Kibernetinis saugumas ir TIS2
Kibernetinio saugumo įstatymas (TIS2) nustato konkrečias pareigas 18 sektorių įmonėms ir įstaigoms. Padedame išsiaiškinti, ar jis Jums taikomas, ir sutvarkome teisinę pusę; techninę kibernetinę saugą užtikrina mūsų partneris TrustGuru.
Šis puslapis skirtas įmonių ir įstaigų vadovams, kurie nori suprasti, ar jiems taikomas Kibernetinio saugumo įstatymas ir ką jis reikalauja padaryti. Lietuvoje šiuo įstatymu įgyvendinta TIS2 (NIS2) direktyva. Linden rūpinasi teisine dalimi, o techninę kibernetinę saugą užtikrina mūsų partneris TrustGuru.
Kas yra TIS2 ir kam jis taikomas
TIS2 – tai Europos Sąjungos direktyva (ES) 2022/2555 dėl kibernetinio saugumo. Lietuvoje ją įgyvendina Kibernetinio saugumo įstatymas Nr. XII-1428, kurio nauja redakcija galioja nuo 2024 m. spalio 18 d.
Įstatymas apima 18 sektorių: 11 ypatingos svarbos sektorių (tarp jų energetika, transportas, bankininkystė, sveikatos priežiūra, geriamasis vanduo, skaitmeninė infrastruktūra, viešasis administravimas) ir 7 kitus itin svarbius sektorius (tarp jų pašto paslaugos, atliekų tvarkymas, maisto gamyba, gamyba, moksliniai tyrimai). Subjektai skirstomi į dvi grupes:
- Esminiai subjektai – dažniausiai didelės įmonės ypatingos svarbos sektoriuose: 250 ir daugiau darbuotojų arba metinės pajamos viršija 50 mln. Eur ir turtas viršija 43 mln. Eur.
- Svarbūs subjektai – vidutinės įmonės tuose pačiuose sektoriuose (nuo 50 darbuotojų arba pajamos ir turtas viršija po 10 mln. Eur), taip pat vidutinės ir didelės įmonės kituose itin svarbiuose sektoriuose, jei ta veikla duoda daugiau nei pusę pajamų.
- Nepriklausomai nuo dydžio įstatymas taikomas, pavyzdžiui, DNS ir patikimumo užtikrinimo paslaugų teikėjams, domenų vardų registravimo ir elektroninės informacijos prieglobos paslaugų teikėjams, viešojo administravimo subjektams.
Pareigos atsiranda nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje (KSIS). Kriterijus atitinkantis subjektas pats pateikia duomenis KSIS tvarkytojui.
Jei jūsų įmonė nėra subjektas, bet aptarnauja subjektus, reikalavimai greičiausiai ateis per sutartis. Subjektai privalo užtikrinti tiekimo grandinės saugumą, įskaitant santykius su tiesioginiais tiekėjais.
Pagrindinės TIS2 pareigos
- Įgyvendinti kibernetinio saugumo reikalavimus per Vyriausybės nustatytą terminą, kuris negali būti trumpesnis nei 12 mėnesių nuo registracijos KSIS. Reikalavimai apima 13 sričių – nuo rizikos analizės ir incidentų valdymo iki šifravimo, prieigos kontrolės ir kelių veiksnių tapatumo nustatymo.
- Paskirti kibernetinio saugumo vadovą, tiesiogiai atskaitingą įmonės vadovui, ir saugos įgaliotinį. Šias funkcijas galima pirkti kaip paslaugą iš tiekėjo.
- Pranešti Nacionaliniam kibernetinio saugumo centrui (NKSC) apie didelį kibernetinį incidentą: per 24 valandas – ankstyvasis perspėjimas, per 72 valandas – pranešimas su pradiniu vertinimu, ne vėliau kaip per mėnesį – galutinė ataskaita.
- Ne rečiau kaip kartą per 3 metus atlikti kibernetinio saugumo auditą pagal NKSC metodiką.
- Valdymo organų nariams ir vadovui ne rečiau kaip kartą per 2 metus išklausyti kibernetinio saugumo mokymus.
- Užtikrinti tiekimo grandinės saugumą ir teikti NKSC duomenis apie tai, kaip įgyvendinamos rizikos valdymo priemonės.
TIS2 baudos ir vadovų atsakomybė
Baudas skiria NKSC vadovas ar jo įgaliotas asmuo. Maksimalūs baudų dydžiai:
- esminiam subjektui – iki 10 000 000 Eur arba iki 2 % bendros pasaulinės metinės apyvartos, taikoma didesnė suma;
- svarbiam subjektui – iki 7 000 000 Eur arba iki 1,4 % bendros pasaulinės metinės apyvartos, taikoma didesnė suma;
- biudžetinei įstaigai – iki 60 000 Eur, jei ji esminis subjektas, ir iki 30 000 Eur, jei svarbus.
