Kas yra NIS 2
NIS 2 (angl. Network and Information Security; lietuviškai – TIS 2, tinklų ir informacinių sistemų direktyva) – 2022 m. priimta ES direktyva, pakeitusi pirmąją NIS direktyvą. Ji gerokai išplėtė sektorių ir įmonių ratą, sugriežtino saugumo ir pranešimo apie incidentus reikalavimus bei įvedė asmeninę vadovybės atsakomybę.
Lietuvoje direktyva įgyvendinta atnaujintu Kibernetinio saugumo įstatymu (KSĮ), kuris priimtas 2024 m. liepos 11 d. ir įsigaliojo 2024 m. spalio 18 d. Įstatymo įgyvendinimą prižiūri Nacionalinis kibernetinio saugumo centras (NKSC) prie Krašto apsaugos ministerijos. Įstatymas toliau tobulinamas – paskutiniai pakeitimai įsigaliojo 2026 m. liepos 4 d.
Kam taikomas Kibernetinio saugumo įstatymas
Vertinami du pagrindiniai kriterijai: veiklos sektorius ir įmonės dydis. Įstatymas paprastai taikomas vidutinėms ir didelėms įmonėms (dažniausiai – nuo 50 darbuotojų arba daugiau kaip 10 mln. € metinių pajamų), veikiančioms šiuose sektoriuose:
| Ypatingos svarbos sektoriai (KSĮ 1 priedas) | Kiti itin svarbūs sektoriai (KSĮ 2 priedas) |
|---|---|
| Energetika; transportas; bankininkystė; finansų rinkų infrastruktūra; sveikatos priežiūra; geriamasis vanduo; nuotekos; skaitmeninė infrastruktūra; IRT paslaugų valdymas (verslui); viešasis administravimas; kosmosas | Pašto ir kurjerių paslaugos; atliekų tvarkymas; cheminių medžiagų gamyba ir platinimas; maisto gamyba, perdirbimas ir platinimas; gamyba (medicinos prietaisai, elektronika, elektros įranga, mašinos, transporto priemonės); skaitmeninių paslaugų teikėjai; moksliniai tyrimai |
Esminiai ir svarbūs subjektai
Subjektai skirstomi į dvi kategorijas. Esminiai – dažniausiai didelės įmonės ypatingos svarbos sektoriuose; joms taikoma išsami išankstinė ir paskesnė NKSC priežiūra, o patikrinimas gali būti pradėtas bet kuriuo klausimu. Svarbūs – kitos įstatymo apimamos įmonės; joms taikoma paskesnė priežiūra, kai gaunama informacijos apie galimą pažeidimą. Tam tikri subjektai (pvz., DNS ar patikimumo užtikrinimo paslaugų teikėjai) gali būti priskirti esminiams nepriklausomai nuo dydžio.
Registracija ir įgyvendinimo terminai
2024 m. spalio 18 d.
Įsigaliojo atnaujintas Kibernetinio saugumo įstatymas.
Iki 2025 m. balandžio 17 d.
NKSC identifikavo subjektus, įtraukė juos į registrą ir išsiuntė pranešimus. Registre – daugiau nei 1 400 organizacijų iš 18 sektorių; jis peržiūrimas ne rečiau kaip kartą per metus.
Per 12 mėn. nuo įtraukimo į registrą
Įgyvendinti organizacinius reikalavimus, pvz., paskirti organizacijos kibernetinio saugumo vadovą.
Per 24 mėn. nuo įtraukimo į registrą
Įgyvendinti techninius kibernetinio saugumo reikalavimus.
Ne rečiau kaip kas 3 metus
Atlikti kibernetinio saugumo auditą pagal NKSC tvirtinamą metodiką.
Svarbu: įmonėms, įtrauktoms į registrą pirmojoje bangoje, 24 mėn. terminas techniniams reikalavimams baigiasi maždaug 2027 m. pavasarį. Techninių priemonių diegimas, ypač stebėsena ir incidentų valdymas, užtrunka – pradėti verta dabar.
10 pagrindinių NIS 2 rizikos valdymo reikalavimų
NIS 2 direktyvos 21 straipsnis nustato minimalų priemonių rinkinį, kurį subjektai turi įgyvendinti taikydami „visus pavojus apimantį“ požiūrį:
- Rizikos analizės ir informacinių sistemų saugumo politika.
- Incidentų valdymas.
