NIS2 direktyva per Kibernetinio saugumo įstatymą Lietuvoje jau galioja, DORA finansų sektoriui taikoma nuo 2025 m. sausio – ir abiejų esmė ta pati: kibernetinis saugumas nustojo būti IT skyriaus reikalu ir tapo vadovybės atsakomybe su asmeninėmis pasekmėmis. Padedame šią prievolę paversti valdoma sistema: įvertiname, kas jums taikoma, randame spragas ir įdiegiame procesus, kurių reikalauja teisės aktai – rizikų valdymą, incidentų valdymą, tiekėjų priežiūrą ir vadovybės atskaitomybę.
Įrankiai, kuriuos naudojame:
- Diagnostika ir atitikties žemėlapiai: trūkumų (GAP) analizė, adaptuotos rizikų vertinimo metodikos ir aiškių NIS2 (Kibernetinio saugumo įstatymo) bei DORA reikalavimų žemėlapių sudarymas.
- Sisteminė architektūra ir procesai: ISO 27001 standarto panaudojimas kaip tvirtas sisteminis pamatas, struktūruotų incidentų valdymo bei privalomų pranešimų (reagavimo) procesų sukūrimas.
- Tęstinumas ir tiekimo grandinės kontrolė: veiklos tęstinumo planavimas (užtikrinant, kad verslas funkcionuotų net ir po atakos) bei griežtas išorinių tiekėjų kibernetinio saugumo vertinimas.
Kam skirta NIS2 ir DORA atitikties paslauga
- Gavote pranešimą ar įtariate, kad patenkate į NIS2 subjektų sąrašą, ir neaišku, nuo ko pradėti.
- Esate finansų sektoriaus įmonė ar jos IT paslaugų tiekėjas – DORA taikoma ir jums.
- Didieji klientai klausimynuose reikalauja įrodyti kibernetinio saugumo valdymą.
- IT saugumo priemonių turite, bet trūksta procesų ir dokumentų, kuriuos tikrina priežiūra.
- Vadovybė nori aiškiai suprasti savo atsakomybes – jos pagal NIS2 asmeninės.
Ką apima NIS2 ir DORA atitikties paketas
1. Taikymo įvertinimas
Nustatome, ar ir kaip teisės aktai jums taikomi: sektorius, dydis, vaidmuo tiekimo grandinėje, esminis ar svarbus subjektas pagal NIS2, registracijos ir kitos formaliosios pareigos. Dažnai čia paaiškėja, kad reikalavimai pasiekia įmonę ne tiesiogiai, o per klientų sutartis – tai keičia apimtį.
Rezultatas: aiški išvada, kas taikoma, kokios pareigos ir terminai.
2. GAP analizė
Palyginame esamą praktiką su reikalavimais: valdysena ir vadovybės pareigos, rizikų valdymas, incidentų valdymas ir pranešimai, veiklos tęstinumas, tiekimo grandinės saugumas, darbuotojų parengimas. Rezultatas – ne baimių sąrašas, o prioritetizuotas planas su realiomis apimtimis.
Rezultatas: atitikties spragų ataskaita ir diegimo planas.
3. Atitikties diegimas
Įdiegiame reikalaujamus procesus: saugumo politikos ir tvarkos, periodinis rizikų vertinimas, incidentų valdymo procesas su pranešimų terminais priežiūros institucijoms, veiklos tęstinumo ir atkūrimo planai, tiekėjų vertinimo ir sutarčių priežiūros tvarka. Vadybinę sistemą kuriame mes; technines priemones įgyvendina jūsų IT komanda ar tiekėjas – dirbame su jais viename plane.
Rezultatas: veikiantys, dokumentuoti, priežiūrai parodomi procesai.
4. Valdysena ir palaikymas
Parengiame vadovybę: atsakomybės, periodinė atskaitomybė, sprendimų fiksavimas – tai, ko NIS2 reikalauja asmeniškai iš vadovų. Organizuojame darbuotojų sąmoningumo mokymus ir periodines sistemos peržiūras. Jei norite sertifikuoto pagrindo, natūralus kelias – ISO 27001: jis uždengia didžiąją NIS2 reikalavimų dalį.
Rezultatas: veikianti valdysenos rutina ir parengti žmonės – atitiktis, kuri išlieka, o ne vienkartinis projektas.
Kaip vyksta ir kiek trunka atitikties diegimas
- Taikymo įvertinimas (1–2 sav.).
- GAP analizė (3–6 sav.).
- Diegimas (3–6 mėn. pagal spragas ir įmonės dydį).
- Palaikymas – periodinės peržiūros, mokymai, pagalba incidentų atveju pagal poreikį.
Jei priežiūros institucija ar klientas nustatė terminą – planą dėliojame nuo jo.