Visas sistēmas darbojas Tavs IP: 216.73.216.38 info@cloudhosting.lv +371 66 66 29 69 Klientu zona

← Visi jautājumi

NIS2 kontrolsaraksts Latvijā: 10 pasākumi un pierādījumi

Atjaunināts:

NIS2 direktīvas 21. pants uzskaita desmit kiberdrošības risku pārvaldības pasākumus. Latvijā tos uzņēmumiem padara saistošus divi tiesību akti. Tie ir Nacionālās kiberdrošības likums (spēkā kopš 2024. gada 1. septembra, grozījumi spēkā no 2026. gada 18. jūnija) un Ministru kabineta noteikumi Nr. 397 "Minimālās kiberdrošības prasības", kas ir spēkā kopš 2025. gada 2. jūlija. Noteikumi desmit pasākumus pārvērš konkrētos pienākumos, sākot ar četriem obligātiem dokumentiem un beidzot ar daudzfaktoru autentifikāciju, rezerves kopiju pārbaudēm un punktiem piegādātāju līgumos.

Šis ir darba kontrolsaraksts, nevis juridisks atzinums. Likums atbildību atstāj uzņēmumam: subjekta kiberdrošības pārvaldību nodrošina un par to atbild subjekta vadītājs (likuma 25. pants).

Uz ko tas attiecas

Būtisko pakalpojumu sniedzējs ir liels uzņēmums nozarē ar augstu kritiskumu: vismaz 250 darbinieki, vai apgrozījums virs 50 miljoniem eiro, vai bilances kopsumma virs 43 miljoniem eiro. Svarīgo pakalpojumu sniedzējs ir vidējs uzņēmums tajās pašās nozarēs vai vidējs vai liels uzņēmums otrā nozaru sarakstā, piemēram, pasta pakalpojumu, atkritumu apsaimniekošanas, pārtikas un ražošanas nozarē. Likums par vidēju uzskata uzņēmumu, kurā ir līdz 249 nodarbinātajiem un apgrozījums vai bilances kopsumma ir vismaz 10 miljoni eiro; Aizsardzības ministrijas oficiālais tests, uz kuru saite ir zemāk, par vidēju uzskata arī jebkuru uzņēmumu ar 50 līdz 249 nodarbinātajiem. Uzņēmums ar 12 darbiniekiem un 800 000 eiro apgrozījumu parasti nav subjekts.

Izmērs neizšķir komercsabiedrībām, biedrībām un nodibinājumiem, ko valsts atzinusi par nacionālajai drošībai nozīmīgiem: no 2026. gada 1. oktobra tie ir būtisko pakalpojumu sniedzēji neatkarīgi no izmēra. Robežgadījumā izmanto Aizsardzības ministrijas oficiālo testu, bet saistošu atbildi prasi, rakstot uz NIS2@mod.gov.lv. Mūsu NIS2 lapā ir pašpārbaude ar sliekšņiem.

Termiņi, kas nāk līdzi statusam

PienākumsTermiņšKur tas rakstīts
Paziņot Nacionālajam kiberdrošības centram par savu statusuMēneša laikā no brīža, kad kļūsti par subjektu; izmaiņas divu nedēļu laikāLikuma 22. pants
Noteikt kiberdrošības pārvaldniekuTriju mēnešu laikā; par to paziņot Centram un Satversmes aizsardzības birojam piecu darbdienu laikāLikuma 25. pants
Pašvērtējuma ziņojumsReizi trijos gados līdz 1. oktobrim; reizi gadā IKT kritiskajai infrastruktūrai vai ja tev ir A klases informācijas sistēma; pirmais ziņojums triju mēnešu laikā, ja subjekta statuss iestājies pēc 1. jūlijaLikuma 43. pants; noteikumu Nr. 397 141.-143. punkts

Esošajiem subjektiem bija jāreģistrējas līdz 2025. gada 1. aprīlim, bet pārvaldnieks jānosaka un pirmais pašvērtējums jāiesniedz līdz 2025. gada 1. oktobrim. Ja šie datumi ir palaisti garām, reģistrējies tagad, nevis gaidi vēstuli. Statusa paziņojuma veidlapu (noteikumu Nr. 397 1. pielikums) paraksta ar drošu elektronisko parakstu un nosūta uz Aizsardzības ministrijas oficiālo elektronisko adresi.

