NIS2 ceļvedis
Minimālās kiberdrošības prasības praksē
NKDL 27. pants prasa piemērotus un samērīgus tehniskos un organizatoriskos pasākumus kiberrisku pārvaldībai. Ko tas nozīmē konkrēti, nosaka MK 2025. gada 25. jūnija noteikumi Nr. 397. Tie ir detalizētāki nekā NIS2 direktīvas 21. pants un daudzas prasības sasaista ar informācijas sistēmas drošības klasi.
Aktualizēts: 2026. gada oktobris · Tiesiskais pamats: Nacionālās kiberdrošības likums un MK noteikumi Nr. 397
Četri obligātie dokumenti
MK noteikumu Nr. 397 21. punkts nosaka kiberdrošības pārvaldības dokumentu kopumu. Tas ir pirmais, ko NKDC prasīs uzraudzībā vai auditā:
| Dokuments | Saturs | Pārskatīšana |
|---|---|---|
| Kiberdrošības politika | darbības joma, mērķi un principi, pārvaldības struktūra un atbildība, galvenie apdraudējumi, saistošās prasības (29. punkts) | vismaz reizi trijos gados (28. punkts) |
| IKT resursu un informācijas sistēmu katalogs | visi IKT resursi un sistēmas, kas pakļauti kiberriskiem, ar drošības klasēm (30.–33. punkts) | mēneša laikā pēc izmaiņām (31. punkts) |
| Kiberrisku pārvaldības un IKT darbības nepārtrauktības plāns | metodika, risku novērtējums, pasākumu plāns, nepārtrauktības rīcības plāns (41. punkts) | svarīgo pakalpojumu sniedzēji reizi trijos gados, būtisko reizi divos gados, ar A klases sistēmu katru gadu (40. punkts) |
| Kiberincidentu žurnāls | katrs incidents ar laiku, veidu, ietekmi, nozīmīguma atzīmi un ziņošanas statusu (48. punkts) | ieraksts 24 stundu laikā (47. punkts) |
Dokumentus var veidot kā vienu vai vairākus failus, bet tiem jābūt elektroniskā formātā, ar ierobežotu piekļuvi, un kopijām jāglabājas atsevišķi no oriģināliem (22.–25. punkts). Ja serveris ar dokumentiem ir šifrēts izspiedējvīrusa uzbrukumā, nepārtrauktības plānam jābūt pieejamam citur.
Drošības klases A, B un C
Daudzas prasības ir atkarīgas no tā, kurā klasē ir informācijas sistēma. Klasi nosaka pēc 5. pielikuma metodikas, vērtējot konfidencialitāti, integritāti un pieejamību. Sistēma ir A klases (paaugstinātas drošības), ja kaut viens no šiem parametriem ir A; B klases (pamata drošības), ja augstākais ir B; C klases (minimālās drošības), ja visi ir C (33. punkts). NKDC skaidro, ka A klases sistēmas var būt arī svarīgo pakalpojumu sniedzējiem.
Klasifikācijai ir tiešas sekas. Žurnālfailus A klases sistēmām glabā vismaz 18 mēnešus, B klases 12, C klases 6 mēnešus (57. punkts). Ja Jums ir kaut viena A klases sistēma, pašvērtējums jāiesniedz katru gadu, nevis reizi trijos gados (141. punkts). A klases sistēmām ir obligāti ielaušanās testi (131. punkts). Tāpēc klasifikāciju veiciet rūpīgi un dokumentējiet pamatojumu.
Galvenie tehniskie pasākumi
- Piekļuves tiesības: princips “nepieciešamība zināt” un mazākās privilēģijas, atsevišķi administratora konti, iespēja jebkuru kontu nekavējoties apturēt (49.–51. punkts).
- Daudzfaktoru autentifikācija: obligāta A klases sistēmām un B klases sistēmu administratoru kontiem, kā arī B klases standarta lietotājiem, ja attālinātā piekļuve notiek bez VPN ar daudzfaktoru autentifikāciju (52. punkts).
- Tīkli: segmentācija, atdalīts viesu tīkls, vismaz WPA2. Būtisko pakalpojumu sniedzējiem arī ugunsmūra kontrolētas datu plūsmas un attālināta piekļuve tikai caur VPN ar MFA (55. un 56. punkts).
- Žurnālfaili: laiks, sinhronizēts ar NTP, IP adrese un lietotājs, aizsardzība pret dzēšanu (57.–65. punkts).
- Rezerves kopijas: pilnai atjaunošanai, ar paziņojumu par neveiksmīgu kopiju; nolasāmības pārbaude A klasei reizi sešos mēnešos, B klasei reizi gadā (67.–74. punkts).
