Статья 21 директивы NIS2 перечисляет десять мер управления рисками кибербезопасности. В Латвии их делают обязательными для компаний два правовых акта. Это Закон о национальной кибербезопасности (Nacionālās kiberdrošības likums, действует с 1 сентября 2024 года, поправки действуют с 18 июня 2026 года) и правила Кабинета министров № 397 «Минимальные требования кибербезопасности», которые действуют с 2 июля 2025 года. Правила превращают десять мер в конкретные обязанности: от четырёх обязательных документов до многофакторной аутентификации, проверки резервных копий и пунктов в договорах с поставщиками.
Это рабочий чек-лист, а не юридическое заключение. Закон оставляет ответственность за компанией: управление кибербезопасностью обеспечивает и за него отвечает руководитель субъекта (статья 25 закона).
Кого это касается
Существенный поставщик услуг означает крупную компанию в секторе высокой критичности: 250 и более работников, либо оборот свыше 50 миллионов EUR, либо баланс свыше 43 миллионов EUR. Важный поставщик услуг означает среднюю компанию в тех же секторах либо среднюю или крупную компанию из второго списка секторов, например почтовые услуги, обращение с отходами, пищевая промышленность и производство. Закон считает средней компанию, у которой до 249 работников и оборот или баланс не менее 10 миллионов EUR; официальный тест Министерства обороны, ссылка на который есть ниже, также считает средней любую компанию с числом работников от 50 до 249. Компания с 12 сотрудниками и оборотом 800 000 EUR обычно не является субъектом.
Размер не решает для коммерческих обществ, объединений и учреждений, признанных значимыми для национальной безопасности: с 1 октября 2026 года они являются существенными поставщиками независимо от размера. В пограничном случае используйте официальный тест Министерства обороны, а обязывающий ответ запрашивайте по адресу NIS2@mod.gov.lv. На нашей странице о NIS2 есть самопроверка по порогам.
Сроки, которые приходят вместе со статусом
| Обязанность | Срок | Где записано |
|---|---|---|
| Сообщить Национальному центру кибербезопасности о своём статусе | В течение месяца с момента, когда вы стали субъектом; об изменениях в течение двух недель | Закон, статья 22 |
| Назначить управляющего кибербезопасностью | В течение трёх месяцев; сообщить о нём Центру и Бюро по защите Сатверсме в течение пяти рабочих дней | Закон, статья 25 |
| Отчёт о самооценке | Раз в три года до 1 октября; раз в год для критической ИКТ-инфраструктуры или при наличии системы класса A; первый отчёт в течение трёх месяцев, если статус субъекта возник после 1 июля | Закон, статья 43; правила № 397, пункты 141-143 |
Существующие субъекты должны были зарегистрироваться до 1 апреля 2025 года, а назначить управляющего и подать первую самооценку до 1 октября 2025 года. Если эти даты пропущены, регистрируйтесь сейчас, а не ждите письма. Форму уведомления о статусе (приложение 1 к правилам № 397) подписывают защищённой электронной подписью и отправляют на официальный электронный адрес Министерства обороны.
Сообщения об инцидентах: 24 часа, 72 часа, месяц
Субъект, обнаруживший киберинцидент, сразу принимает меры для его устранения и без промедления сообщает компетентному учреждению по предотвращению киберинцидентов; для большинства компаний это CERT.LV, cert@cert.lv (статья 34 закона). Для значимого инцидента сроки установлены жёстко:
- Раннее предупреждение в течение 24 часов.
- Первоначальный отчёт в течение 72 часов (для поставщика доверительных услуг в течение 24 часов).
- Итоговый отчёт в течение месяца после первоначального. Если к этому сроку инцидент не решён, подаётся отчёт о ходе работ, а итоговый после решения; промежуточный по запросу.
Формы приведены в приложениях 10-14 к правилам № 397, их подписывают защищённой электронной подписью. О незначимых инцидентах сообщают по электронной почте в свободной форме. Инцидент считается значимым, среди прочего, если он нарушает оказание существенной или важной услуги, может навредить жизни или здоровью человека, носит трансграничный характер или приносит убытки не менее 500 000 EUR либо 5% оборота за последний финансовый год, в зависимости от того, какая сумма меньше (пункт 118). Каждый инцидент заносится в журнал киберинцидентов в течение 24 часов с момента обнаружения (пункт 47), а получателям услуг, которых может затронуть значимый инцидент, нужно сообщить, что они могут сделать для своей защиты.
