Η NIS2 είναι η ευρωπαϊκή νομοθεσία για την κυβερνοασφάλεια των επιχειρήσεων που διατηρούν την οικονομία σε λειτουργία. Εφαρμόζεται σε μεσαίες και μεγάλες επιχειρήσεις σε συγκεκριμένους τομείς, καθιστά τη διοίκησή τους υπόλογη για τους κινδύνους κυβερνοασφάλειας, απαιτεί μια σειρά από βασικά μέτρα προστασίας και τους δίνει προθεσμία 24 ωρών για να σημάνουν συναγερμό μετά από ένα σοβαρό περιστατικό. Οι περισσότεροι οδικοί μεταφορείς και διαμεταφορείς δεν κατονομάζονται άμεσα στην οδηγία. Πολλοί από τους πελάτες τους, όμως, περιλαμβάνονται σε αυτήν, και οι συγκεκριμένοι πελάτες έχουν πλέον τη νομική υποχρέωση να ελέγχουν την ασφάλεια των προμηθευτών τους, συμπεριλαμβανομένων των μεταφορέων και των λογισμικών που χρησιμοποιούν.
Αυτό το τελευταίο σημείο είναι και το πιο κρίσιμο. Για μια τυπική μεταφορική εταιρεία, η NIS2 δεν εμφανίζεται τόσο ως επίσημη επιστολή από κάποια ρυθμιστική αρχή, αλλά κυρίως ως ερωτηματολόγιο από έναν φορτωτή.
Τι είναι η NIS2 με απλά λόγια
Η NIS2 είναι η Οδηγία (ΕΕ) 2022/2555. Αντικατέστησε την πρώτη οδηγία NIS του 2016, η οποία κάλυπτε πολύ λιγότερες εταιρείες και εφαρμοζόταν με μεγάλες διαφορές από χώρα σε χώρα. Επειδή πρόκειται για οδηγία και όχι για κανονισμό, δεν δεσμεύει άμεσα τις επιχειρήσεις: κάθε κράτος μέλος την ενσωματώνει στο εθνικό του δίκαιο, κάτι που έπρεπε να είχε γίνει έως τις 17 Οκτωβρίου 2024.
Δεν τήρησαν όλες οι χώρες αυτή την προθεσμία. Τον Ιούλιο του 2026, η Ευρωπαϊκή Επιτροπή παρέπεμψε την Ιρλανδία, την Ισπανία, τη Γαλλία και τις Κάτω Χώρες στο Δικαστήριο της Ευρωπαϊκής Ένωσης λόγω μη ενσωμάτωσης, ζητώντας από το δικαστήριο την επιβολή κατ' αποκοπήν ποσού και ημερήσιας χρηματικής ποινής μέχρι να συμμορφωθούν (Δελτίο τύπου της Επιτροπής IP/26/1499, έλεγχος στις 29 Σεπτεμβρίου 2026).
Η Πολωνία ολοκλήρωσε τη διαδικασία το 2026. Ο νόμος της 23ης Ιανουαρίου 2026 για την τροποποίηση του νόμου περί εθνικού συστήματος κυβερνοασφάλειας δημοσιεύθηκε στην Εφημερίδα της Κυβερνήσεως στις 2 Μαρτίου 2026 (Dz.U. 2026 poz. 252) και εφαρμόζεται από τις 3 Απριλίου 2026 (Dziennik Ustaw 2026 poz. 252, έλεγχος στις 29 Σεπτεμβρίου 2026). Στην πολωνική νομοθεσία, οι δύο κατηγορίες της NIS2 ονομάζονται podmiot kluczowy (βασική οντότητα) και podmiot ważny (σημαντική οντότητα).
Μία ακόμη ημερομηνία για λόγους πληρότητας: στις 20 Ιανουαρίου 2026 η Επιτροπή πρότεινε στοχευμένες τροποποιήσεις στη NIS2 στο πλαίσιο μιας ευρύτερης δέσμης μέτρων για την κυβερνοασφάλεια. Πρόκειται για πρόταση, συνεπώς οι κανόνες που περιγράφονται παρακάτω είναι αυτοί που ισχύουν σήμερα.
Ποιους καλύπτει η NIS2
Δύο κριτήρια το καθορίζουν: ο τομέας στον οποίο δραστηριοποιείστε και το μέγεθος της επιχείρησής σας.
Οι τομείς παρατίθενται σε δύο παραρτήματα. Το πρώτο, «τομείς υψηλής κρισιμότητας», περιλαμβάνει την ενέργεια, τις μεταφορές, τον τραπεζικό τομέα, την υγεία, το πόσιμο νερό, τις ψηφιακές υποδομές, τις διαχειριζόμενες υπηρεσίες ΤΠΕ και τη δημόσια διοίκηση. Το δεύτερο, «άλλοι κρίσιμοι τομείς», περιλαμβάνει τις ταχυδρομικές υπηρεσίες και υπηρεσίες ταχυμεταφορών, τη διαχείριση αποβλήτων, τα χημικά προϊόντα, την παραγωγή, μεταποίηση και χονδρική διανομή τροφίμων, καθώς και την κατασκευή προϊόντων όπως μηχανήματα, ηλεκτρονικά είδη, μηχανοκίνητα οχήματα και ρυμουλκούμενα.
Το μέγεθος είναι το δεύτερο κριτήριο. Κατά κανόνα, η NIS2 εφαρμόζεται σε οργανισμούς των παραπάνω τομέων που θεωρούνται τουλάχιστον μεσαίες επιχειρήσεις σύμφωνα με τον ορισμό της ΕΕ: 50 ή περισσότεροι εργαζόμενοι, ή ετήσιος κύκλος εργασιών και συνολικός ισολογισμός που υπερβαίνουν και τα δύο τα 10 εκατομμύρια ευρώ. Ορισμένοι οργανισμοί καλύπτονται ανεξαρτήτως μεγέθους, όπως για παράδειγμα ο μοναδικός πάροχος μιας βασικής υπηρεσίας σε μια χώρα.
Εντός του πεδίου εφαρμογής υπάρχουν δύο επίπεδα. Οι βασικές οντότητες είναι κυρίως μεγάλες εταιρείες στους τομείς υψηλής κρισιμότητας. Οι σημαντικές οντότητες είναι όλες οι υπόλοιπες που εμπίπτουν στο πεδίο εφαρμογής. Και οι δύο κατηγορίες ακολουθούν τους ίδιους κανόνες ασφάλειας και υποβολής αναφορών. Η διαφορά έγκειται στην εποπτεία και στα πρόστιμα: η αρμόδια αρχή ελέγχει τις βασικές οντότητες προληπτικά, ενώ τις σημαντικές οντότητες εκ των υστέρων, εφόσον υπάρξουν ενδείξεις προβλήματος.
Αφορά η NIS2 μια εταιρεία οδικών μεταφορών;
Συνήθως όχι άμεσα, και αξίζει να διευκρινίσουμε επακριβώς τον λόγο.
Οι μεταφορές αποτελούν τομέα υψηλής κρισιμότητας, αλλά η οδηγία απαριθμεί συγκεκριμένες κατηγορίες εταιρειών εντός αυτού. Στις αεροπορικές, σιδηροδρομικές και πλωτές μεταφορές κατονομάζει αερομεταφορείς, αερολιμένες, σιδηροδρομικές επιχειρήσεις, ναυτιλιακές εταιρείες και φορείς διαχείρισης λιμένων. Στις οδικές μεταφορές κατονομάζει μόνο δύο: τις οδικές αρχές που είναι υπεύθυνες για τη διαχείριση της κυκλοφορίας και τους διαχειριστές ευφυών συστημάτων μεταφορών (ITS). Ο πολωνικός κατάλογος είναι πανομοιότυπος, αναφέροντας τον διαχειριστή του οδικού δικτύου (zarządca drogi) και τους παρόχους υπηρεσιών ITS. Ένας οδικός μεταφορέας ή διαμεταφορέας δεν περιλαμβάνεται σε αυτές.
