24-TA-3243: Noteikumu projekts (Jauns)
Anotācijas (ex-ante) nosaukums
Tiesību akta projekta "Informācijas sistēmu izvietošanas un datu centru drošības prasības" sākotnējās ietekmes (ex-ante) novērtējuma ziņojums (anotācija)
1. Tiesību akta projekta izstrādes nepieciešamība
1.1. Pamatojums
Izstrādes pamatojums
Tiesību akts / Ministru Prezidenta rezolūcija
Apraksts
Noteikumu projekts izstrādāts, pamatojoties uz Nacionālās kiberdrošības likuma (NKDL) 30. panta otro daļu, kas pilnvaro Ministru kabinetu noteikt datu centru drošības prasības, datu centru atbilstības novērtēšanas un uzraudzības kārtību, datu centra operatora pienākumus, noteikumus par informācijas sistēmu izvietošanu datu centros, kā arī noteikumus par drošības operāciju centru izveidi un darbību datu centros.
1.2. Mērķis
Mērķa apraksts
Projekta mērķis ir panākt, lai Nacionālās kiberdrošības likuma subjekti informācijas sistēmas izvieto datu centros atbilstoši vienotām informācijas sistēmu izvietošanas un datu centru drošības prasībām.
Spēkā stāšanās termiņš
01.10.2026.
Pamatojums
-
1.3. Pašreizējā situācija, problēmas un risinājumi
Pašreizējā situācija
Nacionālā kiberdrošības likuma 3. pantā minēto subjektu - būtisko pakalpojumu un svarīgo pakalpojumu sniedzēju, kā arī IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju (turpmāk - subjekti) - informācijas sistēmu drošību ietekmē pastāvīgi pieaugoši kiberdraudi. Kopš 2022. gada Latvijā novērots būtisks kiberincidentu skaita pieaugums, tai skaitā pieaudzis kiberuzbrukumu skaits, kas vērsti pret valsts pārvaldes un kritiskās infrastruktūras informācijas sistēmām.
Subjekti informācijas sistēmas izvieto dažādos tehnoloģiskajos risinājumos - savā IKT infrastruktūrā, datu centros vai mākoņvidēs. Kiberdrošības un atbilstības līmenis šajos risinājumos ir nevienmērīgs. Ir zināms, ka vairākos datu centros, kuros tiek izvietotas subjektu informācijas sistēmas, nav veikta sertifikācija atbilstoši starptautiski atzītiem standartiem (piemēram, EN 50600 sērijas standarti).
Valsts kontroles 2025. gada lietderības revīzijā "Vai mākoņdatošanas pakalpojumu ieviešana valsts pārvaldē ir mērķtiecīga?" konstatēts, ka 86 % iestāžu jau izmanto mākoņpakalpojumus, taču drošības prasības un atbildības sadalījums incidentu gadījumā nav pietiekami skaidrs. Revidenti atzīmē, ka vienotu datu centru drošības prasību neesamība kavē drošas valsts IKT infrastruktūras attīstību.
Pagaidām normatīvajos aktos nav nostiprināts tiesiskais pamats savlaicīgai telemetrijas datu pieejamībai kompetentajām kiberincidentu novēršanas institūcijām. Šī nepilnība būtiski ierobežo valsts spēju savlaicīgi identificēt apdraudējumus un reaģēt uz tiem.
Pašreiz normatīvajos aktos nav pietiekami regulēti riski, kas izriet no informācijas sistēmu izvietošanas datu centros ārpus Latvijas Republikas teritorijas vai ārvalstu jurisdikcijās, tai skaitā datu apstrādes vietas pārredzamība un Latvijas Republikā kompetento uzraudzības institūciju iespējas veikt auditēšanu, uzraudzību un pārbaudes.
Subjekti informācijas sistēmas izvieto dažādos tehnoloģiskajos risinājumos - savā IKT infrastruktūrā, datu centros vai mākoņvidēs. Kiberdrošības un atbilstības līmenis šajos risinājumos ir nevienmērīgs. Ir zināms, ka vairākos datu centros, kuros tiek izvietotas subjektu informācijas sistēmas, nav veikta sertifikācija atbilstoši starptautiski atzītiem standartiem (piemēram, EN 50600 sērijas standarti).
Valsts kontroles 2025. gada lietderības revīzijā "Vai mākoņdatošanas pakalpojumu ieviešana valsts pārvaldē ir mērķtiecīga?" konstatēts, ka 86 % iestāžu jau izmanto mākoņpakalpojumus, taču drošības prasības un atbildības sadalījums incidentu gadījumā nav pietiekami skaidrs. Revidenti atzīmē, ka vienotu datu centru drošības prasību neesamība kavē drošas valsts IKT infrastruktūras attīstību.
Pagaidām normatīvajos aktos nav nostiprināts tiesiskais pamats savlaicīgai telemetrijas datu pieejamībai kompetentajām kiberincidentu novēršanas institūcijām. Šī nepilnība būtiski ierobežo valsts spēju savlaicīgi identificēt apdraudējumus un reaģēt uz tiem.
