Tag: NIS2

  • NIS2 ir KSC: įmonėms artėja saviregistracijos terminas – kiek organizacijų jau įtraukta į sąrašą

    Kas keičiasi po KSC pataisų

    Įsigaliojus Kibernetinio saugumo įstatymo (KSC) pakeitimams, į Lietuvos reguliavimo lauką perkeliami griežtesni NIS2 direktyvos reikalavimai. Tai reiškia, kad daugiau sektorių organizacijų privalo identifikuoti savo statusą ir laikytis naujų kibernetinio saugumo taisyklių.

    Reguliavimas apima ne tik energetiką ar transportą, bet ir skaitmenines paslaugas, gamybą, atliekų tvarkymą, mokslinius tyrimus bei kitas veiklas. Daugeliui įmonių tai tampa praktiniu klausimu nebe „ar“, o „kada“ ir „kaip“ reikės persitvarkyti procesus.

    Artėjantis terminas ir registras

    Pirmasis svarbus etapas yra saviidentifikacija, tai yra įsivertinimas, ar organizacija patenka į KSC apibrėžtą svarbių ar esminių subjektų kategoriją. Nuo to priklauso, ar įmonei reikia savarankiškai registruotis atitinkamame registre, ar ji bus įtraukta institucijų iniciatyva.

    Pagal viešai skelbiamą praktiką dalis subjektų į sąrašą gali būti įrašomi automatiškai, o kiti turi pateikti duomenis patys. Organizacijoms, kurios delsia, rizika yra ne tik formalios sankcijos, bet ir realūs veiklos trikdžiai, jei incidentų valdymas bei atsparumo priemonės lieka neparengtos.

    „Dalis organizacijų klaidingai mano, kad jei negavo atskiro pranešimo, joms nereikia registruotis. Tačiau pranešimo nebuvimas nereiškia, kad pareiga netaikoma“, – sakė kibernetinio saugumo ekspertas Piotras Zielaskiewiczius.

    Ekspertai pabrėžia, kad praktiškai svarbiausia yra pasitikrinti, kokiam sektoriui priskiriama veikla, kokias paslaugas organizacija teikia, koks jos dydis ir ar ji atitinka papildomus kriterijus. NIS2 logika remiasi atsakomybės perkėlimu vadovybei, todėl sprendimai dėl saugumo tampa valdymo, o ne vien IT skyriaus klausimu.

    Didžiausios kliūtys ir kas laukia toliau

    Organizacijos, kurios patenka į taikymo sritį, turi ruoštis ne vien registracijai. Vėliau paprastai seka reikalavimai, susiję su rizikų valdymu, incidentų fiksavimu ir pranešimu, tiekimo grandinės saugumu, prieigos kontrolėmis bei tęstinumo planavimu.

    Praktikoje įmonės dažniausiai stringa dėl riboto biudžeto, laiko ir kompetencijų trūkumo. Kliūtimi tampa ir tai, kad vadovams reikia greitai apsispręsti dėl prioritetų: ką įgyvendinti pirmiausia, kaip matuoti pažangą ir kaip išvengti situacijos, kai saugumas lieka tik dokumentuose.

    Kibernetinio saugumo specialistai rekomenduoja nepradėti nuo pavienių techninių pirkimų, o nuo aiškaus rizikų žemėlapio ir atsakomybių organizacijoje. Tuomet lengviau pasirinkti priemones, kurios realiai mažina incidentų tikimybę ir padeda atitikti reguliavimo lūkesčius.

  • Italijos startuolis „Complaion“ pritraukė 13,5 mln. eurų: kaip žada palengvinti atitiktį MVĮ

    Italijos startuolis „Complaion“ pritraukė 13,5 mln. eurų: kaip žada palengvinti atitiktį MVĮ

    Italijos bendrovė „Complaion“, kuri padeda mažoms ir vidutinėms įmonėms tvarkyti sertifikavimą ir reguliacinę atitiktį, pritraukė 13,5 mln. eurų investiciją. Lėšos bus skirtos komandos plėtrai, technologijos vystymui ir tarptautinei plėtrai Europoje.

    Finansavimo etapui vadovavo investuotojai „Eurazeo“ ir „Founders Fund“, prisidėjo ir kiti fondai. Bendrovė skelbia, kad investicija leis greičiau diegti naujas funkcijas ir stiprinti klientų aptarnavimą, kai reikalavimų verslui Europoje daugėja.

    Kas yra „Complaion“ ir ką automatizuoja

    „Complaion“ įkurta 2024 metais, o jos tikslas – supaprastinti atitikties procesus sujungiant technologinę platformą ir ekspertų pagalbą. Įmonė dirba su sertifikuotais auditoriais bei atitikties specialistais, kad dalis dokumentų ir procedūrų būtų sutvarkoma greičiau.

    Pasak bendrovės, platforma gali automatizuoti iki 80 proc. rankinių užduočių, kurios paprastai atliekamos ruošiantis auditams ir sertifikavimui. Taip pat teigiama, kad sertifikavimo terminus kai kuriais atvejais pavyko sutrumpinti iki penkių kartų.

    Sertifikatai, NIS2 ir DI aktas

    Bendrovės paslaugos apima skirtingus standartus, tarp jų ISO 9001, ISO 27001 ir ISO 42001, taip pat su ESG susijusius reikalavimus, pavyzdžiui, ISO 14001. Įmonė pabrėžia, kad klientai veikia įvairiuose sektoriuose – nuo gamybos ir sveikatos priežiūros iki logistikos ir programinės įrangos.

    „Complaion“ taip pat orientuojasi į Europos reguliavimą, aktualų skaitmeninėms ir infrastruktūrinėms veikloms, įskaitant NIS2 direktyvą ir DI aktą. Daugeliui MVĮ tai tampa iššūkiu dėl ribotų resursų, todėl auga paklausa sprendimams, kurie sujungia automatizaciją ir konsultacinę kompetenciją.

