NIS2 Scoring
LTLietuva · Lietuvių
paslaugą teikiaSightadel

NIS2 gidas

NIS2 tiekėjams ir paslaugų teikėjams

Net jei Kibernetinio saugumo įstatymas Jūsų įmonei netaikomas, jo reikalavimai gali Jus pasiekti per klientus. Subjektai privalo valdyti tiekimo grandinės riziką ir įrašyti saugumo reikalavimus į sutartis su tiekėjais.

Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818

Kodėl tai svarbu tiekėjams

KSĮ 14 straipsnio 5 dalies 5 punktas tarp kibernetinio saugumo reikalavimų elementų įvardija tiekimo grandinės saugumą, įskaitant subjekto ir jo tiesioginių tiekėjų bei paslaugų teikėjų santykius. 12 punktas papildomai reikalauja politikos, kaip suteikiamos ir valdomos tiekėjų ir subtiekėjų prieigos teisės.

Vyriausybės patvirtintas Kibernetinio saugumo reikalavimų aprašas šias pareigas detalizuoja 32–34 punktuose. Jos taikomos subjektui, bet praktiškai jas jaučia tiekėjas: pirkimų sąlygose, klausimynuose ir sutartyse.

Atrankos kriterijai

Subjektas turi nustatyti tiekimo grandinės saugumo valdymo tvarką paslaugų, darbų ir įrangos pirkimams, susijusiems su tinklų ir informacinių sistemų projektavimu, kūrimu, diegimu, naudojimu, priežiūra, modernizavimu ar kibernetiniu saugumu (Aprašo 32 p.). Šioje tvarkoje numatomi tiekėjų atrankos kriterijai (Aprašo 33 p.):

  • tiekėjo atitiktis Apraše nustatytiems kibernetinio saugumo reikalavimams;
  • kokybės reikalavimai produktams ir paslaugoms;
  • prieigų valdymas, įskaitant prieigos laikotarpio ribojimą.

Tai reiškia, kad IT, programavimo, priežiūros ar debesijos paslaugų teikėjas klientui turės parodyti, kaip pats laikosi panašių taisyklių.

Ką klientai įrašys į sutartis

Aprašo 34 punktas nurodo, ką subjektas sutartyse su tiekėjais ir subtiekėjais turi numatyti, kiek tai susiję su teikiamomis paslaugomis:

Sutarties nuostataKą tai reiškia Jums
Atitiktis AprašuiJūsų saugumo priemonės turi atitikti tuos pačius reikalavimus, kiek jie susiję su paslauga.
Personalo įgūdžiai ir kvalifikacijaKlientas gali reikalauti mokymų, sertifikatų ar kvalifikacijos įrodymų.
Pranešimas apie incidentusApie didelius ir kitus incidentus, susijusius su kliento sistemomis, pranešate vos sužinoję ir pateikiate tyrimo ataskaitą.
Audito teisėKlientas ar jo įgaliotas teikėjas gali atlikti Jūsų atitikties auditą, taip pat neplaninį ir po didelio incidento.
Spragų valdymasTurite valdyti spragas, keliančias riziką kliento sistemoms.
KonfidencialumasĮsipareigojimai neatskleisti duomenų.

Ypač svarbus pranešimas apie incidentus. Klientas NKSC turi pranešti per 24 valandas nuo sužinojimo apie didelį incidentą (KSĮ 18 str. 4 d.), todėl iš Jūsų tikėsis žinios per valandas, ne per dienas.

Nuotolinė prieiga prie kliento sistemų

Jei aptarnaujate kliento sistemas nuotoliu, Aprašo techniniai reikalavimai numato trečiųjų šalių prieigą tik prie joms reikalingų išteklių, kur įmanoma su kelių veiksnių prisijungimo autentifikacija, per saugų virtualųjį privatų tinklą (VPN), o prisijungimai registruojami. Pasiruoškite, kad klientas paprašys atskirų paskyrų kiekvienam Jūsų darbuotojui ir ribos prieigos laiką.

