Ką apie rizikų vertinimą ir auditą sako KSĮ?
Rizikų vertinimas ir kibernetinio saugumo auditas yra dvi kibernetinio saugumo subjektams taikomos pareigos. Jas nustato Kibernetinio saugumo įstatymas (KSĮ) ir jo reikalavimus detalizuojantis Kibernetinio saugumo reikalavimų aprašas (KSRA). Šie du procesai skiriasi savo periodiškumu:
- Rizikų vertinimas – ne rečiau kaip kartą per metus.
- Nepriklausomas kibernetinio saugumo auditas – ne rečiau kaip kartą per trejus metus.
Šie reikalavimai aktualūs organizacijoms, įtrauktoms į Kibernetinio saugumo subjektų registrą. Apie įtraukimą į registrą organizacijas informuoja Nacionalinis kibernetinio saugumo centras (NKSC), todėl gavus tokį pranešimą kartu atsiranda ir konkretūs terminai, per kuriuos reikia įgyvendinti taikomus reikalavimus. Abiejų procesų periodiškumas – tik vienas iš skirtumų. Be to, rizikų vertinimą prireikus reikia atlikti ir dažniau nei kartą per metus – kada konkrečiai, aptarsime kitame skyriuje.
Taigi kalbame ne apie pasirinkimą, kurį iš dviejų procesų atlikti. Kibernetinio saugumo subjektams jie yra skirtingos tos pačios reguliacinės sistemos dalys. Toliau pirmiausia išsamiau aptarkime rizikų vertinimą – procesą, kurį organizacijoms reikia atlikti gerokai dažniau.
Koks yra rizikų vertinimo tikslas ir rezultatas?
Informacijos saugumo rizikų vertinimo tikslas – susidaryti realų organizacijos rizikų vaizdą. Žiūrima, ką organizacijai būtina apsaugoti, kokios grėsmės ir pažeidžiamumai su tuo susiję bei kokių pasekmių jie galėtų sukelti. Galiausiai išryškėja sritys, kurioms dėmesio reikia pirmiausia, ir priemonės galimoms rizikoms valdyti.
Pradedama nuo gana paprasto klausimo – ką turime apsaugoti? Vienai organizacijai kritinę reikšmę gali turėti klientų duomenų bazė, kitai – gamybos valdymo sistema ar paslauga, kurios sutrikimą iš karto pajustų klientai. CISA rizikų vertinimą taip pat sieja ne vien su technologiniu turtu, bet ir su galimu poveikiu organizacijos veiklai, kritinėms paslaugoms bei reputacijai.
Toliau nustatomos grėsmės ir pažeidžiamumai, vertinamas galimas poveikis ir apskaičiuojamas rizikos lygis. Tokia seka nustatyta ir KSRA: rizikųs vertinimo ir valdymo procesas turi apimti tinklų ir informacinių sistemų identifikavimą bei klasifikavimą, rizikų analizę ir valdymo priemonių pasirinkimą.
Kas vyksta įvertinus kibernetines rizikas?
Įvertinus rizikas, reikia nuspręsti, kurioms iš jų skirti dėmesį pirmiausia ir kaip jas valdyti. Vieną riziką gali reikėti mažinti nedelsiant, kitą – stebėti, o kai kuriais atvejais ją galima priimti.
Ne kiekviena aptikta silpna vieta organizacijai kelia vienodą riziką. Panašus pažeidžiamumas mažai naudojamoje vidinėje sistemoje ir sistemoje, nuo kurios priklauso pagrindinė veikla, gali turėti visiškai skirtingas pasekmes.
Todėl vertinimo pabaigoje esmė nėra rastų problemų skaičius. Kur kas daugiau pasako tai, kurios rizikos šiandien reikšmingiausios, kur reikia papildomų saugumo kontrolės priemonių ir kokių veiksmų imtis pirmiausia.
Jeigu nustatoma šalintinų trūkumų, KSRA reikalauja parengti rizikų valdymo planą. Jame turi būti numatyta:
- priemonės nepriimtinoms rizikoms valdyti,
- reikalingi ištekliai,
- atsakingi asmenys,
- įgyvendinimo terminai.
Galiausiai, kibernetinės rizikos vis dažniau vertinamos platesniame organizacijos rizikų kontekste. FAIR Institute tyrime 38 proc. respondentų nurodė, kad jų organizacijose kibernetinės rizikos jau valdomos kartu su kitomis verslo rizikomis, o dar 61 proc. – kad informacija apie jas perduodama bendram įmonės rizikų valdymui.
Kada rizikas reikia įvertinti iš naujo?
