NIS2 Scoring
LVLatvija · Latviešu
piedāvāSightadel

NIS2 ceļvedis

NIS2 pārbaudes saraksts ar 34 punktiem

Tie paši jautājumi, kas NIS2 novērtējumā, šeit kā saraksts atzīmēšanai un drukāšanai. Ja visos punktos varat atbildēt “jā, dokumentēts”, Nacionālās kiberdrošības likuma prasības Jums ir kontrolē.

Aktualizēts: 2026. gada oktobris · Tiesiskais pamats: Nacionālās kiberdrošības likums un MK noteikumi Nr. 397

Izejiet cauri punktiem kopā ar kiberdrošības pārvaldnieku. Atzīmējiet tikai to, kas ir ieviests un pierādāms: NKDC uzraudzībā vai auditā jautās pēc pierādījuma, nevis pēc nodoma. Pie katras jomas ir norādīts likuma pants vai noteikumu punkts, lai Jūs varētu to pārbaudīt avotā.

Padoms:Novērtējums izvērtē tos pašus punktus ar svariem un nosūta Jums rīcības plānu pēc steidzamības PDF formātā.

Vadītājs un kiberdrošības pārvaldnieks NKDL 25. pants

  1. Vai subjekta vadītājs ir rakstiski apstiprinājis kiberdrošības politiku un kiberrisku pārvaldības un IKT darbības nepārtrauktības plānu (ar datumu)?
  2. Vai vadītājs regulāri saņem pārskatu par kiberdrošības stāvokli, piemēram, no kiberdrošības pārvaldnieka?
  3. Vai vadības locekļi regulāri apmeklē apmācības par kiberdrošības riskiem?
    NKDL un MK noteikumos Nr. 397 vadītājam šāds pienākums nav tieši noteikts; NIS2 direktīvas 20. panta 2. punkts to paredz vadības struktūru locekļiem.
  4. Vai ir noteikts kiberdrošības pārvaldnieks un par viņu paziņots NKDC un SAB?
    Pārvaldnieku nosaka trīs mēnešu laikā pēc statusa paziņojuma; par to ziņo piecu darbdienu laikā (NKDL 25. panta otrā daļa).

Vairāk ceļvedī

Reģistrācija un ziņošana NKDL 22. un 34. pants

  1. Vai Jūsu uzņēmums ir iesniedzis statusa paziņojumu NKDC (vai ir dokumentēts, ka likums uz to neattiecas)?
    Pirmreizējais termiņš bija 2025. gada 1. aprīlis. Ja atbilstība iestājas vēlāk, paziņo mēneša laikā (NKDL 22. panta pirmā daļa).
  2. Vai ir noteikta kārtība, kā par nozīmīgu kiberincidentu laikus ziņot CERT.LV?
    Agrīnais brīdinājums 24 stundu laikā, sākotnējais ziņojums 72 stundu laikā, galaziņojums mēneša laikā pēc sākotnējā ziņojuma.
  3. Vai ir noteikts, kad kiberincidents uzskatāms par nozīmīgu?
  4. Vai ir noteikts, kā informēt pakalpojumu saņēmējus par nozīmīgu kiberincidentu vai kiberapdraudējumu?

Vairāk ceļvedī

Kiberdrošības politika un risku pārvaldība MK noteikumu Nr. 397 28.–45. p.

  1. Vai ir dokumentēts kiberrisku novērtējums Jūsu tīkliem un informācijas sistēmām, kas tiek regulāri pārskatīts?
  2. Vai ir kiberdrošības politika, ko apstiprinājis vadītājs?
  3. Vai Jums ir informācijas drošības pārvaldības sistēma (ISMS), piemēram, pēc ISO/IEC 27001?

Kiberincidentu pārvaldība MK noteikumu Nr. 397 46.–48., 57. p.

  1. Vai ir aprakstīts process kiberincidentu atklāšanai, izvērtēšanai un risināšanai?
  2. Vai drošībai nozīmīgi notikumi tiek reģistrēti žurnālfailos un analizēti?
  3. Vai pēdējo 12 mēnešu laikā esat izspēlējuši kiberincidenta scenāriju (piemēram, galda mācības)?

Darbības nepārtrauktība un rezerves kopijas MK noteikumu Nr. 397 41., 67.–74. p.

  1. Vai rezerves kopijas tiek veidotas regulāri, glabātas atsevišķi un to atjaunošana tiek pārbaudīta?
  2. Vai ir rīcības plāns darbības nepārtrauktībai ar noteiktiem atjaunošanas mērķiem (RTO, RPO)?
  3. Vai ir noteikta krīzes komanda ar lomām un kontaktiem?

Ārpakalpojumi un piegādes ķēde MK noteikumu Nr. 397 86.–92. p.

