Aptarkime naujas galimybes jums
Norite pasikonsultuoti ar turite papildomų klausimų? Susisiekite jums patogiu būdu jau šiandien.
Rezervuoti laiką+370 5 2 780 400
info@ba.lt
2024 m. Europos organizacijos skirs daugiau dėmesio kibernetiniam saugumui, nes TIS2 (angl. Network and Information Security Directive (NIS2)) direktyva tampa teisiniu reikalavimu. Kadangi nuo 2024 m. paskutinio ketvirčio jos laikytis bus privaloma, pasiruošti reikia jau dabar. Šis vadovas padės geriau suprasti direktyvos turinį ir pasiruošimo principus.
Šiame straipsnyje apžvelgsime pagrindinius TIS2 direktyvos aspektus: jos svarbą, atitikties reikalavimus, paveiktus sektorius, subjektus bei veiksmus, kuriuos turėtų atlikti kiekviena organizacija.
TIS2 (angl. NIS2) yra Europos Sąjungos teisės aktų sistema, skirta sustiprinti kibernetinio saugumo priemones visose ES priklausančiose valstybėse. Ji tapo teisės aktu 2023 m. sausio 16 d. Visos ES narės turi perkelti ją į savo nacionalinę teisę iki 2024 m. spalio 17 d.
Pirmoji TIS (angl. NIS) direktyva buvo priimta 2016 m., siekiant nustatyti vienodą kibernetinio saugumo pasirengimo lygį visose ES šalyse. Tačiau paaiškėjo, kad jos aprėptis ir veiksmingumas buvo riboti. Todėl 2020 m. buvo pasiūlyta TIS2 (angl. NIS2), kuri tapo teisės aktu 2023 m. ir smarkiai išplėtė pirmtakės reikalavimus.
TIS2 siekia padidinti tinklų ir informacinių sistemų saugumą, įpareigodama svarbių paslaugų ir kritinės infrastruktūros operatorius įgyvendinti saugumo priemones ir pranešti apie incidentus. Palyginti su pirmtaku, TIS2:
Artėjant direktyvos įgyvendinimo terminui, organizacijos turėtų atlikti šiuos veiksmus:
Nežinote, nuo ko pradėti? Kreipkitės į mūsų kibernetinio saugumo konsultantus.
Siekdama sustiprinti ES gebėjimą spręsti esamas ir būsimas kibernetines grėsmes, TIS 2 direktyva įveda naujas taisykles organizacijoms keliuose svarbiuose srityse. Pagrindinės reikalavimų sritys apima:
Reikia patarimo dėl atitikties TIS2 direktyvai? Susisiekite su mūsų IT konsultantais jau šiandien.
Lietuvoje direktyvą įgyvendina Nacionalinis kibernetinio saugumo centras (NKSC) prie Krašto apsaugos ministerijos. Organizacijos, priskirtos „esminių“ ar „svarbių“ subjektų kategorijoms, turi laikytis šio centro nustatytų atitikties reikalavimų.
NIS direktyva iš pradžių apėmė 7 pagrindinius sektorius, kurie yra itin svarbūs ES stabilumui. TIS2 direktyva, įsigaliojusi 2023 m., išplėtė taikymo sritį ir papildė ją dar 8 sektoriais.
Pagal 26 straipsnį (Jurisdikcija ir teritorinis taikymas), jei įmonė, įsikūrusi už ES ribų, teikia paslaugas Europos Sąjungoje, tačiau neturi fizinio buvimo nei vienoje iš ES valstybių narių, ji privalo paskirti atstovą bent vienoje ES priklausančioje valstybėje, kurioje teikiamos paslaugos.
Tokiu atveju, organizacija patenka į tos valstybės narės jurisdikciją, kurioje įsikūręs paskirtasis atstovas. Jei atstovas nepaskirtas, bet kuri valstybė, kurioje paslaugos yra teikiamos, gali taikyti teisines priemones dėl TIS2 pažeidimo.
