Organizacijoms, siekiančioms užtikrinti atitiktį NIS2 direktyvos reikalavimams, būtina išsamiai peržiūrėti ir stiprinti savo kibernetinio saugumo strategiją. Štai pagrindiniai žingsniai, kuriuos reikia atlikti:
Rizikos valdymo politika
- Identifikavimas ir analizė: Reguliariai vykdyti kibernetinių rizikų identifikavimo procesus ir įvertinti jų poveikį bei tikimybę.
- Priemonių planavimas: Kurti ir įgyvendinti rizikos valdymo strategijas, kurios sumažintų nustatytas grėsmes.
Incidentų valdymas
- Incidentų planavimas: Sukurti detalų planą, kaip organizacija reaguos į kibernetinius incidentus, apimantį tiek vidinius veiksmus, tiek bendradarbiavimą su išorinėmis institucijomis.
- Pranešimų sistema: Užtikrinti, kad rimti incidentai būtų pranešami atitinkamoms institucijoms laiku, vadovaujantis NIS2 direktyva.
Veiklos tęstinumo planavimas
- Atsarginės kopijos: Nuolat daryti duomenų atsargines kopijas ir užtikrinti, kad jos būtų apsaugotos saugiose vietose.
- Atkūrimo planai: Sukurti krizių valdymo ir atkūrimo planus, kurie užtikrintų sklandų organizacijos veiklos atnaujinimą po incidento.
Tiekimo grandinės saugumas
- Vertinimas: Įvertinti visų tiekėjų kibernetinio saugumo praktiką.
- Sutartinės sąlygos: Nustatyti, kad sutartyse su tiekėjais būtų įtrauktos kibernetinio saugumo sąlygos, užtikrinant jų atitiktį standartams.
Darbuotojų mokymai ir kibernetinė higiena
- Reguliarūs mokymai: Rengti mokymus darbuotojams apie kibernetinės higienos pagrindus ir geriausias praktikas.
- Incidentų simuliacijos: Organizuoti simuliacijas, kurios paruoštų darbuotojus greitai ir efektyviai reaguoti į galimas grėsmes.
Prieigos kontrolė ir turto valdymas
- Daugiafaktorinė autentifikacija (MFA): Užtikrinti, kad prie svarbiausių sistemų būtų prieinama tik naudojant daugiafaktorinę autentifikaciją.
- Prieigos teisės: Reguliariai peržiūrėti ir atnaujinti darbuotojų prieigos teises, siekiant sumažinti vidinių grėsmių riziką.
Auditas ir atitikties patikrinimai
- Vidiniai auditai: Reguliariai vykdyti organizacijos vidinius auditus, siekiant užtikrinti kibernetinio saugumo priemonių veiksmingumą.
- Nepriklausomas auditas: Pasitelkti išorės ekspertus, kurie galėtų atlikti auditą ir pateikti rekomendacijas dėl saugumo stiprinimo.
Dokumentacija ir politikos kūrimas
- Saugumo politika: Sukurti oficialią kibernetinio saugumo politiką, kuri apibrėžtų pagrindinius saugumo principus ir procedūras.
- Procedūrų vadovai: Parengti aiškias gaires, kaip valdyti kibernetines grėsmes ir užtikrinti sklandų atsaką.
Bendradarbiavimas su NIS2 direktyvos ekspertais
- Individualizuotas požiūris: Mūsų IT ekspertai įvertins jūsų organizacijos poreikius ir pateiks geriausią sprendimą.
- Patirtis ir kompetencija: Mūsų sertifikuoti specialistai turi ilgametę patirtį dirbant su įvairiomis organizacijomis – nuo mažų įmonių iki tarptautinių korporacijų.
- Aukščiausi saugumo standartai: Teikiant NIS2 atitikties paslaugas, naudojame patikrintas informacijos ir kibernetinio saugumo praktikas pagal ISO/IEC 27001:2022.
Apibendrinimas NIS2 direktyvos ir ISO/IEC 27001:2022 standarto reikalavimų laikymasis yra būtinas siekiant užtikrinti organizacijos kibernetinį saugumą, išlaikyti verslo tęstinumą ir pasitikėjimą partnerių bei klientų akyse. Integruotos ir efektyvios saugumo priemonės padės apsaugoti duomenis, užkirsti kelią kibernetinėms grėsmėms ir sumažinti galimus finansinius nuostolius.
Nuo 2025 metų Lietuvoje visi verslo subjektai, įskaitant valstybines įstaigas, privalės laikytis griežtesnių kibernetinio saugumo reikalavimų pagal Europos Sąjungos ir Lietuvos nacionalinius teisės aktus. Šie reikalavimai pagrįsti ISO/IEC 27001:2022 standartu, kuris apima pažangias priemones apsaugoti organizacijų informacines sistemas ir duomenis.
Pagrindiniai 2025 m. reikalavimai:
- Rizikos valdymo politika:
- Įmonės privalo įgyvendinti kibernetinio saugumo rizikos valdymo sistemas. Jos turėtų reguliariai identifikuoti ir vertinti rizikas bei imtis veiksmų joms sumažinti.
- Incidentų valdymas:
- Visos įmonės turės sukurti incidentų valdymo procesus ir priemones, kurios leis greitai reaguoti į kibernetinius incidentus ir juos efektyviai spręsti.
- Veiklos tęstinumo užtikrinimas:
- Reikia įgyvendinti veiklos tęstinumo planus, kurie užtikrintų sistemų darbą ir informacijos saugumą esant kritinėms situacijoms.
- Duomenų apsauga:
- Įmonės turės naudoti pažangias duomenų šifravimo, apsaugos ir prieigos kontrolės priemones, siekdamos apsaugoti informaciją nuo nutekėjimo ar vagystės.
- Žmogiškųjų išteklių saugumas:
- Įmonės privalės užtikrinti darbuotojų sąmoningumą apie kibernetinio saugumo rizikas ir užtikrinti, kad darbuotojai žinotų, kaip reaguoti į grėsmes.
- Tiekimo grandinės saugumas:
- Įmonės bus atsakingos už visos tiekimo grandinės saugumą ir privalės užtikrinti, kad jų partneriai taip pat laikytųsi aukštų saugumo standartų.
Patikros ir auditas:
- Kibernetinio saugumo reikalavimų atitiktį tikrins Nacionalinis kibernetinio saugumo centras (NKSC), o atitikties patvirtinimą atliks tarptautinės sertifikavimo organizacijos, SGS ar TÜV Rheinland.
Baudos už nesilaikymą:
- Nesilaikant reikalavimų, numatomos iki 10 milijonų eurų baudos kritinėms įmonėms, ir iki 7 milijonų eurų kitoms įmonėms. Šios baudos skiriamos už neatitiktis reikalavimams, kibernetinio saugumo pažeidimus ar rimtas informacinių sistemų spragas.
Kibernetinis saugumas nuo 2025 m. taps esminiu įmonių veiklos kriterijumi. Griežtesni reikalavimai padės užtikrinti saugesnę verslo aplinką, apsaugoti duomenis ir sumažinti kibernetinių grėsmių riziką.