    Plėtra Europoje ir vieno langelio modelis

    Artimiausiame etape bendrovė siekia tapti vieno langelio atitikties partneriu MVĮ: greta sertifikavimo ji mini tokias kryptis kaip privatumas ir BDAR, darbų sauga, taip pat DPO paslauga. Tokia strategija atitinka rinkos tendenciją, kai įmonės nori vieno tiekėjo, galinčio uždengti kelias rizikos ir atitikties sritis.

    „Vis labiau skaitmeniniame sektoriuje žmogaus kompetencija turi išlikti centrinė, ypač tokioje sudėtingoje rinkoje kaip atitiktis. Toliau plėsime pasiūlą, kad atitiktis Europoje MVĮ būtų paprastesnė, sklandesnė ir patikima“, – sakė „Complaion“ vadovas Edoardo Tarricone.

    Naujos investicijos, pasak bendrovės, bus naudojamos samdyti daugiau specializuotų profesionalų, stiprinti klientų aptarnavimą ir toliau vystyti nuosavą platformą. Taip pat numatoma spartinti plėtrą visoje Europoje, kur reguliaciniai reikalavimai tampa vis labiau standartizuoti, bet jų įgyvendinimas įmonėms išlieka sudėtingas.

  • Gamyklos sustojo 8 valandoms? Nuo kada tai taps privalomai pranešamu kibernetiniu incidentu

    Gamybos sustabdymas ilgiau nei 8 valandoms, dideli finansiniai nuostoliai ar kritinių paslaugų nepasiekiamumas gali būti priskirti prie rimtų kibernetinio saugumo incidentų, kuriuos reikės pranešti nustatyta tvarka. Tokius slenksčius numatoma taikyti atnaujinant nacionalinį kibernetinio saugumo reguliavimą, susietą su ES NIS2 direktyva.

    Rimtas incidentas paprastai suprantamas kaip įvykis, turintis arba galintis turėti reikšmingą neigiamą poveikį informacinių sistemų saugumui ir paslaugų teikimui. Įvykus rimtam incidentui, atsakingos organizacijos privalo jį pranešti per 72 valandas nuo nustatymo momento, o nepranešimas gali užtraukti dideles administracines sankcijas.

    Kokie slenksčiai lems rimtą incidentą?

    Rimtumo vertinimas remsis keliais kriterijais: sutrikimo trukme, paveiktų naudotojų skaičiumi, geografiniu mastu, finansiniais nuostoliais ir konkrečiam sektoriui būdingais rizikos veiksniais. Esminė nuostata – užteks atitikti bent vieną slenkstį, kad incidentas būtų laikomas rimtu.

    Daugelyje sektorių vienu iš universaliausių kriterijų laikomi finansiniai nuostoliai. Praktikoje tai reiškia, kad kibernetinis incidentas, sukėlęs didesnius nei apie 460 000 eurų nuostolius, galėtų būti automatiškai priskiriamas rimtiems ir aktyvuotų privalomas reagavimo bei pranešimo procedūras.

    Kai kuriuose sektoriuose slenksčiai gali būti nustatomi ne pagal pinigus, o pagal poveikio pobūdį. Pavyzdžiui, atliekų tvarkyme, chemijos pramonėje ar maisto gamyboje didelę reikšmę turėtų ne tik paslaugos ar gamybos prastovos, bet ir aplinkosaugos bei žmonių sveikatos rizika.

    8 valandų prastova ir jautriausios sritys

    Gamybos ir pramonės įmonėse rimtu incidentu gali būti laikomas atvejis, kai dėl kibernetinės atakos ar sistemų sutrikimo gamyba tampa neprieinama ilgiau nei 8 valandoms. Šis kriterijus aktualus įmonėms, gaminančioms, pavyzdžiui, elektroniką, elektros įrangą, mašinas ar transporto priemones, kai procesų sustojimas tiesiogiai verčiasi tiekimo grandinių trikdžiais.

    Viešajame sektoriuje papildomu rimtumo požymiu gali tapti ir tam tikros atakų rūšys, ypač duomenų šifravimas siekiant išpirkos. Tokiais atvejais incidentas vertinamas ne tik pagal trukmę ar nuostolius, bet ir pagal tai, ar buvo pažeistas duomenų konfidencialumas, vientisumas ar autentiškumas bei kiek naudotojų tai palietė.

    „Pagrindinis 8 valandų nepasiekiamumo kriterijus atitinka darbo dieną, o kai kurioms viešosioms paslaugoms trumpesnis terminas siejamas su būtinybe užtikrinti valstybės funkcijų tęstinumą krizės metu“, – aiškinama reguliavimo projekto logika.

    Energetikoje pakanka minučių

    Energetikos sektoriuje kai kuriais atvejais incidento rimtumą gali lemti itin trumpas sutrikimo laikas. Elektros tiekimo praradimas, trunkantis vos kelias minutes, bet apimantis reikšmingą sistemos ar paklausos dalį, gali būti traktuojamas kaip rimtas įvykis dėl tiesioginės įtakos infrastruktūros stabilumui.

    Dar griežtesnė logika taikoma sričių, susijusių su branduoline energetika, saugai: čia rimtą incidentą gali lemti ne trukmė, o pasekmės – rizika žmonių sveikatai, aplinkos užterštumas, didelė turtinė žala ar teisiškai saugomų paslapčių atskleidimas.

    Verslui tai reiškia, kad vien IT padalinio reakcijos nebeužteks. Organizacijoms teks iš anksto susidėlioti incidentų nustatymo, klasifikavimo, informavimo ir dokumentavimo procesus, nes pranešimo terminas skaičiuojamas nuo nustatymo momento, o baudos už neveikimą gali būti skausmingos.