Υπάρχουν εξαιρέσεις που αξίζει να ελεγχθούν. Μια μεσαία ή μεγάλη εταιρεία ταχυμεταφορών ή ταχυδρομικών υπηρεσιών εμπίπτει στον τομέα των ταχυδρομείων και ταχυμεταφορών. Οι φορείς σιδηροδρομικών, πλωτών και αεροπορικών εμπορευματικών μεταφορών κατονομάζονται ρητά. Επιπλέον, μια αρχή μπορεί να ορίσει μια εταιρεία εάν η τυχόν διακοπή της λειτουργίας της θα προκαλούσε σοβαρή ζημιά. Εάν κάποια από αυτές τις περιπτώσεις σάς αφορά, αναθέστε σε έναν νομικό να εξετάσει την πραγματική δομή της επιχείρησής σας, καθώς η κατάταξη καθορίζει όλα όσα ακολουθούν.
Για όλους τους υπόλοιπους, η πρακτική επίδραση είναι έμμεση αλλά ουσιαστική. Η NIS2 απαιτεί από κάθε υπόχρεη εταιρεία να διαχειρίζεται την «ασφάλεια της αλυσίδας εφοδιασμού, συμπεριλαμβανομένων πτυχών σχετικών με την ασφάλεια που αφορούν τις σχέσεις μεταξύ κάθε οντότητας και των άμεσων προμηθευτών της ή παρόχων υπηρεσιών» (Άρθρο 21 παράγραφος 2 στοιχείο δ). Ένας χονδρέμπορος τροφίμων ή ένα εργοστάσιο χημικών που συνεργάζεται μαζί σας για μεταφορές οφείλει πλέον να εξετάζει πώς διαχειρίζεστε τα δεδομένα του, ποιος έχει πρόσβαση στα συστήματα όπου καταχωρούνται οι παραγγελίες του και τι θα συμβεί στις παραδόσεις του αν δεχτείτε επίθεση ransomware. Να περιμένετε σχετικά ερωτήματα σε διαγωνισμούς, ερωτηματολόγια ασφαλείας και νέες συμβατικές ρήτρες.
Τι οφείλουν να κάνουν οι υπόχρεες εταιρείες
Το Άρθρο 21 απαιτεί «κατάλληλα και αναλογικά» τεχνικά, επιχειρησιακά και οργανωτικά μέτρα. Η αναλογικότητα έχει σημασία: ένας περιφερειακός διανομέας τροφίμων δεν αναμένεται να εφαρμόζει το ίδιο πρόγραμμα με ένα αεροδρόμιο. Στη συνέχεια, η οδηγία απαριθμεί τι πρέπει να περιλαμβάνουν κατ' ελάχιστον τα μέτρα αυτά:
- Πολιτικές ανάλυσης κινδύνου και ασφάλειας πληροφοριακών συστημάτων.
- Διαχείριση περιστατικών.
- Επιχειρησιακή συνέχεια, συμπεριλαμβανομένων αντιγράφων ασφαλείας, αποκατάστασης μετά από καταστροφή και διαχείρισης κρίσεων.
- Ασφάλεια της αλυσίδας εφοδιασμού, δηλαδή των προμηθευτών και των παρόχων υπηρεσιών από τους οποίους εξαρτάστε.
- Ασφάλεια κατά την απόκτηση, ανάπτυξη και συντήρηση συστημάτων, συμπεριλαμβανομένης της διαχείρισης και γνωστοποίησης ευπαθειών.
- Διαδικασίες ελέγχου για το αν όλα τα παραπάνω λειτουργούν στην πράξη.
- Βασικές πρακτικές κυβερνοϋγιεινής και εκπαίδευση στην κυβερνοασφάλεια.
- Πολιτικές σχετικά με την κρυπτογραφία και, κατά περίπτωση, την κρυπτογράφηση.
- Ασφάλεια ανθρώπινου δυναμικού, έλεγχος πρόσβασης και διαχείριση του εξοπλισμού και των συστημάτων που διαθέτετε.
- Έλεγχος ταυτότητας πολλαπλών παραγόντων και ασφαλείς επικοινωνίες φωνής, βίντεο και κειμένου, όπου ενδείκνυται.
