NIS2 ir KSC: įmonėms artėja saviregistracijos terminas – kiek organizacijų jau įtraukta į sąrašą

Written by

in

Kas keičiasi po KSC pataisų

Įsigaliojus Kibernetinio saugumo įstatymo (KSC) pakeitimams, į Lietuvos reguliavimo lauką perkeliami griežtesni NIS2 direktyvos reikalavimai. Tai reiškia, kad daugiau sektorių organizacijų privalo identifikuoti savo statusą ir laikytis naujų kibernetinio saugumo taisyklių.

Reguliavimas apima ne tik energetiką ar transportą, bet ir skaitmenines paslaugas, gamybą, atliekų tvarkymą, mokslinius tyrimus bei kitas veiklas. Daugeliui įmonių tai tampa praktiniu klausimu nebe „ar“, o „kada“ ir „kaip“ reikės persitvarkyti procesus.

Artėjantis terminas ir registras

Pirmasis svarbus etapas yra saviidentifikacija, tai yra įsivertinimas, ar organizacija patenka į KSC apibrėžtą svarbių ar esminių subjektų kategoriją. Nuo to priklauso, ar įmonei reikia savarankiškai registruotis atitinkamame registre, ar ji bus įtraukta institucijų iniciatyva.

Pagal viešai skelbiamą praktiką dalis subjektų į sąrašą gali būti įrašomi automatiškai, o kiti turi pateikti duomenis patys. Organizacijoms, kurios delsia, rizika yra ne tik formalios sankcijos, bet ir realūs veiklos trikdžiai, jei incidentų valdymas bei atsparumo priemonės lieka neparengtos.

„Dalis organizacijų klaidingai mano, kad jei negavo atskiro pranešimo, joms nereikia registruotis. Tačiau pranešimo nebuvimas nereiškia, kad pareiga netaikoma“, – sakė kibernetinio saugumo ekspertas Piotras Zielaskiewiczius.

Ekspertai pabrėžia, kad praktiškai svarbiausia yra pasitikrinti, kokiam sektoriui priskiriama veikla, kokias paslaugas organizacija teikia, koks jos dydis ir ar ji atitinka papildomus kriterijus. NIS2 logika remiasi atsakomybės perkėlimu vadovybei, todėl sprendimai dėl saugumo tampa valdymo, o ne vien IT skyriaus klausimu.

Didžiausios kliūtys ir kas laukia toliau

Organizacijos, kurios patenka į taikymo sritį, turi ruoštis ne vien registracijai. Vėliau paprastai seka reikalavimai, susiję su rizikų valdymu, incidentų fiksavimu ir pranešimu, tiekimo grandinės saugumu, prieigos kontrolėmis bei tęstinumo planavimu.

Praktikoje įmonės dažniausiai stringa dėl riboto biudžeto, laiko ir kompetencijų trūkumo. Kliūtimi tampa ir tai, kad vadovams reikia greitai apsispręsti dėl prioritetų: ką įgyvendinti pirmiausia, kaip matuoti pažangą ir kaip išvengti situacijos, kai saugumas lieka tik dokumentuose.

Kibernetinio saugumo specialistai rekomenduoja nepradėti nuo pavienių techninių pirkimų, o nuo aiškaus rizikų žemėlapio ir atsakomybių organizacijoje. Tuomet lengviau pasirinkti priemones, kurios realiai mažina incidentų tikimybę ir padeda atitikti reguliavimo lūkesčius.

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *