Tis2 istatymas
TIS2 įstatymas keičia verslo atitikties normatyvus, užtikrindamas apsaugą ir efektyvumą. Supraskite reikalavimus ir išvenkite teisinių pasekmių.
Apie Veriva UAB
Dauguma Lietuvos verslų neturi BDAR problemos — jie turi neaiškumo problemą. Veriva UAB sujungia teisinę ir IT kompetenciją vienoje komandoje, kad atitiktis būtų ne popierius stalčiuje, o realiai veikianti sistema.
Neteikiame bendrų rekomendacijų ar skaidrių. Atliekame auditus, rengiame dokumentus ir prižiūrime atitiktį realiose įmonės sistemose — nuo duomenų tvarkymo registro iki incidentų valdymo. Jei dokumentas neatitinka realios praktikos, jis nepadeda per VDAI patikrinimą.
Kiekviena paslauga baigiasi konkrečiu, naudojamu rezultatu — audito ataskaita, pasirašyta sutartimi ar paskirtu pareigūnu. Rankinis atitikties valdymas nespėja su reglamentų pokyčiais; mūsų sistema tai daro nuosekliai.
- BDAR atitiktis — auditas, RoPA, privatumo politikos, DPA sutartys
- DPO funkcija — išorinis duomenų apsaugos pareigūnas, mėnesinė stebėsena
- Kibernetinis saugumas — IT auditas, NIS2 atitiktis, phishing mokymai
Kas yra TIS2 įstatymas ir kodėl jis svarbus?
TIS2 įstatymas, kaip svarbus teisinis dokumentas, nustato pagrindinius reikalavimus, susijusius su informacijos saugumu ir duomenų apsauga. Šis įstatymas ypatingai aktualus verslui, nes jis reikalauja, kad organizacijos užtikrintų atitiktį informacijos valdymo standartams. Pagrindiniai reikalavimai apima duomenų saugojimo, tvarkymo ir perdavimo saugumą. Verslams tai gali reikšti ne tik papildomas išlaidas, bet ir galimybę pagerinti savo reputaciją. Tinkamai įgyvendinus TIS2 reikalavimus, organizacijos gali užtikrinti klientų pasitikėjimą, kas tiesiogiai prisideda prie verslo plėtros. Be to, atitiktis šiam įstatymui gali padėti išvengti teisinių problemų ir galimų baudų. Remiantis statistika, organizacijos, kurios investuoja į informacijos saugumą, patiria 60% mažesnį duomenų nutekėjimo atvejų skaičių. Tai rodo, kad TIS2 ne tik padeda laikytis teisinių reikalavimų, bet ir stiprina bendrą verslo saugumą. Įgyvendinus šiuos reikalavimus, įmonės gali pasinaudoti papildomomis galimybėmis, tokiomis kaip partnerystės su kitomis organizacijomis, kurios vertina duomenų apsaugą. Verslo nauda gali būti akivaizdi, kuomet organizacijos geba efektyviai tvarkyti ir apsaugoti savo duomenis. TIS2 įstatymas skatina inovacijas ir efektyvumą, nes įmonės privalo nuolat tobulėti, kad atitiktų naujus reikalavimus. Toks požiūris ne tik padeda išlaikyti konkurencingumą, bet ir prisideda prie ilgalaikės sėkmės rinkoje.
Kaip TIS2 įstatymas veikia jūsų verslą?
