Įvyko kibernetinis incidentas?Incidentas? Skubi pagalba +370 5 276 0125

[email protected] Pardavimai: +370 630 07099

Atitiktis · Gidas vadovams

NIS 2 direktyva Lietuvoje: kam taikoma ir ką reikia padaryti

Trumpai: NIS 2 – ES kibernetinio saugumo direktyva (ES) 2022/2555, Lietuvoje perkelta į Kibernetinio saugumo įstatymą, įsigaliojusį 2024 m. spalio 18 d. Ji taikoma vidutinėms ir didelėms įmonėms 18 sektorių, kurias NKSC įtraukia į kibernetinio saugumo subjektų registrą. Subjektai privalo valdyti kibernetines rizikas, per 24 val. pranešti NKSC apie didelius incidentus, o už reikalavimų įgyvendinimą atsako vadovybė.

Atnaujinta:

Kas yra NIS 2

NIS 2 (angl. Network and Information Security; lietuviškai – TIS 2, tinklų ir informacinių sistemų direktyva) – 2022 m. priimta ES direktyva, pakeitusi pirmąją NIS direktyvą. Ji gerokai išplėtė sektorių ir įmonių ratą, sugriežtino saugumo ir pranešimo apie incidentus reikalavimus bei įvedė asmeninę vadovybės atsakomybę.

Lietuvoje direktyva įgyvendinta atnaujintu Kibernetinio saugumo įstatymu (KSĮ), kuris priimtas 2024 m. liepos 11 d. ir įsigaliojo 2024 m. spalio 18 d. Įstatymo įgyvendinimą prižiūri Nacionalinis kibernetinio saugumo centras (NKSC) prie Krašto apsaugos ministerijos. Įstatymas toliau tobulinamas – paskutiniai pakeitimai įsigaliojo 2026 m. liepos 4 d.

Kam taikomas Kibernetinio saugumo įstatymas

Vertinami du pagrindiniai kriterijai: veiklos sektorius ir įmonės dydis. Įstatymas paprastai taikomas vidutinėms ir didelėms įmonėms (dažniausiai – nuo 50 darbuotojų arba daugiau kaip 10 mln. € metinių pajamų), veikiančioms šiuose sektoriuose:

Ypatingos svarbos sektoriai (KSĮ 1 priedas)Kiti itin svarbūs sektoriai (KSĮ 2 priedas)
Energetika; transportas; bankininkystė; finansų rinkų infrastruktūra; sveikatos priežiūra; geriamasis vanduo; nuotekos; skaitmeninė infrastruktūra; IRT paslaugų valdymas (verslui); viešasis administravimas; kosmosasPašto ir kurjerių paslaugos; atliekų tvarkymas; cheminių medžiagų gamyba ir platinimas; maisto gamyba, perdirbimas ir platinimas; gamyba (medicinos prietaisai, elektronika, elektros įranga, mašinos, transporto priemonės); skaitmeninių paslaugų teikėjai; moksliniai tyrimai

Esminiai ir svarbūs subjektai

Subjektai skirstomi į dvi kategorijas. Esminiai – dažniausiai didelės įmonės ypatingos svarbos sektoriuose; joms taikoma išsami išankstinė ir paskesnė NKSC priežiūra, o patikrinimas gali būti pradėtas bet kuriuo klausimu. Svarbūs – kitos įstatymo apimamos įmonės; joms taikoma paskesnė priežiūra, kai gaunama informacijos apie galimą pažeidimą. Tam tikri subjektai (pvz., DNS ar patikimumo užtikrinimo paslaugų teikėjai) gali būti priskirti esminiams nepriklausomai nuo dydžio.

Registracija ir įgyvendinimo terminai

  1. 2024 m. spalio 18 d.

    Įsigaliojo atnaujintas Kibernetinio saugumo įstatymas.

  2. Iki 2025 m. balandžio 17 d.

    NKSC identifikavo subjektus, įtraukė juos į registrą ir išsiuntė pranešimus. Registre – daugiau nei 1 400 organizacijų iš 18 sektorių; jis peržiūrimas ne rečiau kaip kartą per metus.

  3. Per 12 mėn. nuo įtraukimo į registrą

    Įgyvendinti organizacinius reikalavimus, pvz., paskirti organizacijos kibernetinio saugumo vadovą.

  4. Per 24 mėn. nuo įtraukimo į registrą

    Įgyvendinti techninius kibernetinio saugumo reikalavimus.

