Visas sistēmas darbojas Tavs IP: 216.73.216.190 info@cloudhosting.lv +371 66 66 29 69 Klientu zona

← Visi jautājumi

Kas ir NIS2 un vai tas attiecas uz jūsu uzņēmumu?

NIS2 ir Eiropas Savienības kiberdrošības direktīva, kas domu "kādreiz vajadzētu ķerties klāt drošībai" pārvērš par juridisku pienākumu ar termiņiem, atbildīgo personu un naudas sodiem. Ja uzņēmumā ir 50 un vairāk darbinieku vai apgrozījums pārsniedz 10 miljonus eiro un tas strādā kādā no astoņpadsmit uzskaitītajām nozarēm vai piegādā šādam uzņēmumam, direktīva gandrīz noteikti skar arī jūs.

Pati direktīva un kāpēc datumi ir svarīgi

Oficiālais nosaukums ir Direktīva (ES) 2022/2555. Tā aizstāja 2016. gada NIS direktīvu, kura aptvēra pārāk maz organizāciju un atstāja dalībvalstīm brīvas rokas gandrīz visā. NIS2 stājās spēkā 2023. gada janvārī, un dalībvalstīm bija laiks līdz 2024. gada 17. oktobrim, lai to pārņemtu nacionālajos tiesību aktos.

Lielākā daļa šo termiņu nokavēja, un Eiropas Komisija vēl 2024. gada beigās uzsāka pārkāpuma procedūras pret vairumu dalībvalstu. Latvija patiesībā bija starp ātrākajām: Nacionālās kiberdrošības likums stājās spēkā 2024. gada 1. septembrī, uzraudzība ir nacionālajam kiberdrošības centram Aizsardzības ministrijas pārraudzībā, un likums noteica pakāpeniskus termiņus 2025. gada laikā, kad jāreģistrējas, jāieceļ par kiberdrošību atbildīgā persona un jābūt dokumentētiem pasākumiem. Šie datumi atšķiras pa subjektu kategorijām, tāpēc pārbaudiet tos pašā likumā.

Šī atšķirība nav formāla. Direktīva ir ietvars, bet saista jūs tieši nacionālais likums: reģistrs, uzraugošā iestāde, ziņošanas kanāls un sodu apmērs ir nacionāli. Par patieso tekstu uzskatiet regulējumu un Latvijas likumu, bet strīdīgos gadījumus lai izšķir jurists.

Būtiskais vai svarīgais subjekts un lieluma slieksnis

NIS2 organizācijas sadala divās klasēs. Drošības pienākumi abām ir vienādi. Atšķiras tas, cik cieši jūs uzrauga un cik lielu sodu var piemērot.

KlaseKas tur nonākUzraudzībaSoda griesti
Būtiskie subjekti (essential)Lielie uzņēmumi īpaši kritiskajās nozarēs: no 250 darbiniekiem vai apgrozījuma virs 50 miljoniem eiroProaktīva: pārbaudes, auditi un drošības skenēšana arī bez neviena incidentaVismaz 10 miljoni eiro vai 2 procenti no kopējā gada apgrozījuma pasaulē, atkarībā no tā, kas lielāks
Svarīgie subjekti (important)Vidējie uzņēmumi tajās pašās nozarēs, no 50 darbiniekiem vai 10 miljoniem eiro, plus vidējie un lielie pārējās kritiskajās nozarēsReaktīva: iestāde rīkojas, ja ir pierādījumi, sūdzība vai incidentsVismaz 7 miljoni eiro vai 1.4 procenti no kopējā gada apgrozījuma pasaulē, atkarībā no tā, kas lielāks

Lielums nav vienīgais kritērijs. Dažas organizācijas ir tvērumā neatkarīgi no izmēra: DNS pakalpojumu sniedzēji, domēnu reģistri, uzticamības pakalpojumu sniedzēji, publisko elektronisko sakaru operatori, vienīgais sabiedrībai kritiska pakalpojuma sniedzējs valstī, liela daļa valsts pārvaldes. Finanšu sektoram tā vietā piemēro DORA kā nozares speciālo regulējumu, tāpēc banka NIS2 nepilda divreiz.