Десять мер и их место в латвийских требованиях
Буква в скобках указывает на часть 2 статьи 21 NIS2.
1. Анализ рисков и политики безопасности (a)
Латвийское требование: закон, статьи 27 и 28; правила № 397, пункты 21-45.
На практике: письменная политика кибербезопасности, которую пересматривают не реже раза в три года; каталог всех ИКТ-ресурсов и информационных систем, где каждой присвоен класс безопасности A, B или C; план управления киберрисками и непрерывности работы ИКТ с методикой оценки рисков, оценкой рисков, включая риски цепочки поставок, и мерами с ответственными и сроками. Важный поставщик пересматривает план не реже раза в три года; существенный раз в два года или раз в год, если у него есть система класса A.
Доказательства: утверждённая политика с датой, каталог с классами, реестр рисков с ответственными и запись о последнем пересмотре.
2. Обработка инцидентов (b)
Латвийское требование: закон, статья 34; правила № 397, пункты 46-48, 57-66 и 117-121.
На практике: назначенные роли и письменные процедуры, чтобы обнаруживать, регистрировать, сдерживать и разбирать инциденты, почти случившиеся инциденты и уязвимости; журнал киберинцидентов; журналы систем и сети, которые хранятся не менее 6, 12 или 18 месяцев для систем классов C, B и A соответственно.
Доказательства: процедура, список контактов с CERT.LV, записи в журнале инцидентов, настройки хранения журналов и запись об учениях.
3. Непрерывность работы, резервные копии и антикризисное управление (c)
Латвийское требование: закон, статья 28; правила № 397, пункты 41-42 и 67-75.
На практике: письменные цели восстановления для каждой системы (RPO, RTO и максимально допустимый простой), резервные копии каждой информационной системы, оповещение при каждой неудачной копии и проверка, что копию случайно выбранной системы действительно можно прочитать и восстановить, не реже раза в шесть месяцев для систем класса A и раза в год для класса B. Для системы класса A хотя бы одна полная копия хранится в географически удалённом защищённом месте.
Доказательства: план непрерывности, расписание и журналы резервного копирования, оповещения о неудачных копиях и датированные отчёты о проверке восстановления.
4. Безопасность цепочки поставок (d)
Латвийское требование: правила № 397, пункты 86-92.
На практике: ни один ИКТ-поставщик не зарегистрирован в России, Беларуси или государстве, признанном поддерживающим терроризм, у него нет граждан этих государств среди владельцев, в правлении или среди исполнителей услуги, и продукты не произведены там. Перед покупкой оцениваются риски и продумывается стратегия выхода. Договор даёт вам право контролировать услугу и получать журналы событий, а поставщика обязывает немедленно сообщать об инцидентах, раскрывать субподрядчиков, соблюдать конфиденциальность и по окончании удалить или вернуть ваши данные. Управляющий кибербезопасностью согласовывает договор до подписания.
Доказательства: список поставщиков с оценкой рисков, договоры с этими пунктами и согласование управляющего.
5. Безопасность при приобретении, разработке и обслуживании (e)
Латвийское требование: правила № 397, пункты 46, 88 и 131; закон, статьи 39 и 40 о скоординированном раскрытии уязвимостей.
На практике: процесс поиска и устранения уязвимостей, своевременно установленные обновления и системы на ПО, которое ещё получает исправления безопасности. В договорах на разработку указан срок поддержки и возможность перейти на новые версии нужного системе ПО; система класса A проходит тест на проникновение до ввода в эксплуатацию и не реже раза в три года.
Доказательства: отчёты об обновлениях, результаты сканирования уязвимостей с закрытыми заявками и список неподдерживаемого ПО с датами замены. Частая запись в нём сейчас: Windows Server 2016, поддержка которого заканчивается 12 января 2027 года.
6. Проверка того, что меры работают (f)
Латвийское требование: закон, статья 25 часть 5, статьи 43 и 44.