Rizikų vertinimas atliekamas ne rečiau kaip kartą per metus, tačiau jo gali prireikti ir anksčiau. Pagal KSRA, pakartotinį vertinimą reikia atlikti šiais atvejais:
- reguliariai – ne rečiau kaip kartą per metus,
- įvykus esminiams organizaciniams ar kitiems reikšmingiems pokyčiams,
- įvykus dideliam kibernetiniam incidentui.
Ir tai gana suprantama – per metus organizacijoje gali pasikeisti gerokai daugiau nei data kalendoriuje. Pradedamos naudoti naujos sistemos, keičiasi tiekėjai, prieigos, infrastruktūra ar procesai.
Tarkime, organizacija pradeda naudoti naują debesijos paslaugą. Gali keistis ne vien technologija, bet ir tai, kur saugomi duomenys, kas prie jų turi prieigą ar nuo kokio tiekėjo priklauso paslaugos veikimas. Ankstesnis rizikų vertinimas šių aplinkybių dar neatspindi.
Tas pats galioja po didelio kibernetinio incidento – jis gali parodyti anksčiau neįvertintų pažeidžiamumų ar atskleisti, kad pasirinktos priemonės praktiškai veikia kitaip, nei tikėtasi.
Kokie reikalavimai taikomi rizikų vertinimo metodikai?
Rizikų vertinimas turi apimti KSRA nustatytus elementus, tačiau tai nereiškia, kad visos organizacijos privalo vadovautis viena konkrečia metodika. NKSC yra parengęs rizikų vertinimo metodiką, kuri gali padėti šį procesą struktūruoti, o ją rengiant remtasi ir tarptautinėmis praktikomis – ISO/IEC 27005, NIST, BSI bei NATO rizikų valdymo principais.
Tarp jų ISO/IEC 27005 yra būtent informacijos saugumo rizikų valdymui skirtas tarptautinis standartas. Jis apima rizikų identifikavimą, analizę, įvertinimą ir valdymą, tačiau reikalavimo rizikų vertinimą atlikti būtent pagal ISO 27005 KSRA nenustato.
Be to, standartas nereiškia, kad kiekvienos organizacijos rizikų vertinimas turi atrodyti vienodai. Procesas pritaikomas prie veiklos, turimų sistemų, informacinio turto ir rizikos aplinkos. Gamybos įmonės ir finansų įstaigos rizikų vaizdas natūraliai bus skirtingas.
Čia svarbu paminėti, kad jei organizacija rizikas sistemingai vertino ir anksčiau, dar iki naujų KSĮ ir KSRA reikalavimų – visko pradėti iš naujo nebūtinai reikia. Svarbu įsitikinti, kad jau taikomas procesas apima KSRA nustatytus elementus ir yra atliekamas reikiamu periodiškumu.
Kas tikrinama kibernetinio saugumo audito metu?
Kibernetinio saugumo audito metu vertinama organizacijos atitiktis jai taikomiems kibernetinio saugumo reikalavimams. Auditas atliekamas pagal NKSC patvirtintą metodiką, o jo metu tikrinamos organizacinės ir techninės kibernetinio saugumo priemonės bei jų įgyvendinimas praktikoje.
Auditas neapsiriboja dokumentų peržiūra. Vertinami organizacijoje veikiantys procesai, taikomos priemonės ir įrodymai, kuriais galima pagrįsti, kad nustatyti reikalavimai iš tiesų įgyvendinti.
Rezultatai fiksuojami audito ataskaitoje: joje pateikiamos išvados, nustatyti neatitikimai ir kita pagal metodiką reikalaujama informacija. Ataskaita rengiama taip, kad audito rezultatai būtų tinkamai dokumentuoti ir prireikus galėtų būti pateikti NKSC.
Kokia yra kibernetinio saugumo audito eiga žingsnis po žingsnio?
Panašiai kaip ir rizikų vertinimas, kibernetinio saugumo auditas paprastai vyksta keliais etapais.
1. Audito apimties nustatymas
Pirmiausia susitariama dėl audito apimties – nustatoma, kurios sistemos, procesai, padaliniai ar veiklos sritys bus vertinamos.
2. Informacijos ir įrodymų rinkimas
Tuomet auditorius renka ir analizuoja su auditu susijusią informaciją bei įrodymus. Peržiūrimos organizacijos politikos, procedūros, techninės konfigūracijos, sistemų žurnalai ir kiti susiję dokumentai. Prireikus gali būti atliekami interviu su atsakingais darbuotojais, sistemų administratoriais ar kitais organizacijos atstovais, taip pat vykdomos patikros vietoje.
