top of page

Organizaciniai kibernetinio saugumo reikalavimai: ar jūsų terminas jau praėjo?

  • 08-19
  • 3 min. skaitymo

2025 m. pavasarį daliai Lietuvos įmonių ir įstaigų atėjo laiškas iš Nacionalinio kibernetinio saugumo centro (NKSC): esate įtraukti į kibernetinio saugumo subjektų registrą. Laiškas dažniausiai nukeliavo IT žmogui, IT žmogus jį perskaitė - ir toliau neįvyko nieko. Laiške nebuvo nė vieno žodžio „skubu".


Kad taip nutiko ne vienoje organizacijoje, paaiškėjo š. m. birželio 4 d. Vyriausybėje surengtame susitikime su NKSC direktoriumi premjerė pavedė 74 viešojo sektoriaus organizacijoms susitvarkyti iki rugpjūčio 31 d., 27 iš jų nebuvo pradėjusios nieko.


Skamba kaip viešojo sektoriaus reikalas. Bet organizaciniai kibernetinio saugumo reikalavimai taikomi kiekvienam registro subjektui, ir jų terminas suėjo jau balandžio mėnesį. Rugpjūčio 31-oji - ne bendras terminas, o papildomas laikas tiems viešosioms įstaigoms, praleidusioms pirmąjį.


Inga Ruginienė
Inga Ruginienė - Pauliaus Peleckio/BNS nuotr.

Rugpjūčio 31-oji - ne jūsų terminas. Jūsų buvo balandžio 17-oji


Mechanizmas paprastas. Nuo įtraukimo į registrą organizaciniams reikalavimams įgyvendinti duodama dvylika mėnesių, techniniams - dvidešimt keturi. Subjektams, kuriuos NKSC identifikavo pirmuoju kartu, tie dvylika mėnesių suėjo 2026 m. balandžio 17 d.


Savo datos ieškokite ne registre - jis viešai neskelbiamas. Ji yra tame pačiame NKSC pranešime apie įtraukimą: nuo jo datos ir skaičiuojami dvylika mėnesių. Jei pranešimo niekas neprisimena, tai irgi atsakymas. O jei laiško negavote, tai dar nereiškia, kad jūsų tai neliečia: registras peržiūrimas nuolat, o nuo liepos 4 d. subjektų ratas dar prasiplėtė.


Penki punktai, pagal kuriuos vertina NKSC


NKSC
Pagal ką bus vertinama kibernetinio saugumo atitiktis?

Vyriausybės pavedime pirmą kartą viešai išvardyti penki veiksmai, pagal kuriuos vertinta tų 74 organizacijų pažanga. Visas organizacinių reikalavimų sąrašas yra ilgesnis ir surašytas Kibernetinio saugumo reikalavimų apraše. Bet klausiama pirmiausia šitų:


  1. Paskirti atsakingus asmenis - kibernetinio saugumo vadovą ir sistemų administratorių, patvirtintus vadovo įsakymu. Kai to nėra, incidento vakarą niekas nežino, kam skambinti.

  2. Prisijungti prie KSIS - Kibernetinio saugumo informacinės sistemos, per kurią teikiami duomenys ir gaunami NKSC pranešimai. Kai to nėra, NKSC jūsų nemato, o jūs nematote NKSC.

  3. Atlikti rizikos vertinimą - ne IT inventorizaciją, o atsakymą į klausimą, kas nutiktų verslui, jei konkreti sistema savaitę neveiktų.

  4. Parengti rizikų valdymo planą - kas, iki kada ir už kieno pinigus tvarko tai, kas rasta.

  5. Parengti priemonių sąrašą - kokios organizacinės ir techninės priemonės realiai įgyvendintos, o ne suplanuotos.


Keturi iš penkių punktų yra sprendimai ir dokumentai, ne technologijos. Jų negalima nupirkti kaip įrangos - bet jų nebuvimo negalima ir pateisinti IT biudžeto trūkumu. Todėl kibernetinio saugumo vadovo paskyrimas čia yra pirmas punktas, o ne paskutinis.


Jei kol kas negalite pažymėti nė vieno, tai ne priekaištas - iš 74 vertintų organizacijų 27 buvo lygiai toje pačioje vietoje.


NKSC jau mato, kas duomenų nepateikė


Balandžio 17-oji buvo dviguba data. Tą pačią dieną NKSC pradėjo aktyvią subjektų stebėseną: vertina, kaip laikomasi pareigos teikti duomenis į KSIS. Tai dar ne patikrinimas ir ne auditas. Bet tai reiškia, kad atitiktis nustojo būti savideklaracija - jei duomenų nuo pavasario nepateikėte, tai matoma jau dabar.


Trys klausimai, kuriuos verta užduoti šią savaitę


  1. Kada gavome NKSC pranešimą apie įtraukimą į registrą ir kur tas laiškas dabar? Nuo jo datos priklauso jūsų terminas. Blogas atsakymas skamba taip: „o mes esame registre?"

  2. Kas įsakymu paskirtas mūsų kibernetinio saugumo vadovu? Jei tai tas pats žmogus, kuris administruoja sistemas, reikalavimas neįvykdytas - Kibernetinio saugumo reikalavimų aprašo 19 punktas to neleidžia.

  3. Kada paskutinį kartą į KSIS buvo pateikti duomenys ir kas tai padarė? Jei atsakymo nėra, tai rytojaus, o ne rudens darbas.


Antro termino paprastai niekas neduoda


Tos 74 organizacijos gavo antrą terminą tik todėl, kad jų sąrašas atsidūrė ant premjerės stalo. Likusiam pusantro tūkstančio registro subjektų tokio susitikimo niekas nerengs - jiems tiesiog vieną dieną ateis NKSC nurodymas su savo terminu.

Jei nežinote, ar jūsų terminas jau praėjo, pasikalbėkime - peržiūrėsime kartu, kurie iš penkių punktų padaryti, o kurių trūksta.



 
 

Ženkite pirmąjį žingsnį

Kibernetinio saugumo atitiktis neįvyksta per dieną - susisiekite su mumis ir pradėkite jos siekti

bottom of page