Lietuvos Respublikos kibernetinio saugumo įstatymas
4) nustatęs, kad esminis ar svarbus subjektas gali būti padaręs asmens duomenų saugumo pažeidimą, apie tai nepagrįstai nedelsdamas, bet ne vėliau kaip per 36 valandas nuo šios aplinkybės nustatymo momento informuoja Valstybinę duomenų apsaugos inspekciją, nurodydamas turimą informaciją apie Reglamento (ES) 2016/679 33 straipsnio 3 dalyje nurodytas aplinkybes;
5) bendradarbiauja su Ryšių reguliavimo tarnyba patikimumo užtikrinimo paslaugų teikėjų kibernetinio saugumo audito srityje, taip pat nedelsdamas, bet ne vėliau kaip per 24 valandas informuoja Ryšių reguliavimo tarnybą apie gautus patikimumo užtikrinimo paslaugų teikėjų pranešimus apie kibernetinius incidentus;
6) ne vėliau kaip per 20 darbo dienų nuo sprendimo taikyti šio įstatymo 28 straipsnio 1 dalyje nurodytą vykdymo užtikrinimo priemonę priėmimo dienos apie tai informuoja kitos Europos Sąjungos valstybės narės kompetentingą instituciją, atsakingą už kibernetinio saugumo reikalavimų vykdymo užtikrinimą, jeigu kibernetinio saugumo subjektas teikia paslaugas arba jo tinklų ir informacinės sistemos yra toje Europos Sąjungos valstybėje narėje;
7) bendradarbiauja su kitų Europos Sąjungos valstybių narių kompetentingomis institucijomis, atsakingomis už kibernetinio saugumo reikalavimų vykdymo užtikrinimą, kai kibernetinio saugumo subjektas teikia paslaugas daugiau kaip vienoje Europos Sąjungos valstybėje narėje arba teikia paslaugas vienoje ar daugiau Europos Sąjungos valstybių narių, o jo tinklų ir informacinės sistemos yra vienoje ar daugiau kitų Europos Sąjungos valstybių narių, vykdydamas savitarpio pagalbos prašymus šio įstatymo 21 straipsnio nustatyta tvarka;
8) prieš vykdydamas šio įstatymo 26 straipsnyje nurodytus patikrinimus ar taikydamas šio įstatymo 28 straipsnyje nurodytas vykdymo užtikrinimo priemones Lietuvos banko atžvilgiu, konsultuojasi su Europos Centriniu Banku.
21 straipsnis. Savitarpio pagalba
Nacionalinis kibernetinio saugumo centras, gavęs kitos Europos Sąjungos valstybės narės kompetentingos institucijos pagrįstą savitarpio pagalbos prašymą, vykdo šio įstatymo 26 ir 28 straipsniuose nurodytus kibernetinio saugumo subjektų patikrinimo ir (ar) vykdymo užtikrinimo priemonių veiksmus, taip pat kitus prašomus veiksmus, kuriuos vykdyti suteikia teisę šis įstatymas. Teikdamas savitarpio pagalbą dėl šio įstatymo 12 straipsnio 1 dalies 3 punkte nurodyto subjekto, kurio pagrindinė buveinė yra ne Lietuvos Respublikoje, Nacionalinis kibernetinio saugumo centras negali imtis daugiau veiksmų, negu nurodyta savitarpio pagalbos prašyme.
Nacionalinis kibernetinio saugumo centras kitos Europos Sąjungos valstybės narės kompetentingos institucijos savitarpio pagalbos prašymą gali atmesti tik tais atvejais, kai:
1) Nacionalinis kibernetinio saugumo centras neturi kompetencijos teikti prašomą pagalbą;
2) prašoma pagalba nėra proporcinga Nacionalinio kibernetinio saugumo centro turimiems žmogiškiesiems ar finansiniams ištekliams;
3) prašymas yra susijęs su informacija arba apima veiklą, kurios atskleidimas arba atlikimas prieštarautų Lietuvos Respublikos nacionalinio saugumo, visuomenės saugumo ar gynybos interesams.
Jeigu Nacionalinis kibernetinio saugumo centras pagal kompetenciją negali įvykdyti pateikto savitarpio pagalbos prašymo, tačiau nustato, kad prašymą turėtų vykdyti kita valstybės institucija, prašymo nenagrinėja, persiunčia jį kitai valstybės institucijai ir apie tai praneša prašymą pateikusiai kitos valstybės kompetentingai institucijai.
Nacionalinis kibernetinio saugumo centras, negalėdamas įvykdyti kitos Europos Sąjungos valstybės narės kompetentingos institucijos savitarpio pagalbos prašymo, apie tai privalo ją informuoti, nurodydamas negalėjimo įvykdyti prašymo priežastis, ir, jeigu yra kitos Europos Sąjungos valstybės narės prašymas, prieš atmesdamas tokį prašymą, konsultuojasi su Europos Komisija ir (ar) Europos Sąjungos kibernetinio saugumo agentūra.
22 straipsnis. Vykdant tarpinstitucinį bendradarbiavimą tvarkomos informacijos apsauga
Kibernetinio saugumo politikos formavimo ir įgyvendinimo institucijos šio įstatymo tikslais gauta informacija, įskaitant asmens duomenis ir konfidencialią informaciją, turi teisę keistis tarpusavyje, su kitų valstybių institucijomis, NATO ir Europos Sąjungos institucijomis ir tarptautinėmis organizacijomis tik tiek, kiek tai yra būtina šių institucijų funkcijoms pagal kompetenciją atlikti, atsižvelgiant į keitimosi informacija tikslą ir proporcingumą.
Kibernetinio saugumo politikos formavimo ir įgyvendinimo institucijos, tvarkydamos šio įstatymo tikslais gautą informaciją, saugo įslaptintą informaciją, asmenų saugumo ir komercinius interesus, taip pat pateiktos informacijos konfidencialumą. Šioje dalyje nurodyta informacija teikiama tik tais atvejais, kai teisė gauti šią informaciją yra nustatyta įstatymuose ar jų įgyvendinamuosiuose norminiuose teisės aktuose.
Kibernetinio saugumo politikos formavimo ir įgyvendinimo institucijos šio įstatymo tikslais tvarkomus asmens duomenis tvarko laikydamosi Lietuvos Respublikos asmens duomenų teisinės apsaugos įstatymo, Reglamento (ES) 2016/679 ir Lietuvos Respublikos asmens duomenų, tvarkomų nusikalstamų veikų prevencijos, tyrimo, atskleidimo ar baudžiamojo persekiojimo už jas, bausmių vykdymo arba nacionalinio saugumo ar gynybos tikslais, teisinės apsaugos įstatymu.
23 straipsnis. Kibernetinio saugumo kompetencijos bendruomenė
Bent vienoje iš Reglamento (ES) 2021/887 8 straipsnio 3 dalyje nurodytų sričių kibernetinio saugumo ekspertinių žinių turintys Lietuvos Respublikoje registruoti juridiniai asmenys, galintys prisidėti prie Europos kibernetinio saugumo pramonės, technologijų ir mokslinių tyrimų kompetencijos centro ir Nacionalinių koordinavimo centrų tinklo misijos, turi teisę tapti Kibernetinio saugumo kompetencijos bendruomenės, sudaromos Reglamento (ES) 2021/887 8 straipsnio pagrindu, (toliau – Bendruomenė) nariais. Bendruomenės nariais negali būti nacionalinio saugumo interesams grėsmę keliantys asmenys.
Bendruomenės nariais juridinius asmenis registruoja Reglamento (ES) 2021/887 6 straipsnyje nustatyta tvarka paskirtas Nacionalinis koordinavimo centras, atlikęs vertinimą, kuriuo patvirtinama, kad šie juridiniai asmenys atitinka šio straipsnio 1 dalyje nustatytus reikalavimus. Nacionalinis koordinavimo centras neregistruoja juridinių asmenų Bendruomenės nariais, jeigu jie kelia grėsmę nacionalinio saugumo interesams. Informaciją, ar šie asmenys galėtų kelti grėsmę nacionalinio saugumo interesams, pagal Nacionalinio koordinavimo centro kreipimąsi teikia institucijos, nurodytos Nacionaliniam saugumui užtikrinti svarbių objektų apsaugos įstatymo 12 straipsnio 7 dalyje, vadovaudamosi Nacionaliniam saugumui užtikrinti svarbių objektų apsaugos įstatyme nurodytais investuotojų patikros dėl atitikties nacionalinio saugumo interesams vertinimo kriterijais. Nurodytos institucijos išvadas dėl investuotojo atitikties nacionalinio saugumo interesams pateikia ne vėliau kaip per 15 darbo dienų nuo Nacionalinio kibernetinio saugumo centro kreipimosi gavimo dienos. Jeigu per šioje dalyje nurodytą terminą institucijos nepateikia išvadų, laikoma, kad institucijos neturi informacijos apie juridinio asmens keliamą grėsmę nacionalinio saugumo interesams.
Lietuvos Respublikoje registruotas juridinis asmuo, reiškiantis norą tapti Bendruomenės nariu, (toliau – pareiškėjas) Nacionaliniam koordinavimo centrui pateikia prašymą, kuriame nurodoma:
1) juridinio asmens pavadinimas, juridinio asmens kodas, buveinės adresas ir kontaktiniai duomenys (elektroninio pašto adresas, ryšio numeris);
2) juridinio asmens atstovo kontaktiniai duomenys (elektroninio pašto adresas, ryšio numeris);
3) patvirtinimas, kad pareiškėjui netaikomas nė vienas iš 2018 m. liepos 18 d. Europos Parlamento ir Tarybos reglamento (ES, Euratomas) 2018/1046 dėl Sąjungos bendrajam biudžetui taikomų finansinių taisyklių, kuriuo iš dalies keičiami reglamentai (ES) Nr. 1296/2013, (ES) Nr. 1301/2013, (ES) Nr. 1303/2013, (ES) Nr. 1304/2013, (ES) Nr. 1309/2013, (ES) Nr. 1316/2013, (ES) Nr. 223/2014, (ES) Nr. 283/2014 ir Sprendimas Nr. 541/2014/ES, bei panaikinamas Reglamentas (ES, Euratomas) Nr. 966/2012, su visais pakeitimais 136 straipsnyje nustatytų pašalinimo kriterijų;
4) informacija apie pareiškėjo turimas bent vienos iš Reglamento (ES) 2021/887 8 straipsnio 3 dalyje nurodytų sričių kibernetinio saugumo ekspertines žinias.
Nacionalinis koordinavimo centras įvertina pareiškėją ir jo pateiktą informaciją, taip pat atsižvelgia į kompetentingų institucijų informaciją, pateiktą pagal šio straipsnio 2 dalį, ir per 2 mėnesius nuo pareiškėjo prašymo gavimo dienos priima sprendimą:
1) įregistruoti pareiškėją Bendruomenės nariu;
2) atsisakyti įregistruoti pareiškėją Bendruomenės nariu.
