Kada verta įsidiegti NIS2 direktyvos reikalavimus: praktinis gidas Lietuvos įmonėms (1)

kompiuteris
Kiek jūsų įmonei kainuotų savaitė be veikiančių informacinių sistemų: sustoję užsakymai, užšifruoti duomenys, nepatenkinti klientai ir skambučiai iš žiniasklaidos? Būtent tokių scenarijų siekia išvengti NIS2 direktyva, kuri Lietuvoje nebėra tolima Europos Sąjungos iniciatyva, nes yra perkelta į nacionalinę teisę. Nuo 2024 m. spalio 18 d. galiojantis atnaujintas Kibernetinio saugumo įstatymas įpareigojo tūkstančius organizacijų laikytis griežtesnių saugumo reikalavimų, o jų laikymąsi prižiūri Nacionalinis kibernetinio saugumo centras (NKSC).

Todėl klausimas „kada verta įsidiegti NIS2“ daugeliui įmonių iš tikrųjų skamba kitaip: ar tai jau privaloma, ar dar galima palaukti ir ar apsimoka pradėti anksčiau, nei to pareikalaus reguliuotojas. Šiame straipsnyje aptarsime, kam taikoma NIS2 direktyva, kokie yra terminai ir kada diegti verta net tada, kai teisinės prievolės dar nėra.

Kas yra NIS2 direktyva ir ką ji keičia Lietuvoje

NIS2 (Europos Parlamento ir Tarybos direktyva 2022/2555) pakeitė senąją NIS 1 direktyvą ir gerokai išplėtė taikymo sritį. Vietoj siauro kritinės infrastruktūros rato ji apima 18 sektorių, nuo energetikos, transporto ir sveikatos apsaugos iki skaitmeninės infrastruktūros, pašto paslaugų, atliekų tvarkymo, maisto ir cheminių medžiagų gamybos. Lietuvoje ji įgyvendinta per Kibernetinio saugumo įstatymą, todėl kalbant apie NIS2 Lietuvoje dažnai vartojamas ir santrumpos TIS 2 variantas.

Svarbu neapsigauti manant, kad tai dar vienas BDAR atitikmuo. BDAR saugo asmens duomenis, o NIS2 rūpinasi pačių tinklų ir informacinių sistemų atsparumu. Įmonė gali visiškai laikytis BDAR ir vis tiek būti pažeidžiama, pavyzdžiui, išpirkos reikalaujančių virusų atakai, kuri sustabdytų visą veiklą.

Kada NIS2 diegimas yra privalomas

Aiškiausias atsakymas paprastas: diegti reikia tada, kai įmonė yra įtraukta į Kibernetinio saugumo subjektų registrą. NKSC, remdamasis valstybės registrų duomenimis ir įstatyme nustatytais kriterijais, identifikavo apie 1 500 tokių subjektų ir juos informavo iki 2025 m. balandžio 17 d. Registras tikslinamas ne rečiau kaip kartą per metus, todėl į jį galima patekti ir vėliau, augant įmonei ar keičiantis jos veiklai.

Subjektai skirstomi į dvi kategorijas. Esminiais subjektais paprastai tampa didelės organizacijos kritiniuose sektoriuose: turinčios daugiau nei 250 darbuotojų arba kurių metinė apyvarta viršija 50 mln. eurų ir balansas viršija 43 mln. eurų. Kai kurie veiklos vykdytojai esminiais laikomi nepaisant dydžio, pavyzdžiui, DNS paslaugų teikėjai, kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai ir centrinės valdžios institucijos.

Svarbiems subjektams priskiriamos mažesnės organizacijos, kurios turi daugiau nei 50 darbuotojų arba kurių apyvarta ir balansas viršija 10 mln. eurų, jeigu jos veikia srityse, tokiose kaip paštas, atliekų tvarkymas, maisto ir cheminių medžiagų gamyba ar moksliniai tyrimai. Galutinį sprendimą dėl statuso priima NKSC, todėl patikimiausia remtis oficialiu jo pranešimu, o ne vien savo apskaičiavimais.

