Reikalavimas organizacijoje paskirti kibernetinio saugumo vadovą nustatytas Kibernetinio saugumo įstatymo 15 straipsnio 1 dalyje. Kibernetinio saugumo vadovas yra pagrindinis asmuo, remiantis organizacijos vadovą sprendžiant klausimus, susijusius su organizacijos kibernetinio saugumo užtikrinimu. Kibernetinio saugumo vadovas skiriamas organizacijos vadovo ar jo įgalioto asmens sprendimu (įsakymu ar tvirtinant pareigybės aprašymą) ir yra tiesiogiai atskaitingas organizacijos vadovui už kibernetinio saugumo subjekto atitikties šio Kibernetinio saugumo įstatymo 14 ir 18 straipsniuose nustatytiems reikalavimams įgyvendinimą.
Pagrindinės kibernetinio saugumo vadovo funkcijos:
- organizuoti organizacijos atitikties teisės aktams vertinimus;
- užtikrinti, kad kibernetinio saugumo politikos dokumentai būtų parengti ir periodiškai atnaujinami;
- koordinuoti tinklų ir informacinių sistemų kibernetinių incidentų tyrimus;
- organizuoti rizikos vertinimą ir dalyvauti rizikos vertinimo procese;
- organizuoti darbuotojų mokymus kibernetinio saugumo klausimais;
Detalesnės kibernetinio saugumo vadovo funkcijos nustatytos Kibernetinio saugumo reikalavimų apraše, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ bei pačios organizacijos rengiamuose kibernetinio saugumo politikos dokumentuose.
Reikalavimai kibernetinio saugumo vadovui nustatyti Kibernetinio saugumo įstatymo 15 straipsnio 5 dalyje ir yra šie:
- kibernetinio saugumo vadovas turi atitikti Lietuvos Respublikos valstybės tarnybos įstatyme valstybės tarnautojams nustatytus nepriekaištingos reputacijos reikalavimus. Šis reikalavimas galioja visiems kibernetinio saugumo subjektams, kaip jie apibrėžti Kibernetinio saugumo įstatyme, išskyrus tuos atvejus, kai kibernetinio saugumo subjektas yra fizinis asmuo (Kibernetinio saugumo įstatymo 15 straipsnio 6 dalis). Papildomų išimčių kibernetinio saugumo subjektams juridiniams asmenims dėl jų juridinio asmens teisinės formos nėra. Kibernetinio saugumo įstatymas nenustato būdo, kaip organizacija turėtų įsitikinti, ar kibernetinio saugumo vadovas atitinka Kibernetinio saugumo įstatymo 15 straipsnio 5 dalies 1 punkte nustatytą pareigą atitikti nepriekaištingos reputacijos reikalavimus, todėl organizacija gali pati pasirinkti tinkamiausią būdą šio reikalavimo įgyvendinimui užtikrinti. Atkreipiame dėmesį, kad asmuo, siekiantis eiti kibernetinio saugumo vadovo pareigas, norėdamas įrodyti atitiktį keliamiems reikalavimas, turi teisę gauti pažymas ar išrašus iš Įtariamųjų, kaltinamųjų ir nuteistųjų registro, Viešojo sektoriaus darbuotojų registro ar kitų registrų.
- kibernetinio saugumo vadovas negali turėti administracinės nuobaudos už teisės aktų pažeidimus tinklų ir informacinių sistemų ir asmens duomenų tvarkymo ir privatumo apsaugos srityse, nuo kurios paskyrimo praėję mažiau kaip vieni metai;
- turi turėti ne mažiau kaip 2 metų patirtį informacinių technologijų, kibernetinio saugumo ar tinklų ir informacinių sistemų srityje arba šių sričių kvalifikaciją patvirtinantį aukštojo mokslo diplomą, tarptautiniu lygmeniu pripažįstamą kvalifikacijos sertifikatą arba Nacionalinio kibernetinio saugumo centro vadovo nustatyta tvarka būti išklausę mokymus ir išlaikę kibernetinio saugumo vadovo egzaminą.
Organizacija gali nustatyti ir kitus reikalavimus kibernetinio saugumo vadovui, pavyzdžiui, jei jis atliktų kitas funkcijas organizacijoje, atliekamos funkcijos reikalautų susipažinti su informacija, žymima slaptumo žymomis ir pan.
Organizacijai leidžiama iš trečiųjų šalių įsigyti paslaugas, kurias teikiant būtų atliekamos kibernetinio saugumo vadovo funkcijos.
Kibernetinio saugumo vadovui Kibernetinio saugumo įstatyme nėra nustatyta sankcijų. Vienintelis fizinis asmuo organizacijoje, kuriam nustatomos sankcijos, yra organizacijos vadovas.