Kas yra NIS2 ir ar tai taikoma Jūsų įmonei
Kliento klausimynas su užrašu „NIS2 atitiktis“ nereiškia, kad įstatymas taikomas Jums. Ribą Lietuvoje nustato Kibernetinio saugumo įstatymas, ir klausimynas ateina ir įmonėms, kurioms jis netaikomas, nes klientas tikrina savo tiekimo grandinę.
Kliento klausimynas su užrašu „NIS2 atitiktis“ nereiškia, kad įstatymas taikomas Jums. Ribą Lietuvoje nustato Kibernetinio saugumo įstatymas, ir klausimynas ateina ir įmonėms, kurioms jis netaikomas, nes klientas tikrina savo tiekimo grandinę.
Laiškas ateina iš kliento pirkimų skyriaus ir atrodo nekaltas: aštuoniolika klausimų apie kibernetinį saugumą, užpildyti per dvi savaites, viršuje užrašas „NIS2 atitiktis“. Įmonėje dirba vienuolika žmonių, nė vienas iš jų nėra teisininkas, ir pirmasis klausimas, kurį visi užduoda vieni kitiems, yra tas pats — ar tai apskritai taikoma mums, ar kažkas išsiuntė tą patį klausimyną visiems tiekėjams iš eilės, tikėdamasis, kad kas nors atsakys.
Atsakymas beveik visada yra „ne, bet“, ir būtent šis „bet“ yra tai, ką verta suprasti teisingai, nes nuo jo priklauso, kiek laiko ir pinigų šis laiškas kainuos. Daugumai mažų ir vidutinių įmonių NIS2 direktyva tiesiogiai netaikoma, tačiau tai nereiškia nei to, kad klausimynas yra klaida, nei to, kad jį galima palikti neatsakytą. Toliau paaiškinta, kur eina riba, kas yra kiekvienoje jos pusėje ir kodėl Lietuvoje teisingas atsakymas ateina ne iš direktyvos, o iš įstatymo, kurio šiuose pokalbiuose beveik niekas nemini.
Kas yra NIS2: direktyva, ne reglamentas, ir ten prasideda neteisingi atsakymai
Bendrasis duomenų apsaugos reglamentas yra reglamentas, ir tai reiškia, kad jis veikia tiesiogiai visose valstybėse narėse ta pačia redakcija — būtent todėl apie jį galima kalbėti kaip apie vieną Europos taisyklių rinkinį ir būtent todėl visi yra įpratę, kad Europos reikalavimai atrodo šitaip. NIS2, Komisijos lietuviškame tekste TIS 2 direktyva, yra direktyva, ir ji veikia atvirkščiai: ji uždeda valstybei narei pareigą savo teisės aktuose pasiekti tam tikrą rezultatą, bet pati savaime įmonei pareigų neuždeda. Praktinės pasekmės tokios, kad klausimas „ko reikalauja NIS2“ Lietuvoje yra neteisingai užduotas klausimas, ir teisingas skamba „ko reikalauja Kibernetinio saugumo įstatymas“.
Direktyvos visas pavadinimas yra Europos Parlamento ir Tarybos direktyva (ES) 2022/2555 dėl priemonių aukštam bendram kibernetinio saugumo lygiui visoje Sąjungoje užtikrinti, ji įsigaliojo prieš trejus su puse metų, ir valstybės narės turėjo ją perkelti į savo teisės sistemą iki 2024 m. spalio vidurio. Šį terminą praleido didžioji dalis valstybių narių, tačiau čia verta būti tiksliam: Lietuvoje naujoji įstatymo redakcija įsigaliojo 2024 m. spalio 18 d. ir Komisija skelbia, kad Lietuva direktyvą perkėlė, o daugelyje kitų valstybių praleistas buvo ne įstatymo priėmimas, o pranešimas Europos Komisijai apie visą perkėlimą, ir tai du skirtingi dalykai, kurie naujienose paprastai susilieja į vieną.
Kodėl tai svarbu praktiškai, o ne akademiškai: jei tiekėjas, konsultantas ar pats klausimynas teigia, kad „NIS2 reikalauja X“, tada verta paklausti, kurio įstatymo kuris straipsnis to reikalauja. Lietuvoje atsakymas bus arba Kibernetinio saugumo įstatymas, arba Kibernetinio saugumo reikalavimų aprašas; Ispanijoje ir Prancūzijoje, kur savas įstatymas dar nepriimtas ir kur Komisija šių metų liepą kreipėsi į Europos Sąjungos Teisingumo Teismą, atsakymo į šį klausimą paprasčiausiai nėra. Vienos valstybės reikalavimų perrašymas kitai kaip „europietiškų“ yra tas pats, kas cituoti kaimyno sutartį, ir su tokia pačia teisine galia.
