Po shikoni një përkthim automatik jozyrtar. Disa formulime mund të mos jenë të sakta.

Lajme

Shpjegimi i NIS2: çfarë duhet të dinë kompanitë e transportit në vitin 2026

Lexo në formatin Markdown

NIS2 është ligji i BE-së për sigurinë kibernetike për kompanitë që mbajnë në këmbë ekonominë. Ai zbatohet për organizatat e mesme dhe të mëdha në sektorët e përcaktuar, e bën menaxhmentin e tyre përgjegjës për rreziqet kibernetike, kërkon një sërë masash bazë sigurie dhe u jep atyre 24 orë kohë për të ngritur alarmin pas një incidenti serioz. Shumica e transportuesve rrugorë dhe e shpediterëve nuk përmenden drejtpërdrejt në të. Shumë nga klientët e tyre përfshihen, dhe këta klientë tashmë kanë detyrimin ligjor të kontrollojnë sigurinë e furnizuesve të tyre, duke përfshirë transportuesit dhe programet softuerike.

Pikërisht kjo pikë e fundit vlen të mbahet mend. Për një kompani tipike transporti, NIS2 nuk vjen aq shumë si një letër nga një rregullator, por më tepër si një pyetësor nga një dërgues mallrash.

Çfarë është NIS2, me fjalë të thjeshta

NIS2 është Direktiva (BE) 2022/2555. Ajo zëvendësoi direktivën e parë NIS të vitit 2016, e cila mbulonte shumë më pak kompani dhe zbatohej në mënyra shumë të ndryshme nga një shtet në tjetrin. Duke qenë se është një direktivë dhe jo një rregullore, ajo nuk i detyron drejtpërdrejt kompanitë: çdo shtet anëtar e transpozon atë në legjislacionin e tij të brendshëm, dhe kjo duhej të bëhej deri më 17 tetor 2024.

Jo çdo shtet e respektoi këtë afat. Në korrik 2026, Komisioni Evropian referoi Irlandën, Spanjën, Francën dhe Holandën në Gjykatën e Drejtësisë për moszbatim të saj, duke i kërkuar gjykatës një gjobë fikse dhe penalitete ditore derisa ta bëjnë këtë (Njoftimi për shtyp i Komisionit IP/26/1499, kontrolluar më 29 shtator 2026).

Polonia e përfundoi në vitin 2026. Akti i 23 janarit 2026 për ndryshimin e Aktit për Sistemin Kombëtar të Sigurisë Kibernetike u botua në Fletoren Zyrtare më 2 mars 2026 (Dz.U. 2026 poz. 252) dhe zbatohet që nga 3 prilli 2026 (Dziennik Ustaw 2026 poz. 252, kontrolluar më 29 shtator 2026). Në ligjin polak, dy kategoritë e NIS2 quhen podmiot kluczowy (subjekt thelbësor) dhe podmiot ważny (subjekt i rëndësishëm).

Një datë tjetër për saktësi: më 20 janar 2026 Komisioni propozoi ndryshime të synuara në NIS2 si pjesë e një pakete më të gjerë për sigurinë kibernetike. Ato mbeten propozim, kështu që rregullat e përshkruara më poshtë janë ato që zbatohen sot.

Kë mbulon NIS2

Këtë e përcaktojnë dy kritere: sektori ku operoni dhe madhësia e kompanisë suaj.

Sektorët renditen në dy anekse. I pari, "sektorët me kritikueshmëri të lartë", përfshin energjinë, transportin, bankat, shëndetësinë, ujin e pijshëm, infrastrukturën dixhitale, shërbimet e menaxhuara të IT-së dhe administratën publike. I dyti, "sektorë të tjerë kritikë", përfshin shërbimet postare dhe korrierët, menaxhimin e mbetjeve, kimikatet, prodhimin, përpunimin dhe shpërndarjen me shumicë të ushqimit, si dhe prodhimin e produkteve si makineritë, pajisjet elektronike, automjetet motorike dhe rimorkiot.

