Oficiālie avotilikumi.lv · EUR-Lex
Europaius

Minimālās kiberdrošības prasības

Īsumā

Šie noteikumi nosaka minimālās kiberdrošības prasības dažādiem pakalpojumu sniedzējiem un infrastruktūras īpašniekiem, lai nodrošinātu tīklu un informācijas sistēmu drošību. Tie regulē, kā subjektiem jārīkojas, lai aizsargātu savus digitālos resursus un ziņotu par kiberincidentiem.

Ko tas regulē

  • Minimālās kiberdrošības prasības būtisko pakalpojumu sniedzējiem, svarīgo pakalpojumu sniedzējiem un IKT kritiskās infrastruktūras īpašniekiem vai tiesiskajiem valdītājiem.
  • Kārtību, kādā subjekti nodrošina savu tīklu un informācijas sistēmu atbilstību minimālajām kiberdrošības prasībām.
  • Prasības un veicamos pasākumus subjektu tīklu un informācijas sistēmu konfidencialitātes, integritātes un pieejamības nodrošināšanai un datu atjaunošanai.
  • Kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna saturu, kā arī kiberincidentu nozīmīguma kritērijus un ziņošanas kārtību.

Kam tas attiecas

  • Būtisko pakalpojumu sniedzējiem, svarīgo pakalpojumu sniedzējiem un informācijas un komunikācijas tehnoloģiju (IKT) kritiskās infrastruktūras īpašniekiem vai tiesiskajiem valdītājiem.
  • Domēnu vārdu reģistrācijas pakalpojumu sniedzējiem (attiecas tikai uz 9. punktu).

Galvenie punkti

  • Subjektiem ir jānodrošina savu tīklu un informācijas sistēmu atbilstība minimālajām kiberdrošības prasībām.
  • Jāziņo Nacionālajam kiberdrošības centram un Satversmes aizsardzības birojam par statusu, tā izmaiņām un kiberdrošības pārvaldnieka noteikšanu.
  • Noteikumi neattiecas uz kabeļtelevīzijas tīkliem, publiskajos elektronisko sakaru tīklos izmantotajām iekārtām, kuras neapstrādā signālus vai kuru darbībai nav nepieciešama enerģija, publisko elektronisko sakaru tīklu galiekārtām pie klienta un citiem tā galalietotāja iekārtām, kā arī tālākpārdošanai paredzētajiem tehniskajiem resursiem.
  • Noteikumi neattiecas uz tīkliem un informācijas sistēmām, kurās tiek veikta valsts noslēpuma, NATO, Eiropas Savienības un ārvalstu institūciju klasificētās informācijas elektroniskā apstrāde.
Likuma teksts
Likuma teksts

Ministru kabineta noteikumi Nr. 397 Rīgā

  1. gada
  2. jūnijā (prot. Nr. 25
  3. §) Minimālās kiberdrošības prasības Izdoti saskaņā ar Nacionālās kiberdrošības likuma
  4. panta ceturto daļu,
  5. panta trešo daļu,
  6. panta otro daļu,
  7. panta pirmo daļu,
  8. pantu,
  9. panta otro daļu,
  10. pantu,
  11. panta pirmo, septīto un desmito daļu,
  12. panta pirmo daļu,
  13. panta trešo daļu,
  14. panta otro daļu un
  15. panta otro daļu, Nacionālās drošības likuma 22.2 panta sesto daļu, Elektronisko sakaru likuma
  16. panta pirmo un otro daļu un Valsts informācijas sistēmu likuma
  17. pantu
  18. Vispārīgie jautājumi
  19. Noteikumi nosaka: 1.
  20. minimālās kiberdrošības prasības būtisko pakalpojumu sniedzējiem, svarīgo pakalpojumu sniedzējiem un informācijas un komunikācijas tehnoloģiju (turpmāk – IKT) kritiskās infrastruktūras īpašniekiem vai tiesiskajiem valdītājiem (turpmāk kopā – subjekti, katrs atsevišķi – subjekts); 1.
  21. kārtību, kādā subjekti nodrošina savu tīklu un informācijas sistēmu atbilstību minimālajām kiberdrošības prasībām; 1.
  22. prasības un veicamos pasākumus subjektu tīklu un informācijas sistēmu konfidencialitātes, integritātes un pieejamības nodrošināšanai un datu atjaunošanai; 1.
  23. IKT kritiskās infrastruktūras drošības prasības, pasākumus un to plānošanas un īstenošanas kārtību; 1.
  24. IKT kritiskās infrastruktūras, tai skaitā Eiropas IKT kritiskās infrastruktūras, apzināšanas, drošības pasākumu un darbības nepārtrauktības plānošanas un īstenošanas kārtību; 1.
  25. publisko elektronisko sakaru tīklu un tajos izmantoto iekārtu, programmatūru un ārpakalpojumu drošības prasības; 1.
  26. valsts informācijas sistēmu savietotāju, valsts platformu un integrētā valsts informācijas sistēmā ietilpstošo valsts informācijas sistēmu aizsardzības prasības; 1.
  27. prasības subjekta kiberdrošības pārvaldniekam; 1.
  28. veidu, kādā subjekts sniedz Nacionālajam kiberdrošības centram un Satversmes aizsardzības birojam Nacionālās kiberdrošības likuma
  29. panta pirmajā, otrajā un piektajā daļā,
  30. panta pirmajā, otrajā un piektajā daļā un
  31. panta otrajā un ceturtajā daļā minēto informāciju; 1.
  32. subjekta kiberrisku pārvaldības un IKT darbības nepārtrauktības plānā iekļaujamās informācijas veidu un apjomu, kā arī plāna izpildes uzraudzības un kontroles kārtību; 1.
  33. kiberincidentu nozīmīguma kritērijus; 1.
  34. kārtību informēšanai par kiberincidentu, un to kiberincidentu kritērijus, par kuriem ir sniedzama informācija kompetentajai kiberincidentu novēršanas institūcijai; 1.
  35. agrīnā brīdinājuma, sākotnējā ziņojuma, starpposma ziņojuma, progresa ziņojuma un galaziņojuma par nozīmīgu kiberincidentu saturu un iesniegšanas kārtību; 1.
  36. kritērijus un kārtību subjekta elektronisko sakaru tīklu un informācijas sistēmu drošības skenēšanai; 1.
  37. nosacījumus un kārtību, kādā lietotājam tiek slēgta piekļuve elektronisko sakaru tīklam; 1.
  38. subjekta atbilstības pašvērtējuma ziņojuma veidlapu un tajā iekļaujamās informācijas saturu un apjomu, kā arī pašvērtējuma ziņojuma iesniegšanas termiņu un regularitāti; 1.
  39. subjektiem kiberhigiēnas pasākumu pamatelementus un prasības attiecībā uz kiberhigiēnas pasākumu īstenošanu; 1.
  40. kiberdrošības auditoram izvirzāmās prasības un kiberdrošības auditoru reģistrācijas kārtību; 1.
  41. kompetentās iestādes, kas uzrauga publisko elektronisko sakaru tīklu drošības prasību piemērošanu, un to funkcijas uzraudzības jomā; 1.
  42. kārtību ziņošanai par tiešās vai pastarpinātās pārvaldes iestādēm, citām valsts institūcijām un atvasinātajām publiskajām personām, kuras nepilda Nacionālās kiberdrošības likumā minētos lēmumus, pieprasījumus vai tām uzliktos tiesiskos pienākumus; 1.
  43. prasības kiberincidentu novēršanas institūcijām. 2
  44. Noteikumos lietotie termini: 2.
  45. autentifikācija – process, kurā elektroniskajā vidē tiek pārbaudīta lietotāja identitāte; 2.
  46. autorizācija – process, kurā lietotājam pēc veiksmīgas autentifikācijas tiek piešķirtas tiesības veikt konkrētas darbības informācijas sistēmā vai tehniskajā resursā; 2.
  47. ārpakalpojums – jebkura veida vienošanās starp subjektu un pakalpojuma sniedzēju IKT jomā, saskaņā ar kuru šis pakalpojuma sniedzējs nodrošina procesu, sniedz pakalpojumu, veic tehnisko resursu piegādi vai veic citu darbību subjekta uzdevumā IKT infrastruktūrā; 2.
  48. datu nesējs – fiziskā vai virtuālā tehnoloģiskā ierīce vai uzglabāšanas vieta, kas paredzēta datu elektroniskajai uzglabāšanai un nolasīšanai, piemēram, cietais disks, zibatmiņa, CD, DVD, magnētiskā kasete; 2.
  49. drošības pasākumi – tehniski vai organizatoriski pasākumi, kas tiek noteikti risku pārvaldības ietvaros un samazina risku līdz pieņemamam līmenim; 2.
  50. IKT resursi – tehnisko resursu un informācijas resursu kopums; 2.
  51. informācijas resurss – strukturēta digitālo datu vienība; 2.
  52. informācijas sistēma – organizēta sistēma, kas paredzēta informācijas resursu pārvaldībai un elektroniskajai apstrādei, izmantojot tehniskos resursus; 2.
  53. integritāte – informācijas resursa un tā elektroniskās apstrādes metožu precizitāte, pareizība un pilnīgums; 2.
  54. konfidencialitāte – piekļuve informācijas resursam tikai pilnvarotiem IKT procesiem un lietotājiem; 2.
  55. konts – mehānisms, ar kuru lietotājam tiek piešķirta piekļuve IKT resursam vai informācijas sistēmai. Kontam ir unikāls identifikators, kas nodrošina darbības autora identificēšanu un pieejamo darbību un funkciju apjoma noteikšanu IKT resursā. Konts var būt piesaistīts konkrētai fiziskajai personai (piemēram, standarta lietotāja konts, administratora lietotāja konts) vai nebūt piesaistāms nevienai fiziskajai personai (piemēram, sistēmkonts); 2.
  56. lietotāja konts – konts, kas ir piesaistīts konkrētam lietotājam; 2.
  57. lietotājs – persona, kurai ir piešķirtas tiesības lietot IKT resursu vai informācijas sistēmu; 2.
  58. mašīnlasāms formāts – informācijas formāts, kas ir strukturēts tā, lai lietojumprogrammas var automatizēti nolasīt informāciju, kā arī viegli identificēt, atpazīt un iegūt no tās specifiskus datus, tostarp atsevišķas vienības un to iekšējo struktūru. Mašīnlasāma informācija var tikt elektroniski apstrādāta bez manuālas apstrādes no lietotāja puses; 2.
  59. pamattīkls – publiskā elektronisko sakaru tīkla daļa, kurā ir savienotas pamattīkla iekārtas (pārraides, komutēšanas, maršrutēšanas, multipleksēšanas vai ekvivalentas iekārtas) un kurai ir pievienots piekļuves tīkls, un kas nodrošina savienojumu ar citu elektronisko sakaru tīklu; 2.
  60. pieejamība – iespēja lietotājam lietot informācijas sistēmu vai informācijas resursu noteiktā laikā un vietā; 2.
  61. sistēmkonts – konts, kas nodrošina IKT funkciju vai procesu un nav piesaistāms nevienam lietotājam; 2.
  62. šifrēšana – process, kurā dati tiek pārveidoti, izmantojot speciālu algoritmu un atslēgu, lai padarītu tos neizprotamus vai neizlasāmus bez atbilstošas atslēgas. Šifrētos datus iespējams atšifrēt atpakaļ oriģinālajā formā, izmantojot pareizu atslēgu un atbilstošo atšifrēšanas algoritmu. Šifrēšanu var izmantot gan datu uzglabāšanā, gan pārraidē; 2.
  63. tehniskais resurss: 2.19.
  64. aparatūra, iekārta, kas ir tīkla vai informācijas sistēmas sastāvdaļa vai IKT infrastruktūrā izmantota iekārta, kas veic datu apmaiņu ar informācijas sistēmu; 2.19.
  65. programmatūra, tostarp operētājsistēmas, sistēmfaili, sistēmprogrammas, lietojumprogrammas un palīgprogrammas; 2.
  66. tīkls – komutācijas aparatūras un ar to saistīto tehnisko resursu kopums, kas savstarpēji savienots ar sakaru kanāliem; 2.
  67. žurnālfaili – analīzei pieejami pieraksti, kuri tiek automatizēti reģistrēti un satur datus par konkrētiem IKT notikumiem (piemēram, piekļuve, datu ievade, maiņa, dzēšana, izvade); 2.
  68. 4G tīkls – ceturtās paaudzes mobilo elektronisko sakaru tīkls; 2.
  69. 5G tīkls – piektās paaudzes mobilo elektronisko sakaru tīkls. 3
  70. Noteikumi attiecas uz subjektiem un to īpašumā un valdījumā esošajiem tīkliem un informācijas sistēmām, izņemot tās, kurās tiek veikta valsts noslēpuma, Ziemeļatlantijas līguma organizācijas (turpmāk – NATO), Eiropas Savienības un ārvalstu institūciju klasificētās informācijas elektroniskā apstrāde. 4
  71. Uz domēnu vārdu reģistrācijas pakalpojumu sniedzējiem attiecas tikai šo noteikumu
  72. punkts. 5
  73. Noteikumi neattiecas uz: 5.
  74. kabeļtelevīzijas tīkliem; 5.
  75. publiskajos elektronisko sakaru tīklos izmantotajām iekārtām, kuras neapstrādā signālus vai kuru darbībai nav nepieciešama enerģija; 5.
  76. publisko elektronisko sakaru tīklu galiekārtām pie klienta un citām tā galalietotāja iekārtām; 5.
  77. tālākpārdošanai paredzētajiem tehniskajiem resursiem. 6
  78. Noteikumos ietvertās kiberrisku pārvaldības pasākumu tehniskās un metodiskās prasības Nacionālās kiberdrošības likuma
  79. panta
  80. punktā,
  81. punktā,
  82. punktā,
  83. punkta "s", "t", "u" un "v" apakšpunktā,
  84. panta pirmās daļas
  85. punkta "l", "m", "n" apakšpunktā un
  86. punktā minētajiem subjektiem piemēro, ciktāl tās nav pretrunā ar Eiropas Komisijas
  87. gada
  88. oktobra Īstenošanas regulu (ES) 2024/2690/oj" REL="noopener noreferrer" TARGET="_blank"> 2024/2690, kas attiecībā uz DNS pakalpojumu sniedzējiem, TLD nosaukumu reģistriem, mākoņdatošanas pakalpojumu sniedzējiem, datu centru pakalpojumu sniedzējiem, satura piegādes tīkla nodrošinātājiem, pārvaldītu pakalpojumu sniedzējiem, pārvaldītu drošības pakalpojumu sniedzējiem, tiešsaistes tirdzniecības vietu, tiešsaistes meklētājprogrammu un sociālās tīklošanās pakalpojumu platformu nodrošinātājiem un uzticamības pakalpojumu sniedzējiem nosaka Direktīvas (ES) 2022/2555 piemērošanas noteikumus, kuri attiecas uz kiberdrošības risku pārvaldības pasākumu tehniskajām un metodiskajām prasībām un precizē, kādos gadījumos incidentu uzskata par būtisku (turpmāk – regula 2024/2690/oj" REL="noopener noreferrer" TARGET="_blank"> 2024/2690). 7
  89. Statusa paziņošanas kārtība
  90. Būtisko vai svarīgo pakalpojumu sniedzējs paziņo Nacionālajam kiberdrošības centram, nosūtot uz Aizsardzības ministrijas oficiālo elektronisko adresi elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu būtisko vai svarīgo pakalpojumu sniedzēja statusa paziņojuma veidlapu (
  91. pielikums): 7.
  92. Nacionālās kiberdrošības likuma
  93. panta pirmajā daļā noteiktajā termiņā – par savu atbilstību būtisko pakalpojumu sniedzēja vai svarīgo pakalpojumu sniedzēja statusam; 7.
  94. Nacionālās kiberdrošības likuma
  95. panta otrajā daļā noteiktajā termiņā – par izmaiņām statusa reģistrācijas veidlapā norādītajās ziņās; 7.
  96. par būtisko pakalpojumu sniedzēja vai svarīgo pakalpojumu sniedzēja statusa zaudēšanu. 8
  97. Ja būtisko vai svarīgo pakalpojumu sniedzējs vienlaikus ir arī IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, tas šo noteikumu
  98. punktā minēto statusa paziņojumu iesniedz arī Satversmes aizsardzības birojam. 9
  99. Domēnu vārdu reģistrācijas pakalpojumu sniedzējs paziņo Nacionālajam kiberdrošības centram, nosūtot uz Aizsardzības ministrijas oficiālo elektronisko adresi elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja statusa paziņojuma veidlapu (
  100. pielikums): 9.
  101. Nacionālās kiberdrošības likuma
  102. panta pirmajā daļā noteiktajā termiņā – par savu atbilstību domēnu vārdu reģistrācijas pakalpojumu sniedzēja statusam; 9.
  103. Nacionālās kiberdrošības likuma
  104. panta otrajā daļā noteiktajā termiņā – par izmaiņām domēnu vārdu reģistrācijas pakalpojumu sniedzēja paziņojuma veidlapā norādītajās ziņās; 9.
  105. par domēnu vārdu reģistrācijas pakalpojumu sniedzēja statusa zaudēšanu. 10
  106. Pamatprasības subjektiem 3.
  107. Kiberdrošības pārvaldnieks
  108. Subjekts paziņo Nacionālajam kiberdrošības centram, nosūtot uz Aizsardzības ministrijas oficiālo elektronisko adresi, un Satversmes aizsardzības birojam, nosūtot uz tā oficiālo elektronisko adresi, elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu paziņojuma par kiberdrošības pārvaldnieku veidlapu (
  109. pielikumu): 10.
  110. Nacionālās kiberdrošības likuma
  111. panta otrajā daļā noteiktajā termiņā – par kiberdrošības pārvaldnieka noteikšanu; 10.
  112. Nacionālās kiberdrošības likuma
  113. panta ceturtajā daļā noteiktajā termiņā – par izmaiņām šo noteikumu 10.
  114. apakšpunktā minētā paziņojuma veidlapā norādītajās ziņās. 11
  115. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs par kiberdrošības pārvaldnieku nosaka fizisku personu: 11.
  116. kurai ir Latvijas pilsonība; 11.
  117. kura ir pilngadīga; 11.
  118. pār kuru nav nodibināta aizgādnība; 11.
  119. kura nav sodīta par tīšu noziedzīgu nodarījumu, izņemot gadījumu, ja persona ir reabilitēta, vai sodāmība ir noņemta vai dzēsta; 11.
