Prezeráte si neoficiálny automatický preklad. Niektoré formulácie môžu byť nepresné.

Novinky

Smernica NIS2 prehľadne: čo potrebujú dopravné spoločnosti vedieť v roku 2026

Čítať ako markdown

NIS2 je európsky predpis o kybernetickej bezpečnosti pre spoločnosti, ktoré udržiavajú hospodárstvo v chode. Vzťahuje sa na stredné a veľké organizácie vo vybraných odvetviach, prenáša zodpovednosť za kybernetické riziká na ich vedenie, vyžaduje súbor základných bezpečnostných opatrení a ukladá povinnosť nahlásiť závažný incident do 24 hodín. Väčšina cestných dopravcov a zasielateľov v nej nie je priamo uvedená. Mnohí z ich zákazníkov v nej však figurujú, a títo zákazníci majú teraz zákonnú povinnosť preverovať bezpečnosť svojich dodávateľov vrátane dopravcov a používaného softvéru.

Práve tento posledný bod je kľúčový. Pre bežnú dopravnú firmu neprichádza NIS2 v podobe listu od regulačného úradu, ale skôr ako dotazník od odosielateľa či objednávateľa prepravy.

Čo je smernica NIS2 zrozumiteľne

NIS2 je smernica (EÚ) 2022/2555. Nahradila prvú smernicu NIS z roku 2016, ktorá sa vzťahovala na oveľa menší počet podnikov a v jednotlivých štátoch sa uplatňovala veľmi odlišne. Keďže ide o smernicu a nie nariadenie, nezaväzuje firmy priamo: každý členský štát ju musí transponovať do vlastného právneho poriadku, čo sa malo stať do 17. októbra 2024.

Tento termín nestihli všetky krajiny. V júli 2026 Európska komisia zažalovala Írsko, Španielsko, Francúzsko a Holandsko na Súdnom dvore EÚ za to, že smernicu netransponovali, a požiadala súd o uloženie paušálnej pokuty a denných penále až do nápravy (tlačová správa Komisie IP/26/1499, overené 29. septembra 2026).

Poľsko proces dokončilo v roku 2026. Zákon z 23. januára 2026, ktorým sa mení zákon o národnom systéme kybernetickej bezpečnosti, bol uverejnený v Zbierke zákonov 2. marca 2026 (Dz.U. 2026 poz. 252) a nadobudol účinnosť 3. apríla 2026 (Dziennik Ustaw 2026 poz. 252, overené 29. septembra 2026). V poľskom práve sa tieto dve kategórie NIS2 označujú ako podmiot kluczowy (kľúčový subjekt) a podmiot ważny (dôležitý subjekt).

Pre úplnosť ešte jeden dátum: 20. januára 2026 Komisia navrhla cielené zmeny smernice NIS2 v rámci širšieho balíka pre kybernetickú bezpečnosť. Ide však o návrh, takže nižšie uvedené pravidlá sú tie, ktoré platia dnes.

Na koho sa NIS2 vzťahuje

Rozhodujú dve kritériá: odvetvie, v ktorom pôsobíte, a veľkosť vašej spoločnosti.

Odvetvia sú uvedené v dvoch prílohách. Prvá, „odvetvia s vysokou mierou kritickosti“, zahŕňa energetiku, dopravu, bankovníctvo, zdravotníctvo, pitnú vodu, digitálnu infraštruktúru, riadené IT služby a verejnú správu. Druhá, „iné kritické odvetvia“, zahŕňa poštové a kuriérske služby, odpadové hospodárstvo, chemický priemysel, výrobu, spracovanie a veľkodistribúciu potravín, ako aj výrobu produktov, ako sú stroje, elektronika, motorové vozidlá a prívesy či návesy.

Druhým kritériom je veľkosť podniku. NIS2 sa spravidla vzťahuje na organizácie v daných odvetviach, ktoré sú podľa definície EÚ aspoň stredne veľké: majú 50 alebo viac zamestnancov, prípadne ročný obrat a celkovú bilančnú sumu nad 10 miliónov EUR. Niektoré subjekty spadajú pod smernicu bez ohľadu na veľkosť, napríklad výhradný poskytovateľ základnej služby v danej krajine.

