išsamiai
apie naujieną

NIS2 direktyva ir jos įtaka verslui: reikalavimai, rizikos ir pasirengimo žingsniai

Šiuolaikiniame skaitmeniniame verslo pasaulyje kibernetinis saugumas tapo nebe pasirenkama IT funkcija, o esmine verslo tęstinumo ir atsparumo sąlyga. Europos Sąjungos priimta NIS2 direktyva (liet. TIS 2 – Tinklų ir informacinių sistemų saugumo direktyva) žymi naują etapą, kuriame griežtėja reikalavimai ne tik didžiosioms korporacijoms, bet ir jų tiekimo grandinės partneriams. Augantis kibernetinių atakų skaičius ir sudėtingumas parodė, kad daugelio įmonių apsaugos mechanizmai yra pasenę arba nepakankami.

Šiame straipsnyje išsamiai nagrinėsime NIS2 direktyvos esmę, kam ji taikoma, kokios sankcijos gresia už atitikties trūkumą ir kokių praktinių žingsnių privalo imtis Lietuvos verslas, kad apsaugotų savo informacines sistemas, interneto svetaines bei klientų duomenis.

nis2 direktyva

Kas yra NIS2 direktyva?

NIS2 yra Europos Sąjungos direktyva, kuria siekiama pasiekti aukštesnį bendrą kibernetinio saugumo lygį visoje ES. Ji pakeitė ankstesnę NIS direktyvą ir išplėtė reguliuojamų sektorių bei organizacijų ratą.

Direktyva orientuota į organizacijas, kurių veiklos sutrikimas galėtų turėti didesnį poveikį visuomenei, ekonomikai, kritinėms paslaugoms arba skaitmeninei infrastruktūrai.

Jos esmę galima sutraukti į penkis tikslus:

  • organizacijos turi sistemiškai valdyti kibernetines rizikas;
  • incidentai turi būti greitai nustatomi ir valdomi;
  • reikšminga informacija turi būti perduodama kompetentingoms institucijoms;
  • turi būti vertinamas tiekėjų ir paslaugų teikėjų saugumas;
  • už saugumą turi atsakyti ne tik techniniai specialistai, bet ir vadovybė.

NIS2 atitiktis nėra vien antivirusinės programos, ugniasienės ar papildomo saugumo įrankio įsigijimas. Tai organizacinių, techninių ir valdymo priemonių visuma.

Kam taikoma NIS2 direktyva Lietuvoje?

NIS2 direktyva apima ne tik valstybines institucijas, bet ir platų privataus sektoriaus spektrą. Priklausomai nuo įmonės dydžio ir veiklos srities, organizacijos skirstomos į esminius ir svarbius subjektus.

Bendrasis kriterijus taikomas subjekto dydžiui:

  1. Įmonėje dirba daugiau nei 50 darbuotojų.
  2. Metinė apyvarta arba balanso suma viršija 10 mln. EUR.

Tačiau tam tikriems sektoriams direktyva gali būti taikoma nepriklausomai nuo dydžio, jei sutrikimas galėtų sukelti didelę sisteminę riziką.

Pirmiausia tikrinama, ar organizacijos veikla patenka į Kibernetinio saugumo įstatyme nurodytus sektorius, subsektorius ir subjektų rūšis.

Reguliavimas aktualus tokioms sritims kaip:

  • energetika;
  • transportas;
  • bankininkystė ir finansų rinkų infrastruktūra;
  • sveikatos priežiūra;
  • geriamojo vandens ir nuotekų tvarkymas;
  • skaitmeninė infrastruktūra;
  • IRT paslaugų valdymas;
  • viešasis administravimas;
  • pašto ir kurjerių paslaugos;
  • atliekų tvarkymas;
  • tam tikrų svarbių produktų gamyba;
  • elektroninių ryšių ir kai kurios skaitmeninės paslaugos.

Konkreti įmonės veikla vertinama pagal Ekonominės veiklos rūšių klasifikatorių ir faktiškai teikiamas paslaugas.

Įtraukimas į Kibernetinio saugumo subjektų registrą

Lietuvoje praktinis įrodymas, kad organizacijai taikomi nustatyti reikalavimai, yra jos įtraukimas į Kibernetinio saugumo subjektų registrą.

NKSC subjektus identifikuoja vertindamas valstybės registrų, informacinių sistemų, atsakingų institucijų ir pačių organizacijų pateiktą informaciją.