Ziņošana par incidentiem: 24 stundas, 72 stundas, mēnesis

Subjekts, kas konstatē kiberincidentu, nekavējoties rīkojas tā novēršanai un informē kompetento kiberincidentu novēršanas institūciju; lielākajai daļai uzņēmumu tā ir CERT.LV, cert@cert.lv (likuma 34. pants). Nozīmīgam kiberincidentam termiņi ir noteikti:

  • Agrīnais brīdinājums 24 stundu laikā.
  • Sākotnējais ziņojums 72 stundu laikā (uzticamības pakalpojumu sniedzējam 24 stundu laikā).
  • Galaziņojums mēneša laikā pēc sākotnējā ziņojuma. Ja līdz tam incidents nav atrisināts, iesniedz progresa ziņojumu un galaziņojumu pēc atrisināšanas; starpposma ziņojumu pēc pieprasījuma.

Veidlapas ir noteikumu Nr. 397 10.-14. pielikums, tās paraksta ar drošu elektronisko parakstu. Par kiberincidentu, kas nav nozīmīgs, ziņo e-pastā brīvā formā. Kiberincidents cita starpā ir nozīmīgs, ja tas traucē būtisko vai svarīgo pakalpojumu, var kaitēt cilvēka dzīvībai vai veselībai, ir pārrobežu incidents vai rada zaudējumus vismaz 500 000 eiro vai 5% no pēdējā finanšu gada apgrozījuma, atkarībā no tā, kura summa ir mazāka (118. punkts). Katru incidentu reģistrē kiberincidentu žurnālā 24 stundu laikā no konstatēšanas (47. punkts), un pakalpojumu saņēmējiem, kurus nozīmīgs incidents var skart, jāpasaka, ko viņi var darīt, lai sevi pasargātu.

Desmit pasākumi un to vieta Latvijas prasībās

Burts iekavās norāda uz NIS2 21. panta 2. punktu.

1. Risku analīze un drošības politikas (a)

Latvijas prasība: likuma 27. un 28. pants; noteikumu Nr. 397 21.-45. punkts.

Praksē: rakstiska kiberdrošības politika, ko pārskata ne retāk kā reizi trijos gados; visu IKT resursu un informācijas sistēmu katalogs, kurā katrai noteikta drošības klase A, B vai C; kiberrisku pārvaldības un IKT darbības nepārtrauktības plāns ar risku novērtēšanas metodiku, risku novērtējumu, kurā ietverti arī piegādes ķēdes riski, un pasākumiem ar atbildīgajiem un termiņiem. Svarīgo pakalpojumu sniedzējs plānu pārskata vismaz reizi trijos gados; būtisko pakalpojumu sniedzējs reizi divos gados vai reizi gadā, ja tam ir A klases sistēma.

Pierādījumi: apstiprināta politika ar datumu, katalogs ar klasēm, risku reģistrs ar atbildīgajiem un pēdējās pārskatīšanas ieraksts.

2. Incidentu pārvaldība (b)

Latvijas prasība: likuma 34. pants; noteikumu Nr. 397 46.-48., 57.-66. un 117.-121. punkts.

Praksē: noteiktas lomas un rakstiskas procedūras, lai atklātu, reģistrētu, ierobežotu un analizētu incidentus, gandrīz notikušus incidentus un ievainojamības; kiberincidentu žurnāls; sistēmu un tīkla žurnālfaili, ko glabā vismaz 6, 12 vai 18 mēnešus attiecīgi C, B un A klases sistēmām.

Pierādījumi: procedūra, kontaktu saraksts ar CERT.LV, ieraksti incidentu žurnālā, žurnālfailu glabāšanas iestatījumi un mācību ieraksts.

3. Darbības nepārtrauktība, rezerves kopijas un krīžu vadība (c)

Latvijas prasība: likuma 28. pants; noteikumu Nr. 397 41.-42. un 67.-75. punkts.

Praksē: katrai sistēmai rakstiski atjaunošanas mērķi (RPO, RTO un maksimāli pieļaujamais dīkstāves laiks), rezerves kopijas katrai informācijas sistēmai, brīdinājums ikreiz, kad kopija neizdodas, un pārbaude, vai izlases kārtā izvēlētas sistēmas kopiju tiešām var nolasīt un atjaunot, ne retāk kā reizi sešos mēnešos A klases sistēmām un reizi gadā B klases sistēmām. A klases sistēmai vismaz viena pilna kopija glabājas ģeogrāfiski attālinātā, aizsargātā vietā.

