Pagrindiniai trumpiniai
Kibernetinio saugumo įstatymas (KSĮ)
Kibernetinio saugumo reikalavimų aprašas (KSRA)
Kibernetinio saugumo informacinė sistema (KSIS)
Tinklų ir informacinė sistema (TIS)
Kibernetinio saugumo subjektas (KSS)
Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos (NKSC)
1. Ar numatytas laikotarpis kibernetinio saugumo reikalavimams įgyvendinti?
KSRA nustatytiems kibernetinio saugumo reikalavimams atitikti yra nustatytas pereinamasis laikotarpis.
KSS nuo įtraukimo į KSS registrą momento organizacinius kibernetinio saugumo reikalavimus turės įgyvendinti per 12 mėn.,
o atitinkamuose KSRA punktuose nustatytus techninius kibernetinio saugumo reikalavimus - per 24 mėn. (KSRA 71 ir 72 punktai).
2. Ar reikia derinti kibernetinio saugumo politikos dokumentus su NKSC?
Ne, nereikia. Naujoje KSĮ redakcijoje ir KSRA nėra nurodyta prievolė derinti kibernetinio saugumo politikos dokumentus su NKSC.
Svarbu, kad KSRA išdėstyti organizacijai taikomi reikalavimai būtų aprašyti kibernetinio saugumo politikos dokumentuose ir įgyvendinti.
3. Ar reikia kibernetinio saugumo politikos dokumentus įkelti į KSIS?
Dokumentai į KSIS nekeliami, o nurodomi kibernetinės saugos politikos dokumentų patvirtinimo duomenys (dokumento pavadinimas, patvirtinimo data ir registracijos numeris) nuo dokumentų patvirtinimo dienos per 5 d. d.
Tuo atveju, kai NKSC atlieka patikrinimą, kibernetinio saugumo politikos dokumentų kopijos į KSIS įkeliamos ne vėliau kaip per 5 d. d. nuo NKSC prašymo dienos.
4. Ar organizacija, kuri nėra įtraukta į KSS registrą, turi įgyvendinti TIS2 (angl. NIS2) reikalavimus?
Jeigu organizacija nėra įtraukta į kibernetinio saugumo subjektų registrą, neprivalo įgyvendinti TIS2 reikalavimų, tačiau gali taikyti TIS2 nuostatomis pagrįstas gerąsias kibernetinio saugumo praktikas.
Įtraukimas į KSS registrą yra nenutrūkstamas procesas, duomenys nuolat peržiūrimi, todėl jei ateityje organizacija bus identifikuota kaip atitinkanti kriterijus, reikės įgyvendinti KSRA reikalavimus.
5. Kokie išsilavinimo ir kompetencijos reikalavimai keliami organizacijos kibernetinio saugumo vadovui?
Kibernetinio saugumo vadovui ar saugos įgaliotiniui keliami reikalavimai išdėstyti KSĮ 15 straipsnyje. Kibernetinio saugumo vadovas ir (ar) saugos įgaliotinis:
-
turi atitikti Lietuvos Respublikos valstybės tarnybos įstatyme valstybės tarnautojams nustatytus nepriekaištingos reputacijos reikalavimus;
-
negali turėti administracinės nuobaudos už teisės aktų pažeidimus tinklų ir informacinių sistemų ir asmens duomenų tvarkymo ir privatumo apsaugos srityse, nuo kurios paskyrimo praėję mažiau kaip vieni metai;
-
turi turėti ne mažiau kaip 2 metų patirtį informacinių technologijų, kibernetinio saugumo ar tinklų ir informacinių sistemų srityje arba šių sričių kvalifikaciją patvirtinantį aukštojo mokslo diplomą,
tarptautiniu lygmeniu pripažįstamą kvalifikacijos sertifikatą arba NKSC vadovo nustatyta tvarka būti išklausę mokymus ir išlaikę kibernetinio saugumo vadovo egzaminą.
Kibernetinio saugumo mokymų tvarkos aprašas
6. Ar gali kibernetinio saugumo vadovas dirbti informacinių technologijų (IT) skyriuje?
Kibernetinio saugumo vadovas, vadovaujantis KSRA 19 punktu, negali vykdyti funkcijų, susijusių su tinklų ar informacinių sistemų administravimu ar kitomis pareigybėmis,
susijusiomis su techninės kompiuterinės įrangos ar programinės įrangos priežiūra ir valdymu.