TIS2 įstatymas turi didelį poveikį verslui, ypač tiems, kurie dirba su duomenų tvarkymu. Šis reguliavimas nustato griežtus reikalavimus, kaip organizacijos turi tvarkyti ir saugoti asmens duomenis. Pavyzdžiui, įmonės privalo užtikrinti, kad duomenys būtų saugomi saugiai ir kad prieiga prie jų būtų kontroliuojama. Tai reikalauja investicijų į IT infrastruktūrą ir darbuotojų mokymus. Priklausomai nuo verslo dydžio, šios investicijos gali siekti tūkstančius eurų. Praktiniai pavyzdžiai rodo, kad įmonės, nesilaikančios TIS2 reikalavimų, susiduria su rimtomis pasekmėmis. 2022 metais viena didelė organizacija gavo 1,5 milijono eurų baudą už duomenų saugumo pažeidimus. Tokie atvejai skatina kitas įmones imtis veiksmų ir užtikrinti, kad jų duomenų tvarkymo procesai atitiktų naujus standartus. Verslo savininkai turėtų atkreipti dėmesį į tai, kad TIS2 įstatymas ne tik reikalauja atitikties, bet ir skatina geresnį duomenų valdymą. Įmonės, kurios investuoja į saugumą, gali pagerinti savo reputaciją ir klientų pasitikėjimą. Tuo pačiu metu, laikydamosi šių reikalavimų, organizacijos gali išvengti didelių finansinių nuostolių ir teisinius ginčus. Galiausiai, TIS2 įstatymas gali tapti konkurenciniu pranašumu. Įmonės, kurios sėkmingai prisitaiko prie naujų standartų, gali pritraukti daugiau klientų ir užtikrinti ilgalaikį augimą. Todėl pasiruošimas ir nuolatinis atitikimo užtikrinimas yra esminiai veiksniai, norint sėkmingai veikti šioje naujoje reguliavimo aplinkoje.
Kokie yra TIS2 įstatymo reikalavimai?
TIS2 įstatymas nustato aiškius reikalavimus organizacijoms, siekiančioms užtikrinti efektyvų informacijos valdymą. Pirmiausia, būtina parengti išsamią dokumentaciją, apimančią visus procesus, susijusius su informacijos srautais. Dokumentacija turi būti nuolat atnaujinama ir prieinama visiems darbuotojams. Tai padeda užtikrinti atitiktį įstatymo reikalavimams. Antra, organizacijos privalo įdiegti efektyvias kontrolės priemones, siekdamos sumažinti riziką. Tai gali apimti tiek technines, tiek administracines priemones, pavyzdžiui, prieigos teisių valdymą ir duomenų šifravimą. Be to, svarbu periodiškai atlikti vidaus auditą. Audito procesas leidžia nustatyti galimas problemas ir užtikrinti, kad procesai atitiktų TIS2 reikalavimus. Nesilaikymas gali lemti baudas ir reputacijos praradimą. Organizacijos turėtų investuoti į mokymus, kad darbuotojai suprastų savo vaidmenį informacijos valdyme. Tai padeda didinti atitiktį ir garantuoti, kad visi darbuotojai veikia pagal nustatytas procedūras. Galiausiai, reikia pažymėti, kad TIS2 įstatymas taikomas ne tik didelėms įmonėms, bet ir mažoms organizacijoms. Kiekviena įmonė turi prisitaikyti prie šių reikalavimų, nepriklausomai nuo jos dydžio. Tai reiškia, kad net ir mažos įmonės privalo užtikrinti, kad jų informacijos valdymo procesai atitiktų įstatymo nuostatas. Tokiu būdu, TIS2 įstatymas skatina visapusišką informacijos valdymą, kuris yra būtinas šiuolaikinėje verslo aplinkoje.
Kaip pasiruošti TIS2 įstatymo atitikčiai?
Pasiruošimas TIS2 įstatymo atitikčiai reikalauja sistemingo požiūrio ir aiškaus veiksmų plano. Pirmiausia, organizacijos turėtų įvertinti esamą informacijos valdymo sistemą. Tai apima procesų, duomenų srautų ir saugumo priemonių analizę. Antra, būtina atlikti rizikos vertinimą, kuris padės nustatyti galimas spragas. Tai leis imtis tinkamų priemonių, kad būtų išvengta galimų sankcijų. Trečia, organizacijos turėtų parengti mokymus darbuotojams, kad jie suprastų naujus reikalavimus ir galėtų juos įgyvendinti. Mokymai padeda ne tik informuoti, bet ir užtikrinti, kad visi darbuotojai žinotų, kaip tinkamai elgtis su duomenimis. Geriausios praktikos apima nuolatinį stebėjimą ir atnaujinimus. TIS2 įstatymas reikalauja, kad organizacijos nuolat peržiūrėtų ir atnaujintų savo politiką bei procedūras. Tai gali apimti ir technologijų atnaujinimą. Naudojant modernias IT sistemas, galima efektyviau valdyti duomenis ir užtikrinti, kad jie atitiktų reikalavimus. Taip pat svarbu bendradarbiauti su teisininkais ir konsultantais, kurie gali suteikti ekspertinę pagalbą. Jie gali padėti suprasti sudėtingas teisines nuostatas ir , kad visi aspektai būtų tinkamai įgyvendinti. Veiksmų planas turėtų apimti konkrečias datas ir atsakomybes. Tokiu būdu galima užtikrinti, kad visi žino savo pareigas ir terminus. Laiku įgyvendinti reikalavimai gali padėti išvengti galimų baudų ir kitų teisinių pasekmių. Apibendrinant, pasiruošimas TIS2 atitikties reikalavimams yra daugialypis procesas, reikalaujantis nuolatinio dėmesio ir įsipareigojimo. Organizacijos, kurios laikysis šių principų, bus geriau pasiruošusios atitikti TIS2 reikalavimus ir užtikrinti savo veiklos skaidrumą.
