NIS2 je zakon o sajber bezbednosti Evropske unije namenjen kompanijama koje održavaju funkcionisanje privrede. Primenjuje se na srednja i velika preduzeća u navedenim sektorima, čini njihovo rukovodstvo odgovornim za sajber rizike, zahteva skup osnovnih bezbednosnih mera i daje im rok od 24 sata da prijave ozbiljan incident. Većina drumskih prevoznika i špeditera nije direktno navedena u njoj. Mnogi njihovi klijenti jesu, a ti klijenti sada imaju zakonsku obavezu da provere bezbednost svojih dobavljača, uključujući prevoznike i softver.
Ova poslednja stavka je ono što je zaista važno. Za tipičnu transportnu kompaniju, NIS2 ne stiže u obliku dopisa regulatornog tela, već kao upitnik od nalogodavca prevoza.
Šta je NIS2 jednostavnim rečima
NIS2 je Direktiva (EU) 2022/2555. Ona je zamenila prvu NIS direktivu iz 2016. godine, koja je obuhvatala znatno manji broj kompanija i primenjivala se veoma različito od zemlje do zemlje. Pošto je reč o direktivi, a ne o uredbi, ona ne obavezuje kompanije direktno: svaka država članica je prenosi u sopstveno zakonodavstvo, a rok za to bio je 17. oktobar 2024. godine.
Nisu sve države ispoštovale taj rok. U julu 2026. godine Evropska komisija je uputila Irsku, Španiju, Francusku i Holandiju Sudu pravde zbog neuspeha u prenošenju direktive i zatražila od suda izricanje paušalnog iznosa i dnevnih novčanih kazni sve dok to ne učine (saopštenje za medije Evropske komisije IP/26/1499, provereno 29. septembra 2026).
Poljska je taj proces završila 2026. godine. Zakon od 23. januara 2026. o izmenama i dopunama Zakona o nacionalnom sistemu sajber bezbednosti objavljen je u Službenom glasniku 2. marta 2026. (Dz.U. 2026 poz. 252) i primenjuje se od 3. aprila 2026. (Dziennik Ustaw 2026 poz. 252, provereno 29. septembra 2026). U poljskom zakonu, dve kategorije iz NIS2 direktive nazivaju se podmiot kluczowy (ključni subjekt) i podmiot ważny (važni subjekt).
Radi potpunosti, treba navesti još jedan datum: Evropska komisija je 20. januara 2026. predložila ciljane izmene NIS2 direktive u sklopu šireg paketa o sajber bezbednosti. Pošto je reč o predlogu, pravila opisana u nastavku su ona koja važe danas.
Koga NIS2 obuhvata
Dva kriterijuma odlučuju o tome: sektor u kojem poslujete i veličina vaše kompanije.
Sektori su navedeni u dva priloga. Prvi, „sektori visoke kritičnosti”, obuhvata energetiku, saobraćaj, bankarstvo, zdravstvo, pijaću vodu, digitalnu infrastrukturu, upravljane IT usluge i javnu upravu. Drugi, „ostali kritični sektori”, uključuje poštanske i kurirske usluge, upravljanje otpadom, hemikalije, proizvodnju hrane, preradu i veleprodaju, kao i proizvodnju proizvoda kao što su mašine, elektronika, motorna vozila i prikolice.
Veličina je drugi kriterijum. Po pravilu, NIS2 se primenjuje na organizacije u tim sektorima koje spadaju najmanje u kategoriju srednjih preduzeća prema definiciji EU: 50 ili više zaposlenih, ili godišnji promet i ukupan bilans stanja veći od 10 miliona EUR. Neke organizacije su obuhvaćene bez obzira na veličinu, na primer jedini pružalac osnovne usluge u nekoj zemlji.
U okviru opsega primene postoje dva nivoa. Ključni subjekti su uglavnom velika preduzeća u sektorima visoke kritičnosti. Važni subjekti su svi ostali koji potpadaju pod opseg primene. Obe grupe podležu istim pravilima o bezbednosti i izveštavanju. Razlika je u nadzoru i kaznama: nadležni organ proverava ključne subjekte proaktivno, a važne subjekte naknadno, kada postoje dokazi o problemu.