  120. kurai ir augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai citā saistītā jomā un vismaz divu gadu darba pieredze kiberdrošības pārvaldībā, kas iegūta pēdējo piecu gadu laikā, vai kurai ir spēkā esošs starptautiski atzīts sertifikāts, kas apliecina personas kvalifikāciju kiberdrošības jomā (piemēram, CISM, CISSP); 11.
  121. kura nav un nav bijusi PSRS, Latvijas PSR vai kādas ārvalsts drošības dienesta, izlūkdienesta vai pretizlūkošanas dienesta štata vai ārštata darbinieks, aģents, rezidents vai konspiratīvā dzīvokļa turētājs; 11.
  122. kura nav un nav bijusi ar Latvijas Republikas likumiem, Augstākās padomes lēmumiem vai tiesas nolēmumiem aizliegto organizāciju dalībnieks (biedrs) pēc šo organizāciju aizliegšanas; 11.
  123. kura nepieder pie organizētās noziedzības grupējuma, nelikumīga militarizēta vai bruņota formējuma; 11.
  124. kurai nav diagnosticēti psihiski traucējumi vai alkohola, narkotisko, psihotropo vai toksisko vielu atkarība, kas dod pamatu apšaubīt fiziskās personas uzticamību; 11.
  125. par kuru Satversmes aizsardzības birojs nav konstatējis drošības riskus. 12
  126. Būtisko pakalpojumu sniedzējs, kurš nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, par kiberdrošības pārvaldnieku nosaka fizisku personu: 12.
  127. kurai ir NATO, Eiropas Savienības vai Eiropas Brīvās tirdzniecības asociācijas (turpmāk – EBTA) dalībvalsts pilsonība; 12.
  128. kura atbilst šo noteikumu 11.2., 11.
  129. un 11.
  130. apakšpunktā noteiktajām prasībām; 12.
  131. kurai ir augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai citā saistītā jomā vai kurai ir spēkā esošs starptautiski atzīts sertifikāts, kas apliecina personas kvalifikāciju kiberdrošības jomā (piemēram, CISM, CISSP), vai kurai ir vismaz divu gadu darba pieredze kiberdrošības pārvaldībā, kas iegūta pēdējo piecu gadu laikā. 13
  132. Svarīgo pakalpojumu sniedzējs, kurš nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, par kiberdrošības pārvaldnieku nosaka fizisku personu: 13.
  133. kurai ir NATO, Eiropas Savienības vai EBTA dalībvalsts pilsonība; 13.
  134. kura atbilst šo noteikumu 11.
  135. un 11.
  136. apakšpunktā noteiktajām prasībām; 13.
  137. kurai ir augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai citā saistītā jomā vai kurai ir spēkā esošs starptautiski atzīts sertifikāts, kas apliecina personas kvalifikāciju kiberdrošības jomā (piemēram, CISM, CISSP), vai kurai ir vismaz divu gadu darba pieredze kiberdrošības pārvaldībā. 14
  138. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs kiberdrošības pārvaldnieku nosaka uz termiņu līdz trim gadiem. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs kiberdrošības pārvaldnieka pretendenta saskaņošanai iesniedz Satversmes aizsardzības birojam elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu kiberdrošības pārvaldnieka pretendenta saskaņošanas veidlapu (
  139. pielikums). 15
  140. Satversmes aizsardzības birojs pārbauda IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldnieka pretendenta atbilstību šo noteikumu
  141. punktā minētajām prasībām triju mēnešu laikā no šo noteikumu
  142. punktā minētās veidlapas saņemšanas brīža un par pārbaudes rezultātiem informē attiecīgā subjekta vadītāju. Satversmes aizsardzības birojs var neveikt kiberdrošības pārvaldnieka pretendenta pārbaudi, ja kiberdrošības pārvaldnieka pretendentam ir izsniegta speciālā atļauja pieejai valsts noslēpumam. 16
  143. Ne vēlāk kā trīs mēnešus pirms noteiktā kiberdrošības pārvaldnieka darbības termiņa beigām IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs paziņo par kiberdrošības pārvaldnieka pretendentu, iesniedzot Satversmes aizsardzības birojam šo noteikumu
  144. punktā minēto veidlapu. 17
  145. Fiziska persona, kura noteikta par: 17.
  146. A kategorijas IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldnieku, nedrīkst būt noteikta par kiberdrošības pārvaldnieku citā subjektā; 17.
  147. B vai C kategorijas IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldnieku, nedrīkst būt noteikta par kiberdrošības pārvaldnieku citā IKT kritiskās infrastruktūras īpašniekā vai tiesiskajā valdītājā. 18
  148. Fiziskā persona vienlaikus drīkst būt noteikta par kiberdrošības pārvaldnieku ne vairāk kā piecos būtisko pakalpojumu sniedzējos, kas nav IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji. 19
  149. Šo noteikumu
  150. punktā minētais ierobežojums neattiecas uz būtisko pakalpojumu sniedzēja, kurā fiziskā persona ir noteikta par kiberdrošības pārvaldnieku, pakļautībā esošiem būtisko pakalpojumu sniedzējiem un būtisko pakalpojumu sniedzējiem, kuru kapitāldaļu īpašnieks vai turētājs ir attiecīgais būtisko pakalpojumu sniedzējs, vai privāto tiesību juridisko personu, kuru attiecīgais būtisko pakalpojumu sniedzējs ir deleģējis pildīt valsts pārvaldes uzdevumu. 20
  151. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nodrošina, ka kiberdrošības pārvaldnieks subjektā vienlaikus nav atbildīgā persona par žurnālfailu pārvaldību vai nav atbildīgā persona par rezerves kopiju veidošanu, glabāšanu, pārbaudi un dzēšanu. 21 3.
  152. Kiberdrošības pārvaldības dokumentācija
  153. Subjekta kiberdrošības pārvaldības dokumentu kopumu veido: 21.
  154. kiberdrošības politika; 21.
  155. IKT resursu un informācijas sistēmu katalogs; 21.
  156. kiberrisku pārvaldības un IKT darbības nepārtrauktības plāns; 21.
  157. kiberincidentu žurnāls. 22
  158. Subjekts katru kiberdrošības pārvaldības dokumentu kopuma daļu var veidot kā vienotu dokumentu vai vairāku tematiski saistītu dokumentu kopu. 23
  159. Subjekts nodrošina, ka kiberdrošības pārvaldības dokumentu kopuma daļas ir pieejamas tikai personām, kurām tās nepieciešamas darba pienākumu vai ārpakalpojuma izpildei. 24
  160. Subjekts kiberdrošības pārvaldības dokumentu kopumu veido un uztur arī elektroniskā formātā. 25
  161. Subjekts nodrošina, ka kiberdrošības pārvaldības dokumentu kopumā ietilpstošo dokumentu kopijas tiek uzglabātas atsevišķi no oriģināliem un ir pieejamas gadījumā, ja dokumentu oriģināli nav pieejami (piemēram, datu nesēja bojājuma gadījumā). 26
  162. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 26.
  163. pēc šo noteikumu 21.
  164. un 21.
  165. apakšpunktā noteikto kiberdrošības pārvaldības dokumentu kopuma daļu apstiprināšanas vai aktualizēšanas nekavējoties, bet ne vēlāk kā viena mēneša laikā tās iesniedz Satversmes aizsardzības birojam; 26.
  166. šo noteikumu 21.
  167. un 21.
  168. apakšpunktā minētā kiberdrošības pārvaldības dokumentu kopuma daļas iesniedz Satversmes aizsardzības birojam kopā ar pašvērtējuma ziņojumu atbilstoši šo noteikumu 8.
  169. apakšnodaļai; 26.
  170. pēc citu šo noteikumu
  171. punktā nenorādītu kiberdrošības dokumentu apstiprināšanas vai aktualizēšanas nekavējoties, bet ne vēlāk kā viena mēneša laikā tos iesniedz Satversmes aizsardzības birojam. 27
  172. Satversmes aizsardzības birojs var veikt IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldības dokumentos un citos kiberdrošības dokumentos iekļautās informācijas pārbaudi un tajos noteikto prasību izpildes kontroles pasākumus un sniegt norādījumus pārbaudēs un izpildes kontroles pasākumos konstatēto trūkumu novēršanai. 28 3.
  173. Kiberdrošības politika
  174. Subjekts izstrādā, uztur un regulāri, bet ne retāk kā reizi trijos gados pārskata un nepieciešamības gadījumā aktualizē kiberdrošības politiku. 29
  175. Kiberdrošības politikā iekļauj: 29.
  176. vispārīgu informāciju par subjektu, tā darbības jomu, sniegtajiem pakalpojumiem un procesiem, kurus var ietekmēt kiberapdraudējums; 29.
  177. subjekta kiberdrošības pārvaldības mērķus, principus un vispārīgas pamatnostādnes; 29.
  178. informāciju par subjekta kiberdrošības pārvaldības struktūru, atbildīgo personu un struktūrvienību funkcijām un pienākumiem kiberdrošības jomā, sadarbību ar citiem subjektiem un institūcijām; 29.
  179. informāciju par nozīmīgākajiem kiberapdraudējumu veidiem, kuriem ir pakļauti subjekta īpašumā un valdījumā esošie IKT resursi un informācijas sistēmas; 29.
  180. informāciju par Nacionālās kiberdrošības likuma, šo noteikumu un citu subjektam saistošo normatīvo aktu, standartu un sertifikācijas shēmu prasībām kiberdrošības jomā, kuras attiecas uz subjekta īpašumā un valdījumā esošajiem IKT resursiem un informācijas sistēmām. 30 3.
  181. IKT resursu un informācijas sistēmu katalogs
  182. Subjekts apzina un uzskaita visus tā īpašumā un valdījumā esošos IKT resursus un informācijas sistēmas, kas pakļauti kiberriskiem. 31
  183. Subjekts izveido, uztur, pārskata un izmaiņu gadījumā nekavējoties, bet ne vēlāk kā viena mēneša laikā aktualizē IKT resursu un informācijas sistēmu katalogu. 32
  184. Subjekts nosaka konfidencialitātes, integritātes un pieejamības drošības klasi (A, B vai C) atbilstoši šo noteikumu
  185. pielikumā ietvertajai metodikai katrai subjekta īpašumā un valdījumā esošajai informācijas sistēmai un informācijas resursu kategorijai. 33
  186. Šo noteikumu izpratnē informācijas sistēma uzskatāma par: 33.
  187. A klases (paaugstinātas drošības) informācijas sistēmu, ja tai ir noteikta vismaz viena A konfidencialitātes, integritātes vai pieejamības drošības klase; 33.
  188. B klases (pamata drošības) informācijas sistēmu, ja tai ir noteikta vismaz viena B konfidencialitātes, integritātes vai pieejamības drošības klase, bet nav noteikta neviena A konfidencialitātes, integritātes vai pieejamības drošības klase; 33.
  189. C klases (minimālās drošības) informācijas sistēmu, ja tai ir noteiktas tikai C konfidencialitātes, integritātes un pieejamības drošības klases. 34
  190. Kritiskās infrastruktūras kopumā iekļautu informācijas sistēmu uzskata par A klases informācijas sistēmu, nepiemērojot šo noteikumu
  191. un
  192. punktā minēto kārtību. 35
  193. Ja kritiskās infrastruktūras kopumā ir iekļauta visa subjekta IKT infrastruktūra, subjekts informācijas sistēmām nosakāmās drošības klases saskaņo ar Satversmes aizsardzības biroju. 36
  194. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs pirms jaunas A vai B klases informācijas sistēmas izveides iesniedz Satversmes aizsardzības birojam jaunveidojamās informācijas sistēmas funkcionālo aprakstu. 37
  195. Subjekts, kurš ir publiskā elektronisko sakaru tīkla īpašnieks vai tiesiskais valdītājs, identificē publiskā elektronisko sakaru tīkla kritiskās daļas saskaņā ar šo noteikumu​
  196. pielikumu. Subjekts var identificēt kā kritiskas arī citas publiskā elektronisko sakaru tīkla daļas. 38
  197. Nacionālais kiberdrošības centrs sadarbībā ar Satversmes aizsardzības biroju izstrādā, vismaz reizi gadā pārskata un nepieciešamības gadījumā aktualizē informācijas sistēmas drošības klases noteikšanas vadlīnijas un par tām informē subjektu. 39 3.
  198. Kiberrisku pārvaldības un IKT darbības nepārtrauktības plāns
  199. Subjekts uztur kiberrisku pārvaldības un IKT darbības nepārtrauktības plānu. Subjekts var izstrādāt vairākus kiberrisku pārvaldības un IKT darbības nepārtrauktības plānus atbilstoši subjekta darbības specifikai (piemēram, valsts informācijas sistēmai, subjekta datu centram). Šādā gadījumā par kiberrisku pārvaldības un IKT darbības nepārtrauktības plānu uzskatāms šo plānu kopums. 40
  200. Kiberrisku pārvaldības un IKT darbības nepārtrauktības plānu pārskata un aktualizē: 40.
  201. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs un būtisko pakalpojumu sniedzējs, kura īpašumā vai valdījumā ir vismaz viena A klases informācijas sistēma, – vismaz reizi gadā; 40.
  202. būtisko pakalpojumu sniedzējs, kura īpašumā vai valdījumā nav A klases informācijas sistēmas, – vismaz reizi divos gados; 40.
  203. svarīgo pakalpojumu sniedzējs – vismaz reizi trijos gados. 41
  204. Kiberrisku pārvaldības un IKT darbības nepārtrauktības plānā iekļauj: 41.
  205. kiberrisku novērtēšanas metodiku, kas ietver analizējamo kiberrisku uzskaitījumu un metodoloģijas aprakstu šo risku nozīmīguma novērtēšanai (piemēram, kiberriska pieņemamās vērtības, novērtēšanas matrica, pārskatīšanas periodiskums); 41.
  206. kiberrisku novērtējumu, kas ietver identificēto kiberrisku uzskaitījumu un analīzi, tostarp ar piegādes ķēdēm saistīto risku analīzi, katra kiberriska nozīmīguma novērtējumu attiecībā uz subjekta īpašumā vai valdījumā esošajiem tīkliem, informācijas sistēmām un ar tiem saistītajiem IKT resursiem, kā arī salīdzinājumu ar iepriekšējā perioda kiberrisku pārvaldības un darbības nepārtrauktības plānā ietverto kiberrisku novērtējumu, ja tāds ir bijis; 41.
  207. kiberrisku pārvaldības pasākumu plānu, kas ietver identificēto kiberrisku uzskaitījumu, konkrētus pasākumus šo kiberrisku pārvaldībai, atbildīgos par pasākumu īstenošanu un kontroli, kā arī šo pasākumu īstenošanas termiņus vai to periodiskumu; 41.
  208. rīcības plānu darbības nepārtrauktības nodrošināšanai, kas ietver tīklu, informācijas sistēmu vai to veidojošo elementu darbības nepārtrauktības raksturlielumus (piemēram, atjaunošanas punkta mērķis (RPO), atjaunošanas laika mērķis (RTO), maksimāli pieļaujamais dīkstāves laiks (MTD)), šo raksturlielumu uzraudzības metodiku un rīcības plānu šo raksturlielumu pārsniegšanas gadījumā, tostarp rīcības plānu darbības atjaunošanai nozīmīga kiberincidenta vai krīzes gadījumā. 42
  209. Plānojot kiberrisku pārvaldības pasākumus, subjekts: 42.
  210. apzina savā īpašumā vai valdījumā esošo informācijas sistēmu un IKT resursu nozīmīgumu un vērtību, tai skaitā potenciālo zaudējumu un ietekmes apjomu kiberincidenta gadījumā; 42.
  211. A un B klases informācijas sistēmām paredz rezerves IKT resursus darbības nepārtrauktības nodrošināšanai nozīmīgā kiberincidenta vai krīzes gadījumā (piemēram, lai nodrošinātu šo noteikumu 41.
  212. apakšpunktā minētajā rīcības plānā minēto pasākumu izpildi); 42.
  213. A klases informācijas sistēmām iespēju robežās nodrošina no interneta piekļuves pakalpojuma sniedzēja neatkarīgas (autonomas) interneta protokola (turpmāk – IP) adreses vai adrešu apgabalus. 43
  214. Subjekta kiberdrošības pārvaldnieks nodrošina kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izpildes uzraudzību un kontroli. Ja IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldnieks ir vienlaikus atbildīgs arī par kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izstrādi, pārskatīšanu un aktualizēšanu, tad konkrētā IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja vadītājs nodrošina kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izpildes uzraudzību un kontroli. 44
  215. Subjekta vadītājs nodrošina, ka kiberdrošības pārvaldniekam un, ja attiecināms, citām par darbības nepārtrauktības pasākumu īstenošanu atbildīgajām personām ir nepieciešamās zināšanas un pilnvaras, lai nekavējoties veiktu tūlītējās nepieciešamās darbības kiberapdraudējuma novēršanai, kiberincidentu risināšanai vai kiberuzbrukuma seku novēršanai. 45
  216. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 45.
  217. nosaka atbildīgo personu par kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izstrādi, pārskatīšanu un aktualizēšanu, kā arī par plānā ietverto pasākumu īstenošanu; 45.
  218. nekavējoties, bet ne vēlāk kā piecu darbdienu laikā pēc šo noteikumu 45.
  219. apakšpunktā minētās personas noteikšanas par to informē Satversmes aizsardzības biroju. 46 3.
  220. Kiberincidentu pārvaldība un kiberincidentu žurnāls
  221. Subjekts ievieš pārvaldības procesus, lai identificētu kiberincidentus, gandrīz notikušus kiberincidentus un ievainojamības, kā arī lai risinātu un novērstu kiberincidentus un ievainojamības, nosakot vismaz: 46.
  222. subjekta nodarbināto un ārpakalpojumu sniedzēju (ja attiecināms) lomas un atbildību kiberincidenta pazīmju konstatēšanas gadījumā vai informācijas saņemšanas gadījumā par iespējamo vai gandrīz notikušu kiberincidentu; 46.
  223. procedūras kiberincidentu identificēšanai, reģistrēšanai, ietekmes novērtēšanai un mazināšanai, risināšanai un seku likvidēšanai, pirmcēloņu atklāšanai, analīzei un novēršanai, pierādījumu saglabāšanai un drošības pasākumu uzlabošanai; 46.