  • Ciuricho „xorlab“ pritraukė 5 mln. eurų: kaip Europoje auga suvereni el. pašto apsauga

    Ciuricho „xorlab“ pritraukė 5 mln. eurų: kaip Europoje auga suvereni el. pašto apsauga

    Ciuriche įsikūręs kibernetinio saugumo startuolis „xorlab“ pritraukė 5 mln. eurų A+ serijos investiciją ir skelbia spartinsiantis plėtrą Europoje. Pirmieji tikslai – DACH regionas, Beneliuksas ir Šiaurės šalys, kur el. paštas išlieka viena dažniausių atakų krypčių.

    Finansavimo etapui vadovavo esamas investuotojas Spicehaus Partners, dalyvavo Grapha Holding, EquityPitcher Ventures ir ZKB Start-up Finance. Bendrovė nurodo, kad lėšos bus skirtos produkto masteliui, pardavimams ir partnerystėms, kad sprendimas sparčiau pasiektų dideles organizacijas ir viešąjį sektorių.

    Kas keičiasi el. pašto atakose

    „xorlab“ akcentuoja dvi vienu metu stiprėjančias tendencijas: didėjantį atakų sudėtingumą ir Europos siekį mažinti priklausomybę nuo už Europos ribų valdomos infrastruktūros. Pastaraisiais metais ypač daug dėmesio sulaukia verslo el. pašto kompromitavimo schemos, kai sukčiai apsimeta vadovais ar partneriais ir siekia išvilioti pavedimus.

    Tokios atakos dažnai būna be kenkėjiškų priedų ir nepalieka tradiciniams filtrams atpažįstamų parašų. Dėl to organizacijos vis dažniau ieško sprendimų, kurie vertintų ne tik laiško turinį, bet ir kontekstą, siuntėjo elgseną bei ryšius organizacijoje.

    Reguliavimas didina atsakomybę

    Bendrovė sieja augančią paklausą ir su ES reguliavimu: NIS2 direktyva kelia kibernetinio atsparumo kartelę svarbiems ir esminiams sektoriams, o DORA reglamentas finansų rinkos dalyviams įtvirtina griežtesnius IRT rizikų valdymo reikalavimus. Praktikoje tai reiškia didesnį spaudimą užtikrinti tiek vidinių sistemų, tiek tiekimo grandinės skaitmeninį atsparumą.

    „xorlab“ teigia, kad organizacijoms tampa aktualu ne vien aptikti atakas, bet ir įrodyti kontrolę bei procesus audito ir priežiūros kontekste. Dėl to akcentuojama duomenų valdymo ir veiklos kontrolės tema – kur apdorojami duomenys, kas administruoja paslaugą ir kokios yra priklausomybės.

    Suverenios apsaugos pažadas

    2015 metais ETH Zurich absolventų Antonio Barresi ir Matthias Ganz įkurta „xorlab“ siūlo el. pašto saugos platformą, kurią galima diegti vietoje, hibridiniu būdu arba debesijoje. Bendrovė pabrėžia, kad apdorojimas gali vykti Europos duomenų centruose, o operacijas vykdo Europoje esanti komanda, siekiant atliepti skaitmeninio suverenumo lūkesčius.

    Sprendimas pristatomas kaip gebantis aptikti el. laiškus, kurie atskirai atrodo įprasti, tačiau neatitinka organizacijos įprastų komunikacijos modelių. Tai apima neįprastus siuntėjus, nestandartinius prašymus ar pirmą kartą pasirodančias mokėjimo užklausas, kurios dažnai naudojamos BEC schemose.

    „xorlab“ klientų sąraše minimos finansų ir telekomunikacijų organizacijos bei viešasis sektorius, įskaitant Julius Bär, Swisscom, Vontobel, G+D ir CERN. Bendrovė tikisi, kad naujas kapitalas padės įsitvirtinti kaip europietiškam el. pašto saugumo žaidėjui, kai DI pagreitina sukčiavimo kampanijų kūrimą ir didina jų mastą.

    „Europai reikia savų kibernetinio saugumo čempionų – ne vietinių jau egzistuojančių sprendimų kopijų, o įmonių, kurios apibrėžtų naują įmonių saugumo kartą“, – sakė „xorlab“ vadovas ir vienas įkūrėjų Antonio Barresi.

  • Kibernusikaltėliai veikia kaip įmonės: HR skyriai, „nedarbingumai“ ir DI pigina atakas

    Kibernusikaltėliai vis rečiau primena pavienius įsilaužėlius: ekspertai vis dažniau juos apibūdina kaip struktūruotas, hierarchiškas organizacijas, turinčias aiškias roles, procesus ir net vidinę „personalo“ logiką. Tokią tendenciją konferencijoje CYBERSEC EXPO & FORUM 2026 Katovicuose akcentavo keli kibernetinio saugumo praktikai, kalbėję apie realybę, su kuria šiandien susiduria įmonės ir viešasis sektorius.

    Diskusijoje pabrėžta, kad nusikaltėlių grupuotės profesionalėja ne tik technologiškai, bet ir organizaciškai: atsiranda atrankos, mokymų, užduočių skirstymo bei veiklos tęstinumo elementai. Kitaip tariant, tai tampa ne atsitiktinių atakų serija, o nuoseklus „verslo modelis“, orientuotas į pelną ir mastelį.

    DI mažina atakų slenkstį

    Ekspertai atkreipė dėmesį, kad dirbtinis intelektas mažina „įėjimo“ į kibernusikaltimus barjerą, todėl atakų skaičius auga. DI įrankiai leidžia greičiau kurti įtikinamus sukčiavimo laiškus, suasmeninti žinutes, imituoti komunikacijos stilių ir automatizuoti įvairias atakų grandis.