  5. Ne rečiau kaip kas 3 metus

    Atlikti kibernetinio saugumo auditą pagal NKSC tvirtinamą metodiką.

Svarbu: įmonėms, įtrauktoms į registrą pirmojoje bangoje, 24 mėn. terminas techniniams reikalavimams baigiasi maždaug 2027 m. pavasarį. Techninių priemonių diegimas, ypač stebėsena ir incidentų valdymas, užtrunka – pradėti verta dabar.

10 pagrindinių NIS 2 rizikos valdymo reikalavimų

NIS 2 direktyvos 21 straipsnis nustato minimalų priemonių rinkinį, kurį subjektai turi įgyvendinti taikydami „visus pavojus apimantį“ požiūrį:

  1. Rizikos analizės ir informacinių sistemų saugumo politika.
  2. Incidentų valdymas.
  3. Veiklos tęstinumas: atsarginės kopijos, atkūrimas po nelaimių, krizių valdymas.
  4. Tiekimo grandinės saugumas.
  5. Saugumas įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų valdymą.
  6. Priemonių veiksmingumo vertinimo politika ir procedūros.
  7. Kibernetinė higiena ir mokymai.
  8. Kriptografija ir šifravimas.
  9. Personalo saugumas, prieigos kontrolė ir turto valdymas.
  10. Kelių veiksnių autentifikavimas (MFA) ir saugios ryšio priemonės.

Konkretūs Lietuvos subjektams taikomi reikalavimai detalizuoti Vyriausybės patvirtintuose Kibernetinio saugumo reikalavimuose.

Pranešimai apie incidentus

TerminasKą reikia pateikti NKSC
Per 24 val.Pranešimą apie didelį kibernetinį incidentą (nedelsiant).
Per 72 val.Incidento sunkumo ir poveikio vertinimą bei įsilaužimo įrodymus, jei jų yra. Apie nedidelius incidentus – informaciją per 72 val.
Per 1 mėn.Galutinę incidento ataskaitą.

Tokie terminai realūs tik tada, kai įmonė turi stebėseną, kuri incidentą aptinka, ir parengtą procedūrą, kas, kaip ir kam praneša. Būtent tai įgyvendina 4–6 saugumo lygiai.

Vadovų atsakomybė ir baudos

NIS 2 aiškiai numato, kad kibernetinio saugumo rizikos valdymo priemones tvirtina ir jų įgyvendinimą prižiūri vadovybė, kuri taip pat privalo mokytis kibernetinio saugumo. Lietuvoje esminio subjekto vadovas NKSC prašymu teismo nutartimi gali būti laikinai nušalintas nuo pareigų, o esminio subjekto veikla – laikinai sustabdyta.

  • Esminiams subjektams NIS 2 numato baudas iki 10 mln. € arba 2 % pasaulinės metinės apyvartos.
  • Svarbiems subjektams – iki 7 mln. € arba 1,4 % pasaulinės metinės apyvartos.

Konkretūs baudų dydžiai ir jų skyrimo tvarka Lietuvoje nustatyti Kibernetinio saugumo įstatyme; NKSC, parinkdamas priemonę, atsižvelgia į pažeidimo pavojingumą ir aplinkybes.

Kodėl NIS 2 liečia ir mažas įmones

Net jei jūsų įmonė nėra subjektas, NIS 2 gali paliesti per tiekimo grandinę. Subjektai privalo valdyti tiekėjų riziką, todėl vis dažniau siunčia tiekėjams saugumo klausimynus ir į sutartis įtraukia reikalavimus: MFA, atsargines kopijas, pranešimą apie incidentus, darbuotojų mokymus. Tiekėjas, kuris negali įrodyti bazinio saugumo, rizikuoja prarasti klientą.

NIS 2 ar NIST? Dažna painiava

Paieškoje neretai rašoma „NIST2“, tačiau tai skirtingi dalykai. NIS 2 – privaloma ES direktyva. NIST CSF 2.0 – JAV Nacionalinio standartų ir technologijų instituto savanoriška kibernetinio saugumo sistema su 6 funkcijomis: valdyti, identifikuoti, apsaugoti, aptikti, reaguoti ir atkurti. NIST CSF gali būti naudinga struktūra, tačiau Lietuvoje atitiktį vertina NKSC pagal Kibernetinio saugumo įstatymą.

Kaip SaugokIT padeda įgyvendinti NIS 2

  1. Taikymas ir spragos

    Nustatome, ar esate subjektas, ir palyginame esamą būklę su reikalavimais.