Kokios yra pasekmės nesilaikant TIS2 įstatymo?
TIS2 įstatymo nesilaikymas kelia rimtų rizikų. Pirmiausia, organizacijos gali patirti finansinių nuostolių. Tai gali būti susiję su baudomis, kurios siekia iki 4% metinės apyvartos. Tokios baudos yra griežtos ir gali paveikti įmonės finansinę būklę. Be to, nesilaikymas gali lemti reputacijos praradimą. Klientai ir partneriai gali prarasti pasitikėjimą įmone, jei ji nepateikia atitikties reikalavimų. Rizikos taip pat apima teisines pasekmes. Įmonės gali būti patrauktos baudžiamojon atsakomybėn, jei nesilaikys įstatymų, susijusių su duomenų tvarkymu. TIS2 reikalauja, kad organizacijos turėtų aiškius duomenų tvarkymo procesus ir užtikrintų, jog visi asmens duomenys būtų saugomi pagal BDAR nuostatas. Tai apima ataskaitų teikimą ir duomenų apsaugos priemonių diegimą. Be to, organizacijoms gali tekti susidurti su papildomais auditais ir patikromis, kurie gali užimti vertingą laiką ir išteklius. Tai gali sukelti papildomų išlaidų, susijusių su konsultacijomis ir teisinių paslaugų samdymu. Įmonės, kurios nesilaiko TIS2 įstatymo, taip pat gali prarasti galimybę dalyvauti viešuosiuose pirkimuose. Taigi, pasiruošimas ir atitiktis yra esminiai norint išvengti šių neigiamų pasekmių. Įmonės turėtų investuoti į mokymus ir atitikties strategijas, kad sumažintų riziką ir užtikrintų, jog jų veikla atitinka reikalavimus. Laiku imantis veiksmų, galima išvengti rimtų pasekmių, susijusių su TIS2 įstatymo nesilaikymu.
Jaučiatės įklimpę į kasdienę rutiną?
Nuolat traukiami į operatyvinius darbus, nors žinote, kad reikia dirbti SU verslu kaip savininkas. Metas turėti komandą, kuri padengs rutiną.
Gauti pilną BDAR auditą nemokamai →
Teisinių rizikų mažinimas
TIS2 įstatymas padeda sumažinti teisines rizikas, užtikrinant atitiktį reguliavimo standartams. Tai leidžia jūsų verslui veikti stabiliau.
Veiksmingas pasiruošimas
Įgyvendinkite veiksmingus procesus laikydamiesi TIS2 reikalavimų. Tai užtikrina sklandų verslo operacijų tęstinumą.
Neatitikties rizika
Neatitikimas TIS2 reikalavimams gali lemti finansines baudas ir reputacijos praradimą. Svarbu užtikrinti, kad jūsų verslas būtų tinkamai pasiruošęs.
Mūsų paslaugos
Dešimt paslaugų, apimančių BDAR atitiktį, duomenų apsaugą ir kibernetinį saugumą. Kiekviena orientuota į rezultatą — audito ataskaitą, paruoštą dokumentą arba VDAI patikrai atlaikyti gebančią sistemą.
BDAR atitikties auditas
BDAR atitikties auditas patikrina, kaip jūsų įmonė tvarko asmens duomenis, ir palygina esamą praktiką su BDAR reikalavimais. Aprėpiama visa organizacija — nuo svetainės slapukų iki personalo duomenų ir tvarkytojų sutarčių, kiekviena sritis įvertinama pagal rizikos lygį.
