ES Kibernetinio Saugumo Direktyva

Kas yra NIS2 direktyva?

NIS2 (angl. Network and Information Systems Directive 2) – tai Europos Sąjungos direktyva, nustatanti griežtesnius kibernetinio saugumo reikalavimus viešojo ir privataus sektoriaus organizacijoms. Ji įsigaliojo 2023 m. sausio 16 d., o ES valstybės narės privalėjo ją perkelti į nacionalinę teisę iki 2024 m. spalio 17 d.

NIS2 pakeičia ankstesnę NIS direktyvą (2016 m.) ir siekia:

  • Sustiprinti organizacijų atsparumą kibernetinėms grėsmėms;
  • Užtikrinti greitą incidentų nustatymą bei reagavimą;
  • Pagerinti tarpsektorinį bendradarbiavimą visoje ES;
  • Išplėsti sektorių, kuriems taikomi reikalavimai, sąrašą.

NIS2 Reagavimo ir Pranešimo Terminai NKSC

Griežti incidentų valdymo terminai pagal ES NIS2 direktyvą.

01
Per 24 valandas

Pirminis pranešimas

Pirminis pranešimas (Early Warning) apie incidentą.

02
Per 72 valandas

Išsamus įvertinimas

Išsamus incidento vertinimas su poveikiu ir sprendimais.

03
Per 1 mėnesį

Galutinė ataskaita

Galutinė techninė incidento ataskaita ir prevencinės priemonės.

Kam ir kaip pranešti apie incidentus?

Apie reikšmingus kibernetinio saugumo incidentus pranešama Nacionaliniam kibernetinio saugumo centrui (NKSC) prie Krašto apsaugos ministerijos.

Pranešimo tvarka:

  • •Per 24 val. – pateikti pradinį pranešimą (angl. early warning).
  • •Per 72 val. – pateikti detalesnį pranešimą su kontekstu, poveikiu ir laikinais sprendimais.
  • •Per 1 mėnesį – pateikti galutinį pranešimą su techninėmis detalėmis ir ilgalaikėmis priemonėmis.

Kontaktai

El. paštas:[email protected]
Daugiau informacijos:www.nksc.lt

Kam taikoma NIS2 direktyva?

Svarbūs sektoriai

Vidutinėms ir didelėms įmonėms kritiniuose sektoriuose, tokiuose kaip energetika, transportas, sveikatos apsauga, bankininkystė, vandentvarka ir kt.

Skaitmeninės paslaugos

Organizacijoms, teikiančioms skaitmenines paslaugas, įskaitant debesų kompiuteriją, duomenų saugyklas, el. pašto paslaugas ir valdomų IT paslaugų teikėjus.

IT infrastruktūra

Įmonėms, prižiūrinčioms IT infrastruktūrą – net ir veikiančioms kaip subrangovai ar teikiančioms paslaugas trečiosioms šalims.

Netaikoma mikroįmonėms (iki 10 darbuotojų ir < 2 mln. € apyvartos), nebent jos veikia itin kritinėse srityse. Nesilaikant direktyvos reikalavimų gresia baudos iki 10 mln. € arba 2% metinės apyvartos.

Kokie yra pagrindiniai reikalavimai?

Organizacijos privalo griežtai laikytis šių priemonių:

  • Įgyvendinti kibernetinio saugumo rizikos valdymo priemones;
  • Užtikrinti veiksmingą incidentų aptikimą, prevenciją ir reagavimą;
  • Paskirti atsakingą asmenį už kibernetinį saugumą;
  • Laikytis atskaitomybės – pranešti apie rimtus incidentus per 24 valandas;
  • Būti pasiruošus nepriklausomiems auditams ir patikrinimams.

Kodėl tai svarbu?

NIS2 – tai ne tik teisinis reglamentavimas, bet ir jūsų verslo veiklos tęstinumo garantas. Tinkamas pasiruošimas suteikia aiškių privalumų.

Veiklos saugumas

Sumažina duomenų praradimo ar didelių veiklos sutrikimų riziką.

Išvengtos baudos

Padeda išvengti didelių baudų (iki 10 mln. € arba 2% metinės apyvartos).

Didesnis pasitikėjimas

Sustiprina klientų ir verslo partnerių pasitikėjimą jūsų įmone.

Naujos galimybės

Atveria galimybes dirbti su didelėmis organizacijomis, reikalaujančiomis atitikties.

Reikia pagalbos ruošiantis NIS2?

MB „MEIDIT“ gali padėti jūsų įmonei įsivertinti esamą IT infrastruktūrą, nustatyti kibernetinio saugumo spragas ir įgyvendinti NIS2 reikalavimus atitinkančias technines bei organizacines priemones. Susisiekite – paversime NIS2 atitiktį ne našta, o konkurenciniu pranašumu.