NIS2 direktyva
Tinklo ir informacinių sistemų saugumo direktyva
Apžvalga
NIS2 pakeičia ir žymiai išplečia pradinę NIS direktyvą, nustatydama aukštą bendrą kibernetinio saugumo lygį visoje ES. Ji taikoma daug platesniam sektorių ir subjektų ratui, įveda griežtesnes priežiūros priemones ir suvienodina sankcijas tarp valstybių narių.[1]
Kaip direktyva, NIS2 turėjo būti perkeliama į nacionalinę teisę iki 2024 m. spalio 17 d. Įgyvendinimas skiriasi priklausomai nuo valstybės narės.
Taikymo sritis: Esminiai ir svarbūs subjektai
Esminiai subjektai (griežtesnė priežiūra)[2]
| Sektorius | Pavyzdžiai |
|---|---|
| Energija | Elektros energija, nafta, dujos, vandenilis, centralizuotas šildymas |
| Transportas | Oro, geležinkelių, vandens, kelių transportas |
| Bankininkystė | Kreditinės įstaigos |
| Finansų rinkos | Prekybos vietos, centriniai kontrpartneriai |
| Sveikata | Sveikatos priežiūros paslaugų teikėjai, laboratorijos, farmacijos įmonės, medicinos prietaisai |
| Gėlas vanduo | Vandens tiekėjai |
| Nuotekos | Nuotekų valymas |
| Skaitmeninė infrastruktūra | IXP, DNS, TLD registrai, debesų paslaugos, duomenų centrai, CDN, TSP |
| IKT paslaugų valdymas | Valdomų paslaugų teikėjai, valdomų saugumo paslaugų teikėjai |
| Viešoji administracija | Centrinės valdžios institucijos |
| Kosmosas | Žemės infrastruktūros operatoriai |
Svarbūs subjektai (lengvesnė priežiūra)
| Sektorius | Pavyzdžiai |
|---|---|
| Pašto paslaugos | Pašto ir kurjerių paslaugos |
| Atliekų tvarkymas | Atliekų surinkimas ir tvarkymas |
| Cheminės medžiagos | Gamyba ir platinimas |
| Maistas | Gamyba ir platinimas |
| Gamyba | Medicinos prietaisai, elektronika, mašinos, transporto priemonės |
| Skaitmeniniai tiekėjai | Internetinės prekyvietės, paieškos varikliai, socialiniai tinklai |
| Tyrimai | Tyrimų organizacijos |
Dydžio ribos
NIS2 paprastai taikoma vidutinio ir didelio dydžio subjektams:
- Vidutiniai: 50+ darbuotojų ARBA 10 mln. €+ apyvarta/balansas
- Dideli: 250+ darbuotojų ARBA 50 mln. €+ apyvarta ARBA 43 mln. €+ balansas
Kai kurie subjektai taikomi nepriklausomai nuo dydžio (DNS, TLD registrai, debesų paslaugų teikėjai, duomenų centrai ir kt.).
Pagrindiniai reikalavimai
Rizikos valdymo priemonės (21 straipsnis)[3]
Subjektai privalo įgyvendinti tinkamas technines, operacines ir organizacines priemones:
- Politikos: Rizikos analizės ir informacinių sistemų saugumo politikos
- Incidentų valdymas: Aptikimo, reagavimo ir atkūrimo procedūros
- Verslo tęstinumas: Atsarginės kopijos, nelaimių atkūrimas, krizių valdymas
- Tiekimo grandinės saugumas: Saugumo reikalavimai tiekėjams
- Tinklo saugumas: Įsigijimo, kūrimo ir priežiūros saugumas
- Efektyvumo vertinimas: Politikos saugumo priemonių efektyvumui vertinti
- Pagrindinė kibernetinė higiena: Mokymai ir informuotumo programos
- Kryptografija: Politikos dėl kriptografinių kontrolės priemonių ir šifravimo
- Žmogiškieji ištekliai: Personalo saugumas ir prieigos kontrolė
- Daugiafaktorinė autentifikacija: MFA ir saugios komunikacijos sistemos
Incidentų pranešimas (23 straipsnis)[4]
| Laiko riba | Reikalavimas |
|---|---|
| 24 valandos | Ankstyvas įspėjimas CSIRT/kompetentingai institucijai |
| 72 valandos | Incidento pranešimas su pradiniu vertinimu |
| 1 mėnuo | Galutinė ataskaita su pagrindine priežastimi ir šalinimo priemonėmis |
Reikšmingi incidentai turi būti pranešti, jei jie sukelia arba gali sukelti rimtą veiklos sutrikdymą ar finansinius nuostolius, arba paveikti kitus fizinius ar juridinius asmenis.
Vadovybės atsakomybė
Vadovybės organai privalo:
- Patvirtinti kibernetinio saugumo rizikos valdymo priemones
- Prižiūrėti saugumo priemonių įgyvendinimą
- Asmeniškai atsakyti už nesilaikymą
- Dalintis kibernetinio saugumo mokymuose
Sankcijos
- Esminiai subjektai: Iki 10 mln. € arba 2 % pasaulinės apyvartos
- Svarbūs subjektai: Iki 7 mln. € arba 1,4 % pasaulinės apyvartos[5]
Valstybės narės gali taikyti papildomas sankcijas, įskaitant laikinas vadovybės draudimus.
Programuotojų ir IKT paslaugų teikėjų įsipareigojimai
Jei teikiate IKT paslaugas ar produktus:
- Valdomų paslaugų teikėjai: Tiesiogiai taikoma kaip esminiams subjektams
- Debesų paslaugų teikėjai: Tiesiogiai taikoma kaip esminiams subjektams
- Programinės įrangos kūrėjai: Tiekimo grandinės įsipareigojimai klientų subjektams
- Saugumo tiekėjai: Gali būti priskirti svarbiems subjektams