Kibernetinio saugumo vadovas ir (ar) saugos įgaliotinis, koordinuodami ir prižiūrėdami kibernetinio saugumo politikos dokumentuose nustatytų reikalavimų įgyvendinimą,
turi atlikti funkcijas, nurodytas KSRA 20.1-20.7 papunkčiuose.
Saugos įgaliotinio paslaugos gali būti perkamos arba jas gali teikti įstaigos darbuotojas, svarbu, kad būtų išlaikomas nešališkumas.
7. Ar gali kibernetinio saugumo vadovo (CISO) ir (ar) saugos įgaliotinio paslaugas vykdyti darbuotojas ne iš Lietuvos?
Taip, gali.
8. Ar gali asmuo užimti kibernetinio saugumo vadovo pareigas keliose įstaigose?
KSĮ ir KSRA nedraudžia tam pačiam asmeniui atlikti kibernetinio saugumo vadovo pareigų iškart keliose įmonėse.
9. Ar galima paskirti asmenį (administratorių), atsakingą už TIS priežiūrą ir jų veikimo užtikrinimą, sudarant sutartį su paslaugų tiekėju dėl IT ūkio priežiūros paslaugų?
Jei taip, ar tokiam asmeniui reikalingas įgaliojimas ir kas jį turėtų suteikti?
KSĮ ir KSRA leidžia TIS administratoriumi paskirti paslaugų teikėją.
Siekdami užtikrinti, kad būtų įgyvendinami KSRA reikalavimai ir valdomos su paslaugų teikėjais susijusios rizikos,
rekomenduojame įgyvendinti KSRA 6 skirsnio „Tiekimo grandinės saugumas“ reikalavimus ir į sutartį su paslaugų teikėju įtraukti 34 punkte nustatytus reikalavimus,
kurie susiję su teikiamomis paslaugomis.
10. Kokie tiekimo grandinės reikalavimai galioja KSS?
Siūlome taikyti KSRA 6 skirsnyje nurodytus reikalavimus ir numatyti atrankos kriterijus:
tiekėjo atitikties KSRA nustatytiems kibernetinio saugumo reikalavimams kriterijų (33.1 papunktis),
konkrečius kokybės reikalavimus tinklų ir informacinių sistemų paslaugoms kriterijus (33.2 papunktis).
Sutartyje numatyti KSRA 34 punkto reikalavimus.
Svarbu užtikrinti, jog trečiosios šalies darbuotojams ir paslaugoms būtų taikomas žemiausios privilegijos principas - minimali, terminuota ir tik darbo funkcijoms vykdyti reikalinga prieiga prie sistemų ir duomenų.
Būtina pirkimo dokumentuose apibrėžti trečiosios šalies prieigos (loginės ir fizinės) prie tinklų ir informacinės sistemos lygius ir sąlygas.
Tiekėjo paslaugų teikimo pabaigoje būtina užtikrinti, kad visi organizacijos duomenys ir kiti informaciniai ištekliai būtų saugiai grąžinti arba sunaikinti (sunaikinimo įrodymas).
Svarbu, kad būtų panaikintos visos prieigos, kurios buvo suteiktos tiekėjui (atlikti paskutinių veiksmų įrašų analizę, siekiant įsitikinti, kad nebuvo įtartinų veiklų).
Užtikrinti, kad tiekėjas konfidencialumo įsipareigojimų laikysis net ir nutraukus sutartį.
Fiksuoti visus veiksmus, susijusius su trečiosios šalies ir organizacijos tarpusavio veiklos užbaigimu (įskaitant išmoktas pamokas).
11. Ar tiekimo grandinės saugumo reikalavimai turi būti taikomi ir paslaugų teikėjams, nepasaint to, kad jie nėra priskirti prie esminių ar svarbių subjektų?
Paslaugų teikėjai, teikdami paslaugas KSS ir jungdamies prie KSS infrastruktūros sistemos, turi užtikrinti kibernetinį saugumą ir veiklos tęstinumą,
o saugumas ir tęstinumas užtikrinamas įgyvendinant KSRA ir KSĮ reikalavimus.
Rengiant sutartis su paslaugų teikėjais, siūlome vadovautis reikalavimais, išdėstytais KSRA 6 skirsnyje.
12. Kaip vertinami trečiosios šalies kibernetinio saugumo reikalavimai?
Dažniausiai trečioji šalis vertinima vadovaujantis kibernetinio saugumo reikalavimais ir pagal pirkimo objektą.
