NIS2 gidas
NIS2 tiekėjams ir paslaugų teikėjams
Net jei Kibernetinio saugumo įstatymas Jūsų įmonei netaikomas, jo reikalavimai gali Jus pasiekti per klientus. Subjektai privalo valdyti tiekimo grandinės riziką ir įrašyti saugumo reikalavimus į sutartis su tiekėjais.
Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818
Kodėl tai svarbu tiekėjams
KSĮ 14 straipsnio 5 dalies 5 punktas tarp kibernetinio saugumo reikalavimų elementų įvardija tiekimo grandinės saugumą, įskaitant subjekto ir jo tiesioginių tiekėjų bei paslaugų teikėjų santykius. 12 punktas papildomai reikalauja politikos, kaip suteikiamos ir valdomos tiekėjų ir subtiekėjų prieigos teisės.
Vyriausybės patvirtintas Kibernetinio saugumo reikalavimų aprašas šias pareigas detalizuoja 32–34 punktuose. Jos taikomos subjektui, bet praktiškai jas jaučia tiekėjas: pirkimų sąlygose, klausimynuose ir sutartyse.
Atrankos kriterijai
Subjektas turi nustatyti tiekimo grandinės saugumo valdymo tvarką paslaugų, darbų ir įrangos pirkimams, susijusiems su tinklų ir informacinių sistemų projektavimu, kūrimu, diegimu, naudojimu, priežiūra, modernizavimu ar kibernetiniu saugumu (Aprašo 32 p.). Šioje tvarkoje numatomi tiekėjų atrankos kriterijai (Aprašo 33 p.):
- tiekėjo atitiktis Apraše nustatytiems kibernetinio saugumo reikalavimams;
- kokybės reikalavimai produktams ir paslaugoms;
- prieigų valdymas, įskaitant prieigos laikotarpio ribojimą.
Tai reiškia, kad IT, programavimo, priežiūros ar debesijos paslaugų teikėjas klientui turės parodyti, kaip pats laikosi panašių taisyklių.
Ką klientai įrašys į sutartis
Aprašo 34 punktas nurodo, ką subjektas sutartyse su tiekėjais ir subtiekėjais turi numatyti, kiek tai susiję su teikiamomis paslaugomis:
| Sutarties nuostata | Ką tai reiškia Jums |
|---|---|
| Atitiktis Aprašui | Jūsų saugumo priemonės turi atitikti tuos pačius reikalavimus, kiek jie susiję su paslauga. |
| Personalo įgūdžiai ir kvalifikacija | Klientas gali reikalauti mokymų, sertifikatų ar kvalifikacijos įrodymų. |
| Pranešimas apie incidentus | Apie didelius ir kitus incidentus, susijusius su kliento sistemomis, pranešate vos sužinoję ir pateikiate tyrimo ataskaitą. |
| Audito teisė | Klientas ar jo įgaliotas teikėjas gali atlikti Jūsų atitikties auditą, taip pat neplaninį ir po didelio incidento. |
| Spragų valdymas | Turite valdyti spragas, keliančias riziką kliento sistemoms. |
| Konfidencialumas | Įsipareigojimai neatskleisti duomenų. |
Ypač svarbus pranešimas apie incidentus. Klientas NKSC turi pranešti per 24 valandas nuo sužinojimo apie didelį incidentą (KSĮ 18 str. 4 d.), todėl iš Jūsų tikėsis žinios per valandas, ne per dienas.
Nuotolinė prieiga prie kliento sistemų
Jei aptarnaujate kliento sistemas nuotoliu, Aprašo techniniai reikalavimai numato trečiųjų šalių prieigą tik prie joms reikalingų išteklių, kur įmanoma su kelių veiksnių prisijungimo autentifikacija, per saugų virtualųjį privatų tinklą (VPN), o prisijungimai registruojami. Pasiruoškite, kad klientas paprašys atskirų paskyrų kiekvienam Jūsų darbuotojui ir ribos prieigos laiką.
Ko klientas greičiausiai paklaus
Kadangi klientas pats turi įvertinti tiekėjus pagal savo atrankos kriterijus, klausimai paprastai seka jo paties pareigas. Verta iš anksto turėti atsakymus į tokius klausimus:
- Atsakingas asmuo: kas Jūsų įmonėje atsako už informacijos saugumą ir kaip su juo susisiekti incidento metu, taip pat ne darbo valandomis?
- Prieigos: kurie Jūsų darbuotojai turi prieigą prie kliento sistemų, ar kiekvienas turi atskirą paskyrą ir ar naudojamas kelių veiksnių tapatumo nustatymas?
- Atnaujinimai ir spragos: kaip greitai diegiate saugumo atnaujinimus ir kaip pranešate klientui apie jo sistemoms pavojingas spragas?
- Atsarginės kopijos: jei saugote kliento duomenis, kur laikomos kopijos ir kada paskutinį kartą išbandėte atkūrimą?
- Subtiekėjai: kuriuos subtiekėjus naudojate ir ar jiems keliate tuos pačius reikalavimus?
- Mokymai: kaip dažnai darbuotojai mokomi kibernetinės higienos ir ar tai dokumentuota?
Jei atsakymus galite pagrįsti dokumentais, klientui lengviau Jus pasirinkti, o Jums lengviau išvengti ilgų derybų dėl sutarties priedų.
Kaip pasiruošti
Žinokite savo klientus
Išsiaiškinkite, kurie klientai yra esminiai ar svarbūs subjektai, pavyzdžiui, energetikos, sveikatos, transporto, gamybos ar viešojo administravimo organizacijos.
Paruoškite pagrindinius dokumentus
Saugumo politika, incidentų valdymo tvarka, atsarginių kopijų ir atkūrimo įrodymai, prieigos valdymas, darbuotojų mokymai.
Nustatykite pranešimo klientams tvarką
Kas ir per kiek laiko praneša klientui apie incidentą, kokia informacija pateikiama.
Įdiekite kelių veiksnių tapatumo nustatymą
Ypač nuotolinei prieigai prie kliento sistemų ir administratorių paskyroms.
Būkite pasirengę auditui
Turėkite įrodymų rinkinį, kurį galite greitai pateikti, pavyzdžiui, atsakymus į tipinį klausimyną.
Atkreipkite dėmesį ir į savo statusą: valdomų paslaugų teikėjai ir elektroninės informacijos prieglobos paslaugų teikėjai patys gali būti kibernetinio saugumo subjektai (KSĮ 1 priedo 9 sektorius, 11 str. 4 d. 7 p.). Apie tai skaitykite puslapyje kam taikomas įstatymas.
Klientų klausimai dažnai sutampa su mūsų kontroliniu sąrašu. Atlikite NIS2 vertinimą ir pamatysite, kurias sritis reikia sustiprinti, prieš klientui paprašant įrodymų.
Dažni klausimai
Ar įstatymas tiesiogiai taikomas mano įmonei kaip tiekėjui?
Tik jei pati atitinkate KSĮ 11 straipsnio kriterijus. Kitu atveju reikalavimai Jus pasiekia per sutartis su klientais (Kibernetinio saugumo reikalavimų aprašo 34 p.).
Ar klientas gali atlikti auditą mano įmonėje?
Taip, jei tai numatyta sutartyje. Aprašo 34.4 punktas reikalauja, kad subjektai sutartyse numatytų audito teisę, įskaitant neplaninį auditą.
Per kiek laiko turiu pranešti klientui apie incidentą?
Aprašas reikalauja pranešti vos sužinojus (34.3 p.). Konkretus terminas nustatomas sutartyje; atsižvelkite į tai, kad klientas pats turi 24 valandas pranešti NKSC.