Madhësia është kriteri i dytë. Si rregull, NIS2 zbatohet për organizatat në këta sektorë që janë të paktën të mesme sipas përkufizimit të BE-së: 50 ose më shumë punonjës, ose qarkullim vjetor dhe bilanc total të dyja mbi 10 milionë EUR. Disa organizata mbulohen pavarësisht nga madhësia, për shembull ofruesi i vetëm i një shërbimi thelbësor në një shtet.

Brenda fushëveprimit ekzistojnë dy nivele. Subjektet thelbësore janë kryesisht kompani të mëdha në sektorët me kritikueshmëri të lartë. Subjektet e rëndësishme janë të gjithë të tjerët brenda fushës së veprimit. Të dyja ndjekin të njëjtat rregulla sigurie dhe raportimi. Ndryshimi qëndron te mbikëqyrja dhe gjobat: autoriteti i kontrollon subjektet thelbësore në mënyrë proaktive, ndërsa subjektet e rëndësishme pas faktit, kur ka prova për ndonjë problem.

A zbatohet NIS2 për një kompani transporti rrugor?

Zakonisht jo drejtpërdrejt, dhe ia vlen të sqarohet saktësisht përse.

Transporti është një sektor me kritikueshmëri të lartë, por direktiva rendit lloje specifike kompanish brenda tij. Në transportin ajror, hekurudhor dhe ujor, ajo përmend transportuesit, aeroportet, ndërmarrjet hekurudhore, kompanitë detare dhe operatorët portualë. Në transportin rrugor, ajo përmend vetëm dy kategori: autoritetet rrugore përgjegjëse për menaxhimin e trafikut dhe operatorët e sistemeve inteligjente të transportit. Lista polake është e njëjtë, duke përmendur menaxherin e rrugës (zarządca drogi) dhe ofruesit e shërbimeve ITS. Një transportues rrugor ose një shpediter nuk bën pjesë aty.

Ekzistojnë përjashtime që ia vlen të verifikohen. Një operator postar ose korrier i mesëm apo i madh hyn nën sektorin postar dhe të korrierëve. Operatorët e transportit hekurudhor, ujor dhe ajror të mallrave përmenden drejtpërdrejt. Gjithashtu, një autoritet mund të përcaktojë një kompani ndërprerja e së cilës do të shkaktonte dëm serioz. Nëse ndonjë nga këto vlen për rastin tuaj, konsultohuni me një jurist për të analizuar strukturën tuaj reale, sepse klasifikimi përcakton gjithçka që pason.

Për të gjithë të tjerët, efekti praktik është indirekt, por real. Direktiva NIS2 kërkon që çdo kompani e përfshirë të menaxhojë "sigurinë e zinxhirit të furnizimit, duke përfshirë aspektet e lidhura me sigurinë lidhur me marrëdhëniet midis secilit subjekt dhe furnizuesve të tij të drejtpërdrejtë ose ofruesve të shërbimeve" (Neni 21(2)(d)). Një tregtar me shumicë ushqimor ose një fabrikë kimikatesh që kryen dërgesa me ju, tani duhet të mendojë se si i trajtoni të dhënat e saj, kush mund të identifikohet në sistemet që përpunojnë porositë e saj dhe çfarë ndodh me dërgesat e saj nëse goditeni nga një sulm me ransomware. Prisni që pyetjet të vijnë nëpër tendera, pyetësorë sigurie dhe klauzola të reja kontraktuale.

