Kam privalomas kibernetinio saugumo auditas?
Nepriklausomas kibernetinio saugumo auditas yra privalomas organizacijoms, įtrauktoms į Kibernetinio saugumo subjektų registrą. KSĮ jas skirsto į esminius ir svarbius subjektus. Nors jų priežiūra gali skirtis, pareiga reguliariai atlikti nepriklausomą kibernetinio saugumo auditą galioja abiem grupėms.
Po atnaujinto KSĮ įsigaliojimo reguliavimas palietė gerokai daugiau organizacijų nei anksčiau. Į jo apimtį gali patekti energetikos, transporto, bankininkystės, sveikatos, skaitmeninės infrastruktūros, viešojo administravimo, pašto ir kurjerių, maisto, gamybos bei kituose įstatyme nurodytuose sektoriuose veikiančios organizacijos.
Vis dėlto ilgas sektorių sąrašas dar nėra atsakymas konkrečiai įmonei. Du tame pačiame sektoriuje veikiantys verslai nebūtinai turės tokias pačias pareigas. Ar organizacija patenka į reguliavimo apimtį, nustatoma pagal KSĮ numatytus kriterijus.
Kaip sužinoti, ar jums reikia atlikti kibernetinį auditą?
Organizacijai nereikia ieškoti savo pavadinimo viešame sąraše. Apie įtraukimą į Kibernetinio saugumo subjektų registrą ją informuoja NKSC. Nuo įtraukimo dienos pradeda tiksėti ir terminai, per kuriuos reikia įgyvendinti organizacinius bei techninius reikalavimus bei atlikti pirmąjį nepriklausomą kibernetinio saugumo auditą.
Pirmuosius subjektus NKSC į registrą įtraukė ir apie tai juos informavo iki 2025 m. balandžio 17 d. Tačiau sąrašas nėra galutinis. Ir, Krašto apsaugos ministerijos teigimu, jis peržiūrimas bent kartą per metus.
Vadinasi, tai svarbu ir organizacijoms, kurios šiuo metu į registrą nėra įtrauktos. Keičiantis įmonės dydžiui, veiklai ar kitoms aplinkybėms, ateityje jai gali būti pradėti taikyti KSĮ reikalavimai.
Kada reikia atlikti pirmąjį kibernetinio saugumo auditą?
Pirmasis kibernetinio saugumo auditas turi būti atliktas per trejus metus nuo organizacijos įtraukimo į Kibernetinio saugumo subjektų registrą. Tačiau iki tol organizacija jau turi atlikti nemažą dalį „namų darbų“: NKSC nurodo, kad organizacijos privalo įgyvendinti Kibernetinio saugumo reikalavimų aprašo (KSRA) organizacinius ir techninius reikalavimus bei pradėti reguliariai vertinti savo atitiktį.
Iš pirmo žvilgsnio gali pasirodyti, kad laiko labai daug – KAM nurodo, kad kibernetinio saugumo subjektai auditą turi atlikti ne rečiau kaip kartą per trejus metus. Tačiau kiti svarbūs terminai ateina gerokai anksčiau.
Laiko juostą nuo įtraukimo į registrą galima dėlioti taip:
- Per 12 mėn. – įgyvendinkite organizacinius kibernetinio saugumo reikalavimus;
- Per 24 mėn. – įgyvendinkite techninius kibernetinio saugumo reikalavimus;
- Per 3 metus – atlikite pirmąjį nepriklausomą kibernetinio saugumo auditą;
- Vėliau – auditą kartokite ne rečiau kaip kas trejus metus.
Tad, jei organizacija į registrą pateko 2025 m., būtų klaida apie auditą pradėti galvoti tik 2028-aisiais. Iki jo jau turi veikti reikalingi procesai ir techninės priemonės, o organizacija turi gebėti parodyti, kaip visa tai veikia praktiškai.
Atitikties vertinimas audito nepakeičia
Kibernetinio saugumo reikalavimuose numatyti keli skirtingi terminai, todėl čia svarbu atskirti du procesus. Trejų metų terminas siejamas su kibernetinio saugumo auditu, tačiau greta jo numatytas ir kasmetinis atitikties vertinimas. Tai nėra tas pats patikrinimas skirtingu dažnumu – skiriasi jų paskirtis.
Kasmet organizacija įsivertina, kaip laikosi jai taikomų reikalavimų, ir, radusi neatitikimų, numato, kaip juos pašalins. Auditas yra atskiras, pagal NKSC metodiką atliekamas nepriklausomas vertinimas. Tad kasmetinis atitikties vertinimas audito nepakeičia.
