Check in 60 seconds whether NIS2 applies to you
NIS2 compliance in Lithuania — clarity in three minutes
NIS2 documents for 23 countries — based on each country's own law
Start the test — enter your details
The result with reasoning is shown immediately after answering. We use your details only for providing the NIS2 service.
Ask the NIS2 assistant A free expert assistant answers your questions about the Directive and KSĮ Nr. XII-1428.
Take the free gap assessment 20 questions on the Article 21(2) measures — see instantly where the gaps are.
Free surface scan — your domain's security picture in one minute
View sample Free sample package before you decide
Straight from the law
1 straipsnis. Įstatymo paskirtis ir taikymas 1. Šis įstatymas nustato kibernetinio saugumo principus, kibernetinio saugumo politiką formuojančias ir ją įgyvendinančias institucijas, jų funkcijas ir įgaliojimus, kibernetinio saugumo subjektų identifikavimo pagrindus ir šių subjektų pareigas, keitimąsi informacija ir tarpinstitucinį bendradarbiavimą, kibernetinio saugumo subjektų atitikties šio įstatymo reikalavimams patikrinimus ir vykdymo užtikrinimo priemones, nacionalinės kibernetinio saugumo sertifikavimo institucijos įgaliojimus, Saugiojo valstybinio duomenų perdavimo tinklo naudojimo pagrindus. 2. Šis įstatymas, išskyrus VII skyrių, netaikomas žvalgybos institucijoms. Šis įstatymas netaikomas kredito unijoms, išskyrus kredito unijas, kurios paslaugoms teikti ar veiklai vykdyti valdo ir (ar) tvarko tinklų ir informacines sistemas nepriklausomai nuo centrinių kredito unijų. 3. Šio įstatymo 14 straipsnio, 15 straipsnio ir 18 straipsnio 1 dalies 1 ir (ar) 2 punktų nuostatos netaikomos kibernetinio saugumo subjektams, jeigu jiems taikomuose Europos Sąjungos teisės aktuose yra keliami reikalavimai įgyvendinti kibernetinio saugumo rizikos valdymo priemones, pranešti apie didelius kibernetinius incidentus ar skirti už kibernetinį saugumą atsakingus asmenis ir jeigu šių reikalavimų poveikis yra bent lygiavertis šio įstatymo 14 straipsnyje ar jo pagrindu priimtuose įgyvendinamuosiuose teisės aktuose, 15 straipsnio 1–4 dalyse, 18 straipsnio 1 dalies 1 punkte ir 4 dalyje ir (ar) 18 straipsnio 1 dalies 2 punkte ir 5 dalyje nustatytų reikalavimų poveikiui. 4. Šio straipsnio 3 dalyje nurodytų reikalavimų poveikis yra laikomas lygiaverčiu: 1) šio įstatymo 14 straipsnyje ar jo pagrindu priimtuose įgyvendinamuosiuose teisės aktuose nustatytų reikalavimų poveikiui, jeigu nustatytos kibernetinio saugumo rizikos valdymo priemonės apima priemones, kuriomis siekiama užtikrinti tinklų ir informacinių sistemų saugumą prieinamumo, autentiškumo, vientisumo ir konfidencialumo atžvilgiu, be to, yra grindžiamos visus pavojus apimančiu požiūriu, įskaitant tinklų ir informacinių sistemų fizinį ir aplinkos saugumą; 2) šio įstatymo 15 straipsnio 1–4 dalyse nustatytų reikalavimų poveikiui, jeigu yra numatytas už kibernetinį saugumą atsakingų asmenų skyrimas, kurio poveikis yra bent lygiavertis šio įstatymo 15 straipsnio 1–4 dalyse nustatytiems reikalavimams; 3) šio įstatymo 18 straipsnio 1 dalies 1 punkte ir 4 dalyje nustatytų reikalavimų poveikiui, jeigu yra numatyta reagavimo į kibernetinius incidentus tarnybos neatidėliotina prieiga, kai tinkama, automatinė ir tiesioginė, prie pateiktų pranešimų apie incidentus, o nustatyti reikalavimai pranešti apie didelius incidentus pagal poveikį yra bent lygiaverčiai šio įstatymo 18 straipsnio 1 dalies 1 punkte ir 4 dalyje nustatytiems reikalavimams; 4) šio įstatymo 18 straipsnio 1 dalies 2 punkte ir 5 dalyje nustatytų reikalavimų poveikiui, jeigu yra numatyta reagavimo į kibernetinius incidentus tarnybos neatidėliotina prieiga, kai tinkama, automatinė ir tiesioginė, prie pateiktų pranešimų apie incidentus, o nustatyti reikalavimai pranešti apie incidentus pagal poveikį yra bent lygiaverčiai šio įstatymo 18 straipsnio 1 dalies 2 punkte ir 5 dalyje nustatytiems reikalavimams. 5. Lietuvos Respublikos Vyriausybė šio įstatymo 1 ir 2 prieduose nurodytuose atskiruose sektoriuose politiką formuojančių ministerijų teikimu tvirtina Europos Sąjungos teisės aktų, atitinkančių bent vieną šio straipsnio 4 dalyje nurodytą kriterijų, sąrašą. 6. Šio įstatymo nuostatos suderintos su Europos Sąjungos teisės aktais, nurodytais šio įstatymo 3 priede.
KSĮ Nr. XII-1428 1 str.
The text is from the country's official, enacted law — verbatim, not paraphrased.
What is NIS2 and who does it affect in Lithuania?
NIS2 is the European Union cybersecurity directive (EU) 2022/2555, transposed in Lithuania by the Lietuvos Respublikos kibernetinio saugumo įstatymas Nr. XII-1428 (suvestinė redakcija nuo 2024-10-18) (KSĮ Nr. XII-1428). It significantly widens the scope of obligations: energy, transport, healthcare, digital infrastructure, manufacturing, food industry and many other sectors must implement risk management measures and report incidents to the Nacionalinis kibernetinio saugumo centras (NKSC), Krašto apsaugos ministerija (Nacionalinis kibernetinio saugumo centras (NKSC)).
The deadlines are strict: a significant incident requires an early warning within 24 hours, a full notification within 72 hours and a final report within one month. Non-compliance can cost an essential entity up to 10 million euros or 2% of worldwide turnover, and an important entity up to 7 million euros or 1.4%.
Our portal turns NIS2 requirements into practice: the free scoping test shows whether NIS2 applies to your company, and the document package is generated automatically, grounded in the officially applicable law text for your country. Start with the test — it takes three minutes.
NIS2 transposition status by EU country →
NIS2 incident reporting deadlines by EU country →
NIS2 risk-management measures vs ISO 27001, DORA and GDPR →
NIS2 administrative fines by country →
NIS2 management body training obligation by country →
The results are an indicative assessment, not legal advice. Your company remains responsible for the final content of any document.