Çfarë duhet të bëjnë kompanitë e përfshira

Neni 21 kërkon masa teknike, operacionale dhe organizative "të përshtatshme dhe proporcionale". Proporcionaliteti ka rëndësi: nga një shpërndarës rajonal ushqimor nuk pritet të zbatojë të njëjtin program si një aeroport. Direktiva më pas rendit se çfarë duhet të përfshijnë këto masa si minimum:

  1. Analiza e rrezikut dhe politikat e sigurisë së informacionit.
  2. Trajtimi i incidenteve.
  3. Vazhdimësia e biznesit, përfshirë kopjet rezervë (backups), rikuperimin pas katastrofave dhe menaxhimin e krizave.
  4. Siguria e zinxhirit të furnizimit, domethënë furnizuesit dhe ofruesit e shërbimeve nga të cilët vareni.
  5. Siguria gjatë blerjes, zhvillimit dhe mirëmbajtjes së sistemeve, duke përfshirë trajtimin dhe zbulimin e cenueshmërive.
  6. Mënyrat për të kontrolluar nëse e gjithë kjo funksionon vërtet në praktikë.
  7. Higjiena bazë kibernetike dhe trajnimi për sigurinë kibernetike.
  8. Rregullat mbi kriptografinë dhe, aty ku është e përshtatshme, enkriptimin.
  9. Siguria e personelit, kontrolli i aksesit dhe njohja e pajisjeve dhe sistemeve që zotëroni.
  10. Autentifikimi me shumë faktorë dhe komunikimet e sigurta me zë, video dhe tekst, aty ku është e përshtatshme.

Versioni i Polonisë, në Nenin 8 të ligjit të ndryshuar, kërkon një sistem të menaxhimit të sigurisë së informacionit që mbulon të njëjtat fusha dhe specifikon disa elemente shtesë, siç janë monitorimi i vazhdueshëm i sistemeve të përdorura për ofrimin e shërbimit dhe siguria fizike me kontroll aksesi.

Drejtuesit e mbajnë këtë përgjegjësi personalisht. Sipas Nenit 20, organi drejtues miraton masat, i mbikëqyr ato dhe mund të mbahet përgjegjës kur kompania shkel rregullat. Anëtarët e bordit duhet gjithashtu të ndjekin trajnime për sigurinë kibernetike. Ligji polak e bën këtë konkrete: drejtuesi i një subjekti thelbësor ose të rëndësishëm kryen trajnim një herë në çdo vit kalendarik, dhe trajnimi duhet të dokumentohet.

Sa shpejt duhet të raportohen incidentet

Një incident i rëndësishëm është ai që ka shkaktuar, ose mund të shkaktojë, ndërprerje të rëndë të shërbimit ose humbje financiare për kompaninë, ose dëme të konsiderueshme për persona apo biznese të tjera. Për këto raste, NIS2 përcakton tre hapa:

  • një paralajmërim të hershëm brenda 24 orëve nga marrja dijeni, duke treguar nëse duket si një sulm dhe nëse mund të prekë vende të tjera;
  • një njoftim për incidentin brenda 72 orëve, me një vlerësim të parë të ashpërsisë dhe ndikimit;
  • një raport përfundimtar brenda një muaji nga ai njoftim, ku përfshihet shkaku dhe çfarë u bë për zgjidhjen e tij.

Në Poloni këto raporte i dërgohen ekipit përkatës CSIRT, dhe koha fillon të ecë që nga çasti i zbulimit. Njëzet e katër orë janë pak. Kompanitë që e përmbushin këtë afat vendosin paraprakisht se kush e shpall incidentin, kush e telefonon kë dhe ku ruhen të dhënat e kontaktit kur serveri i postës elektronike është pikërisht ai që nuk funksionon.

Sanksionet

Për shkeljen e rregullave të sigurisë ose të raportimit, direktiva përcakton tavanet e gjobave prej të paktën:

  • 10 milionë EUR ose 2% të qarkullimit të përgjithshëm vjetor global, cilado qoftë më e lartë, për subjektet thelbësore;
  • 7 milionë EUR ose 1.4% të qarkullimit të përgjithshëm vjetor global, cilado qoftë më e lartë, për subjektet e rëndësishme.