Nozares, arī tās, kuras neviens negaida

I pielikums, īpaši kritiskās nozares: enerģētika, transports, banku darbība, finanšu tirgus infrastruktūra, veselības aprūpe, dzeramais ūdens, notekūdeņi, digitālā infrastruktūra (datu centru pakalpojumi, mākonis, DNS, domēnu reģistri, interneta apmaiņas punkti, satura piegāde, uzticamības pakalpojumi, publiskie elektroniskie sakari), pārvaldīto pakalpojumu un pārvaldītās drošības sniedzēji, valsts pārvalde un kosmoss.

II pielikums ir vieta, kur valdes pārsteidz: pasta un kurjeru pakalpojumi, atkritumu apsaimniekošana, ķīmiskās vielas, pārtikas ražošana, pārstrāde un izplatīšana, apstrādes rūpniecība (medicīnas ierīces, elektronika, elektroiekārtas, mašīnbūve, transportlīdzekļi), digitālie pakalpojumu sniedzēji, tostarp tiešsaistes tirdzniecības vietas, meklētājprogrammas un sociālie tīkli, kā arī pētniecības organizācijas.

Izlasiet šo vēlreiz, ja vadāt pārtikas ražotni, iepakojuma līniju, kurjerdienestu vai atkritumu apsaimniekotāju. Gaļas pārstrādes uzņēmums ar 90 darbiniekiem ir svarīgais subjekts ar tiem pašiem desmit pamata pasākumiem, kas lielai slimnīcai, tikai ar vieglāku uzraudzību.

Jūs neesat tvērumā, bet klients jūs tur ievelk

21. pants uzliek subjektiem atbildību par risku piegādes ķēdē, tostarp par katra tiešā piegādātāja drošības praksi. Uzraugam nav ceļa līdz jums, ja neesat tvērumā. Klientam ir. Vispirms atnāk anketa, pēc tam līguma pielikums: drošības prasības, īsi ziņošanas termiņi, audita tiesības, izbeigšanas punkts. Zaudēts līgums nav sods, bet maksā apmēram tikpat.

Desmit pamata pasākumi

Direktīvas 21. panta 2. punkts uzskaita to, kam jābūt katram subjektam, samērīgi ar tā lielumu un apdraudējumu, aptverot arī fizisko, ne tikai digitālo risku:

  1. Riska analīzes un informācijas sistēmu drošības politikas
  2. Incidentu pārvaldība
  3. Darbības nepārtrauktība: rezerves kopiju pārvaldība, atjaunošana pēc avārijas, krīzes vadība
  4. Piegādes ķēdes drošība, tostarp tiešo piegādātāju drošība
  5. Drošība sistēmu iegādē, izstrādē un uzturēšanā, tostarp ievainojamību novēršana
  6. Procedūras, kā pārbaudīt, vai pasākumi tiešām darbojas
  7. Kiberhigiēnas pamati un kiberdrošības apmācība
  8. Kriptogrāfijas un, kur nepieciešams, šifrēšanas politika
  9. Personāla drošība, piekļuves kontrole un aktīvu pārvaldība
  10. Daudzfaktoru autentifikācija, aizsargāti sakari un ārkārtas saziņa uzņēmuma iekšienē

Neviens no tiem nesaka "nopērciet produktu X". Tie saka: lai ir politika, lai varat pierādīt, ka tā strādā, un lai ir saglabāti pierādījumi. Lielākā daļa darba ir lēmumi un dokumenti, bet tehniskā puse lielākoties ir parasta kiberdrošības higiēna, kurai vajadzēja būt jau sen.

Ziņošana: 24 stundas, 72 stundas, viens mēnesis

Nozīmīgs incidents ir tāds, kas rada vai var radīt būtiskus darbības traucējumus vai finansiālus zaudējumus jums, vai ievērojamu kaitējumu citiem. Kad tas notiek:

  • 24 stundu laikā no brīža, kad uzzinājāt, agrīnais brīdinājums CSIRT vai kompetentajai iestādei ar norādi, vai ir aizdomas par ļaunprātīgu darbību un vai iespējama pārrobežu ietekme. Tā ir zīme, nevis atskaite.
  • 72 stundu laikā, paziņojums par incidentu: sākotnējais smaguma un ietekmes novērtējums un kompromitēšanas indikatori, ja tādi ir.
  • Viena mēneša laikā pēc šī paziņojuma, gala ziņojums: cēlonis, veiktie pasākumi, pārrobežu ietekme. Ja incidents vēl turpinās, iesniedz progresa ziņojumu, un gala ziņojums seko mēnesi pēc tam, kad incidents ir apstrādāts.
  • Starpziņojums vienmēr, kad iestāde to pieprasa.