V rámci pôsobnosti existujú dve kategórie. Kľúčové subjekty sú prevažne veľké spoločnosti v odvetviach s vysokou mierou kritickosti. Dôležité subjekty sú všetci ostatní, ktorí spadajú do pôsobnosti smernice. Obe kategórie podliehajú rovnakým bezpečnostným a oznamovacím pravidlám. Rozdiel spočíva v dohľade a pokutách: úrad kontroluje kľúčové subjekty proaktívne, zatiaľ čo dôležité subjekty až spätne, ak sa objavia dôkazy o probléme.

Vzťahuje sa NIS2 na cestného dopravcu?

Zvyčajne nie priamo, pričom je dobré presne si vysvetliť prečo.

Doprava je odvetvie s vysokou mierou kritickosti, smernica v ňom však uvádza konkrétne typy podnikov. V leteckej, železničnej a vodnej doprave menuje dopravcov, letiská, železničné podniky, lodné spoločnosti a prevádzkovateľov prístavov. V cestnej doprave však menuje iba dva subjekty: cestné orgány zodpovedné za riadenie dopravy a prevádzkovateľov inteligentných dopravných systémov (ITS). Poľský zoznam je zhodný a menuje správcu ciest (zarządca drogi) a poskytovateľov služieb ITS. Cestný dopravca ani zasielateľ na ňom nefigurujú.

Existujú však výnimky, ktoré sa oplatí skontrolovať. Stredný alebo veľký kuriérsky či poštový operátor spadá pod odvetvie poštových a kuriérskych služieb. Prevádzkovatelia nákladnej železničnej, vodnej a leteckej dopravy sú uvedení priamo. Úrad navyše môže určiť aj firmu, ktorej narušenie by spôsobilo závažné škody. Ak sa vás čokoľvek z toho môže týkať, nechajte právnika preveriť vašu skutočnú štruktúru, pretože od zaradenia závisí všetko ostatné.

Pre všetkých ostatných je praktický dopad nepriamy, no reálny. Smernica NIS2 vyžaduje od každého dotknutého subjektu riadenie „bezpečnosti dodávateľského reťazca vrátane aspektov súvisiacich s bezpečnosťou, pokiaľ ide o vzťahy medzi jednotlivými subjektmi a ich priamymi dodávateľmi alebo poskytovateľmi služieb“ (článok 21 ods. 2 písm. d)). Veľkoobchod s potravinami alebo chemický závod, pre ktorý prepravujete tovar, teraz musí riešiť, ako nakladáte s jeho dátami, kto má prístup do systémov spracúvajúcich jeho objednávky a čo sa stane s jeho zásielkami, ak sa stanete terčom ransomvéru. Počítajte s tým, že takéto otázky sa objavia v tendroch, bezpečnostných dotazníkoch a nových zmluvných doložkách.

Čo musia dotknuté spoločnosti splniť

Článok 21 požaduje „primerané a proporcionálne“ technické, operatívne a organizačné opatrenia. Slovo proporcionálne je kľúčové: od regionálneho distribútora potravín nikto neočakáva rovnaké postupy a zabezpečenie ako od letiska. Smernica následne uvádza minimálny rozsah týchto opatrení:

  1. Analýza rizík a pravidlá bezpečnosti informačných systémov.
  2. Zvládanie a riešenie bezpečnostných incidentov.
  3. Kontinuita prevádzky (business continuity), vrátane zálohovania, obnovy po havárii a krízového riadenia.
  4. Bezpečnosť dodávateľského reťazca, teda dodávateľov a poskytovateľov služieb, od ktorých závisíte.
  5. Bezpečnosť pri obstarávaní, vývoji a údržbe systémov, vrátane riešenia a zverejňovania zraniteľností.
  6. Postupy na overovanie, či všetky tieto opatrenia v praxi reálne fungujú.
  7. Základné návyky kybernetickej hygieny a školenia v oblasti kybernetickej bezpečnosti.
  8. Pravidlá pre kryptografiu a v odôvodnených prípadoch aj šifrovanie.
  9. Bezpečnosť ľudských zdrojov, riadenie prístupov a prehľad o vlastných zariadeniach a systémoch.
  10. Viacfaktorové overovanie a zabezpečená hlasová, video aj textová komunikácia tam, kde je to opodstatnené.

Poľská verzia zákona v článku 8 novelizovaného znenia vyžaduje systém riadenia bezpečnosti informácií, ktorý pokrýva rovnaké oblasti a navyše výslovne spomína niekoľko ďalších bodov, napríklad nepretržité monitorovanie systémov používaných na poskytovanie služieb či fyzickú bezpečnosť s kontrolou vstupu.