Për subjektet thelbësore që shpërfillin urdhrat, autoritetet mund të shkojnë edhe më tej, duke përfshirë kërkesën drejtuar gjykatës për t'i ndaluar përkohësisht drejtorit ekzekutiv menaxhimin e kompanisë.

Polonia përdor të njëjtat tavane, me gjoba minimale prej 20,000 PLN për një subjekt thelbësor dhe 15,000 PLN për një të rëndësishëm, dhe deri në 100 milionë PLN kur shkelja krijon një kërcënim serioz, për shembull për sigurinë publike. Drejtuesi i kompanisë mund të gjobitet personalisht, deri në 300% të pagës së tij mujore. Ekziston gjithashtu një periudhë tranzitore: gjobat e zakonshme për kompanitë dhe drejtuesit e tyre mund të vendosen për herë të parë vetëm dy vjet pas hyrjes në fuqi të ligjit, pra nga 3 prilli 2028.

Kalendari polak

Nëse kompania juaj i plotësonte kriteret më 3 prill 2026, këto janë datat tuaja:

Çfarë Afati Burimi
Aplikimi për regjistrim në regjistrin e subjekteve thelbësore dhe të rëndësishme (sistemi S46) Nga 7 maji deri më 3 tetor 2026 Komunikata e Ministrit të Çështjeve Dixhitale, Dz.Urz. MC 2026 poz. 7
Zbatimi i detyrimeve të sigurisë, përfshirë sistemin e menaxhimit 3 prill 2027 Neni 33(1) i aktit ndryshues
Auditi i parë, vetëm për subjektet thelbësore 3 prill 2028 Neni 33(2) i aktit ndryshues
Gjobat e para të mundshme nga 3 prilli 2028 Neni 35 i aktit ndryshues

Afati i regjistrimit mbyllet të shtunën, më 3 tetor 2026. Një kompani që i përmbush kriteret më vonë ka gjashtë muaj kohë nga ajo ditë për të aplikuar. Aplikimi bëhet në rrugë elektronike dhe përfshin një deklaratë të drejtuesit të kompanisë, e dhënë nën përgjegjësi penale, se të dhënat janë të vërteta.

Çfarë duhet të bëjë tani një kompani transporti

Nëse jeni brenda fushës së veprimit, lista e mësipërme është projekti juaj, dhe data e regjistrimit është këtë javë. Nëse nuk jeni, puna e dobishme mbetet po e njëjta punë, në shkallën e përmasave tuaja, pasi këtë do t'ju kërkojnë klientët tuaj:

  • Aktivizoni identifikimin me dy faktorë për emailin, bankën, sistemin tuaj TMS dhe çdo portal telematike. Kështu, vetëm një fjalëkalim i vjedhur nuk mjafton për t'u kyçur.
  • Dini saktësisht se kush ka qasje në çfarë. Kur dikush largohet nga puna, llogaritë e tij mbyllen po atë ditë, përfshirë llogaritë e përbashkëta.
  • Testoni rikthimin e të dhënave. Një kopje rezervë që nuk e keni rikthyer kurrë mbetet vetëm një shpresë, jo një plan.
  • Hartoni një plan incidenti prej një faqeje. Kush vendos, kush telefonon siguruesin dhe klientët, ku ruhen numrat e telefonit pa pasur nevojë për internet.
  • Listoni furnizuesit tuaj. Për secilin prej tyre, përcaktoni çfarë të dhënash mbajnë dhe si do të vazhdonit punën pa ta për një ditë.
  • Mbani softuerët të përditësuar dhe kushtojini zyrës njëzet minuta trajnim mbi ndryshimet e rreme të të dhënave të pagesave dhe bashkëngjitjet e dyshimta.

Asnjë nga këto nuk kërkon konsulentë. Të gjitha këto ju ndihmojnë t'i përgjigjeni një pyetësori sigurie pa u hamendësuar.

