NIS2 atitiktis ir ISO 27001

Ne tik reguliacinis formalumas — proga sustiprinti realų Jūsų organizacijos atsparumą

NIS2 direktyva (2022/2555) nustato griežtesnius kibernetinio saugumo reikalavimus plačiam ratui organizacijų Lietuvoje. Direktyvą įgyvendina Lietuvos Respublikos kibernetinio saugumo įstatymas (Nr. XII-1428 su 2024 m. pakeitimais) ir Kibernetinio saugumo reikalavimų aprašas (Vyriausybės nut. Nr. 818). Praktikoje kartais vadinama TIS2. Tai ne tik baudų vengimas — tai galimybė sistemingai sustiprinti Jūsų organizacijos atsparumą kibernetinėms grėsmėms.

NECT padeda praktiškai — ne tik paruošiame dokumentus, bet ir įdiegiame realias technines priemones, apmokiname darbuotojus ir vadovybę, sukuriame procesus, kurie veikia kasdien, ne tik audito metu.

Kaip NECT padeda su NIS2

Taikymo srities įvertinimas

Nustatome, ar Jūsų organizacija patenka į NIS2 taikymo sritį (esminiai ar svarbūs subjektai) ir kokios konkrečios prievolės taikytinos.

GAP analizė

Palyginame esamą Jūsų saugumo brandą su NIS2 reikalavimais ir identifikuojame spragas. Aiškiai matote, kur esate ir kur reikia būti.

Rizikų vertinimas

Sisteminis Jūsų organizacijos kibernetinių rizikų identifikavimas ir vertinimas. Formalizuotas procesas, kuris atitinka reguliacinius reikalavimus.

Techninių priemonių diegimas

EDR/XDR, prieigos kontrolė, šifravimas, tinklo segmentavimas — diegiame tai, ko reikia konkrečiai Jūsų situacijai. Ne „visko po truputį", o tiksliniai sprendimai.

Incidentų valdymo procedūros

Kibernetinių incidentų aptikimo, reagavimo ir pranešimo Nacionaliniam kibernetinio saugumo centrui (NKSC) procedūros. Kad žinotumėte, ką daryti, kai kažkas nutinka.

Tiekimo grandinės saugumas

Trečiųjų šalių rizikų valdymo politikos ir vertinimo kriterijai. NIS2 reikalauja vertinti ne tik savo, bet ir partnerių saugumą.

Vadovybės ir darbuotojų mokymai

NIS2 reikalauja, kad vadovybė būtų tiesiogiai atsakinga ir kompetentinga kibernetinio saugumo srityje. Daugiau apie mokymus →

Svarbu žinoti apie NIS2

👔

Vadovybės atsakomybė

Vadovai turi būti tiesiogiai atsakingi ir kompetentingi kibernetinio saugumo srityje — tai asmeninė atsakomybė

Pranešimo terminai

NIS2 23 str. 4 d. numato tris etapus: ankstyvas perspėjimas — per 24 val., detalus pranešimas — per 72 val., galutinis pranešimas — per 1 mėnesį. Visiems terminams reikia iš anksto paruoštų procedūrų.

💶

Baudos

Esminiams subjektams — iki 10 mln. EUR arba 2% metinės pasaulinės apyvartos. Svarbiems subjektams — iki 7 mln. EUR arba 1,4%. LT Kibernetinio saugumo įstatymas numato ir direktorių asmeninę atsakomybę bei diskvalifikacijos galimybę.

Svarbios datos Lietuvoje

📝 2025-04-17

Subjektai įtraukiami į NKSC kibernetinio saugumo subjektų registrą. NKSC informuoja subjektus.

⚡ 2026-04-17

Privaloma atitikti organizacinius KSRA reikalavimus: rizikos valdymas, incidentų procedūros, vadovybės atsakomybė.

🔧 2027-04-17

Privaloma atitikti techninius KSRA reikalavimus ir YSII/VII reikalavimus. Nuo 2027 m. — periodiški NKSC auditai kas 3 metai.

ISO 27001

ISO 27001 — tarptautinis informacijos saugumo valdymo standartas, kuris padeda sistemingai valdyti organizacijos informacijos saugumo rizikas. Sertifikatas vis dažniau reikalingas dalyvaujant viešuosiuose pirkimuose, dirbant su tarptautiniais partneriais arba atitinkant NIS2 reikalavimus.

ISVS kūrimas

Informacijos saugumo politikų, procedūrų ir valdymo priemonių dokumentavimas pagal ISO 27001:2022 reikalavimus.

