NIS2 este legislația UE privind securitatea cibernetică destinată companiilor care mențin economia în funcțiune. Se aplică organizațiilor mijlocii și mari din sectoarele enumerate, atribuie conducerii răspunderea pentru riscurile cibernetice, impune un set de măsuri de securitate de bază și acordă un termen de 24 de ore pentru raportarea unui incident grav. Majoritatea transportatorilor rutieri de marfă și a caselor de expediție nu sunt menționați în mod direct. Mulți dintre clienții lor sunt însă vizați, iar acești clienți au acum obligația legală de a verifica securitatea furnizorilor lor, inclusiv a transportatorilor și a soluțiilor software utilizate.
Acest ultim aspect este cel care contează cu adevărat. Pentru o companie obișnuită de transport, NIS2 nu vine ca o adresă oficială de la o autoritate de reglementare, ci mai degrabă ca un chestionar primit de la un client expeditor.
Ce este NIS2, pe înțelesul tuturor
NIS2 este Directiva (UE) 2022/2555. Ea înlocuiește prima directivă NIS din 2016, care viza mult mai puține companii și a fost aplicată foarte diferit de la o țară la alta. Deoarece este o directivă și nu un regulament, nu se aplică direct companiilor: fiecare stat membru o transpune în legislația națională, termenul-limită inițial fiind 17 octombrie 2024.
Nu toate țările au respectat acest termen. În iulie 2026, Comisia Europeană a trimis Irlanda, Spania, Franța și Țările de Jos în fața Curții de Justiție pentru neîndeplinirea obligației de transpunere și a cerut instanței impunerea unei sume forfetare și a unor penalități zilnice până la conformare (comunicatul de presă al Comisiei IP/26/1499, verificat la 29 septembrie 2026).
Polonia a finalizat procesul în 2026. Legea din 23 ianuarie 2026 de modificare a Legii privind sistemul național de securitate cibernetică a fost publicată în Jurnalul Legilor la 2 martie 2026 (Dz.U. 2026 poz. 252) și se aplică din 3 aprilie 2026 (Dziennik Ustaw 2026 poz. 252, verificat la 29 septembrie 2026). În legislația poloneză, cele două categorii NIS2 se numesc podmiot kluczowy (entitate esențială) și podmiot ważny (entitate importantă).
Încă o dată pentru rigoare: la 20 ianuarie 2026, Comisia a propus amendamente punctuale la NIS2, ca parte a unui pachet mai amplu de securitate cibernetică. Acestea reprezintă o propunere, așadar regulile descrise mai jos sunt cele aplicabile în prezent.
Pe cine vizează NIS2
Domeniul de aplicare este stabilit prin două criterii: sectorul de activitate și dimensiunea companiei.
Sectoarele sunt enumerate în două anexe. Prima, „sectoare de un nivel ridicat de criticitate”, include energia, transporturile, sectorul bancar, sănătatea, apa potabilă, infrastructura digitală, serviciile IT gestionate și administrația publică. A doua, „alte sectoare critice”, include serviciile poștale și de curierat, gestionarea deșeurilor, substanțele chimice, producția, prelucrarea și distribuția en-gros a alimentelor, precum și fabricarea unor produse cum ar fi utilajele, produsele electronice, autovehiculele și remorcile.
Dimensiunea este al doilea criteriu. De regulă, NIS2 se aplică organizațiilor din aceste sectoare care sunt cel puțin mijlocii conform definiției UE: cel puțin 50 de angajați sau o cifră de afaceri anuală și un total al bilanțului ambele de peste 10 milioane EUR. Unele organizații sunt incluse indiferent de dimensiune, de exemplu furnizorul unic al unui serviciu esențial dintr-o țară.
În domeniul de aplicare există două niveluri. Entitățile esențiale sunt, în mare parte, companii mari din sectoarele de criticitate ridicată. Entitățile importante sunt toate celelalte entități care intră sub incidența directivei. Ambele categorii urmează aceleași reguli de securitate și raportare. Diferența constă în supraveghere și sancțiuni: autoritatea verifică proactiv entitățile esențiale, iar pe cele importante ex-post, atunci când există indicii privind o problemă.
Se aplică NIS2 unei companii de transport rutier de marfă?