Da li se NIS2 primenjuje na drumskog prevoznika?
Uglavnom ne direktno, i vredi precizno objasniti zašto.
Saobraćaj jeste sektor visoke kritičnosti, ali direktiva u okviru njega navodi specifične vrste kompanija. Za vazdušni, železnički i vodni saobraćaj navodi prevoznike, aerodrome, železnička preduzeća, brodarske kompanije i lučke operatere. U drumskom saobraćaju navodi samo dva subjekta: organe zadužene za upravljanje saobraćajem na putevima i operatere inteligentnih transportnih sistema. Poljski spisak je identičan i navodi upravljača puteva (zarządca drogi) i pružaoce ITS usluga. Drumski prevoznik ili špediter se ne nalaze na tom spisku.
Postoje izuzeci koje vredi proveriti. Srednji ili veliki kurirski ili poštanski operater potpada pod sektor poštanskih i kurirskih usluga. Železnički, vodni i vazdušni teretni operateri su direktno navedeni. Takođe, nadležni organ može da odredi kompaniju čiji bi poremećaj u radu izazvao ozbiljnu štetu. Ako se bilo šta od ovoga odnosi na vas, zatražite od pravnika da pregleda vašu stvarnu strukturu, jer klasifikacija određuje sve što sledi.
Za sve ostale, praktičan uticaj je posredan, ali stvaran. NIS2 nalaže svakoj obuhvaćenoj kompaniji da upravlja „bezbednošću lanca snabdevanja, uključujući aspekte vezane za bezbednost koji se tiču odnosa između svakog subjekta i njegovih direktnih dobavljača ili pružalaca usluga” (član 21(2)(d)). Veletrgovac hranom ili fabrika hemikalija koja prevozi robu preko vas sada mora da razmišlja o tome kako postupate sa njenim podacima, ko može da se prijavi u sisteme preko kojih idu njene porudžbine i šta se dešava sa njenim isporukama ako vas pogodi ransomver. Očekujte da će se ovakva pitanja pojavljivati na tenderima, u bezbednosnim upitnicima i novim ugovornim klauzulama.
Šta obuhvaćene kompanije moraju da urade
Član 21 zahteva „odgovarajuće i srazmerne” tehničke, operativne i organizacione mere. Srazmernost je važna: od regionalnog distributera hrane ne očekuje se da sprovodi isti program kao aerodrom. Direktiva zatim navodi šta te mere moraju da sadrže u najmanju ruku:
- Analizu rizika i politike bezbednosti informacija.
- Postupanje sa incidentima.
- Kontinuitet poslovanja, uključujući rezervne kopije, oporavak od katastrofe i krizni menadžment.
- Bezbednost lanca snabdevanja, što znači dobavljače i pružaoce usluga od kojih zavisite.
- Bezbednost pri nabavci, razvoju i održavanju sistema, uključujući rešavanje i otkrivanje ranjivosti.
- Načine za proveru da li sve navedeno zaista funkcioniše u praksi.
- Osnovnu sajber higijenu i obuke o sajber bezbednosti.
- Pravila o kriptografiji i, gde je to prikladno, enkripciji.
- Bezbednost osoblja, kontrolu pristupa i uvid u opremu i sisteme kojima raspolažete.
- Višefaktorsku autentifikaciju i zaštićenu glasovnu, video i tekstualnu komunikaciju gde je to prikladno.
Poljska verzija, u članu 8 izmenjenog zakona, zahteva sistem upravljanja bezbednošću informacija koji pokriva isto područje i precizira nekoliko dodatnih stavki, kao što su kontinuirano praćenje sistema koji se koriste za pružanje usluga i fizičko obezbeđenje sa kontrolom pristupa.