Du sąrašai ir viena dydžio riba
Direktyvos sandara paprasta, ir ją verta žinoti net tada, kai konkretčios pareigos ateina iš nacionalinio įstatymo, nes nacionalinis įstatymas šią sandarą perima beveik visada. Yra du sektorių sąrašai — pirmajame vienuolika ypatingos svarbos sektorių, antrajame septyni kiti itin svarbūs sektoriai, ir įmonė apskritai patenka į akiratį tik tada, jei jos veikla patenka į kurį nors iš jų. Pirmajame sąraše yra energetika, transportas, bankininkystė, finansų rinkos infrastruktūra, sveikata, geriamasis vanduo, nuotekos, skaitmeninė infrastruktūra, informacinių ir ryšių technologijų paslaugų valdymas, viešasis administravimas ir kosmosas.
Antrajame sąraše yra pašto ir kurjerių paslaugos, atliekų tvarkymas, cheminių medžiagų gamyba ir platinimas, maisto gamyba ir platinimas, gamyba šešiuose subsektoriuose nuo medicinos prietaisų iki transporto priemonių, skaitmeninių paslaugų teikėjai ir mokslinių tyrimų organizacijos. Žodžių junginys „skaitmeninių paslaugų teikėjai“ čia siauresnis, nei skamba, ir reiškia elektronines prekyvietes, paieškos sistemas ir socialinių tinklų platformas. Pirmąjį iš jų verta perskaityti atidžiai: prekyvietė yra platforma, kurioje prekiauja kiti pardavėjai, o ne el. parduotuvė, kuri parduoda savo prekes, ir šis skirtumas atskiria visą įmonių klasę.
Antroji dalis yra dydis, ir tai ta, kurią dauguma skaito pirmą. Pagal nutylėjimą direktyva taikoma vidutinėms ir didesnėms įmonėms šiuose sektoriuose, o labai mažos ir mažos įmonės lieka už taikymo srities. Europos Komisijos rekomendacijoje maža įmonė yra ta, kuri įdarbina mažiau nei 50 žmonių ir kurios apyvarta arba balansinė suma neviršija 10 milijonų eurų, o vidutinė yra ta, kuri šias ribas viršija, bet dar įdarbina mažiau nei 250 žmonių ir kurios metinė apyvarta neviršija 50 milijonų eurų arba balansinė suma neviršija 43 milijonų. Šis „arba“ tarp apyvartos ir balanso ten yra sąmoningas ir jo prarasti negalima. Lietuvos įstatymas šių skaičių pats nerašo — jis siunčia į Smulkiojo ir vidutinio verslo plėtros įstatymą, ir apie tai yra atskiras skyrius toliau.
Dar vienas dalykas, kurį šioje vietoje linkę painioti, yra tai, kad sektoriaus sąrašas kalba apie veiklą, o ne apie sektoriaus kodą registre. Įmonė, kurios registruota pagrindinė veikla yra programinės įrangos kūrimas, gali faktiškai administruoti kliento informacines sistemas, ir būtent ši antroji veikla yra ta, kuri pirmajame sąraše pasirodo kaip technologijų paslaugų valdymas. Priešingai irgi būna: įmonė su įspūdingu sektoriaus kodu gali faktiškai nedaryti nieko iš to, kas sąraše įvardyta. Teisingas klausimas todėl yra apie tai, ką įmonė iš tikrųjų daro klientui, o ne apie tai, kas parašyta registre.
Kai dydis nieko nereiškia
Būtent čia dauguma įmonių padaro neteisingą išvadą ir nustoja skaityti. Direktyvoje yra ir sąrašas, kuriame dydis apskritai neturi reikšmės, ir įmonė, kuri į jį patenka, yra taikymo srityje, net būdama penkių žmonių dydžio su menka apyvarta. Ten patenka viešųjų elektroninių ryšių tinklų ir viešai prieinamų elektroninių ryšių paslaugų teikėjai, patikimumo užtikrinimo paslaugų teikėjai, aukščiausio lygio domenų vardų registrų tvarkytojai ir domenų vardų sistemos paslaugų teikėjai, taip pat atskirai tie, kurie teikia domenų vardų registravimo paslaugas.
