Pereiti prie turinio

NIS2 reikalavimai Lietuvoje: kam taikomas Kibernetinio saugumo įstatymas ir ko jis reikalauja

Kibernetinio saugumo įstatymas (NIS2) taikomas nuo 2024 m. spalio 18 d. Kam jis taikomas, ką prižiūri NKSC, per kiek laiko pranešti apie incidentus, kokie pereinamieji laikotarpiai ir baudos.

AFKzona Group · 6 min. skaitymo

Trumpas atsakymas

  • Lietuva NIS2 įgyvendino atnaujintu Kibernetinio saugumo įstatymu, kuris taikomas nuo 2024 m. spalio 18 d.; jo laikymąsi prižiūri NKSC.
  • Paprastai įstatymas taikomas vidutinėms ir didelėms organizacijoms, veikiančioms jo prieduose išvardytuose sektoriuose. Mažoms ir labai mažoms įmonėms – tik išimtiniais atvejais.
  • Identifikuotiems subjektams NKSC iki 2025 m. balandžio 17 d. išsiuntė pranešimus, kad jie įtraukti į Kibernetinio saugumo subjektų registrą.
  • Organizaciniai reikalavimai turi būti įgyvendinti per 12, techniniai – per 24 mėnesius nuo įtraukimo į registrą, todėl kiekvieno subjekto terminai skaičiuojami nuo jo pranešimo.
  • Apie didelį incidentą reikia pranešti per 24 valandas, o jo vertinimą pateikti per 72 valandas.

Lietuvoje NIS2 įgyvendinta atnaujintu Kibernetinio saugumo įstatymu. Jis taikomas nuo 2024 m. spalio 18 d., o kaip jo laikomasi, prižiūri Nacionalinis kibernetinio saugumo centras (NKSC). Paprastai įstatymas apima vidutines ir dideles organizacijas, veikiančias jo prieduose išvardytuose sektoriuose. Jos privalo valdyti kibernetines rizikas, paskirti kibernetinio saugumo vadovą, apie didelius incidentus pranešti per 24 valandas ir ne rečiau kaip kartą per trejus metus atlikti kibernetinio saugumo auditą.

Šiame straipsnyje apibendriname, ką sako pirminiai šaltiniai, ir nurodome, kuriuos terminus verta pasitikrinti NKSC.

Kas yra NIS2 ir kaip ji perkelta į Lietuvos teisę

NIS2 – tai ES direktyva dėl aukšto bendro kibernetinio saugumo lygio, Direktyva (ES) 2022/2555. Ji išplėtė sektorių ir organizacijų, kurios privalo valdyti kibernetines rizikas ir pranešti apie incidentus, ratą. Kiekviena valstybė narė turėjo ją perkelti į nacionalinę teisę; Lietuva tai padarė pakeisdama galiojantį Kibernetinio saugumo įstatymą.

Kibernetinio saugumo subjektas – organizacija, kurią NKSC pripažino patenkančia į įstatymo taikymo sritį ir įtraukė į Kibernetinio saugumo subjektų registrą. Subjektai skirstomi į esminius ir svarbius; jiems taikoma skirtinga priežiūra ir skirtingos didžiausios baudos.

Pasak NKSC, įstatymo nuostatos taikomos nuo 2024 m. spalio 18 d. 2024 m. lapkričio 6 d. Vyriausybė priėmė nutarimą Nr. 945 ir kitus įstatymo įgyvendinimo dokumentus. Išsamūs reikalavimai nustatyti Kibernetinio saugumo reikalavimų apraše, patvirtintame Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 (aktuali redakcija).

Kam taikomas Kibernetinio saugumo įstatymas

Organizacija patenka į taikymo sritį, jei tenkina dvi sąlygas: veikia viename iš įstatymo 1 ir 2 prieduose išvardytų sektorių ir pagal Smulkiojo ir vidutinio verslo plėtros įstatymą yra vidutinė arba didelė įmonė (vertinamas vidutinis darbuotojų skaičius, metinės pajamos ir balanse nurodyto turto vertė). Mažoms ir labai mažoms įmonėms įstatymas paprastai netaikomas.