    Tai ypač matoma finansų sektoriuje, kur tradiciškai vienas dažniausių taikinių yra bankų klientai. Sukčiavimo kampanijos orientuojasi į prisijungimų prie elektroninės bankininkystės perėmimą, mokėjimo kortelių duomenų išviliojimą ar aukos įtikinimą pačiai patvirtinti pervedimą.

    „Sukčiavimo kampanijos rodo, kad atakų šaknyje dažnai yra žmogaus pažeidžiamumas socialinei inžinerijai ir manipuliacijai“, – sakė kibernetinių grėsmių žvalgybos ekspertė Agata Ślusarek.

    Ne vien reglamentai lemia saugumą

    Diskusijoje nuskambėjo mintis, kad kibernetinį atsparumą dažnai didina ne vien taisyklės ar teisės aktai, o pati grėsmių dinamika. Kitaip tariant, organizacijos investuoja į saugumą tada, kai realiai pajunta spaudimą: patiria incidentus, mato atakų suaktyvėjimą savo sektoriuje arba gauna įspėjimus iš partnerių bei tiekėjų.

    Pažymėta, kad energetikos, finansų ir telekomunikacijų sritys jau seniai remiasi rizikos vertinimu ir praktiniais scenarijais, o ne vien formaliu atitikties „uždėjimu“. Šiuose sektoriuose įprasta nuolat testuoti incidentų valdymą, stebėti infrastruktūrą ir griežčiau valdyti prieigas.

    Silpnesnė grandis – mažesnės įstaigos

    Didelės organizacijos, turinčios resursų ir specialistų, dažniausiai pajėgia suvaldyti kibernetines rizikas, tačiau daug sudėtingiau tai padaryti mažesniems viešojo sektoriaus subjektams. Konferencijoje akcentuota, kad savivaldybės, biudžetinės įstaigos ar mažesnės gydymo įstaigos neretai susiduria su finansavimo, specialistų pritraukimo ir bazinių procesų trūkumo problema.

    Primenami ir viešai aptarinėti audito rezultatai, kai dalyje organizacijų stokojama veiklos tęstinumo planų, atkūrimo scenarijų, o atsarginių kopijų kūrimas ir testavimas nėra nuoseklus. Tokie trūkumai kibernetinio incidento metu dažnai lemia ne tik duomenų praradimą, bet ir ilgalaikį paslaugų sutrikimą gyventojams.

    „Kai kalbame apie paslaugas žmonėms, bet koks incidentas greitai virsta pasitikėjimo krize. Dezinformacijos ir DI naudojimo manipuliacijai aplinkoje visi esame atsakingi už kibernetinį saugumą“, – sakė Agnieszka Jankowska.

    Esminis klausimas – koordinacija

    Pasak dalies diskusijos dalyvių, Europoje jau netrūksta kibernetinio saugumo reguliavimo, įskaitant NIS2 kryptį, tačiau vien teisinių rėmų nepakanka. Didžiausia spraga dažnai yra koordinacija tarp sektorių, institucijų ir atskirų „silosų“, kai informacija apie incidentus, pažeidžiamumus ar atakų metodus juda per lėtai.

    „Tikroji spraga dažnai yra ne teisės aktuose, o koordinacijoje tarp sektorių. Vietoje naujų taisyklių gali labiau reikėti auditų, aiškios atsakomybės ir nuoseklaus rizikos valdymo“, – teigė kibernetinio saugumo ekspertas Miroslav Čačík.

    Planavimas prasideda nuo klausimo kada

    Kritinės infrastruktūros valdytojai vis dažniau remiasi principu, kad klausimas yra ne ar įvyks ataka, o kada ji įvyks. Energetikos, vandens ir šilumos sektoriuose pabrėžiamas ir fizinio saugumo bei IT susiliejimas: sabotažas gali būti tiek kibernetinės atakos dalis, tiek jos pasekmė.

    Tokiose organizacijose atsparumas kuriamas plačiai: nuo prieigų kontrolės ir tinklų segmentavimo iki incidentų pratybų, atsarginių kopijų strategijos ir tiekimo grandinės rizikų vertinimo. Augant DI panaudojimui, papildomu iššūkiu tampa greitai besikeičiantys sukčiavimo scenarijai, kuriuose melaginga komunikacija vis sunkiau atskiriama nuo tikros.

  • NIS2 direktyvos startas stringa: „kritinės infrastruktūros“ sąraše atsiduria net ledų gamintojai

    NIS2 direktyvos startas stringa: „kritinės infrastruktūros“ sąraše atsiduria net ledų gamintojai

    Europos Sąjungos NIS2 direktyva, skirta sustiprinti kibernetinį saugumą svarbiausiuose sektoriuose, įgyvendinama su trukdžiais ir kelia vis daugiau klausimų verslui. Teisininkai ir kibernetinio saugumo ekspertai perspėja, kad kai kuriose šalyse prie „kritinės infrastruktūros“ ribos priartėja ir netikėtos veiklos, pavyzdžiui, maisto gamintojai.

    NIS2 direktyva priimta 2022 metais, o valstybės narės turėjo perkelti jos reikalavimus į nacionalinę teisę iki 2024 metų pabaigos. Tačiau praktikoje terminai ir pasirengimo tempas skiriasi, todėl dalis įmonių tik dabar aiškinasi, ar patenka į reguliavimo apimtį ir kokių veiksmų turi imtis.

    Kas laikoma kritiška?