- Veiklos tęstinumas: atsarginės kopijos, atkūrimas po nelaimių, krizių valdymas.
- Tiekimo grandinės saugumas.
- Saugumas įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų valdymą.
- Priemonių veiksmingumo vertinimo politika ir procedūros.
- Kibernetinė higiena ir mokymai.
- Kriptografija ir šifravimas.
- Personalo saugumas, prieigos kontrolė ir turto valdymas.
- Kelių veiksnių autentifikavimas (MFA) ir saugios ryšio priemonės.
Konkretūs Lietuvos subjektams taikomi reikalavimai detalizuoti Vyriausybės patvirtintuose Kibernetinio saugumo reikalavimuose.
Pranešimai apie incidentus
| Terminas | Ką reikia pateikti NKSC |
|---|---|
| Per 24 val. | Pranešimą apie didelį kibernetinį incidentą (nedelsiant). |
| Per 72 val. | Incidento sunkumo ir poveikio vertinimą bei įsilaužimo įrodymus, jei jų yra. Apie nedidelius incidentus – informaciją per 72 val. |
| Per 1 mėn. | Galutinę incidento ataskaitą. |
Tokie terminai realūs tik tada, kai įmonė turi stebėseną, kuri incidentą aptinka, ir parengtą procedūrą, kas, kaip ir kam praneša. Būtent tai įgyvendina 4–6 saugumo lygiai.
Vadovų atsakomybė ir baudos
NIS 2 aiškiai numato, kad kibernetinio saugumo rizikos valdymo priemones tvirtina ir jų įgyvendinimą prižiūri vadovybė, kuri taip pat privalo mokytis kibernetinio saugumo. Lietuvoje esminio subjekto vadovas NKSC prašymu teismo nutartimi gali būti laikinai nušalintas nuo pareigų, o esminio subjekto veikla – laikinai sustabdyta.
- Esminiams subjektams NIS 2 numato baudas iki 10 mln. € arba 2 % pasaulinės metinės apyvartos.
- Svarbiems subjektams – iki 7 mln. € arba 1,4 % pasaulinės metinės apyvartos.
Konkretūs baudų dydžiai ir jų skyrimo tvarka Lietuvoje nustatyti Kibernetinio saugumo įstatyme; NKSC, parinkdamas priemonę, atsižvelgia į pažeidimo pavojingumą ir aplinkybes.
Kodėl NIS 2 liečia ir mažas įmones
Net jei jūsų įmonė nėra subjektas, NIS 2 gali paliesti per tiekimo grandinę. Subjektai privalo valdyti tiekėjų riziką, todėl vis dažniau siunčia tiekėjams saugumo klausimynus ir į sutartis įtraukia reikalavimus: MFA, atsargines kopijas, pranešimą apie incidentus, darbuotojų mokymus. Tiekėjas, kuris negali įrodyti bazinio saugumo, rizikuoja prarasti klientą.
NIS 2 ar NIST? Dažna painiava
Paieškoje neretai rašoma „NIST2“, tačiau tai skirtingi dalykai. NIS 2 – privaloma ES direktyva. NIST CSF 2.0 – JAV Nacionalinio standartų ir technologijų instituto savanoriška kibernetinio saugumo sistema su 6 funkcijomis: valdyti, identifikuoti, apsaugoti, aptikti, reaguoti ir atkurti. NIST CSF gali būti naudinga struktūra, tačiau Lietuvoje atitiktį vertina NKSC pagal Kibernetinio saugumo įstatymą.
Kaip SaugokIT padeda įgyvendinti NIS 2
Taikymas ir spragos
Nustatome, ar esate subjektas, ir palyginame esamą būklę su reikalavimais.
Planas vadovybei
Prioritetai, atsakomybės, terminai ir biudžetas, kurį vadovybė gali patvirtinti.
Įgyvendinimas
Politikos, procedūros, techninės priemonės, stebėsena, mokymai ir pasiruošimas auditui (5–6 lygiai).
Oficialūs šaltiniai
- NKSC: Kibernetinio saugumo įstatymo DUK
- KAM: Kibernetinio saugumo įstatymas
- NKSC: pasitikrinkite patekimo į registrą tikimybę
- EUR-Lex: Direktyva (ES) 2022/2555 (NIS 2)
Informacija parengta remiantis NKSC ir KAM viešai skelbiama informacija. Tai nėra teisinė konsultacija – dėl konkrečios situacijos pasitarkite su teisininku ar NKSC.