Rukovodstvo snosi ličnu odgovornost za ovo. Prema članu 20, upravni organ odobrava mere, nadgleda ih i može snositi odgovornost kada kompanija prekrši pravila. Članovi uprave takođe moraju da prođu obuku o sajber bezbednosti. Poljski zakon to konkretizuje: rukovodilac ključnog ili važnog subjekta završava obuku jednom u svakoj kalendarskoj godini, a obuka mora biti dokumentovana.
Koliko brzo incidenti moraju da se prijave
Značajan incident je onaj koji je izazvao, ili bi mogao da izazove, ozbiljan prekid usluge ili finansijski gubitak za kompaniju, ili znatnu štetu za druga lica ili privredne subjekte. Za takve slučajeve NIS2 propisuje tri koraka:
- rano upozorenje u roku od 24 sata od saznanja za incident, uz navođenje da li deluje kao napad i da li bi mogao da utiče na druge zemlje;
- obaveštenje o incidentu u roku od 72 sata, sa prvom procenom ozbiljnosti i uticaja;
- konačni izveštaj u roku od mesec dana od tog obaveštenja, koji obuhvata uzrok i preduzete mere.
U Poljskoj se ovi izveštaji podnose nadležnom CSIRT timu, a vreme teče od trenutka otkrivanja. Dvadeset četiri sata je kratak rok. Kompanije koje uspevaju da ga ispoštuju unapred određuju ko proglašava incident, ko koga zove i gde se čuvaju kontakt podaci kada padne upravo server za e-poštu.
Kazne
Za kršenje pravila o bezbednosti ili prijavljivanju, direktiva postavlja gornje granice novčanih kazni od najmanje:
- EUR 10 miliona ili 2% ukupnog godišnjeg prometa na svetskom nivou, šta god je više, za ključne subjekte;
- EUR 7 miliona ili 1.4% ukupnog godišnjeg prometa na svetskom nivou, šta god je više, za važne subjekte.
Za ključne subjekte koji ignorišu naloge, nadležni organi mogu ići i korak dalje, uključujući traženje od suda da generalnom direktoru privremeno zabrani upravljanje kompanijom.
Poljska primenjuje iste gornje granice, uz minimalne kazne od PLN 20,000 za ključni subjekt i PLN 15,000 za važni subjekt, kao i do PLN 100 miliona u slučajevima kada kršenje stvori ozbiljnu pretnju, na primer po javnu bezbednost. Rukovodilac kompanije može biti lično kažnjen novčanom kaznom u iznosu do 300% svoje mesečne plate. Postoji i prelazni period: redovne kazne za kompanije i njihove rukovodioce mogu se izreći tek dve godine nakon stupanja zakona na snagu, odnosno od 3. aprila 2028.
Poljski vremenski okvir
Ako je vaša kompanija ispunjavala kriterijume na dan 3. aprila 2026, ovo su vaši ključni datumi:
| Šta | Rok | Izvor |
|---|---|---|
| Prijava za upis u registar ključnih i važnih subjekata (sistem S46) | od 7. maja do 3. oktobra 2026. | Saopštenje ministra za digitalne poslove, Dz.Urz. MC 2026 poz. 7 |
| Primena bezbednosnih obaveza, uključujući sistem upravljanja | 3. april 2027. | Član 33(1) zakona o izmenama i dopunama |
| Prva revizija, samo za ključne subjekte | 3. april 2028. | Član 33(2) zakona o izmenama i dopunama |
| Prve moguće novčane kazne | od 3. aprila 2028. | Član 35 zakona o izmenama i dopunama |
Rok za registraciju ističe u subotu, 3. oktobra 2026. godine. Preduzeće koje kriterijume ispuni kasnije ima šest meseci od tog dana da podnese prijavu. Prijava se podnosi elektronskim putem i sadrži izjavu rukovodioca preduzeća, datu pod krivičnom odgovornošću, da su podaci tačni.
Šta transportno preduzeće treba da uradi sada
Ako potpadate pod ove propise, gornja lista je vaš projekat, a datum registracije je ove sedmice. Ako niste obuhvaćeni, koristan posao je isti taj rad, prilagođen vašem obimu poslovanja, jer je to upravo ono za šta će se vaši klijenti raspitivati:
- Uključite dvofaktorsku autentifikaciju za imejl, e-banking, vaš TMS i svaki telematski portal. Tada ukradena lozinka sama po sebi nije dovoljna za prijavu.