Tai galima daryti vykdant viešąjį pirkimą, pvz., parengti lentelę su kibernetinio saugumo reikalavimais ir paprašyti tiekėjo, kad ją užpildytų.
Galima vertinti atitiktį sutarties vykdymo laikotarpiu (bet punktas, kad turite teisę vertinti tiekėjo atitiktį, turi būti numatytas sudarytoje sutartyje su tiekėju).
Jei tiekėjas neatitinka reikalavimų, turėtų būti vertinama, ar perkamos paslaugos kelia riziką, ar ją galima suvaldyti.
Jei tai yra vienintelis rinkos dalyvis, teikiantis reikalingas paslaugas, būtų galima taikyti tam tikrus reikalavimus.
13. Kada turi būti įtraukti reikalavimai į sutartis su trečiosiomis šalimis?
Organizaciniai kibernetinio saugumo reikalavimai turi būti įgyvendinti iki 2026 m. balandžio 17 d.
Tad NKSC rekomenduoja naujai sudaromose sutartyse įtraukti papunkčius, nurodytus kibernetinio saugumo reikalavimų aprašo 34 punkte, atsižvelgiant į perkamas paslaugas.
14. Ar KSS leidžiama įsigyti nepatikimų gamintojų prekes ir paslaugas?
NKSC žiniomis, nepatikimų gamintojų prekių ar paslaugų įsigijimas ir ribojimas pagal kilmės šalį
nustatytas tik Viešųjų pirkimų įstatymo 37 straipsnio 9 dalyje ir taikomas tik perkančiosioms organizacijoms.
Atkreiptinas dėmesys, kad Lietuvos Respublikos įstatymai,
Lietuvos Respublikos Vyriausybės nutarimai ir NKSC nuostatai, patvirtinti Lietuvos Respublikos krašto apsaugos ministro 2013 m. gruodžio 31 d.
įsakymu Nr. V-1200 „Dėl Nacionalinio kibernetinio saugumo centro prie Krašto apsaugos ministerijos nuostatų ir struktūros patvirtinimo“,
NKSC nesuteikia teisės aiškinti teisės aktų nuostatų ir jų taikymo. NKSC suteikti įgaliojimai tik kibernetinio saugumo,
įslaptintos informacijos apsaugos ir valstybės informacinių išteklių saugos politikos srityse,
todėl teikiame nuomonę tik dėl KSĮ ir nuostatuose nustatytų pareigų.
15. Kokius kibernetinio saugumo politikos dokumentus organizacija turi parengti pagal naują KSRA?
Ar dokumentus galima sujungti, ar rengti kelis didesnius dokumentus pagal reguliuojamą sritį?
16. Ar yra parengti pavyzdiniai kibernetinio saugumo politikos dokumentų šablonai ir kur juos galima rasti?
Kibernetinio saugumo politikos šablonai yra paskelbti KSIS, jie yra pasiekiami Esminiams KSS. Žemiau pateikiama informacija, kaip juos rasti.
- Prie savo organizacijos portalo galite prisijungti per nuorodą NKSC.LT KSIS Login
-
Kairėje pusėje esančioje navigacijos juostoje, „Mano organizacijos“ skiltyje pasirinkite „Kontaktiniai asmenys“.
-
Atsidariusiame sąraše pasirenkamas asmuo, kuriam Jūsų organizacija suteikė prieigos teisę pasiekti GRC posistemę,
pasirinkus asmenį, spaudžiame ,,Redaguoti“.
-
Paspaudus mygtuką ,,Redaguoti”, matome eilutę ,,Kontakto tipas“, pasirenkame iš sąrašo „GRC“ ir spaudžiame puslapio apačioje ,,Išsaugoti“.
Pakeitus kontakto tipą, GRC dalis atsidarys tik tada, kai pokyčius patvirtins KSIS administratorius.
-
Pradiniame puslapyje, kairėje pusėje matote „GRC“ dalį ir ,,Mano dokumentai" skiltyje pasiekiamus Kibernetinio saugumo politikos šablonus „Dokumentų šablonai“.
17. Gavus pranešimą apie įsiregistravimą į KSIS, kada reikia atlikti pirmą auditą (nepriklausomą)?
Nuo įtraukimo į KSS registrą, nepriklausomas auditas atliekamas ne vėliau kaip po 3 metų.
