Kibernetinio saugumo įstatymas (KSI) — reikalavimai, baudos ir atitiktis

KSI (nauja redakcija nuo 2024-10-18) įgyvendina NIS2 direktyvą Lietuvoje. Puslapyje — kam taikoma, kokie terminai, kokios baudos ir kaip KSG padeda įvykdyti reikalavimus.

12 mėn.
organizaciniai reikalavimai nuo KSIS registracijos
10 mln. €
maksimali bauda esminiams subjektams
3 metai
nepriklausomo KS audito periodiškumas

Ar jums taikomas KSI?

KSI taikomas organizacijoms, kurios priklauso esminiams arba svarbiesiems subjektams (KSI 11 str.). Valstybinis sektorius — beveik visada esminis subjektas.

Kriterijus (KSI 11 str.) Šaltinis
Centrinis / regioninis / savivaldybių administravimo subjektasKSI 11 str. 3 d. 5 p.
Valdo ypatingos svarbos arba svarbius valstybės informacinius ištekliusKSI 11 str. 3 d. 6 p.
Paskelbtas ypatingos svarbos subjektu (Krizių valdymo įstatymas)KSI 11 str. 3 d. 4 p.
Laikomas nacionaliniam saugumui svarbia įmoneKSI 11 str. 3 d. 7 p.
Pastaba: KSI reikalavimai atsiranda nuo registracijos NKSC KSIS sistemoje. Registruotis privalu savarankiškai — NKSC gali identifikuoti subjektus savarankiškai ir nesant registracijos.

Ko reikalauja KSI — terminai ir reikalavimai

Terminai nuo KSIS registracijos

Terminas Ką reikia įgyvendinti Str.
12 mėn.Organizaciniai reikalavimai: KS vadovas, politikos, procedūros, mokymai14 str. 2 d.
24 mėn.Techniniai reikalavimai: SIEM, logų rinkimas, IDS/IPS14 str. 2 d.
Kas 2 metusKS mokymai vadovams ir valdymo organų nariams14 str. 7 d.
Kas 3 metusNepriklausomas kibernetinio saugumo auditas14 str. 8 d.

12 privalomų KSI rizikos valdymo priemonių (KSI 14 str. 5 d.)

1

Rizikos analizė ir KS politika

14 str. 5 d. 1 p.

2

KS vadovas ir saugos įgaliotinis

KSI 15 str.

3

Incidentų valdymo planas ir procedūros

14 str. 5 d. 3 p.

4

Veiklos tęstinumo planas (BCP) su RTO/RPO

14 str. 5 d. 4 p.

5

Tiekimo grandinės saugumo tvarka

14 str. 5 d. 5 p.

6

Spragų valdymo politika

14 str. 5 d. 6 p.

7

Kibernetinės higienos taisyklės ir mokymai

14 str. 5 d. 8 p.

8

Kriptografijos ir šifravimo politika

14 str. 5 d. 9 p.

9

Prieigos kontrolės politika

14 str. 5 d. 10 p.

10

IT turto valdymo tvarka ir registras

14 str. 5 d. 10 p.

11

Logų rinkimas, saugojimas ir analizė (SIEM)

NKSC req. 6, 11

12

MFA administratoriams ir kritinėms sistemoms

14 str. 5 d. 11 p.

Baudos ir teisinė atsakomybė (KSI 30 str.)

⚠️ Dažna klaida: manoma, kad baudos taikomos tik „didelėms privačioms įmonėms". Biudžetinėms įstaigoms taip pat taikomos realios baudos. Baudos kaupiamos už kiekvieną atskirą pažeidimą.

Baudų skalė pagal subjekto tipą (KSI 30 str. 2 d.)

Subjekto tipas Maksimali bauda Pagrindas
Esminis subjektas (privatus)iki 10 000 000 € arba 2 % apyvartos30 str. 2 d. 1 p.
Svarbus subjektas (privatus)iki 7 000 000 € arba 1,4 % apyvartos30 str. 2 d. 2 p.
Biudžetinė įstaiga — esminis subjektasiki 1 % biudžeto, bet ne daugiau 60 000 €30 str. 2 d. 3 p.
Biudžetinė įstaiga — svarbus subjektasiki 0,5 % biudžeto, bet ne daugiau 30 000 €30 str. 2 d. 4 p.