Vedenie spoločnosti nesie za tieto povinnosti osobnú zodpovednosť. Podľa článku 20 štatutárny orgán opatrenia schvaľuje, dohliada na ne a môže niesť osobnú zodpovednosť, ak spoločnosť pravidlá poruší. Členovia vedenia musia navyše absolvovať školenia v oblasti kybernetickej bezpečnosti. Poľský zákon to upravuje konkrétne: vedúci predstaviteľ základného alebo dôležitého subjektu musí absolvovať školenie raz za kalendárny rok a toto školenie musí byť riadne zdokumentované.

Ako rýchlo je potrebné hlásiť incidenty

Významný incident je taký, ktorý spôsobil alebo mohol spôsobiť vážne narušenie poskytovaných služieb, finančnú stratu pre spoločnosť alebo značnú škodu iným osobám či firmám. Pre takéto prípady smernica NIS2 zavádza trojfázový postup:

  • včasné varovanie do 24 hodín od zistenia incidentu s informáciou, či ide pravdepodobne o útok a či môže mať cezhraničný dopad;
  • oznámenie o incidente do 72 hodín s úvodným posúdením závažnosti a dopadov;
  • záverečná správa do jedného mesiaca od tohto oznámenia, ktorá zhrnie príčinu a prijaté nápravné opatrenia.

V Poľsku sa tieto hlásenia podávajú príslušnému tímu CSIRT a lehota začína plynúť od okamihu zistenia. Dvadsaťštyri hodín je veľmi krátky čas. Spoločnosti, ktoré ho chcú stihnúť, musia mať vopred určené, kto incident vyhlasuje, kto komu volá a kde sú uložené kontakty v prípade, že je nefunkčný práve poštový server.

Sankcie a pokuty

Za porušenie bezpečnostných pravidiel alebo ohlasovacích povinností stanovuje smernica horné hranice pokút minimálne na úrovni:

  • 10 miliónov EUR alebo 2 % z celkového celosvetového ročného obratu (podľa toho, čo je viac) pre základné subjekty;
  • 7 miliónov EUR alebo 1,4 % z celkového celosvetového ročného obratu (podľa toho, čo je viac) pre dôležité subjekty.

Pri základných subjektoch, ktoré ignorujú nariadené opatrenia, môžu úrady zájsť ešte ďalej, napríklad požiadať súd o dočasný zákaz výkonu riadiacej funkcie pre štatutára.

Poľsko uplatňuje rovnaké stropy s minimálnymi pokutami 20 000 PLN pre základný subjekt a 15 000 PLN pre dôležitý subjekt, a až do výšky 100 miliónov PLN v prípadoch, keď porušenie vytvorí vážnu hrozbu, napríklad pre verejnú bezpečnosť. Štatutár spoločnosti môže dostať aj osobnú pokutu, a to až do výšky 300 % svojho mesačného platu. Zavedené je aj prechodné obdobie: bežné pokuty pre spoločnosti a ich manažérov možno prvýkrát uložiť až dva roky po nadobudnutí účinnosti zákona, teda od 3. apríla 2028.

Poľský harmonogram

Ak vaša spoločnosť splnila kritériá k 3. aprílu 2026, toto sú dôležité termíny:

Povinnosť Termín Zdroj
Podanie žiadosti o zápis do registra základných a dôležitých subjektov (systém S46) 7. mája až 3. októbra 2026 oznámenie ministra pre digitalizáciu, Dz.Urz. MC 2026 poz. 7
Zavedenie bezpečnostných povinností vrátane systému riadenia 3. apríla 2027 čl. 33 ods. 1 novelizačného zákona
Prvý audit, len základné subjekty 3. apríla 2028 čl. 33 ods. 2 novelizačného zákona
Prvé možné pokuty od 3. apríla 2028 čl. 35 novelizačného zákona

Registračné okno sa uzatvára v sobotu 3. októbra 2026. Spoločnosť, ktorá kritériá splní neskôr, má na podanie žiadosti šesť mesiacov od daného dňa. Žiadosť sa podáva elektronicky a obsahuje vyhlásenie štatutára spoločnosti o pravdivosti údajov pod hrozbou trestnej zodpovednosti.