Ten pat šalia yra ir keturios situacijos, kuriose lemia ne veiklos rūšis, o reikšmė, ir jos suformuluotos tyčia plačiai. Jei įmonė yra vienintelė valstybėje narėje, teikianti paslaugą, kuri palaiko ypatingos svarbos visuomeninę ar ekonominę veiklą; jei jos veiklos sutrikimas galėtų daryti didelį poveikį viešajam saugumui, visuomenės saugumui arba visuomenės sveikatai; jei tai galėtų sukelti sisteminę riziką, ypač su tarpvalstybiniu poveikiu; arba jei įmonė yra ypatingai svarbi valstybės ar regiono lygmeniu savo sektoriuje ar kituose nuo jo priklausomuose sektoriuose — tada dydžio riba nieko nebereiškia ir sprendimą priima valstybė narė.
Praktiškai tai reiškia, kad atsakymas į klausimą „ar mes esame taikymo srityje“ neskaitomas iš darbuotojų skaičiaus, ir būtent tai dažniausia klaida visoje šioje temoje. Jį nuskaitote iš dviejų dalykų iš eilės: ar sektorius yra kuriame nors sąraše ir ar kuris nors iš šių specialiųjų požymių taikomas. Lietuvoje abu šie dalykai surašyti įstatymo 11 straipsnyje, ir ten yra ir požymių, kurių direktyvos prieduose nėra visai — valstybės informacinius išteklius valdantys, nacionaliniam saugumui užtikrinti svarbiomis pripažintos įmonės ir elektroninės informacijos prieglobos paslaugų teikėjai yra Lietuvos papildymai.
Praktikoje šio sąrašo skaitymas užima vieną popietę ir duoda aiškų atsakymą dviejose situacijose iš trijų. Trečioji situacija — kai įmonė atrodo kaip kandidatė į kurį nors plačiai suformuluotą požymį — nėra išsprendžiama skaitant, nes ten sprendimą priima valstybė, sudarydama subjektų sąrašą, ir tai dokumentas, kurį tvarko priežiūros institucija. Lietuvoje pareigos prasideda tik nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje. Jei kyla toks jausmas, pigiausias žingsnis yra paprasčiausiai paklausti centro, o ne užsakyti teisinę išvadą apie tekstą, kurį jis pats taikys.
Esminis ar svarbus: skirtumas, kuris nėra niuansas
Jei įmonė taikymo srityje yra, ji patenka į vieną iš dviejų kategorijų, ir Lietuvos įstatyme jos vadinamos esminiais kibernetinio saugumo subjektais ir svarbiais kibernetinio saugumo subjektais, o abi kartu įstatymas vadina paprasčiausiai kibernetinio saugumo subjektais. Skirtumas tarp abiejų nėra žodžiuose: iš jo išplaukia ir priežiūros intensyvumas, ir baudų viršutinės ribos, ir jis nustatomas pagal derinį tarp to, kuriame sąraše sektorius yra, ir to, kokia didelė pati įmonė. Todėl kategoriją išsiaiškinti verta prieš bet kokį pokalbį su konsultantu ar tiekėju.
Supaprastinta forma tai atrodo taip, kad pirmojo sąrašo didelės įmonės yra esminės, to paties sąrašo vidutinės yra svarbios, ir antrojo sąrašo įmonės yra svarbios nepriklausomai nuo to, ar jos vidutinės, ar didelės. Tai ta vieta, kur perpasakojimai klysta dažniausiai, manydami, kad pirmasis sąrašas reiškia „esminis“ automatiškai — nereiškia, ir vidutinė įmonė pirmojo sąrašo sektoriuje yra svarbi, ne esminė. Skirtumas tarp šių dviejų eilučių yra trys milijonai eurų baudų viršutinėse ribose, todėl jo neverta palikti neperskaityto.