Jeigu įmonė nėra gavusi pranešimo, bet pagal savo veiklą įtaria, kad gali patekti į reguliavimo sritį, nereikėtų laukti incidento ar patikrinimo. Pirmiausia verta atlikti teisinį ir veiklos kriterijų įsivertinimą.

nis2 direktyva

Esminiai ir svarbūs sektoriai

Lietuvos Kibernetinio saugumo įstatyme išskiriamos dvi pagrindinės grupės:

  • esminiai subjektai;
  • svarbūs subjektai.

Abiem grupėms taikomi kibernetinio saugumo rizikų valdymo ir incidentų pranešimo reikalavimai. Skirtumai labiau susiję su subjekto svarba, priežiūros intensyvumu ir galimų poveikio priemonių taikymu.

Klaidinga manyti, kad svarbus subjektas gali apsiriboti minimaliomis priemonėmis. Jis taip pat turi valdyti rizikas, dokumentuoti procesus, pranešti apie incidentus ir užtikrinti savo sistemų saugumą.

Kokius reikalavimus turi įgyvendinti organizacija?

Rizikų valdymas

Organizacija turi žinoti, ką saugo ir kokios grėsmės gali sutrikdyti jos veiklą.

Rizikos vertinimas turėtų apimti:

  • svarbiausias informacines sistemas;
  • verslo procesus;
  • administratorių paskyras;
  • darbuotojų įrenginius;
  • debesijos paslaugas;
  • išorines integracijas;
  • tiekėjus;
  • duomenų kopijas;
  • nuotolinę prieigą;
  • galimas incidentų pasekmes.

Formalaus rizikų sąrašo nepakanka. Kiekvienai reikšmingai rizikai turi būti priskirta valdymo priemonė, atsakingas asmuo ir įgyvendinimo terminas.

Incidentų valdymas

Įmonė turi turėti procedūrą, kuri paaiškina:

  • kaip atpažįstamas incidentas;
  • kas gauna pirmąjį pranešimą;
  • kas įvertina incidento reikšmingumą;
  • kas priima sprendimus;
  • kas bendrauja su NKSC;
  • kaip išsaugomi techniniai įrodymai;
  • kaip informuojami klientai ir partneriai;
  • kaip atkuriama veikla.

Procedūra turi būti išbandyta. Jeigu atsakingi žmonės pirmą kartą ją perskaito tik įvykus atakai, tikėtina, kad 24 valandų terminas bus praleistas.

Veiklos tęstinumas

NIS2 orientuota ne vien į atakų prevenciją. Organizacija turi gebėti tęsti arba atkurti svarbiausias paslaugas.

Tam reikalingi:

  • atsarginių kopijų procesai;
  • kopijų atkūrimo testai;
  • avariniai kontaktai;
  • alternatyvūs darbo būdai;
  • kritinių sistemų prioritetai;
  • atkūrimo terminai;
  • atsakomybės;
  • komunikacijos planas.

Interneto svetainė ar el. parduotuvė gali būti svarbi paslaugų teikimo dalis. Tokiu atveju patikimas svetainių talpinimas ir atskirai saugomos atsarginės kopijos tampa platesnio veiklos tęstinumo plano dalimi.

Baudos ir sankcijos už NIS2 reikalavimų nesilaikymą

Griežtas sankcijų mechanizmas yra viena iš priežasčių, kodėl NIS2 susilaukia didelio vadovų dėmesio. Pagal direktyvos nuostatas, už pažeidimus gresia itin didelės finansinės ir administracinės nuobaudos:

  • Esminiams subjektams: Baudos gali siekti iki 10 mln. EUR arba iki 2 % bendros metinės apyvartos pasauliniu mastu praėjusiais finansiniais metais (pasirenkama didesnė suma).
  • Svarbiems subjektams: Baudos gali siekti iki 7 mln. EUR arba iki 1,4 % bendros metinės apyvartos.

