NIS2 gidas
Pranešimai apie kibernetinius incidentus NKSC
Kibernetinio saugumo subjektai NKSC praneša apie didelius incidentus keliais etapais, pirmasis terminas yra 24 valandos. Lietuvoje pranešama ir apie nedidelius incidentus. Jei tvarką kuriate tik įvykus incidentui, terminą beveik neabejotinai praleisite.
Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818
Kada incidentas laikomas dideliu
Pagal KSĮ 18 straipsnio 2 dalį kibernetinis incidentas yra didelis, jei dėl jo subjektas patyrė arba gali patirti didelių paslaugų teikimo sutrikimų ar finansinių nuostolių, arba jei incidentas paveikė ar gali paveikti kitus asmenis, sukeldamas didelę turtinę ar neturtinę žalą. Svarbus žodis yra „gali“: nereikia laukti, kol žala atsiras.
Kol Europos Komisijos įgyvendinamieji aktai nenustato išsamiau, Nacionalinio kibernetinių incidentų valdymo plano 9 punktas pateikia konkrečius kriterijus. Incidentas yra didelis, jei atitinka bent vieną iš jų, pavyzdžiui:
| Kriterijus | Riba |
|---|---|
| Tinklų ir informacinės sistemos veikla sutrikdyta | 2 valandos ar ilgiau |
| Paveikti paslaugų gavėjai ar kompiuterizuotos darbo vietos | 1 000 arba 25 % (mažesnis skaičius) |
| Paveikti gavėjų asmens ar kiti duomenys | 1 000 arba 25 % gavėjų (mažesnis skaičius) |
| Paslaugos sutrikdytos | visoje Lietuvoje arba bent vienoje ES ar NATO šalyje |
| Finansiniai nuostoliai | 500 000 Eur arba 5 % praėjusių metų apyvartos (mažesnė suma) |
| Komercinės paslaptys ar įslaptinta informacija | prarastos arba atskleistos |
| Žala kitiems asmenims | turtinė nuo 400 bazinių socialinių išmokų, neturtinė nuo 10 000 Eur, sutrikdyta sveikata ar žmogaus mirtis |
Didelis incidentas yra ir tada, kai per 6 mėnesius įvyksta daugiau nei vienas analogiškas incidentas su ta pačia priežastimi ir finansiniai nuostoliai pasiekia minėtą ribą (Plano 9.1.7 p.). Šias ribas įrašykite į savo incidentų valdymo planą, kad vertinimas truktų minutes, ne valandas.
Terminai etapais
Terminai skaičiuojami nuo sužinojimo apie didelį incidentą momento (KSĮ 18 str. 4 d.).
Ankstyvasis perspėjimas: per 24 valandas
Nedelsiant, bet ne vėliau kaip per 24 valandas. Pagal galimybes nurodoma, ar incidentą galėjo sukelti neteisėti ar piktavališki veiksmai ir ar jis galėtų turėti tarpvalstybinį poveikį (18 str. 4 d. 1 p.).
Pranešimas: per 72 valandas
Atnaujinama ankstesnė informacija ir pateikiamas pradinis vertinimas: sunkumas, poveikis, įsilaužimo įrodymai, jei jų yra (18 str. 4 d. 2 p.). Plano 14 punktas nurodo, ką įvardyti: sutrikusias paslaugas, nuostolius, žalą kitiems, ar incidentas suvaldytas.
Tarpinė ataskaita: NKSC prašymu
Per NKSC nurodytą terminą (18 str. 4 d. 3 p., Plano 16 p.).
Galutinė ataskaita: per vieną mėnesį
Išsamus aprašymas, grėsmės ar pagrindinės priežasties rūšis, taikomos poveikio mažinimo priemonės ir tarpvalstybinis poveikis (18 str. 4 d. 4 p.). Priežastis renkamasi iš Plano 18 punkte pateikto sąrašo.
Pažangos ataskaita, jei incidentas tęsiasi
Jei incidentas dar nesuvaldytas, pateikiama pažangos ataskaita, o galutinė per mėnesį nuo suvaldymo (18 str. 4 d. 5 p.). Incidentui trunkant ilgiau nei mėnesį, informacija atnaujinama kas mėnesį (Plano 15 p.).
