NIS2 gidas
Kibernetinio saugumo reikalavimai pagal 14 straipsnį
Įstatymas išvardija rizikos valdymo priemonių elementus, o Vyriausybės patvirtintas Kibernetinio saugumo reikalavimų aprašas juos išsamiai detalizuoja. Čia rasite, ką reikia padaryti, kas turi patvirtinti dokumentus ir kokie terminai taikomi.
Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818
Teisinis pagrindas
KSĮ 14 straipsnio 1 dalis įpareigoja kibernetinio saugumo subjektus užtikrinti, kad jų tinklai ir informacinės sistemos atitiktų Vyriausybės tvirtinamus kibernetinio saugumo reikalavimus ir Europos Komisijos įgyvendinamuosius teisės aktus. Vyriausybė reikalavimus patvirtino Kibernetinio saugumo reikalavimų aprašu, kuris yra 2018 m. rugpjūčio 13 d. nutarimo Nr. 818 dalis (nauja redakcija nutarimu Nr. 945, galioja nuo 2024 m. lapkričio 12 d.).
Specialieji subjektai, pavyzdžiui, debesijos, duomenų centrų ar valdomų paslaugų teikėjai, taiko tik Europos Komisijos įgyvendinamuosius teisės aktus (KSĮ 14 str. 4 d.). Jiems tai yra Įgyvendinimo reglamentas (ES) 2024/2690.
Aprašas remiasi standarto LST EN ISO/IEC 27002 sąvokomis. Dokumentus galima rengti kaip vieną dokumentą arba kelis atskirus (Aprašo 3 p.). Daugelyje skirsnių techniniai reikalavimai pateikti lentelėse, atskirai esminiams ir svarbiems subjektams.
Trylika elementų pagal 14 straipsnio 5 dalį
| KSĮ 14 str. 5 d. | Ką tai reiškia praktikoje |
|---|---|
| 1 p. Rizikos analizė ir saugumo politika | Politikos dokumentas, peržiūrimas kasmet; rizikos vertinimas ne rečiau kaip kartą per metus |
| 2 p. Atsakingų asmenų ir vadovo pareigos | Kibernetinio saugumo vadovas, saugos įgaliotinis, administratorius |
| 3 p. Incidentų valdymas | Incidentų valdymo planas, žurnalinių įrašų rinkimas ir analizė |
| 4 p. Veiklos tęstinumas | Tęstinumo planas su RTO ir RPO, atsarginės kopijos nutolusioje vietoje |
| 5 p. Tiekimo grandinės saugumas | Tiekėjų atrankos kriterijai ir sutarčių nuostatos |
| 6 p. Įsigijimas, plėtojimas, priežiūra | Spragų valdymas ir atskleidimas |
| 7 p. Veiksmingumo vertinimas | Kasmetinis atitikties vertinimas, auditas kas 3 metus |
| 8 p. Kibernetinė higiena ir mokymai | Visų darbuotojų mokymai kasmet |
| 9 p. Kriptografija ir šifravimas | Šifravimo tvarka ir raktų valdymas |
| 10 p. Personalas, prieiga, turtas | Prieigos kontrolė, turto apskaita |
| 11 p. Tapatumo nustatymas ir ryšiai | Kelių veiksnių tapatumo nustatymas, saugūs avariniai ryšiai |
| 12 p. Prieigos teisių politika | Naudotojų, administratorių, tiekėjų ir subtiekėjų teisės |
| 13 p. Sektoriniai reikalavimai | Papildomi reikalavimai pagal sektoriaus rizikas |
Dokumentai, kuriuos tvirtina vadovas
Aprašas daug kur reikalauja, kad dokumentą patvirtintų kibernetinio saugumo subjekto vadovas arba jo įgaliotas asmuo. Tai sudaro įrodymų pagrindą, kurio NKSC prašys tikrindamas:
- Kibernetinio saugumo politika su tikslais, teisės aktų sąrašu ir įpareigojimais darbuotojams bei trečiosioms šalims, peržiūrima ne rečiau kaip kartą per metus (Aprašo 4 p.).
- Rizikos vertinimo tvarka, ataskaita ir rizikos valdymo planas. Vertinimas atliekamas ne rečiau kaip kartą per metus, po esminių pokyčių ir po didelio incidento; dokumentai saugomi ne mažiau kaip 3 metus (Aprašo 7–14 p.).
- Incidentų valdymo planas, atitinkantis Nacionalinį kibernetinių incidentų valdymo planą (Aprašo 22–24 p.).
- Veiklos tęstinumo valdymo planas su atkūrimo grupėmis, RTO, RPO ir išbandymo reikalavimais (Aprašo 27 p.).
- Tiekimo grandinės saugumo valdymo tvarka (Aprašo 32 p.).