Be finansinių baudų, priežiūros institucijos (Lietuvoje – Nacionalinis kibernetinio saugumo centras, NKSC) turi teisę laikinai sustabdyti vadovaujančių asmenų teisę eiti pareigas arba apriboti tam tikrų paslaugų teikimą, kol nebus pašalinti trūkumai.

nis2 direktyva

NIS2 ir BDAR sąsaja: pranešimų terminų skirtumai

Daugeliui organizacijų kyla klausimas, kaip NIS2 santykiauja su Bendruoju duomenų apsaugos reglamentu (BDAR). Nors abu teisės aktai reikalauja aukšto saugumo lygio, jų orientacija ir procedūros skiriasi:

Kriterijus BDAR NIS2
Pagrindinis tikslas Asmens duomenų ir privatumo apsauga Tinklų, sistemų ir paslaugų atsparumas bei tęstinumas
Pirminis pranešimo terminas Per 72 valandas nuo pažeidimo paaiškėjimo Per 24 valandas (anksčiojo įspėjimo ataskaita)
Išsami incidento ataskaita Teikiama tyrimo eigoje Pilna ataskaita per 1 mėnesį
Atsakinga institucija Lietuvoje Valstybinė duomenų apsaugos inspekcija (VDAI) Nacionalinis kibernetinio saugumo centras (NKSC)

Jei kibernetinis incidentas apima ir asmens duomenų nutekėjimą, įmonė privalo vykdyti abiejų teisės aktų reikalavimus vienu metu.

Per kiek laiko reikia įgyvendinti reikalavimus?

Bendra taisyklė Lietuvoje yra siejama ne vien su direktyvos perkėlimo data, o su konkrečios organizacijos įtraukimu į Kibernetinio saugumo subjektų registrą.

Nuo įtraukimo į registrą:

  • bendrieji kibernetinio saugumo reikalavimai turi būti įgyvendinti per 12 mėnesių;
  • atitinkami techniniai reikalavimai – per 24 mėnesius.

Kai kuriems specialiesiems subjektams ir patikimumo užtikrinimo paslaugų teikėjams tiesiogiai taikomas Komisijos įgyvendinimo reglamentas, kuriame pereinamasis laikotarpis nenustatytas. Tokiems subjektams reikalavimai gali būti privalomi nuo įtraukimo į registrą momento.

Todėl organizacija turi tiksliai žinoti:

  • kada ji įtraukta į registrą;
  • kokiai subjektų grupei priskirta;
  • kurie nacionaliniai ir ES reikalavimai jai taikomi;
  • nuo kurios dienos skaičiuojami terminai.

Techniniai veiksmai: nuo ko pradėti NIS2 atitikties užtikrinimą?

NIS2 atitiktis nėra tik teisininkų parengti dokumentai. Tai – nuolatinis IT procesų valdymas ir techninių priemonių įgyvendinimas. Kiekviena organizacija turi peržiūrėti savo skaitmeninę ekosistemą:

  • Rizikos vertinimas ir infrastruktūros auditas

Pirmasis žingsnis – identifikuoti visą naudojamą įrangą, programinę įrangą, debesų kompiuterijos paslaugas ir išorinius puslapius. Būtina įvertinti, kas nutiktų, jei tam tikra sistema taptų neprieinama. Atsižvelgiant į tai, techninė svetainės priežiūra turi tapti reguliariu, o ne proginio pobūdžio procesu.

  • Svetainių ir e. sistemų saugumas

Interneto svetainės ir e. parduotuvės dažnai būna pirmasis matomas įmonės kontaktinis taškas. Jei svetainė veikia pasenusios TVS pagrindu, ji kelia tiesioginę riziką visai tiekimo grandinei. Laiku atliktas interneto svetainių atnaujinimas užtikrina naujausius saugumo pataisymus, palaikomas PHP versijas ir saugius duomenų perdavimo protokolus.

  • Reguliarus stebėjimas ir profilaktika

Siekiant užtikrinti, kad sistemoje nebūtų nesankcionuotų prisijungimų ar piktybinio kodo, reikalinga nuolatinė stebėsena. Profesionaliai vykdoma reguliari svetainės priežiūra apima atsarginių kopijų darymą, ugniasienių (WAF) konfigūravimą ir pažeidžiamumų skkenavimą.

  • Optimizavimas ir stabilumas

Kibernetinis atsparumas apima ir sistemos pasiekiamumą per krizes ar padidinto srauto metu (pvz., prieš DDoS atakas). Todėl tokių veiksmų kaip puslapio greičio optimizavimas įgyvendinimas padeda ne tik SEO rezultatams, bet ir serverio resursų stabilumui užtikrinti.

  • Ateities perspektyvos: 2026 m. gairės ir teisiniai patikslinimai

Nors pagrindiniai NIS2 direktyvos terminai ES lygiu įsigaliojo 2024 m. spalį, teisinis reguliavimas ir praktinis vykdymas toliau evoliucionuoja. Europos Komisija pateikė tikslinius patikslinimus, kuriais siekiama supaprastinti atitikties reikalavimus mažesnėms įmonėms ir sumažinti administracinę naštą, išlaikant aukštus saugumo standartus.