Lietuvos ypatumas: pranešama ir apie nedidelius incidentus
Skirtingai nei daugelyje ES šalių, Lietuvoje subjektai NKSC praneša ir apie incidentus, kurie neatitinka didelio incidento kriterijų (KSĮ 18 str. 1 d. 2 p.). Nedideliems incidentams Plano 13 punktas nustato du žingsnius: pranešimą per 72 valandas nuo sužinojimo ir galutinę ataskaitą per vieną mėnesį nuo pranešimo užregistravimo. Galutinės ataskaitos nereikia, jei visa informacija jau buvo pranešime.
Už pareigos pranešti apie nedidelius incidentus pažeidimą gresia baudos dalis iki 10 procentų maksimalios baudos (KSĮ 29 str. 4 d., 30 str. 3 d.), už didelio incidento nepranešimą iki 100 procentų. Jei NKSC nusprendžia, kad Jūsų nedidelis incidentas iš tiesų yra didelis, jis jį perklasifikuoja ir per 24 valandas apie tai praneša (Plano 21 p.).
Kaip ir kas praneša
Pranešimus teikia subjekto Saugumo operacijų centras, tai yra vadovo paskirti asmenys, atliekantys incidentų valdymo funkcijas. Šių funkcijų negalima pavesti darbuotojui, atsakingam už pačių sistemų veikimą (Plano 3 p.). Incidentai registruojami Nacionalinėje kibernetinių incidentų valdymo platformoje, kuri yra KSIS posistemis (Plano 10 p.). Jei platforma dėl incidento nepasiekiama, NKSC informuojamas per formą platformoje, NKSC interneto svetainėje, nurodytu el. pašto adresu ar telefonu (Plano 11 p.).
Per 12 mėnesių nuo įregistravimo subjektai turi pritaikyti savo incidentų valdymo sistemas taip, kad incidentai platformoje būtų registruojami automatiškai. Dėl objektyvių priežasčių NKSC gali vieną kartą pratęsti terminą iki 12 mėnesių (Vyriausybės nutarimo Nr. 818 3 p.).
Kaip pasiruošti
- Vaidmenys: kas vertina, ar incidentas didelis, kas sprendžia, kas praneša. Aprašykite tai incidentų valdymo plane (Kibernetinio saugumo reikalavimų aprašo 24 p.).
- Pavadavimas: kiekvienam vaidmeniui bent vienas pavaduojantis asmuo, ir savaitgaliais, ir atostogų metu.
- Prieiga prie platformos: bent du žmonės su veikiančia prieiga, išbandyta iš anksto.
- Šablonai: ankstyvajam perspėjimui, pranešimui, galutinei ataskaitai ir pranešimui apie nedidelį incidentą.
- Tiekėjai: sutartyse nustatykite pareigą Jums pranešti apie incidentus vos sužinojus (Aprašo 34.3 p.), kitaip terminas gali prasidėti Jums nežinant.
- Pratybos: bent kartą per metus išbandykite planą iki bandomojo pranešimo ir parenkite ataskaitą (Aprašo 24.8 p.).
Ar Jūsų pranešimų tvarka apima šiuos punktus, patikrina NIS2 vertinimas. Pats incidentų valdymas yra kibernetinio saugumo reikalavimų dalis pagal KSĮ 14 straipsnio 5 dalies 3 punktą.
Dažni klausimai
Nuo kada skaičiuojamos 24 valandos?
Nuo sužinojimo apie didelį kibernetinį incidentą momento (KSĮ 18 str. 4 d. 1 p.), ne nuo atakos pradžios.
Ar reikia pranešti apie atremtą ataką?
Jei ji galėjo sukelti didelių sutrikimų ar nuostolių, taip, nes įstatymas apima ir galimą poveikį. Kitu atveju ji gali būti nedidelis incidentas, apie kurį taip pat pranešama per 72 valandas.
Ar pranešimas NKSC pakeičia pranešimą pagal BDAR?
Ne. Jei paveikti asmens duomenys, papildomai pranešate Valstybinei duomenų apsaugos inspekcijai pagal BDAR 33 straipsnį.
Kur teikiami pranešimai?
Nacionalinėje kibernetinių incidentų valdymo platformoje, kuri veikia KSIS. Jei ji nepasiekiama, per NKSC formą, el. paštu ar telefonu (Plano 10 ir 11 p.).
Ką daryti, jei incidentas po mėnesio tebesitęsia?
Pateikite pažangos ataskaitą, o galutinę ataskaitą per mėnesį nuo incidento suvaldymo (KSĮ 18 str. 4 d. 5 p.).