3. Atitikties vertinimas
Surinkus ir išanalizavus informaciją, vertinama, ar organizacijoje praktiškai taikomos kibernetinio saugumo priemonės atitinka KSRA, KSĮ ir organizacijos vidaus dokumentuose nustatytus reikalavimus. Jei organizacija yra sertifikuota pagal ISO/IEC 27001 standartą, atitikties vertinimas papildomai apima ir šio standarto reikalavimus – tai neatleidžia nuo KSĮ ir KSRA nustatytų reikalavimų laikymosi, tačiau leidžia efektyviau pasinaudoti jau egzistuojančia dokumentacija ir procesais.
4. Audito išvadų ir ataskaitos parengimas
Baigus vertinimą, parengiama audito ataskaita, kurioje pateikiamos audito išvados, nustatyti neatitikimai ir, jei taikoma, rekomendacijos dėl nustatytų trūkumų šalinimo.
5. Dokumentų pateikimas į KSIS
Prireikus audito ataskaita kartu su auditoriaus kvalifikaciją patvirtinančiais dokumentais turi būti pateikta į Kibernetinio saugumo informacinę sistemą (KSIS).
Kas gali atlikti kibernetinio saugumo auditą?
Kibernetinio saugumo auditą gali atlikti tik nustatytus reikalavimus atitinkantis auditorius. KSĮ jam kelia šiuos reikalavimus:
- kvalifikacija,
- nepriklausomumas,
- nešališkumas,
- nepriekaištinga reputacija.
Todėl renkantis audito paslaugą svarbi ne tik ją teikianti įmonė, bet ir konkrečių specialistų kompetencija bei patirtis.
Auditoriui tenka vertinti tiek organizacines, tiek technines kibernetinio saugumo priemones, todėl tam reikia atitinkamų žinių ir kvalifikacijos. Įstatyme numatyta, kaip auditoriaus kompetencija gali būti patvirtinama, tad renkantis specialistus verta tuo pasidomėti iš anksto.
Praktikoje auditoriaus kvalifikacija dažniausiai patvirtinama tarptautiniu sertifikatu, pavyzdžiui, ISACA CISA, CISM ar CRISC, (ISC)² CISSP, GIAC GSNA arba ISO/IEC 27001 vadovaujančiojo auditoriaus (LA) sertifikatu. Tikslų auditoriaus kvalifikaciją patvirtinančių sertifikatų ir kitų reikalavimų sąrašą nustato NKSC patvirtinta metodika.
Svarbi ir kita sąlyga – auditorius turi būti nepriklausomas nuo vertinamos veiklos.
Nepriklausomas vertintojas negali pats būti atsakingas už vertinamus sprendimus ar procesus ir kartu patvirtinti jų atitiktį. Taip išlaikomas nešališkas žvilgsnis į tai, kaip organizacijoje iš tiesų įgyvendinami kibernetinio saugumo reikalavimai.
Kas nutinka audito metu nustačius neatitikimų?
Audito metu nustatyti neatitikimai organizacijai reiškia ne tik jų užfiksavimą audito ataskaitoje, bet ir būtinybę imtis konkrečių veiksmų jiems pašalinti. Panašiai kaip ir atlikus rizikų vertinimą, paprastai reikia parengti neatitikimų šalinimo planą, kuriame būtų nustatyti prioritetai, atsakingi asmenys ir įgyvendinimo terminai.
NKSC turi teisę pareikalauti pateikti audito ataskaitos, atitikties vertinimo dokumentų ir neatitikimų šalinimo plano kopijas. Organizacija privalo šiuos dokumentus pateikti per 5 darbo dienas nuo NKSC prašymo gavimo.
Jei organizacija nesilaiko nustatytų kibernetinio saugumo reikalavimų, KSĮ numato galimybę skirti baudą. Atsakomybė tokiu atveju tenka kibernetinio saugumo subjekto vadovui, o ne auditoriui ar konkrečiam IT padaliniui.
Kada audito gali prireikti anksčiau nei numatytas terminas?
Nors bendra taisyklė numato, kad nepriklausomas auditas turi būti atliekamas bent kartą per trejus metus, tam tikruose sektoriuose ar konkrečiais atvejais jis gali būti reikalingas dažniau. Pavyzdžiui, tam tikrai energetikos infrastruktūrai gali būti taikomas reikalavimas auditą atlikti ne rečiau kaip kartą per 12 mėnesių. Tai patvirtina ir oficialus tinklų operatoriaus ESO paaiškinimas – pagal jį, elektrinių (virš 100 kW), saulės elektrinių, vėjo elektrinių ir energijos kaupiklių savininkams kibernetinio saugumo auditas turi būti atliekamas periodiškai visą įrenginių eksploatavimo laikotarpį, bet ne rečiau kaip 1 kartą per 12 mėnesių, šį terminą skaičiuojant nuo saugumo deklaracijos pateikimo.
Be to, NKSC, atlikdama organizacijos patikrinimą, gali pareikalauti pateikti naujausią audito ataskaitą. Todėl praktikoje audito terminus rekomenduojama planuoti iš anksto ir nepalikti audito atlikimo paskutinei galimai dienai prieš pasibaigiant trejų metų terminui.