Si e mbështet LiteTMS kontrollin tuaj të zinxhirit të furnizimit sipas NIS2

Nëse klientët tuaj janë brenda fushës së zbatimit, sistemi juaj TMS është pjesë e zinxhirit të furnizimit që ata duhet të kontrollojnë. Nëse jeni vetë brenda kësaj fushe, ai është pjesë e zinxhirit tuaj. Duke qenë se NIS2 nuk certifikon asnjë softuer, pyetja e dobishme që duhet t'i bëni çdo furnizuesi është se çfarë mund të dëshmojë konkretisht. Ja çfarë mund të dëshmojë LiteTMS sot, në lidhje me masat e listuara më sipër.

  • Të dhënat e çdo kompanie mbahen veçmas. Të dhënat operacionale të një kompanie ruhen në bazën e saj të veçantë të të dhënave me llogari më vete, jo në tabela të përbashkëta ngjitur me regjistrimet e klientëve të tjerë.
  • Identifikim me shumë faktorë dhe kontroll qasjeje. Çdo përdorues mund të aktivizojë verifikimin me dy hapa me një aplikacion autentifikues ose kode me SMS, dhe administratorët mund të shohin te lista e përdoruesve se kush e ka të aktivizuar. Rolet dhe lejet përcaktojnë se çfarë mund të hapë secili, dhe qasja mund të kufizohet në degë të caktuara.
  • Kyçje e mbrojtur. Përpjekjet e përsëritura të dështuara bllokohen përkohësisht, përdoruesit marrin një email kur llogaria e tyre kyçet nga një pajisje e re, sesionet përfundojnë pas një periudhe pasiviteti, dhe ndryshimi i fjalëkalimit çkyç të gjitha sesionet e tjera.
  • Regjistrim i veprimeve të kryera. Ngjarjet e sigurisë, si kyçjet, kyçjet e dështuara, ndryshimet e lejeve dhe eksportet e të dhënave regjistrohen në ditarin e sistemit, dhe administratorët me lejet përkatëse mund ta shqyrtojnë këtë regjistër në panelin administrativ.
  • Kriptim. Lidhjet janë të kriptuara, shfletuesit udhëzohen të refuzojnë lidhjet e pakriptuara, dhe të dhënat sekrete të ndjeshme, si çelësat e autentifikimit me dy faktorë dhe kodet PIN të kartave, ruhen të kriptuara.
  • Vazhdimësi dhe mundësi daljeje. Kopjet rezervë janë të automatizuara dhe mbahen të izoluara nga sistemi aktiv, si dhe kompania mund të kërkojë një eksport të të dhënave të punonjësve, mjeteve të saj tërheqëse, gjysmërimorkiove dhe bashkëpunëtorëve bashkë me skedarët përkatës. Kemi shkruar veçmas rreth asaj se si funksionon importi dhe eksporti.
  • Trajtimi i dobësive të sigurisë. Çdo hedhje e re e kodit në funksionim kalon analizën statike të kodit, teste të automatizuara dhe një kontroll të bibliotekave të palëve të treta kundrejt dobësive të njohura. Përditësimet e varësive monitorohen çdo ditë, kodi skanohet për rrjedhje të dhënash sekrete, dhe studiuesit e sigurisë mund të raportojnë privatisht një dobësi në security@litetms.eu, siç është publikuar në skedarin tonë security.txt.
  • Angazhime me shkrim. Marrëveshja jonë për përpunimin e të dhënave liston masat kryesore teknike dhe organizative në aneksin e saj, përcakton nënpërpunuesit, jep të paktën 14 ditë njoftim paraprak para se të fillojë një i ri, lejon një auditim një herë në vit dhe na detyron të raportojmë çdo shkelje të të dhënave personale pa vonesa të pajustifikuara, duke synuar një njoftim fillestar brenda 48 orëve kur kjo është e mundur. Shërbimet kryesore të hostimit dhe ruajtjes së të dhënave ndodhen në BE.

