NKSC funkcijos
- Kibernetinio saugumo subjektų priežiūra ir patikrinimai.
- Kibernetinio saugumo subjektų registro tvarkymas.
- Incidentų pranešimų priėmimas, koordinavimas ir reagavimo pagalba.
- Grėsmių stebėsena, įspėjimai ir rekomendacijos organizacijoms.
- Metodinės rekomendacijos, gairės ir audito metodika.
Pagrindiniai reikalavimai subjektams
- Registracija ir duomenų aktualumas kibernetinio saugumo subjektų registre.
- Vadovybės patvirtinta kibernetinio saugumo strategija ir rizikų valdymo sistema.
- Techninės ir organizacinės priemonės: MFA, prieigų valdymas, žurnalai, atsarginės kopijos, pažeidžiamumų valdymas.
- Incidentų valdymo tvarka ir pranešimai NKSC nustatytais terminais.
- Tiekimo grandinės saugumo vertinimas.
- Vadovybės ir darbuotojų mokymai bei jų įrodymai.
- Periodinis kibernetinio saugumo auditas.
Incidentų pranešimo terminai
- Per 24 val. – ankstyvas įspėjimas apie reikšmingą incidentą.
- Per 72 val. – incidento pranešimas su pirminiu vertinimu ir poveikiu.
- Per 1 mėn. – galutinė ataskaita su priežastimis ir taikytomis priemonėmis.
Kaip pasiruošti NKSC patikrinimui
Patikrinimo metu lemia ne dokumentų kiekis, o įrodymų grandinė: patvirtinta politika, atliktas rizikų vertinimas, įgyvendintos priemonės, mokymų dalyvių sąrašai, incidentų registras ir peržiūrų datos.
ProKSI platformoje šie įrodymai kaupiami vienoje vietoje ir susiejami su konkrečiais KSĮ reikalavimais, todėl pasiruošimas patikrinimui trunka valandas, o ne savaites. Reikalui esant priežiūrą prisiima ProKSI vCISO.
Dažniausi klausimai
Kas yra NKSC?
NKSC – Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos. Tai pagrindinė Lietuvos kibernetinio saugumo institucija: ji prižiūri kibernetinio saugumo subjektus, tvarko subjektų registrą, priima incidentų pranešimus, atlieka patikrinimus ir teikia metodinę pagalbą.
Per kiek laiko reikia pranešti NKSC apie incidentą?
Pagal NIS2 perkeliantį KSĮ modelį taikomas pakopinis pranešimas: ankstyvas įspėjimas apie reikšmingą incidentą – per 24 valandas, incidento pranešimas su vertinimu – per 72 valandas, galutinė ataskaita – per vieną mėnesį. Tikslūs terminai ir kanalai nurodyti NKSC tvarkose.
Ką tikrina NKSC patikrinimo metu?
Ar patvirtinta kibernetinio saugumo strategija ir politikos, ar atliktas rizikų vertinimas, kaip valdomos prieigos ir atsarginės kopijos, ar veikia incidentų valdymas ir žurnalai, ar apmokyta vadovybė ir darbuotojai, ar vertinami tiekėjai. Svarbiausia – įrodymai, o ne pažadai.
Ar NKSC skiria baudas?
Priežiūros institucija gali taikyti poveikio priemones – nurodymus, įspėjimus ir baudas, kurių dydis pagal NIS2 modelį siekia iki 10 mln. EUR arba 2 % metinės apyvartos esminiams subjektams. Taip pat numatyta asmeninė vadovų atsakomybė.
Susisiekiame per 1 darbo dieną.
Pasiruošti NKSC patikrinimui