NIS2 Scoring
LTLietuva · Lietuvių
paslaugą teikiaSightadel

NIS2 gidas

Vadovų pareigos ir atsakomybė

Kibernetinis saugumas pagal įstatymą yra vadovybės reikalas. Vadovas užtikrina, kad pareigos būtų vykdomos, tvirtina pagrindinius dokumentus, mokosi pats ir paskiria atsakingus asmenis. Esminio subjekto vadovą teismas gali net laikinai nušalinti.

Atnaujinta: 2026 m. spalio mėn. · Teisinis pagrindas: Kibernetinio saugumo įstatymas (KSĮ) ir Vyriausybės nutarimas Nr. 818

Užtikrinti ir prižiūrėti

KSĮ 14 straipsnio 6 dalis nustato pagrindinę pareigą: kibernetinio saugumo subjekto vadovas arba jo įgaliotas asmuo privalo užtikrinti, kad subjektas laikytųsi įstatymo pareigų, ir prižiūrėti, kaip jų laikomasi. Įgaliodamas kitą asmenį, vadovas turi užtikrinti, kad šis turėtų reikiamų priemonių įgaliojimui vykdyti. Kitaip tariant, perduoti užduotį galima, bet ne be išteklių.

Šios pareigos pažeidimas yra vidutinio pavojingumo pažeidimas (KSĮ 29 str. 3 d.), už kurį gali būti skiriama iki 50 procentų maksimalios baudos (KSĮ 30 str. 3 d.).

Kaip priežiūrą įrodyti praktikoje:

  • Nuolatinė ataskaita vadovui bent kartą per ketvirtį: priemonių būklė, atviros rizikos, incidentai, reikalingi sprendimai.
  • Vadovo susipažinimas su ataskaita fiksuojamas raštu, su data.
  • Sprendimai dėl išteklių (biudžeto, personalo, paslaugų teikėjų) dokumentuojami.
  • Kasmetinio atitikties vertinimo ataskaitą ir neatitikčių šalinimo planą tvirtina vadovas (Kibernetinio saugumo reikalavimų aprašo 48.2 p.).

Ką vadovas tvirtina

Aprašas aiškiai nurodo dokumentus, kuriuos tvirtina subjekto vadovas arba jo įgaliotas asmuo. Tai kibernetinio saugumo politika (4 p.), rizikos vertinimo tvarka, ataskaita ir rizikos valdymo planas (7 ir 10 p.), incidentų valdymo planas (22 p.), veiklos tęstinumo valdymo planas (27 p.), tiekimo grandinės saugumo valdymo tvarka (32 p.), kriptografijos tvarka (55 p.) ir kelių veiksnių tapatumo nustatymo nuostatos (68 p.). Daugelio šių dokumentų patvirtinimo duomenys per 5 darbo dienas pateikiami į KSIS, todėl NKSC mato, ar ir kada vadovas juos patvirtino.

Mokymai kas 2 metus

Pagal KSĮ 14 straipsnio 7 dalį valdymo organų nariai, vadovas ir jo įgaliotas asmuo privalo ne rečiau kaip kartą per 2 metus išklausyti kibernetinio saugumo mokymus NKSC vadovo nustatyta tvarka. Jie taip pat turi užtikrinti nuolatinį darbuotojų švietimą kibernetinio saugumo srityje.

Tai reiškia: kiekvienas valdybos narys ir direktorius, ne tik IT vadovas. Įrašykite mokymų datas ir saugokite pažymėjimus. Šios pareigos pažeidimas yra nedidelio pavojingumo pažeidimas (KSĮ 29 str. 4 d.). Darbuotojams Aprašas atskirai reikalauja kibernetinės higienos mokymų ne rečiau kaip kartą per metus (Aprašo 52 p.).

Atsakingi asmenys

Vadovas privalo paskirti du vaidmenis (KSĮ 15 str.):

VaidmuoUžduotis
Kibernetinio saugumo vadovasTiesiogiai atskaitingas subjekto vadovui, atsakingas už atitiktį 14 ir 18 straipsniams.
Saugos įgaliotinisAtsakingas už konkrečios tinklų ir informacinės sistemos atitiktį 14 ir 18 straipsniams.