  224. iekšējās un ārējās komunikācijas plānus, procedūras saziņai ar kompetento kiberincidentu novēršanas institūciju, citām kompetentajām institūcijām, citiem subjektiem un pakalpojumu saņēmējiem. 47
  225. Subjekts uztur kiberincidentu žurnālu, kurā reģistrē ziņas par subjekta īpašumā un valdījumā esošajos tīklos un informācijas sistēmās konstatētajiem kiberincidentiem. Subjekts nodrošina ziņu reģistrēšanu žurnālā ne vēlāk kā 24 stundu laikā no kiberincidenta konstatēšanas brīža vai pēc jebkādām izmaiņām iepriekš žurnālā norādītajās ziņās. 48
  226. Kiberincidentu žurnālā iekļauj vismaz šādu informāciju par kiberincidentiem: 48.
  227. kiberincidenta konstatēšanas datumu un laiku, kā arī kiberincidenta datumu un laiku, ja tāds ir zināms; 48.
  228. kiberincidenta veida kodu vai kodus atbilstoši šo noteikumu
  229. pielikumā ietvertajai tipoloģijai; 48.
  230. kiberincidenta vispārīgo aprakstu; 48.
  231. kiberincidenta cēloņus un kompromitēšanas indikatorus, ja tādi ir zināmi; 48.
  232. kiberincidenta ietekmes novērtējumu; 48.
  233. atzīmi par to, vai kiberincidents uzskatāms par nozīmīgu kiberincidentu; 48.
  234. atzīmi par kiberincidenta paziņošanu kiberincidentu novēršanas institūcijai (nozīmīga kiberincidenta gadījumā – arī par agrīnā brīdinājuma, sākotnējā ziņojuma, galaziņojuma, progresa ziņojuma, starpposma ziņojuma iesniegšanu); 48.
  235. aktuālo kiberincidenta risināšanas statusu (piemēram, "neiesākts", "procesā", "atrisināts"). 49 3.
  236. Lietotāju un piekļuves tiesību pārvaldība
  237. Subjekts nodrošina lietotāju piekļuves tiesību pārvaldību, kā arī informācijas resursu kontrolētu un izsekojamu elektronisko apstrādi. 50
  238. Subjekts katrai tā īpašumā vai valdījumā esošajai informācijas sistēmai, loģiski nodalītai informācijas sistēmas daļai (modulim) un informācijas sistēmā elektroniski apstrādājamo informācijas resursu veidam: 50.
  239. identificē lietotāju grupas, izvērtējot lietotāju nepieciešamību piekļūt informācijas resursam; 50.
  240. nosaka identificēto lietotāju piekļuves tiesību līmeni un autentifikācijas metodes, ņemot vērā informācijas resursa veidu un informācijas sistēmas klasi; 50.
  241. piešķir lietotāju kontiem piekļuves tiesības, ievērojot principu "nepieciešamība zināt" un mazāko privilēģiju principu, nodrošinot tikai minimāli nepieciešamo piekļuves tiesību līmeni lietotāja kontam, lai lietotājs spētu veikt subjekta noteiktās darbības informācijas sistēmā, ja vien tas ir tehniski iespējams. 51
  242. Subjekts nodrošina, ka: 51.
  243. lietotājs var veikt darbības ar informācijas resursiem informācijas sistēmā tikai pēc veiksmīgas autentifikācijas ar viņam piešķirto lietotāja kontu. Ja informācijas sistēmas darbības nepārtrauktības dēļ aktīvā lietotāja konta nomaiņa tās lietošanas laikā nav iespējama, pieļaujams pēc veiksmīgas autentifikācijas informācijas sistēmā izmantot kopīgu kontu vairākiem lietotājiem, ja tiek nodrošināta iespēja identificēt lietotāju citā veidā (piemēram, maiņu grafiks, videonovērošana, elektronisks vai papīra lietotāju žurnāls); 51.
  244. sistēmkontiem ir tikai tādas tiesības tehniskajos resursos, kādas nepieciešamas, lai nodrošinātu tīkla vai informācijas sistēmas darbību, tehniskā resursa funkciju vai pakalpojumu; 51.
  245. ja vien tas tehniski ir iespējams, informācijas sistēmas tehniskajos resursos ir iestrādāti kontroles mehānismi, lai novērstu iespēju lietotājiem lietot sistēmkontus; 51.
  246. standarta lietotāja kontu neizmanto tīklu, informācijas sistēmu vai tehnisko resursu administrēšanai. Ja informācijas sistēmas tehniskais risinājums ļauj droši veikt administrēšanu, piešķirot (eskalējot) standarta lietotāja kontam administratora tiesības, tad uzskatāms, ka standarta lietotāja konts ar administratora tiesībām ir administratora lietotāja konts; 51.
  247. administratora lietotāja kontu neizmanto ikdienas darbam ar informācijas sistēmu vai IKT resursu; 51.
  248. pastāv tehniskas iespējas apturēt jebkura konta darbību, ja tas ir nepieciešams drošības apsvērumu dēļ. 52
  249. Subjekts nodrošina obligātu daudzfaktoru autentifikācijas izmantošanu, lai piekļūtu: 52.
  250. A klases informācijas sistēmas administratora lietotāja kontam un standarta lietotāja kontam; 52.
  251. B klases informācijas sistēmas administratora lietotāja kontam; 52.
  252. B klases informācijas sistēmas standarta lietotāja kontam, ja tiek izmantota attālināta piekļuve informācijas sistēmai no ārējā tīkla un šai piekļuvei netiek izmantots šifrēta virtuālā privātā tīkla (VPN) risinājums ar daudzfaktoru autentifikāciju. 53
  253. Subjekts nodrošina, ka visi informācijas sistēmas reģistrētie lietotāji ir iepazinušies ar informācijas sistēmas lietošanas noteikumiem. Subjekta pienākums ir nodrošināt, ka: 53.
  254. visi informācijas sistēmas reģistrētie lietotāji ir informēti par informācijas sistēmas lietošanas noteikumiem pirms informācijas sistēmas lietošanas uzsākšanas; 53.
  255. informācijas sistēmas lietošanas noteikumi ir pieejami informācijas sistēmas reģistrētajiem lietotājiem visā informācijas sistēmas lietošanas laikā. 54
  256. Subjekta kiberdrošības pārvaldniekam ir tiesības: 54.
  257. pārbaudīt lietotāju kontu sarakstu, tiem piešķirtās piekļuves tiesības un to veiktās darbības informācijas sistēmā, tostarp lietotāju veiktās informācijas resursu izmaiņas un tehnisko resursu konfigurāciju izmaiņas; 54.
  258. nodrošināt žurnālfailu ierakstu analīzi par lietotāju veiktajām darbībām; 54.
  259. ja noticis kiberincidents vai ja ir pamatotas aizdomas par to, bloķēt vai uzdot administratoram bloķēt ar kiberincidentu saistītos lietotāju kontus; 54.
  260. pārbaudīt reģistrēto lietotāju zināšanas par informācijas sistēmas lietošanas noteikumiem un nepieciešamības gadījumā organizēt papildu apmācības, lai šīs zināšanas pilnveidotu; 54.
  261. pieprasīt no informācijas sistēmas uzturētāja informācijas sistēmas žurnālfailu ierakstus, ja informācijas sistēmu vai tās daļu uzturēšana notiek ārpus subjekta īpašumā vai valdījumā esošās IKT infrastruktūras. 55 3.
  262. Tīklu pārvaldība
  263. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs un būtisko pakalpojumu sniedzējs ievieš procesus savā īpašumā vai valdījumā esošo tīklu pārvaldībai, nodrošinot, ka: 55.
  264. tīkls ir sadalīts loģiskos segmentos atbilstoši to lietojumam, subjekta darbības specifikai un elektroniski apstrādājamo informācijas resursu drošības klasēm; 55.
  265. ja attiecināms, subjekta viesu (apmeklētāju) piekļuve internetam tiek nodrošināta, izmantojot no iekšējā tīkla fiziski vai loģiski atdalītu tīklu ar atsevišķu reālo publisko IP adresi; 55.
  266. tīkla iekārtas un cita aparatūra, kas nav paredzēta tiešai lietotāju izmantošanai, ir loģiski atdalīta, izmantojot atsevišķus virtuālus vai fiziskus tīklus, nodrošinot tai piekļuvi tikai pilnvarotam personālam; 55.
  267. ja attiecināms, iekšējā bezvadu tīklā izmanto vismaz WPA2, WPA3 vai jaunāku bezvadu drošības protokolu ar līdzvērtīgu vai augstāku aizsardzības līmeni; 55.
  268. iekšējais tīkls ir fiziski vai loģiski nodalīts no ārējā tīkla; 55.
  269. informācijas sistēmu darbībai paredzētās datu plūsmas ir fiziski vai loģiski nodalītas no lietotāju ikdienas darbam ar informācijas sistēmām paredzētajām datu plūsmām; 55.
  270. datu pārraide starp iekšējo un ārējo tīklu, kā arī starp iekšējā tīkla segmentiem ir kontrolējama, nosakot atļauto datu plūsmu (piemēram, ugunsmūriem, starpniekserveriem); 55.
  271. piekļuve iekšējā tīklā esošajiem informācijas resursiem ārpus iekšējā tīkla ir iespējama, tikai izmantojot šifrētu virtuālā privātā tīkla (VPN) risinājumu ar daudzfaktoru autentifikāciju. 56
  272. Svarīgo pakalpojumu sniedzējs ievieš procesus savā īpašumā un valdījumā esošo tīklu pārvaldībai, nodrošinot šo noteikumu 55.1., 55.2., 55.
  273. un 55.
  274. apakšpunktā minēto prasību ievērošanu. 57 3.
  275. Žurnālfailu pārvaldība
  276. Subjekts nodrošina informācijas sistēmu žurnālfailu un tīkla plūsmas žurnālfailu veidošanu un uzglabāšanu. Žurnālfailus uzglabā: 57.
  277. A klases informācijas sistēmām un to darbību nodrošinošām operētājsistēmām, pakalpēm (servisiem), tīklu un serveru iekārtām – vismaz 18 mēnešus pēc ieraksta izdarīšanas; 57.
  278. B klases informācijas sistēmām un to darbību nodrošinošām operētājsistēmām, pakalpēm (servisiem), tīklu un serveru iekārtām – vismaz 12 mēnešus pēc ieraksta izdarīšanas; 57.
  279. C klases informācijas sistēmām un to darbību nodrošinošām operētājsistēmām, pakalpēm (servisiem), tīklu un serveru iekārtām – vismaz 6 mēnešus pēc ieraksta izdarīšanas. 58
  280. Informācijas sistēmas žurnālfailos ietver informāciju par konkrētiem informācijas sistēmas notikumiem, tostarp: 58.
  281. informācijas sistēmas ieslēgšanu un izslēgšanu; 58.
  282. kontu izveidi, grozīšanu vai dzēšanu, kontu piekļuves tiesību izmaiņām; 58.
  283. kontu piekļuvi informācijas resursiem, tostarp neveiksmīgiem piekļuves mēģinājumiem; 58.
  284. datu pievienošanu, izmaiņām, dzēšanu un datu atlasi; 58.
  285. tehnisko resursu konfigurāciju izmaiņām; 58.
  286. informācijas sistēmas paziņojumiem, brīdinājumiem un citiem IKT notikumiem, kas varētu liecināt par kiberincidentu vai citu apdraudējumu informācijas sistēmas vai informācijas resursa drošībai. 59
  287. Informācijas sistēmas žurnālfailos fiksē informācijas sistēmas notikuma laiku, kas sinhronizēts ar augstas precizitātes tīkla laika protokola (NTP) serveri (vismaz STRATUM 2 līmeņa), IP adresi, no kuras veikta darbība, vai citu iekārtas unikālu identifikatoru, kas kombinēts ar lietotāja identifikatoru un ļauj nepārprotami identificēt iekārtu un lietotāja kontu, no kura veikta darbība, darbības aprakstu, kā arī informāciju par darbības iniciatoru (piemēram, lietotāja identifikators, pieslēguma metadati). 60
  288. Tīkla plūsmas žurnālfailos ietver informāciju par datu nosūtīšanas un saņemšanas notikumiem. Tīkla plūsmas žurnālfailos fiksē vismaz šādu informāciju: 60.
  289. notikuma laiku, kas sinhronizēts ar augstas precizitātes tīkla laika protokola (NTP) serveri; 60.
  290. datu nosūtītāja (avota) un saņēmēja (galamērķa) IP adreses; 60.
  291. avota un galamērķa izmantotos tīkla aplikācijas līmeņa protokolus (piemēram, HTTP, HTTPS, FTP); 60.
  292. ja attiecināms, avota unikālo identifikatoru (MAC adrese); 60.
  293. izmantoto tīkla transporta protokolu (piemēram, TCP, UDP); 60.
  294. pārsūtīto datu apjomu. 61
  295. Ja informācijas sistēmas vai tīkla uzbūves dēļ tehniski nav iespējams nodrošināt laika fiksēšanas risinājuma sinhronizēšanu ar kiberincidentu novēršanas institūcijas tīmekļvietnē norādīto augstas precizitātes tīkla laika protokola (NTP) serveri, subjektam ir pienākums nodrošināt citu laika fiksēšanas metodi, to saskaņojot attiecīgi ar Nacionālo kiberdrošības centru vai Satversmes aizsardzības biroju. 62
  296. Žurnālfailu ierakstus veido mašīnlasāmā formātā. Pārvaldot žurnālfailus, subjekts īsteno drošības pasākumus, lai nodrošinātu IKT notikumu ticamu reģistrēšanu un efektīvu kiberincidentu analīzi. 63
  297. Subjekts nodrošina žurnālfailu aizsardzību pret neautorizētu piekļuvi, ierakstu izmainīšanu un dzēšanu. 64
  298. Subjekts iekšējos normatīvajos aktos nosaka žurnālfailu pārvaldības prasības un kārtību, tostarp žurnālfailu ierakstu analīzes, pārbaužu kārtību un regularitāti, atbildīgos par žurnālfailu pārvaldību, kā arī žurnālfailu aizsardzības prasības. 65
  299. Subjekta kiberdrošības pārvaldnieks nodrošina žurnālfailu pārvaldības un aizsardzības prasību ievērošanas kontroli. 66
  300. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 66.
  301. nosaka par žurnālfailu pārvaldību atbildīgo personu; 66.
  302. nekavējoties, bet ne vēlāk kā piecu darbdienu laikā pēc šo noteikumu 66.
  303. apakšpunktā minētās personas noteikšanas par to informē Satversmes aizsardzības biroju. 67 3.
  304. Rezerves kopiju pārvaldība
  305. Subjekts nodrošina, ka katrai tā īpašumā vai valdījumā esošajai informācijas sistēmai tiek veidotas rezerves kopijas. 68
  306. Veidojot rezerves kopijas, subjekts nodrošina, ka rezerves kopija satur visus nepieciešamos datus, lai varētu atjaunot informācijas sistēmas darbību pilnā apjomā uz to brīdi, kad tika izveidota rezerves kopija, tai skaitā informācijas sistēmā glabātos datus, izpildāmo kodu, atbalsta programmatūru, automatizēto darbību skriptus, tehniskajos resursos regulāri veicamās darbības, operētājsistēmas uzdevumu pārvaldnieka komandas un izpildāmās datnes. 69
  307. Subjekts nodrošina, ka ir pieejamas vismaz: 69.
  308. informācijas sistēmas tehniskās dokumentācijas rezerves kopijas; 69.
  309. informācijas sistēmas versijas un saistīto bibliotēku versiju pirmkoda rezerves kopijas, ja tiek izmantotas atvērtā koda bibliotēkas; 69.
  310. informācijas sistēmas darbību nodrošinošo tehnisko resursu konfigurāciju rezerves kopijas, ja vien tas ir tehniski iespējams. 70
  311. Subjekts nodrošina, ka rezerves kopiju veidošanas periodiskums un uzglabāšanas laiks ļauj atjaunot informācijas sistēmu vismaz tādā stāvoklī, kāds bija: 70.
  312. A klases informācijas sistēmai – iepriekšējā dienā, pirms nedēļas (7–31 diena), pirms mēneša (30–365 dienas), iepriekšējā gadā (vecāku par 365 dienām); 70.
  313. B klases informācijas sistēmai – pēdējās nedēļas laikā (1–7 dienas), pirms nedēļas (7–31 diena), pirms mēneša (30–365 dienas), iepriekšējā gadā (vecāku par 365 dienām); 70.
  314. C klases informācijas sistēmai – pirms pēdējām nozīmīgajām izmaiņām informācijas sistēmā (piemēram, pirms migrācijas uz citu tehnoloģisku platformu), bet ne senāk kā pirms sešiem mēnešiem. 71
  315. Subjekts nodrošina, ka: 71.
  316. par katru rezerves kopijas izveides gadījumu tiek veikts atbilstošs ieraksts žurnālfailos; 71.
  317. par rezerves kopijām atbildīgā persona un kiberdrošības pārvaldnieks tiek nekavējoties brīdināti, ja kārtējā rezerves kopijas izveide nav izdevusies; 71.
  318. A klases informācijas sistēmai pēc rezerves kopijas izveides, ja netiek izmantotas citas tehniskās metodes kopijas integritātes pārbaudei, tiek izveidota rezerves kopijas satura kontrolsumma. 72
  319. Uzglabājot A un B klases informācijas sistēmu rezerves kopijas, subjekts nodrošina, ka: 72.
  320. rezerves kopijām gan fiziski, gan elektroniskajā vidē var piekļūt subjekta pilnvarotās personas, kā arī par rezerves kopiju atbildīgā persona un kiberdrošības pārvaldnieks; 72.
  321. A klases informācijas sistēmai vismaz viena pilna rezerves kopija tiek uzglabāta no informācijas sistēmas atdalītos tehniskajos resursos (piemēram, datu nesējos), ģeogrāfiski attālinātā vietā, telpās, kas aizsargātas pret nesankcionētu piekļuvi un aprīkotas ar automātisko ugunsgrēka atklāšanas un trauksmes signalizācijas sistēmu; 72.
  322. A un B klases informācijas sistēmai pēc rezerves kopijas pārvietošanas citā datu nesējā tiek pārbaudīta rezerves kopijas integritāte (piemēram, pārbaudot tās satura kontrolsummu). 73
  323. Subjekts iekšējos dokumentos nosaka rezerves kopiju pārvaldības prasības un kārtību, tostarp rezerves kopiju veidošanas, glabāšanas un dzēšanas kārtību un kārtību, kādā pārbauda, vai, izmantojot rezerves kopijas, iespējams atjaunot informācijas resursus un informācijas sistēmas darbību, atbildīgos par rezerves kopiju pārvaldību, kā arī rezerves kopiju aizsardzības prasības. 74
  324. Subjekta kiberdrošības pārvaldnieks nodrošina rezerves kopiju pārvaldības un aizsardzības prasību ievērošanas kontroli, tostarp veic: 74.