Ko klientas greičiausiai paklaus

Kadangi klientas pats turi įvertinti tiekėjus pagal savo atrankos kriterijus, klausimai paprastai seka jo paties pareigas. Verta iš anksto turėti atsakymus į tokius klausimus:

  • Atsakingas asmuo: kas Jūsų įmonėje atsako už informacijos saugumą ir kaip su juo susisiekti incidento metu, taip pat ne darbo valandomis?
  • Prieigos: kurie Jūsų darbuotojai turi prieigą prie kliento sistemų, ar kiekvienas turi atskirą paskyrą ir ar naudojamas kelių veiksnių tapatumo nustatymas?
  • Atnaujinimai ir spragos: kaip greitai diegiate saugumo atnaujinimus ir kaip pranešate klientui apie jo sistemoms pavojingas spragas?
  • Atsarginės kopijos: jei saugote kliento duomenis, kur laikomos kopijos ir kada paskutinį kartą išbandėte atkūrimą?
  • Subtiekėjai: kuriuos subtiekėjus naudojate ir ar jiems keliate tuos pačius reikalavimus?
  • Mokymai: kaip dažnai darbuotojai mokomi kibernetinės higienos ir ar tai dokumentuota?

Jei atsakymus galite pagrįsti dokumentais, klientui lengviau Jus pasirinkti, o Jums lengviau išvengti ilgų derybų dėl sutarties priedų.

Kaip pasiruošti

1

Žinokite savo klientus

Išsiaiškinkite, kurie klientai yra esminiai ar svarbūs subjektai, pavyzdžiui, energetikos, sveikatos, transporto, gamybos ar viešojo administravimo organizacijos.

2

Paruoškite pagrindinius dokumentus

Saugumo politika, incidentų valdymo tvarka, atsarginių kopijų ir atkūrimo įrodymai, prieigos valdymas, darbuotojų mokymai.

3

Nustatykite pranešimo klientams tvarką

Kas ir per kiek laiko praneša klientui apie incidentą, kokia informacija pateikiama.

4

Įdiekite kelių veiksnių tapatumo nustatymą

Ypač nuotolinei prieigai prie kliento sistemų ir administratorių paskyroms.

5

Būkite pasirengę auditui

Turėkite įrodymų rinkinį, kurį galite greitai pateikti, pavyzdžiui, atsakymus į tipinį klausimyną.

Atkreipkite dėmesį ir į savo statusą: valdomų paslaugų teikėjai ir elektroninės informacijos prieglobos paslaugų teikėjai patys gali būti kibernetinio saugumo subjektai (KSĮ 1 priedo 9 sektorius, 11 str. 4 d. 7 p.). Apie tai skaitykite puslapyje kam taikomas įstatymas.

Klientų klausimai dažnai sutampa su mūsų kontroliniu sąrašu. Atlikite NIS2 vertinimą ir pamatysite, kurias sritis reikia sustiprinti, prieš klientui paprašant įrodymų.

Dažni klausimai

Ar įstatymas tiesiogiai taikomas mano įmonei kaip tiekėjui?

Tik jei pati atitinkate KSĮ 11 straipsnio kriterijus. Kitu atveju reikalavimai Jus pasiekia per sutartis su klientais (Kibernetinio saugumo reikalavimų aprašo 34 p.).

Ar klientas gali atlikti auditą mano įmonėje?

Taip, jei tai numatyta sutartyje. Aprašo 34.4 punktas reikalauja, kad subjektai sutartyse numatytų audito teisę, įskaitant neplaninį auditą.

Per kiek laiko turiu pranešti klientui apie incidentą?

Aprašas reikalauja pranešti vos sužinojus (34.3 p.). Konkretus terminas nustatomas sutartyje; atsižvelkite į tai, kad klientas pats turi 24 valandas pranešti NKSC.