NIS2 gidas
Registravimas Kibernetinio saugumo informacinėje sistemoje
Lietuvoje kibernetinio saugumo subjekto pareigos atsiranda tik nuo įregistravimo KSIS. Todėl registras yra pirmasis žingsnis: jis nustato Jūsų statusą ir pradeda skaičiuoti terminus reikalavimams įgyvendinti.
Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818
Kas yra Kibernetinio saugumo subjektų registras
Kibernetinio saugumo subjektų registras tvarkomas Kibernetinio saugumo informacinėje sistemoje, trumpiau KSIS (KSĮ 13 str. 1 ir 2 d.). Sistemos valdytoja yra Krašto apsaugos ministerija, o tvarkytojas ir duomenų tvarkytojas yra Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos, NKSC (KSĮ 19 str. 2 d.).
KSIS yra ne tik registras. Per jį teikiami dokumentų patvirtinimo duomenys, informacija apie rizikos valdymo priemonių įgyvendinimą, o jos posistemyje, Nacionalinėje kibernetinių incidentų valdymo platformoje, registruojami incidentai. Todėl prieiga prie KSIS Jums reikės ir vėliau, ne tik registruojantis.
Kas registruoja ir kas tvirtina
Lietuvos modelis skiriasi nuo daugelio kitų šalių. Subjektus registruoja ir išregistruoja pats NKSC kaip KSIS duomenų tvarkytojas (KSĮ 13 str. 5 d.). Subjektas, atitinkantis 11 straipsnio kriterijus, pateikia duomenis, nurodytus krašto apsaugos ministro tvirtinamuose KSIS nuostatuose, ir tik ta tvarka (KSĮ 13 str. 4 d.). Valstybės institucijos, valstybės ir savivaldybių įmonės bei įstaigos duomenis registrui teikia neatlygintinai (KSĮ 13 str. 7 d.).
Duomenis patvirtina 1 ir 2 prieduose nurodyta už identifikavimą atsakinga ministerija, pavyzdžiui, Energetikos ministerija energetikos sektoriui ar Ekonomikos ir inovacijų ministerija debesijos paslaugų teikėjams (KSĮ 13 str. 6 d.).
Kokie duomenys įrašomi
KSĮ 13 straipsnio 3 dalis nurodo pagrindinius registro duomenis:
- pavadinimas, juridinio asmens kodas, teisinė forma, ekonominės veiklos rūšys ir pagrindinės buveinės adresas;
- kontaktiniai duomenys: el. pašto adresas ir telefono numeris;
- teikiamos paslaugos ar vykdoma veikla, atitinkančios 11 straipsnio kriterijus;
- naudojami IP adresai;
- valstybės, kuriose teikiate paslaugas 1 ir 2 prieduose nurodytuose sektoriuose;
- paslaugoms reikšmingos tinklų ir informacinės sistemos;
- sektorius ir subsektorius.
Subjektams, neįsisteigusiems Europos Sąjungoje, įrašomi ir atstovo duomenys (KSĮ 12 str. 3 d.). Specialieji subjektai, pavyzdžiui, debesijos ar duomenų centrų paslaugų teikėjai, nurodo ir kitų padalinių ES adresus.
Kas vyksta po įregistravimo
Nuo įregistravimo dienos subjektas įgyja įstatyme nustatytas pareigas (KSĮ 11 str. 2 d.). Nuo tos pačios dienos skaičiuojami terminai:
Atsakingi asmenys
Paskirti kibernetinio saugumo vadovą ir saugos įgaliotinį ir apie juos informuoti NKSC per KSIS (Kibernetinio saugumo reikalavimų aprašo 16 ir 17 p.).
Pranešimai apie incidentus
Apie incidentus pranešti NKSC pagal KSĮ 18 straipsnį. Per 12 mėnesių pritaikyti sistemas, kad incidentai platformoje būtų registruojami automatiškai (Vyriausybės nutarimo Nr. 818 3 p.).
Reikalavimai per 12 mėnesių
Įgyvendinti kibernetinio saugumo reikalavimus ne vėliau kaip per 12 mėnesių nuo įregistravimo (KSĮ 14 str. 2 d., Aprašo 71 p.).
Techniniai reikalavimai per 24 mėnesius
Aprašo 26, 31, 47, 57, 60, 64 ir 69 punktuose nurodytus techninius reikalavimus įgyvendinti per 24 mėnesius (Aprašo 72 p.).
Po įregistravimo KSIS taip pat tampa dokumentų kanalu. Politikos dokumento, rizikos vertinimo ataskaitos ir rizikos valdymo plano bei veiklos tęstinumo plano išbandymo ataskaitos patvirtinimo duomenis reikia pateikti per 5 darbo dienas nuo patvirtinimo (Aprašo 5, 13 ir 29 p.).
Pokyčiai ir išregistravimas
Jei subjektas nebeatitinka kriterijų, jis išregistruojamas per 20 darbo dienų nuo tada, kai NKSC gauna tokią informaciją (KSĮ 13 str. 8 d.). Nuo išregistravimo pareigos baigiasi (KSĮ 13 str. 10 d.). Sprendimą registruoti, neregistruoti ar išregistruoti galima skųsti teismui (KSĮ 13 str. 9 d.).
Kaip greitai reikia pranešti apie pasikeitusius kontaktus ar paslaugas, nustato KSIS nuostatai. Praktikoje verta paskirti vieną asmenį, kuris kas ketvirtį patikrina, ar registro duomenys teisingi, ypač kontaktai, kuriais NKSC su Jumis susisieks incidento metu.
Dažniausios klaidos
- Manyti, kad registras nesvarbus: be įrašo nėra ir pareigų, tačiau jei atitinkate kriterijus, NKSC Jus vis tiek identifikuos, o terminai prasidės nuo įregistravimo.
- Pasenę kontaktai: jei registre nurodytas buvęs IT vadovas, svarbūs perspėjimai pasieks netinkamą žmogų.
- Nesuskaičiuoti terminai: įsirašykite įregistravimo datą ir iš karto pažymėkite 12 ir 24 mėnesių terminus.
- Įmonių grupė: kiekvienas juridinis asmuo vertinamas atskirai pagal savo veiklą ir dydį.
Ar registras ir pranešimų tvarka pas Jus sutvarkyti, patikrina NIS2 vertinimas srityje „Registras ir pranešimai“. Apie pranešimų terminus skaitykite puslapyje apie pranešimus apie incidentus. Teisės akto tekstą rasite e-seimas.lrs.lt.
Dažni klausimai
Ar turiu registruotis pats?
Registruoja NKSC kaip KSIS duomenų tvarkytojas. Subjektas, atitinkantis kriterijus, pateikia KSIS nuostatuose nurodytus duomenis (KSĮ 13 str. 4 ir 5 d.).
Kas nutinka, jei nesu įregistruotas?
Kibernetinio saugumo subjekto pareigos atsiranda tik nuo įregistravimo (KSĮ 11 str. 2 d.). Tačiau atitikdami kriterijus turite pateikti duomenis, o klientai gali reikalauti įrodymų jau dabar.
Per kiek laiko po įregistravimo turiu įgyvendinti reikalavimus?
Per 12 mėnesių, o kai kuriuos techninius reikalavimus per 24 mėnesius (Kibernetinio saugumo reikalavimų aprašo 71 ir 72 p.).
Ar duomenis reikia atnaujinti?
Taip. Registras turi atspindėti tikrąją padėtį; tvarka nustatyta KSIS nuostatuose. Netekus kriterijų, subjektas išregistruojamas per 20 darbo dienų (KSĮ 13 str. 8 d.).