PradžiaTinklaraštis › NIS2 paaiškinimas: ką turi daryti programinės įrangos, SaaS ir debesijos teikėjai

NIS2 paaiškinimas: ką turi daryti programinės įrangos, SaaS ir debesijos teikėjai

Paskelbta 2026-08-14 · 8 min. skaitymo · BALTUM

NIS2 direktyva (Direktyva (ES) 2022/2555) – atnaujintas ES kibernetinio saugumo teisės aktas. Ji pakeitė pirminę NIS direktyvą ir turėjo būti perkelta į nacionalinę teisę iki 2024 m. spalio, o valstybės narės nuo tada ją įgyvendina skirtingais terminais. Skirtingai nei GDPR, kuris skirtas asmens duomenims, NIS2 skirta pačių paslaugų atsparumui ir pirmą kartą didelę technologijų sektoriaus dalį (debesiją, duomenų centrus, valdomas paslaugas ir didelę dalį B2B programinės įrangos) įtraukia į privalomų įpareigojimų sritį. Šiame straipsnyje paaiškiname, kas patenka į taikymo sritį, ko iš tikrųjų reikalauja 21 straipsnis, kaip veikia pranešimas apie incidentus, kokios baudos ir kaip esami ISO 27001 bei SOC 2 darbai su ja dera.

Kas patenka į taikymo sritį

NIS2 taikoma subjektams 18 sektorių, išvardytų jos prieduose ir suskirstytų į „esminius“ (I priedas) ir „svarbius“ (II priedas). Technologijų sektoriui aktualios šios kategorijos:

  • Skaitmeninė infrastruktūra (I priedas): debesijos kompiuterijos paslaugų teikėjai, duomenų centrų paslaugų teikėjai, turinio pristatymo tinklai, DNS teikėjai, aukščiausio lygio domenų registrai, patikimumo užtikrinimo paslaugų teikėjai, elektroninių ryšių tinklai.
  • IRT paslaugų valdymas (B2B) (I priedas): valdomų paslaugų teikėjai (MSP) ir valdomų saugumo paslaugų teikėjai (MSSP).
  • Skaitmeninių paslaugų teikėjai (II priedas): elektroninės prekyvietės, interneto paieškos sistemos, socialinių tinklų platformos.
  • Gamybos, finansų, sveikatos, energetikos, transporto ir kiti sektoriai, kurių tiekėjai galite būti, o tai svarbu dėl toliau aptariamų tiekimo grandinės nuostatų.

Pagrindinis filtras – dydžio riba. Apskritai šiuose sektoriuose į taikymo sritį patenka vidutinės ir didelės įmonės (50+ darbuotojų arba daugiau nei 10 mln. EUR apyvarta); didelės I priedo sektorių įmonės yra „esminės“, likusios – „svarbios“. Kai kurios kategorijos, įskaitant DNS, aukščiausio lygio domenų registrus, patikimumo užtikrinimo paslaugų teikėjus ir tam tikrus debesijos bei elektroninių ryšių teikėjus, patenka į taikymo sritį nepriklausomai nuo dydžio. Ne ES subjektai, teikiantys į taikymo sritį patenkančias paslaugas Sąjungoje, privalo paskirti atstovą ES ir taip pat privalo laikytis taisyklių.

Tipinė B2B SaaS įmonė nėra aiškiai įvardyta. Praktikoje ji patenka vienu iš trijų būdų: kvalifikuojasi kaip debesijos kompiuterijos paslaugų teikėja; kvalifikuojasi kaip valdomų paslaugų teikėja; arba, dažniausiai, yra į taikymo sritį patenkančio kliento tiekėja, o šis privalo valdyti tiekimo grandinės riziką pagal 21 straipsnio 2 dalies d punktą ir perkelia su NIS2 suderintus reikalavimus į sutartis. Daugelis programinės įrangos tiekėjų su NIS2 pirmą kartą susiduria kaip su sąlyga banko ar ligoninės pirkimų šablone.

KategorijaPavyzdžiaiDydžio taisyklėPriežiūra
Esminiai (I priedas)Debesija, duomenų centrai, MSP/MSSP, DNS, patikimumo užtikrinimo paslaugosDidelės; kai kurios nepriklausomai nuo dydžioAktyvi: auditai, patikrinimai
Svarbūs (II priedas)Elektroninės prekyvietės, paieška, socialinės platformos, gamyba, paštasVidutinės ir didelėsReaktyvi: po incidentų ar skundų
Į taikymo sritį patenkančio subjekto tiekėjasDauguma B2B programinės įrangos tiekėjųTiesioginės ribos nėraSutartinė, per klientą

Dešimt 21 straipsnio priemonių

21 straipsnis reikalauja „tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių“, grindžiamų visų pavojų požiūriu. Toliau jame išvardijama mažiausiai dešimt sričių, kurias turi apimti kiekvienas į taikymo sritį patenkantis subjektas:

  1. Rizikos analizė ir informacinių sistemų saugumo politikos. Dokumentuota rizikos vertinimo metodika ir vadovybės patvirtinta bendra saugumo politika.
  2. Incidentų valdymas. Aptikimas, analizė, izoliavimas, atkūrimas ir išmoktos pamokos su apibrėžtais vaidmenimis.
  3. Veiklos tęstinumas. Atsarginių kopijų valdymas, atkūrimas po avarijų ir krizių valdymas, reguliariai testuojami.
  4. Tiekimo grandinės saugumas. Tiesioginių tiekėjų ir paslaugų teikėjų vertinimas, įskaitant jų produktų saugumą ir kūrimo praktiką.
  5. Saugumas įsigyjant, kuriant ir prižiūrint sistemas, įskaitant pažeidžiamumų tvarkymą ir atskleidimą.
  6. Politikos ir procedūros priemonių veiksmingumui vertinti: vidaus auditai, rodikliai, vadovybinė analizė.
  7. Pagrindinė kibernetinė higiena ir mokymai visiems darbuotojams, įskaitant vadovybę.
  8. Kriptografija ir, kai tinkama, šifravimo politikos.
  9. Žmogiškųjų išteklių saugumas, prieigos kontrolė ir turto valdymas. Patikros, darbuotojų priėmimo / perkėlimo / išleidimo procesai, mažiausių privilegijų principas, inventoriai.
  10. Daugiafaktorinis arba nuolatinis tapatybės nustatymas, apsaugoti balso, vaizdo ir tekstiniai ryšiai bei apsaugoti avariniai ryšiai.

Direktyva taip pat nustato asmeninę vadovybės atsakomybę (20 straipsnis): valdybos nariai privalo patvirtinti priemones, prižiūrėti jų įgyvendinimą, dalyvauti kibernetinio saugumo mokymuose ir gali būti traukiami atsakomybėn už pažeidimus. Debesijos ir MSP teikėjams Komisijos įgyvendinimo reglamentas (ES) 2024/2690 šias priemones išdėsto gerokai išsamiau, su konkrečiais reikalavimais žurnalų registravimui, tinklo saugumui, pataisų terminams ir tiekėjų sutartims.

Pranešimas apie incidentus: 24 valandos, 72 valandos, vienas mėnuo

23 straipsnis įveda pakopinį pranešimo režimą „reikšmingiems incidentams“ (sukeliantiems arba galintiems sukelti didelį veiklos sutrikimą ar finansinius nuostolius, arba didelę žalą kitiems):

TerminasKasTurinys
Per 24 valandasAnkstyvasis perspėjimasAr įtariama, kad incidentas kenkėjiškas, ir ar jis gali turėti tarpvalstybinį poveikį
Per 72 valandasPranešimas apie incidentąPirminis rimtumo, poveikio ir kompromitavimo požymių vertinimas
Pagal pareikalavimąTarpinė ataskaitaBūklės atnaujinimai, kol incidentas tęsiasi
Per 1 mėnesįGalutinė ataskaitaIšsamus aprašymas, pagrindinė priežastis, poveikio mažinimas, tarpvalstybinis poveikis

Pranešimai teikiami nacionaliniam CSIRT arba kompetentingai institucijai. Paslaugų teikėjai taip pat privalo, kai aktualu, informuoti paveiktus klientus. Atkreipkite dėmesį į sąveiką su GDPR: vienas incidentas gali sukelti tiek 24 valandų NIS2 ankstyvąjį perspėjimą, tiek 72 valandų GDPR pranešimą priežiūros institucijai apie duomenų saugumo pažeidimą, todėl reagavimo į incidentus planas turi tvarkyti abu laikmačius.

Baudos ir vykdymo užtikrinimas

Sankcijos nustatytos GDPR rimtumo lygiu:

  • Esminiai subjektai: administracinės baudos iki 10 mln. EUR arba 2 % pasaulinės metinės apyvartos, priklausomai nuo to, kuri suma didesnė.
  • Svarbūs subjektai: iki 7 mln. EUR arba 1,4 % pasaulinės metinės apyvartos.
  • Nefinansinės priemonės: privalomi nurodymai, įpareigojimai nutraukti veiksmus, privalomi auditai, viešas pažeidimų atskleidimas, o esminiams subjektams – laikinas sertifikatų galiojimo arba vadovybės teisės eiti vadovaujamas pareigas sustabdymas.

Subjektai taip pat privalo registruotis savo nacionalinėje institucijoje; daugumoje valstybių narių šio registracijos įpareigojimo terminas jau praėjo, ir pirmieji debesijos bei MSP teikėjų priežiūros auditai jau vyksta.