Nacionalinis koordinavimo centras pašalina Bendruomenės narį iš Bendruomenės, jeigu:
1) Bendruomenės narys pateikia prašymą pašalinti jį iš Bendruomenės narių;
2) Bendruomenės narys nebeatitinka šio straipsnio 1 dalies nuostatų.
Sprendimą pašalinti iš Bendruomenės narių Nacionalinis koordinavimo centras priima per 10 darbo dienų nuo Bendruomenės nario prašymo būti pašalintam gavimo dienos arba nuo to momento, kai paaiškėja kitos aplinkybės, nurodytos šio straipsnio 5 dalies 2 punkte.
Nacionaliniam koordinavimo centrui atsisakius registruoti pareiškėją Bendruomenės nariu, pareiškėjas turi teisę dar kartą pateikti prašymą tapti Bendruomenės nariu. Nacionalinis koordinavimo centras turi teisę nenagrinėti pakartotinai pateikto prašymo, jeigu:
1) nepraėjo 2 mėnesiai nuo anksčiau priimto sprendimo atsisakyti registruoti pareiškėją Bendruomenės nariu ir
2) nepasikeitė faktinės aplinkybės, kurios buvo pagrindas priimti sprendimą atsisakyti registruoti pareiškėją Bendruomenės nariu.
Pareiškėjas turi teisę skųsti teismui Administracinių bylų teisenos įstatymo nustatyta tvarka šio straipsnio 4 dalies 2 punkte, 5 dalies 2 punkte ir 7 dalyje nurodytus Nacionalinio koordinavimo centro sprendimus.
24 straipsnis. Savanoriškas pranešimas
Subjektai, kuriems šio įstatymo 18 straipsnio 1 dalyje nėra nustatytos pareigos pranešti apie kibernetinius incidentus, kibernetines grėsmes, vos neįvykusius kibernetinius incidentus ir (ar) taikytas kibernetinių incidentų valdymo priemones, turi teisę savanoriškai apie juos pranešti Nacionaliniam kibernetinio saugumo centrui. Nacionalinis kibernetinio saugumo centras tokius pranešimus tvarko nacionaliniame kibernetinių incidentų valdymo plane nustatyta tvarka.
Subjektui, savanoriškai pranešusiam apie kibernetinį incidentą, kibernetinę grėsmę, vos neįvykusį kibernetinį incidentą ir (ar) taikytas kibernetinių incidentų valdymo priemones, nenustatoma pareigų, susijusių su pranešimo pateikimu.
25 straipsnis. Spragų paieška ir atskleidimas
Spragų paieška ir atskleidimas laikomi teisėtais ir tokius veiksmus atlikusiam subjektui neužtraukia teisinės atsakomybės tik tais atvejais, kai spragų paieška atliekama kibernetinio saugumo subjektų valdomose ir tvarkomose tinklų ir informacinėse sistemose, laikantis šio straipsnio 2 dalyje, nacionalinės spragų atskleidimo tvarkos apraše, tvirtinamame krašto apsaugos ministro, ir (ar) kibernetinio saugumo subjekto nustatytos spragų atskleidimo tvarkos apraše, taip pat šio straipsnio 6 dalyje nustatytų apribojimų.
Atliekant spragų paiešką laikomasi šių apribojimų:
1) negali būti trikdomas ar keičiamas tinklų ir informacinės sistemos darbas, funkcionalumas, teikiamos paslaugos ir duomenų prieinamumas ar vientisumas;
2) įsitikinus, kad spraga yra, nutraukiama spragos paieškos veikla, susijusi su aptikta spraga;
3) subjektas, atlikęs spragų paiešką, ne vėliau kaip per 24 valandas nuo spragų paieškos pradžios (paiešką tęsiant ilgiau kaip 24 valandas – kas 24 valandas) turi parengti nacionalinės spragų atskleidimo tvarkos apraše ar kibernetinio saugumo subjekto nustatytos spragų atskleidimo tvarkos apraše nustatyto turinio informaciją apie spragų paieškos rezultatus ir ją pateikti Nacionaliniam kibernetinio saugumo centrui nacionalinės spragų atskleidimo tvarkos apraše nustatyta tvarka ir (ar) kibernetinio saugumo subjektui, kurio tinklų ir informacinėje sistemoje atlikta spragų paieška, šio kibernetinio saugumo subjekto nustatytos spragų atskleidimo tvarkos apraše nustatyta tvarka;
4) nesiekiama be reikalo, daugiau, negu reikia spragai patvirtinti, stebėti, fiksuoti, perimti, įgyti, laikyti, atskleisti, kopijuoti, keisti, naikinti, gadinti, šalinti, naikinti kibernetinio saugumo subjekto valdomų ir (ar) tvarkomų duomenų;
5) atskleidžiant spragą nenaudojami pastebėti, užfiksuoti, perimti, atskleisti asmens duomenys;
6) nebandoma atspėti slaptažodžių, nenaudojami neteisėtai gauti slaptažodžiai ir nėra manipuliuojama kibernetinio saugumo subjekto darbuotojais ar kitais subjektais, turinčiais teisę naudotis viešai neskelbtina informacija, reikšminga spragų paieškai;
7) nesidalijama informacija apie aptiktą spragą, išskyrus šios dalies 3 punkte ir šio straipsnio 6 dalyje nustatytus atvejus, taip pat kai informacija apie aptiktą spragą yra registruojama Europos pažeidžiamumų duomenų bazėje.
Subjektas, surinkęs informaciją apie spragą, turi teisę šią informaciją anonimiškai pateikti Nacionaliniam kibernetinio saugumo centrui, išsaugodamas nacionalinės spragų atskleidimo tvarkos apraše nurodytą informaciją apie spragų paieškos rezultatų pateikimą. Nacionalinis kibernetinio saugumo centras užtikrina apie spragą pranešusio subjekto anonimiškumą. Šioje dalyje nurodytą informaciją apie spragų paieškos rezultatų pateikimą subjektas, surinkęs informaciją apie spragą ir ją pateikęs anonimiškai, privalo saugoti 12 metų nuo pranešimo Nacionaliniam kibernetinio saugumo centrui pateikimo dienos.
Spragų atskleidimo Nacionaliniam kibernetinio saugumo centrui tvarka, Nacionaliniam kibernetinio saugumo centrui teikiamos informacijos apie spragas turinys, trumpesnio kaip 90 kalendorinių dienų informacijos apie aptiktą spragą atskleidimo kitiems, negu nurodyti šio straipsnio 2 dalies 3 punkte, subjektams termino nustatymo tvarka nustatomi nacionalinės spragų atkleidimo tvarkos apraše.
Kibernetinio saugumo subjektas turi teisę nustatyti spragų savo valdomose ir (ar) tvarkomose tinklų ir informacinėse sistemose atskleidimo tvarką ir nustatyti kitus spragų paieškos apribojimus, negu numatyta šio straipsnio 2 dalyje, arba jų atsisakyti. Kibernetinio saugumo subjekto nustatytame spragų atskleidimo tvarkos apraše nustatyti spragų paieškos apribojimai negali būti griežtesni, negu nurodyti šio straipsnio 2 dalyje. Kibernetinio saugumo subjekto nustatytame spragų atskleidimo tvarkos apraše negali būti nustatoma informacijos apie spragas pateikimo Nacionalinio kibernetinio saugumo centrui tvarka ir numatomos šio straipsnio 6 dalyje nustatyto reguliavimo išimtys.
Subjektas, nustatęs spragą, laikydamasis šio straipsnio 1 dalyje nurodytų apribojimų, turi teisę informaciją apie aptiktą spragą, tačiau ne daugiau, negu buvo pateikta Nacionaliniam kibernetinio saugumo centrui ir (ar) kibernetinio saugumo subjektui, atskleisti kitiems, negu nurodyti šio straipsnio 2 dalies 3 punkte, subjektams ne anksčiau kaip po 90 kalendorinių dienų nuo informacijos apie spragą pateikimo Nacionaliniam kibernetinio saugumo centrui ir (ar) kibernetinio saugumo subjektui dienos. Nacionalinis kibernetinio saugumo centras, įvertinęs spragos sudėtingumą ir jos ištaisymo galimybes, nacionalinės spragų atskleidimo tvarkos apraše nustatyta tvarka turi teisę nustatyti trumpesnį informacijos apie aptiktą spragą atskleidimo kitiems, negu nurodyti šio straipsnio 2 dalies 3 punkte, subjektams terminą, tačiau ne trumpesnį kaip 3 kalendorinės dienos.
V SKYRIUS
PATIKRINIMAI IR VYKDYMO UŽTIKRINIMO PRIEMONĖS
26 straipsnis. Kibernetinio saugumo subjektų patikrinimai
Nacionalinis kibernetinio saugumo centras atlieka kibernetinio saugumo subjektų atitikties šio įstatymo reikalavimams, išskyrus nustatytus šio įstatymo VI ir VII skyriuose, patikrinimus.
Nacionalinis kibernetinio saugumo centras turi teisę pradėti šio straipsnio 1 dalyje nurodytą kibernetinio saugumo subjekto patikrinimą bet kokiu klausimu, susijusiu su šio įstatymo reikalavimais, kurie nustatyti kibernetinio saugumo subjektams ir kurių nevykdymas laikomas pažeidimu, savo iniciatyva, gavęs skundą ar kitų šaltinių pagrindu, išskyrus šio straipsnio 3 dalyje nurodytus atvejus.
Šio straipsnio 1 dalyje nurodyti svarbių subjektų patikrinimai atliekami tik gavus duomenų ar informacijos, kad svarbus subjektas, kaip įtariama, padarė šio įstatymo reikalavimų pažeidimą.
Šio straipsnio 1 dalyje nurodyti patikrinimai atliekami šio įstatymo 27 straipsnyje ir Nacionalinio kibernetinio saugumo centro nustatyta tvarka. Nacionalinio kibernetinio saugumo centro tvirtinamame patikrinimų atlikimo tvarkos apraše turi būti numatoma kibernetinio saugumo rizikos požiūriu prioritetinių patikrinimų nustatymo tvarka.
131 straipsnis. Duomenų apie privalomus nurodymus tvarkymas Kibernetinio saugumo informaciniame tinkle
Kibernetinio saugumo informaciniame tinkle įstatymų nustatytais atvejais tvarkomi duomenys apie privalomus nurodymus blokuoti domeno vardą, identifikuojantį interneto svetainę.
Šio straipsnio 1 dalyje nustatytus nurodymus duodančios institucijos ir juos įgyvendinantys kibernetinio saugumo subjektai privalo naudotis Kibernetinio saugumo informacinio tinklo dalimi, kurioje tvarkomi duomenys apie privalomus nurodymus blokuoti domeno vardą, identifikuojantį interneto svetainę, nepriklausomai nuo kibernetinio saugumo subjektų atitikties Kibernetinio saugumo informacinio tinklo nuostatuose nurodytiems reikalavimams.
Kibernetinio saugumo informaciniame tinkle viešai skelbiami duomenys apie privalomus nurodymus blokuoti domeno vardą, identifikuojantį interneto svetainę.