  1. Vai Jums ir saraksts ar drošībai svarīgiem IKT pakalpojumu sniedzējiem un piegādātājiem?
  2. Vai līgumos ar svarīgiem ārpakalpojumu sniedzējiem ir kiberdrošības prasības (incidentu ziņošana, uzraudzības tiesības)?
  3. Vai pirms ārpakalpojuma iegādes izvērtējat riskus un piegādātāja izcelsmi?

Vairāk ceļvedī

Ievainojamības, izstrāde un uzturēšana NKDL 40. p.; MK noteikumu Nr. 397 88., 131. p.

  1. Vai drošības atjauninājumi sistēmām un programmatūrai tiek uzstādīti laikus un izsekojami?
  2. Vai Jūsu sistēmas regulāri tiek pārbaudītas uz ievainojamībām (skenēšana, ielaušanās testi)?
  3. Vai jaunu sistēmu iegādē vai izstrādē ir noteiktas drošības prasības?

Pasākumu efektivitāte un pašvērtējums NKDL 25. panta 5. d., 43. p.

  1. Vai pasākumu efektivitāte tiek regulāri pārbaudīta (ikgadēja IKT drošības pārbaude, pašvērtējums)?
  2. Vai pārbaudēs atklātie trūkumi tiek izsekoti līdz to novēršanai?

Kiberhigiēna un apmācības MK noteikumu Nr. 397 76.–80. p.

  1. Vai visi nodarbinātie, kas lieto IKT, regulāri saņem kiberdrošības instruktāžu (piemēram, par pikšķerēšanu)?
  2. Vai ir saistoši pamatnoteikumi drošai IKT lietošanai (paroles, ierīces, e-pasts)?

Šifrēšana MK noteikumu Nr. 397 81.–85. p.

  1. Vai dati klēpjdatoros, mobilajās ierīcēs un pārnēsājamos datu nesējos ir šifrēti?
  2. Vai ir noteikumi par šifrēšanu un šifrēšanas atslēgu pārvaldību?

Personāls, piekļuve un IKT resursi NKDL 26.1 p.; MK noteikumu Nr. 397 30.–33., 49.–51. p.

  1. Vai piekļuves tiesības tiek piešķirtas pēc mazāko privilēģiju principa un regulāri pārskatītas?
  2. Vai piekļuves tiek piešķirtas un atsauktas noteiktā kārtībā, kad darbinieki sāk, maina amatu vai aiziet?
  3. Vai ir aktuāls IKT resursu un informācijas sistēmu katalogs ar noteiktām drošības klasēm (A, B, C)?

Autentifikācija un droša saziņa MK noteikumu Nr. 397 52., 55. p.

  1. Vai daudzfaktoru autentifikācija ir ieviesta attālinātai piekļuvei, mākoņpakalpojumiem un administratoru kontiem?
  2. Vai ir drošs saziņas kanāls ārkārtas situācijām, ja e-pasts un telefonija nav pieejami?

Kā izvērtēt pārbaudes sarakstu

Sāciet ar punktiem, kuriem ir tiešas tiesiskās sekas: statusa paziņojums NKDC, kiberdrošības pārvaldnieka noteikšana un ziņošanas kārtība. Tad pievērsieties pasākumiem ar lielu ietekmi un saprātīgām izmaksām, piemēram, daudzfaktoru autentifikācijai un pārbaudītām rezerves kopijām. Pārējo plānojiet nākamajiem sešiem līdz divpadsmit mēnešiem, ņemot vērā pašvērtējuma termiņu 1. oktobrī. Kā notiek reģistrācija, skaidro lapa par reģistrāciju NKDC; kas slēpjas aiz atsevišķajām prasībām, skaidro lapa par MK noteikumiem Nr. 397.

Biežāk uzdotie jautājumi

Vai šis saraksts ir pilnīgs?

Tas aptver NKDL 22., 25. un 34. panta un MK noteikumu Nr. 397 pienākumus tādā līmenī, kāds jāzina vadītājam. Detalizētai ieviešanai katram pasākumam vajag papildu pārbaudes punktus atkarībā no informācijas sistēmu drošības klases (A, B vai C).

Vai saraksts aizstāj pašvērtējuma ziņojumu?

Nē. Pašvērtējuma ziņojumu iesniedz pēc MK noteikumu Nr. 397 16. pielikuma veidlapas. Saraksts palīdz sagatavoties un atrast trūkumus pirms tam.

Vai saraksts der arī piegādātājiem, uz kuriem NKDL neattiecas?

Jā, kā orientieris. Klienti, uz kuriem attiecas likums, ārpakalpojuma līgumos iekļauj tās pašas prasības. Vairāk lapā par ārpakalpojumiem un piegādes ķēdi.