Rezultatas — prioritetizuotas veiksmų planas, ne abstraktus sąrašas. Žinote tiksliai, ką taisyti pirma prieš VDAI patikrinimą, o ne veikiate nuojauta.
Kiek laiko trunka BDAR auditas?
Pilnas auditas paprastai trunka 2-4 savaites, priklausomai nuo įmonės dydžio ir duomenų tvarkymo procesų skaičiaus.
Ką tikrina BDAR auditas?
8-12 sričių: teisinį pagrindą, sutikimus, subjektų teises, saugumo priemones, tvarkytojų sutartis ir dokumentaciją (RoPA).
DPO funkcijos perdavimas
Duomenų apsaugos pareigūno (DPO) funkciją atlieka išorinis ekspertas pagal BDAR 37 str., o ne etatinis darbuotojas. Nepriklausomas pareigūnas be interesų konflikto stebi atitiktį, konsultuoja ir palaiko ryšį su VDAI.
Paslauga apima nuolatinę stebėseną, darbuotojų mokymus ir reagavimą į duomenų subjektų užklausas — už dalį etatinio DPO kainos.
Kada įmonei privalomas DPO?
Viešojo sektoriaus subjektams ir organizacijoms, dideliu mastu tvarkančioms specialių kategorijų duomenis ar vykdančioms sistemingą stebėseną (BDAR 37 str.).
Kiek kainuoja išorinis DPO?
Mėnesinis principas, gerokai pigiau nei etatinis specialistas. Tikslią kainą pateikiame per 24 val.
Kibernetinio saugumo auditas
IT infrastruktūros auditas įvertina kibernetines rizikas ir parengia saugumo politikos dokumentus jūsų verslui. Auditas apima phishing simuliacijas, incidentų reagavimo planą ir, jei reikia, pen-testavimą.
Rezultatas — konkretus rizikų sumažinimo planas, ne bendros rekomendacijos. Tęstinis mėnesinis monitoringas užtikrina, kad apsauga liktų aktuali.
Kiek trunka kibernetinio saugumo auditas?
Pats auditas — 2-3 savaitės, tęstinis monitoringas vyksta mėnesiniu principu.
Ar auditas apima phishing mokymus?
Taip. Phishing simuliacijos ir mokymai darbuotojams yra standartinė audito dalis, nes žmogiškasis faktorius yra dažniausia pažeidimų priežastis.
NIS2/TIS2 atitikties konsultacija
NIS2 atitikties konsultacija paruošia jūsų įmonę pagal LT TIS2 perkėlimą (nuo 2025-10-17). Atliekame atotrūkio analizę, registruojame įmonę NKSC ir parengiame 10 priemonių įgyvendinimo planą.
Apima incidentų pranešimo procedūras ir tiekimo grandinės saugumo vertinimą — pilnas pasiruošimas per 3-6 mėnesius.
Kam taikoma NIS2 Lietuvoje?
18 sektorių sąrašas, apimantis energetiką, sveikatos apsaugą, skaitmenines paslaugas ir kitus — atotrūkio analizė nustato, ar jūsų įmonė patenka į sąrašą.
Kiek trunka pilnas NIS2 pasiruošimas?
3-6 mėnesiai, priklausomai nuo pradinės atitikties būklės ir įmonės technologinės infrastruktūros sudėtingumo.
Duomenų tvarkymo registras
Duomenų tvarkymo veiklos įrašai (RoPA) pagal BDAR 30 str. fiksuoja, kokius duomenis tvarkote, kokiu tikslu ir kokiu teisiniu pagrindu. Tai pirmas dokumentas, kurio VDAI paprašo per patikrinimą.
Rengiame registrą per interviu su jūsų komanda, ne kaip tuščią šabloną — rezultatas atspindi realius duomenų srautus jūsų sistemose.
Kas privalo turėti duomenų tvarkymo registrą?
Beveik visi valdytojai ir tvarkytojai pagal BDAR 30 str. — mažiau nei 250 darbuotojų išimtis praktiškai netaikoma reguliariam tvarkymui.
Kuo RoPA skiriasi nuo privatumo politikos?
Privatumo politika yra išorinis dokumentas subjektams; RoPA yra vidinis, detalesnis registras priežiūros institucijai.