Papildyta straipsniu:
Nr. XIV-1864, 2023-03-30, paskelbta TAR 2023-04-05, i. k. 2023-06471
27 straipsnis. Bendrieji kibernetinio saugumo subjektų patikrinimų atlikimo pagrindai
Patikrinimas atliekamas per kuo trumpesnį terminą, bet ne vėliau kaip per 4 mėnesius nuo skundo gavimo dienos arba Nacionalinio kibernetinio saugumo centro direktoriaus ar jo įgalioto asmens sprendimo atlikti patikrinimą savo iniciatyva arba kitų šaltinių pagrindu priėmimo dienos.
Atsižvelgiant į patikrinimo sudėtingumą, mastą, kibernetinio saugumo subjektų veiklos pobūdį ir vengimą vykdyti Nacionalinio kibernetinio saugumo centro reikalavimus, patikrinimo metu paaiškėjusias naujas aplinkybes arba kitas objektyvias priežastis, šio straipsnio 1 dalyje nustatytas terminas Nacionalinio kibernetinio saugumo centro direktoriaus sprendimu gali būti pratęsiamas, bet ne ilgiau kaip 2 mėnesiams. Bendras patikrinimo atlikimo terminas negali būti ilgesnis kaip 6 mėnesiai nuo skundo gavimo dienos arba nuo sprendimo atlikti patikrinimą savo iniciatyva ar kitų šaltinių pagrindu priėmimo dienos. Apie patikrinimo termino pratęsimą ir priežastis, dėl kurių šis terminas pratęstas, Nacionalinis kibernetinio saugumo centras privalo nedelsdamas, bet ne vėliau kaip iki šio straipsnio 1 dalyje nurodyto termino pabaigos pranešti tikrinamam subjektui.
Atlikdamas šio įstatymo 26 straipsnio 1 dalyje nurodytus patikrinimus, Nacionalinis kibernetinio saugumo centras turi teisę:
1) įeiti į tikrinamų kibernetinio saugumo subjektų patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais), ne ilgesniam kaip 30 kalendorinių dienų terminui paimti dokumentų kopijas ir nuorašus, duomenų kopijas ir kitus daiktus, reikalingus patikrinimams atlikti. Įeiti į juridinio asmens patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais) galima tik juridinio asmens darbo laiku, pateikus tarnybinį pažymėjimą ir Nacionalinio kibernetinio saugumo centro sprendimą atlikti patikrinimą liudijantį dokumentą ar kitą Nacionalinio kibernetinio saugumo centro vadovo suteiktą įgaliojimą. Įeiti į fiziniam asmeniui priklausančias patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais) galima tik pateikus teismo nutartį dėl leidimo įeiti į fiziniam asmeniui priklausančias patalpas;
2) duoti nurodymus tikrinamiems kibernetinio saugumo subjektams savo lėšomis atlikti nepriklausomą tinklų ir informacinių sistemų arba jomis vykdomos veiklos ar teikiamų paslaugų tikslinį kibernetinio saugumo auditą ir pateikti šio audito rezultatus, jeigu remiantis kibernetinio saugumo rizikos analizės rezultatais nustatytas aukštas rizikos lygis;
3) duoti nurodymus pateikti visą reikalingą informaciją, dokumentų kopijas ir išrašus, duomenų kopijas, taip pat susipažinti su visais duomenimis ir dokumentais, reikalingais kibernetinio saugumo subjektų tinklų ir informacinių sistemų atitikčiai šio įstatymo 14 straipsnio 1 dalyje nurodytiems reikalavimams įvertinti, įskaitant atliktų kibernetinio saugumo auditų rezultatus, įrodančius tinklų ir informacinių sistemų atitiktį nurodytiems reikalavimams;
4) duoti nurodymus subjektams, turintiems patikrinimams reikšmingos informacijos, pateikti žodinius ir rašytinius paaiškinimus, reikalauti, kad jie atvyktų į Nacionalinio kibernetinio saugumo centro patalpas duoti paaiškinimų;
5) savo lėšomis pasitelkti nepriklausomų, nešališkų ir Valstybės tarnybos įstatyme nustatytus nepriekaištingos reputacijos kriterijus atitinkančių bei reikiamą kvalifikaciją ir patirtį turinčių subjektų;
6) sudaryti sutartis su audito įmonėmis, kitais subjektais, kurių paslaugomis Nacionalinis kibernetinio saugumo centras naudosis atlikdamas patikrinimą. Sudarant šiame punkte nurodytas sutartis taikomi šio įstatymo 7 straipsnio 3 dalyje nurodyti reikalavimai;
7) naudoti visą Nacionalinio kibernetinio saugumo centro turimą informaciją, įskaitant ir informaciją, gautą kitų patikrinimų metu;
8) naudotis kitomis įstatymų suteiktomis teisėmis.
Duodamas šio straipsnio 3 dalies 3 punkte nustatytą nurodymą, Nacionalinis kibernetinio saugumo centras privalo nurodyti prašymo tikslą, pagrindą ir tiksliai apibrėžti prašomą informaciją.
Nacionalinis kibernetinio saugumo centras, baigęs patikrinimą, priima bent vieną iš šių sprendimų:
1) konstatuoti, kad pažeidimų nenustatyta;
2) nustatęs šio įstatymo pažeidimą, taikyti šio įstatymo 28 straipsnyje nurodytas vykdymo užtikrinimo priemones.
Nustačius šio įstatymo pažeidimą, šio įstatymo 28 straipsnyje nurodytos vykdymo užtikrinimo priemonės, išskyrus nurodytas 28 straipsnio 1 dalies 9–11 punktuose, atsižvelgiant į patikrinimo sudėtingumą, mastą, kibernetinio saugumo subjektų veiklos pobūdį ir vengimą vykdyti Nacionalinio kibernetinio saugumo centro reikalavimus, patikrinimo metu paaiškėjusias naujas aplinkybes arba kitas objektyvias priežastis, gali būti taikomos ir nebaigus patikrinimo.
Prieš priimdamas sprendimą taikyti šio įstatymo 28 straipsnio 1 dalyje nurodytą vykdymo užtikrinimo priemonę (-es), Nacionalinis kibernetinio saugumo centras privalo apie tai informuoti kibernetinio saugumo subjektą, kuriam ketinama taikyti vykdymo užtikrinimo priemonę (-es), pateikdamas esminę informaciją apie teisės aktų nuostatas ir nustatytus faktinius duomenis, kurie sudaro vykdymo užtikrinimo priemonės (-ių) taikymo pagrindus, ir nustatyti ne trumpesnį kaip 20 darbo dienų terminą nuo pranešimo įteikimo dienos paaiškinimams pateikti, išskyrus atvejus, kai tai trukdytų imtis neatidėliotinų kibernetinių incidentų prevencijos arba reagavimo į juos veiksmų. Skiriant šio įstatymo 28 straipsnio 1 dalies 9–11 punktuose nurodytas poveikio priemones šioje dalyje nurodytas 20 darbo dienų terminas paaiškinimams teikti turi būti nustatomas.
28 straipsnis. Vykdymo užtikrinimo priemonės
Nacionalinis kibernetinio saugumo centras, šio įstatymo 26 straipsnio 1 dalyje nurodyto patikrinimo metu nustatęs šio įstatymo pažeidimą, taiko vieną ar kelias vykdymo užtikrinimo priemones:
1) teikia įspėjimus, kad kibernetinio saugumo subjektai pažeidžia šiame įstatyme nustatytus reikalavimus;
2) duoda nurodymus esminiams subjektams dėl priemonių, kurių reikia siekiant užkirsti kelią kibernetiniam incidentui arba jam suvaldyti, ir tokių priemonių įgyvendinimo bei jų įgyvendinimo ataskaitų pateikimo terminų, nurodymus kibernetinio saugumo subjektams, kad atitinkami subjektai pašalintų nustatytus trūkumus arba ištaisytų šiame įstatyme nustatytų reikalavimų pažeidimus;
3) duoda nurodymus kibernetinio saugumo subjektams nutraukti veiksmus, kurie pažeidžia šiame įstatyme nustatytus reikalavimus, ir tokių veiksmų nebekartoti;
4) duoda nurodymus kibernetinio saugumo subjektams tam tikru būdu ir per nustatytą laikotarpį užtikrinti, kad jų naudojamos kibernetinio saugumo rizikos valdymo priemonės atitiktų šio įstatymo 14 straipsnio 1 dalyje nurodytus teisės aktus arba kad jie įvykdytų šio įstatymo 18 straipsnio 1 dalyje nustatytą pareigą pranešti apie kibernetinius incidentus;
5) duoda nurodymus kibernetinio saugumo subjektams informuoti subjektus, kuriems jie teikia paslaugas arba kuriems vykdo aktualią veiklą ir kuriuos didelė kibernetinė grėsmė gali paveikti, apie grėsmės pobūdį, taip pat apie visus galimus veiksmus, kurių gali imtis tie subjektai, reaguodami į tą grėsmę;
6) duoda nurodymus kibernetinio saugumo subjektams per pagrįstą terminą įgyvendinti kibernetinio saugumo audito metu pateiktas rekomendacijas;
7) skiria stebėsenos pareigūną, kuriam per nustatytą laikotarpį pavedamos aiškiai nustatytos užduotys, prižiūrėti, kaip esminiai subjektai laikosi šio įstatymo 14 ir 18 straipsniuose nustatytų reikalavimų;
8) duoda nurodymus kibernetinio saugumo subjektams tam tikru būdu viešai paskelbti šio įstatymo pažeidimo aspektus;
9) skiria kibernetinio saugumo subjektams baudą šio įstatymo 30 ir 31 straipsniuose nustatyta tvarka kartu su bet kuriomis šios dalies 1–8, 10 ir 11 punktuose nurodytomis priemonėmis;
10) inicijuoja šio įstatymo 32 straipsnyje nustatytą teisės užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisės teikti paslaugas laikiną sustabdymą;
11) inicijuoja šio įstatymo 33 straipsnyje nustatytą esminio subjekto vadovo, išskyrus Seimo, Vyriausybės ir Lietuvos Respublikos Prezidento sprendimu skiriamus viešojo administravimo subjektų vadovus, laikiną nušalinimą nuo pareigų.
Vykdymo užtikrinimo priemonės pritaikymas neatleidžia kibernetinio saugumo subjekto nuo pareigos, už kurios nevykdymą pritaikyta vykdymo užtikrinimo priemonė, atlikimo. Vykdymo užtikrinimo priemonės taikymas juridiniams asmenims neatleidžia jų vadovų ir darbuotojų nuo įstatymuose nustatytos civilinės, administracinės ar baudžiamosios atsakomybės.