  2. Planas vadovybei

    Prioritetai, atsakomybės, terminai ir biudžetas, kurį vadovybė gali patvirtinti.

  3. Įgyvendinimas

    Politikos, procedūros, techninės priemonės, stebėsena, mokymai ir pasiruošimas auditui (5–6 lygiai).

Oficialūs šaltiniai

Informacija parengta remiantis NKSC ir KAM viešai skelbiama informacija. Tai nėra teisinė konsultacija – dėl konkrečios situacijos pasitarkite su teisininku ar NKSC.

DUK apie NIS 2 Lietuvoje

Kas yra NIS 2 direktyva?

NIS 2 – Europos Parlamento ir Tarybos direktyva (ES) 2022/2555 dėl priemonių aukštam bendram kibernetinio saugumo lygiui visoje Sąjungoje užtikrinti. Lietuvoje ji dar vadinama TIS 2 (tinklų ir informacinių sistemų) direktyva ir perkelta į Kibernetinio saugumo įstatymą.

Nuo kada NIS 2 galioja Lietuvoje?

Atnaujintas Kibernetinio saugumo įstatymas priimtas 2024 m. liepos 11 d. ir įsigaliojo 2024 m. spalio 18 d. Pagal NKSC paaiškinimus reikalavimai subjektams taikomi po pereinamojo laikotarpio, skaičiuojamo nuo įtraukimo į registrą: organizaciniai – per 12 mėn., techniniai – per 24 mėn.

Ar NIS 2 taikomas mažoms įmonėms?

Paprastai ne – įstatymas taikomas vidutinėms ir didelėms įmonėms nurodytuose sektoriuose. Išimtys: kai kurie skaitmeninės infrastruktūros paslaugų teikėjai, vienintelis paslaugos teikėjas ar subjektai, kurių veiklos sutrikimas turėtų didelį poveikį visuomenei. Be to, mažos įmonės dažnai paliečiamos netiesiogiai – kaip NIS 2 subjektų tiekėjos.

Kaip sužinoti, ar mano įmonė yra kibernetinio saugumo subjektas?

NKSC pats identifikuoja subjektus ir juos informuoja elektroniniu pranešimu. Pirmasis subjektų įtraukimas į registrą baigtas iki 2025 m. balandžio 17 d., o registras peržiūrimas ne rečiau kaip kartą per metus. Tikimybę galite pasitikrinti NKSC svetainėje arba mūsų NIS 2 atitikties teste.

Kokios baudos gresia už NIS 2 pažeidimus?

NIS 2 direktyva numato maksimalias baudas: esminiams subjektams – iki 10 mln. € arba 2 % pasaulinės metinės apyvartos, svarbiems – iki 7 mln. € arba 1,4 % (taikoma didesnė suma). Be baudų, esminio subjekto veikla gali būti laikinai sustabdyta, o vadovas – teismo nutartimi laikinai nušalintas.

NIS 2 ar NIST 2 – kuo skiriasi?

Tai skirtingi dalykai, kurie dažnai painiojami. NIS 2 – privaloma ES direktyva. NIST CSF 2.0 – JAV Nacionalinio standartų ir technologijų instituto savanoriška kibernetinio saugumo sistema su 6 funkcijomis: valdyti, identifikuoti, apsaugoti, aptikti, reaguoti, atkurti. NIST CSF gali būti naudinga metodika, bet Lietuvoje privalomi yra NIS 2 / Kibernetinio saugumo įstatymo reikalavimai.

Per kiek laiko reikia pranešti apie incidentą NKSC?

Apie didelį kibernetinį incidentą – nedelsiant, bet ne vėliau kaip per 24 val.; per 72 val. – pateikti incidento sunkumo ir poveikio vertinimą; galutinę ataskaitą – per 1 mėnesį. Apie nedidelius incidentus informaciją reikia pateikti per 72 val.

NIS 2 konsultacija

Nemokamas NIS 2 rizikos įvertinimas

Įvertinsime, ar jums taikomas įstatymas, kokie terminai galioja ir kurios 3 spragos yra svarbiausios.

  • Taikymo įvertinimas – esminis, svarbus ar tiekėjas
  • 3 prioritetinės spragos – nuo ko pradėti
  • Santrauka vadovybei – sprendimui priimti

Užsakykite NIS 2 įvertinimą

Duomenis naudosime tik atsakyti į užklausą – žr. privatumo politiką.

Skambinti NIS 2 testas (3 min.)