Kibernetinio saugumo atitikties vertinimas pagal KSĮ ir KSRA

NKSC gali pareikalauti penkių dokumentų. Jums lieka 5 darbo dienos juos įkelti į KSIS.

Kibernetinio saugumo reikalavimų aprašo 50 punktas: Nacionalinis kibernetinio saugumo centras patikrinimo metu turi teisę pareikalauti kibernetinio saugumo audito, atitikties vertinimo ataskaitos, neatitikčių šalinimo plano, rizikų vertinimo ataskaitos ir rizikų valdymo plano kopijų. Pateikti į Kibernetinio saugumo informacinę sistemą - ne vėliau kaip per 5 darbo dienas. Tas pats terminas kartojamas dar trijose vietose: 6, 15 ir 30 punktuose. Per penkias dienas dokumento neparašysi. Jis arba yra, arba jo nėra.
Fiksuota kaina nuo 1 400 € Ataskaita per 5 dienas KSĮ · KSRA · NIS2 / TIS2

Kam tai taikoma

Jūsų organizacijai šie reikalavimai privalomi, jeigu ji įtraukta į Kibernetinio saugumo subjektų registrą. Registre yra pusantro tūkstančio organizacijų iš 18 sektorių - energetikos, finansų, sveikatos, transporto, skaitmeninės infrastruktūros, viešojo valdymo, nuotekų ir atliekų tvarkymo, mokslinių tyrimų ir kitų.

Jeigu nesate registre, bet aptarnaujate tuos, kurie yra - Aprašo 33.1 punktas įpareigoja jūsų klientą vertinti jūsų atitiktį Aprašo reikalavimams, o 34.4 punktas suteikia jam teisę atlikti jūsų auditą. Jums netaikomas NKSC terminas, bet taikomas komercinis: be atitikties įrodymo sutartis nebus pratęsta.

// Teisinis pagrindas

Aprašo 48.1 punktas: ne rečiau kaip kartą per metus privaloma įvertinti organizacijos atitiktį Kibernetinio saugumo įstatymui, Aprašui ir savo pačios patvirtintiems kibernetinio saugumo politikos dokumentams.

Terminai nuo įregistravimo: organizaciniams reikalavimams - 12 mėnesių, techniniams - 24 mėnesiai (Aprašo 71 ir 72 p.).

Ką gaunate

Ne prezentaciją, o keturis dokumentus, kuriuos įvardija pats teisės aktas:

Aprašo 48.2.1 p.

Atitikties vertinimo ataskaita

Visų reikalavimų įvertinimas trijų balų skale pagal NKSC patvirtintą Kibernetinio saugumo auditų atlikimo metodiką, su įgyvendinimo procentais pagal kiekvieną skirsnį ir bendra išvada.

Aprašo 48.2.2 p.

Neatitikčių šalinimo planas

Kiekvienai neatitikčiai: aprašymas, nuoroda į konkretų teisės akto punktą, statusas, valdymo priemonės, atsakingas vykdytojas, reikalingi ištekliai ir įgyvendinimo terminas.

Aprašo 48 ir 49 p.

Veiksmingumo vertinimo tvarkos projektas

Dokumentas, kurio reikalauja Aprašas ir kurio dauguma organizacijų neturi: kokias priemones stebėti, kokiais metodais, kokiu periodiškumu, kas atsakingas ir kaip rezultatai grįžta į priemonių gerinimą.

Praktinis įrodymų žemėlapis

Įrodymų registras

Kuris dokumentas įrodo kurį reikalavimą ir kur jis guli. Kitą kartą, kai gausite prašymą iš NKSC, atsakymas užtruks valandą, ne penkias dienas.

Vertinimas apima visą Aprašą: 12 skirsnių, organizacinius reikalavimus ir visas septynias techninių reikalavimų lenteles, atskiriant, kas taikoma esminiams ir kas svarbiems subjektams.

Kaip vyksta

Prieš

Prieš pradedant

Gaunate dokumentų sąrašą - 41 punktas, susietas su konkrečiais Aprašo punktais. Kuo daugiau surenkate iš anksto, tuo trumpiau trunka darbas jūsų viduje.

1 d.

Įžanginis susitikimas

Apimtis, dalyviai, prieigos teisės, konfidencialumas. Toliau - dokumentų peržiūra.

2 d.

Pokalbiai su atsakingais asmenimis

Pokalbiai su vadovu, kibernetinio saugumo vadovu, saugos įgaliotiniu ir sistemų administratoriumi. Ne anketa - pokalbis, kurio metu tikrinama, ar tvarkos veikia praktiškai.

3 d.

Techninė peržiūra

NKSC metodikos 23.4 punktas numato tinklų ir informacinių sistemų peržiūrą: konfigūracija, saugumo priemonės, prieigos teisės, atnaujinimai. Šią dalį atlieku pats.

4 d.

Ataskaita ir planas

Ataskaita ir neatitikčių šalinimo planas.

5 d.