Taikydamas bet kurią iš šio straipsnio 1 dalyje nurodytų vykdymo užtikrinimo priemonių, Nacionalinis kibernetinio saugumo centras atsižvelgia į kiekvieno konkretaus atvejo aplinkybes, taip pat į:
1) atsakomybę lengvinančias aplinkybes, nustatytas šio straipsnio 4 dalyje, atsakomybę sunkinančias aplinkybės, nustatytas šio straipsnio 5 dalyje, ir pažeidimo pavojingumą, nurodytą šio įstatymo 29 straipsnyje;
2) pažeidimo trukmę;
3) subjekto įvykdytus ankstesnius šio įstatymo pažeidimus per pastaruosius 2 metus;
4) padarytą turtinę arba neturtinę žalą, kuri vertinama apskaičiuojant finansinius ar ekonominius nuostolius, poveikį kitoms paslaugoms ir paveiktų naudotojų skaičių, nuostolių atlyginimą ar padaryto neigiamo poveikio panaikinimą;
5) priemones, kurių subjektas ėmėsi siekdamas užkirsti kelią turtinei ar neturtinei žalai arba ją sumažinti;
6) patvirtintų elgesio kodeksų arba patvirtintų sertifikavimo mechanizmų laikymąsi;
7) bendradarbiavimą su Nacionaliniu kibernetinio saugumo centru;
8) pažeidimo mastą;
9) tai, ar pažeidimą įvykdęs subjektas veikė tyčia, ar pažeidimas padarytas dėl neatsargumo.
Atsakomybę lengvinančios aplinkybės yra šios:
1) subjektas savo noru užkirto kelią turtinei ar neturtinei žalai;
2) subjektas atlygino padarytą žalą;
3) subjektas pripažino pažeidimą ir padėjo Nacionaliniam kibernetinio saugumo centrui patikrinimo metu;
4) subjektas savo valia nutraukė pažeidimą.
Atsakomybę sunkinančios aplinkybės yra šios:
1) pažeidimas padarytas pakartotinai. Laikoma, kad pažeidimas padarytas pakartotinai, jeigu subjektas, įtariamas pažeidimo padarymu, per paskutinius 12 mėnesių nuo sprendimo, kuriuo buvo paskirta vykdymo užtikrinimo priemonė, įsigaliojimo dienos padarė tokį patį pažeidimą. Padarius pakartotinį pažeidimą, šioje dalyje nustatytas terminas skaičiuojamas iš naujo;
2) padarytas pavojingas pažeidimas, kaip jis suprantamas pagal šio įstatymo 29 straipsnio 2 dalį;
3) subjektas neištaisė trūkumų pagal Nacionalinio kibernetinio saugumo centro pateiktus nurodymus;
4) subjektas trukdė vykdyti kibernetinio saugumo audito ar stebėsenos pareigūno veiklą, kurią įpareigojo atlikti Nacionalinis kibernetinio saugumo centras, nustatęs pažeidimą;
5) subjektas pateikė neteisingą informaciją, susijusią su šio įstatymo reikalavimais;
6) subjektas slėpė padarytą pažeidimą ar pažeidimą tęsė nepaisydamas to, kad Nacionalinis kibernetinio saugumo centras buvo atkreipęs dėmesį į pažeidimus ar veiklos trūkumus.
Šio straipsnio 1 dalyje nurodytos vykdymo užtikrinimo priemonės taikomos Vyriausybės nustatyta vykdymo užtikrinimo priemonių taikymo tvarka.
Sprendimas dėl vykdymo užtikrinimo priemonės skyrimo gali būti priimtas, jeigu praėjo ne daugiau kaip 2 metai nuo pažeidimo dienos, o kai pažeidimas trunkamasis – jeigu praėjo ne daugiau kaip 2 metai nuo jo paaiškėjimo dienos.
29 straipsnis. Pažeidimai, dėl kurių taikomos vykdymo užtikrinimo priemonės
Pažeidimais yra laikomi šiame įstatyme ir jo įgyvendinamuosiuose teisės aktuose nustatytų reikalavimų nesilaikymas ar trukdymas šio įstatymo 4 straipsnio 2 ir 3 dalyse nurodytoms institucijoms, įskaitant jų pasitelkiamus subjektus, atlikti joms priskirtas funkcijas. Pažeidimai skirstomi į pavojingus, vidutinio pavojingumo ir nedidelio pavojingumo.
Pavojingais pažeidimais yra laikomi šio įstatymo 14 straipsnio 1 dalyje, 18 straipsnio 1 dalies 1 punkte nustatytų reikalavimų pažeidimai.
Vidutinio pavojingumo pažeidimais yra laikomi šio įstatymo 7 straipsnio 2 dalies 6 ir 7 punktuose, 14 straipsnio 6 ir 8 dalyse ir 15 straipsnio 1, 2 ir 3 dalyse nustatytų reikalavimų pažeidimai ar trukdymas institucijoms atlikti šio įstatymo 27 straipsnio 3 dalyje joms priskirtas funkcijas, taip pat šio įstatymo 17 straipsnyje nustatytų reikalavimų pažeidimai, jeigu juos padarė aukščiausio lygio domenų vardų registravimo paslaugas teikiantys subjektai.
Nedidelio pavojingumo pažeidimais yra laikomi šio įstatymo 14 straipsnio 3 ir 7 dalyse, 18 straipsnio 1 dalies 2 punkte ir 19 straipsnio 4 dalyje nustatytų reikalavimų pažeidimai, taip pat šio įstatymo 17 straipsnyje nustatytų reikalavimų pažeidimai, jeigu juos padarė domenų vardų registravimo paslaugas teikiantys subjektai.
30 straipsnis. Baudos
Baudas skiria Nacionalinio kibernetinio saugumo centro vadovas ar jo įgaliotas asmuo Vyriausybės nustatyta vykdymo užtikrinimo priemonių taikymo esminiams ir svarbiems subjektams tvarka.
Už šio įstatymo 29 straipsnyje nurodytus pažeidimus skiriamų baudų maksimalūs dydžiai:
1) esminiam subjektui – iki 10 000 000 Eur arba iki 2 procentų juridinio asmens bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį, atsižvelgiant į tai, kuri suma didesnė;
2) svarbiam subjektui – iki 7 000 000 Eur arba iki 1,4 procento juridinio asmens bendros pasaulinės metinės apyvartos per praėjusį finansinį laikotarpį, atsižvelgiant į tai, kuri suma didesnė;
3) biudžetinei įstaigai, kuri yra esminis subjektas, – iki 1 procento biudžetinės įstaigos einamųjų metų biudžeto ir kitų praėjusiais metais gautų bendrųjų metinių pajamų dydžio, bet ne didesnė kaip 60 000 Eur;
4) biudžetinei įstaigai, kuri yra svarbus subjektas, – iki 0,5 procento biudžetinės įstaigos einamųjų metų biudžeto ir kitų praėjusiais metais gautų bendrųjų metinių pajamų dydžio, bet ne didesnė kaip 30 000 Eur.
Nustatomos šios baudos:
1) iki 100 procentų šio straipsnio 2 dalyje nustatytos maksimalios baudos, jeigu pažeidimas yra laikomas pavojingu pažeidimu pagal šio įstatymo 29 straipsnio 2 dalį;
2) iki 50 procentų šio straipsnio 2 dalyje nustatytos maksimalios baudos, jeigu pažeidimas yra laikomas vidutinio pavojingumo pažeidimu pagal šio įstatymo 29 straipsnio 3 dalį;
3) iki 10 procentų šio straipsnio 2 dalyje nustatytos maksimalios baudos, jeigu pažeidimas yra laikomas nedidelio pavojingumo pažeidimu pagal šio įstatymo 29 straipsnio 4 dalį.
Nustatomas baudos dydis turi būti veiksmingas, proporcingas padarytam pažeidimui ir atgrasantis nuo pažeidimų darymo ateityje. Nustatant baudos dydį atsižvelgiama į 28 straipsnio 3–5 dalyse nurodytas aplinkybes, išskyrus 28 straipsnio 5 dalies 2 punkte nurodytą aplinkybę.
31 straipsnis. Baudų skyrimo tvarka
Nacionalinis kibernetinio saugumo centras baudos skyrimo klausimą paprastai nagrinėja rašytinės procedūros tvarka pagal jam pateiktus paaiškinimus, gautus šio įstatymo 27 straipsnio 7 dalyje nustatyta tvarka. Baudos skyrimą svarstant rašytinės procedūros tvarka, posėdis nerengiamas.
Nacionalinis kibernetinio saugumo centras kibernetinio saugumo subjekto, kuriam numatoma skirti baudą, prašymu arba savo iniciatyva dėl aplinkybių sudėtingumo ar kitų svarbių aplinkybių gali nuspręsti baudos skyrimą svarstyti žodinės procedūros tvarka, kai būtina išklausyti žodinius pažeidimo padarymu įtariamo kibernetinio saugumo subjekto paaiškinimus ar kitais atvejais, kai baudos skyrimas gali būti geriau apsvarstytas žodinės procedūros tvarka. Nusprendus baudos skyrimą svarstyti žodinės procedūros tvarka, kibernetinio saugumo subjektui, kuriam numatoma skirti baudą, ir kitiems suinteresuotiems subjektams elektroniniu paštu turi būti pranešta apie posėdžio, kuriame svarstomas baudos skyrimas, vietą, datą ir laiką ne vėliau kaip prieš 10 darbo dienų iki posėdžio dienos.
Posėdyje, kuriame svarstomas baudos skyrimas, gali dalyvauti ir pateikti paaiškinimus dėl pažeidimo padarymo kibernetinio saugumo subjektas, kuriam numatoma skirti baudą, ir kiti subjektai, kurių dalyvavimas reikalingas baudos skyrimui tinkamai apsvarstyti.
Kibernetinio saugumo subjekto, kuriam numatoma skirti baudą, ar jo atstovo neatvykimas netrukdo svarstyti baudos skyrimo, jeigu subjektui apie bylos nagrinėjimo posėdį buvo tinkamai pranešta ir jis nepateikė įrodymų, kad negali atvykti dėl svarbių priežasčių.
Baudos skyrimo svarstymas yra viešas, išskyrus atvejus, kai Nacionalinis kibernetinio saugumo centras savo iniciatyva arba kibernetinio saugumo subjekto, kuriam numatoma skirti baudą, ir (ar) kito suinteresuoto subjekto prašymu nusprendžia baudos skyrimą svarstyti uždarame posėdyje siekdamas apsaugoti valstybės, tarnybos, profesines, komercines paslaptis ar kitas įstatymų saugomas paslaptis arba užtikrinti subjekto teises į privataus gyvenimo neliečiamumą ir (ar) asmens duomenų apsaugą.
Posėdis, kuriame svarstomas baudos skyrimas, vyksta lietuvių kalba. Asmenims, nemokantiems valstybinės kalbos, garantuojama teisė naudotis vertėjo paslaugomis.
Posėdžio, kuriame svarstomas baudos skyrimas, metu daromas posėdžio garso įrašas. Jis laikomas posėdžio protokolu.