  325. ikdienas rezerves kopiju sagatavošanas uzraudzību; 74.
  326. rezerves kopiju nolasīšanas pārbaudi izlases kārtā izvēlētai informācijas sistēmai, informācijas resursam vai tehniskā resursa konfigurācijai. Pārbaudi veic ne retāk kā reizi sešos mēnešos A klases informācijas sistēmai un ne retāk kā reizi gadā B klases informācijas sistēmai vai pēc būtiskām kopējamās informācijas sistēmas vai rezerves kopiju veidošanas procedūras izmaiņām. 75
  327. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 75.
  328. nosaka par rezerves kopiju veidošanu, glabāšanu, pārbaudi un dzēšanu atbildīgo personu; 75.
  329. nekavējoties, bet ne vēlāk kā piecu darbdienu laikā pēc šo noteikumu 75.
  330. apakšpunktā minētās personas noteikšanas par to informē Satversmes aizsardzības biroju. 76 3.
  331. Kiberhigiēnas pasākumi
  332. Subjekts organizē tā nodarbinātajiem un amatpersonām, kuri ir subjekta IKT resursu un informācijas sistēmu reģistrētie lietotāji, apmācību kiberdrošības jautājumos, izvēloties tādu apmācības veidu un saturu, kas atbilst nodarbināto un amatpersonu profesionālajai sagatavotībai, ņemot vērā viņu izglītību, iepriekšējo apmācību, darba pieredzi un spējas, kā arī subjekta darbības specifiku. Apmācību kopums ietver: 76.
  333. subjekta nodarbināto un amatpersonu, kuri lieto IKT resursus un informācijas sistēmas, kiberdrošības instruktāžas, tai skaitā: 76.1.
  334. sākotnējās kiberdrošības instruktāžas – ne vēlāk kā viena mēneša laikā no fiziskās personas lietotāja konta reģistrācijas brīža; 76.1.
  335. kārtējās kiberdrošības instruktāžas – vismaz reizi kalendāra gadā; 76.1.
  336. ārkārtas kiberdrošības instruktāžas – pēc kiberdrošības pārvaldnieka ieskatiem (piemēram, identificējot jaunu risku, ievainojamību vai kiberapdraudējumu, paredzot normatīvo aktu prasību izmaiņas, plānojot vai veicot nozīmīgas izmaiņas IKT infrastruktūrā, programmatūrā vai biznesa procesos); 76.
  337. subjekta nodarbināto un amatpersonu IKT personāla apmācības kiberrisku pārvaldības un IKT darbības nepārtrauktības pasākumu efektīvai īstenošanai – vismaz reizi kalendāra gadā. Kiberdrošības pārvaldnieks ir tiesīgs organizēt papildu apmācības, piemēram, identificējot jaunu risku, ievainojamību vai kiberapdraudējumu. 77
  338. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 77.
  339. piešķir fiziskajai personai lietotāja kontu pēc šo noteikumu 76.1.
  340. apakšpunktā noteiktās sākotnējās kiberdrošības instruktāžas; 77.
  341. liedz fiziskajai personai piekļuvi tās lietotāja kontam, ja tai nav veikta šo noteikumu 76.1.
  342. apakšpunktā noteiktā ikgadējā kiberdrošības instruktāža; 77.
  343. organizē ārpakalpojuma sniedzēja darbiniekiem, kas ir iesaistīti līguma izpildē, kiberdrošības instruktāžas pirms līguma izpildes uzsākšanas. 78
  344. Subjekts nodrošina, ka apmācību saturs tiek pārskatīts un nepieciešamības gadījumā aktualizēts vismaz reizi gadā vai mainoties apstākļiem (piemēram, izceļoties jauniem kiberapdraudējumiem, mainoties kiberriska līmenim, notiekot kiberincidentam). 79
  345. Subjekts nodrošina, ka visiem tā nodarbinātajiem un amatpersonām, kas lieto subjekta IKT resursus un informācijas sistēmas, ir pieejami aktuālie kiberdrošības instruktāžu materiāli. 80
  346. Subjekts uzskaita organizētās kiberdrošības instruktāžas un novērtē nodarbināto un amatpersonu, kuri lieto subjekta IKT resursus un informācijas sistēmas, zināšanas kiberdrošības jautājumos un īstenoto kiberdrošības instruktāžu efektivitāti. 81 3.
  347. Šifrēšanas prasības
  348. Subjekts lieto šifrēšanas risinājumus, ja tas ir tehniski iespējams, vismaz: 81.
  349. A un B konfidencialitātes klases informācijas resursu pārsūtīšanai un pārraidei publiskajos datu pārraides tīklos, kā arī ārējos un iekšējos IKT infrastruktūras bezvadu tīklos; 81.
  350. A konfidencialitātes klases informācijas resursu glabāšanai. 82
  351. Subjekts var lietot šifrēšanas risinājumus B konfidencialitātes klases informācijas resursu glabāšanai, kā arī C konfidencialitātes klases informācijas resursu pārsūtīšanai, pārraidei vai glabāšanai. 83
  352. Subjekts var nelietot šo noteikumu
  353. punktā minētos šifrēšanas risinājumus, ja subjekts risku novērtējuma ietvaros ir noteicis risku novēršanas pasākumus gadījumā, ja šifrēšanas risinājumu izmantošana nav tehniski iespējama. 84
  354. Nacionālais kiberdrošības centrs sadarbībā ar Satversmes aizsardzības biroju izstrādā, vismaz reizi gadā pārskata un nepieciešamības gadījumā aktualizē vadlīnijas subjektiem šifrēšanas risinājumu izmantošanai. Vadlīnijas publicē Nacionālā kiberdrošības centra un Satversmes aizsardzības biroja tīmekļvietnē. 85
  355. Subjekts iekšējos normatīvajos aktos nosaka: 85.
  356. minimālo pieļaujamo šifrēšanas aizsardzības (noturības) līmeni, ņemot vērā informācijas resursu konfidencialitātes līmeni; 85.
  357. šifrēšanas atslēgu pārvaldības politiku, lai nodrošinātu, ka tikai autorizētas personas var atšifrēt datus; 85.
  358. prasības drošai šifrēšanas atslēgu izveidošanai, uzstādīšanai, glabāšanai, nomaiņai un likvidēšanai, tai skaitā fiziskās un digitālās drošības prasības. 86
  359. Ārpakalpojumu prasības 4.
  360. Vispārīgās ārpakalpojumu prasības
  361. Subjekts ārpakalpojuma līgumu par IKT resursa vai pakalpojuma iegādi nedrīkst slēgt: 86.
  362. ja ārpakalpojuma sniedzējs ir juridiska persona, kas reģistrēta Krievijas Federācijā, Baltkrievijas Republikā vai valstī, kuru Eiropas Parlaments vai Latvijas Republikas Saeima ir atzinusi par terorismu atbalstošu valsti; 86.
  363. ja ārpakalpojuma sniedzējs, tā dalībnieks, kapitāla daļu īpašnieks vai patiesais labuma guvējs (ja saskaņā ar Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas likumu patieso labuma guvēju ir iespējams noskaidrot) ir šo noteikumu 86.
  364. apakšpunktā minētās valsts pilsonis; 86.
  365. ja ārpakalpojuma sniedzēja juridiskās personas valde un padome sastāv no fiziskām personām, kuras ir šo noteikumu 86.
  366. apakšpunktā minētās valsts pilsoņi; 86.
  367. ja ārpakalpojuma sniegšanā ir iesaistīts šo noteikumu 86.
  368. apakšpunktā minētās valsts pilsonis; 86.
  369. ja iegādājamā IKT resursa ražotājs ir šo noteikumu 86.
  370. apakšpunktā minētajā valstī reģistrēta juridiska persona vai šīs valsts pilsonis. 87
  371. Iegādājoties ārpakalpojumu, subjekts: 87.
  372. sniedz ārpakalpojuma aprakstu un nosaka precīzas prasības attiecībā uz ārpakalpojuma apjomu un kvalitāti; 87.
  373. sniedz norādes uz Nacionālās kiberdrošības likumā un šajos noteikumos noteiktajām prasībām; 87.
  374. paredz subjekta un ārpakalpojuma sniedzēja tiesības un pienākumus, tai skaitā: 87.3.
  375. subjekta tiesības pastāvīgi uzraudzīt ārpakalpojuma sniegšanas kvalitāti un tiesības saņemt pakalpojuma uzraudzībai nepieciešamo informāciju, tai skaitā žurnālfailus; 87.3.
  376. ārpakalpojuma sniedzēja pienākumu nekavējoties ziņot subjektam par konstatēto kiberincidentu, ja tas ietekmē vai var ietekmēt subjekta darbību vai ārpakalpojuma sniedzēja sniegto pakalpojumu, kā arī veikt visas kiberincidenta novēršanai nepieciešamās darbības; 87.3.
  377. ārpakalpojuma sniedzēja pienākumu informēt subjektu par ārpakalpojuma sniedzēja ārpakalpojuma izpildei piesaistītu citu pakalpojuma sniedzēju (turpmāk – apakšuzņēmējs) un viņa atbilstību šajos noteikumos un ārpakalpojuma līgumā noteiktajām prasībām; 87.3.
  378. konfidencialitātes saistības; 87.
  379. nosaka tīklam vai informācijas sistēmai veicamās pārbaudes, tostarp Nacionālajā kiberdrošības likumā un šajos noteikumos noteiktās obligātās pārbaudes, kā arī pārbaudes, kuras subjekts ir noteicis atbilstoši kiberdrošības politikai un kiberrisku pārvaldības un IKT darbības nepārtrauktības plānam; 87.
  380. nosaka piekļuves prasības datiem un to uzglabāšanai, kā arī pienākumu ārpakalpojuma sniedzējam pēc līguma termiņa beigām pēc subjekta izvēles dzēst ārpakalpojuma sniedzēja rīcībā nonākušos datus vai tos atdot subjektam, dzēšot visas esošās kopijas, izņemot gadījumu, ja līgums tiek pagarināts. 88
  381. Slēdzot ārpakalpojuma līgumu par jaunas informācijas sistēmas izstrādi vai esošās informācijas sistēmas izmaiņām, subjekts: 88.
  382. nosaka informācijas sistēmas uzturēšanas un atbalsta nodrošināšanas (tai skaitā informācijas sistēmas drošības nepilnību novēršanas) laikposmu; 88.
  383. paredz iespēju šo noteikumu 88.
  384. apakšpunktā noteiktajā laikposmā turpināt informācijas sistēmas ekspluatēšanu ar informācijas sistēmas funkcionēšanai obligāti nepieciešamā programmnodrošinājuma jaunākām versijām; 88.
  385. paredz, ka A un B konfidencialitātes klases informācijas sistēmu: 88.3.
  386. testa vidē tiek izmantoti tikai sintētiski dati (no sākotnējiem datiem izveidoti mākslīgi dati, kas attēlo sākotnējo datu īpašības un struktūru un, veicot vienu un to pašu datu analīzi, sniedz līdzvērtīgus rezultātus); 88.3.
  387. ārpakalpojuma līguma izpilde netiek veikta attiecīgās informācijas sistēmas produkcijas vidē. 89
  388. Pirms ārpakalpojuma iegādes subjekts apzina un novērtē ar ārpakalpojuma iegādi saistītos riskus, tostarp piegādes ķēdes drošības riskus, un nosaka ārpakalpojuma kvalitātes, drošības un pieejamības prasības minēto risku mazināšanai, kā arī ārpakalpojuma izbeigšanas stratēģiju. 90
  389. Ārpakalpojuma sniedzējs nodrošina, ka apakšuzņēmējs atbilst visām prasībām, kas noteiktas ārpakalpojuma sniedzējam, un ka ievēro tās. Subjekts un ārpakalpojuma sniedzējs ir atbildīgs par apakšuzņēmējiem deleģēto pakalpojumu uzraudzību un atbilstību šajā nodaļā noteiktajām prasībām. 91
  390. Ārpakalpojuma sniedzējs ne vēlāk kā līdz līguma noslēgšanai par informācijas sistēmas izstrādi, esošās informācijas sistēmas izmaiņām, informācijas sistēmas uzturēšanu vai IKT resursu apkopi iesniedz subjektam ārpakalpojuma izpildē iesaistīto fizisko personu sarakstu ar skaidrojumu attiecīgās fiziskās personas iesaistei ārpakalpojuma līguma izpildē. Ārpakalpojuma sniedzējs informē subjektu par ārpakalpojuma izpildē iesaistīto fizisko personu izmaiņām līguma izpildes laikā. 92
  391. Subjekts nodrošina, ka pirms ārpakalpojuma līguma slēgšanas tas tiek saskaņots ar subjekta kiberdrošības pārvaldnieku. Subjekts nosaka atbildīgo personu par līguma izpildes uzraudzību kiberdrošības jomā. 93 4.
  392. Īpašās ārpakalpojumu prasības IKT kritiskajai infrastruktūrai
  393. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam ārpakalpojuma līgumu par pakalpojuma sniegšanu A klases informācijas sistēmai atļauts slēgt tikai pēc Satversmes aizsardzības biroja atzinuma saņemšanas, izņemot gadījumu, ja ārpakalpojuma sniedzēja kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona. Satversmes aizsardzības birojs atzinumu sniedz triju mēnešu laikā, nepieciešamības gadījumā atzinuma sniegšanu var pagarināt uz vēl vienu mēnesi. 94
  394. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam ārpakalpojuma līgumu par A klases informācijas sistēmas tehnisko resursu iegādi atļauts slēgt, ja ārpakalpojuma sniedzējs un tehniskā resursa ražotājs ir: 94.
  395. juridiska persona, kura atbilst šādām prasībām: 94.1.
  396. tā ir reģistrēta NATO, Eiropas Savienības vai EBTA dalībvalstī vai NATO Indijas un Klusā okeāna reģiona sadarbības valstī (turpmāk – IP4 valsts); 94.1.
  397. tās valde un padome sastāv no fiziskām personām, kuras ir NATO, Eiropas Savienības vai EBTA dalībvalstu vai IP4 valstu pilsoņi; 94.1.
  398. tās patiesais labuma guvējs ir NATO, Eiropas Savienības vai EBTA dalībvalsts vai IP4 valsts pilsonis (ja saskaņā ar Noziedzīgi iegūtu līdzekļu legalizācijas un terorisma un proliferācijas finansēšanas novēršanas likumu patieso labuma guvēju ir iespējams noskaidrot); 94.1.
  399. tās dalībnieki un kapitāla daļu īpašnieki (turētāji) ir juridiskas personas, kuras ir reģistrētas NATO, Eiropas Savienības, EBTA dalībvalstī vai IP4 valstī, vai fiziskas personas, kuras ir NATO, Eiropas Savienības vai EBTA dalībvalsts vai IP4 valsts pilsoņi; 94.
  400. fiziska persona, kura ir NATO, Eiropas Savienības vai EBTA dalībvalsts vai IP4 valsts pilsonis. 95
  401. Šo noteikumu
  402. punktā minētās prasības nepiemēro: 95.
  403. ja ārpakalpojumu sniedzēja kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona; 95.
  404. ja ir saņemts Satversmes aizsardzības biroja atzinums, ka līgumu var slēgt izņēmuma kārtā. 96
  405. Lai saņemtu šo noteikumu
  406. punktā vai 95.
  407. apakšpunktā minēto atzinumu, IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs Satversmes aizsardzības birojam iesniedz: 96.
  408. elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu atzinuma pieprasījuma veidlapu (
  409. pielikums); 96.
  410. juridiskās personas un ārpakalpojumu izpildē iesaistīto apakšuzņēmēju (ja attiecināms) piekrišanu pārbaudes veikšanai, kā arī to ārpakalpojuma izpildē iesaistīto fizisko personu piekrišanu pārbaudes veikšanai vai fiziskas personas kā ārpakalpojuma sniedzēja piekrišanu pārbaudes veikšanai. 97
  411. Satversmes aizsardzības birojs, sagatavojot atzinumu, var ņemt vērā šādu informāciju par ārpakalpojuma sniedzēju, apakšuzņēmēju un ar tiem saistītajām personām: 97.
  412. par juridisku personu: 97.1.
  413. juridiskās personas reģistrācijas valsti; 97.1.
  414. juridiskās personas valdes locekļu, dalībnieku, padomes locekļu, kapitāla daļu īpašnieku (turētāju), patieso labuma guvēju un netiešās ietekmes guvēju izcelsmes valsti; 97.1.
  415. informāciju par juridiskās personas darbības laikā konstatētajiem un ar to saistītajiem kiberincidentiem; 97.1.
  416. informāciju par juridiskās personas, tās valdes locekļu, dalībnieku, kapitāla daļu īpašnieku (turētāju), patieso labuma guvēju un netiešās ietekmes guvēju komercdarbības veikšanu Krievijas Federācijā vai Baltkrievijas Republikā vai dalību biedrībās, nodibinājumos vai citās juridiskās personās, kuru darbība ir saistīta ar Krievijas Federāciju vai Baltkrievijas Republiku; 97.1.
  417. informāciju, kas liecina, ka juridiskā persona varētu būt pakļauta tādai ārvalstu, organizāciju vai citu personu ietekmei, kas var radīt apdraudējumu nacionālās drošības interesēm; 97.1.
  418. citus Satversmes aizsardzības biroja konstatētus drošības riskus; 97.
  419. par fizisku personu: 97.2.
  420. pilsonību; 97.2.
  421. sodāmību; 97.2.
  422. piederību pie aizliegtām organizācijām vai atbalsta sniegšanu tām; 97.2.
  423. informāciju, kas liecina, ka fiziskā persona varētu būt pakļauta tādai ārvalstu, organizāciju vai citu personu ietekmei, kas var radīt apdraudējumu nacionālās drošības interesēm; 97.2.
  424. informāciju par fiziskās personas veikto saimniecisko darbību Krievijas Federācijā vai Baltkrievijas Republikā vai dalību biedrībās, nodibinājumos vai citās juridiskās personās, kuru darbība ir saistīta ar Krievijas Federāciju vai Baltkrievijas Republiku; 97.2.
  425. diagnosticētus psihiskus traucējumus vai alkohola, narkotisko, psihotropo vai toksisko vielu atkarību, kas dod pamatu apšaubīt personas uzticamību; 97.2.
  426. citus Satversmes aizsardzības biroja konstatētus drošības riskus. 98
  427. Šo noteikumu
  428. punktā un 95.
