1. Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimas Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ (toliau – Vyriausybės nutarimas).
Krašto apsaugos ministerija Vyriausybės nutarimą parengė vadovaudamasi 2024 m. spalio 18 d. įsigaliojusiu atnaujintu Kibernetinio saugumo įstatymu ir siekdama įgyvendinti TIS 2 direktyvą.
Šiuo Vyriausybės nutarimu patvirtinti:
- Nacionalinis kibernetinių incidentų valdymo planas (parengtas vadovaujantis Kibernetinio saugumo įstatymo 7 straipsnio 2 dalies 3 punktu);
- Kibernetinio saugumo subjektų identifikavimo pagal specialiuosius kriterijus metodika (parengtas vadovaujantis Kibernetinio saugumo įstatymo 11 straipsnio 6 dalimi);
- Kibernetinio saugumo reikalavimų aprašas (parengtas vadovaujantis Kibernetinio saugumo įstatymo 14 straipsnio 1 dalies 1 punktu);
- Vykdymo užtikrinimo priemonių taikymo kibernetinio saugumo subjektams tvarkos aprašas (parengtas atsižvelgiant į Kibernetinio saugumo įstatymo 28 straipsnio 6 dalį);
- Saugiojo valstybinio duomenų perdavimo tinklo naudotojų sąrašas;
- Atlyginimo už naudojimąsi Saugiuoju valstybiniu duomenų perdavimo tinklu teikiamomis papildomomis elektroninių ryšių ir kibernetinio saugumo paslaugomis dydžių nustatymo kriterijų ir atlyginimo apskaičiavimo tvarkos aprašas.
2. Nacionalinė kibernetinio saugumo strategija vadovaujantis Kibernetinio saugumo įstatymo 2 straipsnio 15 dalimi bei 4 straipsnio 1 d. yra suvokiama kaip nuosekli sistema, apimanti Lietuvos Respublikos kibernetinio saugumo srities strateginius tikslus, nustatytus:
- Lietuvos Respublikos Seimo tvirtinamoje Nacionalinio saugumo strategijoje;
- Vyriausybės tvirtinamame Nacionaliniame pažangos plane;
- Seimo tvirtinamoje Krašto apsaugos sistemos stiprinimo ir plėtros programoje;
- Vyriausybės tvirtinamoje Nacionalinėje kibernetinio saugumo plėtros programoje.
Būtent šie strateginio planavimo dokumentai ar jų dalys kartu su Kibernetinio saugumo įstatymu ir jo įgyvendinamaisiais teisės aktais sudaro nacionalinę kibernetinio saugumo strategiją.
3. Ypatingos svarbos informacinės infrastruktūros identifikavimo metodika tapo neaktuali į nacionalinę teisę perkeliant TIS 2 direktyvos nuostatas. Kibernetinio saugumo įstatyme (TIS 2 direktyvoje) nustatytas kur kas platesnis subjektų, kuriems taikomas naujasis reguliavimas, spektras. Ypatingos svarbos informacinės infrastruktūros identifikavimo procesas, vykdytas pagal Ypatingos svarbos informacinės infrastruktūros identifikavimo metodiką, neatitinka Kibernetinio saugumo įstatyme nustatytų subjektų identifikavimo kriterijų ir tikslų. Pagal atnaujintą Kibernetinio saugumo įstatymą išskiriamos tik dvi subjektų grupės – esminių ir svarbių subjektų. Tad ypatingos svarbos informacinės infrastruktūros valdytojai, įsigaliojus atnaujintam Kibernetinio saugumo įstatymui, bus identifikuojami pagal naujus kriterijus.
- Europos Komisijos priimti įgyvendinimo aktai, taikomi konkretiems sektoriams
Kaip numato TIS 2 direktyva, iš kibernetinio saugumo subjektų grupės išskiriamai specialiajai subjektų grupei (t.y. DNS paslaugų teikėjas, aukščiausio lygio domenų vardų registravimo paslaugas teikiantis subjektas, debesijos paslaugų teikėjas, duomenų centrų paslaugų teikėjas, paskirstytojo turinio teikimo tinklo paslaugų teikėjas, valdomų paslaugų teikėjas, valdomų kibernetinio saugumo paslaugų teikėjas, elektroninės prekyvietės paslaugų teikėjas, interneto paieškos sistemų ir socialinių tinklų paslaugų platformų paslaugų teikėjas) ir patikimumo užtikrinimo paslaugų teikėjui gali būti nustatyti Europos Komisijos priimami tiesioginio taikymo įgyvendinamieji teisės aktai. Atnaujintame Kibernetinio saugumo įstatyme nustatyta (18 str. 3 d.), kad Europos Komisija šiuose įgyvendinamuosiuose teisės aktuose taip pat išsamiau apibrėžia atvejus, kai kibernetinis incidentas laikomas dideliu. Šių teisės aktų priežiūrą Lietuvoje vykdys Nacionalinis kibernetinio saugumo centras prie Krašto apsaugos ministerijos.
Atkreipiame dėmesį, kad specialieji subjektai privalės užtikrinti savo naudojamų tinklų ir informacinių sistemų atitiktį tik šiuose teisės aktuose nurodytoms kibernetinio saugumo rizikos valdymo priemonėms.
Europos Komisija 2024 m. spalio 17 d. priėmė tiesioginio taikymo įgyvendinimo reglamentą (ES) 2024/2690, skirtą minėtai specialiųjų subjektų grupei ir patikimumo užtikrinimo paslaugų teikėjams. Šis reglamentas nustato TIS 2 direktyvos taikymo taisykles, susijusias su kibernetinio saugumo rizikos valdymo priemonių techniniais ir metodiniais reikalavimais ir apibrėžia išsamesnius atvejus, kuriais kibernetinis incidentas laikomas dideliu. Šis Komisijos įgyvendinimo reglamentas įsigaliojo 2024 m. lapkričio 7 d.
Daugiau informacijos:
Lietuvos Respublikos Vyriausybės 2024 m. lapkričio 6 d. nutarimas Nr. 945 „Dėl Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimo Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ pakeitimo. Prieiga per internetą https://e-seimas.lrs.lt/portal/legalAct/lt/TAD/22f960219fff11ef9db2c9aaf9c67042?jfwid=-fir4nh877
2024-10-17 pranešimas spaudai, Briuselis. Naujos taisyklės ES ypatingos svarbos subjektų ir tinklų kibernetiniam saugumui didinti. Prieiga per internetą https://ec.europa.eu/commission/presscorner/detail/lt/ip_24_5342
Europos Sąjungos kibernetinio saugumo agentūros (ENISA) rengiamos įgyvendinimo gairės dėl 2024 m. spalio 17 d. Europos Komisijos įgyvendinimo reglamento (ES) 2024/2690