- Kriptografijos ir šifravimo naudojimo tvarka su raktų valdymu (Aprašo 55 p.).
- Kelių veiksnių tapatumo nustatymo ir saugių ryšių naudojimo nuostatos (Aprašo 68 p.).
Patvirtinimo duomenis (pavadinimą, datą, registracijos numerį) daugeliui šių dokumentų reikia pateikti į KSIS per 5 darbo dienas. Patikrinimo metu NKSC gali pareikalauti dokumentų kopijų, kurias reikia pateikti per 5 darbo dienas (Aprašo 6, 15, 30 ir 50 p.).
Keli techniniai reikalavimai
Aprašo lentelėse yra konkrečių techninių reikalavimų. Pavyzdžiui, atsarginės kopijos turi būti daromos reguliariai, laikomos geografiškai nutolusioje vietoje ir reguliariai testuojamos; svarbiausia įranga, tinklo mazgai ir ryšio linijos turi būti dubliuoti; turi būti numatytos atsarginės patalpos (Aprašo 2 lentelė). Naudotojai ir administratoriai tapatybę patvirtina slaptažodžiu ir papildoma priemone, o slaptažodžiai negali būti saugomi ar perduodami atviru tekstu (Aprašo 67 p. ir lentelė). Atsarginių kopijų duomenys šifruojami (raktai laikomi atskirai nuo kopijų) arba taikomos kitos priemonės, neleidžiančios jų neteisėtai atkurti.
Kibernetinio saugumo vadovas ir saugos įgaliotinis negali kartu administruoti sistemų (Aprašo 19 p.). Saugumo operacijų centro funkcijos negali būti pavedamos darbuotojui, atsakingam už tų sistemų veikimą (Nacionalinio kibernetinių incidentų valdymo plano 3 p.). Mažoms organizacijoms tai reiškia, kad dažnai prireiks išorės paslaugų teikėjo.
Atitikties vertinimas, auditas ir klausimynas
Ne rečiau kaip kartą per metus subjektas vertina savo atitiktį įstatymui, Aprašui ir savo politikos dokumentams, rengia ataskaitą ir neatitikčių šalinimo planą (Aprašo 48 p.). Ne rečiau kaip kartą per 3 metus atliekamas kibernetinio saugumo auditas pagal NKSC metodiką; jį atlieka nepriklausomi sertifikuoti auditoriai (KSĮ 14 str. 8 d.). Esminiai subjektai kasmet pildo NKSC klausimyną KSIS (Aprašo 51 p.).
Atskiro „NIS2 sertifikato“ nėra. ISO/IEC 27001 sertifikatas įstatyme nėra privalomas, tačiau informacijos saugumo valdymo sistema padeda tvarkingai surinkti reikalaujamus įrodymus. Tokie įrankiai kaip Sightadel padeda tvarkyti dokumentus, rizikas ir įrodymus vienoje vietoje.
Įgyvendinimo terminai
Reikalavimus reikia įgyvendinti ne vėliau kaip per 12 mėnesių nuo įregistravimo KSIS (KSĮ 14 str. 2 d., Aprašo 71 p.). Aprašo 26, 31, 47, 57, 60, 64 ir 69 punktuose nurodytiems techniniams reikalavimams skiriama 24 mėnesiai (Aprašo 72 p.). Jei pirmasis įregistravimas įvyko 2025 m. pavasarį, dauguma reikalavimų jau turėtų būti įgyvendinti.
Kur esate dabar, per kelias minutes parodys NIS2 vertinimas; tą patį galite peržiūrėti ir kontroliniame sąraše. Apie vadovų vaidmenį skaitykite puslapyje apie vadovų pareigas.
Dažni klausimai
Ar privalau turėti ISO 27001 sertifikatą?
Ne. Įstatymas sertifikato nereikalauja. Aprašas remiasi LST EN ISO/IEC 27002 sąvokomis, todėl ISO 27001 sistema padeda, bet neatleidžia nuo registro, pranešimų ir audito pareigų.
Kaip dažnai reikia atlikti rizikos vertinimą?
Ne rečiau kaip kartą per metus, taip pat po esminių organizacinių pokyčių ir po didelio incidento (Aprašo 9 p.).
Kas gali atlikti kibernetinio saugumo auditą?
Nepriklausomi visuotinai pripažintų tarptautinių organizacijų sertifikuoti auditoriai arba NKSC nustatyta tvarka mokymus baigę ir egzaminą išlaikę asmenys, atitinkantys NKSC metodikos reikalavimus (KSĮ 14 str. 8 d.).
Ar reikalavimai vienodi esminiams ir svarbiems subjektams?
Dauguma vienodi. Kai kuriuose techniniuose reikalavimuose Aprašo lentelės išskiria esminius ir svarbius subjektus, o kasmetinį NKSC klausimyną pildo tik esminiai subjektai.