- Znajte ko čemu ima pristup. Kada neko napusti firmu, njegovi nalozi se gase istog dana, uključujući i zajedničke naloge.
- Testirajte vraćanje podataka iz rezervne kopije. Rezervna kopija koju nikada niste vratili samo je nada, a ne plan.
- Napišite plan postupanja u slučaju incidenta na jednoj stranici. Ko donosi odluke, ko zove osiguravajuće društvo i klijente, i gde se brojevi telefona čuvaju van mreže.
- Popišite svoje dobavljače. Za svakog od njih navedite koje podatke poseduje i kako biste funkcionisali bez njih na jedan dan.
- Redovno ažurirajte softver i posvetite dvadeset minuta zaposlenima u kancelariji objašnjavajući lažne promene podataka za plaćanje i sumnjive priloge.
Za sve ovo vam nije potreban konsultant. Sve ovo vam pomaže da odgovorite na bezbednosni upitnik bez nagađanja.
Kako LiteTMS podržava vaše provere lanca snabdevanja prema NIS2 direktivi
Ako su vaši klijenti obuhvaćeni ovim propisima, vaš TMS je deo lanca snabdevanja koji oni moraju da provere. Ako ste sami obuhvaćeni, on je deo vašeg lanca. Pošto NIS2 ne sertifikuje softver, pravo pitanje koje treba postaviti svakom dobavljaču jeste šta može da dokaže. Evo šta LiteTMS može da pokaže danas u pogledu gore navedenih mera.
- Podaci svakog preduzeća čuvaju se odvojeno. Operativni podaci preduzeća nalaze se u sopstvenoj, zasebnoj bazi podataka sa posebnim nalogom za pristup bazi, a ne u zajedničkim tabelama pored zapisa drugih klijenata.
- Višefaktorska autentifikacija i kontrola pristupa. Svaki korisnik može da uključi verifikaciju u dva koraka putem aplikacije za autentifikaciju ili SMS kodova, a administratori na listi korisnika vide kome je ona uključena. Uloge i dozvole određuju šta svaka osoba može da otvori, a pristup se može ograničiti na izabrane ogranke.
- Zaštićena prijava. Ponovljeni neuspešni pokušaji prijave privremeno se blokiraju, korisnici dobijaju imejl kada se na njihov nalog prijavi novi uređaj, sesije se prekidaju nakon određenog perioda neaktivnosti, a promena lozinke odjavljuje sve ostale sesije.
- Evidencija o tome ko je šta radio. Bezbednosni događaji poput prijava, neuspešnih prijava, izmena dozvola i izvoza podataka se beleže, a administratori sa odgovarajućim dozvolama mogu pregledati taj dnevnik u administratorskom panelu.
- Enkripcija. Veze su šifrovane, pretraživačima se nalaže da odbiju nešifrovane veze, a osetljivi tajni podaci poput ključeva za dvofaktorsku autentifikaciju i PIN kodova kartica čuvaju se šifrovani.
- Kontinuitet poslovanja i mogućnost prelaska. Rezervne kopije su automatizovane i čuvaju se izolovano od aktivnog sistema, a preduzeće može zatražiti izvoz zapisa o svojim zaposlenima, vozilima, poluprikolicama i poslovnim partnerima zajedno sa povezanim datotekama. O tome kako funkcionišu uvoz i izvoz pisali smo zasebno.
- Upravljanje ranjivostima. Svako objavljivanje nove verzije prolazi kroz statičku analizu koda, automatizovano testiranje i proveru eksternih biblioteka u odnosu na poznate ranjivosti. Ažuriranja zavisnosti se svakodnevno prate, kod se skenira u potrazi za procurilim tajnim podacima, a istraživači mogu bezbedno i privatno prijaviti ranjivost na security@litetms.eu, kao što je objavljeno u našoj datoteci security.txt.