Baudos dydis pagal pažeidimo pavojingumą (KSI 30 str. 3 d.)

Pavojingas pažeidimas
100%

maksimalios baudos. Sistemiškas nevykdymas, tyčinis neveikimas, didelis incidentas be pranešimo.

Vidutinio pavojingumo
50%

maksimalios baudos. Pvz., neatliktas auditas, nėra KS vadovo, reikšmingas trūkumas.

Nedidelio pavojingumo
10%

maksimalios baudos. Formalus pažeidimas, nedidelio poveikio neatitiktis.

💡 Praktiniai baudų pavyzdžiai

Biudžetinė įstaiga (4 mln. € biudžetas)
  • Vidutinio pavojingumo (nebuvo audito) → iki 20 000 €
  • Pavojingas pažeidimas → iki 40 000 €
Privati įmonė (10 mln. € apyvarta, svarbus subjektas)
  • Vidutinio pavojingumo → iki 70 000 €
  • Pavojingas pažeidimas → iki 140 000 €
⚠️ Baudos kaupiamos už kiekvieną atskirą pažeidimą. Jei tuo pačiu metu nebuvo KS vadovo (15 str.), nebuvo pranešta apie incidentą (18 str.) ir nebuvo atliktas auditas (14 str. 8 d.) — tai trys atskiri pažeidimai, trys atskiros baudos.

Kokios priemonės padeda atitikti reikalavimus?

Praktikoje atitiktis remiasi į tris sluoksnius: (1) valdymas ir atsakomybės, (2) techninės priemonės, (3) nuolatinė stebėsena ir incidentų valdymas.

Reikalavimų sritis Ką organizuoti Tipinė paslauga
Governance (atsakomybės)KS vadovas, politikos, rizikų registras, planaivCISO / CISO
Techninės priemonėsMFA, ugniasienė, EDR, atsarginės kopijos, VPNIT sauga
Stebėsena ir incidentaiSIEM/SOC, logų analizė, incidentų valdymasSOC 24/7
Dokumentacija13 privalomų dokumentų pagal KSI 14 str.KSI dokumentacija
Nepriklausomas auditasKas 3 metus pagal NKSC metodikąKSI auditas
MokymaiVadovai kas 2 m.; darbuotojai nuolatKS mokymai

NIS2 / TIS2 / KSI — ryšys ir skirtumai

NIS2

ES kibernetinio saugumo direktyva. Nustato minimalius reikalavimus valstybėms narėms. Tiesiogiai netaikoma įmonėms — taikoma per nacionalinius įstatymus.

KSI (Lietuva)

Lietuvos kibernetinio saugumo įstatymas — NIS2 įgyvendinimas nacionaliniu lygmeniu. Nuo 2024-10-18 nauja redakcija. Kontroliuoja NKSC.

ISO/IEC 27001

Savanoriškas tarptautinis standartas. Palengvina KSI atitiktį, bet jos nepakeičia. KSI auditas atskirai privalomas (kas 3 metus).

Dažnai užduodami klausimai

Ar galima atidėti registraciją KSIS?

Techniškai — taip. Praktiškai — ne. NKSC aktyviai identifikuoja subjektus pagal sektoriaus kriterijus. Baudos prasideda nuo neatitikties momento, ne nuo NKSC radimo.

Ar ISO27001 sertifikatas pakeičia KSI auditą?

Ne. ISO27001 palengvina pasiruošimą, bet KS audito pagal NKSC metodiką nepakeičia. Tai du atskiri procesai, du atskiri dokumentai.

Kam taikoma kaip esminiams subjektams?

Esminiai subjektai: energetika, transportas, sveikata, skaitmeninė infrastruktūra, finansai, valstybinis sektorius. Svarbūs subjektai — platesnis spektras MVĮ ir paslaugų teikėjų.

Susijusios paslaugos

Ar jums taikomas KSI? Pasitikrinkite nemokama konsultacija.

Per 30 min. įvertinsime: ar esate KSI subjektas, kokie terminai, kaip efektyviausiai pradėti.

Susisiekti