Poveikio duomenų apsaugai vertinimas
PDAV pagal BDAR 35 str. įvertina, kaip planuojamas duomenų tvarkymas paveiks fizinių asmenų teises — privalomas, kai tvarkymas kelia didelę riziką (stebėsena, specialių kategorijų duomenys, naujos technologijos).
Vertiname ir teisinį pagrindą, ir realią techninę architektūrą, todėl rezultatas yra naudojamas dokumentas, ne formalumas dėl varnelės.
Kada PDAV yra privalomas?
Kai tvarkymas kelia didelę riziką — sistemingai stebint, dideliu mastu tvarkant specialių kategorijų duomenis ar naudojant naujas technologijas (BDAR 35 str.).
Kiek laiko užtrunka poveikio vertinimas?
Paprastai 1-3 savaitės, priklausomai nuo sistemos sudėtingumo ir duomenų srautų apimties.
Privatumo politika svetainei
Privatumo politika pagal BDAR 13-14 str. informuoja lankytojus, kaip tvarkomi jų duomenys. Dažniausia klaida — nukopijuota svetimo verslo politika, kuri neatitinka realių procesų ir tampa įrodymu prieš jus.
Rengiame tekstą, suderintą su jūsų duomenų tvarkymo registru — aiškia kalba, atitinkantį BDAR 12 str. skaidrumo principą.
Ar galiu nukopijuoti kitos įmonės privatumo politiką?
Ne. Nukopijuota politika beveik niekada neatitinka jūsų realių procesų ir tampa įrodymu prieš jus per VDAI patikrinimą.
Ką privaloma nurodyti privatumo politikoje?
Valdytojo tapatybę, tvarkymo tikslus ir pagrindą, gavėjus, saugojimo terminus ir duomenų subjekto teises (BDAR 13-14 str.).
Duomenų tvarkytojo sutartis
Duomenų tvarkytojo sutartis (DPA) pagal BDAR 28 str. privaloma kaskart, kai perduodate duomenis IT tiekėjui, debesijos platformai ar buhalterijos biurui. Sutarties nebuvimas yra savarankiškas pažeidimas, net jei nutekėjimo neįvyko.
Rengiame sutartis, atitinkančias BDAR 28 str., ir tikriname jau gautas tiekėjų sutartis, kurios dažnai neapsaugo valdytojo.
Kada privaloma tvarkytojo sutartis?
Kaskart, kai perduodate asmens duomenis kitam subjektui, kuris juos tvarko jūsų vardu — IT paslaugoms, debesijai, buhalterijai.
Kas nutinka be DPA sutarties?
Tai savarankiškas BDAR 28 str. pažeidimas — VDAI patikrinimo metu reikalauja pateikti visas tvarkytojo sutartis.
Duomenų pažeidimo valdymas
Duomenų pažeidimo (data breach) reagavimo planas apibrėžia žingsnius, kai įvyksta saugumo incidentas — nuo aptikimo iki pranešimo VDAI per 72 val. (BDAR 33 str.) ir, jei reikia, duomenų subjektams.
Paruoštas planas sumažina reagavimo laiką ir riziką, kad pavėluotas ar netinkamas pranešimas taps papildomu pažeidimu.
Per kiek laiko reikia pranešti apie duomenų pažeidimą?
VDAI turi būti informuota per 72 valandas nuo sužinojimo apie pažeidimą, jei jis kelia riziką asmenų teisėms (BDAR 33 str.).
Ar visada reikia informuoti duomenų subjektus?
Tik kai pažeidimas kelia didelę riziką jų teisėms ir laisvėms (BDAR 34 str.) — planas nustato, kada šis slenkstis pasiektas.
BDAR mokymai darbuotojams
Darbuotojų BDAR ir kibernetinio saugumo mokymai sumažina dažniausią pažeidimų priežastį — žmogiškąjį faktorių. Apima phishing simuliacijas, duomenų tvarkymo praktikos apžvalgą ir incidentų atpažinimą.
Mokymai pritaikomi jūsų komandos realioms situacijoms, ne bendroms skaidrėms — darbuotojai išeina žinodami, ką konkrečiai daryti.
Kaip dažnai reikia atnaujinti BDAR mokymus?
Rekomenduojama bent kartą per metus, papildomai — įdiegus naują procesą ar po incidento.
