NIS2 direktyva

Icon

Kas yra NIS2?

Antroji ES Network and Information Systems arba dažniau vadinama NIS2 (lietuviškai – tinklo ir informacinių sistemų saugumo direktyva arba TIS2) – turi panašumų su BDAR iš tos pusės, kad tai yra dar viena ES direktyva skirta informacijos ir kibernetinio saugumo kartelės kėlimui. BDAR pagrindinis dėmesys buvo skiriamas asmens duomenų apsaugai, o NIS2 – aukštesniems kritinių ir svarbių sektorių kibernetinio saugumo standartams. Kaip ir BDAR, NIS2 bus taikoma tiek viešam, tiek privačiam sektoriui.

Ši direktyva nustato tam tikrus reikalavimus informacijos ir kibernetinio saugumo valdymui bei įgyvendinimui, kuriuos turės atitikti visos įmonės ir organizacijos, kurios pateks į kritinių ir svarbių sąrašą. Sąrašą nustatys Lietuvos institucijos ir atnaujins ne rečiau kaip kas du metus.

Naujienas ir aktualijas apie NIS2 (TIS2) rasite šiame puslapyje. Jis taip pat pasiekiamas per www.nis2direktyva.lt, www.tis2direktyva.lt ir www.tis2.lt

Kokios alternatyvos rengiantis NIS2 direktyvos įsigaliojimui?

1. Atitkties direktyvai įvertinimas

Kaip dabar esame pasirengę ir ko mums trūksta? Į šiuos klausimus galima atsakyti surenkant informaciją apie įmonėje taikomas kibernetinio saugumo priemones ir realizuotus saugumo procesus bei įvertintant kaip jie atitinka NIS2 direktyvoje nustatytas prioritetines saugumo sritis. Daugiau informacijos apie mūsų siūlomą atitikties NIS2 vertinimą rasite čia

2. Reikiamų priemonių įdiegimas ir įgyvendinimas

Organizacija taip pat gali norėti ne tik gauti atsakymus į klausimus apie pasirengimą, bet ir iškart susitvarkyti reikiamas politikas, procesus bei tvarkas ir nuolatinių priemonių dėka palaikyti aukštą kibernetinio atsparumo lygį organizacijoje. Daugiau informacijos apie susijusias NRD Cyber Security paslaugas rasite čia

Kodėl svarbi NIS2 direktyva?

NIS direktyva, kuri įsigaliojo 2016 metais, siekė pakelti ir suvienodinti kibernetinio saugumo lygį tarp ES šalių narių. NIS Investments Reports rodo, kad organizacijų, kurioms buvo taikoma direktyva, dėmesys ir resursai, skiriami kibernetiniam saugumui, ženkliai išaugo. Tačiau taip pat buvo pastebėta, kad šios organizacijos nefunkcionuoja izoliacijoje, todėl svarbi ir visa tiekimo grandinė. Taip pat reikalavimai vykdyti direktyvą nėra pakankamai griežti.

Kuriems sektoriams dabar galioja NIS direktyva?

Transportas
Vandens tiekimas
Medicina
Finansai
Energetika
Skaitmeninė infrastruktūra

Kuo NIS2 skiriasi nuo NIS1?

Lyginant su NIS1, ženkliai praplečiamas įmonių, kurioms bus taikoma naujoji direktyvos versija, ratas. Be kritinių sričių praplėtimo, pridedamos ir svarbios sritys. Direktyvos taikymas šioms sritims skirsis tuo, kad kritiniams sektoriams priskiriamos organizacijos turės nuolatos pateikti įrodymus apie savo kibernetinio saugumo būklę, o svarbiems – bus tikrinamos įvykus incidentui.

  • Kritinio sektoriaus organizacijos: 250 darbuotojų, metinės pajamos 50 milijonų eurų;
  • Svarbios organizacijos: 50 darbuotojų, metinės pajamos 10 milijonų eurų.

Kriterijai gali svyruoti priklausomai nuo sektoriaus. Organizacija gali būti laikoma kritine nepriklausomai nuo jos dydžio, jei tai yra vienintelis kritinės paslaugos tiekėjas.

Taip pat dalį įmonių, tai palies netiesiogiai, nes jos bus šių įmonių paslaugų teikėjai (trečiosios šalys), kurių dėmesiu, skiriamu kibernetiniam saugumui irgi turės būti įsitikinta.

NIS2: kritiniai sektoriai

Energetika
Vandens tiekimas
Transportas
Finansų sektorius
Medicina ir farmacija
Skaitmeninė infrastruktūra
Viešasis administravimas

NIS2: svarbūs sektoriai

Gamybos pramonė
Maitinimas
Atliekų tvarkymas
Kosmoso tyrinėjimas
Paštas ir siuntos
Mokslinė tiriamoji veikla
Chemijos pramonė
Skaitmeninių paslaugų tiekėjai

Svarbiausios NIS2 datos

2022.12.27
Parengimas
Parengta NIS2 direktyva
2022.12.27
2023.01.16
Ruošimasis
Šalys narės turi pradėti ruoštis įsigaliojimui
2023.01.16
2024.10.18
Įsigaliojimas
Direktyva pradeda galioti, o šalys narės jau turi būti susitvarkusios įstatyminę bazę
2024.10.18
2025.04.17
Sąrašai
Nustatomi kritinių ir svarbių organizacijų ir įmonių sąrašai
2025.04.17

Kokios baudos gresia?

Kritinio sektoriaus įmonėms ir organizacijoms baudos gali siekti 10 000 000 Eur arba 2% metinių praėjusių metų pajamų (didesnė reikšmė).

Svarbaus sektoriaus įmonėms ir organizacijoms baudos gali siekti 7 000 000 Eur arba 1,4% metinių praėjusių metų pajamų (didesnė reikšmė).

Jeigu kyla klausimų apie NIS2, susisiekite:

Icon
Vytautas Kuliešius
Kibernetinio saugumo audito paslaugų vadovas