Priežiūra skiriasi irgi, ir Lietuvoje būtent taip, kaip paprastai cituojama iš direktyvos. Direktyvoje esminį subjektą galima tikrinti reguliariai ir atrankos tvarka ir tada, kai nieko nėra nutikę, o svarbų tikrina tada, kai yra požymių, kad kažkas negerai. Kibernetinio saugumo įstatymas šį skirstymą perima: 26 straipsnio 2 dalis leidžia Nacionaliniam kibernetinio saugumo centrui tikrinti esminį subjektą savo iniciatyva, gavus skundą ar kitų šaltinių pagrindu, o 3 dalis svarbaus subjekto patikrinimus leidžia tik gavus duomenų ar informacijos, kad jis, kaip įtariama, pažeidė įstatymo reikalavimus. Užrašytas skirtumas tarp abiejų kategorijų Lietuvoje todėl yra ir priežiūros intensyvumas, ir baudų viršutinės ribos, ir įmonei, kuri skaičiuoja vadovybės laiką, reikia skaityti šį straipsnį, o ne tik direktyvos priežiūros skyrių.
Dar vienos praktinės pasekmės tokios, kad kategorija nėra amžina. Įmonė, kuri priima į darbą penkiasdešimt žmonių arba kurios apyvarta auga, gali iš vienų metų į kitus pereiti iš už taikymo srities į ją arba iš vienos kategorijos į kitą, ir niekas apie tai atskirai neprimins. Todėl šį patikrinimą verta įdėti į tą patį metų ritmą, kuriame rengiamas metinių ataskaitų rinkinys, kai skaičiai ir taip jau ant stalo ir kai juos patikrinti kainuoja vieną papildomą valandą, o ne atskirą projektą.
Kodėl klausimynas atėjo, jei sąrašuose Jūsų nėra
Klausimynas ateina todėl, kad taikymo srityje esanti įmonė turi valdyti ir tą riziką, kuri ateina iš jos tiesioginių tiekėjų ir paslaugų teikėjų, ir rinkdamasi priemones turi atsižvelgti į kiekvieno konkretaus tiekėjo pažeidžiamumus ir bendrąją kibernetinio saugumo praktiką, įskaitant saugaus kūrimo procedūras. Tai pareiga klientui, ne Jums, ir iš šios vienos direktyvos pastraipos išplaukia beveik visi klausimynai, kurie Europoje šiuo metu keliauja tiekimo grandinėmis.
Iš to išplaukia ir tai, kaip į klausimyną atsakyti. Klientas, kuris yra taikymo srityje, negali įvykdyti savo pareigos nežinodamas, kaip dirba jo tiekėjai, todėl jis klausia. Klausimynas neuždeda Jums jokių įstatyme nustatytų pareigų ir nepadaro Jūsų subjektu; tai sutarties klausimas, ir atsakymas į jį yra sutarties atsakymas su viskuo, kas prie sutarčių priklauso — proporcingumu, kaina ir aiškumu dėl to, ką esate pasirengę pažadėti raštu. Jei klausimai proporcingi, į juos tinka atsakyti sąžiningai; jei jie reikalauja sertifikato, kurio gavimas kainuoja daugiau nei pati sutartis, tada tai derybų, ne atitikties tema.
Kita pusė to paties yra ta, kad klausimynai tampa rinkos reikalavimu greičiau, nei jie tampa teisine pareiga. Įmonė, kuri dirba su bankais, ligoninėmis, energetika ar valstybės institucijomis, šį klausimyną netrukus gaus iš kas antro kliento nepriklausomai nuo to, ką sako įstatymas, ir tada naudingiau vieną kartą sutvarkyti atsakymus ir juos palaikyti, nei kiekvieną kartą rašyti iš naujo ir kiekvieną kartą atskleisti tą patį trūkumą. Tai visai kitas argumentas apie kibernetinį saugumą nei baudų viršutinės ribos, ir mūsų manymu sąžiningesnis, nes jis apie klientus, ne apie baimę.
Trečia, mažiau pastebima priežastis sutvarkyti atsakymus yra draudimas. Kibernetinės rizikos poliso paraiškos klausimynai klausia beveik to paties, ką kliento klausimynas, ir netikslus atsakymas ten kainuoja brangiau nei prarasta sutartis, nes jis gali paveikti išmoką būtent tą akimirką, kai jos reikia. Įmonei, kuri vieną kartą yra parašiusi sąžiningą aprašymą apie tai, kas jai yra ir ko nėra, šis dokumentas tinka visiems trims tikslams iš karto.