На практике: управляющий кибербезопасностью не реже раза в год проводит проверку безопасности ИКТ и организует устранение недостатков, а отчёт о самооценке вовремя уходит в Центр. Если у надзорного учреждения есть подозрения в нарушениях, оно может провести аудит или поручить внешний аудит за ваш счёт.
Доказательства: отчёт о ежегодной проверке со списком исправлений, поданная самооценка и отчёты об аудитах, если они были.
7. Кибергигиена и обучение (g)
Латвийское требование: закон, статья 25 часть 5 и статья 33; правила № 397, пункты 76-80.
На практике: первичный инструктаж по кибербезопасности в течение месяца с момента создания учётной записи, регулярный не реже раза в календарный год и внеочередной при появлении новой угрозы; ежегодное обучение IT-персонала; не реже раза в год обучение управляющего кибербезопасностью, которое проводит учреждение по предотвращению киберинцидентов.
Доказательства: учёт посещений с датами, учебные материалы и результаты тестов.
8. Криптография и шифрование (h)
Латвийское требование: правила № 397, пункты 81-85.
На практике: если это технически возможно, шифруйте информацию классов конфиденциальности A и B при передаче по публичным и беспроводным сетям, а также хранимую информацию класса A. Запишите минимальную стойкость шифрования и то, как ключи создаются, хранятся, меняются и уничтожаются.
Доказательства: правила шифрования, процедура управления ключами и подтверждение настроек TLS, VPN и шифрования дисков.
9. Безопасность персонала, контроль доступа и управление активами (i)
Латвийское требование: закон, статья 26.1 (с 18 июня 2026 года); правила № 397, пункты 30-38 и 49-56.
На практике: права доступа по группам пользователей по принципам «необходимо знать» и минимальных привилегий; порядок принятия решения при найме людей с привилегированным доступом с правом запросить справку из Регистра наказаний; актуальный каталог активов; сегментированная сеть с отдельной гостевой сетью, изолированным сетевым оборудованием и не ниже WPA2 в Wi-Fi.
Доказательства: матрица доступа, учёт принятых и уволенных сотрудников, каталог активов и схема сети.
10. Многофакторная аутентификация и защищённая связь (j)
Латвийское требование: правила № 397, пункт 52, а также планы коммуникации в пункте 46.
На практике: многофакторная аутентификация обязательна для учётных записей администраторов и пользователей систем класса A, для администраторов систем класса B и для пользователей систем класса B, которые подключаются извне без VPN с многофакторной аутентификацией. Продумайте, как люди будут связываться друг с другом, если не работают почта и телефоны.
Доказательства: отчёт о том, где включена многофакторная аутентификация, список исключений с обоснованием и список экстренных контактов, доступный вне систем, к которым он относится.
Во что может обойтись несоответствие
Штраф за существенное несоответствие достигает 10 миллионов EUR для существенного поставщика и 7 миллионов EUR для важного, либо 2% и 1.4% оборота, если он превышает 500 миллионов EUR. Существенным несоответствием считаются и непринятие надлежащих мер, и несвоевременное сообщение о значимом инциденте (статья 46 закона).
Чем поможет CloudHosting
Мы не продаём «соответствие NIS2», потому что ни один поставщик не может взять эту обязанность на себя: закон оставляет её за вашей компанией и её руководителем. Мы можем сделать так, чтобы отдельные меры работали на деле и это можно было доказать.
- Аудит пробелов. IT-аудит от 200 EUR по фиксированной цене проверяет сеть, резервные копии, доступы и готовность к NIS2 и расставляет, что исправлять в первую очередь.
- Документы. Политика, каталог ИКТ, план управления киберрисками и непрерывности и процедуры реагирования на инциденты, написанные для вашей компании, а не из шаблона. Подробнее на странице NIS2 и Закон о национальной кибербезопасности.
- Инфраструктурные меры. Серверы в нашем дата-центре в Риге, который мы держим сами, поэтому место и оператор каждого сервера известны; резервные копии с записанными целями восстановления и проверенным восстановлением; межсетевые экраны FortiGate, VPN и сегментация сети от авторизованного партнёра Fortinet; мониторинг и реагирование на инциденты 24/7, инженеры отвечают в рабочие дни с 9:00 до 17:00 по рижскому времени. Подробнее про IT-инфраструктуру для компаний.