NIS2 Scoring
LVLatvija · Latviešu
piedāvāSightadel

NIS2 ceļvedis

Ārpakalpojumi un piegādes ķēde

MK noteikumi Nr. 397 piegādes ķēdes drošību regulē daudz konkrētāk nekā NIS2 direktīva. Tie aizliedz noteiktus piegādātājus, nosaka obligātos līguma noteikumus un prasa saskaņot līgumu ar kiberdrošības pārvaldnieku. Tas skar arī piegādātājus, uz kuriem likums tieši neattiecas.

Aktualizēts: 2026. gada oktobris · Tiesiskais pamats: Nacionālās kiberdrošības likums un MK noteikumi Nr. 397

Aizliegtie piegādātāji

MK noteikumu Nr. 397 86. punkts aizliedz subjektiem slēgt ārpakalpojuma līgumu par IKT resursa vai pakalpojuma iegādi, ja:

  • pakalpojuma sniedzējs ir reģistrēts Krievijā, Baltkrievijā vai valstī, ko Eiropas Parlaments vai Saeima atzinusi par terorismu atbalstošu valsti;
  • tā dalībnieks, kapitāla daļu īpašnieks vai patiesais labuma guvējs ir šādas valsts pilsonis;
  • valde un padome sastāv no šādas valsts pilsoņiem;
  • pakalpojuma sniegšanā iesaistīts šādas valsts pilsonis;
  • iegādājamā IKT resursa ražotājs ir šādā valstī reģistrēta persona vai šīs valsts pilsonis.

Pēdējais punkts nozīmē, ka jāvērtē arī ražotājs, ne tikai tiešais pārdevējs. NKDC skaidro, ka jāņem vērā valsts, kurā IKT resurss ražots. Būtisko pakalpojumu sniedzējiem A klases sistēmām un IKT kritiskajai infrastruktūrai ir vēl stingrākas prasības: piegādātājam un ražotājam jābūt no NATO, ES, EBTA vai IP4 valstīm (94. un 101. punkts).

Līgumi, kas noslēgti pirms noteikumu spēkā stāšanās un neatbilst šīm prasībām, var palikt spēkā līdz saistību izpildei, bet ne ilgāk kā piecus gadus no noslēgšanas dienas (153. punkts). Pārskatiet šos līgumus laikus.

Kas jāiekļauj līgumā

Iegādājoties ārpakalpojumu, subjekts saskaņā ar 87. punktu:

  • apraksta pakalpojumu un nosaka precīzas prasības apjomam un kvalitātei;
  • norāda uz NKDL un MK noteikumu Nr. 397 prasībām;
  • paredz tiesības pastāvīgi uzraudzīt pakalpojuma kvalitāti un saņemt nepieciešamo informāciju, arī žurnālfailus;
  • uzliek pakalpojuma sniedzējam pienākumu nekavējoties ziņot par kiberincidentiem, kas var ietekmēt subjektu;
  • paredz informāciju par apakšuzņēmējiem un to atbilstību;
  • iekļauj konfidencialitātes saistības;
  • nosaka pārbaudes, piekļuvi datiem un datu dzēšanu vai atdošanu pēc līguma beigām.

Izstrādes līgumos jānosaka uzturēšanas un drošības nepilnību novēršanas laikposms, un A un B konfidencialitātes klases sistēmām testa vidē izmanto tikai sintētiskus datus, nevis produkcijas datus (88. punkts). Apakšuzņēmējiem jāatbilst tām pašām prasībām kā pakalpojuma sniedzējam (90. punkts).

Process pirms līguma

1

Riska izvērtējums

Pirms iegādes novērtējiet riskus, arī piegādes ķēdes riskus, un nosakiet drošības un pieejamības prasības un izbeigšanas stratēģiju (89. punkts).

2

Izcelsmes pārbaude

Pārbaudiet sniedzēju, īpašniekus, valdi un ražotāju pēc 86. punkta kritērijiem un dokumentējiet rezultātu.

3

Personu saraksts

Izstrādes un uzturēšanas līgumos pakalpojuma sniedzējs pirms līguma noslēgšanas iesniedz iesaistīto fizisko personu sarakstu (91. punkts).

4

Saskaņošana

Pirms parakstīšanas līgumu saskaņo ar kiberdrošības pārvaldnieku, un nosaka atbildīgo par līguma izpildes uzraudzību (92. punkts).

