NIS2 ceļvedis
Ziņošana par nozīmīgu kiberincidentu trīs soļos
NKDL 34. pants nosaka stingru ziņošanas grafiku: 24 stundas agrīnajam brīdinājumam, 72 stundas sākotnējam ziņojumam un mēnesis galaziņojumam. Ziņo CERT.LV, izmantojot MK noteikumos Nr. 397 apstiprinātas veidlapas ar drošu elektronisko parakstu.
Aktualizēts: 2026. gada oktobris · Tiesiskais pamats: Nacionālās kiberdrošības likums un MK noteikumi Nr. 397
Kas ir nozīmīgs kiberincidents
Ziņošanas grafiks attiecas uz nozīmīgu kiberincidentu. Kritērijus nosaka MK noteikumu Nr. 397 118. punkts. Incidents ir nozīmīgs, ja tas atbilst būtiska incidenta definīcijai Īstenošanas regulas (ES) 2024/2690 3. panta 1. punktā vai ja izpildās vismaz viena no šīm pazīmēm:
- tas apdraud sabiedrības veselību vai drošību, valsts vai ekonomisko drošību, valsts reputāciju, ārējās attiecības vai pamattiesības;
- tas rada mantiskus zaudējumus vismaz 500 000 euro vai 5 % apmērā no subjekta pēdējā finanšu gada apgrozījuma, atkarībā no tā, kura summa ir mazāka;
- tas rada vai var radīt kaitējumu cilvēka dzīvībai vai veselībai;
- tas ietekmē ierobežotas pieejamības vai klasificētu informāciju;
- tas izraisa vai var izraisīt būtiskā vai svarīgā pakalpojuma traucējumus;
- tas ir pārrobežu kiberincidents.
Piektā pazīme praksē ir visbiežākā. Ja izspiedējvīruss uz pusdienu aptur ražotāja plānošanas sistēmu un klientu pasūtījumi netiek izpildīti, svarīgā pakalpojuma traucējums ir acīmredzams. Konstatējot kiberincidentu, subjekts nekavējoties novērtē tā nozīmīgumu (117. punkts).
Ieteicams kritērijus pārvērst iekšējos sliekšņos, kas atbilst Jūsu darbībai: cik stundu dīkstāves kritiskā sistēmā, cik klientu, kāds datu apjoms. Tad dežūrējošais darbinieks naktī var izlemt ātri, un vadībai nav jāvienojas par definīcijām incidenta laikā. Šaubu gadījumā ziņojiet: agrīnais brīdinājums, kas vēlāk izrādās lieks, rada mazāk problēmu nekā nokavēts.
Ziņošanas grafiks pēc NKDL 34. panta
24 stundās: agrīnais brīdinājums
Nekavējoties, bet ne vēlāk kā 24 stundu laikā elektroniski iesniedz agrīno brīdinājumu (34. panta otrā daļa; MK noteikumu Nr. 397 10. pielikums).
72 stundās: sākotnējais ziņojums
Ne vēlāk kā 72 stundu laikā iesniedz sākotnējo ziņojumu ar pirmo novērtējumu (trešā daļa; 11. pielikums). Uzticamības pakalpojumu sniedzējiem šis termiņš ir 24 stundas.
Pēc pieprasījuma: starpposma ziņojums
CERT.LV var pieprasīt starpposma ziņojumu par incidenta risināšanas gaitu (piektā daļa; 13. pielikums).
Mēneša laikā: galaziņojums
Mēneša laikā pēc sākotnējā ziņojuma iesniedz galaziņojumu par incidenta atrisināšanu (piektā daļa; 14. pielikums).
Ja incidents turpinās: progresa ziņojums
Ja mēneša laikā incidentu nevar atrisināt, iesniedz progresa ziņojumu, bet galaziņojumu pēc atrisināšanas (sestā daļa; 12. pielikums).
Ziņošanas pienākumi pēc 34. panta otrās līdz piektās daļas tiek piemēroti kopš 2025. gada 1. jūlija (pārejas noteikumu 11. punkts). CERT.LV 24 stundu laikā pēc sākotnējās informācijas saņemšanas vienojas ar Jums par atbalstu un sniedz sākotnējo vērtējumu (35. panta otrā daļa).
Kam un kā ziņot
Ziņojumus saņem kompetentā kiberincidentu novēršanas institūcija. Privāto tiesību juridiskajām personām tā ir CERT.LV, kas darbojas Latvijas Universitātes Matemātikas un informātikas institūtā (NKDL 9. pants). Aizsardzības ministrijai, tās padotības iestādēm un Nacionālajiem bruņotajiem spēkiem tā ir Militārās izlūkošanas un drošības dienests.