Konkreti bauda priklauso nuo pažeidimo: už pavojingą pažeidimą – iki 100 % maksimalios baudos, už vidutinio pavojingumo – iki 50 %, už nedidelio pavojingumo – iki 10 %.
Atsakomybė tenka ir vadovui. Vadovas ar jo įgaliotas asmuo privalo užtikrinti, kad įmonė vykdytų įstatymo pareigas, ir tai prižiūrėti. Jei kitos priemonės nepadeda, NKSC prašymu teismas gali laikinai nušalinti esminio subjekto vadovą nuo pareigų dėl pavojingų pažeidimų – iki 6 mėnesių, su galimybe pratęsti dar iki 3 mėnesių.
Ką daro Linden
Linden yra advokatų bendrija, todėl mūsų darbas – teisinė kibernetinio saugumo ir duomenų apsaugos pusė:
- BDAR atitiktis. Atliekame BDAR auditą, rengiame duomenų tvarkymo veiklos įrašus, vidines duomenų apsaugos procedūras ir duomenų saugumo pažeidimų valdymo dokumentus.
- Duomenų apsaugos pareigūno paslaugos ir darbuotojų mokymai apie duomenų apsaugą.
- Sutartys. Rengiame ir peržiūrime bendradarbiavimo sutartis ir konfidencialumo susitarimus, atstovaujame ginčuose dėl sutarčių vykdymo.
- Teisinė atitikties įrankio pusė. Linden dalyvavo kuriant TrustGuru atitikties įrankį ir rūpinasi teisiniais jo aspektais.
- Bendri projektai. Kai reikia ir kibernetinio saugumo, ir BDAR, techninę dalį atlieka kibernetinio saugumo partneris, o teisinę BDAR dalį – Linden.
Techninė kibernetinė sauga – partneris TrustGuru
Reikalavimų įgyvendinimas daugiausia yra techninis darbas. Jam rekomenduojame mūsų partnerį TrustGuru – kibernetinio saugumo ir TIS2 atitikties paslaugos. TrustGuru teikia:
- išorinio kibernetinio saugumo vadovo (CISO) paslaugą – nuo 672 EUR per mėnesį + PVM;
- TIS2 atitikties platformą – nuo 2 395 EUR per metus + PVM;
- SOC: grėsmių stebėjimą 24/7 ir reagavimą į incidentus;
- kibernetinio saugumo ir atitikties auditus bei mokymus.
Ką konkrečiai reikia įdiegti, TrustGuru aprašė puslapyje TIS2 reikalavimai įmonėms. Teisiniai klausimai lieka Linden. Atvirai pažymime: Linden vadovaujantis partneris Justinas Jurkonis yra vienas TrustGuru bendraįkūrėjų.
Dažni klausimai apie TIS2
Kas yra TIS2 Lietuvoje?
TIS2 – ES direktyva (ES) 2022/2555 dėl kibernetinio saugumo. Lietuvoje ją įgyvendina Kibernetinio saugumo įstatymas, kurio nauja redakcija galioja nuo 2024 m. spalio 18 d.
Kokios TIS2 baudos Lietuvoje?
Esminiam subjektui – iki 10 mln. Eur arba iki 2 % bendros pasaulinės metinės apyvartos, svarbiam – iki 7 mln. Eur arba iki 1,4 %; taikoma didesnė suma. Biudžetinėms įstaigoms lubos yra 60 000 Eur ir 30 000 Eur.
Per kiek laiko reikia pranešti NKSC apie kibernetinį incidentą?
Apie didelį incidentą ankstyvasis perspėjimas pateikiamas per 24 valandas, pranešimas su pradiniu vertinimu – per 72 valandas. Galutinė ataskaita teikiama ne vėliau kaip per mėnesį.
Nuo kada įmonei taikomos TIS2 pareigos?
Pareigos atsiranda nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje (KSIS). Reikalavimus reikia įgyvendinti per Vyriausybės nustatytą terminą, kuris negali būti trumpesnis nei 12 mėnesių nuo registracijos.
Ar už TIS2 pažeidimus atsako įmonės vadovas?
Taip. Vadovas privalo užtikrinti, kad įmonė vykdytų pareigas, ir ne rečiau kaip kartą per 2 metus išklausyti mokymus. Esminio subjekto vadovą teismas gali laikinai nušalinti nuo pareigų iki 6 mėnesių ir šį terminą pratęsti.
Ar kibernetinio saugumo vadovą galima samdyti iš išorės?
Taip, įstatymas leidžia kibernetinio saugumo vadovo ir saugos įgaliotinio funkcijas pirkti kaip paslaugą. Mūsų partnerio TrustGuru CISO paslauga kainuoja nuo 672 EUR per mėnesį + PVM.
Turite klausimų dėl teisinės TIS2 pusės? Skambinkite +370 5 212 1506 arba rašykite info@linden.lt.
Susisiekite
Arba skambinkite telefonu: +37052121506