Ky është materiali që kërkohet zakonisht në pyetësorët për furnizuesit, dhe është gati për t'u dorëzuar. Nëse dëshironi ta shqyrtoni atë bashkë me personin që plotëson këta pyetësorë, ose ta shihni në veprim në një nga porositë tuaja të transportit, na kontaktoni dhe ne do ta organizojmë këtë.

Burimet

Pyetje të shpeshta

A zbatohet NIS2 për kompanitë e transportit rrugor të mallrave?

Zakonisht jo drejtpërdrejt. Për transportin rrugor, NIS2 përmend autoritetet rrugore që menaxhojnë trafikun dhe operatorët e sistemeve inteligjente të transportit, jo transportuesit apo shpediterët. Një transportues mund të mbetet gjithsesi brenda fushës së zbatimit përmes një rruge tjetër, siç janë shërbimet korrierike, dhe shumë prej tyre do të pyeten për sigurinë nga klientë që mbulohen nga kjo direktivë.

Cili është afati i regjistrimit sipas NIS2 në Poloni?

Kompanitë që plotësonin kriteret më 3 prill 2026 duhet të aplikojnë për regjistrim në regjistrin e entiteteve thelbësore dhe të rëndësishme midis 7 majit dhe 3 tetorit 2026. Kompanitë që kualifikohen më vonë kanë gjashtë muaj kohë nga dita kur plotësojnë kriteret.

Cilat janë gjobat sipas NIS2?

Të paktën 10 milionë EUR ose 2% të qarkullimit vjetor global për entitetet thelbësore, dhe 7 milionë EUR ose 1,4% për entitetet e rëndësishme, cilado qoftë më e lartë. Në Poloni, drejtuesi i kompanisë mund të gjobitet gjithashtu deri në 300% të pagës së tij mujore, dhe gjobat mund të vendosen për herë të parë duke filluar nga 3 prilli 2028.

Sa shpejt duhet të raportohet një incident sipas NIS2?

Një paralajmërim i hershëm brenda 24 orëve nga momenti kur mësohet për një incident të rëndësishëm, një njoftim më i plotë brenda 72 orëve dhe një raport përfundimtar brenda një muaji nga ai njoftim.

Cili është dallimi midis një entiteti thelbësor dhe një entiteti të rëndësishëm?

Të dyja ndjekin të njëjtat rregulla sigurie dhe raportimi. Entitetet thelbësore, kryesisht kompani të mëdha në sektorë me rëndësi kritike të lartë, mbikëqyren në mënyrë proaktive dhe përballen me gjoba më të larta. Entitetet e rëndësishme mbikëqyren pas faktit, kur ka prova për një problem.

A ekziston një certifikatë NIS2 për softuerët?

Jo. NIS2 vendos detyrime mbi organizatat, jo mbi produktet, kështu që asnjë softuer nuk është "i certifikuar sipas NIS2". Ajo që një kompani e mbuluar mund t'i kërkojë një furnizuesi softueri janë provat e masave të tij të sigurisë dhe angazhimet kontraktuale, të cilat ajo më pas i vlerëson si pjesë të menaxhimit të vet të rrezikut në zinxhirin e furnizimit.

Shpërndaj

Qëndroni në kontakt

Bëni vend për lexime më të mira.

Zgjidhni LiteTMS si burim të preferuar për të gjetur më shumë nga artikujt tanë në Google.

Zgjidhni LiteTMS në Google

Konfirmoni zgjedhjen tuaj në Google · Hapet në një skedë të re

Integrim i personalizuar

LiteTMS është aktiv. Gati për të integruar kompaninë tuaj?

LiteTMS është aktiv dhe po integrojmë kompanitë e reja personalisht. Vendosni email-in tuaj për t'u bashkuar me grupin e ardhshëm të integrimit. Regjistrimi i drejtpërdrejtë vjen së shpejti.

Bashkohuni me listën e integrimit