Pasiruošimas sertifikavimui

Vidinis auditas, neatitikčių identifikavimas ir šalinimas. Paruošiame Jūsų organizaciją sertifikavimo auditui.

Nuolatinis palaikymas

Po sertifikavimo padedame palaikyti sistemą, atlikti periodines peržiūras ir pasiruošti priežiūros auditams.

Dažni klausimai apie NIS2

Kas yra NIS2 ir kam ji taikoma Lietuvoje?

NIS2 (direktyva 2022/2555) — ES kibernetinio saugumo direktyva, nustatanti griežtesnius reikalavimus plačiam organizacijų ratui. Lietuvoje ją įgyvendina Kibernetinio saugumo įstatymas (Nr. XII-1428 su 2024 m. pakeitimais) ir Kibernetinio saugumo reikalavimų aprašas (Vyriausybės nutarimas Nr. 818). Praktikoje kartais vadinama TIS2. Reikalavimai skiriasi esminiams ir svarbiems subjektams, todėl pirmas žingsnis — nustatyti, ar organizacija apskritai patenka į taikymo sritį ir kokiai kategorijai priskiriama.

Nuo kada NIS2 reikalavimai tampa privalomi?

Lietuvoje taikomi trys etapai. 2025-04-17 subjektai įtraukiami į NKSC kibernetinio saugumo subjektų registrą ir apie tai informuojami. 2026-04-17 privaloma atitikti organizacinius KSRA reikalavimus: rizikos valdymą, incidentų procedūras, vadovybės atsakomybę. 2027-04-17 privaloma atitikti techninius KSRA bei YSII/VII reikalavimus; nuo 2027 m. NKSC atlieka periodinius auditus kas 3 metus.

Kokios baudos numatytos už NIS2 reikalavimų nesilaikymą?

Esminiams subjektams — iki 10 mln. EUR arba 2 % metinės pasaulinės apyvartos, taikoma didesnė suma. Svarbiems subjektams — iki 7 mln. EUR arba 1,4 %. Lietuvos kibernetinio saugumo įstatymas papildomai numato direktorių asmeninę atsakomybę ir galimybę juos diskvalifikuoti.

Per kiek laiko reikia pranešti apie kibernetinį incidentą?

NIS2 23 straipsnio 4 dalis numato tris etapus: ankstyvas perspėjimas per 24 valandas, detalus pranešimas per 72 valandas ir galutinis pranešimas per 1 mėnesį. Pranešama Nacionaliniam kibernetinio saugumo centrui (NKSC). Visiems trims terminams reikia iš anksto paruoštų procedūrų — per 24 valandas jų susikurti nespėsite.

Ar už NIS2 atitiktį vadovas atsako asmeniškai?

Taip. NIS2 reikalauja, kad vadovybė būtų tiesiogiai atsakinga ir kompetentinga kibernetinio saugumo srityje — tai asmeninė, o ne tik organizacijos atsakomybė. Lietuvos kibernetinio saugumo įstatymas numato direktorių asmeninę atsakomybę bei diskvalifikacijos galimybę. Dėl to NIS2 mokymai skiriami ne tik IT darbuotojams, bet ir vadovybei.

Kuo NIS2 skiriasi nuo ISO 27001?

NIS2 yra privalomas teisinis reikalavimas su baudomis ir NKSC priežiūra. ISO 27001 — savanoriškas tarptautinis informacijos saugumo valdymo standartas, kurio sertifikatas vis dažniau reikalingas viešuosiuose pirkimuose ir dirbant su tarptautiniais partneriais. Jie neprieštarauja: pagal ISO 27001 sukurta informacijos saugumo valdymo sistema padengia didelę dalį NIS2 organizacinių reikalavimų.

Ką NECT konkrečiai atlieka rengiant NIS2 atitiktį?

Taikymo srities įvertinimą, GAP analizę, rizikų vertinimą, techninių priemonių diegimą (EDR/XDR, prieigos kontrolė, šifravimas, tinklo segmentavimas), incidentų valdymo ir pranešimo NKSC procedūras, tiekimo grandinės saugumo politikas bei vadovybės ir darbuotojų mokymus. NECT ne tik paruošia dokumentus, bet ir įdiegia technines priemones bei procesus, veikiančius kasdien, ne tik audito metu.

Nesate tikri, ar NIS2 taikoma Jūsų organizacijai? Padėsime išsiaiškinti.

Susisiekite dėl NIS2 konsultacijos →