Ko Lietuvoje reikalauja pats įstatymas
Kibernetinio saugumo įstatymas galioja naująja redakcija nuo 2024 m. spalio 18 d., ir tai tas tekstas, kuris Lietuvos įmonei uždeda pareigas, o ne direktyva. Konkretūs techniniai reikalavimai jame neišvardyti — įstatyme yra viena bendra norma, kad subjektas turi įdiegti proporcingas priemones, o detalės yra Kibernetinio saugumo reikalavimų apraše. Ši dviejų lygių sandara tipiška ir praktiškai reiškia, kad įstatyme ieškote, ar esate subjektas, o apraše — ką tada daryti.
Kompetentinga institucija yra Nacionalinis kibernetinio saugumo centras, veikiantis prie Krašto apsaugos ministerijos; jis yra ir bendrasis kontaktinis punktas bendradarbiavimui su kitomis valstybėmis narėmis. Incidentus priima tas pats centras, ir tai paprastai nustebina tuos, kurie kitose valstybėse ieško atskiros tarnybos: nacionalinė reagavimo į kompiuterių saugumo incidentus tarnyba (CSIRT) yra CERT-LT, NKSC dalis. Pranešimą subjektas teikia centrui, ne trečiai institucijai.
Dar viena Lietuvos įstatymo ypatybė, kurią perpasakojimuose linkę prarasti, yra dydžio apibrėžtys. Direktyva siunčia į Europos Komisijos rekomendaciją, o įstatymas pats skaičių nerašo — jis siunčia į Smulkiojo ir vidutinio verslo plėtros įstatymą ir prie jo prideda savo identifikavimo taisykles. Esminiu subjektu pirmajame sąraše tampama viršijus vidutinės įmonės darbuotojų skaičių ir (ar) abi finansines ribas; svarbiu antrajame sąraše — viršijus mažos įmonės ribas ir tik tada, jei tos veiklos pajamos viršija 50 procentų visų metinių pajamų. Todėl įmonė su šimtu darbuotojų ir didele apyvarta, bet neviršijanti abiejų finansinių ribų, pirmajame sąraše lieka svarbi, ne esminė, ir būna ir atvirkščiai: įmonė antrajame sąraše su didele apyvarta, bet su ta veikla kaip nedidele pajamų dalimi, į 11 straipsnio 4 dalies 1 punktą nepatenka.
Vieną terminologinį dalyką verta užfiksuoti, nes jis linkęs kelti nesusipratimų pokalbyje su teisininkais. Asmens duomenų saugumo pažeidimas ir kibernetinis incidentas nėra vienas ir tas pats įvykis, jie pranešami skirtingoms institucijoms ir skirtingais terminais, ir vienas įvykis gali būti abu vienu metu. Įmonei, kuri yra ir subjektas, ir asmens duomenų valdytojas, tai reiškia du pranešimus dviem adresais — Nacionaliniam kibernetinio saugumo centrui ir Valstybinei duomenų apsaugos inspekcijai, ir būtent dėl šios priežasties pranešimo tvarką verta parašyti viename lape, kol dar nieko nėra nutikę.
Kada prasideda pranešimo terminas ir kas jį paleidžia
Jei įmonė yra subjektas, tada didelio kibernetinio incidento atveju prasideda pranešimo terminas, ir tai vienintelė iš visų šių pareigų, kurios negalima įvykdyti po fakto ar atidėti kitai savaitei. Ankstyvasis perspėjimas turi būti pateiktas nedelsiant ir ne vėliau kaip per dvidešimt keturias valandas nuo sužinojimo, pranešimas apie kibernetinį incidentą — nedelsiant ir ne vėliau kaip per septyniasdešimt dvi valandas. Galutinė ataskaita eina per mėnesį, bet jei incidentas dar nesuvaldytas, vietoj jos pirmiausia eina pažangos ataskaita. Apie kitus incidentus, neatitinkančius didelio kriterijų, pranešti taip pat reikia — terminai nustatyti nacionaliniame kibernetinių incidentų valdymo plane.
Žodis „didelis“ čia nėra dekoratyvus, ir būtent apie jį sukasi praktinis sprendimas. Direktyva jį rašo kaip incidentą, kuris yra sukėlęs arba gali sukelti sunkius veiklos sutrikimus ar finansinius nuostolius pačiam subjektui, arba yra palietęs ar gali paliesti kitus asmenis, sukeldamas reikšmingą žalą. Lietuvos subjektui įstatymas šią pačią apibrėžtį perrašo 18 straipsnio 2 dalyje ir detales siunčia į Komisijos įgyvendinimo aktus; įgyvendinimo reglamento 2024/2690 3 straipsnis incidentą laiko dideliu, jei jis atitinka bent vieną iš ten išvardytų požymių, įskaitant tiesioginius turtinius nuostolius, viršijančius 500 000 € arba 5 procentus metinės apyvartos, imant mažesnę iš abiejų — tiems subjektams, kuriems šis reglamentas taikomas. Praktikoje tai reiškia, kad sprendimas, ar pranešti, priimamas pirmosiomis valandomis ir beveik visada su nevisa informacija, todėl įmonės, kurios tai yra padariusios vieną kartą, kitą kartą rašo pagal iš anksto parengtą šabloną.