Divi slazdi. Pulkstenis sāk tikšķēt brīdī, kad jūs uzzinājāt, nevis kad sapratāt, kas noticis, un 24 stundas ir ļoti maz, ja neviens nezina, kurš drīkst ziņot svētdienas naktī. Un, ja skarti personas dati, paziņojums Datu valsts inspekcijai pēc VDAR ir atsevišķs pienākums citai iestādei ar savu 72 stundu termiņu. Viens otru neaizstāj.

Vadības atbildība, ko direktori pārlaiž

20. pants ir īss un nepatīkams. Uzņēmuma vadībai jāapstiprina kiberdrošības riska pārvaldības pasākumi, jāuzrauga to ieviešana, un tā var tikt saukta pie atbildības, ja to nedara. Vadītājiem pašiem jāapmeklē apmācības un jāgādā, lai tās saņem arī darbinieki. Parakstīt slaidu, kuru neesat lasījis, ir tieši tā rīcība, kuras dēļ šis pants pastāv. Būtiskajiem subjektiem uzraugs var iet tālāk: ja nekas cits nav palīdzējis, tas var prasīt uz laiku aizliegt konkrētai personai pildīt vadības funkcijas valdes priekšsēdētāja vai likumiskā pārstāvja līmenī. Tas ir personiski, nevis uz uzņēmuma rēķina.

Ko sedz mitināšanas pakalpojumu sniedzējs un kas paliek jums

Ko var pārņemt pakalpojumu sniedzējsKas nekad neizies ārpus uzņēmuma
Telpas, skapju un fiziskās piekļuves drošībaRiska analīze un jūsu biznesa drošības politika
Tīkls, filtrēšana un ugunsmūris jūsu sistēmu priekšāLēmums, kas ir kritisks un cik ātri tam jāatgriežas
Infrastruktūras monitorings, inženieri visu diennaktiJūsu pašu lietotnes: kods, atjauninājumi, tiesības, žurnāli
Rezerves kopiju infrastruktūra un atjaunošanas iespējaPierādījums, ka atjaunošana dod strādājošus datus, un tās pārbaude
Dati paliek ES, datu centrā Rīgā, ES tiesību ietvarāApmācības, daudzfaktoru autentifikācija, darbinieku pieņemšana un aiziešana
Līgums ar drošības noteikumiem un datu apstrādes līgumsZiņošana iestādei savā vārdā un laikā

Aptuveni: pakalpojumu sniedzējs var nest lielāko daļu trešā pasākuma un daļu devītā, bet neko no pirmā, sestā un septītā. Atbilstību kastē neviens nepārdod.

Saprātīga darbību secība

  1. Rakstiski izlemiet, vai esat tvērumā un kā. Saglabājiet pamatojumu arī tad, ja atbilde ir nē, jo kāds to prasīs.
  2. Reģistrējieties iestādē, ja likums to prasa, un termiņu ņemiet no likuma.
  3. Vispirms riska analīze. Visi pārējie pasākumi prioritātes ņem no tās.
  4. Uzrakstiet incidenta procedūru ar īstiem vārdiem, īstiem telefoniem un ceļu, kas strādā naktī.
  5. Sakārtojiet garlaicīgo: daudzfaktoru autentifikācija, kopijas, no kurām tiešām esat atjaunojuši, ielāpi, aizgājušo darbinieku konti.
  6. Ierakstiet vadības apstiprinājumu protokolā, ar datumu.

Kur šeit esam mēs: mums ir savs datu centrs Rīgā un savs tīkls, inženieri ir pieejami visu diennakti, tāpēc infrastruktūras daļa no jūsu pierādījumiem paliek ES un to var nostiprināt parakstītā līgumā; ko tieši tas ietver, ir aprakstīts mūsu NIS2 lapā. Riska reģistrs, politikas un apmācības paliek pie jums.

Gribi, lai to darām mēs?
Viena domēna sertifikāts. Viens hostvārds, viens uzticams sertifikāts.
Uzzināt vairāk

Gatavs sākt?

Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.