  429. apakšpunktā minētā atzinuma saņemšana ir attiecināma arī uz ārpakalpojuma sniedzēja ārpakalpojuma līguma izpildē piesaistītajiem apakšuzņēmējiem. 99
  430. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, slēdzot vispārīgo vienošanos, ietver atsauci attiecīgi uz šo noteikumu
  431. vai
  432. punktā minētajiem ierobežojumiem, kas piemērojami, vispārīgās vienošanās ietvaros slēdzot ārpakalpojuma līgumus. 100
  433. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam ir pienākums informēt Satversmes aizsardzības biroju: 100.
  434. par izmaiņām šo noteikumu
  435. punktā minētā ārpakalpojuma līguma ārpakalpojuma sniedzēja vai apakšuzņēmēja valdes un padomes, dalībnieku un kapitāla daļu īpašnieku (turētāju) sastāvā un patiesā labuma guvēja un netiešās ietekmes guvēja izmaiņām. Minētā informācija iesniedzama ne vēlāk kā 10 darbdienu laikā no tās iegūšanas brīža; 100.
  436. par ārpakalpojuma izpildē iesaistīto fizisko personu izmaiņām šo noteikumu
  437. punktā noteiktā ārpakalpojuma līguma izpildes laikā, pirms attiecīgo fizisko personu iesaistes ārpakalpojuma līguma izpildē iesniedzot šo noteikumu
  438. punktā minēto informāciju. 101 4.
  439. Īpašās ārpakalpojumu prasības būtisko pakalpojumu sniedzējiem
  440. Būtisko pakalpojumu sniedzējam, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, ārpakalpojuma līgumu A klases informācijas sistēmai atļauts slēgt: 101.
  441. ja ārpakalpojuma sniedzējs tehniskā resursa iegādei un tehniskā resursa ražotājs atbilst šo noteikumu
  442. punktā noteiktajām prasībām; 101.
  443. ja ārpakalpojuma sniedzējs pakalpojuma sniegšanai atbilst šo noteikumu
  444. punktā minētajām prasībām un ārpakalpojuma līguma izpildē iesaistītā fiziskā persona ir NATO, Eiropas Savienības, EBTA dalībvalsts vai IP4 valsts pilsonis. 102
  445. Būtisko pakalpojumu sniedzējs, kurš ir publiskā elektronisko sakaru tīkla īpašnieks vai tiesiskais valdītājs, slēdzot ārpakalpojuma līgumu par publiskā elektronisko sakaru tīkla kritiskajās daļās izmantojamo tehnisko resursu vai pakalpojumu iegādi, piemēro šo noteikumu
  446. punktā noteiktās prasības. 103
  447. Šo noteikumu
  448. punktu nepiemēro: 103.
  449. ja ārpakalpojuma sniedzēja kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona; 103.
  450. ja ir saņemts Satversmes aizsardzības biroja atzinums, ka tā rīcībā nav negatīvas informācijas par ārpakalpojuma sniedzēju vai tehniskā resursa ražotāju. 104
  451. Lai pieprasītu šo noteikumu 103.
  452. apakšpunktā minēto atzinumu, būtisko pakalpojumu sniedzējs nosūta uz Satversmes aizsardzības biroja oficiālo elektronisko adresi: 104.
  453. elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu atzinuma pieprasījuma veidlapu (
  454. pielikums); 104.
  455. juridiskās personas un ārpakalpojumu izpildē iesaistīto apakšuzņēmēju (ja attiecināms) piekrišanu pārbaudes veikšanai, kā arī to ārpakalpojuma izpildē iesaistīto fizisko personu pārbaudes veikšanai vai fiziskās personas kā ārpakalpojuma sniedzēja piekrišanu pārbaudes veikšanai. 105
  456. Šo noteikumu 103.
  457. apakšpunktā minētā atzinuma saņemšana ir attiecināma arī uz ārpakalpojuma līguma izpildē iesaistītajiem apakšuzņēmējiem. 106
  458. Būtisko pakalpojumu sniedzējs, slēdzot vispārīgo vienošanos, ietver atsauci uz šo noteikumu
  459. punktā minētajiem ierobežojumiem, kas piemērojami, vienošanās ietvaros slēdzot ārpakalpojuma līgumus. 107
  460. Būtisko pakalpojumu sniedzējam ir pienākums informēt Satversmes aizsardzības biroju: 107.
  461. par izmaiņām šo noteikumu 101.
  462. apakšpunktā noteiktajā ārpakalpojuma sniedzējā vai apakšuzņēmējā, ja tās neatbilst šo noteikumu 101.
  463. apakšpunktā minētajām prasībām; 107.
  464. par ārpakalpojuma izpildē iesaistīto fizisko personu izmaiņām šo noteikumu 101.
  465. apakšpunktā noteiktā pakalpojuma sniegšanas laikā, pirms attiecīgo fizisko personu iesaistes ārpakalpojuma līguma izpildē iesniedzot šo noteikumu
  466. punktā minēto informāciju. 108
  467. Papildu prasības IKT kritiskajai infrastruktūrai
  468. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs savā darbībā izmanto IKT, kas atbilst šajos noteikumos noteiktajām prasībām, kā arī ņem vērā Satversmes aizsardzības biroja norādījumus kiberdrošības jomā, tai skaitā par izmantojamām IKT un veicamajiem kiberdrošības pasākumiem. 109
  469. Satversmes aizsardzības birojs: 109.
  470. apzina iespējamo A, B un C kategorijas IKT kritisko infrastruktūru un iespējamo Eiropas mērogā īpaši nozīmīgu kritisko infrastruktūru; 109.
  471. sniedz priekšlikumus par A, B un C kategorijas IKT kritiskās infrastruktūras iekļaušanu un izslēgšanu no kritiskās infrastruktūras kopuma; 109.
  472. informē A, B vai C kategorijas IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju: 109.3.
  473. par IKT kritiskās infrastruktūras iekļaušanu kritiskās infrastruktūras kopumā; 109.3.
  474. par IKT kritiskās infrastruktūras noteikšanu par Eiropas mērogā īpaši nozīmīgu kritisko infrastruktūru; 109.3.
  475. par IKT kritiskās infrastruktūras izslēgšanu no kritiskās infrastruktūras kopuma. 110
  476. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, izbeidzot darba tiesiskās attiecības ar personu, kurai ir izveidots administratora lietotāja konts, bloķē konkrēto administratora lietotāja kontu brīdī, kad personai tiek paziņots par darba tiesisko attiecību izbeigšanu. 111
  477. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs: 111.
  478. izstrādā vienu visaptverošu darbības nepārtrauktības plānu valsts apdraudējuma gadījumam atbilstoši šo noteikumu
  479. pielikumam. Darbības nepārtrauktības plāns valsts apdraudējuma gadījumam pirms tā pirmreizējas apstiprināšanas, kā arī pirms izmaiņu apstiprināšanas tiek saskaņots ar Satversmes aizsardzības biroju; 111.
  480. nosaka par darbības nepārtrauktības plānošanu valsts apdraudējuma gadījumam atbildīgo personu un nosaka tās uzdevumus: 111.2.
  481. sadarbībā ar nozares ministriju un Aizsardzības ministriju sagatavo darbības nepārtrauktības plānu valsts apdraudējuma gadījumam; 111.2.
  482. sadarbībā ar nozares ministriju un Aizsardzības ministriju nodrošina darbības nepārtrauktības plāna valsts apdraudējuma gadījumam regulāru aktualizēšanu; 111.
  483. nekavējoties, bet ne vēlāk kā piecu darbdienu laikā pēc šo noteikumu 111.
  484. apakšpunktā minētās personas noteikšanas par to informē Satversmes aizsardzības biroju. 112
  485. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs darbības nepārtrauktības plānu valsts apdraudējuma gadījumam pēc tā apstiprināšanas vai aktualizēšanas nekavējoties, bet ne vēlāk kā viena mēneša laikā nosūta Satversmes aizsardzības birojam. 113
  486. Ja kritiskās infrastruktūras kopumā iekļauj IKT kritisko infrastruktūru, kuras īpašniekam vai tiesiskajam valdītājam civilās aizsardzības plānos, valsts apdraudējuma pārvarēšanas plānos vai katastrofu medicīnas plānos ir noteikta darbības nepārtrauktība vai kurai ir ārējā audita sertificēta darbības nepārtrauktības nodrošināšanas sistēma, jauns darbības nepārtrauktības plāns valsts apdraudējuma gadījumam netiek izstrādāts, bet IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs norīko par darbības nepārtrauktības plānošanu valsts apdraudējuma gadījumam atbildīgo personu sadarbībā ar nozares ministriju un Aizsardzības ministriju, ja nepieciešams, papildināt esošos darbības nepārtrauktības plānus. 114
  487. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs ne retāk kā reizi četros gados vai, ja ir būtiskas izmaiņas, ne vēlāk kā gada laikā iesniedz Aizsardzības ministrijā, nozares ministrijā un Satversmes aizsardzības birojā pašvērtējumu par darbības nepārtrauktības plāna valsts apdraudējuma gadījumam aktualizēšanu. Nozares ministrija sadarbībā ar Aizsardzības ministriju var jebkurā laikā izlases veidā izvērtēt darbības nepārtrauktības plānu valsts apdraudējuma gadījumam un, ja nepieciešams, ieteikt tajā veicamās izmaiņas. 115
  488. Papildu prasības kiberincidentu novēršanas institūcijām
  489. Kiberincidentu novēršanas institūcija: 115.
  490. nodrošina savu saziņas kanālu (oficiālā elektroniskā adrese, e-pasts, telefons un citi atbilstoši saziņas kanāli) augstu pieejamības līmeni; 115.
  491. nodrošina piekļuvei savām telpām atbilstošu apmeklētāju kontroli un to, ka ēka, kurā tā atrodas, tiek apsargāta; 115.
  492. nodrošina, ka tās informācijas sistēmu darbības nodrošināšanai paredzētā aparatūra ir izvietota telpās ar dublētiem elektroenerģijas un interneta pieslēgumiem; 115.
  493. nodrošina, ka tā ir aprīkota ar piemērotu sistēmu atbalsta pieprasījumu pārvaldībai un novirzīšanai, lai atvieglotu efektīvu un lietpratīgu pieprasījumu apstrādi; 115.
  494. nodrošina savu darbību konfidencialitāti un uzticamību; 115.
  495. nodrošina, ka tai ir pietiekams atbilstoši apmācītu darbinieku skaits, lai nodrošinātu savu uzdevumu izpildi un darbības nepārtrauktību; 115.
  496. nodrošina rezerves informācijas sistēmas un rezerves darba telpas vai iespējas pāriet uz attālinātu darbu, lai nodrošinātu kiberincidentu novēršanas institūcijas darbības nepārtrauktību; 115.
  497. nodrošina, ka tās rīcībā ir piemērota, droša un noturīga saziņas un IKT infrastruktūra, lai nodrošinātu informācijas apmaiņu ar subjektiem un citām personām, tai skaitā lai nodrošinātu dalību starptautiskos sadarbības tīklos, veicinot drošu kopīgošanas rīku ieviešanu; 115.
  498. sadarbojoties ar citām privāto un publisko tiesību juridiskajām personām, tiešās un pastarpinātās pārvaldes iestādēm, atvasinātām publiskajām personām un citām valsts institūcijām, veicina vienotas vai standartizētas prakses, klasifikācijas shēmas un taksonomiju pieņemšanu un izmantošanu attiecībā uz incidentu risināšanas procedūrām, krīžu pārvaldību un koordinētu ievainojamību atklāšanu. 116
  499. Kiberincidentu novēršanas institūcijas vadītājs izvērtē tās atbilstību šo noteikumu
  500. punktā minētajām prasībām vismaz reizi piecos gados un par to informē Nacionālo kiberdrošības centru. 117
  501. Kiberincidentu vadība
  502. Konstatējot kiberincidentu, subjekts nekavējoties novērtē kiberincidenta nozīmīgumu. 118
  503. Kiberincidents ir uzskatāms par nozīmīgu, ja: 118.
  504. tas atbilst būtiska kiberincidenta definīcijai regulas 2024/2690
  505. panta
  506. punkta izpratnē; 118.
  507. tas atbilst vismaz vienai no šādām pazīmēm: 118.2.
  508. kiberincidents apdraud sabiedrības veselību vai drošību, valsts drošību, ekonomisko drošību, valsts reputāciju, ārējās attiecības, pilsonisko brīvību vai pamattiesības; 118.2.
  509. kiberincidents rada mantiskus zaudējumus subjektam, citiem subjektiem, Latvijas Republikai, pakalpojumu saņēmējiem vai citām personām vismaz 500 000 euro vai 5 % apmērā no subjekta pēdējā finanšu gada apgrozījuma (atkarībā no tā, kura summa ir mazāka); 118.2.
  510. kiberincidents rada vai var radīt kaitējumu fiziskās personas dzīvībai vai veselībai; 118.2.
  511. kiberincidents rada vai var radīt ietekmi uz ierobežotas pieejamības vai klasificētās informācijas konfidencialitāti, integritāti vai pieejamību; 118.2.
  512. kiberincidents ir izraisījis vai var izraisīt būtiskā vai svarīgā pakalpojuma saņemšanas vai IKT kritiskās infrastruktūras funkcionēšanas traucējumus; 118.2.
  513. kiberincidents ir pārrobežu kiberincidents Nacionālā kiberdrošības likuma
  514. panta
  515. punkta izpratnē. 119
  516. Par nozīmīgu kiberincidentu subjekts Nacionālās kiberdrošības likuma
  517. panta otrajā, trešajā, piektajā un sestajā daļā noteiktajos termiņos ziņo kompetentajai kiberincidentu novēršanas institūcijai, nosūtot uz tās elektroniskā pasta adresi elektroniski aizpildītu un ar drošu elektronisko parakstu parakstītu: 119.
  518. agrīnā brīdinājuma veidlapu (
  519. pielikums); 119.
  520. sākotnējā ziņojuma veidlapu (
  521. pielikums); 119.
  522. progresa ziņojuma veidlapu (
  523. pielikums), ja attiecināms; 119.
  524. starpposma ziņojuma veidlapu (
  525. pielikums), ja attiecināms; 119.
  526. galaziņojuma veidlapu (
  527. pielikums). 120
  528. Par kiberincidentu, kurš nav uzskatāms par nozīmīgu kiberincidentu, subjekts ziņo kompetentajai kiberincidentu novēršanas institūcijai, nosūtot uz tās elektroniskā pasta adresi kiberincidenta aprakstu brīvā formā. 121
  529. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs un būtiskā pakalpojuma sniedzējs šo noteikumu
  530. un
  531. punktā minētos ziņojumus nosūta arī Satversmes aizsardzības birojam. 122
  532. Subjektu kiberdrošības uzraudzība 8.
  533. Atbilstības audits
  534. Lai subjekts varētu veikt atbilstības auditu, kas noteikts Nacionālās kiberdrošības likumā, Digitālās drošības uzraudzības komiteja kiberdrošības auditoru sarakstā (turpmāk – auditoru saraksts) reģistrē auditoru, kurš atbilst šādām prasībām: 122.
  535. auditors ir juridiska vai fiziska persona, kura atbilst šo noteikumu
  536. punktā minētajām prasībām; 122.
  537. auditoram vai tā nodarbinātajam personālam ir nepieciešamās zināšanas kiberdrošības audita jomā, ko apliecina starptautiski atzīti sertifikāti (piemēram, CISA, ISO/IEC 27001 Lead Auditor, CISSP); 122.
  538. auditoram ir tehniskas iespējas noteikt subjekta tīklu, informācijas sistēmu, IKT resursu un procedūru drošības atbilstību normatīvo aktu prasībām kiberdrošības jomā. 123
  539. Papildus šo noteikumu
  540. punktā noteiktajām prasībām auditoram, kurš ir tiesīgs veikt mākoņdatošanas pakalpojumu vai datu centru pakalpojumu sniedzēja atbilstības auditu, piemēro šādas prasības: 123.
  541. auditoram vai tā nodarbinātajam personālam ir nepieciešamās zināšanas datu centru kiberdrošības audita jomā, ko apliecina starptautiski atzīti sertifikāti (piemēram, CDCAP) un vismaz divu gadu darba pieredze kiberdrošības auditu jomā; 123.
  542. auditoram ir tehniskas iespējas veikt datu centra auditu pēc starptautisko standartu prasībām datu centru kiberdrošības jomā. 124
  543. Lai auditors tiktu reģistrēts auditoru sarakstā, tas iesniedz Digitālās drošības uzraudzības komitejai: 124.
  544. aizpildītu un parakstītu kiberdrošības auditora reģistrācijas pieteikuma veidlapu (
  545. pielikums); 124.
  546. šo noteikumu 122.
  547. apakšpunktā minēto sertifikātu kopijas; 124.
  548. ja attiecināms, šo noteikumu 123.
  549. apakšpunktā minēto sertifikātu kopijas. 125
  550. Ievērojot šo noteikumu
  551. punktu, Digitālās drošības uzraudzības komiteja auditoru sarakstā izdara atzīmi par to, vai konkrētais auditoru sarakstā reģistrētais auditors ir tiesīgs veikt mākoņdatošanas pakalpojumu un datu centru pakalpojumu sniedzēju atbilstības auditu. 126
  552. Auditoru sarakstā reģistrētajam auditoram ir pienākums nekavējoties, bet ne vēlāk kā mēneša laikā ziņot Digitālās drošības uzraudzības komitejai par jebkādām izmaiņām auditora reģistrācijas pieteikuma anketā norādītajos datos. Ja nepieciešams, Digitālās drošības uzraudzības komiteja var precizēt auditoru sarakstā iekļautās ziņas par auditoru, ja minētās izmaiņas pēc būtības neietekmē auditora atbilstību šo noteikumu
  553. punktā minētajām prasībām. 127
  554. Digitālās drošības uzraudzības komiteja izslēdz auditoru no auditoru saraksta, ja: 127.
  555. saņemts auditora iesniegums par izslēgšanu no saraksta; 127.
  556. konstatēts, ka auditors neatbilst Nacionālajā kiberdrošības likumā vai šajos noteikumos noteiktajām prasībām; 127.
  557. auditors Digitālās drošības uzraudzības komitejai sniedzis nepatiesas ziņas; 127.
  558. pastāv objektīvas šaubas par auditora zināšanām kiberdrošības audita jomā vai spēju nodrošināt atbilstības audita veikšanu (piemēram, ja pēcpārbaudes ietvaros tiek atklāts, ka auditors ir nekvalitatīvi veicis savus pienākumus); 127.