    Direktyvos logika paremta tuo, kad kibernetinė ataka prieš tam tikras grandis gali sukelti plataus masto sutrikimus: nuo energijos ir vandens tiekimo iki sveikatos paslaugų ar logistikos. Vis dėlto į reguliavimo lauką patenka ir maisto gamyba, perdirbimas bei platinimas, o tai kai kuriose situacijose išplečia apimtį iki verslų, kurių „kritiškumas“ visuomenei iš pirmo žvilgsnio atrodo diskutuotinas.

    Šios ribos kelia praktinių problemų: įmonėms reikia suprasti, ar jų veiklos klasifikacija ir dydis automatiškai reiškia papildomas pareigas. NIS2 modelyje svarbų vaidmenį atlieka sektoriaus priskyrimas, organizacijos mastas ir paslaugų tęstinumo reikšmė, todėl vien pavadinimo ar produkto nepakanka sprendimui priimti.

    Vėlavimai ir neaiškumai verslui

    Direktyvos įgyvendinimą komplikuoja skirtingas šalių pasirengimas ir skirtingai aiškinamos ribos, kada organizacija laikoma „esmine“ ar „svarbia“. Tai reiškia, kad net to paties sektoriaus įmonės skirtingose valstybėse gali susidurti su nevienodu reglamentavimo intensyvumu.

    Dar vienas praktinis iššūkis yra registracijos ir atitikties procesas. Organizacijos, patenkančios į taikymo sritį, paprastai turi registruotis nacionalinėse institucijose, įsivertinti rizikas, įsidiegti incidentų valdymą ir pranešimų teikimo procedūras, taip pat užtikrinti tiekimo grandinės saugą.

    Ką tai reiškia kibernetiniam saugumui?

    NIS2 reikalavimai atsirado augant atakų kiekiui ir sudėtingumui, o papildomą spaudimą kuria automatizavimas ir DI panaudojimas kenkėjiškoms kampanijoms. Dėl to ES siekia, kad organizacijos greičiau aptiktų incidentus, mažintų pažeidžiamumus ir turėtų aiškias atsakomybes vadovybės lygmeniu.

    Europos Komisija yra pabrėžusi, kad direktyvoje numatyti mechanizmai turėtų apsaugoti smulkųjį verslą nuo perteklinių pareigų, o mažesnės rizikos veikloms taikomi lengvesni reikalavimai. Vis dėlto praktikoje, kol trūksta vienodų gairių ir susiformavusios praktikos, daliai įmonių kyla rizika per vėlai suprasti savo statusą ir nepasirengti laiku.

    Ekspertai atkreipia dėmesį, kad svarbiausia NIS2 vertė gali būti ne „keisti“ pavyzdžiai, o bendras saugumo higienos pakėlimas: aiškesnė rizikų vadyba, incidentų pranešimo disciplina ir didesnis dėmesys tiekėjų saugumui. Tačiau tam reikalingas nuoseklus nacionalinis įgyvendinimas ir aiškūs kriterijai, kad įmonės žinotų, ko iš jų tikimasi.

  • Milžiniškas medicinos duomenų nutekėjimas: ką po MyDr atakos privalo padaryti klinikos ir kabinetai

    Po kibernetinės atakos prieš MyDr Lenkijoje išryškėjo viena jautriausių skaitmeninės sveikatos vietų: medicinos įstaigos vis dažniau patiki pacientų duomenis išoriniams IT tiekėjams, tačiau atsakomybės taip paprastai „neišperleidžia“. Skelbiama, kad neteisėta prieiga galėjo paliesti iki 18,8 mln. asmenų duomenis iš daugiau nei 12 tūkst. medicinos įstaigų, daugiausia istorinius įrašus iki 2024 metų balandžio.

    Šis incidentas laikomas vienu didžiausių sveikatos sektoriaus duomenų saugumo įvykių šalyje ir parodo, kokią riziką sukuria didelių duomenų kiekių koncentracija vieno tiekėjo infrastruktūroje. Sveikatos duomenys nusikaltėliams vertingi todėl, kad dažnai apima ir tapatybės informaciją, ir itin jautrią informaciją apie diagnozes, tyrimus ar gydymą.

    Kartu tai tapo priminimu, kad vien tiekėjo pažeidžiamumas automatiškai neapriboja teisinių pasekmių vien jam. Asmens duomenų apsaugos pareigos pagal BDAR išlieka ir toms gydymo įstaigoms, kurios duomenis patikėjo tvarkyti išoriniam paslaugų teikėjui.

    Kas atsako pagal BDAR?

    Pagal BDAR logiką MyDr šioje schemoje veikia kaip duomenų tvarkytojas, o atskiri kabinetai, klinikos ir ligoninės, kurios naudojasi sistema, dažniausiai yra duomenų valdytojai. Tai reiškia, kad pacientų duomenų apsaugos prievolės ir sprendimai dėl pranešimų institucijoms ar pacientams pirmiausia tenka įstaigoms.

    Lenkijos duomenų apsaugos institucija UODO yra paskelbusi apie MyDr patikrinimą, kuriame vertins taikytas technines ir organizacines priemones, jų testavimo reguliarumą bei rizikos analizės praktiką. Vis dėlto vien tokia kontrolė automatiškai neišsprendžia klausimo, ką privalo daryti kiekviena atskira gydymo įstaiga.

    Teisininkai pabrėžia, kad duomenų tvarkymo perdavimas išoriniam partneriui nėra atsakomybės perdavimas. BDAR 28 straipsnis numato, kad valdytojas gali rinktis tik tokį tvarkytoją, kuris suteikia pakankamas garantijas dėl tinkamų saugumo priemonių.

