ES NIS2 direktyva Lietuvoje perkelta į naują Kibernetinio saugumo įstatymą (KSĮ). Jis gerokai išplėtė įmonių, kurioms taikomi kibernetinio saugumo reikalavimai, ratą — nuo energetikos ir transporto iki gamybos, maisto, atliekų tvarkymo ir skaitmeninių paslaugų. Daug vidutinių įmonių pirmą kartą turi formaliai valdyti kibernetines rizikas.
1 žingsnis. Nustatykite, ar įstatymas jums taikomas
Taikymas priklauso nuo dviejų dalykų: veiklos sektoriaus ir įmonės dydžio. Paprastai reikalavimai taikomi vidutinėms ir didelėms įmonėms (nuo 50 darbuotojų arba didesnė nei 10 mln. EUR apyvarta ir balansas) įstatymo prieduose išvardytuose sektoriuose. Kai kurie subjektai (pvz., DNS paslaugų teikėjai, kvalifikuoti patikimumo užtikrinimo paslaugų teikėjai) patenka nepriklausomai nuo dydžio.
| Esminiai subjektai | Svarbūs subjektai |
|---|---|
| Didelės įmonės ypač kritiniuose sektoriuose (energetika, transportas, bankininkystė, sveikata, vanduo, skaitmeninė infrastruktūra ir kt.) | Vidutinės įmonės kritiniuose sektoriuose ir įmonės kituose kritiniuose sektoriuose (paštas, atliekos, chemija, maistas, gamyba, skaitmeniniai tiekėjai) |
| Ex ante priežiūra — NKSC gali tikrinti bet kada | Ex post priežiūra — dažniausiai po incidento ar skundo |
| Didesnės galimos baudos | Mažesnės, bet vis tiek reikšmingos baudos |
2 žingsnis. Vadovybės atsakomybė — ne IT skyriaus užduotis
NIS2 aiškiai numato, kad už kibernetinio saugumo priemones atsako įmonės vadovybė: ji turi patvirtinti rizikų valdymo priemones, prižiūrėti jų įgyvendinimą ir pati būti apmokyta. Tai reiškia, kad atitiktis turi būti vadovų darbotvarkėje, o ne tik IT sąraše.
3 žingsnis. Rizikų vertinimas
Visa atitiktis sukasi aplink rizikų vertinimą: kokios sistemos ir duomenys svarbiausi, kas jiems gresia ir kokios priemonės tas grėsmes mažina. Nereikia šimto puslapių dokumento — reikia aiškaus sąrašo, prioritetų ir atsakingų asmenų.
- Sudarykite svarbiausių paslaugų ir jas palaikančių IT sistemų sąrašą.
- Įvertinkite, kas nutiktų, jei kiekviena sistema neveiktų parą ar savaitę.
- Nustatykite pagrindines grėsmes: išpirkos programos, paskyrų perėmimas, tiekėjų incidentai, gedimai.
- Priskirkite priemones ir terminus.
4 žingsnis. Minimalios techninės ir organizacinės priemonės
NIS2 21 straipsnis išvardija sritis, kurias turi apimti priemonės. Praktikoje dažniausiai reikia sustiprinti šias:
- Daugiapakopis autentifikavimas (MFA) visoms nuotolinėms ir administratorių prieigoms.
- Saugumo atnaujinimų valdymas ir pažeidžiamumų tvarkymas.
- Atsarginės kopijos, jų atkūrimo testai ir veiklos tęstinumo planas.
- Įrenginių apsauga (EDR) ir žurnalų centralizavimas.
- Prieigų valdymas pagal mažiausių teisių principą.
- Tiekėjų saugumo vertinimas ir sutarčių reikalavimai.
- Darbuotojų mokymai ir kibernetinė higiena.
- Kriptografijos ir šifravimo taikymas.
- Incidentų valdymo procedūra.
5 žingsnis. Pasiruoškite pranešti apie incidentus
Apie reikšmingus incidentus NKSC turi būti informuojamas etapais: išankstinis perspėjimas per 24 valandas nuo sužinojimo, pranešimas per 72 valandas ir galutinė ataskaita per mėnesį. Šių terminų neįmanoma įvykdyti, jei incidentas pastebimas tik po savaitės arba nežinoma, kas turi pranešti.
6 žingsnis. Dokumentuokite tai, ką darote
Auditoriui ar NKSC reikės įrodyti, kad priemonės ne tik aprašytos, bet ir veikia. Pakanka tvarkingos dokumentacijos: politikos, rizikų registras, incidentų žurnalas, mokymų įrašai, atkūrimo testų rezultatai.
Kaip nesukurti perteklinės biurokratijos
- Pradėkite nuo realių rizikų, o ne nuo dokumentų šablonų.
- Naudokite esamas priemones (Microsoft 365, Google Workspace saugumo funkcijas), prieš pirkdami naujas.
- Viena politika gali apimti kelias NIS2 sritis.
- Priskirkite vieną atsakingą asmenį ar vCISO, kuris koordinuoja, o ne rašo visus dokumentus.
- Peržiūrėkite ir atnaujinkite kartą per metus arba po reikšmingo pokyčio.
Patikrinkite, ar jums taikomas KSĮ
Atliksime taikymo įvertinimą ir spragų analizę, parengsime prioritetinį veiksmų planą.