Europos Sąjungos NIS2 direktyva (2022/2555) į Lietuvos teisę perkelta atnaujintu Kibernetinio saugumo įstatymu. Reikalavimai taikomi ne tik didelėms bendrovėms: į sąrašą patenka vidutinės ir net mažos įmonės, veikiančios energetikos, transporto, sveikatos, skaitmeninės infrastruktūros, gamybos, maisto ir kituose sektoriuose, taip pat jų tiekėjai.
Kas keičiasi
- Vadovybė asmeniškai atsako už kibernetinio saugumo priemonių patvirtinimą ir priežiūrą.
- Apie reikšmingus incidentus reikia pranešti Nacionaliniam kibernetinio saugumo centrui per 24 valandas (pirminis pranešimas) ir per 72 valandas (išsamus).
- Privaloma rizikos valdymo sistema: prieigos kontrolė, atsarginės kopijos, tiekimo grandinės saugumas, daugiapakopis autentifikavimas, darbuotojų mokymai.
- Numatytos baudos iki 10 mln. EUR arba 2 % metinės apyvartos esminiams subjektams.
Nuo ko pradėti
Pirmas žingsnis – inventorizacija: kokie įrenginiai, sistemos ir duomenys yra įmonėje ir kas už juos atsako. Antras – bazinės techninės priemonės, kurių NIS2 reikalauja tiesiogiai: centralizuotai valdoma galinių įrenginių apsauga (EDR), pažeidžiamumų valdymas, el. pašto apsauga ir atsarginės kopijos. Trečias – dokumentuota incidentų valdymo tvarka ir darbuotojų mokymai.
Platinamos Kaspersky Next, WithSecure Elements ir ImmuniWeb priemonės dengia techninę NIS2 dalį. Jei reikia pagalbos pasirenkant – parašykite, padėsime sudaryti planą pagal įmonės dydį.