    72 valandos ir pareiga įvertinti riziką

    Praktikoje svarbiausias žingsnis po tokio incidento yra įsivertinti, ar pažeidimas palietė konkrečios įstaigos administruojamus pacientų duomenis. Vien žinia žiniasklaidoje nebūtinai automatiškai reiškia, kad visoms įstaigoms tuo pačiu metu pradeda tikti 72 valandų terminas, tačiau jos negali likti pasyvios.

    Jeigu nustatoma, kad įvyko asmens duomenų saugumo pažeidimas, galintis sukelti riziką asmenų teisėms ir laisvėms, BDAR 33 straipsnis numato pareigą pranešti priežiūros institucijai be nepagrįsto delsimo ir, kiek įmanoma, per 72 valandas nuo pažeidimo nustatymo. Jei rizika vertinama kaip didelė, atsiranda ir pareiga informuoti pačius asmenis, kurių duomenys galėjo būti atskleisti.

    Tokiose situacijose įstaigoms būtina gauti iš tvarkytojo aiškią informaciją apie incidento apimtį, paveiktas sistemas ir galimai paliestų duomenų kategorijas. Tik turint šiuos duomenis galima pagrįstai atlikti rizikos vertinimą ir priimti sprendimus dėl pranešimų.

    Ar pacientams priklauso kompensacijos?

    Pats duomenų nutekėjimo faktas dar nereiškia automatinės teisės kiekvienam pacientui gauti kompensaciją. Kompensacijai paprastai reikia pagrįsti BDAR pažeidimą, žalos faktą ir priežastinį ryšį tarp pažeidimo ir žalos.

    Svarbu tai, kad neturtinė žala nėra suprantama vien kaip realiai įvykęs tapatybės vagystės ar duomenų panaudojimo atvejis. Europos Sąjungos Teisingumo Teismas yra nurodęs, kad vien pagrįsta baimė dėl galimo būsimo duomenų panaudojimo tam tikrais atvejais gali būti laikoma neturtine žala, todėl sveikatos duomenų nutekėjimuose šis aspektas gali tapti itin reikšmingas.

    Sveikatos duomenų atskleidimas gali sukelti platesnes pasekmes, įskaitant diskriminacijos riziką, reputacinę žalą ar privatumo pažeidimus. Dėl to įstaigos turi vertinti ne tik techninį incidento pobūdį, bet ir galimą poveikį pacientams.

    Kodėl vien sutarties nebeužtenka?

    Incidentas taip pat parodė, kad formali duomenų tvarkymo sutartis nėra „užbaigtas“ saugumo sprendimas. Tiekėjo rizika tampa pačios organizacijos rizika, todėl tikėtina, kad vis daugiau įstaigų bus priverstos reguliariai tikrinti tiekėjų saugumo praktiką, reikalauti įrodymų apie testavimą, incidentų valdymą ir rizikos mažinimo priemones.

    Papildomą spaudimą didina ir NIS2 kryptis Europoje, kuri akcentuoja organizacijų pareigą valdyti kibernetines rizikas, įskaitant tiekimo grandinės saugumą. Net jei ne kiekviena nedidelė gydymo įstaiga patenka į griežčiausią reguliavimo taikymo sritį, bendras standartas rinkoje kyla, o priežiūros institucijų lūkesčiai dėl „realios“ rizikos kontrolės tampa vis aiškesni.

    MyDr atvejis išryškina paprastą išvadą: galima perduoti sistemą, serverius ar duomenų tvarkymo operacijas, tačiau negalima perduoti atsakomybės už teisės aktų laikymąsi. Todėl po tokių incidentų svarbiausi tampa ne tik techniniai atsakymai, bet ir greiti, dokumentuoti sprendimai dėl rizikos, pranešimų ir tiekėjų kontrolės.

  • Lenkija kuria tris naujus sektorinius CSIRT: kaip keisis reagavimas į kibernetinius incidentus

    Lenkija plečia nacionalinę kibernetinio saugumo architektūrą, kurdama naujus sektorinius kompiuterinių incidentų reagavimo padalinius CSIRT. Šalia jau veikiančių nacionalinio lygmens komandų stiprinamas modelis, kai atskiroms ūkio šakoms skiriami specializuoti reagavimo centrai.

    Tokie padaliniai turi pagreitinti incidentų valdymą, sutrumpinti informacijos kelią tarp valstybės ir verslo bei užtikrinti, kad specifinių sričių rizikos būtų vertinamos greičiau. Pagrindinis tikslas – geresnė koordinacija ir vienodesni reagavimo standartai kritinėse paslaugose.

    Nauji CSIRT ir jų sritys

    Šiuo metu formuojami du nauji sektoriniai vienetai – CSIRT Cyfra ir CSIRT Infrastruktura, kurie dar yra komplektavimo ir gebėjimų vystymo stadijoje. Kartu numatytas ir trečiasis ramstis: nuo 2027 metų spalio mėnesio darbą turėtų pradėti CSIRT UDT, veiksiantis prie Techninės priežiūros institucijos.

    CSIRT Cyfra kuriamas skaitmeninę politiką įgyvendinančioje ministerijoje ir planuojamas maždaug 15 žmonių dydžio. Viešai įvardijama, kad pirmasis etapas – pasiekti bazinį organizacinės brandos lygį pagal Europos praktikoje taikomus gebėjimų vertinimo modelius, o vėliau siekti platesnio tarptautinio pripažinimo ir keitimosi informacija mechanizmų.

    CSIRT Infrastruktura kuriamas Susisiekimo ministerijos krizinių situacijų valdymo struktūroje ir apims transportą, geriamojo vandens tiekimą bei nuotekų surinkimą. Nurodoma, kad komanda formuojama etapais: iki 2026 metų pabaigos turėtų būti užbaigtas pirmasis formavimo etapas, o pilna sudėtis planuojama 2027 metais.

