NIS2 Latvijā: pirmais darbs nav audits, bet uzņēmuma statusa pārbaude

|Autors: QUASA redakcija|5 min lasīšanai| 1
NIS2 Latvijā: pirmais darbs nav audits, bet uzņēmuma statusa pārbaude

Latvijas uzņēmumam NIS2 prasību izpilde jāsāk ar faktiski sniegto pakalpojumu un uzņēmuma lieluma pārbaudi: jānoskaidro, vai tas ir Nacionālās kiberdrošības likuma subjekts. Ja uzņēmums atbilst likuma kritērijiem, jānosaka arī tā statuss, jo no tā izriet paziņošanas, pārvaldības un uzraudzības kārtība.

Statusa pārbaude ir atsevišķs sākuma darbs, nevis vēlāk iesniedzamais kiberdrošības pašvērtējuma ziņojums. Nacionālā kiberdrošības centra ieviešanas secība paredz organizācijas statusa izvērtējumu pirms kiberdrošības pārvaldnieka iecelšanas. Tādēļ sākumā vajadzīgs pakalpojumu un lieluma pamatojums, nevis gatavs drošības audits.

Kā noteikt uzņēmuma statusu

Vispirms aprakstiet, kādus pakalpojumus uzņēmums patiešām sniedz Latvijā. Nozares kods viens pats neatklāj, piemēram, vai uzņēmums sniedz datu centra pakalpojumu citiem vai tikai uztur savas sistēmas. Lēmumam pievienojiet pakalpojumu aprakstu, pēdējā finanšu gada rādītājus un norādi uz piemērojamo likuma kategoriju.

Nacionālās kiberdrošības likuma definīcijā liels saimnieciskās darbības veicējs nodarbina vismaz 250 cilvēkus vai tā pēdējā finanšu gada neto apgrozījums pārsniedz 50 miljonus eiro, vai bilances kopsumma pārsniedz 43 miljonus eiro. Vidējam veicējam ir līdz 249 nodarbinātajiem, un apgrozījums ir vismaz 10 miljoni eiro, nepārsniedzot 50 miljonus, vai bilances kopsumma ir vismaz 10 miljoni eiro, nepārsniedzot 43 miljonus.

  1. Pārbaudiet kategorijas, kurām lielums nav galvenais kritērijs. Likums atsevišķi nosauc, piemēram, publiski pieejamu domēnu vārdu sistēmas pakalpojumu sniedzējus, elektronisko sakaru komersantus un kvalificētus uzticamības pakalpojumu sniedzējus. Noskaidrojiet arī, vai uzņēmums ir IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs.
  2. Salīdziniet pakalpojumu un lielumu. Liels mākoņdatošanas, datu centru, satura piegādes tīkla vai IKT pārvaldības pakalpojumu sniedzējs ietilpst būtisko pakalpojumu sniedzēju lokā. Vidējs uzņēmums tajās pašās likumā nosauktajās jomās var būt svarīgo pakalpojumu sniedzējs. Šajā lokā ietilpst arī vidēji vai lieli uzņēmumi citās noteiktās jomās, tostarp pasta, atkritumu apsaimniekošanas un pārtikas rūpnieciskās ražošanas nozarē.
  3. Pārbaudiet īpašos pamatus. Uzņēmums, kas Latvijā ir vienīgais konkrēta likumā nosaukta pakalpojuma sniedzējs, var iegūt attiecīgo statusu neatkarīgi no parastā lieluma sliekšņa. Tādēļ secinājums, ka uzņēmums ir mazs, pats par sevi pārbaudi nepabeidz.

Ja uzņēmums ir būtisko vai svarīgo pakalpojumu sniedzējs, tas pats izvērtē atbilstību šim statusam un ne vēlāk kā mēneša laikā paziņo par to Nacionālajam kiberdrošības centram. Paziņojumā jānorāda arī pakalpojumi, darbības joma un kontaktpersona; norādīto ziņu izmaiņas jāpaziņo nekavējoties, bet ne vēlāk kā divu nedēļu laikā. Saglabājiet statusa pamatojumu un iesniegtā paziņojuma apliecinājumu.

Ko saglabāt pēc katra ieviešanas soļa

Pēc statusa noteikšanas darbus var organizēt oficiālajā secībā. Pie katra soļa norādītais pierādījums ir praktisks veids, kā sasaistīt pieņemto lēmumu ar vēlāk iesniedzamo pašvērtējumu; tas neaizstāj noteikumos prasīto dokumentu saturu.