Kai baudos skyrimas svarstomas rašytinės procedūros tvarka, Nacionalinis kibernetinio saugumo centras sprendimą dėl baudos skyrimo priima per 20 darbo dienų nuo šio įstatymo 27 straipsnio 7 dalyje nustatyto termino paaiškinimams pateikti pabaigos. Jeigu baudos skyrimas svarstomas žodinės procedūros tvarka, Nacionalinis kibernetinio saugumo centras sprendimą dėl baudos skyrimo priima per 20 darbo dienų nuo posėdžio dienos. Nacionalinis kibernetinio saugumo centras sprendimo nuorašą dėl baudos skyrimo ne vėliau kaip per 3 darbo dienas nuo priėmimo dienos išsiunčia subjektui, dėl kurio šis sprendimas priimtas, ir, jeigu bauda skiriama atlikus tyrimą, pradėtą gauto skundo pagrindu, skundą pateikusiam subjektui.
Nacionalinio kibernetinio saugumo centro sprendimas dėl baudos skyrimo turi būti motyvuotas. Jame nurodoma Valstybės tarnybos įstatymo 10 straipsnio 5 punkte nurodyta informacija, įskaitant:
1) duomenis apie esminį ar svarbų subjektą, dėl kurio priimtas sprendimas;
2) pažeidimus, jeigu jų nustatyta, ir jų aplinkybes;
3) surinktus įrodymus ir jų vertinimą;
4) pažeidimo padarymu įtariamo kibernetinio saugumo subjekto ir kitų subjektų paaiškinimus (jeigu jie pateikti), jų vertinimą;
5) priimtą sprendimą skirti baudą arba jos neskirti.
Bauda neskiriama, jeigu kibernetinio saugumo subjektui už tą patį pažeidimą jau buvo skirta bauda vadovaujantis Reglamento (ES) 2016/679 58 straipsnio 2 dalies i punktu.
Nacionalinio kibernetinio saugumo centro sprendimas dėl baudos skyrimo gali būti skundžiamas teismui Administracinių bylų teisenos įstatymo nustatyta tvarka.
Nacionalinio kibernetinio saugumo centro sprendimas dėl baudos skyrimo turi būti įvykdytas ne vėliau kaip per 3 mėnesius nuo dienos, kurią jis buvo įteiktas subjektui, kuriam bauda paskirta. Apskundus Nacionalinio kibernetinio saugumo centro sprendimą dėl baudos skyrimo, jis turi būti įvykdytas ne vėliau kaip per 3 mėnesius nuo teismo sprendimo, kuriuo baudos skyrimas pripažįstamas pagrįstu, įsiteisėjimo dienos. Bauda turi būti sumokėta į valstybės biudžetą.
Nacionalinio kibernetinio saugumo centro sprendimas dėl baudos skyrimo yra vykdomasis dokumentas, vykdomas Civilinio proceso kodekso nustatyta tvarka. Jis gali būti pateiktas vykdyti ne vėliau kaip per 3 metus nuo priėmimo dienos.
32 straipsnis. Teisės užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisės teikti paslaugas laikinas sustabdymas
Bendrosios kompetencijos apylinkės teismas, gavęs Nacionalinio kibernetinio saugumo centro prašymą, nutartimi turi teisę laikinai sustabdyti teisę užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisę teikti paslaugas, jeigu nustatoma, kad šio įstatymo 28 straipsnio 1 dalies 1–4 ir 6 punktuose nurodytų vykdymo užtikrinimo priemonių taikymas yra neveiksmingas. Teisės užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisės teikti paslaugas laikinas sustabdymas gali būti taikomas tik dėl pavojingų pažeidimų, nurodytų šio įstatymo 29 straipsnio 2 dalyje.
Nacionalinis kibernetinio saugumo centras, prieš kreipdamasis į bendrosios kompetencijos apylinkės teismą su prašymu laikinai sustabdyti teisę užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisę teikti paslaugas šio straipsnio 1 dalyje nurodytu pagrindu, privalo esminį subjektą informuoti pateikdamas esminę informaciją apie teisės aktų nuostatas ir nustatytus faktinius duomenis, kurie sudaro teisės užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisės teikti paslaugas laikino sustabdymo pagrindus, ir nustatyti terminą, kuris negali būti trumpesnis kaip 10 darbo dienų nuo pranešimo įteikimo dienos ir iki kurio esminis subjektas turi imtis būtinų veiksmų nustatytiems trūkumams pašalinti ar reikalavimams įvykdyti. Nacionalinis kibernetinio saugumo centras šio straipsnio 1 dalyje nustatytu pagrindu į bendrosios kompetencijos apylinkės teismą turi teisę kreiptis tik pasibaigus Nacionalinio kibernetinio saugumo centro nustatytam terminui ir esminiam subjektui nesiėmus nurodytų veiksmų.
Nacionalinio kibernetinio saugumo centro prašyme bendrosios kompetencijos apylinkės teismui dėl teisės laikinai sustabdyti teisę užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisę teikti paslaugas nurodoma:
1) esminio subjekto vykdoma veikla ar jos dalis arba teikiamos paslaugos, kurias prašoma stabdyti;
2) aplinkybės, įrodančios, kad šio įstatymo 28 straipsnio 1 dalies 1–4 ir 6 punktuose nurodytų užtikrinimo priemonių taikymas yra neveiksmingas;
3) aplinkybės, įrodančios, kad esminiam subjektui buvo nustatytas terminas trūkumams pašalinti ar reikalavimams įvykdyti, o esminis subjektas nesiėmė nurodytų veiksmų;
4) esminio subjekto, kurio teisę užsiimti dalimi vykdomos veiklos ar visa vykdoma veikla arba teisę teikti paslaugas prašoma stabdyti, paaiškinimai, jeigu tokie buvo gauti.
Nutartimi laikinai sustabdyti teisę užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisę teikti paslaugas esminis subjektas įpareigojamas laikinai nutraukti visą steigimo dokumentuose nurodytą ūkinę, komercinę, finansinę, profesinę veiklą ar jos dalį ir uždaryti visus su šia veikla ar jos dalimi susijusius padalinius. Nutartyje nurodomas esminio subjekto veiklos laikino sustabdymo terminas, kuris negali būti ilgesnis kaip 4 mėnesiai. Jeigu aplinkybės, kad šio įstatymo 28 straipsnio 1 dalies 1–4 ir 6 punktuose nurodytų užtikrinimo priemonių taikymas yra neveiksmingas, išlieka, gavus Nacionalinio kibernetinio saugumo centro prašymą, bendrosios kompetencijos apylinkės teismo nutartimi šis terminas gali būti pratęsiamas, bet ne ilgiau kaip 2 mėnesiams. Pratęsimų skaičius neribojamas, bet visais atvejais teisės užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisės teikti paslaugas laikinas sustabdymas negali trukti ilgiau, negu to reikia, kad būtų užtikrinamas šio įstatymo nuostatų laikymasis.
Nutartis, kuria laikinai sustabdoma teisė užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisė teikti paslaugas, nedelsiant nusiunčiama antstoliui vykdyti, Nacionaliniam kibernetinio saugumo centrui ir prireikus atitinkamo viešo registro informacinės sistemos tvarkytojui.
Nutartis, kuria laikinai sustabdoma teisė užsiimti dalimi esminio subjekto vykdomos veiklos ar visa jo vykdoma veikla arba teisė teikti paslaugas, esminiam subjektui ar jo atstovui paskelbiama Civilinio proceso kodekso nustatyta tvarka.
Esminis subjektas bendrosios kompetencijos apylinkės teismo nutartį, kuria jam laikinai sustabdoma teisė užsiimti dalimi vykdomos veiklos ar visa vykdoma veikla arba teisė teikti paslaugas, taip pat nutartį pratęsti šios priemonės taikymo terminą gali apskųsti aukštesnės instancijos teismui per 7 darbo dienas nuo nutarties įteikimo dienos. Šio teismo priimta nutartis yra galutinė ir neskundžiama.
Nacionalinis kibernetinio saugumo centras, gavęs motyvuotą esminio subjekto, kurio visa veikla ar jos dalis arba paslaugų teikimas buvo sustabdyta, prašymą ir nustatęs, kad esminio subjekto veiklos ar paslaugų teikimo laikinas sustabdymas yra nebereikalingas, ne vėliau kaip per 7 darbo dienas nuo prašymo gavimo dienos kreipiasi į bendrosios kompetencijos apylinkės teismą dėl laikino sustabdymo panaikinimo. Bendrosios kompetencijos apylinkės teismas panaikina esminio subjekto veiklos ar paslaugų teikimo laikiną sustabdymą, kai ši priemonė tampa nebereikalinga ir Nacionalinis kibernetinio saugumo centras prašo panaikinti laikiną sustabdymą.
Nacionalinis kibernetinio saugumo centras informaciją apie esminį subjektą, kuriam laikinai sustabdyta teisė užsiimti dalimi vykdomos veiklos ar visa jo vykdoma veikla arba teisė teikti paslaugas, skelbia savo interneto svetainėje visu šios vykdymo užtikrinimo priemonės taikymo laikotarpiu.
33 straipsnis. Esminio subjekto vadovo laikinas nušalinimas nuo pareigų
Bendrosios kompetencijos apylinkės teismas, gavęs Nacionalinio kibernetinio saugumo centro prašymą laikinai nušalinti esminio subjekto vadovą nuo pareigų, nutartimi turi teisę laikinai nušalinti esminio subjekto vadovą nuo pareigų, jeigu nustatoma, kad šio įstatymo 28 straipsnio 1 dalies 1–4 ir 6 punktuose nurodytų vykdymo užtikrinimo priemonių taikymas yra neveiksmingas. Esminio subjekto vadovo laikinas nušalinimas nuo pareigų gali būti taikomas tik dėl pavojingų pažeidimų, nurodytų šio įstatymo 29 straipsnio 2 dalyje.
Nacionalinis kibernetinio saugumo centras, prieš kreipdamasis į bendrosios kompetencijos apylinkės teismą su prašymu laikinai nušalinti esminio subjekto vadovą nuo pareigų šio straipsnio 1 dalyje nurodytu pagrindu, privalo esminį subjektą informuoti pateikdamas esminę informaciją apie teisės aktų nuostatas ir nustatytus faktinius duomenis, kurie sudaro esminio subjekto vadovo laikino nušalinimo nuo pareigų pagrindus, ir nustatyti terminą, kuris negali būti trumpesnis kaip 10 darbo dienų nuo pranešimo įteikimo dienos ir per kurį esminis subjektas turi imtis būtinų veiksmų nustatytiems trūkumams pašalinti ar reikalavimams įvykdyti. Nacionalinis kibernetinio saugumo centras šio straipsnio 1 dalyje nustatytu pagrindu į bendrosios kompetencijos apylinkės teismą turi teisę kreiptis tik pasibaigus Nacionalinis kibernetinio saugumo centro nustatytam terminui ir esminiam subjektui nesiėmus nurodytų veiksmų.
