Resmi olmayan bir otomatik çeviriyi görüntülüyorsunuz. Bazı ifadeler hatalı olabilir.

Haberler

NIS2 rehberi: Taşımacılık şirketlerinin 2026'da bilmesi gerekenler

Markdown olarak oku

NIS2, ekonominin işleyişini sağlayan şirketlere yönelik AB siber güvenlik mevzuatıdır. Belirlenen sektörlerdeki orta ve büyük ölçekli kuruluşları kapsar; yönetimlerini siber risklerden sorumlu tutar, temel güvenlik önlemleri alınmasını zorunlu kılar ve ciddi bir güvenlik olayından sonra alarm verilmesi için 24 saat süre tanır. Karayolu taşımacılarının ve freight forwarder'ların çoğu direktifte doğrudan belirtilmemiştir. Ancak müşterilerinin birçoğu kapsam dahilindedir ve bu müşteriler artık taşıyıcılar ile yazılımlar da dahil olmak üzere tüm tedarikçilerinin güvenliğini denetlemekle yasal olarak yükümlüdür.

Akılda tutulması gereken asıl nokta da budur. Tipik bir taşımacılık şirketi için NIS2, düzenleyici bir kurumdan gelen bir tebligattan ziyade yük verenden gelen bir anket şeklinde karşısına çıkar.

Kısaca NIS2 nedir?

NIS2, (AB) 2022/2555 sayılı Direktiftir. Çok daha az şirketi kapsayan ve ülkeden ülkeye çok farklı şekillerde uygulanan 2016 tarihli ilk NIS direktifinin yerini almıştır. Tüzük değil direktif niteliğinde olduğu için şirketleri doğrudan bağlamaz: her üye devlet bunu kendi ulusal mevzuatına aktarır ve bunu 17 Ekim 2024 tarihine kadar yapması öngörülmüştü.

Tüm ülkeler bu tarihe yetişemedi. Temmuz 2026'da Avrupa Komisyonu, direktifi ulusal mevzuata aktarmadıkları gerekçesiyle İrlanda, İspanya, Fransa ve Hollanda'yı Adalet Divanı'na sevk etti ve gereğini yapana kadar sabit bir meblağ ile günlük gecikme cezası uygulanmasını talep etti (Komisyon basın bülteni IP/26/1499, 29 Eylül 2026'da kontrol edildi).

Polonya bu süreci 2026'da tamamladı. Ulusal Siber Güvenlik Sistemi Kanununu değiştiren 23 Ocak 2026 tarihli kanun, 2 Mart 2026'da Resmi Gazete'de yayımlandı (Dz.U. 2026 poz. 252) ve 3 Nisan 2026'dan itibaren yürürlüğe girdi (Dziennik Ustaw 2026 poz. 252, 29 Eylül 2026'da kontrol edildi). Polonya mevzuatında iki NIS2 kategorisi podmiot kluczowy (temel kuruluş) ve podmiot ważny (önemli kuruluş) olarak adlandırılır.

Eksik kalmaması adına bir tarih daha ekleyelim: Komisyon, 20 Ocak 2026'da daha geniş kapsamlı bir siber güvenlik paketinin parçası olarak NIS2'ye yönelik hedeflenmiş değişiklikler önerdi. Bunlar henüz teklif aşamasında olduğu için aşağıda açıklanan kurallar günümüzde geçerli olan kurallardır.

NIS2 kimleri kapsar?

Kapsamı iki kriter belirler: faaliyet gösterdiğiniz sektör ve şirketinizin büyüklüğü.

Sektörler iki ayrı ekte listelenmiştir. İlki olan "yüksek düzeyde kritik sektörler"; enerji, ulaştırma, bankacılık, sağlık, içme suyu, dijital altyapı, yönetilen BT hizmetleri ve kamu yönetimini kapsar. İkincisi olan "diğer kritik sektörler" ise posta ve kurye hizmetleri, atık yönetimi, kimyasallar, gıda üretimi, işlenmesi ve toptan dağıtımı ile makine, elektronik, motorlu taşıt ve treyler gibi ürünlerin imalatını içerir.