  559. publiskos reģistros konstatēts, ka auditors – juridiskā persona – ir likvidēts; 127.
  560. publiskos reģistros konstatēts, ka auditors – fiziskā persona – ir miris. 128
  561. Digitālās drošības uzraudzības komiteja auditoru sarakstu pārskata ne retāk kā reizi kalendāra gadā. Auditoru sarakstu publicē Nacionālā kiberdrošības centra tīmekļvietnē. 129
  562. Slēdzot ārpakalpojuma līgumu par atbilstības auditu, subjekts paredz, ka: 129.
  563. auditoram ir nepieciešamās zināšanas, prasmes un pieredze, lai sniegtu neatkarīgu, objektīvu un vispusīgu vērtējumu; 129.
  564. auditors apstrādā audita ietvaros iegūto informāciju vienīgi NATO, Eiropas Savienības un EBTA dalībvalstu teritorijā. 129.
  565. auditors pēdējo triju gadu laikā nav piedalījies auditējamās informācijas sistēmas vai tās daļas izstrādē, uzturēšanā vai testēšanā; 129.
  566. auditors atbilst Nacionālās kiberdrošības likuma
  567. panta otrās daļas prasībām, šo noteikumu
  568. punkta prasībām un nepastāv citi apstākļi, kuru dēļ nav nodrošināma audita objektivitāte un neatkarība. 130
  569. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam šo noteikumu
  570. punktā noteikto ārpakalpojuma līgumu atļauts slēgt tikai pēc Satversmes aizsardzības biroja atzinuma saņemšanas atbilstoši šo noteikumu
  571. punktam. 131 8.
  572. Ielaušanās testi un drošības skenēšana
  573. Ielaušanās testus veic šādos gadījumos: 131.
  574. A klases informācijas sistēmai: 131.1.
  575. pirms informācijas sistēmas nodošanas ekspluatācijā; 131.1.
  576. vismaz reizi trijos gados informācijas sistēmas ekspluatācijas laikā; 131.
  577. jebkurai informācijas sistēmai – pēc subjekta iniciatīvas; 131.
  578. jebkurai informācijas sistēmai – pēc Nacionālā kiberdrošības centra vai Satversmes aizsardzības biroja pieprasījuma. 132
  579. Šo noteikumu 131.
  580. un 131.
  581. apakšpunktā minētos ielaušanās testus var veikt: 132.
  582. subjekta nodarbinātais personāls, kurš pēdējo triju gadu laikā nav bijis iesaistīts testējamās informācijas sistēmas izstrādē vai uzturēšanā; 132.
  583. svarīgo pakalpojumu sniedzēja vai būtisko pakalpojumu sniedzēja, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, informācijas sistēmai cita persona, kura: 132.2.
  584. ir saņēmusi starptautiski atzītu sertifikātu, kas apliecina personas kvalifikāciju ielaušanās testu jomā (piemēram, CEH, OSCP), vai kurai ir vismaz divu gadu darba pieredze ielaušanās testu veikšanā, kas iegūta pēdējo piecu gadu laikā; 132.2.
  585. pēdējo triju gadu laikā nav bijusi iesaistīta testējamās informācijas sistēmas izstrādē vai uzturēšanā; 132.
  586. IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmai cita persona, par kuru ir saņemts Satversmes aizsardzības biroja atzinums šo noteikumu
  587. punktā noteiktajā kārtībā un kura atbilst šo noteikumu 132.2.
  588. un 132.2.
  589. apakšpunktā noteiktajām prasībām. 133
  590. Šo noteikumu 131.
  591. apakšpunktā minētos ielaušanās testus var veikt: 133.
  592. svarīgo pakalpojumu sniedzēja vai būtisko pakalpojumu sniedzēja, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, informācijas sistēmai Nacionālā kiberdrošības centra vai kompetentās kiberincidentu novēršanas institūcijas amatpersonas, darbinieki vai persona, kas atbilst šo noteikumu 132.
  593. apakšpunktā noteiktajām prasībām; 133.
  594. IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmai: 133.2.
  595. kompetentās kiberincidentu novēršanas institūcijas darbinieki pēc Satversmes aizsardzības biroja pieprasījuma; 133.2.
  596. cita persona, par kuru ir saņemts Satversmes aizsardzības biroja atzinums atbilstoši šo noteikumu
  597. punktam un kura atbilst šo noteikumu 132.
  598. apakšpunktā noteiktajām prasībām. 134
  599. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nekavējoties, bet ne vēlāk kā 10 darbdienu laikā informē Satversmes aizsardzības biroju par ielaušanās testa rezultātiem. 135
  600. Subjekta IKT infrastruktūras drošības skenēšanu (turpmāk – drošības skenēšana) veic: 135.
  601. pēc Nacionālā kiberdrošības centra pieprasījuma attiecībā uz svarīgo vai būtisko pakalpojumu sniedzēju, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs; 135.
  602. pēc Satversmes aizsardzības biroja pieprasījuma attiecībā uz IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju; 135.
  603. pēc subjekta pieprasījuma. 136
  604. Drošības skenēšanu IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja IKT infrastruktūrā var veikt: 136.
  605. Satversmes aizsardzības biroja amatpersonas; 136.
  606. kompetentā kiberincidentu novēršanas institūcija pēc Satversmes aizsardzības biroja pieprasījuma; 136.
  607. cita persona, par kuru ir saņemts Satversmes aizsardzības biroja atzinums atbilstoši šo noteikumu
  608. punktam. 137
  609. Drošības skenēšanu veic visā IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja IKT infrastruktūrā, ja Satversmes aizsardzības biroja pieprasījumā nav noteikts citādi. 138
  610. Ja drošības skenēšanu IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja IKT infrastruktūrā veic saskaņā ar šo noteikumu 136.
  611. un 136.
  612. apakšpunktu: 138.
  613. drošības skenēšanu veic no vides, kura nav kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja īpašumā vai valdījumā, lietojot informāciju, kura ir šīs kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja rīcībā; 138.
  614. drošības skenēšanas laikā iegūst tikai to informāciju un tādā apjomā, kas ir nepieciešama pārvaldāmo risku identificēšanai; 138.
  615. drošības skenēšanas veicējs ne vēlāk kā 48 stundas pirms skenēšanas uzsākšanas rakstiski informē par skenēšanas laiku un ilgumu kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju, kā arī Satversmes aizsardzības biroju; 138.
  616. drošības skenēšana tiek veikta tā, lai tā neradītu kaitējumu IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja IKT infrastruktūrai; 138.
  617. detalizētus drošības skenēšanas rezultātus drošības skenēšanas veicējs nekavējoties nosūta attiecīgajam kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam un Satversmes aizsardzības birojam, sniedzot arī attiecīgus ieteikumus; 138.
  618. drošības skenēšanas veicējs apkopo informāciju par katru veikto drošības skenēšanu, norādot tās veicējus, skenēšanas laiku, rezultātu kopsavilkumu un sniegtos ieteikumus. Drošības skenēšanas veicējs nodrošina, ka visa ar drošības skenēšanu saistītā informācija ir pieejama tikai drošības skenēšanas veicējam, konkrētajam IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam un Satversmes aizsardzības birojam. 139
  619. Vērtējot šo noteikumu 131.
  620. apakšpunktā minētā ielaušanās testa vai šo noteikumu 135.
  621. vai 135.
  622. apakšpunktā minētās drošības skenēšanas nepieciešamību, Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs ņem vērā vismaz vienu no šādiem apsvērumiem: 139.
  623. subjekta veidu un darbības jomu; 139.
  624. subjekta IKT infrastruktūras kritiskumu un tajā uzturēto informācijas sistēmu klasi; 139.
  625. subjekta sniegtā būtiskā vai svarīgā pakalpojuma nozīmīgumu, tostarp ietekmi uz nacionālo drošību, IKT kritiskās infrastruktūras darbības nepārtrauktību, citiem būtiskajiem un svarīgajiem pakalpojumiem; 139.
  626. pēdējo triju gadu laikā subjekta IKT infrastruktūrā konstatēto kiberincidentu nozīmīgumu un apjomu; 139.
  627. uzraudzības procesa ietvaros iegūto informāciju par subjekta kiberdrošību, atklātajām ievainojamībām un nepieciešamajiem uzlabojumiem; 139.
  628. no citām kompetentajām iestādēm (tostarp ārvalstu partnerdienestiem) saņemto informāciju par iespējamo kiberapdraudējumu. 140
  629. Drošības skenēšanu svarīgo vai būtisko pakalpojumu sniedzēja, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, IKT infrastruktūrā var veikt Nacionālā kiberdrošības centra, kompetentās kiberincidenta novēršanas institūcijas darbinieks vai cita persona, kura atbilst šo noteikumu
  630. punkta prasībām. 141 8.
  631. Pašvērtējuma ziņojums
  632. Subjekts veic pašvērtējumu par savu atbilstību Nacionālās kiberdrošības likumā un šajos noteikumos ietvertajām prasībām: 141.
  633. reizi gadā – subjekts, kurš ir IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs vai kura īpašumā vai valdījumā ir vismaz viena A klases informācijas sistēma; 141.
  634. reizi trijos gados – subjekts, kura īpašumā un valdījumā nav nevienas A klases informācijas sistēmas, ja vien Nacionālais kiberdrošības centrs nav noteicis citādāk. 142
  635. Veicot šo noteikumu
  636. punktā minēto pašvērtējumu, līdz attiecīgā kalendāra gada
  637. oktobrim pašvērtējuma ziņojuma veidlapu (
  638. pielikums) iesniedz: 142.
  639. būtisko vai svarīgo pakalpojumu sniedzējs, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, – Nacionālajam kiberdrošības centram; 142.
  640. IKT kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji – Satversmes aizsardzības birojam. 143
  641. Ja atbilstība subjekta statusam ir iestājusies pēc
  642. jūlija, subjekts pirmreizējo pašvērtējuma ziņojumu iesniedz ne vēlāk kā triju mēnešu laikā no atbilstības brīža. 144 8.
  643. Neatbilstību novēršana valsts un pašvaldību institūcijās
  644. Ja subjekts, kurš ir tiešās pārvaldes iestāde, neveic visus nepieciešamos, piemērotos un samērīgos pasākumus konstatētās neatbilstības novēršanai, Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs atbilstoši Nacionālās kiberdrošības likuma
  645. pantā noteiktajam uzraudzības dalījumam par šo neatbilstību ziņo attiecīgajam Ministru kabineta loceklim. Atbildīgais Ministru kabineta loceklis par neatbilstības novēršanas gaitu ziņo Ministru kabinetam. 145
  646. Ja subjekts, kurš ir pašvaldība vai pašvaldības dibināta pastarpinātās pārvaldes iestāde, neveic visus nepieciešamos, piemērotos un samērīgos pasākumus konstatētās neatbilstības novēršanai, Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs atbilstoši Nacionālās kiberdrošības likuma
  647. pantā noteiktajam uzraudzības dalījumam par šo neatbilstību ziņo attiecīgās pašvaldības domes priekšsēdētājam, kā arī informē viedās administrācijas un reģionālās attīstības ministru. 146
  648. Ja subjekts, kurš ir šo noteikumu
  649. un
  650. punktā neminēta atvasināta publiska persona, pastarpinātās pārvaldes iestāde vai cita valsts institūcija, neveic visus nepieciešamos, piemērotos un samērīgos pasākumus konstatētās neatbilstības novēršanai, Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs atbilstoši Nacionālās kiberdrošības likuma
  651. pantā noteiktajam uzraudzības dalījumam par konstatēto neatbilstību ziņo Ministru kabinetam. 147 8.
  652. Piekļuves slēgšana elektronisko sakaru tīklam
  653. Nacionālās kiberdrošības likuma
  654. panta desmitajā daļā minēto pieprasījumu slēgt lietotājam piekļuvi elektronisko sakaru tīklam (turpmāk – piekļuves slēgšanas pieprasījums) Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs paziņo elektronisko sakaru komersantam, kura pakalpojumus lietotājs izmanto, un lietotājam, kā arī par piekļuves slēgšanas pieprasījuma nosūtīšanas faktu informē Valsts policiju. 148
  655. Pēc piekļuves slēgšanas pieprasījuma saņemšanas elektronisko sakaru komersants nekavējoties atslēdz lietotāju no elektronisko sakaru tīkla un veic darbības, ko noteicis Nacionālais kiberdrošības centrs vai Satversmes aizsardzības birojs (piemēram, novirza lietotāja IP adreses vai domēna vārda pieprasījumus uz piekļuves slēgšanas pieprasījumā norādīto vietni). 149
  656. Lietotāju atslēdz no elektronisko sakaru tīkla tā, lai šī darbība skartu pēc iespējas mazāku skaitu citu lietotāju. 150
  657. Pēc piekļuves slēgšanas pieprasījumā norādītā laikposma beigām elektronisko sakaru komersants atjauno lietotājam piekļuvi elektronisko sakaru tīklam, ja vien nepastāv objektīvi iemesli piekļuves neatjaunošanai (piemēram, līgumisko attiecību izbeigšanās starp elektronisko sakaru komersantu un lietotāju). 151
  658. Noslēguma jautājumi
  659. Subjekts, kas iegūst A, B vai C kategorijas IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja statusu pēc šo noteikumu spēkā stāšanās, nodrošina atbilstību šajos noteikumos noteiktajām prasībām 12 mēnešu laikā no šo noteikumu 109.
  660. apakšpunktā minētās informācijas saņemšanas brīža. 152
  661. Sešu mēnešu laikā no šo noteikumu spēkā stāšanās brīža par noslēgtiem ārpakalpojumu līgumiem un iegādātiem IKT infrastruktūrā izmantotajiem tehniskajiem resursiem, kas neatbilst šo noteikumu prasībām: 152.
  662. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs informē Satversmes aizsardzības biroju, sniedzot konstatētās neatbilstības aprakstu; 152.
  663. būtisko pakalpojumu sniedzējs, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, informē Satversmes aizsardzības biroju un Nacionālo kiberdrošības centru, sniedzot konstatētās neatbilstības aprakstu; 152.
  664. svarīgo pakalpojumu sniedzējs, kas nav IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, informē Nacionālo kiberdrošības centru, sniedzot konstatētās neatbilstības aprakstu. 153
  665. Ārpakalpojumu līgumi, kas noslēgti pirms šo noteikumu stāšanās spēkā un neatbilst šajos noteikumos noteiktajām ārpakalpojumu prasībām, var palikt spēkā līdz pilnīgai saistību izpildei, bet ne ilgāk kā piecus gadus no konkrētā ārpakalpojuma līguma noslēgšanas dienas. 154
  666. Šajos noteikumos noteiktās ārpakalpojumu prasības var nepiemērot publiskajiem iepirkumiem, kuri ir uzsākti pirms šo noteikumu spēkā stāšanās. 155
  667. Publiskajiem elektronisko sakaru tīkliem, kuri līdz šo noteikumu spēkā stāšanās dienai ir nodoti ekspluatācijā vai šo noteikumu spēkā stāšanās dienā atrodas projektēšanas, būvniecības, ierīkošanas vai pārbūves stadijā, šo noteikumu
  668. punktā minētās prasības piemēro no
  669. gada
  670. janvāra. 156
  671. Kiberincidentu novēršanas institūcijas vadītājs pirmreizēji par kiberincidentu novēršanas institūcijas atbilstību šo noteikumu
  672. punktā noteiktajām prasībām informē Nacionālo kiberdrošības centru līdz
  673. gada
  674. decembrim. 157
  675. Nacionālais kiberdrošības centrs sadarbībā ar Satversmes aizsardzības biroju līdz
  676. gada
  677. septembrim izstrādā šo noteikumu
  678. un
  679. punktā minētās vadlīnijas. 158
  680. Atzīt par spēku zaudējušiem Ministru kabineta
  681. gada
  682. februāra noteikumus Nr. 94 "Publisko elektronisko sakaru tīklu drošības prasības" (Latvijas Vēstnesis, 2023,
  683. nr.). 159 Informatīva atsauce uz Eiropas Savienības direktīvu Noteikumos iekļautas tiesību normas, kas izriet no Eiropas Parlamenta un Padomes
  684. gada
  685. decembra Direktīvas (ES) 2022/2555, ar ko paredz pasākumus nolūkā panākt vienādi augstu kiberdrošības līmeni visā Savienībā un ar ko groza Regulu (ES) Nr. 910/2014 un Direktīvu (ES) 2018/1972 un atceļ Direktīvu (ES) 2016/1148 (TID 2 direktīva). 160 Ministru prezidente E. Siliņa Aizsardzības ministra pienākumu izpildītāja ‒ kultūras ministre A. Lāce Aizsardzības ministrijas iesniegtajā redakcijā
  686. pielikums Ministru kabineta
  687. gada
  688. jūnija noteikumiem Nr. 397 Būtisko vai svarīgo pakalpojumu sniedzēja statusa paziņojuma veidlapa BŪTISKO VAI SVARĪGO PAKALPOJUMU SNIEDZĒJA STATUSA PAZIŅOJUMS Lūgums atzīmēt atbilstošo paziņojuma veidu: par atbilstību būtisko vai svarīgo pakalpojumu sniedzēja statusam par izmaiņām iepriekš norādītajos datos par būtisko vai svarīgo pakalpojumu sniedzēja statusa zaudēšanu
  689. Pamatinformācija Nosaukums (fiz. personai – vārds, uzvārds): Reģistrācijas Nr. (fiz. personai – pers. kods): Juridiskais statuss: tiešās pārvaldes iestāde; atvasināta publiska persona pastarpinātās pārvaldes iestāde cita valsts institūcija privāto tiesību juridiskā persona – lūgums norādīt darbības formu: fiziskā persona cits statuss – lūgums norādīt, kāds:
  690. Kontaktinformācija Juridiskā adrese: E-pasta adrese: Tālruņa numurs: Tīmekļvietnes adrese (ja ir):
  691. Pakalpojumu sniedzēja statuss Pakalpojumu sniedzēja statuss: būtisko pakalpojumu sniedzējs (NKDL
  692. pants) svarīgo pakalpojumu sniedzējs (NKDL
  693. pants) nav būtisko vai svarīgo pakalpojumu sniedzējs (atzīmēt tikai subjekta statusa zaudēšanas gadījumā)
  694. Darbības joma Drošībai nozīmīgs subjekts Vai subjekts ir sabiedrības drošībai, sabiedrībai vai veselībai nozīmīga organizācija

(1)(piemēram, nacionālajai drošībai nozīmīga komercsabiedrība) Jā Nē Būtisko pakalpojumu jomas Lūgums atzīmēt visas atbilstošās būtisko pakalpojumu jomas, kurās darbojas subjekts (ja attiecināms): NozareKods Būtisko pakalpojumu joma Valsts pārvalde 01tiešās pārvaldes iestāde vai cita valsts institūcija 02atvasināta publiskā persona 03pastarpinātās pārvaldes iestāde 04privāto tiesību juridiskā persona, kura pilda valsts pārvaldes deleģētu uzdevumu Mediji, elektroniskie sakari un uzticamības pakalpojumi 05sabiedriskais elektroniskais plašsaziņas līdzeklis 06elektronisko sakaru komersants 07kvalificēts uzticamības pakalpojumu sniedzējs Digitālā infrastruktūra08augstākā līmeņa domēnu nosaukumu reģistra uzturētājs 09domēnu nosaukumu sistēmas pakalpojumu sniedzējs 10interneta plūsmu apmaiņas punkta pakalpojumu sniedzējs 11mākoņdatošanas pakalpojumu sniedzējs 12datu centru pakalpojumu sniedzējs 13satura piegādes tīkla pakalpojumu sniedzējs 14IKT pārvaldības vai kiberdrošības pakalpojumu sniedzējs Enerģētika15energoapgādes komersants 16naftas apgādes komersants 17ūdeņraža apgādes komersants Transports 18aeronavigācijas pakalpojumu sniedzējs, gaisa kuģa ekspluatants vai lidlauka vai citu civilās aviācijas objektu un iekārtu ekspluatants 19dzelzceļa pārvadātājs vai dzelzceļa infrastruktūras pārvaldītājs 20kuģošanas kompānija, neietverot šīs kompānijas pārvaldītos individuālus kuģus 21ostas pārvalde 22komersants, kurš veic komercdarbību ostas teritorijā 23komersants, kurš pārvalda valsts autoceļus vai veic valsts autoceļu infrastruktūras uzturēšanas darbus 24intelektisko transporta sistēmu operators
(1)Iestāde vai saimnieciskās darbības veicējs, kura darbības traucējums var būtiski ietekmēt sabiedrības drošību, valsts aizsardzību, sabiedrības veselību vai var radīt būtisku sistēmisku risku, jo īpaši nozarēs, kurās šādam traucējumam var būt pārrobežu ietekme.