Η πολωνική εκδοχή, στο Άρθρο 8 του τροποποιημένου νόμου, απαιτεί ένα σύστημα διαχείρισης ασφάλειας πληροφοριών που καλύπτει το ίδιο πεδίο και προσδιορίζει ορισμένα επιπλέον σημεία, όπως τη συνεχή παρακολούθηση των συστημάτων που χρησιμοποιούνται για την παροχή της υπηρεσίας και τη φυσική ασφάλεια με έλεγχο πρόσβασης.
Η διοίκηση φέρει προσωπική ευθύνη. Σύμφωνα με το Άρθρο 20, το όργανο διοίκησης εγκρίνει τα μέτρα, επιβλέπει την εφαρμογή τους και μπορεί να θεωρηθεί υπεύθυνο σε περίπτωση παράβασης των κανόνων από την εταιρεία. Τα μέλη του διοικητικού συμβουλίου οφείλουν επίσης να παρακολουθούν εκπαίδευση σε θέματα κυβερνοασφάλειας. Ο πολωνικός νόμος το καθιστά συγκεκριμένο: ο επικεφαλής μιας βασικής ή σημαντικής οντότητας ολοκληρώνει εκπαίδευση μία φορά ανά ημερολογιακό έτος, και η εκπαίδευση αυτή πρέπει να τεκμηριώνεται.
Πόσο γρήγορα πρέπει να αναφέρονται τα περιστατικά
Σημαντικό περιστατικό θεωρείται εκείνο που έχει προκαλέσει ή μπορεί να προκαλέσει σοβαρή διαταραχή της υπηρεσίας ή οικονομική ζημία για την εταιρεία, ή σημαντική βλάβη σε άλλα πρόσωπα ή επιχειρήσεις. Για αυτά τα περιστατικά, η NIS2 ορίζει τρία στάδια:
- μια έγκαιρη προειδοποίηση εντός 24 ωρών από τη στιγμή που λαμβάνεται γνώση του περιστατικού, όπου αναφέρεται αν φαίνεται να πρόκειται για κυβερνοεπίθεση και αν μπορεί να επηρεάσει άλλες χώρες,
- μια κοινοποίηση περιστατικού εντός 72 ωρών, με μια πρώτη εκτίμηση της σοβαρότητας και των επιπτώσεων,
- μια τελική έκθεση εντός ενός μηνός από την εν λόγω κοινοποίηση, η οποία καλύπτει τα αίτια και τα μέτρα που λήφθηκαν.
Στην Πολωνία, οι αναφορές αυτές υποβάλλονται στη σχετική CSIRT και ο χρόνος μετρά από τη στιγμή του εντοπισμού. Οι είκοσι τέσσερις ώρες είναι λίγος χρόνος. Οι εταιρείες που ανταποκρίνονται σε αυτή την προθεσμία καθορίζουν εκ των προτέρων ποιος κηρύσσει ένα περιστατικό, ποιος καλεί ποιον και πού φυλάσσονται τα στοιχεία επικοινωνίας όταν ο διακομιστής ηλεκτρονικού ταχυδρομείου είναι αυτός που έχει τεθεί εκτός λειτουργίας.
Κυρώσεις
Για παραβάσεις των κανόνων ασφαλείας ή υποβολής αναφορών, η οδηγία προβλέπει ανώτατα όρια προστίμων τουλάχιστον:
- 10 εκατ. EUR ή 2% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο, για τις βασικές οντότητες,
- 7 εκατ. EUR ή 1,4% του συνολικού παγκόσμιου ετήσιου κύκλου εργασιών, όποιο είναι υψηλότερο, για τις σημαντικές οντότητες.
Για τις βασικές οντότητες που αγνοούν τις εντολές των αρχών, οι αρχές μπορούν να προχωρήσουν περαιτέρω, ζητώντας ακόμη και από το δικαστήριο την προσωρινή απαγόρευση άσκησης καθηκόντων διαχείρισης της εταιρείας από τον διευθύνοντα σύμβουλο.