  1. Ieceliet kiberdrošības pārvaldnieku. Saglabājiet vadītāja lēmumu, personas atbilstības pamatojumu un paziņojuma iesniegšanas apliecinājumu. Par kiberdrošības pārvaldību joprojām atbild subjekta vadītājs.
  2. Apziniet procesus un infrastruktūru. Uzskaitiet sniegtos pakalpojumus, procesus, kurus ietekmē IKT, un to darbībai izmantotās informācijas sistēmas. Pierādījums ir pārskatāma saikne starp pakalpojumu un sistēmām, no kurām tas atkarīgs.
  3. Izveidojiet resursu katalogu. Tajā uzskaitiet IKT resursus un informācijas sistēmas, kā arī paredziet ziņu aktualizēšanu. Katalogs drīkst būt arī manuāli uzturēts, ja tajā ir prasītā informācija un tas tiek atjaunināts.
  4. Novērtējiet riskus. Fiksējiet risku novērtēšanas pamatojumu un iespējamo ietekmi uz informācijas konfidencialitāti, integritāti un pieejamību. Katrai informācijas sistēmai piešķiriet pamatotu A, B vai C drošības klasi.
  5. Apstipriniet politiku un plānu. Politikā nosakiet kiberdrošības pārvaldības principus un atbildību. Kiberrisku pārvaldības un IKT darbības nepārtrauktības plānā iekļaujiet risku novērtējumu, pasākumus, atbildīgos, termiņus un rīcību pakalpojuma traucējumu gadījumā. Saglabājiet apstiprinātās versijas un pasākumu izpildes uzskaiti.
  6. Apmāciet darbiniekus. Organizējiet kiberhigiēnas apmācības IKT lietotājiem un atbilstošas kiberdrošības apmācības par IKT atbildīgajam personālam. Saglabājiet apmācību saturu un dalības uzskaiti.
  7. Sagatavojiet incidentu ziņošanu. Nosakiet, kurš uzņēmumā saņem informāciju, izvērtē incidentu un sazinās ar kompetento kiberincidentu novēršanas institūciju. Uzturiet incidentu žurnālu un saglabājiet nosūtīto ziņojumu apliecinājumus.
  8. Veiciet periodisku pašvērtējumu. Aizpildiet noteikto veidlapu, pie atbildēm norādot katalogu, risku novērtējumu, pārvaldības dokumentus, apmācību un incidentu uzskaiti. Fiksējiet arī konstatētās neatbilstības un to novēršanas gaitu.

Incidentu un pašvērtējuma termiņi

Incidenta gadījumā vispirms jāveic tā novēršanai vajadzīgās darbības un nekavējoties jāinformē kompetentā kiberincidentu novēršanas institūcija. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam jāinformē arī kompetentā valsts drošības iestāde. Nozīmīga incidenta ziņošanai pēc tam ir atsevišķi termiņi.

  • Ne vēlāk kā 24 stundu laikā: jāiesniedz agrīnais brīdinājums par nozīmīgu kiberincidentu. Uzticamības pakalpojumu sniedzējam šajā laikā jāiesniedz arī sākotnējais ziņojums.
  • Ne vēlāk kā 72 stundu laikā: pārējie subjekti iesniedz sākotnējo ziņojumu par nozīmīgu kiberincidentu.
  • Mēneša laikā pēc sākotnējā ziņojuma: jāiesniedz galaziņojums. Ja incidents vēl nav atrisināts, iesniedz progresa ziņojumu, bet galaziņojumu — pēc atrisināšanas.

Minimālās kiberdrošības prasības nosaka, ka IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs un subjekts ar vismaz vienu A klases informācijas sistēmu pašvērtējumu veic reizi gadā. Ja A klases sistēmas nav, tas jāveic reizi trijos gados, ja Nacionālais kiberdrošības centrs nav noteicis citādi. Būtisko un svarīgo pakalpojumu sniedzēji, kas nav IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji, ziņojumu iesniedz Nacionālajam kiberdrošības centram; kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji — Satversmes aizsardzības birojam.

Pašvērtējuma ziņojums jāiesniedz līdz attiecīgā kalendāra gada 1. oktobrim. Ja subjekta statuss iegūts pēc 1. jūlija, pirmreizējais ziņojums jāiesniedz ne vēlāk kā triju mēnešu laikā no atbilstības brīža. Šo termiņu plānošanai vajadzīgs statusa iegūšanas datums un pamatota sistēmu klasifikācija — abi izriet no darba, kas veikts pirms pašvērtējuma.

Lasiet arī:

Dalīties:

Abonējiet mūsu jaunumu vēstuli

Saņemiet jaunākās Web3, MI un kriptovalūtu ziņas tieši savā e-pastā.

0