Kibernetinio saugumo spąstai: ką reiškia būti specialiuoju subjektu?

Mergina rankoje laiko kompiuterį

Ar jūsų įmonė veikia informacinių ir ryšių technologijų paslaugų valdymo (angl.  ICT) bei skaitmeninės infrastruktūros sektoriuose? Ar 2025 m. balandžio 17 d. gavote pranešimą apie įtraukimą į kibernetinio saugumo subjektų registrą? Jei taip – jūs esate specialusis subjektas.

Kas yra specialusis subjektas ir kodėl svarbu tai suprasti?  

Kibernetiniu subjektu laikomas fizinis ar juridinis asmuo, atitinkantis Lietuvos Respublikos kibernetinio saugumo įstatyme (Įstatymas) nustatytus kriterijus ir teikiantis paslaugas įstatymo prieduose nustatytuose sektoriuose. Šių subjektų ratas buvo itin išplėstas priėmus Direktyvą 2022/2555, dar žinomą kaip TIS 2 direktyva (Direktyva). Įstatyme, ICT bei skaitmeninės infrastruktūros sektoriuose veikiančioms įmonėms skirtos kitokios taisyklės.

Lygesni už lygius – taip galima pavadinti Įstatymo 13 straipsnio 3 dalies 1 punkte nurodytus kibernetinio saugumo subjektus, kuriems yra suteikta viena bendra sąvoka – specialieji subjektai

  • domenų vardų sistemos paslaugų teikėjas (angl. DNS service providers), 
  • aukščiausio lygio domenų vardų registravimo paslaugas teikiantis subjektas (angl. TLD name registries),  
  • debesijos paslaugų teikėjas (angl. cloud computing service providers), 
  • duomenų centrų paslaugų teikėjas (angl. data centre service providers), 
  • paskirstytojo turinio teikimo tinklo paslaugų teikėjas (angl. content delivery network providers), 
  • valdomų paslaugų teikėjas (angl. managed service providers), 
  • valdomų kibernetinio saugumo paslaugų teikėjas (angl. managed security service providers), 
  • elektroninės prekyvietės paslaugų teikėjas (angl. providers of online marketplaces), 
  • interneto paieškos sistemų ir socialinių tinklų paslaugų platformų paslaugų teikėjas (angl. providers of online search engines and of social networking services platforms).

Specialiųjų subjektų pagrindinė buveinė 

Specialieji subjektai pagal Direktyvą turėtų būti laikomi priklausančiais valstybės narės, kurioje yra jų pagrindinė buveinė Europos Sąjungoje (ES), jurisdikcijai.  

Visgi, kas laikoma pagrindine buveine Direktyvoje ir Įstatyme suprantama skirtingai. Įstatymo 12 straipsnio 2 dalyje, pagrindine buveine Lietuvos Respublika bus toliau nurodytais atvejais:  

  • Lietuvos Respublikoje yra registruotas ar įsisteigęs subjektas,  
  • su kibernetinio saugumo rizikos valdymo priemonėmis susiję sprendimai yra priimami Lietuvos Respublikoje, 
  • Lietuvos Respublikoje įgyvendinamos kibernetinio saugumo rizikos valdymo priemonės, jeigu ES valstybė narė, kurioje priimami tokie sprendimai, nenustatoma arba tokie sprendimai ES nepriimami, 
  • subjektas Lietuvos Respublikoje turi padalinį, kuriame dirba daugiausia jo darbuotojų ES, jeigu nenustatoma ES valstybė narė, kurioje įgyvendinamos kibernetinio saugumo rizikos valdymo priemonės. 

Įstatyme Direktyva yra išplėsta – joje nenumatytas atvejis, kad pagrindine buveine būtų laikoma ES valstybė, kai joje subjektas yra registruotas ar įsisteigęs (nors toks požiūris taikomas kitų kibernetinio saugumo subjektų atžvilgiu). Aiškinant Įstatymą, pirmenybė, vis dėlto, turi būti skiriama subjekto įsisteigimo ar registracijos vietai, kurios kaip varianto Direktyvoje net nenumatyta.  

Iššūkiai, su kuriais gali susidurti verslas

Dauguma specialiųjų subjektų, kurie galbūt net nepriima su kibernetiniu saugumu susijusių sprendimų Lietuvoje, čia yra registruoti ir privalo atitikti visus nustatytus reikalavimus. 

Šie reikalavimai sukelia papildomas kliūtis, pavyzdžiui: 

  • Įstatyme minimi privalomi mokymai kibernetinio saugumo subjektų vadovams, kibernetinio saugumo vadovams ar saugos įgaliotiniams nemokamai yra prieinami tik lietuvių kalba, taip užkertant kelią juos išklausyti ir atestatą gauti šios srities užsieniečiams arba privalant skirti papildomų resursų mokymų išoriniams tiekėjams, nesant įsitikinus, kad mokymai atitiks visus reikalavimus;
  • Nacionalinio kibernetinio saugumo centro prie Lietuvos Respublikos krašto apsaugos ministerijos (NKSC) direktorius dar nėra įsakymu patvirtinęs ir kibernetinio saugumo audito metodikos, nors toks auditas pagal Įstatymo 14 straipsnio 8 dalį turi būti atliekamas ne rečiau kaip kartą per 3 metus. 