Verslui tai siunčia aiškią žinią: kibernetinis saugumas nebėra vienkartinis projektas. Tai – tęstinė įmonės kultūros ir IT valdymo dalis.

nis2 direktyva

Išvados

NIS2 direktyvos įgyvendinimas Lietuvoje keičia požiūrį į kibernetinį saugumą. Tai nebėra vien techninė užduotis, kurią galima perduoti IT administratoriui.

Organizacija turi:

  • žinoti savo kritines sistemas ir paslaugas;
  • reguliariai vertinti rizikas;
  • valdyti tiekėjų saugumą;
  • pasiruošti incidentams;
  • laiku teikti pranešimus;
  • mokyti darbuotojus ir vadovus;
  • užtikrinti veiklos tęstinumą;
  • dokumentuoti ir realiai taikyti saugumo priemones.

Svarbiausia nepradėti nuo baudų baimės ar dokumentų šablonų. Pradėkite nuo klausimo, kas nutiktų verslui, jeigu rytoj nustotų veikti pagrindinė sistema, el. paštas, svetainė ar klientų duomenų bazė.

Jeigu įmonės svetainė ir jos administravimo aplinka yra reikšminga veiklos dalis, reguliarūs atnaujinimai, atsarginės kopijos ir techninis stebėjimas turi būti įtraukti į bendrą saugumo procesą. Plačiau apie tęstinę kontrolę skaitykite straipsnyje apie reguliarios techninės priežiūros naudą.

Dažniausiai užduodami klausimai (DUK)

Kurioms Lietuvos įmonėms taikoma NIS2 direktyva?

NIS2 taikoma vidutinėms ir didelėms įmonėms (virš 50 darbuotojų arba virš 10 mln. EUR apyvartos), veikiančioms 18-oje apibrėžtų sektorių (energetika, transportas, gamyba, skaitmeninės paslaugos ir kt.), taip pat kai kuriems smulkesniems kritinės infrastruktūros subjektams.

Kiek laiko duodama pranešti apie kibernetinį incidentą pagal NIS2?

Atsakingai institucijai (NKSC) apie didelį incidentą privaloma pateikti ankstyvąjį įspėjimą per 24 valandas nuo jo paaiškėjimo. Išsamesnė ataskaita teikiama per 72 valandas, o galutinė – per 1 mėnesį.

Kokių baudų galima sulaukti už NIS2 nesilaikymą?

Esminiams subjektams baudos gali siekti iki 10 mln. EUR arba 2 % metinės apyvartos, o svarbiems subjektams – iki 7 mln. EUR arba 1,4 % metinės apyvartos.

Ar NIS2 reikalavimai taikomi įmonės interneto svetainei?

Taip, jei svetainė yra sujungta su vidinėmis klientų valdymo, apskaitos ar užsakymų sistemomis arba jei jūsų įmonė teikia skaitmenines paslaugas. Pasenusi svetainė gali tapti įsilaužimo į visą įmonės tinklą priežastimi.

Kuo skiriasi NIS2 ir BDAR pranešimų terminai?

NIS2 reikalauja pirminio pranešimo apie incidentą per 24 valandas, o BDAR reikalauja pranešti apie asmens duomenų pažeidimus per 72 valandas.

Patiko? Pasidarlink :
KontaktaiNorite dirbti kartu?

Jei domina mūsų paslaugos ar reikalinga konsultacija, skambinkite mums arba rašykite el. paštu.

naujienos ir straipsniai

Naujausi įrašai iš tinklaraščio

Interneto svetainės užsakymas

Artix.lt specializuojasi profesionalių interneto svetainių kūrime tiek verslo klientams, tiek privatiems asmenims. Nuo pirminės idėjos iki galutinio, veikiančio produkto – siekiame pasiūlyti geriausią interneto sprendimą, kurdami aukštos kokybės svetaines už prieinamą kainą. Užpildykite žemiau esančią užsakymo formą, ir per 24 valandas pateiksime Jums pasiūlymą.

Planuojamas svetainės tipas
Dizainas
Svetainės kalba
Papildomi funkcionalumai (nebūtina)
Ar reikalingas serveris, domenas, SSL ?
Papildomai reikės (nebūtina)
Papildomos paslaugos (nebūtina)