Priedai atitinka direktyvą. NIS2 I priede išvardyta 11 ypatingos svarbos sektorių (tarp jų energetika, transportas, bankininkystė, sveikatos priežiūra, geriamasis vanduo, skaitmeninė infrastruktūra, IRT paslaugų valdymas ir viešasis administravimas), II priede – 7 kiti itin svarbūs sektoriai (tarp jų pašto paslaugos, atliekų tvarkymas, chemija, maistas, gamyba, skaitmeninių paslaugų teikėjai ir moksliniai tyrimai). Lietuvoje sektorius nustatomas pagal Ekonominės veiklos rūšių klasifikatorių, atsižvelgiant į visą įmonės veiklą ir teikiamas paslaugas.

Krašto apsaugos ministerija nurodo išimtis: maža ar labai maža įmonė vis tiek gali patekti į taikymo sritį, jei jos paslaugos kritiškai svarbios, pavyzdžiui, kai ji yra vienintelė paslaugos teikėja arba kai paslaugos sutrikimas galėtų reikšmingai paveikti visuomenės saugumą ar sveikatą.

KlausimasKur žiūrėtiPirminis šaltinis
Ar mano sektorius įtrauktas?Įstatymo 1 ir 2 priedai; NIS2 I ir II priedaiNKSC (įstatymo tekstas), EUR-Lex
Ar esu vidutinė ar didelė įmonė?Smulkiojo ir vidutinio verslo plėtros įstatymo kriterijaiKAM DUK
Ar esu registre?NKSC pranešimas; savanoriškas prašymasNKSC
Esminis ar svarbus subjektas?Kategorija NKSC pranešimeNKSC
Nuo kada man taikomi reikalavimai?12 / 24 mėn. nuo įtraukimo į registrąNKSC

Net jei tiesiogiai į taikymo sritį nepatenkate, NIS2 galite pajusti per savo klientus. Subjektai privalo valdyti tiekimo grandinės rizikas, todėl programinės įrangos tiekėjai, talpinimo paslaugų teikėjai ir IT rangovai gali tikėtis saugumo klausimynų ir naujų sutarčių sąlygų.

Terminai: kas patvirtinta ir kas priklauso nuo jūsų

Patvirtinti du terminai: įstatymas taikomas nuo 2024 m. spalio 18 d., o NKSC subjektus identifikavo iki 2025 m. balandžio 17 d. Tolesni terminai individualūs – jie skaičiuojami nuo kiekvieno subjekto įtraukimo į registrą, todėl vieno visiems galiojančio atitikties termino nėra.

Krašto apsaugos ministerija nurodo, kad iki 2025 m. balandžio 17 d. NKSC identifikavo kibernetinio saugumo subjektus, įtraukė juos į Kibernetinio saugumo subjektų registrą ir išsiuntė jiems pranešimus. Registras peržiūrimas ne rečiau kaip kartą per metus, todėl nauji subjektai gali būti įtraukti ir vėliau, o organizacijos gali pačios paprašyti jas įtraukti.

NKSC nurodo, kad reikalavimai pradedami taikyti po ne trumpesnio kaip 12 mėnesių pereinamojo laikotarpio nuo įtraukimo į registrą. Siekiama, kad per 12 mėnesių subjektai įgyvendintų organizacinius reikalavimus (pavyzdžiui, paskirtų kibernetinio saugumo vadovą), o per 24 mėnesius – techninius.

EtapasDataBūsena
Taikomas atnaujintas įstatymas2024 m. spalio 18 d.Patvirtino NKSC
Vyriausybės nutarimas Nr. 9452024 m. lapkričio 6 d.Patvirtino NKSC
NKSC informuoja identifikuotus subjektusIki 2025 m. balandžio 17 d.Patvirtino KAM
Organizaciniai reikalavimai12 mėn. nuo jūsų įtraukimo į registrąIndividualu; žr. savo pranešimą
Techniniai reikalavimai24 mėn. nuo jūsų įtraukimo į registrąIndividualu; žr. savo pranešimą
Kibernetinio saugumo auditasNe rečiau kaip kartą per 3 metusPatvirtino NKSC

Kartais „2026 m. balandžio 17 d.“ nurodoma kaip atitikties terminas. Iš tikrųjų tai 12 mėnesių laikotarpio pabaiga subjektui, įtrauktam į registrą 2025 m. balandžio 17 d., o ne visoms organizacijoms galiojanti data. Pasitikrinkite savo pranešimą ir naujausius NKSC paaiškinimus.

