Kibernetinis saugumas

Kibernetinio saugumo NIS2 atitiktis: praktiniai patarimai verslui

Kaip suprasti, ar Kibernetinio saugumo įstatymas (NIS2) taikomas jūsų įmonei, ką reikia padaryti pirmiausia ir kaip atitiktį pasiekti be perteklinės biurokratijos.

✍️ KSG ekspertai 📅 ⏱️ 4 min. skaitymo

ES NIS2 direktyva Lietuvoje perkelta į naują Kibernetinio saugumo įstatymą (KSĮ). Jis gerokai išplėtė įmonių, kurioms taikomi kibernetinio saugumo reikalavimai, ratą — nuo energetikos ir transporto iki gamybos, maisto, atliekų tvarkymo ir skaitmeninių paslaugų. Daug vidutinių įmonių pirmą kartą turi formaliai valdyti kibernetines rizikas.

1 žingsnis. Nustatykite, ar įstatymas jums taikomas

Taikymas priklauso nuo dviejų dalykų: veiklos sektoriaus ir įmonės dydžio. Paprastai reikalavimai taikomi vidutinėms ir didelėms įmonėms (nuo 50 darbuotojų arba didesnė nei 10 mln. EUR apyvarta ir balansas) įstatymo prieduose išvardytuose sektoriuose. Kai kurie subjektai (pvz., DNS paslaugų teikėjai, kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai) patenka nepriklausomai nuo dydžio.

Esminiai subjektaiSvarbūs subjektai
Didelės įmonės ypač kritiniuose sektoriuose (energetika, transportas, bankininkystė, sveikata, vanduo, skaitmeninė infrastruktūra ir kt.)Vidutinės įmonės kritiniuose sektoriuose ir įmonės kituose kritiniuose sektoriuose (paštas, atliekos, chemija, maistas, gamyba, skaitmeniniai tiekėjai)
Ex ante priežiūra — NKSC gali tikrinti bet kadaEx post priežiūra — dažniausiai po incidento ar skundo
Didesnės galimos baudosMažesnės, bet vis tiek reikšmingos baudos

2 žingsnis. Vadovybės atsakomybė — ne IT skyriaus užduotis

NIS2 aiškiai numato, kad už kibernetinio saugumo priemones atsako įmonės vadovybė: ji turi patvirtinti rizikų valdymo priemones, prižiūrėti jų įgyvendinimą ir pati būti apmokyta. Tai reiškia, kad atitiktis turi būti vadovų darbotvarkėje, o ne tik IT sąraše.

3 žingsnis. Rizikų vertinimas

Visa atitiktis sukasi aplink rizikų vertinimą: kokios sistemos ir duomenys svarbiausi, kas jiems gresia ir kokios priemonės tas grėsmes mažina. Nereikia šimto puslapių dokumento — reikia aiškaus sąrašo, prioritetų ir atsakingų asmenų.

  • Sudarykite svarbiausių paslaugų ir jas palaikančių IT sistemų sąrašą.
  • Įvertinkite, kas nutiktų, jei kiekviena sistema neveiktų parą ar savaitę.
  • Nustatykite pagrindines grėsmes: išpirkos programos, paskyrų perėmimas, tiekėjų incidentai, gedimai.
  • Priskirkite priemones ir terminus.

4 žingsnis. Minimalios techninės ir organizacinės priemonės

NIS2 21 straipsnis išvardija sritis, kurias turi apimti priemonės. Praktikoje dažniausiai reikia sustiprinti šias:

  • Daugiapakopis autentifikavimas (MFA) visoms nuotolinėms ir administratorių prieigoms.
  • Saugumo atnaujinimų valdymas ir pažeidžiamumų tvarkymas.
  • Atsarginės kopijos, jų atkūrimo testai ir veiklos tęstinumo planas.
  • Įrenginių apsauga (EDR) ir žurnalų centralizavimas.
  • Prieigų valdymas pagal mažiausių teisių principą.
  • Tiekėjų saugumo vertinimas ir sutarčių reikalavimai.
  • Darbuotojų mokymai ir kibernetinė higiena.
  • Kriptografijos ir šifravimo taikymas.
  • Incidentų valdymo procedūra.

5 žingsnis. Pasiruoškite pranešti apie incidentus

Apie reikšmingus incidentus NKSC turi būti informuojamas etapais: išankstinis perspėjimas per 24 valandas nuo sužinojimo, pranešimas per 72 valandas ir galutinė ataskaita per mėnesį. Šių terminų neįmanoma įvykdyti, jei incidentas pastebimas tik po savaitės arba nežinoma, kas turi pranešti.

6 žingsnis. Dokumentuokite tai, ką darote

Auditoriui ar NKSC reikės įrodyti, kad priemonės ne tik aprašytos, bet ir veikia. Pakanka tvarkingos dokumentacijos: politikos, rizikų registras, incidentų žurnalas, mokymų įrašai, atkūrimo testų rezultatai.

Kaip nesukurti perteklinės biurokratijos

  • Pradėkite nuo realių rizikų, o ne nuo dokumentų šablonų.
  • Naudokite esamas priemones (Microsoft 365, Google Workspace saugumo funkcijas), prieš pirkdami naujas.
  • Viena politika gali apimti kelias NIS2 sritis.
  • Priskirkite vieną atsakingą asmenį ar vCISO, kuris koordinuoja, o ne rašo visus dokumentus.
  • Peržiūrėkite ir atnaujinkite kartą per metus arba po reikšmingo pokyčio.

Patikrinkite, ar jums taikomas KSĮ

Atliksime taikymo įvertinimą ir spragų analizę, parengsime prioritetinį veiksmų planą.

NIS2 atitikties paslauga →
#NIS2#KSĮ#Atitiktis#NKSC#Rizikų valdymas

← Visi KSG straipsniai

Dažni klausimai

Ar NIS2 taikomas mažoms įmonėms?
Dažniausiai ne, tačiau mažos įmonės gali patekti netiesiogiai — kaip esminių ar svarbių subjektų tiekėjai, kuriems klientai kelia saugumo reikalavimus.
Kokios baudos gresia už NIS2 pažeidimus?
Esminiams subjektams — iki 10 mln. EUR arba 2 % pasaulinės metinės apyvartos, svarbiems — iki 7 mln. EUR arba 1,4 %, taikant didesnę sumą.
Ar reikia ISO 27001 sertifikato NIS2 atitikčiai?
Ne, sertifikatas neprivalomas, tačiau ISO 27001 valdymo sistema labai palengvina atitiktį, nes apima daugumą reikalavimų.
Kas yra vCISO ir ar jo reikia?
vCISO — išorinis informacijos saugumo vadovas, dirbantis dalį laiko. Tai praktiškas sprendimas įmonėms, kurioms reikia saugumo vadovo funkcijos, bet ne viso etato.

Reikia pagalbos dėl kibernetinio saugumo?

KSG komanda padės įvertinti riziką, sustiprinti apsaugą ir pasiekti NIS2 / KSĮ atitiktį.