Kuo skiriasi rizikų vertinimas ir kibernetinio saugumo auditas?
Abu procesus aptarus atskirai, jų skirtumus galima trumpai sudėti į penkis pagrindinius punktus:
- Tikslas. Rizikų vertinimas padeda nustatyti ir įvertinti organizacijai aktualias rizikas bei pasirinkti jų valdymo priemones. Audito metu nepriklausomai vertinama atitiktis taikomiems kibernetinio saugumo reikalavimams.
- Periodiškumas. Rizikų vertinimas atliekamas bent kartą per metus ir KSRA nustatytais papildomais atvejais. Nepriklausomas kibernetinio saugumo auditas – bent kartą per trejus metus.
- Kas atlieka? Rizikųs vertinimą gali atlikti pati organizacija arba pasitelkti išorės specialistai. Auditą – tik nustatytus reikalavimus atitinkantys nepriklausomi auditoriai.
- Metodika. Rizikų vertinimas turi apimti KSRA nustatytus elementus, o jį atliekant galima remtis NKSC metodika. Auditas atliekamas pagal NKSC patvirtintą audito metodiką.
- Rezultatas. Rizikų vertinimo metu nustatomos ir įvertinamos rizikos, o prireikus parengiamas jų valdymo planas. Audito rezultatai ir nustatytos neatitiktys fiksuojami audito ataskaitoje.
Kaip rizikų vertinimas ir auditas papildo vienas kitą?
Nors jų paskirtis skiriasi, vieno proceso rezultatai gali būti naudingi kitam. Audito metu nustatyti neatitikimai suteikia papildomos informacijos apie organizacijos rizikas, o rizikų vertinimas padeda kryptingai stiprinti priemones dar iki kito audito.
Tokį ryšį galima matyti ir KSRA. Nustatydamas taikomų kibernetinio saugumo priemonių veiksmingumo vertinimo reikalavimus, subjektas turi atsižvelgti į rizikų vertinimo rezultatus, įvykusius incidentus ir jų valdymo rezultatus.
Praktinė nauda paprasta: audito metu pastebėta problema gali būti įtraukta į kitą rizikų vertinimą, įvertinant jos tikimybę ir galimą poveikį. Rizikų vertinimas savo ruožtu padeda nuspręsti, kuriems darbams teikti pirmenybę.
FAIR Institute 2025 m. kibernetinių rizikų valdymo tyrimo duomenimis, 76 proc. apklaustų rizikų valdymo specialistų reguliariai naudojasi atitikties auditų rezultatais priimdami su kibernetinėmis rizikomis susijusius sprendimus.
Taigi abu procesai kartu padeda palaikyti nuoseklų organizacijos kibernetinio saugumo valdymo ciklą.
Kibernetinio saugumo auditas ar rizikų vertinimas: nuo kurio pradėti?
Kibernetinio saugumo subjektams, įtrauktiems į registrą, iš esmės nėra galimybės pasirinkti, kurį procesą atlikti pirmiau, nes tiek rizikų vertinimas, tiek nepriklausomas auditas yra teisės aktuose nustatytos pareigos, kurioms taikomi skirtingi terminai. Rizikų vertinimas turi būti atliekamas bent kartą per metus, o nepriklausomas auditas – bent kartą per trejus metus nuo įtraukimo į registrą.
Klausimas, nuo ko pradėti, praktikoje dažniausiai kyla tuomet, kai organizacija tik neseniai gavo NKSC pranešimą apie įtraukimą į registrą arba kai abiejų pareigų įvykdymo terminai dar nėra suėję. Tokiu atveju paprastai rekomenduojama pirmiausia atlikti rizikų vertinimą, nes jo rezultatai padeda geriau pasirengti vėlesniam nepriklausomam auditui.
Organizacijoms, kurioms KSĮ ir KSRA nustatytos pareigos netaikomos, sprendimą, nuo ko pradėti, lemia konkreti situacija. Reikšmingi technologiniai ar organizaciniai pokyčiai, taip pat poreikis aiškiau įvertinti kibernetinio saugumo rizikas prieš planuojant tolesnes saugumo priemones, paprastai yra priežastys pradėti nuo rizikųs vertinimo.
„Baltic Amadeus“ kibernetinio saugumo specialistai atlieka informacijos saugumo rizikų vertinimus ir nepriklausomus kibernetinio saugumo auditus. Tad pirmiausia galima įvertinti, ko jūsų organizacijai reikia dabar, ir pagal tai pasirinkti tolesnius veiksmus. Susisiekite su „Baltic Amadeus“ kibernetinio saugumo komanda.