Pagrindinės pareigos

Pareigos skirstomos į penkias grupes: valdysena, rizikų valdymas, pranešimai apie incidentus, auditai ir tiekimo grandinė. Už tai, kad organizacija jų laikytųsi, atsako jos vadovas, o išsamūs reikalavimai pateikti Kibernetinio saugumo reikalavimų apraše.

  • Kibernetinio saugumo vadovas. Subjektas turi paskirti už kibernetinį saugumą atsakingą asmenį, pavaldų vadovybei. Pasak KAM, šioms pareigoms reikia ne mažiau kaip 2 metų patirties informacinių technologijų, kibernetinio saugumo arba tinklų ir informacinių sistemų srityje.
  • Rizikų valdymas. Reguliarus kibernetinių rizikų vertinimas, saugumo politikos, prieigos kontrolė, atsarginės kopijos, veiklos tęstinumas ir darbuotojų mokymai.
  • Pranešimai apie incidentus. Apie didelį kibernetinį incidentą būtina pranešti nedelsiant, bet ne vėliau kaip per 24 val. Per 72 val. nuo tada, kai apie incidentą sužinota, NKSC reikia pateikti jo sunkumo ir poveikio vertinimą bei įsilaužimo įrodymus, jei jų yra. Pagal NIS2 23 straipsnį galutinė ataskaita teikiama per vieną mėnesį.
  • Auditai. Kibernetinio saugumo auditas atliekamas ne rečiau kaip kartą per trejus metus pagal NKSC patvirtintą metodiką.
  • Tiekimo grandinė. Tiekėjų ir paslaugų teikėjų saugumas yra rizikų valdymo dalis, todėl tiekėjų prašoma tai įrodyti.

Didelis kibernetinis incidentas – incidentas, kuris sukelia ar gali sukelti rimtų paslaugų sutrikimų ar finansinių nuostolių arba padaryti didelės žalos kitiems asmenims, kaip apibrėžta įstatyme ir jo įgyvendinamuosiuose teisės aktuose.

Priežiūra ir baudos

NKSC prižiūri, kaip laikomasi įstatymo, ir gali taikyti poveikio priemones. Pasak Krašto apsaugos ministerijos, tai laikinas vadovo nušalinimas nuo pareigų, laikinas veiklos sustabdymas ir kraštutiniu atveju baudos iki 10 mln. eurų arba iki 2 % bendros pasaulinės metinės apyvartos.

Griežčiausios priemonės, pavyzdžiui, vadovo nušalinimas, skirtos esminiams subjektams. Didžiausios baudos esminiams ir svarbiems subjektams skiriasi, todėl nesiremkite vien didžiausiu skaičiumi – savo kategorijai taikomas ribas tikrinkite įstatyme.

Nuo ko pradėti IT komandai

Jei patenkate į taikymo sritį arba tiekiate programinę įrangą tiems, kurie patenka, techninis darbas prasideda nuo tikslios ir atviros inventorizacijos. Siūlome tokią eilę:

  1. Inventorizacija: sistemos, duomenys, administratorių paskyros, tiekėjai ir kur kas veikia.
  2. Prieigos kontrolė: kelių veiksnių autentifikavimas visai administratoriaus prieigai, bendrų ir nebenaudojamų paskyrų panaikinimas.
  3. Atsarginės kopijos ir atkūrimo bandymai: kopija, iš kurios niekada nebandyta atkurti duomenų, yra prielaida, o ne kontrolės priemonė.
  4. Veiksmų žurnalai, iš kurių kritinėse sistemose matyti, kas, ką ir kada padarė, saugomi pakankamai ilgai, kad jais būtų galima remtis per 72 valandas pateikiamame vertinime.
  5. Atnaujinimai ir priklausomybių pataisos pagal grafiką, su įrodymais.
  6. Incidentų valdymo planas, kuriame įvardyta, kas per 24 valandas praneša NKSC, ir jo repeticija.
  7. Rašytinė ataskaita, kurioje spragos surikiuotos pagal riziką. Ją galėsite naudoti auditui ir klientų klausimynams.