TIS2 direktyvą ir Skaitmeninio atsparumo aktą (DORA) sieja bendras tikslas – sustiprinti ES skaitmeninį saugumą. Tačiau jų taikymo sritys skiriasi:
Skiriasi ir atitikties reikalavimai:
Abi direktyvos siekia užtikrinti ES skaitmeninės aplinkos saugumą.
Direktyva numato keletą svarbių datų ir etapų:
Nuo 2025 m. TIS2 direktyva jau galioja pilnai. Lietuvos organizacijos turėjo:
Nacionalinės institucijos jau pradėjo priežiūrą ir auditą. Pavėlavusioms organizacijoms 2025 m. yra paskutinė proga atsigriebti.
Direktyvoje numatyti trijų lygių sankcijų mechanizmai:
Įsigaliojus TIS 2 direktyvai, nacionalinės priežiūros institucijos gali taikyti nepinigines priemones. Tai apima:
„Esminėms“ organizacijoms – tai viešojo ir privataus sektoriaus įmonėms, veikiančioms tokiuose sektoriuose kaip transportas, finansai, energetika, vandens tiekimas, kosmosas, sveikata, viešasis administravimas ir skaitmeninė infrastruktūra – priežiūros institucijos gali skirti ne mažesnę kaip 10 000 000 € arba 2 % visų metinių pasaulinių pajamų dydžio baudą (atsižvelgiant į tai, kuri suma didesnė).
„Svarbioms“ organizacijoms – tai įmonėms, veikiančioms maisto, skaitmeninių paslaugų, chemijos, pašto, atliekų tvarkymo, mokslinių tyrimų bei gamybos srityse – gali būti skiriama ne mažesnė kaip 7 000 000 € arba 1,4 % visų metinių pasaulinių pajamų bauda (atsižvelgiant į tai, kuri suma didesnė).
Siekdama sumažinti IT padalinių naštą ir aiškiau apibrėžti atsakomybę už kibernetinį saugumą, NIS 2 direktyva numato baudžiamąsias sankcijas, kurios daro aukščiausiąją vadovybę tiesiogiai atsakingą už rimtus saugumo pažeidimus.
Ypač tais atvejais, kai po kibernetinio incidento įrodoma vadovybės aplaidumo kaltė, direktyva suteikia valstybėms narėms teisę asmeniškai patraukti organizacijos vadovus atsakomybėn. Tai gali apimti:
Šios priemonės užtikrina, kad aukščiausio lygio vadovai būtų atsakingi už organizacijos kibernetinį saugumą ir padeda užkirsti kelią aplaidumui.
Reikia pagalbos laikantis TIS2? Susisiekite ir mes padėsime pasiruošti.
Viešajam ir privačiam sektoriui, kuris priskiriamas „esminiams“ arba „svarbiems“ subjektams.
Rizikų valdymas, incidentų pranešimas, verslo tęstinumas, vadovybės atsakomybė.
2024-10-18.
Peržiūrėti NKSC arba kreiptis į konsultantus.
Paprastai ne, išskyrus atvejus, kai jos strategiškai svarbios.
Taip.
Norite pasikonsultuoti ar turite papildomų klausimų? Susisiekite jums patogiu būdu jau šiandien.
Rezervuoti laiką+370 5 2 780 400
info@ba.lt
Po beveik penkiolikos metų V. Kaminskas atsisveikina su „Baltic Amadeus“. Nuo šiol V. Kaminskas tęs darbus valdybos nario pareigose.
Išsamus gidas, supažindinantis su Europos prieinamumo įstatymu. Sužinokite EAA reikalavimus ir atitikties procesą, kad pasiruoštumėte 2025 metų terminui ir išvengtumėte baudų.
Sužinokite, kaip finansų įstaigos rengiasi DORA reglamento įgyvendinimui Lietuvoje. Skaitykite interviu su teisės ekspertu.