Abu vaidmenis gali atlikti tas pats asmuo, o kibernetinio saugumo vadovas gali būti atsakingas ir už kelis subjektus (15 str. 3 d.). Paslaugas galima pirkti iš tiekėjo (15 str. 4 d.). Abu asmenys turi būti nepriekaištingos reputacijos, neturėti per pastaruosius metus administracinės nuobaudos už pažeidimus informacinių sistemų ar duomenų apsaugos srityje ir turėti bent 2 metų patirtį, atitinkamą kvalifikaciją arba išlaikyti NKSC egzaminą (15 str. 5 d.). Jie negali kartu administruoti sistemų (Aprašo 19 p.). Atsakingų asmenų nepaskyrimas yra vidutinio pavojingumo pažeidimas.

Asmeninė atsakomybė ir nušalinimas

Įstatyme nėra atskiro straipsnio apie vadovų žalos atlyginimą. Tačiau KSĮ 28 straipsnio 2 dalis aiškiai sako: vykdymo užtikrinimo priemonių taikymas juridiniam asmeniui neatleidžia jo vadovų ir darbuotojų nuo įstatymuose nustatytos civilinės, administracinės ar baudžiamosios atsakomybės.

Esminiams subjektams yra griežtesnė priemonė. Jei įspėjimai, nurodymai ir kitos priemonės nepadėjo, NKSC gali kreiptis į apylinkės teismą dėl laikino esminio subjekto vadovo nušalinimo nuo pareigų (KSĮ 33 str.). Tai galima tik dėl pavojingų pažeidimų, tai yra rizikos valdymo priemonių neįgyvendinimo ar nepranešimo apie didelį incidentą. Prieš tai NKSC turi nustatyti ne trumpesnį kaip 10 darbo dienų terminą trūkumams pašalinti. Nušalinimas trunka iki 6 mėnesių ir gali būti pratęstas dar iki 3 mėnesių. Nušalintas vadovas negali atlikti savo funkcijų, o jo sprendimai, priimti po nutarties paskelbimo, negalioja.

Svarbu: nušalinimas netaikomas Seimo, Vyriausybės ir Respublikos Prezidento sprendimu skiriamiems viešojo administravimo subjektų vadovams (KSĮ 28 str. 1 d. 11 p.).

Pirmieji žingsniai vadovui

  1. Išsiaiškinkite, ar įmonė įregistruota KSIS ir nuo kada (registravimas).
  2. Paskirkite kibernetinio saugumo vadovą ir saugos įgaliotinį, praneškite apie juos per KSIS.
  3. Užsiregistruokite į vadovų mokymus pagal NKSC tvarką.
  4. Nustatykite ketvirtinę ataskaitą sau ir valdybai.
  5. Patvirtinkite politiką ir rizikos valdymo planą, peržiūrėkite kibernetinio saugumo reikalavimus.

Kaip atrodo Jūsų vadovybės pareigos šiandien, parodo NIS2 vertinimas srityje „Vadovų pareigos“.

Dažni klausimai

Ar vadovas gali perduoti atsakomybę IT vadovui?

Užduotis perduoti galima įgaliojant asmenį, tačiau vadovas turi užtikrinti, kad jis turėtų reikiamų priemonių, ir pats prižiūrėti pareigų vykdymą (KSĮ 14 str. 6 d.).

Kaip dažnai vadovai turi mokytis?

Ne rečiau kaip kartą per 2 metus, NKSC vadovo nustatyta tvarka (KSĮ 14 str. 7 d.).

Ar kibernetinio saugumo vadovas gali būti išorės specialistas?

Taip. KSĮ 15 straipsnio 4 dalis leidžia šias paslaugas įsigyti iš tiekėjo, jei užtikrinama atitiktis 14 ir 18 straipsniams.

Ar vadovui gali būti skirta asmeninė bauda pagal šį įstatymą?

Baudas KSĮ 30 straipsnis numato subjektams. Tačiau priemonės juridiniam asmeniui neatleidžia vadovų nuo civilinės, administracinės ar baudžiamosios atsakomybės pagal kitus įstatymus (KSĮ 28 str. 2 d.).