Klausyk NNP.LT
2024 m. spalio 18 d. Lietuvoje pasikeitė ne vienas formalus teisės akto punktas: įsigaliojęs atnaujintas Kibernetinio saugumo įstatymas į nacionalinę teisę perkėlė Europos Sąjungos TIS2, plačiau vadinamos NIS2, direktyvos nuostatas. Tai reiškia, kad kibernetinis saugumas vis didesnei daliai organizacijų nebėra vien informacinių technologijų komandos rūpestis ar pasirinktinis reputacijos klausimas. Jis tapo aiškiai apibrėžta verslo pareiga.
Mastą rodo Nacionalinio kibernetinio saugumo centro vertinimas: į Kibernetinio saugumo subjektų registrą patenka apie 1 500 Lietuvos organizacijų. Tai nėra siauras išskirtinių įmonių ratas. Tai reikšminga šalies viešojo ir privataus sektoriaus dalis.
NIS2 direktyva ir jos reikalavimai verslui pirmiausia reiškia kitokį požiūrį į atsakomybę. Įmonėms nebeužtenka manyti, kad saugumas yra techninė tema, kurią galima atidėti vėlesniam laikui, kai atsiras daugiau biudžeto ar laisvų specialistų. Reguliavimas nustato terminus, taikymo ribas ir nacionalinį administravimo mechanizmą. Kitaip tariant, kalbama ne apie abstraktų siekį būti saugesniems, o apie konkretų pasirengimo kelią.
Ką Lietuvoje pakeitė NIS2 direktyvos perkėlimas
Europos Sąjungos NIS2 direktyva Lietuvoje įgyvendinama per atnaujintą Kibernetinio saugumo įstatymą. 2024 m. spalio 18 d. įsigaliojęs reguliavimas nustatė griežtesnius kibernetinio saugumo standartus ir išplėtė subjektų, kuriems jie aktualūs, ratą. Lietuvos modelyje organizacijos skirstomos į esminius ir svarbius kibernetinio saugumo subjektus.
Šis skirstymas svarbus ne vien teisine prasme. Jis rodo, kad valstybė į kibernetinę riziką žiūri per paslaugų ir organizacijų reikšmę visuomenei bei ekonomikai. Kuo platesnės būtų galimo incidento pasekmės, tuo mažiau vietos lieka improvizacijai. Verslui tai signalas į saugumą žvelgti ne kaip į izoliuotą kompiuterių priežiūros klausimą, bet kaip į veiklos tęstinumą, patikimumą ir gebėjimą vykdyti įsipareigojimus.
NIS2 direktyva ir jos reikalavimai verslui dažnai aptariami kaip nauja administracinė našta. Toks vertinimas suprantamas, nes kiekvienas naujas reguliavimas reikalauja laiko, žmonių ir sprendimų. Vis dėlto vien tik popierių našta tai būtų vadinti per siaura. Įstatymas iš esmės prašo organizacijos atsakyti į paprastą, bet nemalonų klausimą: ar ji žino, kaip veiktų, jei jos skaitmeninė veikla sutriktų?
Atsakymas negali būti miglotas. Būtent čia prasideda tikrasis darbas.

Apie 1 500 organizacijų – kodėl šis skaičius svarbus
Nacionalinis kibernetinio saugumo centras, remiantis 2024 m. spalio 18 d. paskelbta informacija, identifikavo apie 1 500 kibernetinio saugumo subjektų. Šios organizacijos buvo informuojamos apie patekimą į Kibernetinio saugumo subjektų registrą iki 2025 m. balandžio 17 d. Vien skaičius atskleidžia, kad naujoji sistema skirta ne kelioms dešimtims didžiausių rinkos vardų.
Maždaug pusantro tūkstančio subjektų reiškia labai skirtingus organizacijų tipus, valdymo kultūras ir technologinę brandą. Vienos jau seniai turi aiškiai paskirstytas atsakomybes, vidines taisykles ir nuoseklų saugumo valdymą. Kitos iki reguliavimo įsigaliojimo galėjo spręsti saugumo klausimus labiau reaktyviai – tada, kai iškildavo problema arba ją primindavo klientas, partneris ar draudikas.
Naujasis teisinis modelis šį skirtumą išryškina. Jis neleidžia tikėtis, kad neapibrėžtumas savaime išspręs riziką.
Svarbu suprasti ir tai, kad įtraukimas į registrą nėra vien teorinė žyma. Tai aiškus organizacijos ryšys su valstybės nustatytu kibernetinio saugumo reguliavimu. Įmonės vadovybei toks statusas turėtų būti pradinis taškas konkrečiai peržiūrai: kas organizacijoje priima sprendimus, kas koordinuoja įgyvendinimą, kokie darbai jau atlikti ir kas dar nepadaryta.