Pierādījumi: nepārtrauktības plāns, rezerves kopiju grafiks un žurnāli, neizdevušos kopiju brīdinājumi un datētas atjaunošanas pārbaužu atskaites.

4. Piegādes ķēdes drošība (d)

Latvijas prasība: noteikumu Nr. 397 86.-92. punkts.

Praksē: neviens IKT piegādātājs nav reģistrēts Krievijā, Baltkrievijā vai valstī, kas atzīta par terorismu atbalstošu, tam nav šo valstu pilsoņu starp īpašniekiem, valdē vai pakalpojuma sniedzējiem, un produkti nav ražoti tur. Pirms pirkuma izvērtē riskus un paredz izstāšanās stratēģiju. Līgums tev dod tiesības uzraudzīt pakalpojumu un saņemt žurnālfailus, bet piegādātājam uzliek pienākumu nekavējoties ziņot par incidentiem, atklāt apakšuzņēmējus, ievērot konfidencialitāti un beigās dzēst vai atdot tavus datus. Kiberdrošības pārvaldnieks līgumu saskaņo pirms parakstīšanas.

Pierādījumi: piegādātāju saraksts ar riska novērtējumu, līgumi ar šiem punktiem un pārvaldnieka saskaņojums.

5. Droša iegāde, izstrāde un uzturēšana (e)

Latvijas prasība: noteikumu Nr. 397 46., 88. un 131. punkts; likuma 39. un 40. pants par koordinētu ievainojamību atklāšanu.

Praksē: process ievainojamību atrašanai un novēršanai, laikus uzstādīti atjauninājumi un sistēmas uz programmatūras, kas vēl saņem drošības labojumus. Izstrādes līgumos noteikts uzturēšanas periods un iespēja pāriet uz sistēmai vajadzīgās programmatūras jaunākām versijām; A klases sistēmai ielaušanās tests pirms nodošanas ekspluatācijā un vismaz reizi trijos gados.

Pierādījumi: atjauninājumu atskaites, ievainojamību skenēšanas rezultāti ar slēgtiem pieteikumiem un neatbalstītās programmatūras saraksts ar nomaiņas datumiem. Bieži sastopams ieraksts šobrīd ir Windows Server 2016, kura atbalsts beidzas 2027. gada 12. janvārī.

6. Pasākumu efektivitātes pārbaude (f)

Latvijas prasība: likuma 25. panta 5. daļa, 43. un 44. pants.

Praksē: kiberdrošības pārvaldnieks vismaz reizi gadā veic IKT drošības pārbaudi un organizē trūkumu novēršanu, un pašvērtējuma ziņojums laikus nonāk Centrā. Ja iestādei ir aizdomas par pārkāpumu, tā var veikt auditu vai uzdot veikt ārēju auditu uz tava rēķina.

Pierādījumi: ikgadējās pārbaudes atskaite ar novēršamo trūkumu sarakstu, iesniegtais pašvērtējums un audita ziņojumi, ja tādi ir.

7. Kiberhigiēna un apmācības (g)

Latvijas prasība: likuma 25. panta 5. daļa un 33. pants; noteikumu Nr. 397 76.-80. punkts.

Praksē: sākotnējā kiberdrošības instruktāža viena mēneša laikā no lietotāja konta izveides, kārtējā vismaz reizi kalendāra gadā un ārkārtas instruktāža, kad parādās jauns apdraudējums; IKT personāla apmācība reizi gadā; kiberdrošības pārvaldniekam vismaz reizi gadā kiberincidentu novēršanas institūcijas rīkota apmācība.

Pierādījumi: apmeklējuma uzskaite ar datumiem, apmācību materiāli un testu rezultāti.

8. Kriptogrāfija un šifrēšana (h)

Latvijas prasība: noteikumu Nr. 397 81.-85. punkts.

Praksē: ja tehniski iespējams, šifrē A un B konfidencialitātes klases informāciju, ko pārsūta pa publiskiem un bezvadu tīkliem, un šifrē glabāto A konfidencialitātes klases informāciju. Pieraksti minimālo šifrēšanas noturību un to, kā atslēgas tiek izveidotas, glabātas, nomainītas un iznīcinātas.

