NIS2 reikalavimai: ar taikoma jūsų įmonei ir kaip pasiruošti

NIS2 (liet. TIS2) — tai Europos Sąjungos kibernetinio saugumo direktyva, kuri gerokai išplečia įmonių ratą, privalantį valdyti kibernetines rizikas, pranešti apie incidentus ir užtikrinti vadovybės atsakomybę už saugą. Lietuvoje direktyvos reikalavimai perkelti į Kibernetinio saugumo įstatymą, todėl daliai Lietuvos įmonių tai nebe rekomendacija, o teisinė pareiga. Ar ji taikoma jūsų įmonei, lemia du dalykai: sektorius, kuriame veikiate, ir įmonės dydis — direktyva orientuota į vidutines ir dideles organizacijas svarbiuose bei kritiniuose sektoriuose, taip pat į jų tiekimo grandines.

Gera žinia — NIS2 reikalauja ne stebuklų, o tvarkingos, dokumentuotos kibernetinio saugumo higienos: rizikų vertinimo, apsaugos priemonių, incidentų valdymo ir mokymų. Blogesnė žinia — pasiruošimas užtrunka, todėl jį verta pradėti anksčiau, nei sulauksite priežiūros institucijos dėmesio ar kliento klausimyno apie jūsų atitiktį. Šiame gide paaiškiname, kam direktyva taikoma, ko reikalauja ir nuo ko pradėti.

Kas yra NIS2 ir Lietuvos kibernetinio saugumo įstatymas

NIS2 pakeitė ankstesnę, siauresnę tinklų ir informacinių sistemų saugumo direktyvą. Esminis pokytis — taikymo sritis: jei anksčiau reikalavimai lietė palyginti nedidelį operatorių ratą, dabar jie apima daug daugiau sektorių ir automatiškai įtraukia įmones pagal dydžio kriterijus. Lietuvoje direktyvą įgyvendina Kibernetinio saugumo įstatymas, o priežiūrą vykdo Nacionalinis kibernetinio saugumo centras (NKSC), kuris tvarko subjektų sąrašus ir priima pranešimus apie incidentus.

Paprastais žodžiais: valstybė sudaro sąrašą organizacijų, kurių veiklos sutrikdymas kenktų visuomenei ar ekonomikai, ir įpareigoja jas tvarkingai valdyti kibernetinę saugą — su asmenine vadovų atsakomybe už tai, kad reikalavimai būtų įgyvendinti.

Kam taikoma: subjektai, sektoriai, dydžio kriterijai

Direktyva skiria dvi subjektų kategorijas — esminius ir svarbius. Skiriasi ne tiek patys reikalavimai, kiek priežiūros intensyvumas: esminiai subjektai prižiūrimi aktyviai (planiniai auditai, patikrinimai), svarbūs — reaguojant į incidentus ar skundus.

Kriterijus Esminiai subjektai Svarbūs subjektai
Tipiniai sektoriai Energetika, transportas, bankai ir finansų rinkų infrastruktūra, sveikatos priežiūra, geriamasis vanduo ir nuotekos, skaitmeninė infrastruktūra, viešasis administravimas, kosmosas Pašto ir kurjerių paslaugos, atliekų tvarkymas, chemijos ir maisto pramonė, gamyba (elektronika, mašinos, transporto priemonės, medicinos prietaisai), skaitmeninių paslaugų teikėjai, moksliniai tyrimai
Orientacinis dydis Paprastai didelės įmonės kritiniuose sektoriuose (nuo 250 darbuotojų arba atitinkamos apyvartos ribos) Paprastai vidutinės įmonės (nuo 50 darbuotojų arba atitinkamos apyvartos ribos) minėtuose sektoriuose
Išimtys nepriklausomai nuo dydžio Kai kurie subjektai įtraukiami net būdami maži — pavyzdžiui, tam tikri skaitmeninės infrastruktūros teikėjai ar organizacijos, kurių paslaugos kritinės valstybei; galutinį sąrašą nustato atsakingos institucijos

Svarbu ir tai, kad NIS2 veikia per tiekimo grandinę: net jei jūsų įmonė formaliai nepatenka į sąrašą, bet teikiate paslaugas esminiam ar svarbiam subjektui, jūsų klientas privalės vertinti jūsų saugą — ir praktikoje reikalavimai „nusileis” iki jūsų sutartimis ir klausimynais. Tiksliausias būdas išsiaiškinti savo statusą — pasitikrinti NKSC skelbiamą informaciją arba atlikti vertinimą su specialistais.

