Все системы работают Ваш IP: 216.73.216.68 info@cloudhosting.lv +371 66 66 29 69 Личный кабинет

← Все вопросы

Поправки NIS2 2026: что меняется в Латвии с 1 октября

Обновлено:

Поправки к латвийскому Закону о национальной кибербезопасности действуют с 18 июня 2026 года, а с 1 октября закон охватывает и компании, которые государство признало значимыми для национальной безопасности. Коротко: список аудиторов отменён, круг субъектов уточнён, появились требования к безопасности персонала, а сроки наконец согласованы между собой. Разбираем, что именно изменилось и что с этим делать.

Четыре изменения от 18 июня

Отменён публичный список аудиторов. Раньше аудит кибербезопасности мог проводить только тот, кто был в официальном списке. Теперь можно выбрать любого аудитора, который отвечает требованиям Кабинета министров. На практике это больше предложений и реальная конкуренция по цене: короткий список держал цены высокими.

Уточнён круг субъектов. Из него исключены частные лица, выполняющие делегированные задачи государственного управления в социальной и культурной сфере. Полезное напоминание, что закон не статичен: часть организаций, считавших себя субъектами в прошлом году, ими больше не является.

Требования к безопасности персонала. Работодатель теперь обязан оценивать риски при приёме людей с привилегированным доступом к критическим системам и IKT-ресурсам и вправе запросить справку из Регистра наказаний, чтобы убедиться в отсутствии судимости за умышленное преступление. Если пароль администратора в вашей компании знают три человека, требование касается именно их.

Сроки согласованы. Трёхмесячный срок назначения управляющего кибербезопасностью теперь связан со сроком подачи отчёта самооценки. Раньше они жили отдельно, и компании просто не понимали, какая дата наступает первой.

Что происходит 1 октября

С 1 октября 2026 года коммерческие общества, объединения и учреждения, признанные значимыми для национальной безопасности, становятся существенными поставщиками услуг независимо от размера. Это исключение из обычных порогов по числу работников и обороту. Тем, кто ещё не зарегистрировался в Национальном центре кибербезопасности, дан соразмерный переходный период.

А вы вообще субъект

Пороги взяты из самого закона, и их два.

Существенный поставщик услуг это крупный коммерсант: не менее 250 работников, либо оборот свыше 50 миллионов евро, либо баланс свыше 43 миллионов евро. Отрасли: энергетика, транспорт, банки, инфраструктура финансового рынка, здравоохранение, питьевая вода и стоки, цифровая инфраструктура, управление IKT-услугами, госуправление и космос.

Важный поставщик услуг это средний коммерсант: до 249 работников и оборот не менее 10 миллионов евро, но не выше 50 миллионов, либо баланс не менее 10 миллионов евро, но не выше 43 миллионов. Отрасли: почта и курьеры, обращение с отходами, химические вещества, производство и распространение продуктов питания, производство, цифровые поставщики и исследования.

И честная часть, которую продавцы обычно пропускают: если у вас 12 сотрудников и оборот 800 000 евро, вы, скорее всего, не субъект. Быть вне NIS2 не значит быть защищённым от шифровальщика, но значит, что государству вы не должны ни записи в реестре, ни управляющего, ни самооценки. Два случая выпадают из логики размера, и они не равнозначны. Владелец критической IKT-инфраструктуры является субъектом независимо от размера, и надзор ведёт Бюро по защите Сатверсме. А поставщик услуги регистрации доменных имён подпадает под статью 23, отдельный и более лёгкий режим: сообщить Центру о своём статусе и вести базу регистрационных данных доменных имён по требованиям Кабинета министров, но управляющий кибербезопасностью, самооценка и сообщения об инцидентах в него не входят. Обратите внимание на разницу: держатель реестра домена верхнего уровня, например реестра ".lv", и поставщик публичного рекурсивного DNS это совсем другое, они существенные поставщики услуг с полным набором обязанностей.

Сроки, которые начинаются в день получения статуса

  • Один месяц на регистрацию в Национальном центре кибербезопасности со дня, когда вы стали субъектом. Статья 22 закона.
  • Три месяца на назначение и уведомление об ответственном за управление кибербезопасностью.
  • 24 часа на раннее предупреждение об инциденте, 72 часа на полное уведомление и один месяц на итоговый отчёт. Статья 34 закона.
  • Отчёт самооценки: раз в год для владельцев критической IKT-инфраструктуры, раз в три года для остальных субъектов. Точный срок подачи устанавливает Кабинет министров.

Существующие субъекты должны были зарегистрироваться до 1 апреля 2025 года, а управляющего и первую самооценку оформить до 1 октября 2025 года. Если это пропущено, правильное действие сейчас зарегистрироваться, а не ждать письма.

Как зарегистрироваться и что дальше

Регистрация идёт через форму, образец которой утверждают правила Кабинета министров о минимальных требованиях кибербезопасности. Заполненную форму подписывают электронно и отправляют вложением на официальный э-адрес Национального центра кибербезопасности при Министерстве обороны. В форме указываютосновные данные о субъекте, контакты, статус (существенный или важный), сферы деятельности, страны работы, диапазоны IP-адресов и контактное лицо. Вопросы можно слать на NIS2@mod.gov.lv.

После регистрации следуют три вещи. Первое, управляющий кибербезопасностью: в течение трёх месяцев с получения статуса субъекта надо назначить ответственное лицо и сообщить о нём надзорному органу, для существенных и важных поставщиков это Национальный центр кибербезопасности, для владельцев критической IKT-инфраструктуры Бюро по защите Сатверсме. Второе, отчёт самооценки: раз в год для владельцев критической IKT-инфраструктуры, раз в три года для остальных субъектов. Третье, сообщения об инцидентах по статье 34: 24 часа на раннее предупреждение, 72 часа на полное уведомление и месяц на итоговый отчёт.

Между этим лежит работа, без которой самооценка это пустой бланк: описание процессов и инфраструктуры, инвентаризация IKT-ресурсов, оценка рисков, политика безопасности и план реагирования на инциденты, а также обучение сотрудников. Поставщику услуги регистрации доменных имён эта часть не вменяется, у него остаются уведомление и база данных.

Что сделать в ближайшие недели

Во-первых, определите статус по двум числам: количество работников и оборот, и сверьте с отраслевым списком. Во-вторых, если вы субъект, назначьте управляющего кибербезопасностью, это может быть и человек на аутсорсе. В-третьих, подготовьте инвентаризацию IKT-ресурсов, оценку рисков и план реагирования на инциденты: без них самооценка это пустой бланк. В-четвёртых, проверьте резервные копии, потому что надзор смотрит и на документы, и на то, работает ли техника так, как обещано на бумаге.

Если хотите начать с ясной картины, помогает IT-аудит, который показывает, где вы находитесь относительно требований. Полное описание услуги с порогами и сроками на странице соответствие NIS2, а если ищете, кому передать всё целиком, это IT-поддержка для бизнеса. Основы самой директивы в статье что такое NIS2 и касается ли она вашей компании.

Нужен сам сертификат?
Доменные, бизнес- и wildcard-сертификаты от Sectigo и партнёров, выпуск в тот же день, автопродление бесплатно.
Посмотреть цены

Готовы начать?

Запустите за минуты или обсудите с инженером, что подходит вашему проекту.