Visi kibernetiniai incidentai yra skirstomi į didelius, nedidelius ir vos neįvykusius incidentus.
Kibernetinio saugumo įstatyme nustatyta pareiga esminiams ir svarbiems subjektams pranešti NKSC ne tik apie didelį kibernetinį incidentą, bet ir apie kitus kibernetinius incidentus, taip pat nustatyta, koks turi būti pranešimo apie incidentą turinys.
Nauja redakcija išdėstytame Nacionaliniame kibernetinių incidentų valdymo plane, patvirtintame Lietuvos Respublikos Vyriausybės 2018 m. rugpjūčio 13 d. nutarimu Nr. 818 „Dėl Lietuvos Respublikos kibernetinio saugumo įstatymo įgyvendinimo“ detalizuojami didelio incidento požymiai, kibernetinių incidentų valdymo ir informavimo apie juos procesai. Laikoma, kad įvyko didelis incidentas, kai:
- organizacija patiria ar gali patirti didelių paslaugų teikimo sutrikimų ir kibernetinis incidentas atitinka bent vieną iš šių kriterijų:
1) paslaugos trikdomos visoje Lietuvos teritorijoje ir (ar) bent vienoje Europos Sąjungos arba NATO šalyje;
2) tinklų ir informacinės sistemos veikla trikdoma 2 ar daugiau valandų;
3) paveiktų paslaugų gavėjų ar kompiuterizuotų darbo vietų skaičius lygus arba didesnis nei 1 000, arba 25 procentai (atsižvelgiant į tai, kuris dydis yra mažesnis);
4) paveikti 1 000 arba 25 procentų (atsižvelgiant į tai, kuris dydis yra mažesnis) paslaugų gavėjų asmens duomenys ar kiti organizacijos saugomi paslaugų gavėjų duomenys;
5) organizacija nebegali užtikrinti teisės aktuose jo veiklai nustatytų reikalavimų įgyvendinimo;
6) prarastos arba atskleistos komercinės paslaptys arba įslaptinta informacija;
7) per 6 mėnesius patiriamas daugiau nei vienas analogiškas kibernetinis incidentas, incidentų pagrindinė priežastis sutampa, o finansinių nuostolių dydis siekia kitame punkte numatytas vertes;
- organizacija patiria ar gali patirti didelių finansinių nuostolių, lygių arba didesnių nei 500 000 Eur, arba 5 procentų kibernetinio saugumo subjekto praėjusių finansinių metų apyvartos (atsižvelgiant į tai, kuri suma yra mažesnė);
- kibernetinis incidentas paveikė arba gali paveikti kitus fizinius ar juridinius asmenis, sukeldamas didelę turtinę arba neturtinę žalą, atitinkančią bent vieną iš šių kriterijų:
1) galimos turtinės žalos dydis yra lygus arba didesnis nei 400 bazinių socialinių išmokų;
2) galimos neturtinės žalos dydis lygus arba didesnis nei 10 000 Eur;
3) sutrikdyta bent vieno žmogaus sveikata arba bent vienas žmogus žuvo.
Pažymėtina, kad specialiesiems subjektams bei patikimumo užtikrinimo paslaugų teikėjams Europos Komisijos tiesioginio taikymo įgyvendinimo reglamente (ES) 2024/2690 nustatyti papildomi kriterijai, kada laikoma, kad kibernetinis incidentas yra didelis.
Pagal Nacionalinį kibernetinių incidentų valdymo planą, apie didelį kibernetinį incidentą kibernetinio saugumo subjektai NKSC privalės pranešti per 24 val., o per 72 val. pateikti išsamų incidento pranešimą. Apie nedidelį kibernetinį incidentą informaciją pateikti reikės per ne vėliau kaip 72 val. Kibernetinio incidento valdymas baigiamas, kai subjektai pateikia galutinę ataskaitą (per 1 mėnesį nuo incidento registravimo). NKSC gali prašyti pateikti tarpines ataskaitas (pvz., tarpinę atitinkamų atnaujintų padėties duomenų ataskaitą, pažangos ataskaitą).
Pagal Nacionalinį kibernetinių incidentų valdymo planą kibernetinių incidentų valdymo organizavimas užtikrinamas kibernetinio saugumo subjekto vadovui ar jo įgaliotam asmeniui paskiriant šias funkcijas vykdančius asmenis (toliau – Saugumo operacijų centras). Saugumo operacijų centro funkcijos negali būti pavedamos kibernetinio saugumo subjekto arba paslaugų teikėjo darbuotojui, atsakingam už tinkamą to kibernetinio saugumo subjekto tinklų ir (ar) informacinių sistemų veiklą. Tokios paslaugos gali būti įsigyjamos.
Atkreipiame dėmesį, kad kibernetinio saugumo subjektai privalės informuoti NKSC apie įvykusius kibernetinius incidentus, tačiau kiti asmenys (kuriems Kibernetinio saugumo įstatyme nėra nustatytos pareigos teikti tokią informaciją) pranešti apie kibernetinius incidentus, kibernetines grėsmes, vos neįvykusius kibernetinius incidentus galės savanoriškai.
NKSC pradėjo kurti naują centralizuotą nacionalinę kibernetinių incidentų valdymo platformą, kuri palengvins ir automatizuos informacijos pateikimą, o ateityje taps pagrindiniu informacijos apie kibernetinius incidentus pateikimo kanalu.
Atnaujinta 2025-12-02