Kaip ISO 27001 dera su NIS2

Geroji naujiena įmonėms, jau turinčioms ISVS: NIS2 rašyta atsižvelgiant į ISO 27001, ir dauguma nacionalinių gairių aiškiai į jį nurodo. Atitikimas artimas:

  • 21 straipsnio 2 dalies a punkto rizikos analizė ir politikos atitinka ISO 27001 5 ir 6 skyrius bei rizikos vertinimo procesą.
  • Incidentų valdymas, tęstinumas, tiekėjų saugumas, saugus kūrimas, kriptografija, ŽI saugumas, prieigos kontrolė ir turto valdymas turi tiesioginį atitikmenį ISO 27001:2022 A priedo kontrolės priemonių temose.
  • Veiksmingumo vertinimas atitinka 9 ir 10 skyrius: stebėsena, vidaus auditas, vadovybinė analizė, nuolatinis tobulinimas.
  • Vadovybės atskaitomybė atitinka 5 skyriaus lyderystės reikalavimus, nors NIS2 eina toliau su asmenine atsakomybe ir privalomais mokymais.

Ko ISO 27001 automatiškai nesuteikia: įstatyme nustatytos 24/72 valandų pranešimo eigos, registracijos institucijoje, konkrečių sutartinių sąlygų tiekėjams ir išsamių techninių bazinių reikalavimų debesijos teikėjams pagal įgyvendinimo reglamentą. Jie pridedami kaip ISVS antsluoksnis. Akredituotos sertifikavimo įstaigos išduotas ISO 27001 sertifikatas taip pat yra plačiausiai priimamas įrodymas institucijai ar klientui, kad 21 straipsnio priemonės įdiegtos. BALTUM grupės akredituota sertifikavimo įstaiga išduoda ISO 27001 sertifikatus; konsultacijų komanda parengia ISVS su integruotu NIS2 antsluoksniu.

Kaip SOC 2 dera su NIS2

SOC 2 – JAV patvirtinimo ataskaita, o ne Europos sertifikatas, tačiau jos Patikimumo paslaugų kriterijai apima daugelį tų pačių sričių: rizikos vertinimą (CC3), stebėseną (CC4), loginę prieigą ir MFA (CC6), sistemos veikimą ir reagavimą į incidentus (CC7), pakeitimų valdymą (CC8), tiekėjų riziką ir veiklos tęstinumą (CC9), taip pat prieinamumo kriterijų atsparumui. Todėl SOC 2 Type 2 ataskaita yra naudingas įrodymas į taikymo sritį patenkančiam klientui, atliekančiam tiekimo grandinės išsamų patikrinimą pagal 21 straipsnio 2 dalies d punktą, ypač jei klientas taip pat veikia JAV. Pati savaime ji neužtikrina NIS2 atitikties subjektui, tiesiogiai patenkančiam į taikymo sritį; joje nėra įstatyminio pranešimo, registracijos ir vadovybės atsakomybės elemento. Praktinis požiūris Europos debesijos ar programinės įrangos teikėjui, parduodančiam į JAV, – vienas kontrolės priemonių rinkinys, vienu metu palaikantis ISO 27001 sertifikavimą, SOC 2 patvirtinimą ir NIS2 atitiktį. Kuo skiriasi šios dvi sistemos, žr. SOC 2 ir ISO 27001.

Praktinis veiksmų planas

  1. Apimties nustatymas. Nustatykite, ar esate esminis, svarbus, tiesiogiai nepatenkantis į taikymo sritį, bet tiekėjas, ar ne ES teikėjas, kuriam reikia atstovo. Patikrinkite nacionalinį perkėlimą kiekvienoje valstybėje narėje, kurioje veikiate.
  2. Spragų analizė pagal dešimt 21 straipsnio priemonių ir, debesijos bei MSP teikėjams, pagal įgyvendinimo reglamentą.
  3. Valdysena. Vadovybės patvirtintos priemonės, valdybos mokymai, įvardyti atsakingi vaidmenys.
  4. Kontrolės priemonių diegimas ISVS viduje: incidentų scenarijai su 24/72 valandų laikmačiais, tiekėjų vertinimas, saugus kūrimas, MFA, žurnalų registravimas, tęstinumo testavimas.
  5. Registracija ir pasirengimas pranešti nacionalinei institucijai ir CSIRT.
  6. Užtikrinimas. ISO 27001 sertifikavimas ir, kai to reikalauja JAV klientai, SOC 2 kaip išorinis įrodymas, kad priemonės veikia.

Kaip padeda BALTUM

Mūsų ES įsikūrusi konsultacijų komanda atlieka NIS2 apimties nustatymą ir spragų analizę, sukuria ar išplečia Jūsų ISVS su 21 straipsnio antsluoksniu ir parengia pranešimo procedūras. ISO 27001 sertifikavimą tada atlieka BALTUM grupės akredituota sertifikavimo įstaiga, o SOC 2 ataskaitas rengia grupės JAV registruota CPA įmonė, kiekviena su atskiromis komandomis nepriklausomumui išsaugoti. Įmonėms, kurioms reikia viso to iš karto, žr. SOC 2 + ISO 27001 + GDPR + Cyber Essentials + NIS2 paketą; atskiros paslaugos detalės – NIS2 atitikties puslapyje.

Nesate tikri, ar NIS2 Jums taikoma, ar klientas ką tik atsiuntė NIS2 tiekėjų klausimyną? Papasakokite, ką ir kam teikiate, o mes nustatysime Jūsų statusą, išvardysime spragas ir pasiūlysime planą. Užsisakykite konsultaciją.