- Šifrēšana: A un B konfidencialitātes klases datu pārraidei publiskos un bezvadu tīklos, A klases datu glabāšanai; iekšēji noteikumi par atslēgu pārvaldību (81.–85. punkts).
NKDC savā vietnē publicē dokumentācijas paraugus un vadlīnijas par drošības klasēm, rezerves kopijām, žurnālfailiem un kriptogrāfiju. Tās ir labs sākumpunkts, īpaši mazākām organizācijām.
Cilvēki un apmācības
Katram darbiniekam, kurš lieto IKT, sākotnējā kiberdrošības instruktāža jāsaņem mēneša laikā pēc lietotāja konta izveides, un kārtējā instruktāža vismaz reizi kalendāra gadā. IKT personālam vajadzīga ikgadēja apmācība par kiberrisku un nepārtrauktības pasākumiem (76. punkts). Instruktāžas jāuzskaita un zināšanas jānovērtē (80. punkts). NKDC skaidro, ka instruktāža nav vajadzīga darbiniekiem, kuri vispār nelieto informācijas sistēmas, bet ir vajadzīga visiem, kas lieto, piemēram, e-pastu.
Kopš 2026. gada 18. jūnija NKDL 26.1 pants ierobežo, kurš var būt darbinieks ar privileģētu piekļuvi sistēmām, kas tieši ietekmē pamatdarbību: ja persona sodīta par noteiktiem tīšiem noziegumiem, subjektam jāpieņem individuāls lēmums, un pirms pieņemšanas darbā tas var pieprasīt ziņas no Sodu reģistra.
Pašvērtējums un audits
Atbilstību pierāda ar pašvērtējuma ziņojumu pēc 16. pielikuma veidlapas (NKDL 43. pants). To iesniedz līdz attiecīgā gada 1. oktobrim: katru gadu, ja Jums ir A klases sistēma, citādi reizi trijos gados, ja vien NKDC nav noteicis citādi (MK noteikumu Nr. 397 141. un 142. punkts). Ja statuss iestājies pēc 1. jūlija, pirmo ziņojumu iesniedz trīs mēnešu laikā (143. punkts). Ziņojumā jāpaskaidro, kā katra prasība ir izpildīta, tāpēc tas ir labs iemesls sakārtot pierādījumus visa gada garumā.
Ja ir aizdomas par pārkāpumiem, NKDC var veikt auditu pats vai uzdot ārēju auditu neatkarīgam kiberdrošības auditoram, un izmaksas sedz subjekts (NKDL 44. pants). Kopš 2026. gada 1. oktobra papildus ir spēkā MK noteikumi Nr. 602 par informācijas sistēmu izvietošanu un datu centru drošību: ja noteikumi neparedz citādi, sistēmas izvieto datu centros NATO, ES, EBTA vai IP4 valstīs, un pašvērtējumā būs jānorāda izmantotie datu centri.
Kur Jūs esat ar šiem pasākumiem, parāda NIS2 novērtējums. Prasības ārpakalpojumu līgumiem sīkāk aprakstītas lapā par ārpakalpojumiem un piegādes ķēdi.
Biežāk uzdotie jautājumi
Vai MK noteikumi Nr. 397 attiecas uz svarīgo pakalpojumu sniedzējiem?
Jā. Tie attiecas uz visiem NKDL subjektiem; atsevišķas prasības, piemēram, pilnās tīklu pārvaldības prasības, ir tikai būtisko pakalpojumu sniedzējiem un IKT kritiskajai infrastruktūrai.
Cik bieži jāiesniedz pašvērtējuma ziņojums?
Līdz 1. oktobrim reizi gadā, ja Jums ir A klases sistēma vai IKT kritiskā infrastruktūra, citādi reizi trijos gados (MK noteikumu Nr. 397 141. un 142. punkts).
Vai ISO/IEC 27001 sertifikāts ir pietiekams?
Nē, tas automātiski neaizstāj noteikumu prasības, bet palīdz tās sakārtot un pierādīt. Pašvērtējums jāiesniedz jebkurā gadījumā.
Kas attiecas uz digitālās infrastruktūras pakalpojumu sniedzējiem?
Mākoņdatošanas, datu centru, pārvaldīto pakalpojumu un citiem digitālajiem pakalpojumu sniedzējiem tieši piemēro Īstenošanas regulu (ES) 2024/2690; MK noteikumus Nr. 397 piemēro, ciktāl tie nav pretrunā ar to (6. punkts).