Büyüklük ikinci kriterdir. Kural olarak NIS2, bu sektörlerde faaliyet gösteren ve AB tanımına göre en az orta ölçekli olan kuruluşlara uygulanır: 50 veya daha fazla çalışan ya da yıllık cirosu ve bilanço toplamının her ikisi de 10 milyon avronun üzerinde olan işletmeler. Bazı kuruluşlar ise ölçeğine bakılmaksızın kapsama alınır; örneğin bir ülkede temel bir hizmetin tek sağlayıcısı olan işletmeler.

Kapsam dahilinde iki kademe bulunur. Temel kuruluşlar, çoğunlukla yüksek düzeyde kritik sektörlerdeki büyük şirketlerdir. Önemli kuruluşlar ise kapsamdaki diğer tüm işletmelerdir. Her iki grup da aynı güvenlik ve bildirim kurallarına tabidir. Fark ise denetim ve cezalarda ortaya çıkar: yetkili makam temel kuruluşları proaktif olarak denetlerken, önemli kuruluşları bir sorun olduğuna dair bulgu bulunduğunda olay sonrası denetler.

NIS2 bir nakliye şirketini kapsar mı?

Genellikle doğrudan kapsamaz ve bunun nedenini netleştirmekte fayda vardır.

Ulaştırma yüksek düzeyde kritik bir sektördür ancak direktif bu sektörün altındaki belirli şirket türlerini listeler. Hava, demiryolu ve suyolu taşımacılığı başlıkları altında taşıyıcıları, havalimanlarını, demiryolu işletmelerini, denizcilik şirketlerini ve liman işletmecilerini sayar. Karayolu taşımacılığında ise yalnızca iki aktör belirtilir: trafik yönetiminden sorumlu karayolu idareleri ve akıllı ulaşım sistemleri operatörleri. Polonya'daki liste de aynıdır; karayolu yöneticisini (zarządca drogi) ve ITS hizmet sağlayıcılarını sayar. Karayolu taşımacısı veya freight forwarder bu listede yer almaz.

İncelemeye değer istisnalar bulunmaktadır. Orta veya büyük ölçekli bir kurye veya posta operatörü, posta ve kurye sektörüne girer. Demiryolu, suyolu ve havayolu yük taşımacıları doğrudan belirtilmiştir. Ayrıca bir yetkili makam, faaliyetlerinin aksaması ciddi zarara yol açabilecek bir şirketi resen kapsama alabilir. Bu durumlardan herhangi biri sizi tanımlıyorsa, fiili yapınızı bir hukukçuya inceletmenizde yarar vardır; çünkü bu sınıflandırma bundan sonraki tüm süreci belirler.

Diğer herkes için pratik etki dolaylı olsa da son derece gerçektir. NIS2, kapsamdaki her şirketin "her bir kuruluş ile doğrudan tedarikçileri veya hizmet sağlayıcıları arasındaki ilişkilere ilişkin güvenlikle ilgili hususlar da dahil olmak üzere tedarik zinciri güvenliğini" yönetmesini zorunlu kılar (Madde 21(2)(d)). Sizinle çalışan bir gıda toptancısı veya kimya fabrikası, artık verilerini nasıl işlediğinizi, siparişlerini taşıyan sistemlere kimlerin giriş yapabildiğini ve bir fidye yazılımı saldırısına uğrarsanız teslimatlarına ne olacağını düşünmek zorundadır. Bu soruların ihalelerde, güvenlik anketlerinde ve yeni sözleşme maddelerinde karşınıza çıkmasını bekleyebilirsiniz.

