Vis daugiau Lietuvos įmonių vadovų atsiverčia el. paštą ir randa oficialų pranešimą iš Nacionalinio kibernetinio saugumo centro (NKSC). Pirma reakcija dažniausiai būna: „O kas čia dabar? Ar tai rimta?" Trumpas atsakymas – taip, rimta. Bet ne panikos verta. Šiame straipsnyje paaiškinu paprastai, ką toks pranešimas reiškia ir kokie yra realūs jūsų žingsniai.

Ką reiškia NKSC pranešimas?

Jei gavote pranešimą iš NKSC, tai reiškia, kad jūsų organizacija buvo įtraukta į Kibernetinio saugumo subjektų registrą. NKSC pats identifikuoja įmones pagal jų veiklos sektorių ir dydį – jums nereikia registruotis savarankiškai. Pranešimas yra oficialus signalas, kad jūsų įmonei dabar taikomi NIS2 (Lietuvoje vadinamos TIS2) direktyvos reikalavimai.

Svarbu suprasti: tai nėra bauda, įspėjimas ar kaltinimas. Tai pranešimas, kad nuo šio momento jums galioja tam tikri kibernetinio saugumo įpareigojimai ir prasideda terminų skaičiavimas.

NIS2 ar TIS2 – kuo skiriasi?

Jei painiojatės terminuose – nesijaudinkite, tai dažna. NIS2 yra tarptautinis, angliškas direktyvos pavadinimas (Network and Information Security Directive 2). TIS2 yra to paties lietuviškas atitikmuo – Tinklų ir informacijos saugumo direktyva, vartojamas nacionaliniuose teisės aktuose. Abu terminai reiškia tą patį.

Esminis ar svarbus subjektas?

Pranešime greičiausiai nurodyta, kuriai kategorijai priklausote. NKSC skirsto subjektus į dvi grupes:

Abiem atvejais turite įgyvendinti kibernetinio saugumo rizikos valdymo priemones – skiriasi daugiausia priežiūros intensyvumas ir sankcijų dydis.

Kokie terminai galioja?

Nuo įtraukimo į registrą momento pradedamas skaičiuoti laikas. Bendrai galioja du pereinamieji laikotarpiai:

Svarbu: laikrodis pradeda tiksėti būtent nuo pranešimo gavimo, ne nuo bendros direktyvos datos. Kuo ilgiau delsite, tuo mažiau laiko liks ramiai pasiruošti.

Kokios yra galimos sankcijos?

Už NIS2 reikalavimų nesilaikymą numatytos reikšmingos sankcijos. Esminiams subjektams baudos gali siekti iki 10 mln. eurų arba 2% metinės apyvartos (taikoma didesnioji suma). Svarbiems subjektams – iki 7 mln. eurų arba 1,4% apyvartos.

Tačiau bauda – ne vienintelė rizika. Įstatymas numato ir asmeninę vadovybės atsakomybę: vadovas gali būti laikinai nušalintas nuo pareigų, o įmonės veikla – laikinai sustabdyta. Praktiškai dažnai didžiausia rizika yra komercinė – klientai ir partneriai pradeda reikalauti NIS2 atitikties įrodymų iš savo tiekėjų.

Ką daryti toliau – 5 praktiniai žingsniai

1. Nepanikuokite, bet ir neignoruokite

Pranešimas nereiškia, kad rytoj ateis auditas. Bet jis reiškia, kad turite pradėti judėti. Daugelis įmonių daro klaidą laukdamos „kol viskas paaiškės" – o laikas tuo metu bėga.

2. Paskirkite atsakingą asmenį

Įstatymas reikalauja, kad organizacija turėtų kibernetinio saugumo vadovą arba saugos įgaliotinį. Mažoje įmonėje tai nebūtinai turi būti IT specialistas – svarbu, kad būtų aiškiai paskirtas žmogus, atsakingas už proceso koordinavimą.

3. Įvertinkite esamą situaciją

Prieš ką nors darant verta suprasti, kur esate dabar. Atitikties analizė (gap analysis) parodo, kokios priemonės jau veikia, o ko trūksta. Tai jūsų atspirties taškas.

4. Parenkite organizacinę dokumentaciją

Tai pirmasis ir greičiausias laimėjimas. Informacijos saugumo politika, incidentų valdymo planas, rizikų vertinimas, tiekėjų valdymo procedūros – dokumentai, kurie sudaro NIS2 atitikties pagrindą ir kuriuos galite parodyti audito metu.

5. Suplanuokite technines priemones

Technines priemones (atsarginės kopijos, prieigos kontrolė, šifravimas, tinklų apsauga) galima įgyvendinti vėlesniame etape, dažnai bendradarbiaujant su IT partneriu. Svarbu turėti aiškų planą ir terminus.

Ar man reikia viską daryti pačiam?

Ne. Daugelis mažų ir vidutinių įmonių neturi vidinio compliance ar IT resurso – ir tai normalu. Organizacinę dokumentaciją galima parengti su išorinio konsultanto pagalba, o technines priemones – kartu su IT paslaugų teikėju. Svarbiausia – pradėti ir turėti aiškų planą. Papildomai svarstote ir ISO 27001 sertifikavimą? Čia trumpai paaiškinu, kada verta rinktis ISO 27001, o kada užtenka NIS2 reikalavimų.

Nežinote, nuo ko pradėti?

Per 2 minutes greitas NIS2 pasirengimo patikrinimas — 5 klausimai, rezultatas iškart. Padės suprasti, kur realiai esate, ir kas turėtų būti pirmas žingsnis.

Atlikti greitą patikrinimą →