Čo by mala dopravná spoločnosť urobiť teraz

Ak do pôsobnosti smernice spadáte, vyššie uvedený zoznam je váš projekt a termín registrácie je tento týždeň. Ak do nej nespadáte, zmysluplné kroky sú v primeranom rozsahu úplne rovnaké, pretože práve na tieto veci sa vás budú pýtať vaši zákazníci:

  • Zapnite si dvojfaktorové prihlasovanie do e-mailu, bankovníctva, TMS a do všetkých telematických portálov. Samotné ukradnuté heslo potom na prihlásenie nestačí.
  • Majte prehľad o tom, kto má k čomu prístup. Keď niekto odíde, jeho účty sa zrušia ešte v ten istý deň, a to vrátane tých zdieľaných.
  • Otestujte obnovu zo zálohy. Záloha, ktorú ste nikdy neskúsili obnoviť, je iba nádej, nie plán.
  • Spíšte si jednostranový havarijný plán pre incidenty. Kto rozhoduje, kto volá do poisťovne a zákazníkom, kde sú telefónne čísla uložené offline.
  • Urobte si zoznam dodávateľov. Pri každom si uveďte, aké dáta spravuje a ako by ste bez neho dokázali fungovať jeden deň.
  • Udržiavajte softvér aktualizovaný a venujte v kancelárii dvadsať minút školeniu o podvodných zmenách platobných údajov a podozrivých prílohách.

Nič z toho si nevyžaduje konzultanta. Všetko vám však pomôže odpovedať na bezpečnostný dotazník bez hádania.

Ako LiteTMS pomáha pri kontrolách dodávateľského reťazca podľa NIS2

Ak do pôsobnosti smernice spadajú vaši zákazníci, váš TMS je súčasťou dodávateľského reťazca, ktorý musia preveriť. Ak do nej spadáte sami, je súčasťou toho vášho. Keďže smernica NIS2 necertifikuje žiadny softvér, správna otázka na každého dodávateľa znie, čo vie reálne preukázať. Tu je prehľad toho, čo vie LiteTMS preukázať už dnes v nadväznosti na vyššie uvedené opatrenia.

  • Údaje každej spoločnosti sú oddelené. Prevádzkové dáta spoločnosti sa nachádzajú vo vlastnej samostatnej databáze s vlastným databázovým účtom, nie v zdieľaných tabuľkách vedľa záznamov iných zákazníkov.
  • Viacfaktorové prihlasovanie a správa prístupov. Každý používateľ si môže zapnúť dvojstupňové overenie pomocou autentifikačnej aplikácie alebo SMS kódov a správcovia v zozname používateľov vidia, kto ho má zapnuté. Roly a oprávnenia určujú, čo môže konkrétna osoba otvoriť, a prístup možno obmedziť aj na vybrané pobočky.
  • Chránené prihlasovanie. Opakované neúspešné pokusy sa dočasne zablokujú, používatelia dostanú e-mail pri prihlásení do účtu z nového zariadenia, relácie sa po určitom čase nečinnosti ukončia a zmena hesla odhlási ostatné relácie.
  • Záznam o tom, kto čo urobil. Bezpečnostné udalosti, ako sú prihlásenia, neúspešné pokusy o prihlásenie, zmeny oprávnení a exporty dát, sa zaznamenávajú a správcovia s príslušným oprávnením si môžu tento protokol prezrieť v administračnom paneli.
  • Šifrovanie. Spojenia sú šifrované, prehliadače sú inštruované odmietať nešifrované spojenia a citlivé údaje, ako sú kľúče pre dvojfaktorové overenie či PIN kódy ku kartám, sú uložené v zašifrovanej podobe.
  • Kontinuita a možnosť odchodu. Zálohy sú automatizované a držané oddelene od produkčného systému, pričom spoločnosť môže kedykoľvek požiadať o export svojich záznamov o zamestnancoch, vozidlách, návesoch a obchodných partneroch vrátane súvisiacich súborov. O tom, ako funguje import a export, sme písali v samostatnom článku.
  • Riešenie zraniteľností. Pri každom nasadení prebieha statická analýza kódu, automatizované testy a kontrola knižníc tretích strán na známe zraniteľnosti. Aktualizácie závislostí sa monitorujú denne, kód sa kontroluje na prítomnosť uniknutých citlivých údajov a bezpečnostní výskumníci môžu zraniteľnosť nahlásiť súkromne na security@litetms.eu, ako je uvedené v našom súbore security.txt.
  • Písomné záväzky. Naša zmluva o spracovaní osobných údajov uvádza vo svojej prílohe kľúčové technické a organizačné opatrenia, menuje ďalších sprostredkovateľov, zaručuje oznámenie najmenej 14 dní pred zapojením nového sprostredkovateľa, umožňuje audit raz ročne a zaväzuje nás nahlásiť porušenie ochrany osobných údajov bez zbytočného odkladu s cieľom poskytnúť prvotné oznámenie do 48 hodín, ak je to možné. Hlavný hosting a úložiská sa nachádzajú v EÚ.