Nacionalinio kibernetinio saugumo centro prašyme bendrosios kompetencijos apylinkės teismui dėl esminio subjekto vadovo laikino nušalinimo nuo pareigų nurodoma:
1) aplinkybės, įrodančios, kad šio įstatymo 28 straipsnio 1 dalies 1–4 ir 6 punktuose nurodytų užtikrinimo priemonių taikymas yra neveiksmingas;
2) aplinkybės, įrodančios, kad esminiam subjektui buvo nustatytas terminas trūkumams pašalinti ar reikalavimams įvykdyti, o esminis subjektas nesiėmė nurodytų veiksmų;
3) esminio subjekto, kurio vadovą prašoma laikinai nušalinti nuo pareigų, paaiškinimai, jeigu tokie buvo gauti.
Nutartis, kuria esminio subjekto vadovas laikinai nušalinamas nuo pareigų, nedelsiant nusiunčiama jį į pareigas priimančiam subjektui ir Nacionaliniam kibernetinio saugumo centrui.
Nutartis, kuria esminio subjekto vadovas laikinai nušalinamas nuo pareigų, esminio subjekto vadovui ar jo atstovui paskelbiama Civilinio proceso kodekso nustatyta tvarka.
Nuo bendrosios kompetencijos apylinkės teismo nutarties laikinai nušalinti esminio subjekto vadovą nuo pareigų paskelbimo dienos nušalintas nuo pareigų esminio subjekto vadovas neturi teisės atlikti savo funkcijų ir visi po tokio teismo sprendimo paskelbimo dienos jo priimti sprendimai yra negaliojantys.
Esminio subjekto vadovo laikinas nušalinimas nuo pareigų negali trukti ilgiau kaip 6 mėnesius. Prireikus šios priemonės taikymas gali būti pratęsiamas dar iki 3 mėnesių. Pratęsimų skaičius neribojamas, bet visais atvejais nušalinimas nuo pareigų negali trukti ilgiau, negu to reikia, kad būtų užtikrinamas šio įstatymo nuostatų laikymasis.
Nutartį laikinai nušalinti esminio subjekto vadovą nuo pareigų, taip pat nutartį pratęsti šios priemonės taikymo terminą per 7 darbo dienas nuo nutarties paskelbimo dienos esminis subjektas ar nušalintas esminio subjekto vadovas gali apskųsti aukštesnės instancijos teismui. Šio teismo priimta nutartis yra galutinė ir neskundžiama.
Nacionalinis kibernetinio saugumo centras, gavęs motyvuotą nušalinto esminio subjekto vadovo prašymą ir nustatęs, kad esminio subjekto vadovo nušalinimas yra nebereikalingas, ne vėliau kaip per 7 darbo dienas nuo prašymo gavimo dienos privalo prašyti bendrosios kompetencijos apylinkės teismo panaikinti esminio subjekto vadovo laikiną nušalinimą nuo pareigų. Bendrosios kompetencijos apylinkės teismas panaikina esminio subjekto vadovo laikiną nušalinimą nuo pareigų, kai ši priemonė tampa nebereikalinga ir Nacionalinis kibernetinio saugumo centras prašo panaikinti esminio subjekto vadovo laikiną nušalinimą nuo pareigų.
Nacionalinis kibernetinio saugumo centras informaciją apie esminį subjektą, kurio vadovas laikinai nušalintas nuo pareigų, skelbia savo interneto svetainėje visu šios vykdymo užtikrinimo priemonės taikymo laikotarpiu.
VI SKYRIUS
NACIONALINĖS KIBERNETINIO SAUGUMO SERTIFIKAVIMO INSTITUCIJOS ĮGALIOJIMAI
34 straipsnis. Nacionalinė kibernetinio saugumo sertifikavimo institucija
Nacionalinis kibernetinio saugumo centras vykdo Reglamente (ES) 2019/881 nustatytas nacionalinės kibernetinio saugumo sertifikavimo institucijos funkcijas, turi nacionalinės kibernetinio saugumo sertifikavimo institucijos įgaliojimus.
Nacionalinis kibernetinio saugumo centras, vykdydamas nacionalinės kibernetinio saugumo sertifikavimo institucijos funkcijas:
1) turi teisę neatlygintinai iš atitikties vertinimo įstaigų, Europos kibernetinio saugumo sertifikatų turėtojų, Europos Sąjungos atitikties pareiškimus išduodančių subjektų, valstybės ir savivaldybių institucijų ir įstaigų gauti visą nacionalinės kibernetinio saugumo sertifikavimo institucijos funkcijoms vykdyti reikalingą informaciją, dokumentų kopijas ir nuorašus, duomenų kopijas, taip pat susipažinti su visais duomenimis ir dokumentais;
2) nustato įgaliojimų atitikties vertinimo įstaigoms pagal Reglamento (ES) 2019/881 60 straipsnio 3 dalį (toliau – papildomi įgaliojimai) suteikimo, apribojimo ir sustabdymo, papildomų įgaliojimų apribojimo ir sustabdymo panaikinimo, papildomų įgaliojimų atšaukimo tvarką, teikia papildomus įgaliojimus, juos apriboja, sustabdo arba atšaukia šio įstatymo 35 straipsnyje nustatytais atvejais;
3) Viešojo administravimo įstatymo nustatyta tvarka nagrinėja Reglamento (ES) 2019/881 58 straipsnio 7 dalies f punkte nurodytus skundus;
4) Reglamente (ES) 2019/881, šio įstatymo 36 straipsnyje ir Nacionalinio kibernetinio saugumo centro nustatyta tvarka atlieka tyrimus, kaip laikomasi Reglamento (ES) 2019/881 III antraštinės dalies ar Europos kibernetinio saugumo sertifikavimo schemų, kurios taikomos informacinių ir ryšių technologijų produktų, informacinių ir ryšių technologijų paslaugų, informacinių ir ryšių technologijų procesų sertifikavimui, nuostatų;
5) atlikdamas šios dalies 4 punkte nurodytus tyrimus, turi teisę įeiti į atitikties vertinimo įstaigų ir Europos kibernetinio saugumo sertifikatų turėtojų patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais), ne ilgesniam kaip 30 kalendorinių dienų terminui paimti dokumentų kopijas ir nuorašus, duomenų kopijas ir kitus daiktus, reikalingus atliekant tyrimus. Įeiti į juridinio asmens patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais) galima tik juridinio asmens darbo laiku, pateikus tarnybinį pažymėjimą. Įeiti į fiziniam asmeniui priklausančias patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais) galima tik pateikus teismo nutartį dėl leidimo įeiti į fiziniam asmeniui priklausančias patalpas;
6) atlikdamas šios dalies 4 punkte nurodytus tyrimus, turi teisę gauti žodinius ir rašytinius tikrinamų juridinių ir fizinių asmenų paaiškinimus ir reikalauti, kad jie atvyktų į nacionalinės kibernetinio saugumo sertifikavimo institucijos patalpas duoti paaiškinimų;
7) atlieka kitas Lietuvos Respublikos teisės aktuose nustatytas funkcijas kibernetinio saugumo sertifikavimo srityje.
Nacionalinio kibernetinio saugumo centro prašymai dėl teismo leidimo įeiti į fiziniam asmeniui priklausančias patalpas (tarp jų ir nuomojamas ar naudojamas kitais pagrindais) nagrinėjami Civilinio proceso kodekso XXXIX skyriuje nustatyta tvarka.
35 straipsnis. Papildomų įgaliojimų atitikties vertinimo įstaigoms suteikimas, apribojimas ir sustabdymas, papildomų įgaliojimų apribojimo ir sustabdymo panaikinimas, papildomų įgaliojimų atšaukimas
Atitikties vertinimo įstaigoms papildomi įgaliojimai suteikiami, apribojami ir sustabdomi, papildomų įgaliojimų apribojimas ir sustabdymas panaikinamas, papildomi įgaliojimai atšaukiami šiame straipsnyje ir šio įstatymo 34 straipsnio 2 dalies 2 punkte nurodytame teisės akte nustatyta tvarka.
Papildomi įgaliojimai suteikiami atitikties vertinimo įstaigoms užduotims atlikti pagal Europos kibernetinio saugumo sertifikavimo schemas, kai tenkinamos visos šios sąlygos:
1) atitikties vertinimo įstaiga atitinka Reglamento (ES) 2019/881 priede nustatytus reikalavimus ir turi tai patvirtinantį galiojantį akreditavimo pažymėjimą;
2) atitikties vertinimo įstaiga atitinka Europos kibernetinio saugumo sertifikavimo schemoje nustatytus specialiuosius ar papildomus reikalavimus.
Sprendimas dėl papildomų įgaliojimų suteikimo priimamas per 30 kalendorinių dienų nuo visų tinkamai užpildytų dokumentų, įrodančių atitikties vertinimo įstaigų atitiktį šio straipsnio 2 dalyje nurodytoms sąlygoms, gavimo dienos.
Papildomus įgaliojimus suteikti atsisakoma, jeigu Nacionalinis kibernetinio saugumo centras nustato, kad atitikties vertinimo įstaiga neatitinka šio straipsnio 2 dalyje nurodytų sąlygų.
Papildomi įgaliojimai apribojami Nacionalinio kibernetinio saugumo centro sprendimu, kuriame nurodomas papildomų įgaliojimų apribojimo pagrindas, taikomi apribojimai ir, jeigu papildomi įgaliojimai apribojami šio straipsnio 6 dalies 2 punkte nustatytu pagrindu, terminas, kuris negali būti ilgesnis kaip 6 mėnesiai nuo sprendimo apriboti papildomus įgaliojimus priėmimo dienos ir per kurį atitikties vertinimo įstaiga turi pašalinti pažeidimus, dėl kurių apribojami papildomi įgaliojimai.
Papildomi įgaliojimai apribojami, kai yra bent viena iš šių sąlygų:
1) pasikeitė Europos kibernetinio saugumo sertifikavimo schemoje nustatyti specialieji ar papildomi reikalavimai;
2) Nacionalinis kibernetinio saugumo centras, atlikdamas tyrimą, nustato, kad atitikties vertinimo įstaiga nesilaiko Reglamento (ES) 2019/881 reikalavimų arba pažeidė Europos kibernetinio saugumo sertifikavimo schemoje, dėl kurios buvo suteikti papildomi įgaliojimai, nustatytus reikalavimus;
3) Lietuvos Respublikos atitikties įvertinimo įstatymo nustatyta tvarka pakeistas akreditavimo pažymėjimas.
Priėmus sprendimą apriboti papildomus įgaliojimus, atitikties vertinimo įstaigai draudžiama vykdyti sprendime nurodytas užduotis pagal Europos kibernetinio saugumo sertifikavimo schemą, dėl kurios buvo išduoti papildomi įgaliojimai.
Papildomų įgaliojimų apribojimas panaikinamas, kai atitikties vertinimo įstaiga ne vėliau kaip per 7 mėnesius nuo sprendimo apriboti papildomus įgaliojimus priėmimo dienos pateikia prašymą, o Nacionalinis kibernetinio saugumo centras atlieka tyrimą šio įstatymo 36 straipsnyje nustatyta tvarka ir nustato šio straipsnio 9 dalyje nurodytas sąlygas.