De obicei nu în mod direct, și merită explicat cu exactitate de ce.
Transportul este un sector de criticitate ridicată, dar directiva menționează tipuri specifice de companii din cadrul acestuia. La transportul aerian, feroviar și pe apă sunt menționați transportatorii, aeroporturile, întreprinderile feroviare, companiile maritime și operatorii portuari. La transportul rutier sunt menționate doar două categorii: autoritățile rutiere responsabile de gestionarea traficului și operatorii sistemelor de transport inteligente (ITS). Lista din legislația poloneză este identică, menționând administratorul de drum (zarządca drogi) și furnizorii de servicii ITS. Un transportator rutier de marfă sau o casă de expediție nu figurează pe această listă.
Există însă excepții care merită verificate. Un operator de curierat sau poștal mijlociu ori mare intră la sectorul serviciilor poștale și de curierat. Operatorii de transport feroviar, naval și aerian de marfă sunt numiți direct. De asemenea, o autoritate poate desemna o companie a cărei perturbare ar produce daune grave. Dacă oricare dintre aceste situații vi se potrivește, cereți unui jurist să vă analizeze structura concretă, deoarece clasificarea stabilește tot ceea ce urmează.
Pentru toți ceilalți, efectul practic este indirect, dar real. Directiva NIS2 impune fiecărei companii vizate să gestioneze „securitatea lanțului de aprovizionare, inclusiv aspectele legate de securitate privind relațiile dintre fiecare entitate și furnizorii săi direcți sau furnizorii de servicii” (articolul 21 alineatul (2) litera (d)). Un distribuitor en-gros de produse alimentare sau o fabrică de produse chimice care transportă marfă cu dumneavoastră trebuie acum să se gândească la modul în care îi gestionați datele, cine se poate autentifica în sistemele care îi preiau comenzile și ce se întâmplă cu livrările sale dacă sunteți victima unui atac de tip ransomware. Așteptați-vă ca aceste cerințe să apară în licitații, chestionare de securitate și noi clauze contractuale.
Ce obligații au companiile vizate
Articolul 21 solicită măsuri tehnice, operaționale și organizatorice „adecvate și proporționale”. Proporționalitatea este esențială: de la un distribuitor regional de alimente nu se așteaptă să implementeze același program ca un aeroport. Directiva enumeră apoi măsurile minime obligatorii:
- Analiza riscurilor și politici de securitate a informațiilor.
- Gestionarea incidentelor.
- Continuitatea activității, inclusiv copii de rezervă, recuperare în caz de dezastru și gestionarea crizelor.
- Securitatea lanțului de aprovizionare, respectiv a furnizorilor și a prestatorilor de servicii de care depindeți.
- Securitatea în achiziția, dezvoltarea și mentenanța sistemelor, inclusiv gestionarea și raportarea vulnerabilităților.
- Metode de evaluare a eficacității tuturor măsurilor menționate.
- Reguli de bază de igienă cibernetică și instruire în securitate cibernetică.
- Politici privind criptografia și, unde este cazul, criptarea datelor.
- Securitatea resurselor umane, controlul accesului și evidența echipamentelor și a sistemelor deținute.
- Autentificarea cu factori multipli (MFA) și canale securizate de comunicații vocale, video și text, unde este cazul.
Varianta adoptată de Polonia, la articolul 8 din legea modificată, solicită un sistem de management al securității informației care acoperă aceleași cerințe și detaliază câteva aspecte suplimentare, cum ar fi monitorizarea continuă a sistemelor utilizate pentru furnizarea serviciului și securitatea fizică cu control al accesului.
Conducerea răspunde personal de aceste obligații. Conform articolului 20, organul de conducere aprobă măsurile, le supraveghează și poate fi tras la răspundere dacă societatea încalcă normele. Membrii consiliului de administrație trebuie, de asemenea, să urmeze instruiri în domeniul securității cibernetice. Legea poloneză transpune această cerință în mod concret: conducătorul unei entități esențiale sau importante trebuie să finalizeze o instruire o dată pe an calendaristic, iar participarea trebuie documentată.
