NIS2 Scoring
LTLietuva · Lietuvių
paslaugą teikiaSightadel

NIS2 gidas

Baudos ir NKSC priežiūra

Už Kibernetinio saugumo įstatymo pažeidimus NKSC gali skirti iki 10 mln. Eur arba 2 procentų pasaulinės apyvartos baudą. Tačiau bauda yra tik viena iš vienuolikos priemonių, o jos dydis priklauso nuo to, kaip pavojingas pažeidimas.

Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818

Kas prižiūri

Priežiūrą vykdo Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos (NKSC). Jis tikrina subjektų atitiktį įstatymui savo iniciatyva, gavęs skundą ar kitų šaltinių pagrindu (KSĮ 26 str. 1 ir 2 d.). Esminius ir svarbius subjektus tikrina skirtingai: svarbūs subjektai tikrinami tik gavus duomenų ar informacijos, kad jie, kaip įtariama, padarė pažeidimą (KSĮ 26 str. 3 d.). Esminius subjektus NKSC gali tikrinti ir be tokios priežasties.

Patikrinimas atliekamas kuo greičiau, bet ne ilgiau kaip per 4 mėnesius (KSĮ 27 str. 1 d.). Atlikdamas stebėseną, NKSC gali pasitelkti nepriklausomą auditorių (KSĮ 7 str. 3 d.).

Didžiausios baudos

SubjektasDidžiausia bauda (KSĮ 30 str. 2 d.)
Esminis subjektasiki 10 000 000 Eur arba iki 2 % bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį, taikoma didesnė suma
Svarbus subjektasiki 7 000 000 Eur arba iki 1,4 % bendros pasaulinės metinės apyvartos, taikoma didesnė suma
Biudžetinė įstaiga, esminis subjektasiki 1 % biudžeto ir kitų pajamų, bet ne daugiau kaip 60 000 Eur
Biudžetinė įstaiga, svarbus subjektasiki 0,5 % biudžeto ir kitų pajamų, bet ne daugiau kaip 30 000 Eur

Procentinė riba skaičiuojama nuo juridinio asmens bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį. Tikroji bauda priklauso nuo pažeidimo pavojingumo ir aplinkybių.

Trys pažeidimų pavojingumo lygiai

Lietuvos įstatymas suskirsto pažeidimus pagal pavojingumą (KSĮ 29 str.) ir nuo to priklauso, kokia didžiausios baudos dalis gali būti skirta (KSĮ 30 str. 3 d.):

  • Pavojingi, iki 100 %: rizikos valdymo priemonių neįgyvendinimas (14 str. 1 d.) ir nepranešimas apie didelį incidentą (18 str. 1 d. 1 p.).
  • Vidutinio pavojingumo, iki 50 %: vadovo priežiūros pareiga (14 str. 6 d.), auditas kas 3 metus (14 str. 8 d.), atsakingų asmenų paskyrimas (15 str. 1–3 d.), trukdymas patikrinimui ir kai kurie NKSC nurodymai.
  • Nedidelio pavojingumo, iki 10 %: duomenų apie priemones teikimas į KSIS (14 str. 3 d.), vadovų mokymai (14 str. 7 d.), pranešimai apie nedidelius incidentus (18 str. 1 d. 2 p.).

Konkretų dydį NKSC nustato atsižvelgdamas į pažeidimo trukmę, mastą, padarytą žalą, ankstesnius pažeidimus per 2 metus, bendradarbiavimą, elgesio kodeksų ar sertifikavimo mechanizmų laikymąsi ir tai, ar veikta tyčia (KSĮ 28 str. 3 d., 30 str. 4 d.). Atsakomybę lengvina, pavyzdžiui, savanoriškas žalos atlyginimas ar pažeidimo pripažinimas; sunkina pakartotinis pažeidimas per 12 mėnesių ar neteisingos informacijos pateikimas (KSĮ 28 str. 4 ir 5 d.).

Kitos vykdymo užtikrinimo priemonės

KSĮ 28 straipsnio 1 dalis numato šias priemones, kurias galima derinti:

  1. įspėjimas;
  2. nurodymai pašalinti trūkumus, esminiams subjektams ir dėl incidentų prevencijos;
  3. nurodymas nutraukti pažeidžiančius veiksmus;
  4. nurodymas per nustatytą laiką įgyvendinti priemones ar pranešti apie incidentus;
  5. nurodymas informuoti paslaugų gavėjus apie didelę grėsmę;
  6. nurodymas įgyvendinti audito rekomendacijas;
  7. stebėsenos pareigūno skyrimas esminiam subjektui;
  8. nurodymas viešai paskelbti pažeidimo aspektus;
  9. bauda;
  10. veiklos laikinas sustabdymas per teismą, tik esminiam subjektui, iki 4 mėnesių (32 str.);
  11. esminio subjekto vadovo laikinas nušalinimas per teismą (33 str.).

Daugiau apie nušalinimą rasite puslapyje apie vadovų pareigas.

Kaip skiriama bauda

Prieš skirdamas priemonę, NKSC informuoja subjektą ir nustato ne trumpesnį kaip 20 darbo dienų terminą paaiškinimams (KSĮ 27 str. 7 d.). Bauda paprastai svarstoma rašytinės procedūros tvarka; subjekto prašymu ar savo iniciatyva NKSC gali surengti posėdį (KSĮ 31 str. 1 ir 2 d.). Sprendimas priimamas per 20 darbo dienų, turi būti motyvuotas ir gali būti skundžiamas teismui (KSĮ 31 str. 8, 9 ir 11 d.). Bauda sumokama į valstybės biudžetą per 3 mėnesius (31 str. 12 d.).

Sprendimas gali būti priimtas, jei nuo pažeidimo praėjo ne daugiau kaip 2 metai (KSĮ 28 str. 7 d.). Bauda neskiriama, jei už tą patį pažeidimą jau skirta bauda pagal BDAR (KSĮ 31 str. 10 d.).

Kaip sumažinti riziką

Didžiausia rizika yra pavojingi pažeidimai. Todėl pirmiausia įgyvendinkite kibernetinio saugumo reikalavimus ir parenkite veikiančią pranešimų tvarką. Dokumentuokite, ką padarėte ir kodėl: bendradarbiavimas su NKSC ir įrodytos pastangos įstatyme įvardyti kaip aplinkybės, į kurias atsižvelgiama. Kur šiandien stovite, parodys NIS2 vertinimas. Įstatymo tekstą rasite e-seimas.lrs.lt.

Dažni klausimai

Kokia didžiausia bauda esminiam subjektui?

Iki 10 mln. Eur arba iki 2 % bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį, taikoma didesnė suma (KSĮ 30 str. 2 d. 1 p.).

Ar už kiekvieną pažeidimą gresia didžiausia bauda?

Ne. Pavojingiems pažeidimams iki 100 %, vidutinio pavojingumo iki 50 %, nedidelio pavojingumo iki 10 % didžiausios sumos (KSĮ 30 str. 3 d.).

Ar NKSC gali tikrinti svarbų subjektą be priežasties?

Ne. Svarbūs subjektai tikrinami tik gavus duomenų ar informacijos apie įtariamą pažeidimą (KSĮ 26 str. 3 d.).

Ar galima gauti dvi baudas už tą patį: pagal KSĮ ir BDAR?

Ne. Bauda pagal KSĮ neskiriama, jei už tą patį pažeidimą jau skirta bauda pagal BDAR 58 straipsnio 2 dalies i punktą (KSĮ 31 str. 10 d.).