Baigiamasis susitikimas

Baigiamasis susitikimas su vadovybe. Ataskaitą tvirtina jūsų organizacijos vadovas - pagal Aprašo 48.2 p. tai yra jo pareiga ir jo sprendimas.

Kainos

PaslaugaKaina
Parengties patikra - privalomi dokumentai ir 5 d. d. parengtis, viena diena1 400 €
Atitikties vertinimas, iki 100 darbuotojų5 900 €
Atitikties vertinimas, 100–500 darbuotojų9 900 €
Tiekėjo atitikties paketas1 900 €
Spragų skenavimas pagal Aprašo 45.8 p. (privalomas kas 6 mėn.)2 400 € / kartas arba 3 900 € metams

Parengties patikros kaina įskaitoma į pilno vertinimo kainą, jeigu užsakote per 60 dienų. Kainos be PVM.

Trejų metų sutartis. Antrais ir trečiais metais vertinimas kainuoja 60 % pirmųjų metų kainos - apimtis jau žinoma, tikrinami tik pokyčiai. Aprašas reikalauja vertinimo kasmet, todėl trejų metų sutartis yra pigesnė už tris atskirus užsakymus.

Ko šis vertinimas nepakeičia

Teisės aktai numato tris skirtingus dalykus, kurie dažnai painiojami:

KasKaip dažnaiKas atlieka
Atitikties vertinimasKSRA 48.1 p.kasmetsubjektas pats arba jo pasitelktas specialistas
Kibernetinio saugumo auditasKSĮ 14 str. 8 d.ne rečiau kaip kas 3 metusnepriklausomas sertifikuotas auditorius pagal NKSC metodiką
NKSC klausimynas KSISKSRA 51 p.kasmetesminis subjektas

Aš atlieku atitikties vertinimą. Trejų metų audito neatlieku ir nesiūlau - jam reikalingas atskiras sertifikatas (CISA, CISSP, ISO 27001 Lead Auditor ar lygiavertis), NKSC mokymai ir kvalifikacinis egzaminas. Turiu partnerių, kurie tuos reikalavimus atitinka, ir mielai nukreipsiu.

Vertinimo ataskaitoje šis skirtumas nurodomas atskirai, kad organizacijos vadovas nesusidarytų klaidingo įspūdžio, jog audito pareiga įvykdyta.

Dažniausi klausimai

Ar mūsų ISO 27001 sertifikatas užskaitomas?

Atitikties vertinimas gali būti atliekamas ISO 27001 apimtyje - tai leidžia NKSC. Bet ISO 27001 sertifikatas neprilygsta Kibernetinio saugumo įstatymo 14 str. 8 d. numatytam auditui, kuris turi būti atliekamas pagal NKSC patvirtintą metodiką. Praktiškai turint ISO 27001 vertinimas vyksta greičiau ir kainuoja mažiau - dalis dokumentų jau egzistuoja.

Ar mums iš viso taikomas Kibernetinio saugumo įstatymas?

Kai kuriems subjektams taikomi ES sektoriniai teisės aktai, kurie pakeičia KSĮ reikalavimus - jų sąrašas patvirtintas kartu su Aprašu. Tai patikriname pirmojo pokalbio metu, nemokamai, prieš bet kokį pasiūlymą.

Kiek laiko atims iš mūsų žmonių?

Apie 2–4 valandas kibernetinio saugumo vadovui, po 1 valandą vadovui, saugos įgaliotiniui ir administratoriui, plius dokumentų surinkimas iš anksto.

Ar liesite produkcines sistemas?

Techninė peržiūra yra konfigūracijų ir nustatymų peržiūra, o ne testavimas. Jokių veiksmų, galinčių sutrikdyti veiklą, be atskiro rašytinio susitarimo.

Ką darysime su rastomis neatitiktimis?

Gaunate šalinimo planą su prioritetais ir terminais. Dalį darbų atliksite viduje, dalį galėsite užsakyti iš manęs arba iš bet kurio kito tiekėjo - planas parašytas taip, kad juo galėtų vadovautis bet kas.

Ar duomenys, kuriuos matysite, saugūs?

Pasirašoma konfidencialumo sutartis prieš pradedant. Ataskaita perduodama tik jūsų organizacijos vadovybei ir jos įgaliotiems asmenims.

Kada verta pradėti?

Organizaciniams reikalavimams skirti 12 mėnesių, techniniams - 24 mėnesiai nuo įregistravimo Kibernetinio saugumo informacinėje sistemoje (Aprašo 71 ir 72 p.). Daugumai organizacijų, įtrauktų 2025 m. balandį, organizacinių reikalavimų terminas jau praėjo, o techninių sueina 2027 m. balandį. Vertinimas parodo, kiek darbo liko, kol dar yra laiko jį atlikti.

Pradėkime nuo 20 minučių

Užpildę atsiųskite rezultatą arba iš karto pasirinkite laiką nemokamam 30 minučių pokalbiui. Peržiūrime, kurie reikalavimai jums taikomi, kur didžiausios spragos ir kiek realiai kainuotų jas uždaryti.

Rašote per Signal? Kontaktai puslapio apačioje.