NKDC ir publicējis atsevišķus skaidrojumus par ārpakalpojumiem. Mākoņpakalpojums nav subjekta “valdījumā” esoša sistēma, bet līgumam un drošības prasībām jābūt līdzvērtīgām MK noteikumu Nr. 397 prasībām. Pašvērtējuma sagatavošana paliek subjekta, nevis pakalpojuma sniedzēja atbildība.

Kā pārskatīt esošos piegādātājus

Lielākā daļa organizāciju neiepērk visu no jauna, tām ir desmitiem esošu līgumu. Sāciet ar sarakstu: visi IKT pakalpojumu sniedzēji un piegādātāji, kuriem ir piekļuve Jūsu sistēmām vai datiem, ar informāciju par to, kurām sistēmām un kādas drošības klases tie pieskaras. Tad sakārtojiet tos pēc kritiskuma. Pirmie jāpārbauda piegādātāji, kas apkalpo A un B klases sistēmas vai kuriem ir administratora piekļuve.

Katram kritiskam piegādātājam pārbaudiet trīs lietas: vai īpašnieki, valde un ražotāji atbilst 86. punktam; kuri no 87. punkta elementiem līgumā jau ir; un kā piegādātājs Jūs informēs par incidentu. Trūkstošos punktus iekļaujiet līguma grozījumos vai nākamajā pagarinājumā. Rezultātu fiksējiet, jo tas noderēs pašvērtējuma ziņojumā un uzraudzības pārbaudē. Mazāk kritiskus piegādātājus pārbaudiet līguma pagarināšanas brīdī.

Datu centri

Kopš 2026. gada 1. oktobra spēkā ir MK noteikumi Nr. 602 par informācijas sistēmu izvietošanu un datu centru drošību. Ja noteikumi neparedz citādi, NKDL subjekta informācijas sistēmas izvieto datu centros NATO, ES, EBTA vai IP4 valstīs, un arī datu apstrādei jānotiek šo valstu teritorijā. A klases sistēmām datu centra atbilstība jāapliecina. Līgumos ar datu centru operatoriem jāiekļauj pienākums ievērot jaunās prasības, un pašvērtējumā būs jānorāda izmantotie datu centri.

Ko tas nozīmē piegādātājiem

Ja Jūsu uzņēmums pats nav NKDL subjekts, bet sniedz IKT pakalpojumus subjektiem, prasības Jūs sasniegs caur līgumu. Gaidiet jautājumus par īpašniekiem un valdi, ražotāju izcelsmi, apakšuzņēmējiem, incidentu ziņošanu un žurnālfailu nodošanu. Sagatavojiet standarta atbildes un pierādījumus jau iepriekš: tas paātrina iepirkumus un ir konkurences priekšrocība. Noderīgs ir īss drošības apraksts ar īpašnieku struktūru, apakšuzņēmēju sarakstu, incidentu ziņošanas kārtību un kontaktpersonu, ko var pievienot katram piedāvājumam. Ja Jūs sniedzat IKT pārvaldības vai kiberdrošības pakalpojumus un esat vismaz vidējs uzņēmums, pārbaudiet arī, vai neesat svarīgo vai būtisko pakalpojumu sniedzējs pats (NKDL 20. panta 8. punkta “v” apakšpunkts).

Platformas kā Sightadel palīdz uzturēt piegādātāju sarakstu, novērtējumus un līgumu pierādījumus vienuviet. Kur esat šajā jomā, parāda NIS2 novērtējums; pārējās minimālās prasības aprakstītas lapā par MK noteikumiem Nr. 397.

Biežāk uzdotie jautājumi

Vai drīkst izmantot Ķīnā ražotu aparatūru?

Vispārīgais aizliegums 86. punktā attiecas uz Krieviju, Baltkrieviju un valstīm, kas atzītas par terorismu atbalstošām. A klases sistēmām būtisko pakalpojumu sniedzējiem un IKT kritiskajai infrastruktūrai ražotājam jābūt no NATO, ES, EBTA vai IP4 valsts (94. un 101. punkts).

Vai esošie līgumi jāpārslēdz uzreiz?

Nē. Neatbilstoši līgumi, kas noslēgti pirms noteikumu spēkā stāšanās, var palikt spēkā līdz saistību izpildei, bet ne ilgāk kā piecus gadus no noslēgšanas (MK noteikumu Nr. 397 153. punkts).

Vai piegādātājam, kas nav NKDL subjekts, ir pienākumi pret NKDC?

Nē. Prasības tam rodas no līguma ar klientu, kas ir subjekts.