Kaip galime padėti

Atliekame kodo peržiūras ir saugumo auditus, kurie baigiasi rašytine ataskaita: kas neveikia, kas rizikinga ir ką taisyti pirmiausia. Į mūsų kuriamas sistemas veiksmų žurnalus, atsargines kopijas ir prieigos kontrolę įdiegiame kaip įprastą darbo dalį.

Dažni klausimai

Ar NIS2 taikoma mano įmonei?

Gali būti taikoma, jei veikiate Kibernetinio saugumo įstatymo 1 ar 2 priede išvardytame sektoriuje ir pagal Smulkiojo ir vidutinio verslo plėtros įstatymą esate vidutinė ar didelė įmonė. Mažoms ir labai mažoms įmonėms įstatymas paprastai netaikomas, tačiau yra išimčių, pavyzdžiui, kai įmonė yra vienintelė kritiškai svarbios paslaugos teikėja. Subjektus identifikuoja ir apie tai informuoja NKSC; į registrą galima įsitraukti ir savanoriškai.

Iki kada reikia įgyvendinti NIS2 reikalavimus Lietuvoje?

Įstatymas taikomas nuo 2024 m. spalio 18 d. Identifikuotiems subjektams NKSC pranešimus išsiuntė iki 2025 m. balandžio 17 d. Nuo įtraukimo į registrą organizaciniams reikalavimams įgyvendinti skiriama ne mažiau kaip 12 mėnesių, techniniams – 24 mėnesiai. Jūsų terminai skaičiuojami nuo jūsų pranešimo, todėl pasitikrinkite jį ir naujausius NKSC paaiškinimus.

Kokios baudos gresia pagal Kibernetinio saugumo įstatymą?

Pasak Krašto apsaugos ministerijos, NKSC gali taikyti poveikio priemones: laikinai nušalinti vadovą, laikinai sustabdyti veiklą, o kraštutiniu atveju skirti baudą iki 10 mln. eurų arba iki 2 % bendros pasaulinės metinės apyvartos. Didžiausios baudos esminiams ir svarbiems subjektams skiriasi, todėl savo kategorijai taikomas ribas tikrinkite įstatyme.

Kas prižiūri NIS2 įgyvendinimą Lietuvoje?

Nacionalinis kibernetinio saugumo centras (NKSC) prie Krašto apsaugos ministerijos. Jis identifikuoja subjektus, tvarko Kibernetinio saugumo subjektų registrą, priima pranešimus apie incidentus, tvirtina audito metodiką, vykdo priežiūrą ir užtikrina, kad įstatymo būtų laikomasi. Jei abejojate, ar įstatymas taikomas jūsų organizacijai, kreipkitės į NKSC – jis priima ir savanoriškus prašymus įtraukti į registrą.

Šaltiniai

  1. NKSC: įsigalioja atnaujintas Kibernetinio saugumo įstatymas – pagrindiniai pokyčiai ir įgyvendinimo etapai
  2. NKSC: Vyriausybė patvirtino Kibernetinio saugumo įstatymo įgyvendinimą reglamentuojančius dokumentus
  3. Krašto apsaugos ministerija: ką svarbiausia žinoti apie atnaujintą Kibernetinio saugumo įstatymą (DUK)
  4. NKSC: Kibernetinio saugumo įstatymas
  5. Direktyva (ES) 2022/2555 (NIS2) (EUR-Lex)

Papasakokite, ką norite sukurti.

Nemokamas 30 min. pokalbis su inžinieriumi, kuris vadovautų projektui. Po jo turėsite apimties metmenis ir kainos intervalą.