Η Πολωνία εφαρμόζει τα ίδια ανώτατα όρια, με ελάχιστα πρόστιμα 20.000 PLN για βασική οντότητα και 15.000 PLN για σημαντική οντότητα, και έως 100 εκατ. PLN όταν μια παράβαση δημιουργεί σοβαρή απειλή, για παράδειγμα για τη δημόσια ασφάλεια. Στον επικεφαλής της εταιρείας μπορεί να επιβληθεί προσωπικό πρόστιμο έως και 300% των μηνιαίων αποδοχών του. Υπάρχει επίσης περίοδος χάριτος: τα συνήθη πρόστιμα για τις εταιρείες και τα διευθυντικά στελέχη τους μπορούν να επιβληθούν για πρώτη φορά μόνο δύο χρόνια μετά την έναρξη ισχύος του νόμου, δηλαδή από τις 3 Απριλίου 2028.
Το πολωνικό χρονοδιάγραμμα
Εάν η εταιρεία σας πληρούσε τα κριτήρια στις 3 Απριλίου 2026, αυτές είναι οι ημερομηνίες που σας αφορούν:
| Ενέργεια | Προθεσμία | Πηγή |
|---|---|---|
| Υποβολή αίτησης εγγραφής στο μητρώο βασικών και σημαντικών οντοτήτων (σύστημα S46) | 7 Μαΐου έως 3 Οκτωβρίου 2026 | Ανακοινωθέν του Υπουργού Ψηφιακών Υποθέσεων, Dz.Urz. MC 2026 poz. 7 |
| Εφαρμογή των υποχρεώσεων ασφαλείας, συμπεριλαμβανομένου του συστήματος διαχείρισης | 3 Απριλίου 2027 | Άρθρο 33(1) του τροποποιητικού νόμου |
| Πρώτος έλεγχος (audit), μόνο για βασικές οντότητες | 3 Απριλίου 2028 | Άρθρο 33(2) του τροποποιητικού νόμου |
| Πρώτα πιθανά πρόστιμα | από 3 Απριλίου 2028 | Άρθρο 35 του τροποποιητικού νόμου |
Η προθεσμία εγγραφής λήγει το Σάββατο, 3 Οκτωβρίου 2026. Μια εταιρεία που θα πληροί τα κριτήρια αργότερα έχει περιθώριο έξι μηνών από εκείνη την ημέρα για να υποβάλει αίτηση. Η αίτηση κατατίθεται ηλεκτρονικά και περιλαμβάνει δήλωση του επικεφαλής της εταιρείας, με ποινική ευθύνη, για την ακρίβεια των στοιχείων.
Τι πρέπει να κάνει τώρα μια μεταφορική εταιρεία
Εάν εμπίπτετε στο πεδίο εφαρμογής, η παραπάνω λίστα αποτελεί το πλάνο ενεργειών σας και η ημερομηνία εγγραφής είναι αυτή την εβδομάδα. Εάν δεν εμπίπτετε, οι ουσιαστικές κινήσεις παραμένουν οι ίδιες, προσαρμοσμένες στο δικό σας μέγεθος, καθώς είναι αυτά ακριβώς που θα σας ζητήσουν οι πελάτες σας:
- Ενεργοποιήστε τη σύνδεση δύο παραγόντων (2FA) για email, τραπεζικούς λογαριασμούς, το TMS σας και κάθε πλατφόρμα τηλεματικής. Έτσι, ένας υποκλαπείς κωδικός πρόσβασης δεν αρκεί από μόνος του για να συνδεθεί κάποιος.
- Γνωρίζετε ποιος έχει πρόσβαση σε τι. Όταν ένας υπάλληλος αποχωρεί, οι λογαριασμοί του κλείνουν την ίδια ημέρα, συμπεριλαμβανομένων των κοινόχρηστων.
- Δοκιμάστε μια επαναφορά δεδομένων. Ένα αντίγραφο ασφαλείας (backup) που δεν έχετε δοκιμάσει ποτέ να επαναφέρετε είναι απλώς μια ευχή, όχι σχέδιο.
- Συντάξτε ένα μονοσέλιδο σχέδιο αντιμετώπισης περιστατικών. Ποιος λαμβάνει αποφάσεις, ποιος καλεί την ασφαλιστική και τους πελάτες, και πού φυλάσσονται τα τηλέφωνα επικοινωνίας εκτός διαδικτύου (offline).