Presne tieto podklady dotazníky pre dodávateľov zvyčajne vyžadujú a máte ich pripravené na odovzdanie. Ak si ich chcete prejsť s človekom, ktorý u vás takéto dotazníky vypĺňa, alebo ich vidieť priamo na niektorej z vašich vlastných prepráv, kontaktujte nás a radi to zariadime.

Zdroje

Časté otázky

Vzťahuje sa NIS2 na cestných dopravcov?

Zvyčajne nie priamo. V cestnej doprave smernica NIS2 uvádza cestné orgány riadiace dopravu a prevádzkovateľov inteligentných dopravných systémov, nie dopravcov či zasielateľov. Dopravca však môže pod smernicu spadať inou cestou, napríklad prostredníctvom kuriérskych služieb, a od mnohých budú informácie o bezpečnosti požadovať ich zákazníci, ktorí pod smernicu patria.

Aká je lehota na registráciu podľa NIS2 v Poľsku?

Spoločnosti, ktoré splnili kritériá k 3. aprílu 2026, musia podať žiadosť o zápis do registra základných a dôležitých subjektov v období od 7. mája do 3. októbra 2026. Spoločnosti, ktoré kritériá splnia neskôr, majú na podanie šesť mesiacov odo dňa ich splnenia.

Aké sú pokuty podľa NIS2?

Najmenej 10 miliónov EUR alebo 2 % z celosvetového ročného obratu pre základné subjekty a 7 miliónov EUR alebo 1,4 % pre dôležité subjekty, podľa toho, ktorá suma je vyššia. V Poľsku môže vedúci predstaviteľ spoločnosti dostať aj pokutu až do výšky 300 % svojho mesačného platu a pokuty sa môžu prvýkrát ukladať od 3. apríla 2028.

Ako rýchlo sa musí nahlásiť incident podľa NIS2?

Včasné varovanie do 24 hodín od zistenia závažného incidentu, podrobnejšie oznámenie do 72 hodín a záverečná správa do jedného mesiaca od tohto oznámenia.

Aký je rozdiel medzi základným a dôležitým subjektom?

Oba typy subjektov podliehajú rovnakým bezpečnostným a ohlasovacím pravidlám. Základné subjekty, prevažne veľké spoločnosti v odvetviach s vysokou kritickosťou, podliehajú proaktívnemu dohľadu a hrozia im vyššie pokuty. Dôležité subjekty sú kontrolované až spätne, ak sa objavia dôkazy o probléme.

Existuje certifikát NIS2 pre softvér?

Nie. Smernica NIS2 ukladá povinnosti organizáciám, nie samotným produktom, takže žiadny softvér nie je „certifikovaný podľa NIS2“. Subjekt, na ktorý sa smernica vzťahuje, však môže od dodávateľa softvéru požadovať dôkazy o jeho bezpečnostných opatreniach a zmluvných záväzkoch, ktoré následne vyhodnotí v rámci riadenia rizík vo vlastnom dodávateľskom reťazci.

Zdieľať

Zostaňte v spojení

Doprajte si kvalitnejšie čítanie.

Zvoľte si LiteTMS ako preferovaný zdroj a nájdite viac našich článkov na Google.

Zvoliť LiteTMS na Google

Potvrďte svoju voľbu na Google · Otvorí sa na novej karte

Osobný onboarding

LiteTMS je spustený. Ste pripravení zapojiť svoju firmu?

LiteTMS je spustený a nové firmy zaškoľujeme osobne. Zanechajte svoj e-mail a pridajte sa do ďalšej onboardingovej skupiny. Samoobslužná registrácia bude k dispozícii čoskoro.

Pridať sa na zoznam pre onboarding