Kapsamdaki şirketlerin yapması gerekenler

Madde 21, "uygun ve orantılı" teknik, operasyonel ve kurumsal önlemler alınmasını şart koşar. Orantılılık ilkesi önemlidir: bölgesel bir gıda dağıtıcısının bir havalimanıyla aynı kapsamda bir program yürütmesi beklenmez. Direktif, bu önlemlerin asgari olarak neleri içermesi gerektiğini şu şekilde sıralar:

  1. Risk analizi ve bilgi güvenliği politikaları.
  2. Olay müdahalesi ve yönetimi.
  3. Yedeklemeler, olağanüstü durum kurtarma ve kriz yönetimi dahil iş sürekliliği.
  4. Tedarik zinciri güvenliği, yani bağımlı olduğunuz tedarikçiler ve hizmet sağlayıcılar.
  5. Güvenlik açıklarının ele alınması ve bildirilmesi dahil sistem satın alma, geliştirme ve bakım süreçlerinde güvenlik.
  6. Yukarıdakilerin tümünün gerçekten işe yarayıp yaramadığını denetleme yöntemleri.
  7. Temel siber hijyen ve siber güvenlik eğitimleri.
  8. Kriptografi ve uygun durumlarda şifreleme kuralları.
  9. Personel güvenliği, erişim kontrolü ile sahip olunan ekipman ve sistemlerin envanterinin bilinmesi.
  10. Çok faktörlü kimlik doğrulama ile uygun durumlarda güvenli sesli, görüntülü ve yazılı iletişim araçları.

Polonya'nın mevzuatındaki karşılığı olan değiştirilmiş kanunun 8. maddesi, aynı konuları kapsayan bir bilgi güvenliği yönetim sistemi talep eder; hizmet sunumunda kullanılan sistemlerin sürekli izlenmesi ve erişim kontrollü fiziksel güvenlik gibi birkaç ek hususu da açıkça belirtir.

Yönetim bu sorumluluğu şahsen taşır. Madde 20 uyarınca yönetim organı önlemleri onaylar, denetler ve şirket kuralları ihlal ettiğinde sorumlu tutulabilir. Yönetim kurulu üyelerinin de siber güvenlik eğitimi alması zorunludur. Polonya kanunu bunu somutlaştırır: temel veya önemli bir kuruluşun yöneticisi her takvim yılında bir kez eğitimi tamamlamak zorundadır ve bu eğitimin belgelenmesi gerekir.

Olayların ne kadar hızlı bildirilmesi gerekir

Önemli bir olay; hizmette ciddi kesintiye, şirket için mali kayba ya da diğer kişilere veya işletmelere ciddi zarara yol açan veya açabilecek durumları ifade eder. NIS2, bu tür olaylar için üç aşamalı bir süreç belirler:

  • Olayın farkına varılmasından itibaren 24 saat içinde erken uyarı: Durumun bir saldırı gibi görünüp görünmediğini ve diğer ülkeleri etkileyip etkilemeyeceğini belirtir;
  • 72 saat içinde olay bildirimi: Önem derecesi ve etkiye ilişkin ilk değerlendirmeyi içerir;
  • Bu bildirimden itibaren bir ay içinde nihai rapor: Nedeni ve alınan önlemleri kapsar.

Polonya'da bu raporlar ilgili CSIRT birimine iletilir ve süre tespit anından itibaren işlemeye başlar. Yirmi dört saat oldukça kısa bir süredir. Bu süreyi karşılayabilen şirketler; olayı kimin ilan edeceğini, kimin kimi arayacağını ve e-posta sunucusu çöktüğünde iletişim bilgilerine nereden ulaşılacağını önceden belirler.

Cezalar

Güvenlik veya bildirim kurallarının ihlali durumunda direktif, en az şu üst sınırları belirler:

  • Temel kuruluşlar için 10 milyon EUR veya dünya çapındaki yıllık toplam cironun %2'si (hangisi daha yüksekse);
  • Önemli kuruluşlar için 7 milyon EUR veya dünya çapındaki yıllık toplam cironun %1,4'ü (hangisi daha yüksekse).