- Καταγράψτε τους προμηθευτές σας. Για τον καθένα, ποια δεδομένα διατηρεί και πώς θα συνεχίζατε τη δουλειά χωρίς αυτόν για μία ημέρα.
- Διατηρείτε το λογισμικό ενημερωμένο, και αφιερώστε είκοσι λεπτά στο γραφείο για να ενημερώσετε το προσωπικό σχετικά με πλαστές αλλαγές τραπεζικών στοιχείων και ύποπτα συνημμένα αρχεία.
Τίποτα από αυτά δεν απαιτεί εξωτερικό σύμβουλο. Όλα όμως σας βοηθούν να απαντήσετε σε ένα ερωτηματολόγιο ασφαλείας χωρίς να κάνετε υποθέσεις.
Πώς το LiteTMS υποστηρίζει τους ελέγχους εφοδιαστικής αλυσίδας κατά το NIS2
Εάν οι πελάτες σας εμπίπτουν στο πεδίο εφαρμογής, το TMS σας αποτελεί μέρος της εφοδιαστικής αλυσίδας που οφείλουν να ελέγξουν. Εάν εμπίπτετε εσείς οι ίδιοι, αποτελεί μέρος της δικής σας. Δεδομένου ότι η οδηγία NIS2 δεν πιστοποιεί λογισμικά, το ουσιαστικό ερώτημα προς κάθε πάροχο είναι τι μπορεί να αποδείξει στην πράξη. Δείτε τι μπορεί να επιδείξει το LiteTMS σήμερα, σε σχέση με τα μέτρα που αναφέρθηκαν παραπάνω.
- Διαχωρισμός δεδομένων κάθε εταιρείας. Τα επιχειρησιακά δεδομένα κάθε εταιρείας φιλοξενούνται σε δική τους, ξεχωριστή βάση δεδομένων με δικό της λογαριασμό πρόσβασης, και όχι σε κοινόχρηστους πίνακες δίπλα στις εγγραφές άλλων πελατών.
- Σύνδεση πολλαπλών παραγόντων και έλεγχος πρόσβασης. Κάθε χρήστης μπορεί να ενεργοποιήσει την επαλήθευση δύο βημάτων μέσω εφαρμογής πιστοποίησης (authenticator app) ή κωδικών SMS, και οι διαχειριστές μπορούν να δουν στη λίστα χρηστών ποιος την έχει ενεργοποιημένη. Οι ρόλοι και τα δικαιώματα καθορίζουν τι μπορεί να ανοίξει το κάθε άτομο, ενώ η πρόσβαση μπορεί να περιοριστεί σε συγκεκριμένα υποκαταστήματα.
- Προστατευμένη διαδικασία σύνδεσης. Οι επανειλημμένες αποτυχημένες προσπάθειες μπλοκάρονται προσωρινά, οι χρήστες λαμβάνουν email όταν ο λογαριασμός τους συνδέεται από νέα συσκευή, οι συνεδρίες τερματίζονται μετά από ένα διάστημα αδράνειας και η αλλαγή κωδικού πρόσβασης αποσυνδέει αυτόματα όλες τις άλλες ενεργές συνεδρίες.
- Καταγραφή ενεργειών (audit trail). Συμβάντα ασφαλείας όπως συνδέσεις, αποτυχημένες συνδέσεις, αλλαγές δικαιωμάτων και εξαγωγές δεδομένων καταγράφονται πλήρως, και οι διαχειριστές με τα κατάλληλα δικαιώματα μπορούν να ελέγξουν αυτό το αρχείο καταγραφής στον πίνακα διαχείρισης.
- Κρυπτογράφηση. Οι συνδέσεις είναι κρυπτογραφημένες, τα προγράμματα περιήγησης λαμβάνουν εντολή να απορρίπτουν μη κρυπτογραφημένες συνδέσεις, ενώ ευαίσθητα δεδομένα, όπως τα κλειδιά δύο παραγόντων και τα PIN καρτών, αποθηκεύονται σε κρυπτογραφημένη μορφή.