Kada verta diegti, nors prievolės dar nėra

Ne kiekviena įmonė gauna NKSC laišką, tačiau tai nereiškia, kad NIS2 jos neliečia. Yra keletas situacijų, kai pradėti verta anksčiau.

Jūs esate tiekimo grandinės dalis

NIS2 reikalauja, kad registre esantys subjektai tikrintų ir savo tiekėjų saugumą. Todėl programinės įrangos kūrėjas, debesijos paslaugų teikėjas ar ryšio operatoriaus partneris, aptarnaujantis ligoninę, energetikos bendrovę ar banką, netrukus gali sulaukti klausimyno ar sutarties priedo su saugumo reikalavimais. Kas turi paruoštą dokumentaciją, tas laimi sutartis, o kas neturi, praranda klientus.

Artėjate prie dydžio ribų ar planuojate augti

Jei jūsų įmonėje jau dirba apie 40 žmonių arba apyvarta artėja prie 10 mln. eurų, verta iš anksto pasitikrinti sektorių ir galimą registro statusą. Sistemas kur kas paprasčiau kurti nuosekliai, nei per kelis mėnesius gelbėti paskubomis.

Jau patyrėte incidentą ar vos neįvykusį incidentą

Pagal NKSC ataskaitą, 2023 m. Lietuvoje užregistruoti 2 378 kibernetiniai incidentai, o didžiausią žalą darė išpirkos reikalaujantys virusai, paskirstytos paslaugų trikdymo atakos (angl. DDoS), tiekimo grandinės ir socialinės inžinerijos atakos. Jei jūsų įmonei tai nutiko ar vos nenutiko, tai gana aiškus signalas pradėti.

Norite sumažinti ilgalaikes išlaidas

Sisteminis požiūris dažniausiai pigesnis nei atskiri gaisrų gesinimo projektai. incidento likvidavimo ir reputacijos atkūrimo išlaidos, prastovų nuostoliai ir galimos baudos paprastai gerokai viršija investicijas į prevenciją.

Terminai ir atsakomybė: ką reikia žinoti vadovui

Laikrodis pradeda tiksėti nuo įtraukimo į registrą. Pagal viešai skelbiamas teisininkų apžvalgas, kibernetinio saugumo reikalavimus subjektai turi įgyvendinti per 12 mėnesių, o techninius reikalavimus per 24 mėnesius. Jeigu jūsų įmonė buvo informuota 2025 m. pavasarį, pirmasis terminas jau baigėsi arba baigiasi, o techninių priemonių terminas artėja prie 2027 m. Tikslią datą visada patikrinkite pagal savo įtraukimo į registrą dieną.

Be to, įstatymas numato pareigas, kurių negalima deleguoti vien IT skyriui. Vadovas ir valdymo organų nariai ne rečiau kaip kartą per 2 metus turi išklausyti kibernetinio saugumo mokymus, o pats subjektas ne rečiau kaip kartą per 3 metus privalo atlikti kibernetinio saugumo auditą pagal NKSC patvirtintą metodiką. Apie reikšmingus incidentus reikia pranešti laikantis NIS2 nustatytos tvarkos: pirminis pranešimas per 24 valandas, išsamesnis per 72 valandas, galutinė ataskaita per mėnesį.

Už pažeidimus baudos esminiams subjektams gali siekti 10 mln. eurų arba 2 % metinės pasaulinės apyvartos, svarbiems subjektams iki 7 mln. eurų arba 1,4 %, taikoma didesnė suma. Be baudų, NKSC gali laikinai nušalinti vadovus nuo pareigų ar sustabdyti veiklą.

Nuo ko pradėti: žingsnis po žingsnio

Jei nuspręsite, kad laikas veikti, verta laikytis aiškios eilės tvarkos:

  1. Nustatykite savo statusą. Patikrinkite, ar gavote NKSC pranešimą, kuriam sektoriui priklausote ir kokio dydžio esate pagal įstatymo kriterijus.
  2. Paskirkite atsakingus asmenis. Vadovas turi paskirti kibernetinio saugumo vadovą (angl. CISO) ir saugos įgaliotinį. Jei nuolatinės pozicijos nepajėgiate išlaikyti, svarstykite išorines NIS2 paslaugas.
  3. Atlikite atitikties spragų analizę. Palyginkite dabartinę būklę su reikalavimais ir surašykite, ko trūksta. Tai galima padaryti savo jėgomis arba pasitelkus įmones, teikiančias NIS2 atitikties paslaugas.
  4. Įvertinkite rizikas ir parenkite politikas. Reikės patvirtintų kibernetinio saugumo politikos dokumentų ir reguliaraus rizikų vertinimo.
  5. Įdiekite technines priemones. Tai ugniasienės, šifravimas, daugiafaktorė autentifikacija, patikimos atsarginės kopijos ir grėsmių aptikimo sistemos.
  6. Parenkite incidentų valdymo planą. Repetuokite, kaip per 24 valandas parengtumėte pirminį pranešimą, ir aptarkite reikalavimus su svarbiausiais tiekėjais.
  7. Mokykite žmones ir planuokite auditą. Darbuotojų mokymai ir reguliarus auditas paverčia vienkartinį projektą nuolatiniu procesu.
NIS2 paslaugos: kaip pasirinkti partnerį

Ne visos organizacijos turi tiek kompetencijos, kad viską padarytų savo jėgomis. Rinkoje veikia teisininkai, audito bendrovės, kibernetinio saugumo konsultantai ir sistemų integratoriai, o įmonės, teikiančios NIS2 atitikties paslaugas, dažniausiai siūlo statuso nustatymą, spragų analizę, dokumentų rengimą, rizikų vertinimą, mokymus, techninių sprendimų diegimą ir pagalbą pasiruošti NKSC audito reikalavimams. Populiarėja ir „CISO kaip paslauga“ modelis, kai vadovo funkcijas atlieka išorinis specialistas.

Rinkdamiesi NIS2 paslaugas, atkreipkite dėmesį į kelis dalykus. Pirma, ar partneris išmano Lietuvos Kibernetinio saugumo įstatymą ir NKSC reikalavimus, o ne tik bendrą ES tekstą. Antra, ar darbų apimtis ir rezultatai aprašyti aiškiai, nes tik dokumentų rinkinys dar nereiškia, kad organizacija tikrai saugi. Trečia, ar siūloma ir techninė dalis, ir žmonių mokymas. Ketvirta, kaip aiškiai pateikiama kaina: verta iš anksto aptarti, kas įeina į kainą ir kas bus apmokestinta papildomai.

Įvertinkite ir tai, kad dalis įmonių ieško laikinų ekspertų, kurie greitai sutvarkytų dokumentus, tačiau vėliau nėra kam jų palaikyti gyvų. Geriausias rezultatas pasiekiamas tada, kai išorinis partneris padeda sukurti procesus, o įmonės viduje lieka žmogus, kuris juos toliau prižiūri.

Išvados

NIS2 diegti verta tada, kai esate įtraukti į Kibernetinio saugumo subjektų registrą, kai jūsų klientai reikalauja saugumo garantijų, kai artėjate prie dydžio ribų arba kai jau patyrėte incidentą. Pirmuoju atveju tai teisinė prievolė su konkrečiais terminais ir sankcijomis, kitais atvejais tai sprendimas, leidžiantis išlaikyti klientus ir sutaupyti pinigų ateityje.

Praktiškai pirmas žingsnis visada tas pats: išsiaiškinti savo statusą ir atlikti spragų analizę. Tai nedidelė investicija, po kurios turėsite aiškų planą, biudžetą ir laiko skalę, o prireikus pasirinksite tinkamas NIS2 paslaugas. Kuo anksčiau tai padarysite, tuo daugiau galimybių turėsite rinktis ramiai, o ne skubėti vien dėl artėjančio termino ar jau įvykusios atakos.

 

    Komentarai


    Palikite savo komentarą

    Ribotas HTML

    • Leidžiamos HTML žymės: <a href hreflang> <em> <strong> <cite> <blockquote cite> <code> <ul type> <ol start type> <li> <dl> <dt> <dd> <h2 id> <h3 id> <h4 id> <h5 id> <h6 id>
    • Linijos ir paragrafai atskiriami automatiškai
    • Web page addresses and email addresses turn into links automatically.

Kiti straipsniai