NIS2 gidas
NIS2 kontrolinis sąrašas: 34 punktų
Tie patys klausimai kaip NIS2 vertinime, tik sąrašo forma, kurią galima atsispausdinti ir pažymėti. Jei kiekvieną punktą galite pažymėti „taip, dokumentuota“, esate gerai pasirengę kasmetiniam atitikties vertinimui ir NKSC patikrinimui.
Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818
Peržiūrėkite sąrašą kartu su kibernetinio saugumo vadovu. Žymėkite tik tai, kas įgyvendinta ir dokumentuota: NKSC tikrindamas prašo pateikti dokumentus į KSIS per 5 darbo dienas, o ne paaiškinti ketinimus. Prie kiekvienos srities nurodyta įstatymo nuostata.
Vadovų pareigos KSĮ 14 str. 6–7 d., 15 str.
- Ar vadovas patvirtino kibernetinio saugumo politikos dokumentą ir rizikos valdymo planą (su data ir registracijos numeriu)?
Patvirtinimo duomenys per 5 darbo dienas pateikiami į KSIS (Kibernetinio saugumo reikalavimų aprašo 5 ir 13 p.). - Ar vadovas reguliariai prižiūri, kaip įgyvendinami kibernetinio saugumo reikalavimai, pavyzdžiui, gaudamas nuolatinę ataskaitą?
- Ar valdymo organų nariai ir vadovas per pastaruosius 2 metus išklausė kibernetinio saugumo mokymus?
KSĮ 14 straipsnio 7 dalis: ne rečiau kaip kartą per 2 metus, NKSC vadovo nustatyta tvarka. - Ar paskirtas kibernetinio saugumo vadovas, tiesiogiai atskaitingas įmonės vadovui, ir saugos įgaliotinis?
Jie negali kartu administruoti sistemų (Kibernetinio saugumo reikalavimų aprašo 19 p.).
Registras ir pranešimai KSĮ 13, 18 str.
- Ar žinote, ar Jūsų įmonė įrašyta į Kibernetinio saugumo subjektų registrą KSIS, ir ar ten pateikti duomenys teisingi?
Pareigos atsiranda nuo įregistravimo (KSĮ 11 str. 2 d.). Pirmuosius subjektus NKSC į KSIS įtraukė iki 2025 m. balandžio 17 d. - Ar nustatyta tvarka, kaip laiku pranešti NKSC apie didelį kibernetinį incidentą?
Ankstyvasis perspėjimas per 24 val., pranešimas per 72 val., galutinė ataskaita per vieną mėnesį (KSĮ 18 str. 4 d.). - Ar žinote, kada incidentas laikomas dideliu pagal Nacionalinio kibernetinių incidentų valdymo plano kriterijus?
Pavyzdžiui, sistemų veikla sutrikdyta 2 val. ar ilgiau arba paveikta 1 000 ar 25 % paslaugų gavėjų (Plano 9 p.). - Ar NKSC pranešate ir apie nedidelius kibernetinius incidentus per 72 valandas?
Lietuvoje pranešama ir apie incidentus, kurie neatitinka didelio incidento kriterijų (KSĮ 18 str. 1 d. 2 p., Plano 13 p.).
Rizikos analizė ir saugumo politika KSĮ 14 str. 5 d. 1 p.
- Ar tinklų ir informacinių sistemų rizikos vertinimas atliekamas ne rečiau kaip kartą per metus ir dokumentuojamas ataskaita?
- Ar kibernetinio saugumo politika nustato tikslus, taikomus teisės aktus ir darbuotojų bei trečiųjų šalių pareigas?
- Ar kibernetinio saugumo priemones valdote kaip sistemą, pavyzdžiui, pagal ISO/IEC 27001?
Kibernetinių incidentų valdymas KSĮ 14 str. 5 d. 3 p.
- Ar vadovas patvirtino kibernetinių incidentų valdymo planą, atitinkantį Nacionalinį kibernetinių incidentų valdymo planą?
- Ar žurnaliniai įrašai (logai) renkami, saugomi ir analizuojami nustatytu periodiškumu?
- Ar per pastaruosius 12 mėnesių išbandėte incidentų valdymo planą, pavyzdžiui, stalo pratybomis?
Veiklos tęstinumas KSĮ 14 str. 5 d. 4 p.
- Ar atsarginės kopijos daromos reguliariai, laikomos geografiškai nutolusioje vietoje ir ar atkūrimas iš jų tikrinamas?
- Ar yra patvirtintas veiklos tęstinumo valdymo planas su atkūrimo laiku (RTO) ir leistinu duomenų praradimu (RPO)?
- Ar sudaryta veiklos tęstinumo valdymo grupė, į kurią įeina kibernetinio saugumo vadovas, ir ar žinomi jos kontaktai?