(2)Pakalpojumu sniedzējs, kas sniedz publiski pieejamus rekursīvus domēnu nosaukumu atrises pakalpojumus interneta galalietotājiem vai autoritatīvus domēnu nosaukumu atrises pakalpojumus trešo personu lietošanai, izņemot saknes nosaukumu serverus; Banku un finanšu pakalpojumi25kredītiestāde, centrālais darījumu partneris vai tirdzniecības vieta Finanšu instrumentu tirgus likuma izpratnē Veselības aprūpe un laboratorijas 26ārstniecības iestāde 27Eiropas Savienības references laboratorija 28komersants, kas veic izpētes un izstrādes darbības attiecībā uz zālēm, ražo zāles un aktīvās vielas 29kritiski svarīgu medicīnisko ierīču ražotājs
(3)Dzeramais ūdens30dzeramā ūdens piegādātājs vai izplatītājs, izņemot gadījumu, kad komersanta pamatdarbība nav saistīta ar dzeramā ūdens izplatīšanu 31ūdenssaimniecības pakalpojumu sniedzējs Kosmoss32kosmosā izvietotu pakalpojumu sniedzējs vai šo pakalpojumu sniegšanai izmantojamās infrastruktūras operators Cits99cits būtiskais pakalpojums (piemēram, pakalpojums, kura traucējums var būtiski ietekmēt sabiedrības drošību, valsts aizsardzību, sabiedrības veselību vai var radīt būtisku sistēmisku risku) Ja attiecināms, lūdzu, aprakstīt subjekta sniegtos būtiskos pakalpojumus (līdz 100 vārdiem par katru pakalpojumu): Svarīgo pakalpojumu jomas Lūgums atzīmēt visas atbilstošās svarīgo pakalpojumu jomas, kurās darbojas subjekts: NozareKods Būtisko pakalpojumu joma Uzticamības pakalpojumi33cits uzticamības pakalpojumu sniedzējs Pasts un kurjeri34pasta komersants Atkritumi35atkritumu apsaimniekotājs Ķimikālijas36ķīmisko vielu vai to maisījumu ražotājs vai izplatītājs vairumtirdzniecībā, ja ķīmisko vielu vai to maisījumu izplatīšana ir komersanta pamatdarbība 37komersants, kurš ražo izstrādājumus no ķīmiskajām vielām vai to maisījumiem Pārtika38komersants, kura pamatdarbība ir pārtikas rūpnieciska ražošana, pārstrāde vai pārtikas izplatīšana vairumtirdzniecībā Industriālā ražošana39medicīnisko ierīču ražotājs 40datoru, elektronisko un optisko iekārtu ražotājs 41elektrisko iekārtu ražotājs 42citur neklasificētu iekārtu, mehānismu un darba mašīnu ražotājs 43automobiļu, piekabju un puspiekabju ražotājs 44citu transportlīdzekļu ražotājs
(3)Atbilstoši Eiropas Parlamenta un Padomes
  1. gada
  2. janvāra regulas (ES) 2022/123 par pastiprinātu Eiropas Zāļu aģentūras lomu attiecībā uz zālēm un medicīniskajām ierīcēm krīžgatavības un krīžu pārvarēšanas kontekstā
  3. pantam. Digitālie pakalpojumi 45tiešsaistes tirdzniecības vietas pakalpojumu sniedzējs 46tiešsaistes meklētājprogrammas pakalpojumu sniedzējs 47sociālo mediju platformas pakalpojumu sniedzējs Izglītība un zinātne48zinātniskā institūcija 49izglītības informācijas sistēmas uzturētājs
(4)Apsardze50apsardzes pakalpojumu sniedzējs Ja attiecināms, lūdzu, aprakstīt subjekta sniegtos svarīgos pakalpojumus (līdz 100 vārdiem par katru pakalpojumu): Vienīgais būtiskā vai svarīgā pakalpojuma sniedzējsVai subjekts ir vienīgais iepriekš norādītā pakalpojuma veida sniedzējs Latvijas Republikā? Jā Nē Ja jā, lūgums norādīt pakalpojuma veidu:
  1. Valstis, kurās subjekts sniedz pakalpojumus Lūdzu, norādiet visas valstis, kurās subjekts sniedz pakalpojumus:
  2. IP adrešu diapazoni un domēnu nosaukumi Lūdzu, norādiet subjekta pastāvīgi izmantojamo interneta protokola (IP) adrešu diapazonus: Lūdzu, norādiet subjekta izmantojamos domēnu nosaukumus (nav obligāti):
  3. Kontaktpersona Kontaktpersonas vārds, uzvārds: Kontaktpersonas amats: Kontaktpersonas e-pasts: Kontaktpersonas tālruņa Nr.:
(4)Izglītības informācijas sistēma ir tāda informācijas sistēma, kurā tiek veikta Latvijas Republikā akreditētas izglītības iestādes izglītojamo personas datu elektroniskā apstrāde
  1. Kiberdrošības pārvaldnieks (ja ir jau nozīmēts) Vārds, uzvārds: Personas kods: Amats: E-pasta adrese: Tālruņa Nr.: Aizsardzības ministrijas iesniegtajā redakcijā
  2. pielikums Ministru kabineta
  3. gada
  4. jūnija noteikumiem Nr. 397 Domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja statusa paziņojuma veidlapa DOMĒNU NOSAUKUMU REĢISTRĀCIJAS PAKALPOJUMU SNIEDZĒJA STATUSA PAZIŅOJUMS Lūgums atzīmēt atbilstošo paziņojuma veidu: par atbilstību domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja statusampar izmaiņām iepriekš norādītajos datospar domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja statusa zaudēšanu
  5. Pamatinformācija Nosaukums (fiz. personai – vārds, uzvārds): Reģistrācijas Nr. (fiz. personai – pers. kods): Juridiskais statuss: tiešās pārvaldes iestāde; atvasināta publiska persona pastarpinātās pārvaldes iestāde cita valsts institūcija privāto tiesību juridiskā persona – lūgums norādīt darbības formu: fiziskā persona cits statuss – lūgums norādīt, kāds:
  6. Kontaktinformācija Juridiskā adrese: E-pasta adrese: Tālruņa numurs: Tīmekļvietnes adrese (ja ir):
  7. Domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja statuss Pašreizējais statuss:domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs nav domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs(atzīmēt statusa zaudēšanas gadījumā) Papildu statuss:(atzīmēt, ja attiecināms):būtisko pakalpojumu sniedzējs (NKDL
  8. pants) svarīgo pakalpojumu sniedzējs (NKDL
  9. pants)
  10. Valstis, kurās subjekts sniedz pakalpojumus Lūdzu, norādiet visas valstis, kurās domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs sniedz pakalpojumus:
  11. Būtiskie un svarīgie pakalpojumi(aizpilda, ja domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs ir arī būtisko pakalpojumu sniedzējs vai svarīgo pakalpojumu sniedzējs) Drošībai nozīmīga organizācijaVai domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs ir sabiedrības drošībai, sabiedrībai vai veselībai nozīmīga organizācija1 (piemēram, nacionālajai drošībai nozīmīga komercsabiedrība) JāNē Būtisko pakalpojumu jomasLūgums atzīmēt visas atbilstošās būtisko pakalpojumu jomas, kurās darbojas domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs: NozareKodsBūtisko pakalpojumu joma Valsts pārvalde01tiešās pārvaldes iestāde vai cita valsts institūcija 02atvasināta publiskā persona 03pastarpinātās pārvaldes iestāde 04privāto tiesību juridiskā persona, kura pilda valsts pārvaldes deleģētu uzdevumu Mediji, elektroniskie sakari un uzticamības pakalpojumi05sabiedriskais elektroniskais plašsaziņas līdzeklis 06elektronisko sakaru komersants 07kvalificēts uzticamības pakalpojumu sniedzējs 08cits uzticamības pakalpojumu sniedzējs Digitālā infrastruktūra09augstākā līmeņa domēnu nosaukumu reģistra uzturētājs 10domēnu nosaukumu sistēmas pakalpojumu sniedzējs2 11interneta plūsmu apmaiņas punkta pakalpojumu sniedzējs 12mākoņdatošanas pakalpojumu sniedzējs 13datu centru pakalpojumu sniedzējs 14satura piegādes tīkla pakalpojumu sniedzējs 15IKT pārvaldības vai kiberdrošības pakalpojumu sniedzējs Enerģētika16energoapgādes komersants 17naftas apgādes komersants 18ūdeņraža apgādes komersants Transports19aeronavigācijas pakalpojumu sniedzējs, gaisa kuģa ekspluatants vai lidlauka vai citu civilās aviācijas objektu un iekārtu ekspluatants 20dzelzceļa pārvadātājs vai dzelzceļa infrastruktūras pārvaldītājs 21kuģošanas kompānija, neietverot šīs kompānijas pārvaldītos individuālus kuģus 22ostas pārvalde 23komersants, kurš veic komercdarbību ostas teritorijā 24komersants, kurš pārvalda valsts autoceļus vai veic valsts autoceļu infrastruktūras uzturēšanas darbus 25intelektisko transporta sistēmu operators Banku un finanšu pakalpojumi26kredītiestāde, centrālais darījumu partneris vai tirdzniecības vieta Finanšu instrumentu tirgus likuma izpratnē Veselības aprūpe un laboratorijas27ārstniecības iestāde 28Eiropas Savienības references laboratorija 29komersants, kas veic izpētes un izstrādes darbības attiecībā uz zālēm, ražo zāles un aktīvās vielas 30kritiski svarīgu medicīnisko ierīču ražotājs3 Dzeramais ūdens31dzeramā ūdens piegādātājs vai izplatītājs, izņemot gadījumu, kad komersanta pamatdarbība nav saistīta ar dzeramā ūdens izplatīšanu 32ūdenssaimniecības pakalpojumu sniedzējs Kosmoss33kosmosā izvietotu pakalpojumu sniedzējs vai šo pakalpojumu sniegšanai izmantojamās infrastruktūras operators Cits99cits būtiskais pakalpojums (piemēram, pakalpojums, kura traucējums var būtiski ietekmēt sabiedrības drošību, valsts aizsardzību, sabiedrības veselību vai var radīt būtisku sistēmisku risku) Ja attiecināms, lūdzu, aprakstīt domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja sniegtos būtiskos pakalpojumus (līdz 100 vārdiem par katru pakalpojumu): Svarīgo pakalpojumu jomasLūgums atzīmēt visas atbilstošās svarīgo pakalpojumu jomas, kurās darbojas domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs: NozareKodsSvarīgo pakalpojumu joma Pasts un kurjerpakalpojumi34pasta komersants Atkritumi35atkritumu apsaimniekotājs Ķimikālijas36ķīmisko vielu vai to maisījumu ražotājs vai izplatītājs vairumtirdzniecībā, ja ķīmisko vielu vai to maisījumu izplatīšana ir komersanta pamatdarbība 37komersants, kurš ražo izstrādājumus no ķīmiskajām vielām vai to maisījumiem Pārtika38komersants, kura pamatdarbība ir pārtikas rūpnieciska ražošana, pārstrāde vai pārtikas izplatīšana vairumtirdzniecībā Industriālā ražošana39medicīnisko ierīču ražotājs 40datoru, elektronisko un optisko iekārtu ražotājs 41elektrisko iekārtu ražotājs 42citur neklasificētu iekārtu, mehānismu un darba mašīnu ražotājs 43automobiļu, piekabju un puspiekabju ražotājs 44citu transportlīdzekļu ražotājs Digitālie pakalpojumi45tiešsaistes tirdzniecības vietas pakalpojumu sniedzējs 46tiešsaistes meklētājprogrammas pakalpojumu sniedzējs 47sociālo mediju platformas pakalpojumu sniedzējs Izglītība un zinātne48zinātniskā institūcija 49izglītības informācijas sistēmas uzturētājs4 Apsardze50apsardzes pakalpojumu sniedzējs Ja attiecināms, lūdzu, aprakstīt domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja sniegtos svarīgos pakalpojumus (līdz 100 vārdiem par katru pakalpojumu): Vienīgais būtiskā vai svarīgā pakalpojuma sniedzējsVai domēnu nosaukumu reģistrācijas pakalpojumu sniedzējs ir vienīgais iepriekš norādītā būtiskā vai svarīgā pakalpojumu veida sniedzējs Latvijas Republikā? JāNē Ja jā, lūgums norādīt pakalpojuma veidu:
  12. IP adrešu diapazoni un domēnu nosaukumi Lūdzu, norādiet domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja pastāvīgi izmantojamo interneta protokola (IP) adrešu diapazonus: Lūdzu, norādiet domēnu nosaukumu reģistrācijas pakalpojumu sniedzēja pastāvīgi izmantojamos domēnu nosaukumus (ja ir attiecināms):
  13. Kontaktpersona Kontaktpersonas vārds, uzvārds: Kontaktpersonas amats: Kontaktpersonas e-pasts: Kontaktpersonas tālruņa Nr.: 1 Iestāde vai saimnieciskās darbības veicējs, kura darbības traucējums var būtiski ietekmēt sabiedrības drošību, valsts aizsardzību, sabiedrības veselību vai var radīt būtisku sistēmisku risku, jo īpaši nozarēs, kurās šādam traucējumam var būt pārrobežu ietekme.2 Pakalpojumu sniedzējs, kas sniedz publiski pieejamus rekursīvus domēnu nosaukumu atrises pakalpojumus interneta galalietotājiem vai autoritatīvus domēnu nosaukumu atrises pakalpojumus trešo personu lietošanai, izņemot saknes nosaukumu serverus;3 Atbilstoši Eiropas Parlamenta un Padomes
  14. gada
  15. janvāra regulas (ES) 2022/123 par pastiprinātu Eiropas Zāļu aģentūras lomu attiecībā uz zālēm un medicīniskajām ierīcēm krīžgatavības un krīžu pārvarēšanas kontekstā
  16. pantam.4 Izglītības informācijas sistēma ir tāda informācijas sistēma, kurā tiek veikta Latvijas Republikā akreditētas izglītības iestādes izglītojamo personas datu elektroniskā apstrāde Aizsardzības ministrijas iesniegtajā redakcijā
  17. pielikums Ministru kabineta
  18. gada
  19. jūnija noteikumiem Nr. 397 Paziņojuma par kiberdrošības pārvaldnieku veidlapa PAZIŅOJUMS PAR KIBERDROŠĪBAS PĀRVALDNIEKU Lūgums atzīmēt atbilstošo paziņojuma veidu: par jauna kiberdrošības pārvaldnieka nozīmēšanupar izmaiņām iepriekš norādītajos datos
  20. Subjekta pamatinformācija Nosaukums (fiz. personai – vārds, uzvārds): Reģistrācijas Nr. (fiz. personai – pers. kods):
  21. Kiberdrošības pārvaldnieks Vārds, uzvārds: Personas kods: Amats: E-pasta adrese: Tālruņa numurs:
  22. Kiberdrošības pārvaldnieka apliecinājums Apliecinu, ka kiberdrošības pārvaldnieks atbilst normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktajām prasībām (tostarp attiecībā uz kiberdrošības pārvaldnieka kvalifikāciju un atbilstību drošības prasībām). Apliecinu, ka kiberdrošības pārvaldniekam ir nepieciešamās zināšanas, prasmes un pieredze, lai efektīvi pildītu kiberdrošības pārvaldnieka pienākumus.☐ Apliecinu, ka piekrītu būt par kiberdrošības pārvaldnieku. Aizsardzības ministrijas iesniegtajā redakcijā
  23. pielikums Ministru kabineta
  24. gada
  25. jūnija noteikumiem Nr. 397 Kiberdrošības pārvaldnieka pretendenta saskaņošanas veidlapa PAR KIBERDROŠĪBAS PĀRVALDNIEKA PRETENDENTA SASKAŅOŠANU
  26. Subjekta pamatinformācija Nosaukums (fiz. personai – vārds, uzvārds): Reģistrācijas Nr. (fiz. personai – pers. kods):
  27. Kiberdrošības pārvaldnieka pretendents Vārds, uzvārds: Personas kods:
  28. Prasības IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs par kiberdrošības pārvaldnieku nosaka fizisku personu:– kurai ir Latvijas pilsonība;– kura ir pilngadīga;– pār kuru nav nodibināta aizgādnība;– kura nav sodīta par tīšu noziedzīgu nodarījumu, izņemot, ja persona ir reabilitēta, vai sodāmība ir noņemta vai dzēsta;– kurai ir augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai citā saistītā jomā un vismaz divu gadu darba pieredze kiberdrošības pārvaldībā, kas iegūta pēdējo piecu gadu laikā, vai kurai ir spēkā esošs starptautiski atzīts sertifikāts, kas apliecina personas kvalifikāciju kiberdrošības jomā (piemēram, CISM, CISSP);– kura nav un nav bijusi PSRS, Latvijas PSR vai kādas ārvalsts drošības dienesta, izlūkdienesta vai pretizlūkošanas dienesta štata vai ārštata darbinieks, aģents, rezidents vai konspiratīvā dzīvokļa turētājs;– kura nav un nav bijusi ar Latvijas Republikas likumiem, Augstākās padomes lēmumiem vai tiesas nolēmumiem aizliegto organizāciju dalībnieks (biedrs) pēc šo organizāciju aizliegšanas;– kura nepieder pie organizētās noziedzības grupējuma, nelikumīga militarizēta vai bruņota formējuma;– kurai nav diagnosticēti psihiski traucējumi vai alkohola, narkotisko, psihotropo vai toksisko vielu atkarība, kas dod pamatu apšaubīt fiziskās personas uzticamību;– par kuru Satversmes aizsardzības birojs nav konstatējis drošības riskus.