- Επιχειρησιακή συνέχεια και δυνατότητα αποχώρησης. Τα αντίγραφα ασφαλείας λαμβάνονται αυτόματα και διατηρούνται απομονωμένα από το παραγωγικό σύστημα, ενώ κάθε εταιρεία μπορεί να ζητήσει την εξαγωγή των δεδομένων του προσωπικού, των οχημάτων, των ρυμουλκούμενων και των συνεργατών της μαζί με τα σχετικά αρχεία. Έχουμε αναλύσει ξεχωριστά το πώς λειτουργεί η εισαγωγή και εξαγωγή δεδομένων.
- Διαχείριση ευπαθειών. Σε κάθε νέα έκδοση εκτελείται στατική ανάλυση κώδικα, αυτοματοποιημένες δοκιμές και έλεγχος των βιβλιοθηκών τρίτων για γνωστές ευπάθειες. Οι ενημερώσεις εξαρτήσεων παρακολουθούνται καθημερινά, ο κώδικας ελέγχεται για τυχόν διαρροές κλειδιών πρόσβασης, ενώ ερευνητές ασφαλείας μπορούν να αναφέρουν εμπιστευτικά ευπάθειες στη διεύθυνση security@litetms.eu, όπως ορίζεται στο δημοσιευμένο αρχείο μας security.txt.
- Γραπτές δεσμεύσεις. Η σύμβαση επεξεργασίας δεδομένων (DPA) περιλαμβάνει στο παράρτημά της τα βασικά τεχνικά και οργανωτικά μέτρα, κατονομάζει τους υπεργολάβους επεξεργασίας, προβλέπει ειδοποίηση τουλάχιστον 14 ημερών πριν από την έναρξη συνεργασίας με νέο υπεργολάβο, επιτρέπει τη διενέργεια ελέγχου μία φορά το χρόνο και μας δεσμεύει να αναφέρουμε περιστατικά παραβίασης δεδομένων προσωπικού χαρακτήρα χωρίς αδικαιολόγητη καθυστέρηση, με στόχο την αρχική ενημέρωση εντός 48 ωρών όπου είναι εφικτό. Η κύρια φιλοξενία και αποθήκευση πραγματοποιούνται εντός της ΕΕ.
Αυτό είναι το υλικό που ζητά συνήθως ένα ερωτηματολόγιο αξιολόγησης προμηθευτή και είναι έτοιμο προς παράδοση. Αν θέλετε να το εξετάσετε μαζί με το άτομο που συμπληρώνει αυτά τα ερωτηματολόγια ή να το δείτε σε ένα από τα δικά σας δρομολόγια, επικοινωνήστε μαζί μας και θα το κανονίσουμε.
Πηγές
- Οδηγία (ΕΕ) 2022/2555 (NIS2), EUR-Lex. Έλεγχος: 29 Σεπτεμβρίου 2026.
- Οδηγία NIS2: διασφάλιση των συστημάτων δικτύου και πληροφοριών, Ευρωπαϊκή Επιτροπή. Έλεγχος: 29 Σεπτεμβρίου 2026.
- Η Επιτροπή παραπέμπει την Ιρλανδία, την Ισπανία, τη Γαλλία και τις Κάτω Χώρες στο Δικαστήριο λόγω μη μεταφοράς των κανόνων για την κυβερνοασφάλεια, Ευρωπαϊκή Επιτροπή, Ιούλιος 2026. Έλεγχος: 29 Σεπτεμβρίου 2026.
- Νόμος της 23ης Ιανουαρίου 2026 για την τροποποίηση του νόμου περί εθνικού συστήματος κυβερνοασφάλειας, Dz.U. 2026 poz. 252, Dziennik Ustaw. Έλεγχος: 29 Σεπτεμβρίου 2026.
- Ανακοινωθέν του Υπουργού Ψηφιακών Υποθέσεων σχετικά με το χρονοδιάγραμμα εγγραφής, Dz.Urz. MC 2026 poz. 7, gov.pl. Έλεγχος: 29 Σεπτεμβρίου 2026.
- Τροποποίηση του νόμου περί εθνικού συστήματος κυβερνοασφάλειας, gov.pl. Έλεγχος: 29 Σεπτεμβρίου 2026.
