádí v příloze hlavní technická a organizační opatření, jmenuje další zpracovatele, stanovuje minimálně 14denní lhůtu před zapojením nového zpracovatele, umožňuje audit jednou ročně a zavazuje nás nahlásit porušení zabezpečení osobních údajů bez zbytečného odkladu, s cílem podat prvotní oznámení do 48 hodin, je-li to proveditelné. Hlavní hosting a úložiště se nacházejí v EU.

To jsou přesně podklady, které dotazníky pro dodavatele obvykle vyžadují, a máte je ihned k dispozici. Pokud si je chcete projít společně s člověkem, který má vyplňování těchto dotazníků na starosti, nebo je vidět přímo na některé z vašich přeprav, kontaktujte nás a domluvíme se.

Zdroje

Často kladené otázky

Vztahuje se směrnice NIS2 na silniční dopravce?

Přímo obvykle ne. V oblasti silniční dopravy NIS2 výslovně jmenuje silniční správní úřady, které řídí provoz, a provozovatele inteligentních dopravních systémů, nikoli dopravce nebo speditéry. Dopravce však může do působnosti směrnice spadat jinou cestou, například poskytováním kurýrních služeb, a řada z nich bude muset otázky bezpečnosti řešit kvůli požadavkům svých zákazníků, kteří pod směrnici spadají.

Jaká je lhůta pro registraci k NIS2 v Polsku?

Společnosti, které splňovaly kritéria k 3. dubnu 2026, musí podat žádost o zápis do registru základních a důležitých subjektů v období od 7. května do 3. října 2026. Společnosti, které kritéria splní později, mají lhůtu šest měsíců ode dne jejich splnění.

Jaké jsou sankce podle směrnice NIS2?

Nejméně 10 milionů EUR nebo 2 % celosvětového ročního obratu pro základní subjekty a 7 milionů EUR nebo 1,4 % pro důležité subjekty, podle toho, co je vyšší. V Polsku může být pokuta udělena i vedoucímu představiteli společnosti, a to až do výše 300 % jeho měsíční mzdy, přičemž pokuty mohou být poprvé uloženy od 3. dubna 2028.

Jak rychle musí být incident podle NIS2 nahlášen?

Včasné varování do 24 hodin od zjištění závažného incidentu, podrobnější hlášení do 72 hodin a závěrečná zpráva do jednoho měsíce od tohoto hlášení.

Jaký je rozdíl mezi základním a důležitým subjektem?

Obě kategorie se řídí stejnými bezpečnostními pravidly a povinnostmi hlášení. Základní subjekty, většinou velké podniky v odvětvích s vysokou mírou kritičnosti, podléhají aktivnímu dozoru a hrozí jim vyšší pokuty. Důležité subjekty jsou kontrolovány až zpětně, pokud se objeví indicie o problému.

Existuje pro software certifikace NIS2?

Ne. Směrnice NIS2 ukládá povinnosti organizacím, nikoli produktům, takže žádný software nemůže být „certifikován pro NIS2“. Subjekt, na který se směrnice vztahuje, však může po dodavateli softwaru požadovat doložení bezpečnostních opatření a smluvních závazků, které následně vyhodnotí v rámci svého vlastního řízení rizik v dodavatelském řetězci.

Sdílet

Zůstaňte v kontaktu

Udělejte si místo na kvalitní čtení.

Zvolte LiteTMS jako preferovaný zdroj a objevujte na Googlu více našich článků.

Zvolit LiteTMS na Googlu

Potvrďte svou volbu na Googlu · Otevře se na nové kartě

Osobní onboarding

LiteTMS je v ostrém provozu. Jste připraveni zapojit i vaši firmu?

LiteTMS je v ostrém provozu a nové firmy zapojujeme osobně. Zanechte nám svůj e-mail a zařadíme vás do další skupiny pro onboarding. Samoobslužná registrace bude spuštěna již brzy.

Zapsat se k onboardingu