Veidlapas aizpilda elektroniski, paraksta ar drošu elektronisko parakstu un nosūta uz CERT.LV e-pasta adresi (MK noteikumu Nr. 397 119. punkts). Būtisko pakalpojumu sniedzēji un IKT kritiskās infrastruktūras īpašnieki ziņojumus sūta arī Satversmes aizsardzības birojam (121. punkts). Aktuālo kontaktinformāciju atradīsiet CERT.LV vietnē; pierakstiet to arī ārpus savām sistēmām.
Par incidentiem, kas nav nozīmīgi, MK noteikumu Nr. 397 120. punkts paredz brīvas formas aprakstu CERT.LV pa e-pastu. NKDC skaidro, ka ikdienas sīkus notikumus, piemēram, vienu bloķētu paroli vai neveiksmīgu pikšķerēšanas mēģinājumu, nav jāziņo, bet tie jāreģistrē kiberincidentu žurnālā. Ja šaubāties, sazinieties ar CERT.LV.
Ja incidentā skarti personas dati, papildus var būt jāziņo Datu valsts inspekcijai 72 stundu laikā pēc Vispārīgās datu aizsardzības regulas 33. panta. Viens ziņojums otru neaizstāj.
Pakalpojumu saņēmēju informēšana
Nozīmīga kiberincidenta vai nozīmīga kiberapdraudējuma gadījumā subjekts nekavējoties informē pakalpojumu saņēmējus, kurus tas var skart, par pasākumiem, ko viņi paši var veikt (NKDL 34. panta ceturtā daļa). Par pašu incidentu informē pēc saskaņošanas ar CERT.LV, ja vien tas nerada jaunu risku. Sagatavojiet vēstules veidni, apstiprinātāju un klientu kontaktu sarakstu iepriekš.
Kā sagatavoties jau tagad
- Lēmumu ķēde: kas izvērtē nozīmīgumu, kas apstiprina, kas paraksta un nosūta.
- Dežūras: 24 stundas skaitās arī brīvdienās un svētku dienās.
- Kritēriji: iekšēji sliekšņi, kas balstīti uz 118. punktu, piemēram, dīkstāves ilgums vai skarto klientu skaits.
- Žurnāls: kiberincidentu žurnālā katru incidentu reģistrē 24 stundu laikā (47. punkts); tas arī pierāda, kad incidents tika konstatēts.
- Pierādījumi: procedūrās paredziet pierādījumu saglabāšanu, piemēram, žurnālfailu un ietekmēto sistēmu attēlu kopijas, pirms sistēmas tiek pārinstalētas (MK noteikumu Nr. 397 46.2. apakšpunkts). Bez tiem galaziņojumā nevarēs aprakstīt pirmcēloni.
- Mācības: vismaz reizi gadā izspēlējiet scenāriju, kurā agrīnais brīdinājums jāsagatavo un jāparaksta sestdienas naktī.
- Piegādātāji: ārpakalpojumu sniedzējiem līgumā jāuzliek pienākums Jūs nekavējoties informēt par saviem incidentiem (87.3.2. apakšpunkts).
Joma “Reģistrācija un ziņošana” NIS2 novērtējumā pārbauda, vai Jūsu ziņošanas kārtība ir gatava. Incidentu pārvaldības procesa prasības aprakstītas lapā par minimālajām kiberdrošības prasībām.
Biežāk uzdotie jautājumi
Kam Latvijā ziņo par kiberincidentu?
Kompetentajai kiberincidentu novēršanas institūcijai, privātajam sektoram tā ir CERT.LV. Būtisko pakalpojumu sniedzēji ziņojumus sūta arī SAB (MK noteikumu Nr. 397 121. punkts).
No kura brīža skaitās 24 stundas?
NKDL 34. panta otrā daļa prasa ziņot nekavējoties, bet ne vēlāk kā 24 stundu laikā nozīmīga kiberincidenta gadījumā. NKDC skaidro, ka termiņš skaitās no incidenta konstatēšanas.
Vai ir jāziņo par katru incidentu?
Par nozīmīgiem incidentiem ar veidlapām un noteiktos termiņos. Ikdienas sīki notikumi pēc NKDC skaidrojuma jāreģistrē žurnālā, bet nav jāziņo.
Kas notiek, ja nozīmīgs incidents netiek paziņots laikā?
Tā ir būtiska neatbilstība (NKDL 46. panta piektā daļa), par kuru var piemērot soda naudu līdz 10 vai 7 milj. euro atkarībā no statusa.