Praktikoje didžiausia klaida būtų manyti, kad pakanka pavedimą perduoti vienam darbuotojui ir laukti rezultato. Kibernetinis saugumas susijęs su organizacijos sprendimų priėmimu, turimais ištekliais, procesais ir technologijomis. Todėl NIS2 direktyva ir jos reikalavimai verslui neišvengiamai pasiekia aukštesnį nei vien techninio padalinio lygmenį.
Terminai: organizaciniams reikalavimams – iki 2026 m. balandžio 17 d.
Lietuvos Respublikos Vyriausybė 2024 m. lapkričio 6 d. nutarimu Nr. 945 patvirtino įgyvendinimo grafiką. Jis nustatė aiškius pereinamuosius laikotarpius: organizacinius kibernetinio saugumo reikalavimus subjektai turėjo atitikti iki 2026 m. balandžio 17 d., o techninius reikalavimus turi atitikti iki 2027 m. balandžio 17 d.
Šių dviejų datų atskyrimas yra vienas reikšmingiausių reguliavimo aspektų. Organizaciniai ir techniniai reikalavimai nėra tas pats, todėl ir jų įgyvendinimas negali vykti vienu ritmu. Organizacinė dalis kalba apie tai, ar įmonė geba valdyti saugumą kaip procesą. Techninė dalis susijusi su tuo, kaip saugumas įtvirtinamas pačioje technologinėje aplinkoje.
Toks grafikas suteikė organizacijoms laiko, bet laikas nėra atleidimas nuo pareigos. Iki 2026 m. balandžio 17 d. nustatytas terminas organizaciniams reikalavimams buvo aiškus etapas, kuriam reikėjo ne deklaracijų, o realaus pasirengimo. 2027 m. balandžio 17 d. techniniams reikalavimams paliktas vėlesnis terminas leidžia planuoti sudėtingesnius pokyčius, tačiau jis neturėtų tapti priežastimi darbą nukelti į paskutinį momentą.
Datos atrodo tolimos tik tol, kol nepradedama skaičiuoti sprendimų grandinė. Reikia įvertinti situaciją, sutarti dėl atsakomybės, priimti sprendimus, numatyti biudžetą ir įgyvendinti pasirinktą kryptį. Organizacijose, kuriose sprendimai pereina kelis valdymo lygius, tai nėra vienos savaitės užduotis.
Kodėl organizaciniai reikalavimai nėra „popierinė“ dalis
Versle dažnai girdimas pagundantis argumentas: pirmiausia reikia pasirūpinti technologijomis, o procedūros esą gali palaukti. NIS2 logika šį argumentą apverčia. Jei organizacija nežino, kas priima sprendimus ir kaip ji koordinuoja savo veiksmus, vien techniniai sprendimai gali likti padriki.
Organizaciniai reikalavimai reiškia, kad kibernetinis saugumas turi turėti vietą įmonės valdyme. Tai nėra vien dokumentų aplankas. Tai gebėjimas nustatyti prioritetus, paskirti atsakingus žmones, suprasti veiklos priklausomybę nuo skaitmeninių sistemų ir laiku priimti sprendimus.
Šią mintį galima patikrinti labai paprastai. Jei vadovybei užduodamas klausimas, kas įmonėje koordinuoja kibernetinio saugumo klausimus, atsakymas turi būti konkretus. Jei klausiama, kaip sprendžiami saugumo klausimai, neturėtų skambėti vien „mūsų informacinių technologijų žmonės tuo rūpinasi“. Tai per mažai.
Kibernetinio saugumo valdymas reikalauja bendro vaizdo. Verslo vadovai mato veiklos prioritetus ir išteklius. Technologijų komanda mato sistemas bei jų tarpusavio priklausomybes. Už skirtingas veiklos sritis atsakingi darbuotojai geriausiai supranta, kur sutrikimas paveiktų klientus, paslaugas ar kasdienę įmonės veiklą. Kai šios perspektyvos nesusitinka, saugumo priemonės gali būti formaliai įdiegtos, bet praktiškai neveiksmingos.
Todėl organizacinis etapas neturėtų būti suprantamas kaip mažiau svarbus nei techninis. Jis padeda atsakyti, ką organizacija saugo, kodėl tai daro ir kas už tai atsako. Be šių atsakymų techniniai sprendimai dažnai tampa brangiu, tačiau menkai susietu priemonių rinkiniu.
Techniniai reikalavimai: iki 2027 m. balandžio 17 d. palikta erdvė turi kainą
Techniniams kibernetinio saugumo reikalavimams įgyvendinti nustatytas terminas iki 2027 m. balandžio 17 d. Šis laikotarpis pripažįsta paprastą verslo realybę: technologinė aplinka negali būti pakeista per naktį. Kai kurie sprendimai priklauso nuo turimos infrastruktūros, paslaugų teikėjų, biudžeto ciklų ir kitų įmonės projektų.