Συχνές ερωτήσεις
Ισχύει η οδηγία NIS2 για τις εταιρείες οδικών μεταφορών;
Συνήθως όχι άμεσα. Όσον αφορά τις οδικές μεταφορές, η NIS2 αναφέρει τις οδικές αρχές διαχείρισης της κυκλοφορίας και τους διαχειριστές ευφυών συστημάτων μεταφορών, όχι τους μεταφορείς ή τους διαμεταφορείς. Ένας μεταφορέας μπορεί ωστόσο να εμπίπτει στο πεδίο εφαρμογής μέσω άλλης δραστηριότητας, όπως οι υπηρεσίες ταχυμεταφορών, ενώ σε πολλούς θα ζητηθούν στοιχεία ασφαλείας από πελάτες που υπάγονται στην οδηγία.
Ποια είναι η προθεσμία εγγραφής για τη NIS2 στην Πολωνία;
Οι εταιρείες που πληρούσαν τα κριτήρια στις 3 Απριλίου 2026 πρέπει να υποβάλουν αίτηση εγγραφής στο μητρώο βασικών και σημαντικών οντοτήτων μεταξύ 7 Μαΐου και 3 Οκτωβρίου 2026. Οι εταιρείες που πληρούν τα κριτήρια αργότερα έχουν προθεσμία έξι μηνών από την ημέρα πλήρωσης των κριτηρίων.
Ποια είναι τα πρόστιμα βάσει της NIS2?
Τουλάχιστον 10 εκατ. EUR ή το 2% του παγκόσμιου ετήσιου κύκλου εργασιών για τις βασικές οντότητες, και 7 εκατ. EUR ή το 1,4% για τις σημαντικές οντότητες, ανάλογα με το ποιο ποσό είναι υψηλότερο. Στην Πολωνία, ο επικεφαλής της εταιρείας μπορεί επίσης να τιμωρηθεί με πρόστιμο έως και 300% των μηνιαίων αποδοχών του, ενώ τα πρόστιμα μπορούν να επιβληθούν για πρώτη φορά από τις 3 Απριλίου 2028.
Πόσο γρήγορα πρέπει να αναφέρεται ένα περιστατικό NIS2;
Μια έγκαιρη προειδοποίηση εντός 24 ωρών από τη στιγμή που γίνεται αντιληπτό ένα σημαντικό περιστατικό, μια πληρέστερη κοινοποίηση εντός 72 ωρών και μια τελική έκθεση εντός ενός μήνα από την κοινοποίηση αυτή.
Ποια είναι η διαφορά μεταξύ βασικής και σημαντικής οντότητας;
Και οι δύο κατηγορίες ακολουθούν τους ίδιους κανόνες ασφάλειας και υποβολής αναφορών. Οι βασικές οντότητες, κυρίως μεγάλες εταιρείες σε τομείς υψηλής κρισιμότητας, εποπτεύονται προληπτικά και αντιμετωπίζουν υψηλότερα πρόστιμα. Οι σημαντικές οντότητες εποπτεύονται εκ των υστέρων, όταν υπάρχουν ενδείξεις για κάποιο πρόβλημα.
Υπάρχει πιστοποιητικό NIS2 για λογισμικό;
Όχι. Η NIS2 επιβάλλει υποχρεώσεις σε οργανισμούς και όχι σε προϊόντα, επομένως κανένα λογισμικό δεν είναι «πιστοποιημένο κατά NIS2». Αυτό που μπορεί να ζητήσει μια υπόχρεη εταιρεία από έναν προμηθευτή λογισμικού είναι αποδεικτικά στοιχεία για τα μέτρα ασφαλείας και τις συμβατικές δεσμεύσεις του, τα οποία στη συνέχεια αξιολογεί στο πλαίσιο της δικής της διαχείρισης κινδύνων στην εφοδιαστική αλυσίδα.
Μείνετε σε επαφή
Κάντε χώρο για καλύτερα αναγνώσματα.
Επιλέξτε το LiteTMS ως προτιμώμενη πηγή για να βρίσκετε περισσότερα άρθρα μας στο Google.
Επιλέξτε το LiteTMS στο GoogleΕπιβεβαιώστε την επιλογή σας στο Google · Ανοίγει σε νέα καρτέλα