În cât timp trebuie raportate incidentele
Un incident semnificativ este cel care a cauzat sau poate cauza perturbări grave ale serviciului ori pierderi financiare pentru companie, sau daune considerabile altor persoane ori companii. Pentru acestea, NIS2 stabilește trei etape de raportare:
- o avertizare timpurie în termen de 24 de ore de la luarea la cunoștință a incidentului, menționând dacă pare a fi un atac și dacă ar putea afecta și alte țări;
- o notificare a incidentului în termen de 72 de ore, cu o primă evaluare a gravității și a impactului;
- un raport final în termen de o lună de la notificarea respectivă, detaliind cauzele și măsurile luate.
În Polonia, aceste rapoarte se transmit către CSIRT-ul competent, iar timpul se scurge din momentul detectării. 24 de ore este un interval foarte scurt. Companiile care reușesc să îl respecte stabilesc din timp cine declară un incident, cine pe cine apelează și unde se găsesc datele de contact atunci când tocmai serverul de e-mail este cel indisponibil.
Sancțiuni
Pentru nerespectarea normelor de securitate sau de raportare, directiva stabilește plafoane maxime ale amenzilor de cel puțin:
- 10 milioane EUR sau 2% din cifra de afaceri anuală mondială totală, oricare dintre acestea este mai mare, pentru entitățile esențiale;
- 7 milioane EUR sau 1,4% din cifra de afaceri anuală mondială totală, oricare dintre acestea este mai mare, pentru entitățile importante.
În cazul entităților esențiale care ignoră dispozițiile emise, autoritățile pot merge mai departe, solicitând inclusiv instanței să interzică temporar directorului general exercitarea funcției de conducere.
Polonia aplică aceleași plafoane maxime, cu amenzi minime de 20.000 PLN pentru o entitate esențială și 15.000 PLN pentru una importantă, mergând până la 100 de milioane PLN atunci când o încălcare generează o amenințare gravă, de exemplu pentru siguranța publică. Conducătorul companiei poate fi amendat personal cu până la 300% din salariul său lunar. Există și o perioadă de grație: amenzile obișnuite pentru companii și conducătorii acestora pot fi aplicate pentru prima dată doar la doi ani după intrarea în vigoare a legii, adică începând cu 3 aprilie 2028.
Calendarul de aplicare în Polonia
Dacă societatea dumneavoastră a îndeplinit criteriile la 3 aprilie 2026, acestea sunt termenele relevante:
| Ce | Termen | Sursă |
|---|---|---|
| Înscrierea în registrul entităților esențiale și importante (sistemul S46) | 7 mai - 3 octombrie 2026 | Comunicatul Ministrului Digitalizării, Dz.Urz. MC 2026 poz. 7 |
| Implementarea obligațiilor de securitate, inclusiv sistemul de management | 3 aprilie 2027 | Art. 33 alin. (1) din legea de modificare |
| Primul audit, exclusiv pentru entitățile esențiale | 3 aprilie 2028 | Art. 33 alin. (2) din legea de modificare |
| Primele posibile amenzi | din 3 aprilie 2028 | Art. 35 din legea de modificare |
Fereastra de înregistrare se închide sâmbătă, 3 octombrie 2026. O companie care îndeplinește criteriile la o dată ulterioară are la dispoziție șase luni din acel moment pentru a depune cererea. Cererea se depune pe cale electronică și include o declarație pe propria răspundere penală a administratorului companiei privind veridicitatea datelor.
Ce ar trebui să facă acum o companie de transport
Dacă intrați sub incidența directivei, lista de mai sus reprezintă planul dumneavoastră de lucru, iar termenul de înregistrare se apropie rapid. Dacă nu intrați sub incidența ei, măsurile utile rămân exact aceleași, adaptate la scara propriei afaceri, deoarece sunt exact lucrurile despre care vă vor întreba clienții:
- Activați autentificarea în doi pași pentru e-mail, conturile bancare, sistemul TMS și orice portal telematic. În acest fel, o parolă compromisă nu mai este suficientă pentru conectare.
- Păstrați o evidență clară a accesului. Când un angajat părăsește compania, conturile sale trebuie închise în aceeași zi, inclusiv cele utilizate în comun.