Pagrindiniai NIS2 reikalavimai

  • Rizikos valdymas. Organizacija privalo reguliariai vertinti kibernetines rizikas ir įgyvendinti joms proporcingas technines bei organizacines priemones: prieigų kontrolę, daugiapakopę autentifikaciją, šifravimą, tinklo segmentavimą, pažeidžiamumų valdymą.
  • Incidentų valdymas ir pranešimas. Turi būti aiški incidentų aptikimo, suvaldymo ir pranešimo tvarka — apie reikšmingus incidentus institucijoms pranešama etapais: pirminis įspėjimas per trumpą laiką, vėliau — išsamesnės ataskaitos įstatyme nustatytais terminais.
  • Vadovybės atsakomybė. Už reikalavimų įgyvendinimą atsako įmonės vadovybė — ji privalo tvirtinti saugos priemones, dalyvauti mokymuose ir negali atsakomybės tiesiog deleguoti IT skyriui.
  • Veiklos tęstinumas. Reikalingos atsarginės kopijos, veiklos atkūrimo planai ir krizių valdymo procedūros — apie tai plačiau rašome puslapyje atsarginės kopijos ir veiklos tęstinumas.
  • Tiekimo grandinės sauga. Privaloma vertinti tiesioginių tiekėjų ir paslaugų teikėjų saugą — įskaitant IT paslaugų partnerius. Ką tokiu atveju įtraukti į sutartis, aprašome gide kas turi įeiti į IT priežiūros sutartį.
  • Mokymai ir higiena. Reguliarūs darbuotojų ir vadovybės kibernetinio saugumo mokymai bei bazinės higienos praktikos visoje organizacijoje.

Už reikalavimų nesilaikymą numatytos finansinės sankcijos, skaičiuojamos nuo įmonės apyvartos, ir asmeninė vadovų atsakomybė — konkrečius dydžius apibrėžia teisės aktai, tačiau esminė žinia paprasta: nevykdymas kainuoja daugiau nei pasiruošimas.

Pasiruošimo žingsniai

  1. Spragų vertinimas. Nustatykite, ar ir kokia apimtimi NIS2 taikoma jūsų įmonei, ir palyginkite esamą saugos brandą su reikalavimais: kokios priemonės jau veikia, kas dokumentuota, kur spragos. Natūralus atspirties taškas — IT ūkio auditas, kuris parodo realią infrastruktūros ir procesų būklę.
  2. Priemonių planas. Spragas surikiuokite pagal riziką ir sudarykite įgyvendinimo planą su atsakingais asmenimis, terminais ir biudžetu. Planą turi patvirtinti vadovybė — tai ne formalumas, o tiesioginis NIS2 reikalavimas.
  3. Įgyvendinimas. Diekite technines priemones (prieigų kontrolė, stebėjimas, atsarginės kopijos, tinklo apsauga), rašykite ir tvirtinkitės procedūras (incidentų valdymo, tęstinumo, tiekėjų vertinimo), vykdykite mokymus.
  4. Stebėsena. Atitiktis nėra vienkartinis projektas: reikalingas nuolatinis sistemų stebėjimas, periodinis rizikų peržiūrėjimas, incidentų pratybos ir dokumentacijos atnaujinimas. Čia padeda automatizuotas sistemų stebėjimas ir reguliarios ataskaitos.

Kuo gali padėti išorinis IT partneris su ISO 27001

Daugumai vidutinių įmonių sudėtinga NIS2 atitiktį pasiekti vien vidiniais resursais — trūksta ne noro, o saugos kompetencijų, saugos įrankių ir laiko. Išorinis IT partneris, kuris pats dirba pagal ISO 27001 informacijos saugos standartą, šią naštą ženkliai sumažina: didelė dalis NIS2 reikalaujamų praktikų (rizikų valdymas, prieigų kontrolė, incidentų registravimas, dokumentacija) jo procesuose jau veikia, todėl nereikia jų kurti nuo nulio. Be to, sertifikuotas partneris supaprastina jūsų pačių tiekimo grandinės vertinimą — klientams ir auditoriams galite pateikti nepriklausomai patikrintą įrodymą, kad jūsų IT paslaugų teikėjas valdo saugą sistemiškai. Apie mūsų saugos paslaugas skaitykite puslapyje IT sauga, o platesnį kontekstą — IT priežiūros puslapyje.

Kodėl Altic IT

NIS2 pasirengimą grindžiame ne teorinėmis rekomendacijomis, o praktika, kurią kasdien taikome savo pačių sertifikuotoje veikloje ir klientų aplinkose — įskaitant organizacijas, kurioms saugos reikalavimai taikomi griežčiausiai.