18. Ar NKSC yra patvirtinusi kibernetinio saugumo audito metodiką?
19. Ar NKSC gali patikrinti techninę specifikaciją?
Ne. Pagal KSĮ 7 punkto 2 dalyje apibrėžtas funkcijas ir veiklos nuostatus, NKSC nevertina techninių specifikacijų.
20. Kokius kibernetinio saugumo mokymus organizuoja NKSC?
21. Remiantis KSRA 52 punktu, visi KSS privalo užtikrinti darbuotojų kibernetinės higienos mokymus.
Ar įmonės darbuotojai, kurie tiesiogiai nedirba su informacinėmis sistemomis ar skaitmeninėmis priemonėmis
(pvz., kompiuteriais, mobiliaisiais telefonais), o atlieka tik fizinio pobūdžio funkcijas įmonėje,
ar jiems irgi turi būti organizuojami kibernetinės higienos mokymai?
Kibernetinės higienos mokymus turėtų išklausyti visi organizacijos darbuotojai.
Svarbu, kad organizacijos darbuotojai lavintų bazinius kibernetinės higienos įgūdžius ir įgytų žinių, padėsiančių atpažinti veiksmus, keliančius grėsmę organizacijai.
Mokymai gali būti NKSC siūlomų nemokamų „Kibernetinės higiena darbe“ mokymų arba platesnės apimties, priklausomai nuo organizacijos galimybių ir poreikių.
NKSC kibernetinio saugumo mokymų platforma
22. Ar auditoriui užtenka turėti bet kurį vieną iš
nurodytų sertifikatų, kad galėtų atlikti KSĮ nustatytus reikalavimus atitinkantį KSS auditą?
Taip. Sertifikatų sąrašą galite rasti
čia
23. Kokiais teisės aktais vadovautis organizacijai tapus esminiu ar svarbiu kibernetinio saugumo subjektu, norint atitikti kibernetinio saugumo reikalavimus?
24. Ar kibernetinio saugumo politikos dokumentai gali būti pateikiami ne lietuvių kalba?
Ne. Valstybinės kalbos įstatymas reglamentuoja, kad dokumentai turi būti pateikiami lietuvių kalba.
25. Kokiu periodiškumu KSS turi atlikti informacinių sistemų technologinių pažeidžiamumų vertinimą?
Ar yra įpareigojimas vykdyti naujai diegiamų informacinių sistemų pažeidžiamumų vertinimą ir ar nustatytas jų periodiškumas?
KSRA 45.8 papunktyje numatyta reguliariai vertinti spragas, o visą tinklų informacinės sistemos spragų vertinimą atlikti ne rečiau kaip kas 6 mėnesius.
Remiantis gerąja praktika, naujų informacinių sistemų pažeidžiamumų vertinimas atliekamas prieš įteisinant informacines sistemas.
26. Ar yra sertifikuotų įmonių, kurios galėtų atlikti būtent sertifikuotą IT auditą įmonėje, sąrašas ar duomenų bazė?
Sertifikuotų įmonių sąrašo neturime. Kibernetinio saugumo auditą atlieka nepriklausomi visuotinai pripažintų tarptautinių organizacijų sertifikuoti informacinių sistemų saugumo atitikties auditoriai,
audito įmonės, kurie NKSC vadovo nustatyta tvarka yra išklausę mokymus ir išlaikę kvalifikacinius žinių ir praktinių įgūdžių patikrinimo egzaminą
ir atitinka NKSC kibernetinio saugumo auditų atlikimo metodikoje nustatytus nepriklausomumo, nešališkumo ir nepriekaištingos reputacijos reikalavimus.
27. Ar turimas ISO 27001:2022 atitikties vertinimas gali būti prilyginamas kibernetinio saugumo auditui?
Kibernetinio saugumo auditas turi būti atliekamas pagal NKSC parengtą audito metodiką.
Atitikties vertinimas turi būti atliekamas siekiant įvertinti atitiktį KSRA, KSĮ ir taikomiems vidaus kibernetinio saugumo politikos dokumentuose nustatytiems reikalavimams,
atitikties vertinimas gali būti atliekamas ISO 27001 apimtyje, taip pat, gali būti atliekamas vadovaujantis NKSC parengta metodika.
28. Kam skiriama bauda dėl kibernetinio saugumo reikalavimų nevykdymo, kibernetinio saugumo subjekto vadovui ar kibernetinio saugumo vadovui?
Bauda skiriama kibernetinio saugumo subjekto vadovui.