Praktinis pasirengimas čia yra daug mažesnis dalykas, nei jis skamba susirinkime. Reikia žinoti, kas priima sprendimą dėl pranešimo, kur siunčiamas pirmasis pranešimas ir ką jame apskritai reikia įrašyti, ir reikia, kad ši informacija būtų prieinama ir tada, kai pati sistema nedirba ir paštas yra toje pačioje sistemoje. Įmonės, kurios ruošia tik politikos dokumentus ir šios grandinės niekada neišbando, penktadienio vakarą atranda, kad vienintelis žmogus su prieiga yra atostogose ir kad niekas nežino, koks yra teisingas adresas.
Kas atsako ir kiek kainuoja klaida
Lietuvos įstatyme atsakomybė priskirta konkrečiam asmeniui, ir tai sąmoningas sprendimas: už kibernetinio saugumo reikalavimų vykdymą atsako subjekto vadovas, ir jis privalo paskirti kibernetinio saugumo vadovą. Tai nėra tik formalios pareigos su nauja vizitine kortele — prasmė ta, kad klausimas nustoja būti informacinių technologijų skyriaus vidaus reikalu ir patenka ten, kur priimami sprendimai dėl biudžeto. Direktyvoje tas pats suformuluotas kaip valdymo organų pareiga patvirtinti rizikos valdymo priemones, prižiūrėti jų įgyvendinimą, atsakyti už pažeidimus ir išklausyti mokymus.
Baudos Lietuvos įstatyme surašytos taip, kaip jas paprastai cituoja pristatymuose, ir čia kaip tik direktyvos formuluotė yra teisingas sakinys. Esminiam subjektui bauda gali būti iki dešimties milijonų eurų arba iki dviejų procentų juridinio asmens bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį, atsižvelgiant į tai, kuri suma didesnė; svarbiam subjektui atitinkamai iki septynių milijonų arba iki 1,4 procento. Kas perpasakojimuose dingsta, yra būtent šis „kuri didesnė“ ir nuoroda į visos įmonių grupės pasaulinę apyvartą, todėl citata vien tik „dešimt milijonų“ Lietuvos kontekste paprasčiausiai nėra visas sakinys.
Skaičiai šiuose straipsniuose atrodo grėsmingai, ir verta prisiminti, kad jie yra viršutinės ribos, ne tarifas, ir kad jie parašyti taip, kad apimtų ir didžiausias Europos įmones. Praktiškai svarbiau už sumą yra tai, kad priežiūros institucija turi ir kitų instrumentų — nurodymus, įspėjimus ir patikrinimus, ir kad įmonei, kuri yra padėjusi pagrindą ir gali jį parodyti dokumentuose, pokalbis su ja atrodo visai kitaip nei įmonei, kuri apie savo statusą sužino incidento metu iš prižiūrinčios institucijos.
Dar vienas dalykas, ko šie straipsniai nesako, yra tai, kad piniginė bauda nėra visos finansinės pasekmės. Praktikoje brangiausia paprastai yra prastova ir klientų praradimas, ir būtent todėl įmonės, kurios šį kelią jau yra nuėjusios, apie tai kalba kaip apie veiklos tęstinumą, o ne kaip apie atitiktį. Šitaip tai formuluoti yra ir būdas, kaip apie tai kalbėti su valdyba: ne „mums gresia dešimt milijonų“, kas netiesa beveik bet kuriai Lietuvos įmonei, o „kiek ilgai mes galime nedirbti ir kiek tai kainuoja“.