  29. Apliecinājums Es, ____________________________, ar savu elektronisko parakstu apliecinu, ka:(pretendenta vārds, uzvārds) esmu informēts un piekrītu pildīt kiberdrošības pārvaldnieka pienākumus; atbilstu kiberdrošības pārvaldniekam izvirzītajām prasībām un manā rīcībā nav informācija par iespējamiem drošības riskiem, kas varētu liegt man pildīt kiberdrošības pārvaldnieka pienākumus; esmu informēts un piekrītu, ka Satversmes aizsardzības birojs veic manu personas datu apstrādi un manis kā kiberdrošības pārvaldnieka pretendenta pārbaudi. Svarīgi! Veidlapu elektroniski paraksta gan konkrētā subjekta vadītājs, gan kiberdrošības pārvaldnieka pretendents
  30. pielikums Ministru kabineta
  31. gada
  32. jūnija noteikumiem Nr. 397 Metodika informācijas sistēmas konfidencialitātes, integritātes un pieejamības drošības klases noteikšanai pēc tajā elektroniski apstrādājamajiem informācijas resursiem Drošības klasePazīmesKonfidencialitātes klaseIntegritātes klasePieejamības klaseA klase(augstākais riska līmenis)informācijas resurss satur vismaz 1 000 000 datu subjektu personas datusinformācijas resurss ļauj informācijas sistēmā veikt darbības ar personai piederošo nekustamo īpašumu vai transportlīdzekļu īpašumtiesību reģistrācijuinformācijas resursa pieejamības neplānots pārtraukums informācijas sistēmas paredzētajā darbības laikā summāri nedrīkst pārsniegt 0,1 % mēnesī informācijas resurss satur vismaz 500 000 datu subjektu īpašu kategoriju personas datusinformācijas resursa integritātes pārkāpums var pārtraukt vai būtiski apgrūtināt valsts vai pašvaldības pamatfunkciju īstenošanu vai kritiskās infrastruktūras darbībuinformācijas resursa nepieejamība var pārtraukt vai būtiski apgrūtināt valsts vai pašvaldības pamatfunkciju īstenošanu vai kritiskās infrastruktūras darbībuinformācijas resurss satur informāciju, kuras neatļauta izpaušana vai noplūde kaitētu nacionālās drošības interesēminformācijas resursa integritātes pārkāpums var izraisīt katastrofuno informācijas resursa pieejamības ir atkarīga citas informācijas sistēmas darbība, kurai noteikta A pieejamības klaseB klase(vidējais riska līmenis)informācijas resurss satur ierobežotas pieejamības informāciju vai vismaz 5000 datu subjektu īpašu kategoriju personas datusinformācijas resursa integritātes pārkāpums var pārtraukt vai būtiski apgrūtināt subjekta darbību vai tā būtiskā vai svarīgā pakalpojuma sniegšanuinformācijas resursa pieejamības neplānots pārtraukums informācijas sistēmas paredzētajā darbības laikā summāri nedrīkst pārsniegt 1 % mēnesīinformācijas resurss satur informāciju, kuras neatļauta izpaušana vai noplūde kaitētu Latvijas Republikas reputācijaiinformācijas resursa integritātes pārkāpums var pārtraukt vai būtiski apgrūtināt citu subjektu darbību vai to sniegto būtisko un svarīgo pakalpojumu sniegšanuno informācijas resursa pieejamības ir atkarīga citas informācijas sistēmas darbība, kurai noteikta B pieejamības klaseC klase(zemākais riska līmenis)informācijas resurss satur informāciju, kuras neatļauta izpaušana vai noplūde neradītu kaitējumu Latvijas Republikas reputācijaiinformācijas resursa integritātes pārkāpums būtiski neietekmē subjekta vai citu subjektu pamatfunkciju īstenošanu, būtisko vai svarīgo pakalpojumu sniegšanuinformācijas resursa pieejamības neplānots pārtraukums informācijas sistēmas paredzētajā darbības laikā summāri drīkst pārsniegt 1 % mēnesī
  33. pielikums Ministru kabineta
  34. gada
  35. jūnija noteikumiem Nr. 397 Publisko elektronisko sakaru tīklu kritiskās daļas
  36. Par publiskā elektronisko sakaru tīkla (turpmāk – sakaru tīkls) kritisko daļu tiek atzīta tāda daļa, ar kuru pilnībā vai daļēji īsteno vismaz vienu no šādām funkcijām:1.
  37. galvenās maršrutēšanas funkcijas un cita veida galalietotāju datplūsmas kontrole vai vadīšana sakaru tīklā, kas var būtiski ietekmēt datplūsmu sakaru tīklā (piemēram, sakaru tīkla vai pakalpojuma sastāvdaļas, ja tās kontrolē vai vada būtisku datplūsmas daļu visā tīklā);1.
  38. galalietotāju piekļuves pārvaldība, verifikācija un apstiprināšana, tīkla IKT resursu piešķiršana galalietotājiem un galalietotāju savienojumu un sesiju pārvaldība;1.
  39. sakaru tīkla un pakalpojumu funkciju reģistrācija, verifikācija un apstiprināšana;1.
  40. infrastruktūras pakalpojumi, kas vajadzīgi sakaru tīkla un pakalpojumu darbībai un tā darbības atbalstam;1.
  41. funkcijas, ko izmanto, lai īstenotu saskarnes starp sakaru tīkliem vai pakalpojumiem, tostarp viesabonēšanu;1.
  42. funkcijas, kas savstarpēji savieno sakaru tīklus vai pakalpojumus, ja šāda funkcija var būtiski ietekmēt piekļuvi sakaru tīklam vai datplūsmu caur tīklu;1.
  43. galvenās drošības funkcijas (piemēram, centralizēta sakaru tīkla, tā funkciju un galalietotāju šifrēšanas un atslēgu pārvaldība);1.
  44. tīkla pārvaldības un tīkla uzraudzības sistēmas, ja tās attiecas uz sakaru tīkla kritisko daļu pārvaldību vai uzraudzību vai ja tās citādi var būtiski ietekmēt piekļuvi tīklam vai datplūsmu tīklā, kā arī citas rēķinu sagatavošanas, atbalsta un aizmugursistēmas, kas var būtiski ietekmēt piekļuvi sakaru tīklam vai datplūsmu tīklā;1.
  45. funkcijas, kas veic telekomunikāciju pārtveršanu vai uzraudzību tiesībaizsardzības iestāžu vajadzībām;1.
  46. virtualizācija, ja to izmanto tādas funkcijas vai pasākuma īstenošanai, ko uzskata par kritisku sakaru tīkla daļu;1.
  47. jebkura cita funkcija vai pasākums, ja to īsteno, izmantojot virtualizāciju, ko uzskata par kritisku sakaru tīkla daļu, kas minēta šā pielikuma 1.
  48. apakšpunktā;1.
  49. galvenās funkcijas un pasākumi, kas ļauj piekļūt datiem par sakaru tīklā apstrādātās saskarnes vai galiekārtas ģeogrāfisko atrašanās vietu vai ļauj noteikt atrašanās vietu, izmantojot sakaru tīklu.
  50. Papildus šā pielikuma
  51. punktā minētajām sakaru tīkla kritiskās daļas 4G tīkla pamatfunkcijām ir pakotņu komutācijas funkcijas tādā apmērā, kādā tās būtiski kontrolē vai vada piekļuvi tīklam un datplūsmu tīklā. Sakaru tīkla kritiskās daļas ietver vismaz tās funkcijas un pasākumus, kas pilnīgi vai daļēji īsteno vienu no šā pielikuma
  52. tabulā norādītajām 4G tīkla funkcijām.
  53. tabula4G tīkla kritiskās daļasNr. p. k.FunkcijasApraksts2.1.Mājas abonentu serveris (HSS)Abonentu reģistrs, kurā glabā datus, lai apstrādātu lietotāja sesijas un savienojumus2.2.Iekārtu identifikatoru reģistrs (EIF)Iekārtu identifikatoru reģistrs, kurā ir informācija par atļauju izmantot mobilās ierīces2.3.Abonementa atrašanās vietas noteikšanas funkcija (SLF)Funkcija, kas uz citām tīkla funkcijām pārraida centrālās datubāzes nosaukumu, kurā ir lietotāja dati (HSS)2.4.Mobilo sakaru pārvaldības struktūra (MME)Struktūrvienība, kas atbild par galiekārtas savienojumu un mobilitātes pārvaldību2.5.Apkalpojošā vārteja (SGW)Apkalpojošā vārteja, kas atbild par datplūsmas maršrutēšanu lietotāja līmenī2.6.Pakešdatu tīkla vārteja (PDN GW)Komutējama pakešu tīkla vārteja starp operatora iekšējo IP tīklu un ārējo IP tīklu2.7.Paplašināta pakešdatu vārteja (EPDG)Vārteja lietotāju savienošanai ārpus mobilā tīkla2.8.3GPP AAA serveris un 3GPP AAA starpniekserverisServeris un starpniekserveris, kas atbild par lietotāju verifikāciju un apstiprināšanu ārpus mobilā tīkla2.9.Piekļuves tīkla noteikšana un atlases funkcija (ANDSF)Funkcija, kas kontrolē lietotāja datplūsmu starp mobilo sakaru tīklu un fiksēto sakaru tīklu2.10.Politikas un maksas noteikumu funkcija (PCRF)Lietotāja saskarnes politika un rēķinu izrakstīšanas funkcija
  54. Papildus šā pielikuma
  55. punktā minētajām sakaru tīkla kritiskās daļas 5G pamattīkla funkcijām ir arī citas funkcijas tādā mērā, kādā tās būtiski kontrolē vai vada piekļuvi tīklam un datplūsmu tīklā.
  56. Sakaru tīkla kritiskās daļas ietver vismaz tās funkcijas un pasākumus, kas pilnīgi vai daļēji īsteno vienu no šā pielikuma
  57. tabulā norādītajām 5G tīkla funkcijām.
  58. tabula5G tīkla kritiskās daļasNr. p. k.FunkcijasApraksts4.1.Piekļuves un mobilo sakaru pārvaldības funkcija (AMF)Atbild par lietotāju kontroles datplūsmas terminoloģiju, galiekārtu reģistrāciju un mobilo sakaru pārvaldību4.2.Lietotāja plaknes funkcija (UPF)Atbild par lietotāja datplūsmas maršrutēšanu, vadīšanu un pārvaldību4.3.Politikas kontroles funkcija (PCF)Atbild par datplūsmas kontroli un piekļuves pārvaldības politikas īstenošanu4.4.Autentifikācijas servera funkcija (AUSF)Atbild par lietotāju galiekārtu verificēšanu4.5.Vienota datu pārvaldība (UDM)Atbild par lietotāju piekļuves pārvaldību un šifrēšanas atslēgu izveidi un pārvaldību4.6.Lietojumprogrammas funkcija (AF)Tiešsaistē atbalsta maršrutēšanas lēmumus4.7.Tīkla ekspozīcijas funkcija (NEF) un vidējā NEF (I-NEF)Ļauj nodrošināt 5G pamattīkla funkcijas trešajām personām un ārējām lietojumprogrammām4.8.Tīkla repozitorija funkcija (NRF)Atbild par tīkla pakalpojumu pieejamību, reģistrēšanu un apstiprināšanu4.9.Tīkla sadaļu atlases funkcija (NSSF)Atbild par tīkla sadalīšanas pakalpojumiem un specifikācijām4.10.Tīkla sadaļu īpašās autentifikācijas un apstiprināšanas funkcija (NSAAF)Atbild par tīkla sadaļu verifikāciju un apstiprināšanu4.11.Sesiju pārvaldības funkcija (SMF)Atbild par lietotāja sesiju pārvaldību4.12.Drošmalu aizsardzības starpniekserveris (SEPP)Starpniekserveris, kas ļauj nodrošināt savienojumu ar citiem tīkliem4.13.Nestrukturētu datu glabāšanas funkcija (UDSF)Funkcija, ko izmanto, lai glabātu un izgūtu nestrukturētus datus4.14.Vienotais datu repozitorijs (UDR)Repozitorijs, kas spēj glabāt un izgūt cita starpā abonenta informāciju4.15.UE radio iespēju pārvaldības funkcija (UCMF)Funkcija, kas glabā un saglabā galiekārtu ID radio iespējas datus4.16.Funkcija mijiedarbībai ārpus 3GPP tīkla (N3IWF)Funkcija, kas lietotājiem ārpus mobilā tīkla ļauj piekļūt tīkla funkcijām4.17.5G iekārtu identifikatoru reģistrs (5G-EIR)Iekārtu identifikatoru reģistrs, kurā ir informācija par atļauju izmantot mobilās ierīces4.18.Pakalpojuma sakaru starpniekserviss (SCP)Maršrutē ziņojumus uz citām tīkla funkcijām4.19.Tīkla datu analīzes funkcija (NWDAF), izņemot dalīto funkciju, tādā mērā, kādā tā būtiski nekontrolē vai nevada piekļuvi tīklam un datplūsmu tīklāVāc un analizē datus tīkla kontrolei
  59. pielikums Ministru kabineta
  60. gada
  61. jūnija noteikumiem Nr. 397 Kiberincidentu un gandrīz notikušu kiberincidentu tipoloģija KodsKiberincidenta vai gandrīz notikuša kiberincidenta veids01Neatbilstošs saturs (piemēram, mēstule, nelegāls saturs)02Ļaundabīgs kods03Informācijas vākšana04Ielaušanās mēģinājums05Ielaušanās06Pieejamības traucējums07Datu drošības pārkāpums (piemēram, nesankcionēta piekļuve vai modificēšana)08Krāpniecība09Ievainojamība10Cits kiberincidenta veids99Pārbaude (mācības)
  62. pielikums Ministru kabineta
  63. gada
  64. jūnija noteikumiem Nr. 397 Satversmes aizsardzības biroja atzinuma pieprasījuma veidlapa PAR ATZINUMA SAŅEMŠANU
  65. Subjekta informācija Nosaukums: Reģistrācijas Nr.:
  66. Iemesls atzinuma saņemšanai 2.
  67. IKT resursa iegāde 2.
  68. Ārpakalpojuma līguma slēgšana (izņemot 2.1.) 2.
  69. IKT resursa iegāde IKT resursa nosaukums Informācijas sistēmas nosaukums, kurā IKT resurss tiks izmantots Iepirkuma datums, Nr. (ja attiecināms) Konstatētās neatbilstības minimālajām kiberdrošības prasībām vai citu to nepiemērošanas iemeslu apraksts 2.
  70. Ārpakalpojuma līguma slēgšana Ārpakalpojuma priekšmets Informācijas sistēmas nosaukums, kurā ārpakalpojums tiks izmantots Iepirkuma datums, Nr. Ārpakalpojuma darbu apraksts Informācija par pretendentu (juridiskās personas nosaukums un reģistrācijas Nr./fiziskās personas vārds, uzvārds un personas kods) Informācija par pretendenta piesaistītajiem apakšuzņēmējiem (juridiskās personas nosaukums un reģistrācijas Nr./fiziskās personas vārds, uzvārds un personas kods) Ārpakalpojuma līguma izpildē iesaistītie speciālisti: Nr.VārdsUzvārdsPersonas kodsSpecialitāte
  71. pielikums Ministru kabineta
  72. gada
  73. jūnija noteikumiem Nr. 397 Minimālās prasības darbības nepārtrauktības plāna izstrādei valsts apdraudējuma gadījumam
  74. IKT kritiskās infrastruktūras, tai skaitā Eiropas mērogā īpaši nozīmīgas kritiskās infrastruktūras (turpmāk – kritiskā infrastruktūra), īpašnieks vai tiesiskais valdītājs sadarbībā ar attiecīgo nozares ministriju un Aizsardzības ministriju izstrādā kritiskās infrastruktūras darbības nepārtrauktības plānu valsts apdraudējuma gadījumam (turpmāk – plāns).
  75. Plānā nosaka:2.
  76. kritiskos pakalpojumus un to minimālo apmēru, kas valsts apdraudējuma laikā jānodrošina vismaz noteiktajā līmenī;2.
  77. kritisko personālu un tā pienākumus, kā arī personāla sagatavošanas pasākumus;2.
  78. darbībai nepieciešamo nodrošinājumu (infrastruktūra, tehnoloģiskās iekārtas un nepieciešamie materiāltehniskie līdzekļi, resursi un izejvielas, cits nodrošinājums);2.
  79. rīcības algoritmus krīzes laikā.
  80. Minimālās prasības attiecībā uz kritisko pakalpojumu sniegšanas nepārtrauktību, kas jānodrošina valsts apdraudējuma laikā, tiek noteiktas individuāli sadarbībā ar nozares ministriju un Aizsardzības ministriju un tiek iekļautas plānā. Plānā:3.
  81. apraksta kritiskās funkcijas un procesus;3.
  82. definē kritisko pakalpojumu apjomu, kas jānodrošina noteiktajā līmenī;3.
  83. definē maksimālo pieļaujamo pārtraukuma ilgumu kritisko pakalpojumu sni

MI skaidrojums pēc oficiālā likuma teksta. Orientējošs, neaizstāj juridisku konsultāciju.