Organizatorių archyvo nuotr.

Nuo 2024 m. spalio 18 d. energetikos sektorius tampa vienu iš griežčiausiai reguliuojamų pagal TIS2 (NIS2) direktyvą. CTO vaidmuo čia kritinis: nuo infrastruktūros apsaugos iki incidentų valdymo, nuo tiekimo grandinės stebėsenos iki vadovybės atsakomybės. Šiame straipsnyje aptariame, ką konkrečiai turi daryti CTO, kad energetikos įmonė atitiktų NIS2 reikalavimus – ir kaip Baltic Amadeus gali padėti tai įgyvendinti praktiškai.

Kodėl NIS2 ypač svarbi energetikos įmonėms?

Energetikos infrastruktūra – nuo elektros tinklų iki dujų tiekimo – laikoma kritine. Bet koks IT incidentas šiame sektoriuje gali paveikti ne tik verslą, bet ir nacionalinį saugumą bei visuomenės gerovę.

Organizatorių archyvo nuotr.

Todėl TIS2 direktyva:

  • Priskiria energetikos įmones prie „esminių subjektų“;
  • Numato iki €10 mln. arba 2 % metinių pajamų baudas už neatitiktį;
  • Reikalauja atskiro dėmesio tiekimo grandinei, operacijų tęstinumui ir valdymo lygiui.

CTO atsakomybės sritis pagal NIS2

1. Infrastruktūros ir OT (Operational Technology) apsauga

CTO turi ne tik valdyti IT, bet ir rūpintis OT sistemų (SCADA, ICS ir pan.) saugumu. Tai reiškia: tinklų segmentavimas, įsiskverbimo prevencija, prieigos kontrolė.

2. Kibernetinių rizikų valdymo sistema

Reikia centralizuotos sistemos, kuri fiksuoja, vertina ir reaguoja į saugumo spragas tiek IT, tiek OT lygyje.

3. Incidentų valdymas ir pranešimų sistema

CTO turi užtikrinti, kad incidentai būtų ne tik fiksuojami, bet ir pranešami laiku (pagal TIS2 terminus – per 24–72 val.) atsakingoms institucijoms.

4. Tiekimo grandinės priežiūra

Energijos gamybos ir tiekimo sistemose dažnai veikia trečiųjų šalių sprendimai – nuo programinės įrangos iki išmaniųjų skaitiklių. CTO turi žinoti, ar šie tiekėjai yra saugūs ir kaip jie reaguos į incidentus.

5. Vadovybės informavimas ir mokymai

Pagal NIS2, atsakomybė už saugumą krenta ir ant vadovų pečių. CTO turi užtikrinti, kad įmonės valdyba būtų įtraukta, supažindinta su rizikomis ir veiksmų planais.

Organizatorių archyvo nuotr.

Kaip Baltic Amadeus padeda CTO įgyvendinti TIS2?

Baltic Amadeus yra sukaupusi patirties dirbant su kritinės infrastruktūros įmonėmis. Jų paslaugos CTO reikmėms apima:

Rizikų vertinimas ir saugumo politikos kūrimas

Sukuriamas aiškus saugumo politikos dokumentas, paremtas ISO 27001, NIS2 ir OT saugumo principais.

OT ir IT saugumo atskyrimo sprendimai

Padeda tinkamai segmentuoti tinklus, diegti autentifikavimą, šifravimą, incidentų detekciją ir reakcijos sistemas.

Incidentų valdymo planų paruošimas

Scenarijai, atitinkantys TIS2 pranešimų struktūrą, SLA terminus, kontaktų grandines ir veiksmų seką.

Tiekimo grandinės vertinimo modeliai

Baltic Amadeus padeda įmonėms susikurti tiekėjų rizikos vertinimo sistemą ir įtraukia saugumo punktus į sutartis.

Saugumo testavimas ir auditas

Nuo pentestų iki sisteminių pažeidžiamumų skenavimo – viskas, kas būtina pasiruošimui ar jau vykstančiai priežiūrai.

DUK: CTO klausimai apie NIS2

Ar NIS2 taikoma ir valstybiniams, ir privatiems energetikos tiekėjams?
Taip. Jei įmonė laikoma „esmine“ pagal TIS2 – reikalavimai galioja nepriklausomai nuo nuosavybės formos.

Ar pakanka ISO 27001 sertifikato?
Ne visada. NIS2 numato papildomus veiksmus – pvz., incidentų pranešimo laikus, OT saugumo vertinimą, vadovybės mokymus.

Kas atsako už incidentą? CTO ar vadovybė?
Abu. CTO įgyvendina sprendimus, bet vadovybė atsako už neįgyvendinimą – įskaitant asmeninę atsakomybę ir (ekstremaliais atvejais) laikino vadovavimo draudimą.

Organizatorių archyvo nuotr.

Pabaigai

CTO energetikos sektoriuje šiandien yra daugiau nei technologijų vadovas – tai saugumo architektas, kuris saugo ne tik sistemas, bet ir pasitikėjimą, reputaciją, energetinį stabilumą.

Jei reikia aiškaus plano, o ne šabloninių rekomendacijų – kreipkitės į Baltic Amadeus.

Partnerio turinys

Naujienos iš interneto

Taip pat skaitykite: