NIS2 direktyva Lietuvoje: ką turi padaryti įmonės

Europos Sąjungos NIS2 direktyva (2022/2555) į Lietuvos teisę perkelta atnaujintu Kibernetinio saugumo įstatymu. Reikalavimai taikomi ne tik didelėms bendrovėms: į sąrašą patenka vidutinės ir net mažos įmonės, veikiančios energetikos, transporto, sveikatos, skaitmeninės infrastruktūros, gamybos, maisto ir kituose sektoriuose, taip pat jų tiekėjai.

Kas keičiasi

  • Vadovybė asmeniškai atsako už kibernetinio saugumo priemonių patvirtinimą ir priežiūrą.
  • Apie reikšmingus incidentus reikia pranešti Nacionaliniam kibernetinio saugumo centrui per 24 valandas (pirminis pranešimas) ir per 72 valandas (išsamus).
  • Privaloma rizikos valdymo sistema: prieigos kontrolė, atsarginės kopijos, tiekimo grandinės saugumas, daugiapakopis autentifikavimas, darbuotojų mokymai.
  • Numatytos baudos iki 10 mln. EUR arba 2 % metinės apyvartos esminiams subjektams.

Nuo ko pradėti

Pirmas žingsnis – inventorizacija: kokie įrenginiai, sistemos ir duomenys yra įmonėje ir kas už juos atsako. Antras – bazinės techninės priemonės, kurių NIS2 reikalauja tiesiogiai: centralizuotai valdoma galinių įrenginių apsauga (EDR), pažeidžiamumų valdymas, el. pašto apsauga ir atsarginės kopijos. Trečias – dokumentuota incidentų valdymo tvarka ir darbuotojų mokymai.

Platinamos Kaspersky Next, WithSecure Elements ir ImmuniWeb priemonės dengia techninę NIS2 dalį. Jei reikia pagalbos pasirenkant – parašykite, padėsime sudaryti planą pagal įmonės dydį.

Parašykite komentarą

El. pašto adresas nebus skelbiamas. Būtini laukeliai pažymėti *

Pirkinių krepšelis
Į viršų