Tiekimo grandinės saugumas KSĮ 14 str. 5 d. 5 p.
- Ar turite saugumui svarbių tiekėjų ir paslaugų teikėjų sąrašą bei nustatytą tiekimo grandinės saugumo valdymo tvarką?
- Ar sutartyse su tiekėjais numatyta pareiga pranešti apie incidentus ir Jūsų teisė atlikti auditą?
- Ar renkantis tiekėjus taikomi saugumo kriterijai ir ar svarbūs tiekėjai reguliariai vertinami?
Įsigijimas, plėtojimas ir priežiūra KSĮ 14 str. 5 d. 6 p.
- Ar saugumo atnaujinimai sistemoms ir programinei įrangai diegiami laiku ir atsekamai?
- Ar sistemos reguliariai tikrinamos dėl spragų (skenavimas, įsiskverbimo testai)?
- Ar perkant ar kuriant naujas sistemas taikomi saugumo reikalavimai?
Priemonių veiksmingumo vertinimas KSĮ 14 str. 5 d. 7 p., 8 d.
- Ar ne rečiau kaip kartą per metus vertinate atitiktį reikalavimams ir ar suplanuotas auditas ne rečiau kaip kas 3 metus?
- Ar vertinimų ir auditų metu nustatytos neatitiktys sekamos, kol pašalinamos?
Kibernetinė higiena ir mokymai KSĮ 14 str. 5 d. 8 p.
- Ar visi darbuotojai ne rečiau kaip kartą per metus išklauso kibernetinės higienos mokymus?
- Ar yra privalomos saugaus IT naudojimo taisyklės (slaptažodžiai, įrenginiai, el. paštas)?
Kriptografija ir šifravimas KSĮ 14 str. 5 d. 9 p.
- Ar nešiojamųjų kompiuterių, mobiliųjų įrenginių ir laikmenų duomenys šifruojami?
- Ar nustatyta kriptografijos ir šifravimo naudojimo tvarka, įskaitant raktų valdymą ir atsarginių kopijų šifravimą?
Personalas, prieiga ir turtas KSĮ 14 str. 5 d. 10 p.
- Ar prieigos teisės suteikiamos pagal mažiausių teisių principą ir reguliariai peržiūrimos?
- Ar priimant, perkeliant ir atleidžiant darbuotojus prieigos suteikiamos ir panaikinamos pagal nustatytą tvarką?
- Ar turite atnaujintą IT sistemų ir programų sąrašą (turto apskaitą)?
Tapatumo nustatymas ir saugūs ryšiai KSĮ 14 str. 5 d. 11 p.
- Ar kelių veiksnių tapatumo nustatymas įdiegtas nuotolinei prieigai, debesijos paslaugoms ir administratorių paskyroms?
- Ar yra saugus avarinio ryšio kanalas, jei sutriktų el. paštas ir telefonija?
Kaip įvertinti sąrašą
Pradėkite nuo punktų, kurių pažeidimą KSĮ 29 straipsnis laiko pavojingu ar vidutinio pavojingumo: rizikos valdymo priemonės, pranešimas apie didelį incidentą, atsakingų asmenų paskyrimas ir auditas. Po to imkitės priemonių, kurios už nedidelę kainą duoda daug naudos, pavyzdžiui, kelių veiksnių tapatumo nustatymo ir patikrinto atkūrimo iš atsarginių kopijų. Visa kita suplanuokite ateinantiems 6–12 mėnesių, atsižvelgdami į 12 mėnesių terminą nuo įregistravimo KSIS. Kaip veikia registras, rasite puslapyje apie registravimą KSIS, o kas slypi už kiekvieno reikalavimo, paaiškina puslapis apie kibernetinio saugumo reikalavimus.
Dažni klausimai
Ar sąrašas apima viską, ko reikalauja įstatymas?
Jis apima KSĮ 13, 14, 15 ir 18 straipsnių pareigas tiek, kiek jas turi žinoti vadovybė. Įgyvendinimui reikia daugiau detalių iš Kibernetinio saugumo reikalavimų aprašo, patvirtinto Vyriausybės nutarimu Nr. 818, kuriame yra ir techninių reikalavimų lentelės.
Ar galiu naudoti sąrašą vietoje audito?
Ne. Sąrašas parodo Jūsų būklę. Ar priemonės veiksmingos, įvertina kasmetinis atitikties vertinimas ir nepriklausomų auditorių atliekamas auditas ne rečiau kaip kas 3 metus (KSĮ 14 str. 8 d.).
Ar sąrašas naudingas tiekėjams, kuriems įstatymas netaikomas?
Taip. Klientai, kurie yra kibernetinio saugumo subjektai, sutartyse reikalauja panašių dalykų. Daugiau puslapyje NIS2 tiekėjams.