
UAB „Osama“ – Baltijos šalių FMCG (greito apyvartumo prekių) beveik 30 metų veikianti distribucijos įmonė, turinti filialus Lietuvoje, Latvijoje ir Estijoje. Įmonė aptarnauja gamintojus, prekybininkus ir HoReCa sektorių, taip pat teikia kavos bei prekybos automatų (angl. vending) sprendimus. Ji atstovauja tokius prekių ženklus kaip „Tymbark“, „Nestea“, „Kubuš“ ir „Calvo“. 2025 m. apyvarta siekė apie 60 mln. eurų, įmonėje dirba apie 120 darbuotojų, o produkcija tiekiama daugiau nei 3000 klientų ir 8000 pardavimo taškų.
Įmonės DNR – atsakingumas, todėl į tokius įpareigojimus kaip LR kibernetinio saugumo įstatymas žiūrima ne tik kaip į prievolę, bet ir kaip į galimybę stiprinti organizacijos atsparumą bei reputaciją. Kibernetinį saugumą vertiname kaip svarbią ilgalaikio augimo ir konkurencingumo dalį – todėl domimės DI integracijos saugumo aspektais, trečiųjų šalių prieigų ir susijusių rizikų valdymu bei ateities technologiniais iššūkiais. Siekiame nuolat judėti į priekį ir būti bent 1% geresniais, o investicijas į kibernetinį saugumą matome kaip investiciją į veiklos tęstinumą, patikimumą ir pasirengimą ateičiai.
Apie tai, kuo „Osamai“ svarbus kibernetinis atsparumas ir jo stiprinimas, kodėl pasirinko išorės tiekėjų CISO paslaugas bei kodėl parinko bendradarbiauti būtent su „NRD Cyber Security“, kalbamės su organizacijos vykdančiąja direktore Edita Virvičiene.

Ilgą laiką turėjome IT priežiūros paslaugų tiekėjus, kurie rūpinosi ir kibernetiniu saugumu. Tiek priemonės, tiek poreikiai buvo gana paprasti, tad viskas veikė gerai. Augant verslui, vadovams kilo klausimas ar turimi visi atsakymai, ar dabartinio dėmesio pakanka, ar suprantame rizikas ir jas valdome. Peržiūrėjome daug sričių, tarp jų skyrėme dėmesį ir IT. Kadangi pasikeitė kibernetinio saugumo atakų mastas bei pobūdis – jos tapo tikslesnės ir labiau koordinuotomis, gauti atsakymai ir rezultatai nedžiugino ir skatino imtis priemonių. Be abejo, LR kibernetinio saugumo įstatymo atnaujinimas taip pat buvo gana didelė paskata. Kadangi atsakingumas yra vienas esminių „Osamos“ darbo principų, mums įstatymai yra ne tik apie „varnelių uždėjimą“, bet ir siekį suprasti kaip šios prievoles gali ugdyti organizaciją ir jos reputaciją. Įstatymas paskatino pagalvoti apie save, kaip apie patikimą tiekėją, bei peržvelgti susijusias rizikas, kelti klausimus, galvoti apie reputaciją kiek iš kitos perspektyvos.
CISO rolės poreikis organizacijoje atsirado dėl įstatymo įpareigojimo priskirti už kibernetinį saugumą atsakingą žmogų bei padėti organizacijai įsidiegti aprašytas kontroles bei jas prižiūrėti. Pradinis lūkestis toks ir buvo – padėkite „susitvarkyti“ su įstatymu. Tačiau kai supratom, kaip tvarkytis su rizikomis, į CISO ėmėme žiūrėti kaip į strateginį partnerį, kuris padeda įsivertinti rizikas bei apsvarstyti sprendimus. Dažnas pokalbių formatas yra trišalis – IT administratorius, CISO ir aš. Tai man, kaip vadovei, padeda ne tik išgirsti faktus, problemas ir potencialius sprendimus, bet ir suprasti susijusias rizikas. Ir tai yra labai svarbu, nes dienos gale sprendimas ir atsakomybė už jį yra mano.
Taip pat matau ir nuoseklų edukacinį pokytį – nuolat darome kibernetinio saugumo higienos mokymus ir keliame žmonių kompetenciją kibernetinio atsparumo srityje.