Kaip tas pats atrodo kitose Europos valstybėse
Jei įmonė dirba keliose rinkose, tada direktyvos viename sakinyje aprašytas vienodumas praktikoje pasirodo esąs vienuolika skirtingų įstatymų su skirtingomis įsigaliojimo datomis. Latvijoje ir Italijoje savi įstatymai galioja jau nuo 2024 m. rudens, Suomijoje nuo praėjusių metų balandžio, Vokietijoje nuo praėjusių metų gruodžio, Estijoje ir Švedijoje nuo šių metų sausio, o Lenkijoje nuo šių metų balandžio. Kiekviename iš jų savi priedai, savos apibrėžtys ir savos prižiūrinčios institucijos, ir atitiktis vienoje valstybėje nieko neįrodo kitoje.
Dvi valstybės mūsų rinkų tarpe savo įstatymo dar nėra priėmusios. Ispanijoje ir Prancūzijoje Europos Komisija šių metų liepą kreipėsi į Europos Sąjungos Teisingumo Teismą būtent dėl to, kad viso perkėlimo nėra pranešta, ir tai praktiškai reiškia, kad ten įmonei šiandien nėra valstybės įstatymo, kurį vykdyti, bet yra institucijos, kurios jau dabar yra tos, su kuriomis kalbės, kai įstatymas bus. Norvegija yra dar atskiras atvejis: ji nėra Europos Sąjungoje, jos galiojantis skaitmeninio saugumo įstatymas perkelia ankstesnę direktyvą, ir NIS2 ten dar neįgyvendinta.
Už Europos Sąjungos ribų vaizdas skiriasi dar labiau. Jungtinėje Karalystėje galioja savi 2018 m. tinklų ir informacinių sistemų nuostatai, kurie liko ir po išstojimo, ir parlamente šiuo metu yra įstatymo projektas, kuris juos praplėstų, tačiau jis dar nepriimtas. Praktinės viso to pasekmės paprastos: jei klientas cituoja „NIS2“ tarpvalstybinėje sutartyje, tada verta paklausti, kurios valstybės įstatymą jis turi omenyje, nes atsakymas į tai dažnai pasirodo esąs, kad jis to nėra patikrinęs.
Ką daryti su klausimynu, kuris jau ant stalo
Pirmasis žingsnis yra parašyti vieną pastraipą apie savo statusą ir ją išsaugoti taip, kad ją rastumėte ir kitą kartą. Joje trys sakiniai: kuriame sektoriuje įmonė veikia ir ar jis patenka į kurį nors direktyvos sąrašą; kiek žmonių ji įdarbina, kokia apyvarta ir balansinė suma; ir ar jai taikomas kuris nors iš požymių, kuriems dydis neturi reikšmės. Ši pastraipa tinka visiems kitiems klausimynams, ir ji taip pat yra atsakymas į klausimą, kurį anksčiau ar vėliau užduos valdyba ar savininkas.
Antrasis žingsnis yra atskirti tai, kas yra teisinė pareiga, nuo to, kas yra kliento reikalavimas, nes šie du dalykai klausimyne atrodo vienodai. Jei Jūs nesate subjektas, tada klausimynas yra sutarties dokumentas, ir jam taikoma įprasta sutarčių logika — proporcingumas, kaina ir tai, ką esate pasirengę pažadėti raštu ir paskui įvykdyti. Jei Jūs esate subjektas, tada klausimynas yra mažiausias iš rūpesčių, ir teisinga seka yra pirmiausia perskaityti Kibernetinio saugumo reikalavimų aprašą, tada įvertinti savo faktinę būklę prieš jį ir tik tada atsakyti klientui.
Trečiasis žingsnis taikomas tiems, kurie tiekia viešajam sektoriui, nes ten reikalavimai ateina ne tik iš kibernetinio saugumo įstatymo, bet ir iš pirkimo sąlygų, ir sąlygos linkusios būti konkretesnės už įstatymą. Apie tai, kokia patikra ir kaip dažnai reikalaujama pirkimuose, esame rašę atskirai, ir apie tai, kuo skiriasi skenavimas, auditas ir įsilaužimo testavimas, taip pat. Jei Jums kyla klausimas apie konkretų viešojo sektoriaus projektą arba reikia pagalbos su atsakymais, kuriuos reikia paliudyti techniniu faktu, parašykite mums.
Šiame straipsnyje mes sąmoningai nesakome, ar būtent Jūs esate subjektas. Tai nustato sektorius, dydis ir požymiai, kuriuos reikia perskaityti įstatymo tekste su Jūsų pačių skaičiais rankoje, ir bet kas, kas tai nustato po trijų minučių pokalbio ar po vienos pristatymo skaidrės, parduoda įsitikinimą, ne atsakymą. Ką galima pasakyti tikrai, yra tai, kad didžioji dalis mažų įmonių, kurios gauna šį klausimyną, subjektai nėra — ir kad klausimynas todėl niekur nedingsta, nes jis ateina iš kliento pareigos, ne iš Jūsų.