Ar mokymai apima phishing simuliacijas?
Taip, tai standartinė dalis — realistiškos simuliacijos parodo, kiek darbuotojų atpažįsta grėsmę praktikoje, ne tik teorijoje.
Mūsų sertifikatai
Mūsų komanda sujungia teisininkus ir IT specialistus, kurie kasdien dirba su BDAR, NIS2 ir kibernetinio saugumo reikalavimais. Bet kokiu klausimu galite paklausti tiesiogiai konsultacijos metu.
Norite pasitikrinti savo atitiktį?
Tiesiogiai užsisakykite konsultaciją mygtuku žemiau. Turite klausimų? Užpildykite formą — komandos narys susisieks per 24 val.
Susisiekite
DUK
Kas yra TIS2 įstatymas ir kaip jis veikia verslą?
TIS2 įstatymas yra teisės aktas, skirtas užtikrinti informacijos saugumą ir skaidrumą versle. Jis nustato reikalavimus, kaip įmonės turi tvarkyti ir saugoti duomenis, kad apsaugotų klientų ir partnerių informaciją.
Kada įmonė privalo laikytis TIS2 įstatymo?
Įmonės privalo laikytis TIS2 įstatymo, kai jos tvarko asmens duomenis ir veikia Europos Sąjungoje. Tai taikoma tiek didelėms, tiek mažoms įmonėms, nepriklausomai nuo jų veiklos srities.
Kaip TIS2 įstatymas susijęs su BDAR?
TIS2 įstatymas yra papildomas teisės aktas, kuris veikia kartu su BDAR (Bendrasis duomenų apsaugos reglamentas). Abu įstatymai siekia užtikrinti duomenų apsaugą, tačiau TIS2 labiau orientuojasi į informacijos saugumą ir infrastruktūros apsaugą.
Kokios yra pagrindinės TIS2 įstatymo nuostatos?
Pagrindinės TIS2 įstatymo nuostatos apima reikalavimus dėl informacijos saugumo valdymo, incidentų pranešimo ir rizikos vertinimo. Įmonės turi užtikrinti, kad jų IT sistemų saugumas atitiktų nustatytus standartus.
Kaip pasiruošti TIS2 įstatymo auditui?
Pasiruošimas TIS2 įstatymo auditui reikalauja nuodugnaus informacijos saugumo politikos peržiūrėjimo ir dokumentacijos rengimo. Įmonės turėtų atlikti vidinius patikrinimus ir , kad visi procesai atitinka įstatymo reikalavimus.
Kokių dokumentų reikia laikantis TIS2 įstatymo?
Laikantis TIS2 įstatymo, reikalingi dokumentai apima informacijos saugumo politiką, rizikos vertinimo ataskaitas ir incidentų valdymo protokolus. Taip pat svarbu turėti įrodymus apie darbuotojų mokymus ir informacijos saugumo praktiką.
Kokios yra dažniausios klaidos laikantis TIS2 įstatymo?
Dažniausios klaidos laikantis TIS2 įstatymo yra nepakankamas informacijos saugumo politikos įgyvendinimas ir neefektyvus incidentų valdymas. Taip pat trūksta darbuotojų mokymų ir informacijos apie teisės aktus.
Kaip TIS2 įstatymas veikia tarptautines įmones?
TIS2 įstatymas taikomas tarptautinėms įmonėms, jei jos veikia Europos Sąjungoje arba tvarko ES piliečių duomenis. Tokios įmonės turi užtikrinti, kad jų informacijos saugumo praktikos atitiktų TIS2 reikalavimus.
Kokie yra TIS2 įstatymo atnaujinimai?
TIS2 įstatymo atnaujinimai apima naujas nuostatas dėl informacijos saugumo reikalavimų ir incidentų pranešimo procedūrų. Šie atnaujinimai buvo priimti siekiant gerinti saugumo standartus ir prisitaikyti prie naujų technologijų.
Kodėl svarbu laikytis TIS2 įstatymo?
Laikymasis TIS2 įstatymo yra svarbus, nes jis padeda apsaugoti įmonės informaciją ir sumažina duomenų nutekėjimo riziką. Nesilaikymas gali lemti baudas ir reputacijos praradimą, todėl įmonės turi būti atsakingos už savo duomenų saugumą.