Ne, turėti viduje varianto nesvarstėme – tikrai gerą specialistą/ę surasti atrodė sunku ir brangu, o mokyti ir ugdyti neturime nei galimybių, nei pajėgumų. Todėl ieškoti išorės paslaugų nusprendėme gana greitai. Norėjome kokybės ir kompetencijos, kad šis žmogus tikrai gerai suprastų sritį bei „neštų“ atsakomybę.
Norėjome partnerių iš šono, ne tos pačios IT priežiūros paslaugas teikiančios organizacijos – juk viena iš CISO atsakomybių vertinti su IT susijusias rizikas, o pačiam tai daryti objektyviai gali būti labai sudėtinga. Pageidavome nepriklausomos ekspertizės bei situacijos analizės – kur esame ir kokie būtini sprendimai. Renkantis tiekėjus, didelį dėmesį kreipėme patikimumui – nenorėjom tiesiog įmonės, kuri ką tik susikūrė ir nėra aišku kaip ir kokiais principais veikia. Taip pat, žiūrėjome patirtį ir dabartinių klientų ratą – kas tinka viešajam sektoriui, nebūtinai tiks mums, tad ieškojome verslo klientus turinčios organizacijos. Ir be abejo svarbus aspektas buvo pasiūlymo plotis – kad būtų ne tik „popierinė“ dalis sutvarkyta, bet ir technologiniai klausimai išspręsti.
Apie „NRD Cyber Security“ jau buvo tekę girdėti, buvo tekę ir bendrauti apie kibernetinio saugumo mokymus. Žinojome, kad įmonė gali pasiūlyti ne tik platų kibernetinio saugumo paslaugų spektrą, bet ir įvairiapusį požiūrį bei kompetencijas. Kalbėdami apie CISO paslaugas su organizacijos specialistais, įsitikinome tiek specializacija kibernetinio saugumo srityje, tiek ir įsigilinimu į atnaujintąjį kibernetinio saugumo įstatymą. Man itin gerą įspūdį paliko tai, kad „NRD Cyber Security“ komanda apie mūsų kibernetinio saugumo poreikius galvojo iš mums kylančių rizikų perspektyvos. Gavome tikrai daug pasiūlymų iš kitų potencialių tiekėjų, kuriose siūlomi sprendimai buvo nepagrįstai – t. y., bandoma parduoti tiesiog viską, kad tik atitikti įstatymus.
CISO turėtų būti pagrindinis partneris, kuris supranta verslo rizikas bei pataria apie mums aktualius kibernetinio saugumo niuansus. Iš šios pareigybės, ypač ją „padengti“ pirkdami paslaugas iš išorės, tikimės patirties ir žinių. Kadangi sąmoningai rinkomės jau seniai veikiančia įmonę, turime lūkestį, kad paslaugos teikime netiesiogiai dalyvaus ir didesnė komanda, kurioje galima pasitarti ar su kitais CISO, ar su kitais skyriais. Taigi, nors dabar CISO, su kuriuo aktyviai dirbame bei kuriam galiu paskambinti pasitarti, yra vienas žmogus, bet partnerystę turime su įmone. Tai itin jaučiame per papildomus patarimus ir įžvalgas. Pavyzdžiui, neseniai turėjome elektrinių auditavimo klausimų, kurie nėra įprastiniame CISO kompetencijų plotyje, bet platesnė „NRD Cyber Security“ komanda padėjo juos išspręsti.
Na o tolesni lūkesčiai susiję su augimu – tiek mūsų pačių, tiek skaitmeninės aplinkos, kurioje operuojame. Technologinės sistemos vis labiau judės į priekį, tad kirba tokie klausimai kaip DI integracijos iš saugumo pusės – ką ir kaip reikėtų įsivertinti, kokios turėtų būti trečiųjų šalių prieigos ir kokios susijusios rizikos, kas svarbu. Dirbame su dideliais verslais, kuriems galioja įvairios reguliacijos, tad visi šie aspektai turi arba turės didelę įtaką reputacijai. Taip pat, sau keliame tikslą būti vis 1% geresniais, judančiais į priekį, toliaregiškais. Mums svarbu suprasti kaip atrodys rinka ateityje ir kaip mes atliepsim poreikius, būsim konkurencingi ir kokią įtaką tam turės investicijos į kibernetinį saugumą.