Tinklų ir informacinių sistemų kibernetinis saugumas

DOKUMENTAS, KURIO SANTRAUKA PATEIKIAMA:

Direktyva (ES) 2022/2555 dėl priemonių aukštam bendram kibernetinio saugumo lygiui visoje ES užtikrinti

KOKS ŠIOS DIREKTYVOS TIKSLAS?

Direktyva (ES) 2022/2555, vadinama TIS 2 direktyva, nustatoma bendra kibernetinio saugumo reguliavimo sistema, kuria siekiama padidinti kibernetinio saugumo lygį Europos Sąjungoje (ES), reikalaujant, kad ES valstybės narės sustiprintų kibernetinio saugumo pajėgumus ir nustatytų kibernetinio saugumo rizikos valdymo priemones bei itin svarbiems sektoriams taikomą pareigą pranešti, taip pat bendradarbiavimo, dalijimosi informacija, priežiūros ir vykdymo užtikrinimo taisykles.

PAGRINDINIAI ASPEKTAI

Kibernetinis saugumas yra veikla, būtina tinklų ir informacinėms sistemoms, tokių sistemų naudotojams ir kitiems kibernetinių grėsmių veikiamiems žmonėms apsaugoti.

Itin svarbūs sektoriai

Ši direktyva iš esmės taikoma vidutinėms ir didelėms įmonėms, veikiančioms toliau nurodytuose ypatingos svarbos sektoriuose, kaip apibrėžta jos I priede:

Ši direktyva taip pat taikoma kitiems itin svarbiems sektoriams, kaip apibrėžta II priede:

Nacionalinė kibernetinio saugumo strategija

Kiekviena valstybė narė turi priimti nacionalinę strategiją, kuria būtų siekiama užtikrinti ir išlaikyti aukštą kibernetinio saugumo lygį itin svarbiuose sektoriuose, įskaitant:

Ne vėliau kaip valstybės narės turi sudaryti esminių ir svarbių subjektų bei domeno vardo registravimo paslaugas teikiančių subjektų sąrašą. Po tos datos valstybės narės turi reguliariai ir ne rečiau kaip kas dvejus metus peržiūrėti tą sąrašą ir, kai tinkama, jį atnaujinti. Europos Komisija priėmė gaires dėl informacijos, kurią reikia rinkti sudarant šiuos sąrašus, ir dėl tokių sąrašų pateikimo šablono.

Komisija taip pat išleido gaires, kuriose paaiškinamos taisyklės dėl Direktyvos (ES) 2022/2555 ir dabartinių bei būsimų konkretiems sektoriams taikomų ES teisės aktų, kuriais reglamentuojamos kibernetinio saugumo rizikos valdymo priemonės arba pranešimo apie incidentus reikalavimai, tarpusavio santykio. Gairių priede pateikiamas nebaigtinis sąrašas su konkretiems sektoriams taikomais teisės aktais, kurie, Komisijos nuomone, patenka į Direktyvos (ES) 2022/2555 4 straipsnio taikymo sritį.

Reagavimo į kompiuterių saugumo incidentus tarnybos

Reagavimo į kompiuterių saugumo incidentus tarnybos (CSIRT) teikia subjektams techninę pagalbą. Jos, be kita ko:

CSIRT tinklas

Siekiant skatinti greitą ir veiksmingą operatyvinį bendradarbiavimą, šia direktyva sukuriamas nacionalinių CSIRT tinklas.

Koordinuotas pažeidžiamumų atskleidimas

Valstybės narės turi:

Europos Sąjungos kibernetinio saugumo agentūra (ENISA) sukuria ir tvarko pažeidžiamumų duomenų bazę.

Bendradarbiavimo grupė

Šia direktyva sudaroma Bendradarbiavimo grupė, kuri turėtų remti ir palengvinti strateginį bendradarbiavimą ir keitimąsi informacija. Ją sudaro valstybių narių, Komisijos ir ENISA atstovai. Prireikus Bendradarbiavimo grupė gali pakviesti Europos Parlamentą ir atitinkamų suinteresuotųjų subjektų atstovus dalyvauti jos darbe.

Europos ryšių palaikymo dėl kibernetinių krizių organizacinis tinklas

Europos ryšių palaikymo dėl kibernetinių krizių organizacinis tinklą (EU-CyCLONe) sudaro valstybių narių kibernetinių krizių valdymo institucijų atstovai ir Komisijos atstovai, jei galimas arba vykstantis didelio masto kibernetinio saugumo incidentas turi arba gali turėti didelį poveikį sektoriams, kuriems taikoma ši direktyva. Kitais atvejais Komisija dalyvauja tinklo veikloje stebėtojo teisėmis.