- Pismeno preuzete obaveze. Naš ugovor o obradi podataka u svom aneksu navodi ključne tehničke i organizacione mere, navodi podobrađivače, obezbeđuje obaveštenje najmanje 14 dana pre angažovanja novog podobrađivača, omogućava reviziju jednom godišnje i obavezuje nas da prijavimo povredu podataka o ličnosti bez nepotrebnog odlaganja, sa ciljem davanja prvog obaveštenja u roku od 48 sati gde je to izvodljivo. Glavni hosting i skladištenje nalaze se u EU.
То је материјал који се у упитницима за добављаче обично тражи и спреман је за предају. Ако желите да га прођете са особом која попуњава те упитнике или да га погледате на примеру неког од својих транспортних послова, обратите нам се и ми ћемо то организовати.
Извори
- Директива (EU) 2022/2555 (NIS2), EUR-Lex. Проверено 29. септембра 2026.
- Директива NIS2: безбедност мрежних и информационих система, Европска комисија. Проверено 29. септембра 2026.
- Комисија упутила Ирску, Шпанију, Француску и Холандију Суду правде због непреношења правила о сајбер-безбедности, Европска комисија, јул 2026. Проверено 29. септембра 2026.
- Закон од 23. јануара 2026. о измени и допуни Закона о националном систему сајбер-безбедности, Dz.U. 2026 poz. 252, Dziennik Ustaw. Проверено 29. септембра 2026.
- Саопштење министра за дигитализацију о распореду регистрације, Dz.Urz. MC 2026 poz. 7, gov.pl. Проверено 29. септембра 2026.
- Измена Закона о националном систему сајбер-безбедности, gov.pl. Проверено 29. септембра 2026.
Често постављана питања
Да ли се NIS2 односи на друмске превознике?
Обично не директно. Када је реч о друмском саобраћају, NIS2 наводи органе надлежне за путеве који управљају саобраћајем и оператере интелигентних транспортних система, а не превознике или шпедитере. Превозник ипак може потпасти под директиву по другом основу, као што су курирске услуге, а многима ће питања о безбедности постављати клијенти који су обухваћени овим правилима.
Који је рок за регистрацију према директиви NIS2 у Пољској?
Компаније које су испуњавале критеријуме 3. априла 2026. морају поднети захтев за упис у регистар кључних и важних субјеката између 7. маја и 3. октобра 2026. Компаније које се касније квалификују имају рок од шест месеци од дана када испуне критеријуме.
Колике су казне према директиви NIS2?
Најмање 10 милиона EUR или 2% укупног годишњег промета на светском нивоу за кључне субјекте, односно 7 милиона EUR или 1,4% за важне субјекте, у зависности од тога шта је веће. У Пољској руководилац компаније такође може бити кажњен у износу до 300% своје месечне зараде, а казне се могу изрицати почев од 3. априла 2028.
У ком року мора да се пријави NIS2 инцидент?
Рано упозорење у року од 24 сата од сазнања за значајан инцидент, детаљније обавештење у року од 72 сата и коначни извештај у року од месец дана од тог обавештења.
Која је разлика између кључног и важног субјекта?
И једни и други следе иста правила о безбедности и извештавању. Кључни субјекти, углавном велике компаније у секторима високе критичности, надзиру се проактивно и суочавају се са вишим казнама. Важни субјекти се надзиру накнадно, онда када постоје докази о проблему.
Постоји ли NIS2 сертификат за софтвер?
Не. NIS2 намеће обавезе организацијама, а не производима, тако да ниједан софтвер није „NIS2 сертификован”. Оно што обухваћена компанија може да тражи од добављача софтвера јесу докази о његовим безбедносним мерама и уговорним обавезама, које затим процењује у оквиру сопственог управљања ризицима у ланцу снабдевања.
Ostanite u toku
Napravite mesta za kvalitetno štivo.
Izaberite LiteTMS kao željeni izvor da biste lakše pronalazili naše članke na Google-u.
Izaberite LiteTMS na Google-uPotvrdite izbor na Google-u · Otvara se u novoj kartici