ISO 27001 sertifikatas ir kibernetinio saugumo auditas
Gali kilti klausimas, kaip daryti organizacijomis, kurios jau turi ISO 27001? Šiuo atveju ISO 27001 sertifikatas gali būti svarbus organizacijos informacijos saugumo brandos rodiklis, tačiau jis nepakeičia pagal KSĮ privalomo kibernetinio saugumo audito. NKSC aiškiai nurodo, kad ISO 27001:2022 atitikties vertinimas negali būti automatiškai prilygintas tokiam auditui.
Iš esmės ISO 27001 reiškia jau nemažai atliktų darbų, tačiau pats kibernetinio saugumo auditas yra atskiras žingsnis. Jei organizacija įtraukta į Kibernetinio saugumo subjektų registrą, jam taikoma NKSC nustatyta tvarka. Sertifikuota pagal ISO/IEC 27001 kibernetinio saugumo įmonė „Baltic Amadeus“ šią situaciją gerai pažįsta iš praktikos. Todėl įmonės ekspertai gali padėti organizacijoms efektyviai panaudoti jau sukurtą ISO/IEC 27001 pagrindą ir, rengiantis privalomam kibernetinio saugumo auditui, išvengti proceso pradėjimo nuo nulio.
Kodėl atitiktį vertinti naudinga kasmet?
Trys metai tarp kibernetinio saugumo auditų yra gana ilgas laikotarpis, per kurį gali reikšmingai pasikeisti organizacijos technologinė aplinka ir rizikos. Per jį keičiasi sistemos, tiekėjai, darbuotojai ir pačios grėsmės. Todėl kartą per metus atliekamas atitikties vertinimas tampa savotišku tarpiniu pasitikrinimu – ar organizacijos saugumo situacija vis dar tokia, kokią ją įsivaizduojame.
Per metus gali atsirasti naujų sistemų, pasikeisti prieigos ar tiekėjai, o anksčiau sutvarkytos vietos – vėl pareikalauti dėmesio. Kasmet peržiūrint situaciją tokie dalykai iškyla anksčiau, o ne tada, kai iki kibernetinio saugumo audito lieka keli mėnesiai.
Kas iš tikrųjų tikrinama kibernetinio saugumo audito metu?
Audito tikslas nėra vien patikrinti, ar organizacija turi reikalingus dokumentus. Vertinama atitiktis kibernetinio saugumo reikalavimams ir ją pagrindžiantys įrodymai. Taip galima pamatyti, ar dokumentuose aprašytos taisyklės ir saugumo kontrolė iš tiesų veikia kasdienėje organizacijos veikloje.
2026 m. vasarį NKSC patvirtino Kibernetinio saugumo auditų atlikimo metodiką. Ji nustato audito principus, eigą, vertinimą ir auditoriams keliamus reikalavimus.
Vertinimas apima įvairias kibernetinio saugumo sritis, tarp kurių:
- kibernetinio saugumo rizikų valdymas;
- incidentų valdymas ir pasirengimas į juos reaguoti;
- veiklos tęstinumas ir atkūrimas;
- prieigų ir tapatybių valdymas;
- tinklų ir informacinių sistemų apsauga;
- pažeidžiamumų valdymas;
- tiekimo grandinės rizikos;
- darbuotojų kibernetinio saugumo kompetencijos.
Kodėl svarbu tikrinti ne vien dokumentus, gerai parodo ir ENISA duomenys. 50 proc. apklaustų organizacijų sunkumų kelia pažeidžiamumų ir pataisų valdymas, 49 proc. – veiklos tęstinumas, 37 proc. – tiekimo grandinės rizikų valdymas.
Gerai aprašyta tvarka dar nereiškia, kad kilus incidentui viskas veiks taip, kaip suplanuota. Auditas padeda šį skirtumą pastebėti.
Kas gali atlikti nepriklausomą kibernetinio saugumo auditą?
Kibernetinio saugumo auditas reikalauja ne tik techninių žinių. Jį atliekantis specialistas turi atitikti KSĮ ir NKSC nustatytus kompetencijos reikalavimus, būti nepriklausomas ir nešališkas. Todėl renkantis auditorių svarbu žiūrėti ne vien į paslaugos teikėjo vardą, bet ir į konkrečių specialistų kvalifikaciją bei patirtį.
Nepriklausomumas čia ypač svarbus. Specialistas neturėtų vertinti savo paties sukurtų ar valdomų procesų ir tada pats patvirtinti, kad jie veikia tinkamai.
Kokią kvalifikaciją turi turėti auditorius?
Auditoriaus kompetencija gali būti patvirtinta nustatytus kriterijus atitinkančiais tarptautiniais sertifikatais arba NKSC nustatyta tvarka baigtais mokymais ir išlaikytu kvalifikaciniu egzaminu. Tačiau vien sertifikato nepakanka – vertinama ir auditoriaus patirtis, nepriklausomumas, nešališkumas bei atitiktis kitiems nustatytiems reikalavimams.
