NIS2 direktyva (Network and Information Security Directive 2) yra Europos Sąjungos teisės aktas, kuris nuo 2024 metų spalio griežtai reglamentuoja kibernetinio saugumo reikalavimus įvairioms sektoriaus įmonėms. Lietuva, kaip ES narė, perėmė šios direktyvos nuostatas į nacionalinę teisę. Daugelis Lietuvos verslų dar nesuvokia, kad šie reikalavimai jiems jau taikomi, o nesilaikymo pasekmės yra rimtos — baudos iki 10 milijonų eurų arba 2 procentų pasaulinės apyvartos.

Kas yra NIS2 direktyva ir kodėl ji svarbi

NIS2 yra pirmojo NIS dokumento (2016 m.) atnaujinimas. Pagrindinis tikslas — sustiprinti kibernetinio saugumo standartus visoje ES ir užtikrinti vienodą apsaugos lygį visose valstybėse narėse. Skirtingai nuo originalios NIS direktyvos, kuri taikėsi tik kritinės infrastruktūros operatoriams, NIS2 apima daug platesnį sektorių ratą — energetiką, transportą, sveikatos priežiūrą, bankininkystę, vandens tiekimą, viešąjį administravimą, skaitmeninių paslaugų teikėjus, taip pat tiekėjus didelėms įmonėms.

Kam NIS2 taikoma Lietuvoje

Direktyva skirsto įmones į dvi kategorijas:

Esminės įmonės (Essential entities)

  • Energetikos sektorius (elektros, dujų, naftos tiekimas)
  • Transporto sektorius (oro, geležinkelių, jūros, kelių)
  • Bankininkystė ir finansų rinkos infrastruktūra
  • Sveikatos priežiūros įstaigos
  • Geriamojo vandens tiekėjai ir nuotekų tvarkytojai
  • Skaitmeninės infrastruktūros operatoriai (DNS, debesijos paslaugos, duomenų centrai)
  • Viešasis administravimas

Svarbios įmonės (Important entities)

  • Pašto ir kurjerių paslaugos
  • Atliekų tvarkymas
  • Chemikalų gamyba ir platinimas
  • Maisto gamyba ir platinimas (didelės įmonės)
  • Gamybos sektorius (medicinos prietaisai, elektronika, automobiliai)
  • Skaitmeninės paslaugos (paieška, socialiniai tinklai, prekyvietės)
  • Mokslo tyrimų organizacijos

Apskritai, NIS2 taikoma įmonėms, turinčioms daugiau nei 50 darbuotojų ARBA daugiau nei 10 milijonų eurų metinės apyvartos. Smulkios įmonės gali būti apimtos, jei jos veikia kritiniame sektoriuje arba yra tiekėjai didelėms NIS2 įmonėms.

Pagrindiniai reikalavimai

NIS2 reikalauja, kad apimtos įmonės įgyvendintų visapusišką kibernetinio saugumo valdymo sistemą, kuri apima:

  • Rizikos vertinimas — reguliarus kibernetinių rizikų identifikavimas ir vertinimas
  • Incidentų valdymas — procedūros aptikti, reaguoti ir atsigauti po atakų
  • Verslo tęstinumas — atsarginio kopijavimo, atstatymo planai
  • Tiekimo grandinės saugumas — tiekėjų ir partnerių saugumo vertinimas
  • Tinklo ir sistemų saugumas — techninės apsaugos priemonės
  • Šifravimas — duomenų šifravimas perdavime ir saugykloje
  • Žmogiškųjų išteklių saugumas — mokymai, prieigos kontrolė
  • Daugiapakopis autentifikavimas — privalomas svarbioms sistemoms

Be to, įmonės privalo per 24 valandas pranešti apie reikšmingus incidentus nacionalinei kompetentingai institucijai (Lietuvoje — Nacionalinis kibernetinio saugumo centras).

Vadovų asmeninė atsakomybė

Vienas iš svarbiausių NIS2 pakeitimų — vadovų asmeninė atsakomybė. Įmonės vadovai privalo: patvirtinti kibernetinio saugumo strategijas, dalyvauti reguliariuose mokymuose, prižiūrėti rizikos valdymo procesus. Nesilaikymo atveju vadovams gali būti taikomos asmeninės sankcijos — laikinas draudimas eiti vadovo pareigas, asmeninės baudos.

Atitikties etapai

Pasiruošimas NIS2 reikalavimams yra ne vienos savaitės darbas. Tipinis 6–12 mėnesių planas:

  • 1–2 mėn: auditas — kokia yra dabartinė situacija
  • 2–4 mėn: trūkumų analizė — kas skiriasi nuo NIS2 reikalavimų
  • 4–8 mėn: sprendimų diegimas — technologijos, procesai, dokumentacija
  • 8–10 mėn: darbuotojų mokymai ir politikų įgyvendinimas
  • 10–12 mėn: testavimas, vidinis auditas, korekcijos

Daugelis Lietuvos įmonių šiame procese pasitelkia išorinį partnerį — profesionalus NIS2 direktyva reikalauja gilios patirties tiek technologijose, tiek teisinėje srityje. Vidinė komanda dažnai neturi viso reikiamo kompetencijų rinkinio, todėl ekspertinis vedimas sutaupo mėnesius klaidų ir tūkstančius eurų papildomų sąnaudų.

Baudos ir sankcijos

Esminėms įmonėms baudos siekia iki 10 milijonų eurų arba 2 procentus pasaulinės metinės apyvartos (didesnis skaičius). Svarbioms įmonėms — iki 7 milijonų eurų arba 1,4 procento. Be finansinių sankcijų, gali būti taikomi: laikinas veiklos sustabdymas, draudimas dalyvauti viešųjų pirkimų konkursuose, sertifikatų atšaukimas.

Praktinis veiksmų planas mažam-vidutiniam verslui

Jei jūsų įmonė patenka į NIS2 sritį ir dar nepradėjote pasiruošimo, štai konkretūs žingsniai:

  • Patikrinkite, ar jūsų sektorius yra apimtas (galima patikrinti Nacionalinio kibernetinio saugumo centro tinklalapyje)
  • Atlikite pradinį kibernetinio saugumo auditą
  • Sudarykite kibernetinio saugumo politikų rinkinį
  • Įgalinkite daugiapakopį autentifikavimą (MFA) visoms kritinėms sistemoms
  • Įsteikite ar paskirkite atsakingą asmenį (Information Security Officer)
  • Pradėkite reguliarius darbuotojų mokymus
  • Užregistruokite įmonę kompetentingoje institucijoje (jei reikalauja sektorius)

Apibendrinimas

NIS2 direktyva nėra dar viena biurokratinė reglamentacija — tai esminis pokytis, kaip ES žiūri į kibernetinę saugą. Įmonės, kurios iš anksto pasiruošia, ne tik išvengia baudų, bet ir tampa patrauklesnės partneriams ir klientams. Jei jūsų įmonė dar nepradėjo NIS2 atitikties projektą, geriausias laikas pradėti yra dabar — anksčiau pradėjus, mažiau streso ir mažesnės kainos. Profesionali pagalba šiame procese yra ne prabanga, o praktiška būtinybė.