Papildomų įgaliojimų apribojimo panaikinimo sąlygos:
1) atitikties įvertinimo įstaiga atitinka Europos kibernetinio saugumo sertifikavimo schemoje nustatytus reikalavimus, jeigu papildomi įgaliojimai buvo apriboti šio straipsnio 6 dalies 1 punkte nustatytu pagrindu;
2) atitikties įvertinimo įstaiga per Nacionalinio kibernetinio saugumo centro nustatytą terminą pašalino pažeidimus, dėl kurių papildomi įgaliojimai buvo apriboti;
3) Lietuvos Respublikos atitikties vertinimo įstatymo nustatyta tvarka keičiant akreditavimo pažymėjimą nėra susiaurinta akreditavimo sritis, dėl kurios buvo išduoti papildomi įgaliojimai, jeigu papildomi įgaliojimai buvo apriboti šio straipsnio 6 dalies 3 punkte nustatytu pagrindu.
Papildomi įgaliojimai sustabdomi Nacionalinio kibernetinio saugumo centro sprendimu. Šiame sprendime nurodomas papildomų įgaliojimų sustabdymo pagrindas ir, jeigu papildomi įgaliojimai sustabdomi šios dalies 2 punkte nustatytu pagrindu, terminas, kuris negali būti ilgesnis kaip 6 mėnesiai ir per kurį atitikties vertinimo įstaiga turi pašalinti pažeidimus, dėl kurių sustabdomi papildomi įgaliojimai, kai yra bent viena iš šių sąlygų:
1) atitikties vertinimo įstaiga pateikė prašymą Nacionaliniam kibernetinio saugumo centrui sustabdyti jai suteiktus papildomus įgaliojimus prašyme nurodytam terminui, kuris negali būti ilgesnis kaip 6 mėnesiai;
2) Nacionalinis kibernetinio saugumo centras, atlikdamas tyrimą, nustato, kad atitikties vertinimo įstaiga, kurios papildomi įgaliojimai buvo apriboti šio straipsnio 6 dalies 2 punkte nustatytu pagrindu, per Nacionalinio kibernetinio saugumo centro nustatytą terminą nepašalino pažeidimų, dėl kurių papildomi įgaliojimai buvo apriboti;
3) Atitikties vertinimo įstatymo nustatyta tvarka sustabdomas akreditavimo pažymėjimo galiojimas.
Papildomų įgaliojimų sustabdymas panaikinamas, kai atitikties vertinimo įstaiga ne vėliau kaip per 7 mėnesius nuo sprendimo sustabdyti papildomus įgaliojimus priėmimo dienos pateikia prašymą, o Nacionalinis kibernetinio saugumo centras atlieka tyrimą šio įstatymo 36 straipsnyje nustatyta tvarka ir nustato, kad:
1) atitikties vertinimo įstaiga atitinka Europos kibernetinio saugumo sertifikavimo schemoje nustatytus reikalavimus, jeigu jai suteikti papildomi įgaliojimai buvo sustabdyti šio straipsnio 10 dalies 1 punkte nustatytu pagrindu;
2) atitikties vertinimo įstaiga per Nacionalinio kibernetinio saugumo centro nustatytą terminą pašalino pažeidimus, dėl kurių papildomi įgaliojimai buvo sustabdyti;
3) Atitikties įvertinimo įstatymo nustatyta tvarka panaikintas akreditavimo pažymėjimo galiojimo sustabdymas, jeigu papildomi įgaliojimai buvo sustabdyti šio straipsnio 10 dalies 3 punkte nustatytu pagrindu.
Papildomi įgaliojimai atšaukiami Nacionalinio kibernetinio saugumo centro sprendimu, kai yra bent viena iš šių sąlygų:
1) atitikties vertinimo įstaiga pateikė prašymą Nacionaliniam kibernetinio saugumo centrui atšaukti jai suteiktus papildomus įgaliojimus;
2) atitikties vertinimo įstaiga nepateikė prašymo dėl papildomų įgaliojimų apribojimo ar sustabdymo panaikinimo per šio straipsnio 8 ir 11 dalyse nurodytus terminus;
3) atitikties vertinimo įstaiga per Nacionalinio kibernetinio saugumo centro nustatytą terminą nepašalino pažeidimų, dėl kurių papildomi įgaliojimai buvo sustabdyti;
4) atitikties vertinimo įstaiga, kurios papildomi įgaliojimai apriboti ar sustabdyti, toliau atlieka užduotis pagal Europos kibernetinio saugumo sertifikavimo schemą, dėl kurios papildomi įgaliojimai buvo apriboti ar sustabdyti;
5) Atitikties įvertinimo įstatymo nustatyta tvarka panaikintas akreditavimo pažymėjimo galiojimas arba yra susiaurinta akreditavimo sritis, dėl kurios buvo išduoti papildomi įgaliojimai.
36 straipsnis. Tyrimo atlikimas
Nacionalinis kibernetinio saugumo centras turi teisę pradėti tyrimą bet kokiu klausimu, susijusiu su Reglamento (ES) 2019/881 III antraštinės dalies ar Europos kibernetinio saugumo sertifikavimo schemų nuostatų galimu pažeidimu ar jų laikymosi stebėsena.
Pagrindas pradėti tyrimą gali būti skundai, teikiami pagal Reglamento (ES) 2019/881 58 straipsnio 7 dalies f punktą, atitikties vertinimo įstaigų prašymai, teikiami pagal šio įstatymo 35 straipsnį, ir kiti šaltiniai. Nacionalinis kibernetinio saugumo centras turi teisę pradėti tyrimą ir savo iniciatyva.
Tyrimas turi būti atliktas per kuo trumpesnį terminą, bet ne vėliau kaip per 4 mėnesius nuo šio straipsnio 2 dalyje nurodyto skundo ar prašymo gavimo dienos arba sprendimo atlikti tyrimą kitų šaltinių, nurodytų šio straipsnio 2 dalyje, pagrindu priėmimo dienos.
Atsižvelgiant į tyrimo sudėtingumą, tyrimo mastą, atitikties vertinimo įstaigų, Europos kibernetinio saugumo sertifikatų turėtojų ir Europos Sąjungos atitikties pareiškimų išdavėjų veiklos pobūdį ir vengimą vykdyti Nacionalinio kibernetinio saugumo centro reikalavimus, tyrimo metu paaiškėjusias naujas aplinkybes arba kitas objektyvias priežastis, šio straipsnio 3 dalyje nustatytas terminas Nacionalinio kibernetinio saugumo centro sprendimu gali būti pratęsiamas, bet ne ilgiau kaip 2 mėnesiams. Bendras tyrimo atlikimo terminas negali būti ilgesnis kaip 6 mėnesiai nuo šio straipsnio 2 dalyje nurodyto skundo ar prašymo gavimo dienos arba sprendimo atlikti tyrimą kitų šaltinių, nurodytų šio straipsnio 2 dalyje, pagrindu priėmimo dienos. Apie tyrimo termino pratęsimą ir priežastis, dėl kurių šis terminas pratęstas, Nacionalinis kibernetinio saugumo centras privalo nedelsdamas, bet ne vėliau kaip iki šio straipsnio 3 dalyje nurodyto termino pabaigos pranešti atitikties vertinimo įstaigai, Europos kibernetinio saugumo sertifikatų turėtojui ar Europos Sąjungos atitikties pareiškimų išdavėjui.
Nacionalinis kibernetinio saugumo centras, baigęs tyrimą, priima bent vieną iš šių sprendimų:
1) konstatuoti, kad pažeidimų nenustatyta;
2) pateikti atitikties vertinimo įstaigai, Europos kibernetinio saugumo sertifikatų turėtojui ar Europos Sąjungos atitikties pareiškimų išdavėjui nurodymus ir rekomendacijas, jeigu tyrimo metu nustatoma, kad taikomi netinkami veiklos būdai ar praktikos;
3) pradėti administracinio nusižengimo teiseną;
4) pripažinti Europos Sąjungos atitikties pareiškimą, išduotą pagal Reglamento (ES) 2019/881 53 straipsnio 2 dalį, negaliojančiu, jeigu tyrimo metu nustatoma, kad nesilaikoma Reglamento (ES) 2019/881 arba Europos kibernetinio saugumo sertifikavimo schemoje nustatytų reikalavimų;
5) panaikinti savo paties arba pagal Reglamento (ES) 2019/881 56 straipsnio 6 dalį atitikties vertinimo įstaigos išduoto Europos kibernetinio saugumo sertifikato galiojimą, jeigu tyrimo metu nustatoma, kad Europos kibernetinio saugumo sertifikatas neatitinka Reglamente (ES) 2019/881 arba Europos kibernetinio saugumo sertifikavimo schemoje nustatytų reikalavimų;
6) apriboti, sustabdyti, atšaukti atitikties vertinimo įstaigų papildomus įgaliojimus arba panaikinti papildomų įgaliojimų apribojimą ar sustabdymą šio įstatymo 35 straipsnyje nustatytais atvejais.
Šio straipsnio 5 dalies 2 punkte numatyti nurodymai ir rekomendacijos pateikiami per 20 darbo dienų nuo sprendimo priėmimo dienos.
Nacionalinio kibernetinio saugumo centro sprendimai, išskyrus sprendimą, nurodytą šio straipsnio 5 dalies 3 punkte, gali būti skundžiami teismui Administracinių bylų teisenos įstatymo nustatyta tvarka.
VII SKYRIUS
SAUGIOJO VALSTYBINIO DUOMENŲ PERDAVIMO TINKLO NAUDOJIMO PAGRINDAI
37 straipsnis. Saugusis valstybinis duomenų perdavimo tinklas
Valstybės ir savivaldybių institucijos ir įstaigos, valstybės valdomos įmonės ir viešosios įstaigos (toliau kartu – institucijos), įrašytos į Saugiojo valstybinio duomenų perdavimo tinklo (toliau – Saugusis tinklas) naudotojų sąrašą, privalo naudotis tik Saugiuoju tinklu teikiamomis elektroninių ryšių paslaugomis ir jungtis prie viešųjų elektroninių ryšių tinklų tik per Saugųjį tinklą, išskyrus atvejus, kai naudotis elektroninių ryšių paslaugomis ir (ar) jungtis prie viešųjų elektroninių ryšių tinklų ne per Saugųjį tinklą yra būtina renkant ir (ar) teikiant žvalgybos informaciją. Kai nėra techninių galimybių jungtis prie viešųjų elektroninių ryšių tinklų tik per Saugųjį tinklą, institucijos turi teisę Vyriausybės ar jos įgaliotos institucijos nustatytais atvejais ir tvarka prie viešųjų elektroninių ryšių tinklų jungtis ne per Saugųjį tinklą. Saugiojo tinklo naudotojų sąrašą krašto apsaugos ministro teikimu tvirtina Vyriausybė. Saugiuoju tinklu negali naudotis į Saugiojo tinklo naudotojų sąrašą neįtraukti subjektai. Krašto apsaugos ministras bent kartą per metus peržiūri Saugiojo tinklo naudotojų sąrašą ir prireikus inicijuoja šio sąrašo pakeitimus.