Talimatları göz ardı eden temel kuruluşlar için yetkili makamlar daha da ileri gidebilir; buna mahkemeden icra kurulu başkanının şirketi yönetmesini geçici olarak yasaklamasını talep etmek de dahildir.

Polonya da aynı tavan cezaları uygulamaktadır; temel bir kuruluş için asgari 20.000 PLN, önemli bir kuruluş için 15.000 PLN ve ihlalin örneğin kamu güvenliği açısından ciddi bir tehdit oluşturduğu durumlarda 100 milyon PLN'ye kadar ceza öngörülmektedir. Şirket yöneticisi, aylık maaşının %300'üne kadar şahsen para cezasına çarptırılabilir. Ayrıca bir geçiş dönemi de bulunmaktadır: Şirketler ve yöneticileri için olağan para cezaları, yasanın yürürlüğe girmesinden ancak iki yıl sonra, yani 3 Nisan 2028'den itibaren ilk kez uygulanabilir.

Polonya takvimi

Şirketiniz 3 Nisan 2026 tarihinde kriterleri karşılıyorsa, dikkate almanız gereken tarihler şunlardır:

Konu Son Tarih Dayanak
Temel ve önemli kuruluşlar siciline (S46 sistemi) kayıt başvurusu 7 Mayıs - 3 Ekim 2026 Dijital İşler Bakanı tebliği, Dz.Urz. MC 2026 poz. 7
Yönetim sistemi dahil güvenlik yükümlülüklerinin uygulanması 3 Nisan 2027 Değişiklik kanununun 33(1). maddesi
İlk denetim (yalnızca temel kuruluşlar) 3 Nisan 2028 Değişiklik kanununun 33(2). maddesi
Olası ilk para cezaları 3 Nisan 2028 itibarıyla Değişiklik kanununun 35. maddesi

Kayıt süresi 3 Ekim 2026 Cumartesi günü sona eriyor. Kriterleri daha sonra karşılayan bir şirketin, bu tarihten itibaren başvuru yapmak için altı ayı bulunuyor. Başvuru elektronik ortamda yapılıyor ve şirket yöneticisinin, bilgilerin doğruluğuna ilişkin cezai sorumluluk altında verdiği beyanı içeriyor.

Bir taşımacılık şirketinin şu anda yapması gerekenler

Kapsam dahilindeyseniz yukarıdaki liste sizin yol haritanızdır ve kayıt süresi hızla yaklaşmaktadır. Kapsamda değilseniz bile, aynı adımları kendi ölçeğinizde atmanız son derece faydalıdır; çünkü müşterilerinizin sizden talep edeceği hususlar tam olarak bunlardır:

  • E-posta, bankacılık, TMS ve tüm telematik portalları için iki faktörlü doğrulamayı açın. Böylece çalınan bir şifre tek başına sisteme giriş için yeterli olmaz.
  • Kimin neye erişimi olduğunu bilin. Bir çalışan işten ayrıldığında, ortak hesaplar da dahil olmak üzere tüm hesapları aynı gün kapatılmalıdır.
  • Geri yükleme testi yapın. Hiç geri yüklemediğiniz bir yedek, bir plan değil, yalnızca bir temennidir.
  • Tek sayfalık bir olay müdahale planı hazırlayın. Kararları kimin alacağı, sigorta şirketini ve müşterileri kimin arayacağı ve telefon numaralarının çevrimdışı ortamda nerede saklandığı net olmalıdır.
  • Tedarikçilerinizi listeleyin. Her birinin hangi verileri tuttuğunu ve bir gün boyunca onlar olmadan işinizi nasıl sürdüreceğinizi belirleyin.
  • Yazılımları güncel tutun ve ofis çalışanlarına sahte ödeme bilgisi değişiklikleri ile şüpheli ekler hakkında yirmi dakikalık bir bilgilendirme yapın.

Bunların hiçbiri bir danışman tutmayı gerektirmez. Üstelik tamamı, bir güvenlik anketini tahmin yürütmek zorunda kalmadan yanıtlamanıza yardımcı olur.