    CSIRT UDT, kurio startas numatytas 2027 metų spalio mėnesį, bus orientuotas į pramonės, chemijos ir kosmoso sektorius. Institucija pabrėžia organizacinį pasirengimą: komandos formavimą, atsakomybių apibrėžimą, techninės infrastruktūros kūrimą ir ryšių su prižiūrimais subjektais stiprinimą.

    Ką keičia sektoriniai CSIRT?

    Sektorinių CSIRT idėja remiasi praktika, kad vien nacionalinio lygmens centrų nepakanka, kai daugėja išpirkos reikalaujančių atakų, tiekimo grandinės incidentų ir pramoninių sistemų pažeidžiamumų. Specializuotos komandos geriau supranta konkrečių sektorių technologijas, reguliavimą ir tipines krizių grandines.

    Toks modelis ypač svarbus infrastruktūrai, kur incidentų kaina matuojama ne tik duomenų praradimu, bet ir paslaugų sutrikimais gyventojams. Transporto, vandentvarkos ar gamybos srityse reagavimo greitis ir aiškūs veiksmų scenarijai gali lemti, ar incidentas taps lokaliu sutrikimu, ar plataus masto krize.

    Plėtra taip pat siejama su Europos Sąjungos kryptimi didinti svarbiausių ir svarbių subjektų atsakomybę kibernetinio saugumo srityje. Praktikoje tai reiškia daugiau pranešimų apie incidentus, daugiau prevencinių patikrų ir didesnį poreikį turėti institucijas, kurios geba ne tik priimti informaciją, bet ir realiai padėti ją suvaldyti.

    Didžiausias išbandymas – ne struktūra, o pajėgumai

    Ekspertai dažnai pabrėžia, kad vien naujų komandų įkūrimas dar negarantuoja proveržio: svarbiausia yra žmonės, procesai ir techninės priemonės. Sektoriniams CSIRT reikės užtikrinti budėjimo režimą, incidentų triage, forensikos kompetencijas, aiškias eskalavimo taisykles bei saugius kanalus keitimuisi informacija su nacionalinio lygmens komandomis.

    Ne mažiau svarbus ir pasitikėjimas: įmonės linkusios atviriau dalintis informacija tuomet, kai mato tiesioginę pagalbą, aiškią konfidencialumo tvarką ir apčiuopiamą vertę. Todėl komunikacija su sektoriumi dar iki pilnos operacinės parengties gali tapti vienu iš veiksnių, lemiančių, kaip greitai naujieji CSIRT taps realiai veikiančiais reagavimo centrais.

  • Po kibernetinės atakos lemia minutės: ENISA ekspertas įvardijo tris pirmuosius žingsnius verslui

    Laikais, kai sukčiavimo laiškai ir netikros svetainės vis dažniau kuriamos pasitelkiant DI, o naujos pažeidžiamumo spragos išnaudojamos per valandas ar net minutes, įmonių reakcija į kibernetinį incidentą tampa esminiu išlikimo veiksniu. Europos Sąjungos kibernetinio saugumo agentūros ENISA atstovai pabrėžia, kad pirmosios valandos po įsilaužimo neretai nulemia galutinių nuostolių mastą.

    ENISA kibernetinio saugumo ir operacijų direktorius Hansas de Vriesas akcentuoja, kad kibernetinė ataka šiandien nėra vien IT skyriaus problema. Tai visos organizacijos atsparumo testas, apimantis technologijas, žmones ir procesus, o klaidos pradžioje gali pakenkti ne tik sistemoms, bet ir reputacijai bei klientų pasitikėjimui.

    DI keičia atakų greitį

    Pastaraisiais metais saugumo ekspertai vis dažniau kalba apie trumpėjantį laiką nuo spragos aptikimo iki jos išnaudojimo. DI padeda nusikaltėliams greičiau parengti įtikinamas apgaules, automatizuoti žvalgybą ir pritaikyti atakų scenarijus konkrečioms įmonėms, todėl vėluojanti reakcija tampa brangia klaida.

    Ši situacija didina poreikį iš anksto turėti incidentų valdymo planą, apmokytus atsakingus žmones ir aiškius sprendimų priėmimo kelius. Praktikoje daugelis organizacijų deklaruoja pasirengimą, tačiau realaus įvykio metu paaiškėja, kad trūksta aiškios komunikacijos, atsarginių veikimo scenarijų ir išbandytų procedūrų.

    Trys žingsniai pirmosioms minutėms

    ENISA ekspertas išskiria tris prioritetus, kuriuos įmonei svarbu atlikti vos pastebėjus galimą įsilaužimą ar duomenų nutekėjimą. Tikslas yra sustabdyti žalą, užfiksuoti informaciją tyrimui ir kuo greičiau įjungti pagalbos mechanizmus, kad incidentas neplistų.

    „Greitas pranešimas apie ataką padeda specialistams greičiau spręsti problemą ir užkirsti kelią tolesnei žalai, taip pat leidžia gauti patarimų ir paramą, reikalingą efektyviam atsigavimui“, – sakė Hansas de Vriesas.

    Pirmasis žingsnis yra nedelsiant stabilizuoti situaciją ir rinkti įrodymus: išsaugoti klaidų pranešimus, sistemos įspėjimus, ekrano nuotraukas, užfiksuoti įtartiną veiklą ir neardyti galimų įkalčių. Tai svarbu ir vidiniam tyrimui, ir tuo atveju, jei prireiktų teisėsaugos ar reguliuotojų įsitraukimo.

    Antrasis žingsnis yra kreiptis į kompetentingas institucijas ir naudotis oficialiais pranešimo kanalais. ES šalyse veikia nacionaliniai kibernetinio saugumo centrai ir incidentų registravimo mechanizmai, o didesniais atvejais gali būti reikalingas ir platesnis koordinavimas su sektoriaus ar valstybinėmis struktūromis.