Dažniausiai užduodami klausimai.
Ar NIS2 direktyva taikoma mano įmonei?
Greičiausiai ne, jei įmonė yra maža arba labai maža, tačiau atsakymo ieškokite ne darbuotojų skaičiuje ir ne vien direktyvos sąrašuose. Lietuvoje pareigas nustato Kibernetinio saugumo įstatymas, ir jos prasideda tik nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje. Pirmiausia — ar veikla patenka į kurį nors įstatymo sektorių sąrašą, kuriuose yra vienuolika ypatingos svarbos ir septyni kiti itin svarbūs sektoriai. Tik tada — ar įmonė yra vidutinė ar didesnė. Yra ir sąrašas, kuriame dydis apskritai neturi reikšmės: elektroninių ryšių ir patikimumo užtikrinimo paslaugų teikėjai, domenų registrų ir domenų vardų sistemos tvarkytojai ir tie, kuriuos valstybė pripažino ypatingai svarbiais.
Kuo skiriasi esminiai ir svarbūs subjektai?
Priežiūros intensyvumu ir baudų viršutinėmis ribomis. Direktyvoje skiriasi priežiūra, ir Kibernetinio saugumo įstatymas šį skirstymą perima: esminį subjektą NKSC gali tikrinti savo iniciatyva, o svarbų — tik gavęs duomenų apie galimą pažeidimą. Kategoriją nustato derinys tarp sektorių sąrašo ir dydžio: pirmojo sąrašo didelės įmonės yra esminės, to paties sąrašo vidutinės — svarbios, o antrojo sąrašo įmonės yra svarbios nepriklausomai nuo dydžio. Prielaida, kad pirmasis sąrašas automatiškai reiškia „esminis“, yra dažniausia klaida.
Klientas atsiuntė NIS2 klausimyną, bet mes nesame subjektas — ar reikia atsakyti?
Reikia atsakyti, bet ne todėl, kad to reikalauja įstatymas. Direktyvoje yra straipsnis, kuris liepia taikymo srityje esančiai įmonei valdyti riziką, ateinančią iš jos tiesioginių tiekėjų, ir klausimynas yra būdas, kaip klientas šią savo pareigą vykdo. Jums iš to nekyla jokių įstatyme nustatytų pareigų ir Jūs subjektu netampate; tai sutarties klausimas su įprasta sutarčių logika — proporcingumu, kaina ir aiškumu dėl to, ką esate pasirengę pažadėti raštu.
Per kiek laiko reikia pranešti apie kibernetinį incidentą?
Didelio kibernetinio incidento atveju ankstyvasis perspėjimas turi būti pateiktas nedelsiant ir ne vėliau kaip per dvidešimt keturias valandas, pranešimas apie incidentą — ne vėliau kaip per septyniasdešimt dvi valandas. Galutinė ataskaita eina per mėnesį, ir jei incidentas dar nesuvaldytas, vietoj jos pirmiausia eina pažangos ataskaita. Lietuvoje pranešimus priima Nacionalinis kibernetinio saugumo centras, kurį praktikoje žino kaip CERT-LT.
Kokios baudos Lietuvoje?
Kibernetinio saugumo įstatyme esminiam subjektui bauda gali būti iki dešimties milijonų eurų arba iki dviejų procentų juridinio asmens bendros pasaulinės metinės apyvartos, atsižvelgiant į tai, kuri suma didesnė; svarbiam subjektui atitinkamai iki septynių milijonų arba iki 1,4 procento. Direktyvoje ši vieta parašyta taip pat, su fraze apie tai, kuris iš abiejų skaičių didesnis, ir su nuoroda į visos įmonių grupės pasaulinę apyvartą, todėl citata vien tik „dešimt milijonų“ Lietuvos kontekste nėra visas sakinys.
Su Latvijos valstybės institucijomis dirbame nuo 2010 m. Smart-ID, Mobile-ID, vieningas prisijungimas (SSO), Kibernetinio saugumo įstatymas ir WCAG 2.1 AA — atitiktimi ir pirkimo reikalavimais pasirūpiname mes.
Daugiau straipsniai.