LiteTMS, NIS2 tedarik zinciri kontrollerinizi nasıl destekler

Müşterileriniz kapsam dahilindeyse, kullandığınız TMS onların denetlemek zorunda olduğu tedarik zincirinin bir parçasıdır. Kapsamda siz varsanız, kendi tedarik zincirinizin bir parçasıdır. NIS2 hiçbir yazılımı doğrudan sertifikalandırmadığı için, herhangi bir tedarikçiye yöneltilecek en doğru soru neleri somut olarak sunabildiğidir. İşte yukarıda sıralanan önlemler karşısında LiteTMS'in bugün sunabildikleri:

  • Her şirketin verisi ayrı tutulur. Bir şirketin operasyonel verileri, diğer müşterilerin kayıtlarıyla paylaşılan tablolarda değil, kendine ait veritabanı hesabı bulunan bağımsız bir veritabanında saklanır.
  • Çok faktörlü kimlik doğrulama ve erişim kontrolü. Her kullanıcı kimlik doğrulama uygulaması veya SMS kodlarıyla iki adımlı doğrulamayı açabilir; yöneticiler de kullanıcı listesinde bu özelliğin kimlerde aktif olduğunu görebilir. Roller ve yetkiler her kullanıcının neleri görüntüleyebileceğini belirler; erişim yalnızca seçilen şubelerle sınırlandırılabilir.
  • Korumalı giriş süreci. Art arda gelen başarısız denemeler belirli bir süre engellenir, hesaplarına yeni bir cihazdan giriş yapıldığında kullanıcılara e-posta bildirimi gönderilir, belirli bir hareketsizlik süresinin ardından oturumlar sonlandırılır ve şifre değiştirildiğinde diğer açık oturumlar kapatılır.
  • Kimin ne yaptığının kaydı. Girişler, başarısız giriş denemeleri, yetki değişiklikleri ve veri dışa aktarma gibi güvenlik olayları kayıt altına alınır; yetkili yöneticiler bu günlüğü yönetim panelinden inceleyebilir.
  • Şifreleme. Bağlantılar şifrelenir, tarayıcılara şifrelenmemiş bağlantıları reddetme talimatı verilir; iki faktörlü doğrulama anahtarları ve kart PIN'leri gibi hassas gizli veriler şifrelenmiş olarak saklanır.
  • İş sürekliliği ve sistemden ayrılma kolaylığı. Yedeklemeler otomatiktir ve canlı sistemden izole bir şekilde saklanır. Şirketler çalışan, araç, dorse ve alt yüklenici kayıtlarını ilgili dosyalarla birlikte dışa aktarmayı talep edebilir. İçe ve dışa aktarımın nasıl çalıştığını ayrıca ele almıştık.
  • Güvenlik açıklarının yönetimi. Her canlıya alma (deployment) işleminde statik kod analizi, otomatik testler ve üçüncü taraf kütüphanelerin bilinen güvenlik açıklarına karşı kontrolü gerçekleştirilir. Bağımlılık güncellemeleri günlük olarak takip edilir, kod sızdırılmış gizli bilgilere karşı taranır ve araştırmacılar security.txt dosyamızda belirtildiği üzere güvenlik açıklarını gizli bir şekilde security@litetms.eu adresine bildirebilir.
  • Yazılı taahhütler. Veri işleme sözleşmemiz, ekinde temel teknik ve idari tedbirleri listeler, alt veri işleyenleri belirtir, yeni bir alt işleyen başlamadan önce en az 14 gün önceden bildirimde bulunur, yılda bir kez denetime olanak tanır ve kişisel veri ihlalini makul olmayan bir gecikme olmaksızın, mümkün olan durumlarda 48 saat içinde ilk bildirimi yapmayı hedefleyerek raporlamayı taahhüt eder. Temel barındırma ve depolama altyapısı AB sınırları içerisindedir.