Tačiau vėlesnis terminas neturėtų klaidinti. Jis nereiškia, kad techniniai klausimai gali likti be dėmesio iki 2027-ųjų. Techninė kryptis turi būti numatyta kartu su organizacine dalimi, nes kitaip įmonė rizikuoja vėliau suprasti, kad sprendimams įgyvendinti reikia daugiau laiko ar lėšų, nei buvo planuota.
Čia ypač svarbus nuoseklumas. Organizacija pirmiausia turi aiškiai suvokti savo veiklos poreikius ir atsakomybes, o tada techninius veiksmus planuoti kaip kryptingą programą. Sprendimai, priimti vien dėl skubos ar dėl noro „užsidėti varnelę“, gali nepadėti ten, kur jų labiausiai reikia.
Rinkoje kibernetinis saugumas kartais pristatomas kaip produktas: nusipirkai sprendimą, ir problema išspręsta. NIS2 direktyva ir jos reikalavimai verslui rodo, kad toks požiūris per daug supaprastintas. Technologija svarbi, bet ji turi veikti organizacijos sprendimų, atsakomybės ir procesų sistemoje. Priešingu atveju išlieka pavojus, kad įmonė investuos, bet negaus laukiamo atsparumo.
Ką vadovams verta išsiaiškinti dabar
Vadovams NIS2 tema neturėtų prasidėti ir baigtis klausimu, ar įmonė yra registre. Tai būtinas klausimas, tačiau po jo seka kiti. Ar vadovybė turi aiškų vaizdą apie įmonės pasirengimą? Ar užduotys paskirstytos taip, kad būtų įgyvendinamos, o ne tik aptariamos? Ar organizaciniai reikalavimai buvo vertinami kaip realus veiklos klausimas?
Pirmas praktiškas žingsnis – turėti vieną patikimą situacijos vaizdą. Ne atskiras skirtingų padalinių nuomones, o bendrą supratimą, ką reiškia organizacijos statusas ir kokie terminai taikomi. Antras žingsnis – sprendimo atsakomybę laikyti vadovybės darbotvarkėje. Trečias – techninį kelią iki 2027 m. balandžio 17 d. susieti su įmonės veiklos planais, o ne palikti jį atskirame technologijų sąraše.
Tai skamba paprastai. Paprastumas ir yra privalumas.
Kita svarbi vadovų užduotis – nekurti dirbtinės priešpriešos tarp atitikties ir verslo interesų. Saugumo reikalavimų įgyvendinimas reikalauja resursų, tačiau neveikimas taip pat turi kainą. Kai skaitmeninės sistemos palaiko kasdienę veiklą, jų patikimumas tampa veiklos kokybės dalimi. Organizacija, kuri saugumo klausimus valdo chaotiškai, chaotiškai reaguos ir į sutrikimus.
Reguliavimas negali užtikrinti kiekvienos įmonės sprendimų kokybės. Jis gali nustatyti pareigą, terminą ir atsakomybės rėmus. Tikrąją vertę sukuria tai, kaip rimtai įmonė šiais rėmais pasinaudoja.
NKSC informacija – pagrindinis atspirties taškas
Patikimiausia vieta pradėti vertinti NIS2 direktyvos ir jos reikalavimų verslui poveikį Lietuvoje yra oficiali Nacionalinio kibernetinio saugumo centro informacija. NKSC kartu su Lietuvos Respublikos krašto apsaugos ministerija 2024 m. spalio 18 d. paskelbė apie atnaujinto Kibernetinio saugumo įstatymo įsigaliojimą ir pagrindinius įgyvendinimo etapus.
Tai ypač reikšminga, nes direktyvų pavadinimai, teisės aktų pakeitimai ir rinkos komentarai neretai sukuria painiavą. Vienur vartojamas NIS2, kitur – TIS2 pavadinimas, tačiau Lietuvos reguliavimo praktikoje esmė aiški: direktyvos nuostatos perkeltos į nacionalinį Kibernetinio saugumo įstatymą, o įgyvendinimą lydi konkretus grafikas.
Oficiali informacija padeda atskirti faktus nuo spėlionių. Verslui tai itin svarbu, nes netiksli interpretacija gali nuvesti į neteisingus prioritetus. Įmonė neturi spręsti iš nuogirdų, ar jai aktualūs terminai, kiek organizacijų apima sistema arba kokia yra reikalavimų įgyvendinimo seka. NKSC pateikta informacija šiuos esminius rėmus apibrėžia aiškiai.
Šaltiniuose nurodytas Vyriausybės 2024 m. lapkričio 6 d. nutarimas Nr. 945 papildo šį vaizdą konkrečiais etapais: organizaciniai reikalavimai iki 2026 m. balandžio 17 d., techniniai – iki 2027 m. balandžio 17 d. Tai datos, kuriomis turėtų remtis tiek strateginiai įmonės planai, tiek kasdienis įgyvendinimo darbų kalendorius.