Į Saugiojo tinklo naudotojų sąrašą yra įrašomos institucijos, atitinkančios bent vieną iš šių kriterijų:
1) institucija valdo ar tvarko valstybės informacinius išteklius, būtinus gyvybiškai svarbioms valstybės funkcijoms atlikti ir valstybinėms mobilizacinėms užduotims vykdyti;
2) institucija, atlikdama gyvybiškai svarbias valstybės funkcijas, dalyvauja vykdant valstybines mobilizacines užduotis, kurioms atlikti būtina perduoti duomenis institucijoms, valdančioms ir (ar) tvarkančioms valstybės informacinius išteklius, būtinus gyvybiškai svarbioms valstybės funkcijoms atlikti ir valstybinėms mobilizacinėms užduotims vykdyti, ir (ar) gauti tokius duomenis;
3) institucija Vyriausybės įgaliotos institucijos išvadoje įvardijama kaip būtina nacionaliniam saugumui, gynybai ar gyvybiškai svarbioms valstybės funkcijoms užtikrinti;
4) institucijai atliekant savo funkcijas būtina naudotis Saugiuoju tinklu arba jai reikalinga prieiga prie Europos Sąjungos valstybėse narėse, Europos ekonominės erdvės valstybėse ir (ar) NATO valstybėse narėse esančių institucijų ar duomenų centrų.
Saugųjį tinklą valdo Krašto apsaugos ministerija, o tvarko krašto apsaugos ministro įgaliota valstybės biudžetinė įstaiga.
Specialiuosius organizacinius ir techninius reikalavimus, taikomus Saugiajam tinklui, Saugiojo tinklo paslaugoms bei prekių ir paslaugų Saugiajam tinklui teikėjams, ir Saugiojo tinklo nuostatus tvirtina Saugiojo tinklo valdytojas. Saugiojo tinklo tvarkytojas užtikrina Saugiajam tinklui taikomų specialiųjų organizacinių ir techninių reikalavimų įgyvendinimą, taip pat Saugiojo tinklo standartinių ir papildomų elektroninių ryšių ir kibernetinio saugumo paslaugų teikimą. Saugiuoju tinklu teikiamų elektroninių ryšių ir kibernetinio saugumo paslaugų teikimo sąlygas ir taisykles nustato Vyriausybė ar jos įgaliota institucija. Saugiajam tinklui veikti reikiamos prekės ir paslaugos įsigyjamos laikantis Lietuvos Respublikos viešųjų pirkimų įstatymo reikalavimų.
Saugiuoju tinklu teikiamas standartines elektroninių ryšių ir kibernetinio saugumo paslaugas (toliau – standartinės paslaugos) sudaro:
1) šio tinklo valdytojo nustatytos spartos duomenų perdavimas Saugiojo tinklo naudotojams ir jų struktūriniams padaliniams;
2) šio tinklo valdytojo nustatytos spartos prieiga prie viešųjų ryšių tinklų;
3) kolektyvinė apsauga kibernetinio saugumo priemonėmis;
4) sąveika su Europos Sąjungos ir jos valstybių narių institucijų valdomais informaciniais ištekliais;
5) valstybės valdomų elektroninių ryšių tinklų, naudojamų valstybinėms mobilizacinėms užduotims vykdyti, dalių sujungimas;
6) techninės bendradarbiavimo priemonės Saugiojo tinklo naudotojų ir jų struktūrinių padalinių tarpusavio sąveikai užtikrinti.
Standartinių paslaugų kiekybinius ir kokybinius rodiklius nustato Vyriausybė ar jos įgaliota institucija Saugiuoju tinklu teikiamų elektroninių ryšių ir kibernetinio saugumo paslaugų teikimo sąlygų apraše ir taisyklėse. Saugiojo tinklo tvarkytojas užtikrina neatlygintiną standartinių paslaugų teikimą Saugiojo tinklo naudotojams. Neatlygintinai teikiamų standartinių paslaugų teikimo išlaidos apmokamos iš Saugiajam tinklui tvarkyti skiriamų valstybės biudžeto lėšų ir (ar) kitų teisės aktuose nustatytų finansavimo šaltinių.
Saugiuoju tinklu teikiamas papildomas elektroninių ryšių ir kibernetinio saugumo paslaugas (toliau – papildomos paslaugos) sudaro šio straipsnio 5 dalyje nurodytos paslaugos, kurių kiekybiniai ar kokybiniai rodikliai, atsižvelgiant į Saugiojo tinklo naudotojų poreikius, skiriasi nuo nustatytų standartinių paslaugų rodiklių.
Atlyginimo už naudojimąsi papildomomis paslaugomis dydžių nustatymo kriterijus nustato ir atlyginimo apskaičiavimo tvarkos aprašą tvirtina Vyriausybė. Krašto apsaugos ministras, atsižvelgdamas į atlyginimo už naudojimąsi Saugiuoju tinklu dydžių kriterijus, nustato atlyginimo už naudojimąsi Saugiuoju tinklu dydžius. Atlyginimas už papildomas paslaugas neturi viršyti šių paslaugų teikimo sąnaudų. Papildomų paslaugų teikimo sąnaudos Saugiojo tinklo tvarkytojo lėšomis turi būti patikrintos auditoriaus ar audito įmonės, o patikrinti duomenys apie patirtas sąnaudas per 2 mėnesius nuo kalendorinių metų pabaigos turi būti pateikti Vyriausybės įgaliotai institucijai. Vyriausybės įgaliota institucija vertina, ar atlyginimo už papildomų paslaugų teikimą dydžiai nustatyti atsižvelgiant į Vyriausybės nustatytus atlyginimo už naudojimąsi papildomomis paslaugomis dydžių nustatymo kriterijus, ir teikia išvadą Saugiojo tinklo tvarkytojui.
Institucijų prisijungimo prie Saugiojo tinklo ir atsijungimo nuo jo sąlygas, planą ir terminus nustato Vyriausybė ar jos įgaliota institucija.
38 straipsnis. Duomenų centrų naudojimas
Institucijos, įrašytos į Saugiojo tinklo naudotojų sąrašą, išskyrus žvalgybos institucijas, savo valdomus valstybės informacinius išteklius laiko valstybiniuose duomenų centruose arba Lietuvos Respublikoje ar kitose Europos Sąjungos valstybėse narėse, Europos ekonominės erdvės valstybėse ir (ar) NATO valstybėse narėse esančiuose duomenų centruose, vadovaudamosi Valstybės informacinių išteklių valdymo įstatymo 45 straipsnio 1–4 ir 6 dalių nuostatomis. Į Saugiojo tinklo naudotojų sąrašą įrašytos žvalgybos institucijos savo valdomus valstybės informacinius išteklius laiko savo valdomuose duomenų centruose, o valstybės informacinius išteklius sudarančių duomenų ir informacinių sistemų, kuriose šie duomenys tvarkomi, kopijos žvalgybos institucijos vadovo sprendimu gali būti laikomos Lietuvos Respublikoje ar kitose Europos Sąjungos valstybėse narėse, Europos ekonominės erdvės valstybėse ir (ar) NATO valstybėse narėse esančiuose duomenų centruose.
Visų institucijų išlaidos, patirtos dėl savo valdomų valstybės informacinių išteklių ir (ar) jų kopijų laikymo valstybiniuose duomenų centruose arba Lietuvos Respublikoje ar kitose Europos Sąjungos valstybėse narėse, Europos ekonominės erdvės valstybėse ir (ar) NATO valstybėse narėse esančiuose duomenų centruose, apmokamos iš šioms institucijoms skirtų valstybės biudžeto lėšų ir (ar) iš šių institucijų veiklą reglamentuojančiuose teisės aktuose nustatytų kitų finansavimo šaltinių.
Valstybinių duomenų centrų sąrašas, techniniai ir organizaciniai reikalavimai, taikomi valstybiniams duomenų centrams ir Lietuvos Respublikoje ar kitose Europos Sąjungos valstybėse narėse, Europos ekonominės erdvės valstybėse ir (ar) NATO valstybėse narėse esantiems duomenų centrams, kuriuose laikomi valstybės informaciniai ištekliai, nustatomi Valstybės informacinių išteklių valdymo įstatymo nustatyta tvarka.
Skelbiu šį Lietuvos Respublikos Seimo priimtą įstatymą.
Respublikos Prezidentė Dalia Grybauskaitė
Lietuvos Respublikos
kibernetinio saugumo įstatymo
1 priedas
YPATINGOS SVARBOS SEKTORIAI
Sektorius
Subsektorius
Subjekto rūšis
Institucija, atsakinga už identifikavimą
Energetika
1.1. Elektra
1.1.1. Elektros energetikos įmonės, atliekančios elektros energijos tiekimo funkciją.
Lietuvos Respublikos energetikos ministerija
1.1.2. Elektros energijos skirstomųjų tinklų operatorius.
Energetikos ministerija
1.1.3. Elektros energijos perdavimo sistemos operatorius.
Energetikos ministerija
1.1.4. Elektros energijos gamintojas.
Energetikos ministerija
1.1.5. Paskirtieji elektros energijos rinkos operatoriai, kaip apibrėžta 2019 m. birželio 5 d. Europos Parlamento ir Tarybos reglamento (ES) 2019/943 dėl elektros energijos vidaus rinkos 2 straipsnio 8 punkte.
Energetikos ministerija
1.1.6. Elektros energijos rinkos dalyviai, kaip apibrėžta Reglamento (ES) 2019/943 2 straipsnio 25 punkte, teikiantys elektros energijos paklausos telkimo, energijos kaupimo paslaugas ir elektros energijos reguliavimo apkrovos paslaugas.
Energetikos ministerija
1.1.7. Elektromobilių įkrovimo prieigos operatoriai.
Energetikos ministerija
1.2. Centralizuotas šilumos ir vėsumos tiekimas
1.2.1. Centralizuoto šilumos ar vėsumos energijos tiekimo operatoriai.
Energetikos ministerija
1.3. Nafta
1.3.1. Naftotiekį valdanti įmonė.
Šis dokumentas nepakeičia oficialaus paskelbimo Teisės aktų registre. Neprisiimame atsakomybės už galimus netikslumus, atsiradusius perkeliant originalą į šį formatą.
Šis tekstas skelbiamas pagal paties šaltinio TAR pakartotinio naudojimo sąlygas, o ne pagal Legalize ar viešosios srities licenciją.
TAR
Creative Commons Priskyrimas 4.0 tarptautinė (CC BY 4.0)
Duomenų šaltinis: Teisės aktų registras (TAR), Lietuvos atvirų duomenų portalas (data.gov.lt). Licencija: CC BY 4.0 (https://creativecommons.org/licenses/by/4.0/deed.lt). Duomenys gali būti pakeisti (konvertuoti į Markdown formatą).