  • ISO 27001 (informacijos sauga), ISO 20000 (IT paslaugų valdymas) ir ISO 14001 sertifikatai;
  • profesinės atsakomybės ir kibernetinių rizikų draudimas — 2 mln. EUR;
  • 180+ aptarnaujamų klientų, ~350 prižiūrimų serverių, ~3 500 kompiuterių ir mobilių įrenginių;
  • tarp klientų — Lietuvos bankas, Valstybinė mokesčių inspekcija, Vilniaus miesto savivaldybė, Turto bankas, „Bitė Lietuva”, Tele2;
  • IT ūkio valdymas pagal ITSM, ITIL ir COBIT praktikas, konsultacijose — TOGAF;
  • nuolatinis automatizuotas sistemų stebėjimas ir reguliarios ataskaitos — atitikčiai reikalingi įrodymai kaupiasi savaime;
  • klientui priskiriamas patyręs išorinis IT vadovas, kuris koordinuoja ir trečiųjų šalių tiekėjus („vienas langelis”);
  • Microsoft Solutions Partner for Data & AI ir Sophos Gold Partner statusai; didžioji dauguma klientų atėjo pagal rekomendacijas.

Dažniausiai užduodami klausimai

  • Kaip sužinoti, ar mano įmonei taikoma NIS2?

    Įvertinkite du kriterijus: ar veikiate direktyvoje išvardytuose sektoriuose ir ar atitinkate dydžio ribas (orientaciškai — nuo vidutinės įmonės). Galutinį subjektų sąrašą Lietuvoje tvarko Nacionalinis kibernetinio saugumo centras. Jei abejojate, greičiausias kelias — trumpas taikymo srities vertinimas su specialistais. Nuoroda į Lietuvos teisės aktų reikalavimus: https://e-seimas.lrs.lt/portal/legalAct/lt/TAD/1a8657f2427a11efb121d2fe3a0eff27?jfwid=1670mmovyr

  • Mano įmonė maža — ar galiu NIS2 ignoruoti?

    Nebūtinai. Kai kurie subjektai įtraukiami nepriklausomai nuo dydžio, o svarbiausia — reikalavimai plinta per tiekimo grandinę: jei jūsų klientai yra esminiai ar svarbūs subjektai, jie privalės vertinti jūsų saugą. Tvarkinga sauga tampa konkurenciniu pranašumu net ir neprivalantiems.

  • Ar NIS2 atitikčiai būtinas ISO 27001 sertifikatas?

    Ne, įstatymas sertifikato nereikalauja. Tačiau ISO 27001 apima didelę dalį NIS2 reikalaujamų praktikų, todėl standartu grįsta veikla labai palengvina atitikties įrodinėjimą. Naudinga ir tai, kad jūsų IT partneris būtų sertifikuotas — tai supaprastina tiekimo grandinės vertinimą.

  • Nuo ko pradėti, jei dar nieko nedarėme?

    Nuo spragų vertinimo: išsiaiškinkite taikymo apimtį ir palyginkite esamą būklę su reikalavimais. Tada sudarykite vadovybės patvirtintą priemonių planą ir įgyvendinkite jį etapais pagal rizikas. Pradėti verta anksti — dalis priemonių (procedūros, mokymai, stebėjimas) reikalauja laiko įsibėgėti.

  • Kokia vadovybės atsakomybė pagal NIS2?

    Vadovybė privalo patvirtinti kibernetinio saugumo priemones, prižiūrėti jų įgyvendinimą ir pati dalyvauti mokymuose. Už reikalavimų nevykdymą numatyta ir asmeninė vadovų atsakomybė, todėl sauga tampa valdybos lygio klausimu, o ne vien IT skyriaus rūpesčiu.

Užsakyti NIS2 pasirengimo konsultaciją

Norite aiškiai žinoti, ar NIS2 taikoma jūsų įmonei ir kokių priemonių realiai trūksta? Užsakykite pasirengimo konsultaciją: įvertinsime taikymo sritį, atliksime spragų analizę ir pateiksime prioritetais surikiuotą priemonių planą. Susisiekite per kontaktų puslapį arba telefonu +370 5 2032018.

Susisiekti su Altic IT

IT paslaugos verslui - Altic.lt
Privatumo nustatymai

Norėdami pagerinti jūsų naršymo kokybę, šioje svetainėje naudojame slapukus. Slapukų informacija laikoma jūsų naršyklėje ir atlieka tokius veiksmus kaip atpažinimas jums sugrįžus į mūsų svetainę.

Daugiau galite sužinoti mūsų Privatumo politikoje