NIS2 nėra vien IT padalinio projektas
NIS2 direktyva ir jos reikalavimai verslui keičia seną įprotį technologinius klausimus palikti technologijų specialistams. Specialistų vaidmuo išlieka labai svarbus, tačiau vien jų pastangų nepakanka. Kibernetinis saugumas susikerta su valdymu, veiklos procesais, finansiniais sprendimais ir įmonės gebėjimu tęsti darbą.
Tai nėra bandymas kiekvieną vadovą paversti technologijų ekspertu. To ir nereikia. Vadovo pareiga – užtikrinti, kad organizacija turėtų kryptį, atsakomybę ir galėtų priimti sprendimus, kai jų prireikia. Technologijų komandos pareiga – profesionaliai įvertinti bei įgyvendinti techninę pusę. Šios dvi dalys turi dirbti kartu.
Būtent todėl pereinamieji laikotarpiai išskaidyti į organizacinį ir techninį etapus. Pirmasis verčia susitarti dėl valdymo, antrasis – šį valdymą paversti veikiančia technine realybe. Eiliškumas logiškas. Be krypties sunku pasirinkti priemones, o be priemonių kryptis lieka tik ketinimu.
Ką Lietuvos verslas turėtų išsinešti iš šio reguliavimo
Pagrindinė žinia paprasta: NIS2 Lietuvoje jau nėra būsimas Europos Sąjungos planas. Ji yra nacionalinio reguliavimo dalis nuo 2024 m. spalio 18 d. Lietuvos įmonėms ir organizacijoms, patenkančioms į kibernetinio saugumo subjektų sistemą, tai reiškia aiškią pareigą veikti pagal nustatytą grafiką.
Apie 1 500 identifikuotų subjektų skaičius primena, kad kibernetinis saugumas nebėra tik labai didelių ar itin technologinių organizacijų tema. Valstybė šią sritį vertina plačiau, nes šiuolaikinė ekonomika remiasi skaitmeninėmis paslaugomis ir jų patikimumu.
Iki 2026 m. balandžio 17 d. buvo nustatytas organizacinių reikalavimų terminas, o iki 2027 m. balandžio 17 d. taikomas techninių reikalavimų terminas. Šių datų esmė – ne kalendoriaus priminimas, bet veiksmų seka. Organizacija pirmiausia turi gebėti valdyti saugumą, o tada nuosekliai įgyvendinti techninę dalį.
Verslui, kuris į šį pokytį žiūrės vien kaip į prievolę, procesas gali atrodyti sunkus ir svetimas. Verslui, kuris tai supras kaip savo veiklos atsparumo klausimą, NIS2 gali tapti proga sustiprinti valdymą ir sumažinti nežinomybę. Skirtumą nulems ne direktyvos pavadinimas, o sprendimų kokybė.
Dabar svarbiausia – nelaukti, kol terminai patys primins apie save.
Šaltiniai
Dažniausiai užduodami klausimai
Ką Lietuvos verslui reiškia įsigaliojusi NIS2 direktyva ir atnaujintas Kibernetinio saugumo įstatymas?
Atnaujintas Kibernetinio saugumo įstatymas į nacionalinę teisę perkėlė ES NIS2 direktyvos nuostatas, todėl kibernetinis saugumas tapo aiškiai apibrėžta verslo pareiga, o ne vien IT komandos rūpesčiu. Šis reguliavimas išplėtė subjektų ratą ir reikalauja organizacijų atsakyti į klausimą, kaip jos veiktų sutrikus skaitmeninei veiklai.
Kokie terminai yra nustatyti organizaciniams ir techniniams reikalavimams įgyvendinti?
Organizacinius kibernetinio saugumo reikalavimus subjektai turėjo atitikti iki 2026 m. balandžio 17 d., o techninius reikalavimus privalo įgyvendinti iki 2027 m. balandžio 17 d. Šis dviejų datų atskyrimas rodo, kad įmonė pirmiausia turi gebėti valdyti saugumą kaip procesą ir tik tada techniškai jį įtvirtinti.
Kiek Lietuvos organizacijų patenka į kibernetinio saugumo subjektų registrą pagal naująjį reguliavimą?
Nacionalinis kibernetinio saugumo centras identifikavo apie 1 500 Lietuvos organizacijų, kurios patenka į Kibernetinio saugumo subjektų registrą. Šis skaičius rodo, kad naujoji sistema apima reikšmingą šalies viešojo ir privataus sektoriaus dalį, o ne tik kelias dešimtis didžiausių rinkos žaidėjų.





























