Šis puslapis išverstas automatiškai. Originalas anglų kalba: Versija anglų kalba
PatvirtintaLietuvaNIS2
Lietuvos NIS2: kibernetinio saugumo subjektai, patenkantys į taikymo sritį, per 12 mėnesių nuo registracijos turi įgyvendinti organizacines priemones
prieš 144 dienas (Patvirtinta)
Pastaba dėl datos: Kibernetinio saugumo įstatymas (Nr. XII-1428), pakeistas NIS2 perkeliančiu Įstatymu Nr. XIV-2902 (priimtas 2024-07-11, įsigaliojo nuo 2024-10-18), įsteigia NKSC administruojamą Kibernetinio saugumo subjektų registrą. Nepriklausomų teisės stebėsenos šaltinių (nis-2-directive.com; v-formation.io) duomenimis, subjektai, iki 2025-04-17 nustatyti/užregistruoti kaip kibernetinio saugumo subjektai, per 12 mėnesių (t. y. iki 2026-04-17) turi įgyvendinti organizacinius kibernetinio saugumo reikalavimus, o per 24 mėnesius (iki 2027-04-17) – techninius reikalavimus; vėliau užsiregistravusiems subjektams taikomas tas pats 12/24 mėnesių terminas nuo jų pačių registracijos datos. Šio pereinamojo grafiko nepavyko nepriklausomai patvirtinti pagal paties NKSC gaires šio patikrinimo metu – nksc.lt, kam.lt ir vdai.lrv.lt automatizuotiems įrankiams grąžino HTTP 403 (Cloudflare robotų patikros) klaidą. Prieš remdamiesi tikslia data, patikrinkite savo konkretų terminą tiesiogiai su NKSC arba naršyklėje.
Pakeistas Lietuvos Kibernetinio saugumo įstatymas perkelia NIS2 direktyvą, įpareigodamas esminius ir svarbius subjektus maždaug 18 kritinių sektorių užsiregistruoti Nacionaliniame kibernetinio saugumo centre (NKSC), o vėliau per 12 mėnesių įgyvendinti organizacines kibernetinio saugumo priemones ir per 24 mėnesius – technines priemones nuo registracijos.
Kam taikoma
Vidutinės ir didelės įmonės (bei kai kurie mažesni subjektai, kuriuos NKSC priskiria prie kritinių arba vienintelių paslaugos teikėjų) NIS2 sektoriuose: energetika, transportas, bankininkystė/finansai, sveikatos apsauga, skaitmeninė infrastruktūra/programinė įranga, gamyba, žemės ūkis ir maistas, viešasis administravimas ir kt.
Dydžiai: vidutinė, didelė · Sektoriai: Energetika, Transportas / logistika, Finansai / draudimas, Sveikata, Programinė įranga / SaaS, Gamyba, Žemės ūkis / maistas, Profesinės paslaugos · Taikoma, jei: Veikiame ypatingos svarbos sektoriuje (NIS2); Naudojamės debesijos paslaugomis
Ką daryti
Nustatykite, ar jūsų subjektas atitinka esminio arba svarbaus subjekto kriterijus pagal Kibernetinio saugumo įstatymą. Jei taip, tiesiogiai su NKSC patvirtinkite savo registracijos datą ir terminą, tuomet parenkite kibernetinio saugumo rizikos valdymo politiką, incidentų pranešimo procesą (24 val./72 val./1 mėn.) ir tiekimo grandinės saugumo priemones pagal taikomą 12/24 mėnesių terminą.
Sankcijos
Esminiai subjektai: iki 10 mln. EUR arba 2% pasaulinės metinės apyvartos. Svarbūs subjektai: iki 7 mln. EUR arba 1,4% pasaulinės metinės apyvartos.
Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (Kibernetinio saugumo įstatymo ir kitų įstatymų pakeitimo įstatymas, kuriuo perkeliama NIS2) Riigikogu priimtas 2025 m. gruodžio 10 d., Prezidento paskelbtas 2025 m. gruodžio 18 d., paskelbtas Riigi Teataja 2025 m. gruodžio 30 d. ir įsigaliojo 2026 m. sausio 1 d., išplėsdamas taikymo sritį nuo maždaug 3000 iki apie 6500 reguliuojamų subjektų.
Vidutinės ir didelės Estijos įmonės NIS2 sektoriuose (energetika, transportas, bankininkystė, sveikatos priežiūra, vanduo, skaitmeninė infrastruktūra ir IRT paslaugos, ypatingos svarbos prekių gamyba, maistas, chemikalai, pašto paslaugos, atliekos, mokslinių tyrimų sektorius), taip pat tam tikri mažesni teikėjai, kuriuos paskiria RIA.
Subjektai, kurie jau atitiko esminio/svarbaus subjekto kriterijus, kai 2026 m. sausio 1 d. įsigaliojo pakeistas Küberturvalisuse seadus (Kibernetinio saugumo įstatymas, KüTS), per 3 mėnesius, t. y. iki 2026-03-31, turėjo pateikti RIA registracijos duomenis (pavadinimą, registro kodą, adresą, kontaktinius duomenis, IP adresų diapazonus, sektorių) — pati RIA pranešime nurodė problemų su automatine pranešimo priemone apie šį terminą. Subjektai, kurie kriterijus atitikti pradeda vėliau, vis tiek per 3 mėnesius nuo atitikties turi užsiregistruoti RIA — tai nuolatinė taisyklė, o ne vienkartinis terminas.
Vidutinės ir didelės įmonės NIS2 sektoriuose, kurioms taikomas arba bus taikomas Estijos Kibernetinio saugumo įstatymas, taip pat mažesni subjektai, kuriuos RIA paskyrė ypatingos svarbos ar vienintelio paslaugos teikėjo subjektais.
Patikslinta: tiek kibernetinio saugumo vadovo paskyrimo pranešimas, tiek PIRMOJI savęs vertinimo ataskaita turėjo būti pateikti iki 2025-10-01 (patvirtinta cyber.gov.lv). Pakartojimo dažnumas NĖRA vienodai kasmetinis: pagal MK noteikumi Nr. 397 'Minimālās kiberdrošības prasības' (galioja nuo 2025-07-02, paskelbta Latvijas Vēstnesis 2025/123.1, 8.3 punktas), savęs vertinimo ataskaitą pakartotinai bent kartą per metus privalo teikti tik ypatingos svarbos IRT infrastruktūros savininkai/operatoriai (kitas terminas ~2026-10-01); kiti esminiai/svarbūs paslaugų teikėjai tai turi daryti bent kas 3 metus (kitas terminas ~2028). Tikslų kiekvieno subjekto terminą ir formą nustato Ministrų kabineto nutarimai, o ne pats įstatymas (Nacionālās kiberdrošības likums, 43 straipsnis).
Latvijoje registruotos vidutinės ir didelės įmonės NIS2 sektoriuose (energetika, transportas, bankininkystė, sveikatos priežiūra, vanduo, skaitmeninė infrastruktūra, IRT paslaugos, ypatingos svarbos prekių gamyba, maistas, chemikalai, pašto paslaugos, atliekos, mokslinių tyrimų sektorius), taip pat mažesnės įmonės, paskirtos ypatingos svarbos IRT infrastruktūros subjektais arba esančios vienintelis paslaugos teikėjas.