    Trečiasis žingsnis yra greitas ir tikslus informavimas tų, kuriuos incidentas galėjo paveikti. Tai apima darbuotojus, klientus, partnerius ir tiekimo grandinės dalyvius, nes šiuolaikinėse atakose dažnai siekiama plisti per kontaktus, perimtas paskyras ar kompromituotus tiekėjų kanalus.

    Technologijos, žmonės ir procesai

    ENISA pabrėžia, kad kibernetinė sauga nėra vieno įrankio ar vienos platformos klausimas. Net pažangiausios apsaugos priemonės nebus veiksmingos, jei darbuotojai neatpažins apgaulių arba jei organizacijoje nebus aiškių taisyklių, kas ką daro incidento metu.

    „Sistemos ir paslaugos, kuriomis remiamės kasdieniame gyvenime, yra tarpusavyje susietos, todėl sutrikimas vienoje grandinės vietoje gali sukelti domino efektą visoje tiekimo grandinėje“, – sakė Hansas de Vriesas.

    Dėl to vis daugiau dėmesio skiriama nuolatiniams mokymams, pratyboms ir pareigybių aiškumui, kad incidento metu sprendimai būtų priimami greitai. ENISA taip pat yra parengusi Europos kibernetinio saugumo gebėjimų sistemą, kuri padeda įmonėms apibrėžti roles ir kompetencijas bei planuoti, kokių specialistų reikia realiam atsparumui užtikrinti.

    Artėjant griežtesniems reikalavimams daliai sektorių, įmonėms aktualu ne tik investuoti į technologijas, bet ir reguliariai testuoti veiklos tęstinumo planus, atnaujinti incidentų valdymo procedūras ir įvertinti tiekėjų rizikas. Kuo aiškesnis pasirengimas, tuo didesnė tikimybė, kad kibernetinė ataka netaps verslo sustojimu.

  • CYBERSEC EXPO & FORUM 2026 artėja: kodėl kibernetinis saugumas tapo vadovų, ne tik IT, tema

    CYBERSEC EXPO & FORUM 2026 jau netrukus suburs viešojo sektoriaus, verslo ir technologijų lyderius diskusijai apie tai, kaip stiprinti atsparumą skaitmeninėms grėsmėms. Renginys vyks birželio 15–16 dienomis Katovicuose, Tarptautiniame kongresų centre.

    Organizatoriai akcentuoja, kad kibernetinis saugumas šiandien nebėra vien IT skyrių atsakomybė, nes incidentai tiesiogiai veikia veiklos tęstinumą, reputaciją ir klientų pasitikėjimą. Augant atakų automatizavimui ir DI naudojimui, rizikos valdymas vis dažniau persikelia į vadovų darbotvarkę.

    Kas keičiasi 2026 metais?

    Europos organizacijoms aktualūs ne tik techniniai sprendimai, bet ir atitiktis reikalavimams, susijusiems su NIS2, nacionaliniais kibernetinio saugumo reguliavimais bei produkto saugumo prievolėmis. Praktikoje tai reiškia didesnį dėmesį tiekimo grandinių kontrolei, incidentų pranešimui ir aiškiai apibrėžtai atsakomybei.

    Renginio darbotvarkėje numatytos temos apims kritinės infrastruktūros apsaugą, debesijos saugumą, duomenų centrų vaidmenį, dezinformacijos poveikį ir tarpsektorinį bendradarbiavimą. Daug dėmesio žadama skirti ir žmonių veiksniui, nes socialinė inžinerija išlieka viena dažniausių sėkmingų įsilaužimų priežasčių.

    Nuo strategijos iki incidentų valdymo

    CYBERSEC EXPO & FORUM 2026 programoje numatytos diskusijos apie organizacijų pasirengimą krizėms, rizikos valdymą ir praktinius atsparumo didinimo scenarijus. Tarp dažniausiai minimų krypčių yra SOC ir CSIRT pajėgumų kūrimas, veiklos tęstinumo planai ir pasirengimas masinėms atakoms.

    Renginyje dalyvaus administracijos, pramonės, gynybos sektoriaus, mokslo ir saugumo technologijų atstovai, o diskusijose tikimasi suderinti strateginį ir operacinį požiūrį. Toks formatas svarbus todėl, kad realūs incidentai beveik visada paliečia ir procesus, ir žmones, ir technologijas vienu metu.

    Ataskaita ir apdovanojimai

    Konferencijos metu planuojama pristatyti šių metų „Cyberportretu Polskiego Biznesu“ leidimą, kuriame apibendrinama, kaip organizacijos vertina grėsmes ir kiek yra pasirengusios incidentams. Tokios apžvalgos paprastai padeda palyginti brandą skirtinguose sektoriuose ir identifikuoti dažniausiai pasikartojančias spragas.

    Taip pat numatomas CYBERSEC Awards konkursas, kuriuo bus siekiama išskirti sprendimus ir žmones, darančius apčiuopiamą poveikį skaitmeninės gynybos stiprinimui. Organizatoriai skelbia keturias kategorijas: Metų inovacija, Metų įmonė, Lyderis kibernetinėje edukacijoje ir Kibernetinio saugumo meistras.

    „Kibernetinis saugumas nebėra tema tik IT skyriams. Tai veiklos tęstinumas, valstybės saugumas ir visuomenės pasitikėjimas“, – sakė Aleksandra Helbin.

    Dalyvauti norintys asmenys registraciją paprastai atlieka per oficialų renginio puslapį iki organizatorių nurodyto termino. Kadangi vietų skaičius tokio masto renginiuose dažnai ribojamas, įmonės ir institucijos paprastai iš anksto planuoja komandų dalyvavimą pagal aktualiausias temas.