Tinklas remia koordinuotą didelio masto kibernetinio saugumo incidentų ir krizių valdymą operatyviniu lygmeniu ir užtikrina reguliarų keitimąsi informacija tarp valstybių narių ir ES institucijų, įstaigų, organų, tarnybų ir agentūrų.

Tinklas, be kita ko, vykdo šias užduotis:

Kibernetinio saugumo rizikos valdymo priemonės

Subjektai turi imtis tinkamų ir proporcingų techninių, operatyvinių ir organizacinių kibernetinio saugumo rizikos valdymo priemonių. Priemonių sąraše, be kita ko, yra rizikos analizės ir informacinių sistemų saugumo politika, incidentų valdymas, veiklos tęstinumas, veiklos atkūrimas po ekstremaliųjų įvykių ir krizių valdymas, tiekimo grandinės saugumas, pažeidžiamumo valdymas ir atskleidimas, pagrindinė higienos praktika, kriptografijos (ir, kai taikytina, šifravimo) naudojimo politika ir procedūros, žmogiškųjų išteklių saugumas ir kelių veiksnių tapatumo nustatymo ar nuolatinio tapatumo nustatymo sprendimų naudojimas. Šios priemonės turi būti grindžiamos visus pavojus apimančiu požiūriu.

Valdymo organai turi patvirtinti šias priemones, prižiūrėti jų įgyvendinimą ir galėtų būti patraukti atsakomybėn už pažeidimus.

Pranešimas

Subjektai privalo pranešti CSIRT ar atitinkamai institucijai apie bet kokį incidentą, jei:

Be to, ENISA kartu su Komisija ir Bendradarbiavimo grupe kas dvejus metus turės parengti ataskaitą apie kibernetinio saugumo būklę ES, kuri taip pat bus pateikta Parlamentui.

Priežiūra ir vykdymo užtikrinimas

Siekiant užtikrinti vykdymą, šia direktyva numatomos taisomosios priemonės ir sankcijos.

Tarpusavio vertinimai

Tarpusavio vertinimais siekiama pasimokyti iš bendros patirties, stiprinti tarpusavio pasitikėjimą, pasiekti aukštą bendrą kibernetinio saugumo lygį, taip pat stiprinti valstybių narių kibernetinio saugumo pajėgumus ir politiką, būtinus šiai direktyvai įgyvendinti. Tarpusavio vertinimai apima fizinius arba virtualius apsilankymus vietoje ir keitimąsi informacija ne vietoje. Dalyvavimas tarpusavio vertinimuose yra savanoriškas.

Įgyvendinimo aktas

Įgyvendinimo reglamentu (ES) 2024/2690 nustatomos Direktyvos (ES) 2022/2555 taikymo taisyklės, susijusios su kibernetinio saugumo rizikos valdymo priemonių techniniais ir metodiniais reikalavimais ir išsamesniu atvejų, kuriais incidentas laikomas dideliu, apibūdinimu, skirtais:

Panaikinimas

Direktyva (ES) 2022/2555 nuo panaikinama Direktyva (ES) 2016/1148 (žr. santrauką), o Įgyvendinimo reglamentu (ES) 2024/2690 panaikinamas Įgyvendinimo reglamentas (ES) 2018/151, kuriuo nustatytos Direktyvos (ES) 2016/1148 taikymo taisyklės.

NUO KADA TAIKOMOS ŠIOS TAISYKLĖS?

Direktyva turėjo būti perkelta į nacionalinę teisę ne vėliau kaip Taisyklės taikomos nuo

KONTEKSTAS

Daugiau informacijos žr.:

PAGRINDINIS DOKUMENTAS

Europos Parlamento ir Tarybos direktyva (ES) 2022/2555 dėl priemonių aukštam bendram kibernetinio saugumo lygiui visoje Sąjungoje užtikrinti, kuria iš dalies keičiamas Reglamentas (ES) Nr. 910/2014 ir Direktyva (ES) 2018/1972 ir panaikinama Direktyva (ES) 2016/1148 (TIS 2 direktyva) (OL L 333, , p. 80–152).

Vėlesni Direktyvos (ES) 2022/2555 pakeitimai įtraukti į pradinę redakciją. Ši konsoliduota versija yra skirta tik informacijai.

paskutinis atnaujinimas