- Testați restaurarea din backup. O copie de rezervă pe care nu ați restaurat-o niciodată rămâne o simplă speranță, nu un plan.
- Redactați un plan de răspuns la incidente de o pagină. Cine ia deciziile, cine contactează asigurătorul și clienții, unde sunt păstrate numerele de telefon pe suport fizic (offline).
- Faceți o listă a furnizorilor. Notați pentru fiecare ce date gestionează și cum ați putea continua activitatea fără serviciile lor timp de o zi întreagă.
- Mențineți aplicațiile actualizate și acordați echipei de la birou douăzeci de minute pentru a discuta despre tentativele de fraudă prin schimbarea conturilor bancare și despre atașamentele suspecte.
Niciunul dintre acești pași nu impune angajarea unui consultant. În schimb, toți vă ajută să răspundeți cu siguranță și fără ezitări la orice chestionar de securitate primit de la parteneri.
Cum sprijină LiteTMS verificările legate de lanțul de aprovizionare conform NIS2
Dacă clienții dumneavoastră intră sub incidența NIS2, aplicația TMS face parte din lanțul de aprovizionare pe care aceștia sunt obligați să îl verifice. Dacă dumneavoastră înșivă intrați sub incidența directivei, ea face parte din lanțul propriu. Deoarece directiva NIS2 nu certifică software-uri individuale, întrebarea firească adresată oricărui furnizor este ce garanții concrete poate demonstra. Iată ce poate prezenta LiteTMS astăzi, raportat la cerințele de securitate menționate mai sus.
- Datele fiecărei companii sunt complet izolate. Datele operaționale ale unei companii sunt stocate într-o bază de date proprie, cu cont separat de acces, fără a fi amestecate în tabele comune cu datele altor clienți.
- Autentificare multi-factor și control strict al accesului. Fiecare utilizator poate activa verificarea în doi pași printr-o aplicație de autentificare sau prin coduri primite prin SMS, iar administratorii văd direct în lista de utilizatori cine are această opțiune activă. Rolurile și permisiunile stabilesc clar ce secțiuni poate accesa fiecare angajat, iar accesul poate fi limitat la anumite puncte de lucru.
- Autentificare securizată. Încercările repetate și eșuate de conectare sunt blocate temporar, utilizatorii sunt alertați prin e-mail la conectarea de pe un dispozitiv nou, sesiunile inactive expiră automat, iar schimbarea parolei deconectează pe loc toate celelalte sesiuni deschise.
- Jurnal detaliat al acțiunilor. Evenimentele de securitate, precum conectările, încercările eșuate de autentificare, modificările de roluri și exporturile de date, sunt consemnate în jurnal, iar administratorii cu drepturi corespunzătoare pot verifica aceste înregistrări direct din panoul de administrare.
- Criptare completă. Comunicațiile sunt criptate, browserele sunt configurate să refuze conexiunile nesecurizate, iar datele sensibile, cum ar fi cheile de verificare în doi pași și codurile PIN ale cardurilor, sunt stocate criptat.
- Continuitatea activității și libertatea de migrare. Copiile de rezervă sunt generate automat și păstrate complet izolate de sistemul de producție, iar fiecare companie poate cere oricând un export complet al datelor despre angajați, capete tractoare, semiremorci și subcontractori sau clienți, alături de documentele atașate. Am explicat pe larg cum funcționează importul și exportul de date într-un articol separat.
- Gestionarea responsabilă a vulnerabilităților. Fiecare lansare a unei versiuni noi trece prin analiză statică de cod, teste automate și verificarea bibliotecilor externe împotriva vulnerabilităților cunoscute. Actualizările dependențelor software sunt urmărite zilnic, codul este scanat pentru a preveni expunerea accidentală a credențialelor, iar specialiștii în securitate pot raporta confidențial orice problemă la security@litetms.eu, conform specificațiilor din fișierul nostru security.txt.
- Garanții asumate prin contract. Acordul nostru privind prelucrarea datelor prezintă detaliat măsurile tehnice și organizatorice într-o anexă dedicată, precizează lista subprocesatorilor, prevede un preaviz de cel puțin 14 zile înainte de adăugarea unuia nou, oferă dreptul la un audit anual și ne obligă să raportăm orice incident de securitate privind datele fără întârzieri nejustificate, cu o primă notificare trimisă în termen de 48 de ore, dacă circumstanțele permit. Toate serverele principale și spațiile de stocare sunt situate exclusiv în UE.