Pierādījumi: šifrēšanas noteikumi, atslēgu pārvaldības procedūra un konfigurācijas pierādījumi par TLS, VPN un disku šifrēšanu.

9. Personāla drošība, piekļuves kontrole un aktīvu pārvaldība (i)

Latvijas prasība: likuma 26.1 pants (kopš 2026. gada 18. jūnija); noteikumu Nr. 397 30.-38. un 49.-56. punkts.

Praksē: piekļuves tiesības pēc lietotāju grupām, ievērojot principu "nepieciešamība zināt" un mazāko privilēģiju principu; lēmumu process, pieņemot darbā cilvēkus ar privileģētu piekļuvi, ar tiesībām pieprasīt izziņu no Sodu reģistra; aktuāls aktīvu katalogs; segmentēts tīkls ar atsevišķu viesu tīklu, nodalītām tīkla iekārtām un vismaz WPA2 bezvadu tīklā.

Pierādījumi: piekļuves matrica, darbā pieņemto un aizgājušo uzskaite, aktīvu katalogs un tīkla shēma.

10. Daudzfaktoru autentifikācija un droša saziņa (j)

Latvijas prasība: noteikumu Nr. 397 52. punkts, kā arī saziņas plāni 46. punktā.

Praksē: daudzfaktoru autentifikācija ir obligāta A klases sistēmu administratoru un lietotāju kontiem, B klases sistēmu administratoru kontiem un B klases lietotājiem, kas pieslēdzas no ārpuses bez VPN ar daudzfaktoru autentifikāciju. Paredzi, kā cilvēki sazināsies, ja nestrādā e-pasts un tālruņi.

Pierādījumi: atskaite par to, kur daudzfaktoru autentifikācija ir ieslēgta, izņēmumu saraksts ar pamatojumu un ārkārtas kontaktu saraksts, kas pieejams arī ārpus sistēmām, uz kurām tas attiecas.

Ko var maksāt neatbilstība

Soda nauda par būtisku neatbilstību būtisko pakalpojumu sniedzējam ir līdz 10 miljoniem eiro, bet svarīgo pakalpojumu sniedzējam līdz 7 miljoniem eiro, vai 2% un 1.4% no apgrozījuma, ja tas pārsniedz 500 miljonus eiro. Par būtisku neatbilstību uzskata arī piemērotu pasākumu neveikšanu un nozīmīga kiberincidenta nepaziņošanu laikā (likuma 46. pants).

Kā palīdz CloudHosting

Mēs nepārdodam "NIS2 atbilstību", jo neviens pakalpojumu sniedzējs šo pienākumu nevar pārņemt: likums to atstāj tavam uzņēmumam un tā vadītājam. Mēs varam panākt, lai atsevišķi pasākumi būtu reāli un pierādāmi.

  • Trūkumu audits. IT audits no 200 EUR kā fiksēta maksa pārbauda tīklu, rezerves kopijas, piekļuves un NIS2 gatavību un sarindo, ko labot vispirms.
  • Dokumenti. Politika, IKT katalogs, kiberrisku un nepārtrauktības plāns un incidentu procedūras, rakstītas tavam uzņēmumam, nevis kopētas no veidnes. Skati NIS2 un Nacionālās kiberdrošības likums.
  • Infrastruktūras pasākumi. Serveri mūsu datu centrā Rīgā, ko uzturam paši, tāpēc katra servera atrašanās vieta un operators ir zināmi; rezerves kopijas ar rakstītiem atjaunošanas mērķiem un pārbaudītu atjaunošanu; FortiGate ugunsmūri, VPN un segmentācija kā autorizētam Fortinet partnerim; uzraudzība un reaģēšana uz incidentiem 24/7, bet inženieri atbild darba dienās no 9:00 līdz 17:00 pēc Rīgas laika. Skati IT infrastruktūra uzņēmumiem.
Vai NIS2 attiecas uz jūsu uzņēmumu?
Mēs nosedzam infrastruktūras pusi: datu centrs, tīkls, rezerves kopijas, uzraudzība un dokumentācija, ko prasa auditors.
Apskatīt cenas

Gatavs sākt?

Palaid dažās minūtēs vai aprunājies ar inženieri par piemērotāko risinājumu.