Tedarikçi anketlerinde genellikle talep edilen bilgiler tam olarak bunlardır ve hepsi paylaşıma hazırdır. Bu anketleri dolduran ekip arkadaşınızla birlikte üzerinden geçmek veya kendi taşıma işlerinizden birinde görmek isterseniz, bizimle iletişime geçin; hemen organize edelim.

Kaynaklar

SSS

NIS2 karayolu taşımacılığı şirketleri için geçerli mi?

Genellikle doğrudan geçerli değildir. Karayolu taşımacılığı açısından NIS2; taşımacıları veya forwarder'ları değil, trafiği yöneten karayolu idarelerini ve akıllı ulaşım sistemleri işletmecilerini kapsamaktadır. Bununla birlikte bir taşımacı kurye hizmetleri gibi farklı bir faaliyet alanı üzerinden de kapsama girebilir ve kapsama dahil olan müşteriler birçok taşımacıya güvenlik standartlarını soracaktır.

Polonya'da NIS2 kayıt son tarihi nedir?

3 Nisan 2026 itibarıyla kriterleri karşılayan şirketlerin, 7 Mayıs ile 3 Ekim 2026 tarihleri arasında temel ve önemli kuruluşlar siciline kayıt başvurusu yapması gerekmektedir. Kriterleri daha sonraki bir tarihte karşılayan şirketlerin ise şartları sağladıkları günden itibaren altı aylık süreleri vardır.

NIS2 kapsamındaki para cezaları nelerdir?

Temel kuruluşlar için en az 10 milyon EUR veya dünya genelindeki yıllık cironun %2'si; önemli kuruluşlar için ise en az 7 milyon EUR veya %1,4'ü (hangisi yüksekse). Polonya'da şirket yöneticilerine aylık maaşlarının %300'üne kadar para cezası da kesilebilir ve cezalar ilk olarak 3 Nisan 2028'den itibaren uygulanabilir.

Bir NIS2 olayının ne kadar sürede bildirilmesi gerekir?

Önemli bir siber olayın fark edilmesinden itibaren 24 saat içinde erken uyarı bildirimi, 72 saat içinde daha kapsamlı bir bildirim ve bu bildirimi takip eden bir ay içinde nihai rapor sunulmalıdır.

Temel kuruluş ile önemli kuruluş arasındaki fark nedir?

Her ikisi de aynı güvenlik ve raporlama kurallarına tabidir. Çoğunlukla kritikliği yüksek sektörlerdeki büyük şirketlerden oluşan temel kuruluşlar proaktif olarak denetlenir ve daha yüksek para cezalarıyla karşılaşır. Önemli kuruluşlar ise ancak bir sorun tespit edildiğinde, olay sonrasında denetime tabi tutulur.

Yazılımlar için bir NIS2 sertifikası var mı?

Hayır. NIS2 ürünlere değil kuruluşlara yükümlülükler getirir, bu nedenle hiçbir yazılım "NIS2 sertifikalı" değildir. Kapsam dahilindeki bir şirketin yazılım tedarikçisinden talep edebileceği şey, aldığı güvenlik önlemlerinin kanıtları ve sözleşmeye bağlı taahhütleridir; şirket daha sonra bunları kendi tedarik zinciri risk yönetiminin bir parçası olarak değerlendirir.

Paylaş

Takipte kalın

Daha iyi içeriklere yer açın.

Google'da daha fazla makalemize ulaşmak için LiteTMS'yi tercih edilen kaynak olarak seçin.

Google'da LiteTMS'yi seçin

Seçiminizi Google'da onaylayın · Yeni sekmede açılır

Birebir kurulum

LiteTMS yayında. Şirketinizi sisteme dahil etmeye hazır mısınız?

LiteTMS yayında; yeni şirketlerin kurulumunu şu anda birebir destekle gerçekleştiriyoruz. Bir sonraki katılım grubunda yer almak için e-postanızı bırakın. Self-servis kayıt çok yakında.

Kurulum listesine katılın