Acestea sunt datele solicitate de obicei într-un chestionar pentru furnizori, fiind gata pregătite pentru transmitere. Dacă doriți să le parcurgeți împreună cu persoana care completează aceste chestionare sau să vedeți cum funcționează pe una dintre cursele dumneavoastră de transport, contactați-ne și vom programa o prezentare.
Surse
- Directiva (UE) 2022/2555 (NIS2), EUR-Lex. Verificat la 29 septembrie 2026.
- Directiva NIS2: asigurarea securității rețelelor și a sistemelor informatice, Comisia Europeană. Verificat la 29 septembrie 2026.
- Comisia trimite Irlanda, Spania, Franța și Țările de Jos în fața Curții de Justiție pentru neîndeplinirea obligației de a transpune normele privind securitatea cibernetică, Comisia Europeană, iulie 2026. Verificat la 29 septembrie 2026.
- Legea din 23 ianuarie 2026 de modificare a Legii privind sistemul național de securitate cibernetică, Dz.U. 2026 poz. 252, Dziennik Ustaw. Verificat la 29 septembrie 2026.
- Comunicatul ministrului digitalizării privind calendarul de înregistrare, Dz.Urz. MC 2026 poz. 7, gov.pl. Verificat la 29 septembrie 2026.
- Modificarea Legii privind sistemul național de securitate cibernetică, gov.pl. Verificat la 29 septembrie 2026.
Întrebări frecvente
Se aplică NIS2 companiilor de transport rutier de marfă?
De regulă, nu în mod direct. Pentru transportul rutier, NIS2 menționează autoritățile rutiere care gestionează traficul și operatorii de sisteme inteligente de transport, nu transportatorii sau casele de expediție. Un transportator poate intra totuși sub incidența directivei printr-o altă activitate, cum ar fi serviciile de curierat, iar mulți vor primi solicitări legate de securitate din partea clienților care intră sub incidența legii.
Care este termenul de înregistrare NIS2 în Polonia?
Companiile care au îndeplinit criteriile la 3 aprilie 2026 trebuie să depună cererea de înscriere în registrul entităților esențiale și importante între 7 mai și 3 octombrie 2026. Companiile care se califică ulterior au la dispoziție șase luni din ziua în care îndeplinesc criteriile.
Ce amenzi se aplică în cadrul NIS2?
Cel puțin 10 milioane EUR sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale și 7 milioane EUR sau 1,4% pentru entitățile importante, reținându-se valoarea cea mai mare. În Polonia, conducătorul companiei poate fi de asemenea amendat cu până la 300% din remunerația sa lunară, iar amenzile pot fi aplicate începând cu 3 aprilie 2028.
În cât timp trebuie raportat un incident conform NIS2?
O avertizare timpurie în termen de 24 de ore de la luarea la cunoștință a unui incident semnificativ, o notificare mai detaliată în termen de 72 de ore și un raport final în termen de o lună de la acea notificare.
Care este diferența dintre o entitate esențială și o entitate importantă?
Ambele respectă aceleași reguli de securitate și raportare. Entitățile esențiale, în principal companii mari din sectoare de o importanță critică ridicată, sunt supravegheate proactiv și riscă amenzi mai mari. Entitățile importante sunt supravegheate ex post, atunci când există dovezi ale unei probleme.
Există vreun certificat NIS2 pentru software?
Nu. NIS2 impune obligații organizațiilor, nu produselor, astfel încât niciun software nu este „certificat NIS2”. Ceea ce o companie vizată poate cere unui furnizor de software sunt dovezi privind măsurile sale de securitate și angajamentele contractuale, pe care le evaluează apoi ca parte a propriei gestionări a riscurilor din lanțul de aprovizionare.
Păstrați legătura
Faceți loc pentru lecturi mai bune.
Alegeți LiteTMS ca sursă preferată pentru a găsi mai multe articole de la noi pe Google.
Alegeți LiteTMS pe GoogleConfirmați alegerea pe Google · Se deschide într-o filă nouă