Atitikties naujiems kibernetinio saugumo reikalavimams praktiniai iššūkiai

Įstatyme nurodoma, kad kibernetinio saugumo subjektai privalo užtikrinti naudojamų tinklų ir informacinių sistemų atitiktį kibernetinio saugumo rizikos valdymo priemonėms: 

  • kibernetinio saugumo reikalavimams, tvirtinamiems Vyriausybės, išskyrus 14 straipsnio 4 dalyje nurodytus atvejus; 
  • Europos Komisijos priimtiems įgyvendinamiesiems teisės aktams. 

Pirma – tinkamų teisės aktų taikymas. Minėto straipsnio 4 dalyje būtent ir yra įtvirtinta, kad specialusis subjektas privalo užtikrinti savo naudojamų tinklų ir informacinių sistemų atitiktį tik 2 punkte nurodytoms kibernetinio saugumo rizikos valdymo priemonėms, t. y., Europos Komisijos priimtiems įgyvendinamiesiems teisės aktams. 

Tai iš esmės reiškia, kad 2018 m. rugpjūčio 13 d. Vyriausybės nutarimu Nr. 818 (Nutarimas) numatyti kibernetinio saugumo reikalavimai specialiesiems subjektams nėra taikomi. Specialieji subjektai privalo atitikti tik (i) Įstatymui ir (ii) Europos Komisijos priimtiems įgyvendinamiesiems teisės aktams, iš kurių pagrindinis yra 2024 m. spalio 17 d. priimtas Komisijos įgyvendinamasis reglamentas (ES) 2024/2690 (Reglamentas), skirtas išimtinai jiems. Visgi, aiškumo kibernetinio saugumo subjektams tai neprideda – tampa nesuprantama kas vykdo specialiųjų subjektų priežiūrą, kaip techniškai įgyvendinti visus kylančius reikalavimus, kiek laiko pasiruošimui turima ir t. t. 

Reikalavimus galima suskirstysi į 4 pagrindines grupes:

  • Kibernetinio saugumo rizikos analizė, tinklų ir informacinių sistemų kibernetinio saugumo politika;
  • Politika ir procedūros, skirtos reikalavimų veiksmingumui įvertinti;
  • Kriptografijos ir šifravimo naudojimo politika ir procedūros
  • Teisių ir prieigos prie sistemų bei duomenų suteikimo ir valdymo politika;
  • Sektoriams ar subjektų grupėms taikomi specifiniai reikalavimai;
  • Atsakingų asmenų ir vadovo (ar jo įgalioto asmens) pareigos;
  • Kibernetinės higienos praktika ir mokymai;
  • Žmogiškųjų išteklių saugumas, prieigos kontrolės politika ir turto valdymas;
  • Tinklų ir informacinių sistemų įsigijimo, plėtojimo ir priežiūros saugumas (įskaitant spragų valdymą ir atskleidimą);
  • Tapatybės nustatymo sprendimai, saugūs ryšiai ir avarinės ryšių sistemos;
  • Fizinis ir aplinkos saugumas (Reglamento išskirtinis reikalavimas);
  • Kibernetinių incidentų valdymas;
  • Veiklos tęstinumas;
  • Tiekimo grandinės saugumas (įskaitant santykius su tiekėjais ir paslaugų teikėjais).

Antra – laikotarpis reikalavimų įgyvendinimui. Atitiktis Įstatyme numatytiems reikalavimams privaloma nuo dienos, kai subjektas tapo esminiu arba svarbiu kibernetinio saugumo subjektu – buvo įrašytas į kibernetinio saugumo subjektų registrą. Analogiškai yra ir su atitikimu Reglamentui – pareiga atsirado nuo tapimo specialiuoju subjektu kibernetinio saugumo prasme. Tai reiškia, kad skirtingai nei tiems subjektams, kurie nėra specialiaisiais ir kuriems taikomas Nutarimas su 12 mėnesių pereinamuoju laikotarpiu (ir 24 mėnesių laikotarpiu kai kuriems techniniams reikalavimams), specialiajam subjektui nėra skirto pereinamojo laikotarpio, kad galėtų pasiruošti visų reikiamų reikalavimų įgyvendinimui. Toks skirtumas specialiesiems subjektams sukelia didesnę riziką būti patrauktiems atsakomybėn.

Kibernetinio saugumo subjektams dėl visų nustatytų reikalavimų atitikimo pagalbos ranką yra ištiesusi ES kibernetinio saugumo agentūra (angl. European Union Agency for Cybersecurity, ENISA). ENISA yra priėmusi šias aktualias gaires: 

  • NIS 2 Techninio įgyvendinimo gairės (angl. NIS 2 Technical Implementation Guidance), publikuotos 2025 m. birželio 26 d.;
  • Kibernetinio saugumo vaidmenys ir įgūdžiai NIS 2 esminiams ir svarbiems subjektams (angl. Cybersecurity roles and skills for NIS 2 Essential and Important Entities), publikuota 2025 m. birželio 26 d.
Sekite mūsų naujienas