Tarp kibernetinio saugumo srityje žinomų kvalifikacijų yra CISSP (angl. Certified Information Systems Security Professional). Audito srityje plačiai naudojamas ir CISA (angl. Certified Information Systems Auditor) sertifikatas.
Todėl renkantis kibernetinio saugumo audito paslaugas verta iš anksto išsiaiškinti:
- kas konkrečiai atliks auditą;
- kokią kvalifikaciją ir patirtį turi auditoriai;
- ar jie yra dirbę su panašiomis organizacijomis;
- kaip bus užtikrintas jų nepriklausomumas;
- kokia bus audito apimtis ir eiga;
- ar bus parengta tinkama audito ataskaita, kurią galima teikti NKSC.
Pavyzdžiui, patyrusios kibernetinio saugumo įmonės „Baltic Amadeus“ kibernetinio saugumo audito ataskaitos yra rengiamos pagal pripažintus standartus ir gali būti naudojamos teikiant dokumentus NKSC. Jei organizacijai aktualūs konkretūs terminai, audito apimtis ar kiti reikalavimai, juos galima aptarti dar prieš pradedant auditą.
Kada pradėti ruoštis kibernetinio saugumo auditui?
Kibernetinio saugumo auditui geriausiai pasiruošia organizacijos, kurios kibernetiniu saugumu rūpinasi nuolat. Jos žino savo silpnąsias vietas, reguliariai vertina atitiktį ir šalina rastus trūkumus. Tuomet ir pats auditas tampa paprastesnis – jo metu įvertinama tai, kas organizacijoje jau veikia.
Ruošiantis verta atsakyti į penkis klausimus:
- Ar aiški audito apimtis? Reikia žinoti, kurios tinklų ir informacinės sistemos bus vertinamos.
- Ar įgyvendinti KSRA reikalavimai? Vien dokumentų neužtenka – numatytos priemonės turi veikti praktiškai.
- Ką parodė paskutinis atitikties vertinimas? Jei rasta trūkumų, svarbu patikrinti, ar jie iš tiesų pašalinti.
- Ar galime tai įrodyti? Auditoriui reikės ne tik paaiškinimų, bet ir įrodymų, kad procesai veikia.
- Ar auditorius pasirinktas iš anksto? Audito apimtį ir reikalingą informaciją geriau suderinti nelaukiant galutinio termino.
Kibernetinio saugumo auditas gali duoti daugiau nei reikalauja reguliavimas
Auditas pirmiausia reikalingas atitikčiai KSĮ užtikrinti, tačiau jo vertė gali būti gerokai didesnė. Nepriklausomas vertinimas parodo, kur organizacijos apsauga veikia gerai, o kur tarp dokumentuose aprašytų taisyklių ir kasdienės praktikos vis dar lieka spragų.
Reguliavimas daugeliui organizacijų tampa postūmiu į kibernetinį saugumą pažvelgti sistemiškiau. ENISA duomenimis, 70 proc. NIS2 sektoriuose apklaustų organizacijų reguliacinę atitiktį įvardijo kaip pagrindinę investicijų į kibernetinį saugumą priežastį.
Tačiau rezultatai neapsiribojo vien atitiktimi. 41 proc. organizacijų nurodė pagerinusios rizikos valdymą, 35 proc. – grėsmių aptikimą, o 26 proc. – reagavimą į jas.
Panašiai verta žiūrėti ir į auditą. Formaliai jis parodo, ar organizacija atitinka nustatytus reikalavimus. Tačiau praktiškai daug vertingiau sužinoti, kur šiandien yra didžiausios spragos ir ką reikėtų taisyti pirmiausia.
Kaip pasiruošti kibernetinio saugumo auditui?
Jeigu organizacija jau įtraukta į Kibernetinio saugumo subjektų registrą, pasirengimo nereikėtų atidėti iki audito termino. Jei dar trūksta aiškumo dėl atitikties ar likusių spragų, jas verta įsivertinti iš anksto.
Sėkmingai kibernetinio saugumo srityje veikiančios įmonės „Baltic Amadeus“ komanda atlieka tiek atitikties vertinimus, tiek nepriklausomus kibernetinio saugumo auditus. Galime įsitraukti tame etape, kuriame šiuo metu yra jūsų organizacija – nuo pasirengimo iki paties audito ir jo rezultatų.
Jei norite įsivertinti, kiek jūsų organizacija jau pasirengusi auditui arba laikas jį planuoti, susisiekite su „Baltic Amadeus“ kibernetinio saugumo komanda.