Pašreiz normatīvajos aktos nav pietiekami regulēti riski, kas izriet no informācijas sistēmu izvietošanas datu centros ārpus Latvijas Republikas teritorijas vai ārvalstu jurisdikcijās, tai skaitā datu apstrādes vietas pārredzamība un Latvijas Republikā kompetento uzraudzības institūciju iespējas veikt auditēšanu, uzraudzību un pārbaudes.
Problēmas un risinājumi
Problēmas apraksts
P1. Nepietiekami kritēriji informācijas sistēmu izvietošanai ārpus subjekta IKT infrastruktūras, tai skaitā datu apstrādes vietas pārredzamības un uzraudzības iespēju nodrošināšanai
Pašlaik nav vienotu drošības un juridisko prasību, kas subjektam jāievēro, izvietojot informācijas sistēmu vai tās daļu datu centrā ārpus subjekta IKT infrastruktūras.
Rezultātā informācijas sistēmas tiek izvietotas dažādos datu centros ar atšķirīgu drošības līmeni, bieži arī ārpus Latvijas teritorijas.
Sekas, ja problēma netiek risināta:
- valsts un citu NKDL subjektu informācijas sistēmas var tikt izvietotas datu centros ārvalstīs bez pietiekamas datu apstrādes vietas pārredzamības, auditējamības un Latvijas uzraugošo iestāžu pārbaudes iespējām;
- subjekti turpinās izvēlēties infrastruktūras, kas neatbilst noteiktam drošības līmenim, palielinot datu noplūdes un sabotāžas iespējas;
- netiks nostiprināta datu atrašanās vietas pārredzamība un valsts spēja reaģēt uz kiberapdraudējumiem;
- atšķirīgas pieejas ārējo pakalpojumu izmantošanai radīs nevienlīdzīgus drošības līmeņus dažādās valsts un pašvaldību iestādēs.
Pašlaik nav vienotu drošības un juridisko prasību, kas subjektam jāievēro, izvietojot informācijas sistēmu vai tās daļu datu centrā ārpus subjekta IKT infrastruktūras.
Rezultātā informācijas sistēmas tiek izvietotas dažādos datu centros ar atšķirīgu drošības līmeni, bieži arī ārpus Latvijas teritorijas.
Sekas, ja problēma netiek risināta:
- valsts un citu NKDL subjektu informācijas sistēmas var tikt izvietotas datu centros ārvalstīs bez pietiekamas datu apstrādes vietas pārredzamības, auditējamības un Latvijas uzraugošo iestāžu pārbaudes iespējām;
- subjekti turpinās izvēlēties infrastruktūras, kas neatbilst noteiktam drošības līmenim, palielinot datu noplūdes un sabotāžas iespējas;
- netiks nostiprināta datu atrašanās vietas pārredzamība un valsts spēja reaģēt uz kiberapdraudējumiem;
- atšķirīgas pieejas ārējo pakalpojumu izmantošanai radīs nevienlīdzīgus drošības līmeņus dažādās valsts un pašvaldību iestādēs.
Risinājuma apraksts
Noteikumu projekts nosaka vienotus drošības un juridiskos nosacījumus informācijas sistēmu izvietošanai datu centros, paredzot:
- vispārējās prasības datu centra atrašanās vietai un datu apstrādes vietai;
- īpašu kārtību A klases informācijas sistēmu izvietošanai datu centros, kuru atbilstība ir apliecināta saskaņā ar noteikumu projektu;
- papildu prasības gadījumiem, kad A klases informācijas sistēma tiek izvietota ārpus Latvijas Republikas teritorijas, nodrošinot, ka datu apstrādes vieta ir zināma, un Latvijas Republikā kompetentajām uzraudzības institūcijām ir tiesības veikt auditēšanu, uzraudzību un pārbaudes;
- speciālās prasības IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju informācijas sistēmu izvietošanai datu centros;
- izņēmumus ārkārtas situācijām un rezerves kopiju uzturēšanai.
Risinājums ietverts noteikumu projekta 2. nodaļā.
Noteikumu projekts paredz, ka no noteikumu spēkā stāšanās dienas subjekts neuzsāk jaunu A klases informācijas sistēmas vai tās daļas izvietošanu, kas neatbilst noteikumu prasībām, izņemot noteikumos paredzētos izņēmuma gadījumus.
Par A klases informācijas sistēmām vai to daļām, kas datu centrā izvietotas līdz noteikumu spēkā stāšanās dienai, subjekts līdz 2026. gada 31. decembrim informē attiecīgo datu centra operatoru, ja datu centra operators nav pats subjekts, un Satversmes aizsardzības biroju, ja subjekts ir informācijas un komunikācijas tehnoloģiju kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs.
Ja līdz noteikumu spēkā stāšanās dienai esošā izvietošana neatbilst noteikumu prasībām, subjekts var to turpināt līdz 2027. gada 31. decembrim, ja tiek nodrošināta ar izvietošanu saistīto risku pārvaldība un līdz 2026. gada 31. decembrim sagatavots atbilstības nodrošināšanas plāns. Pēc minētā termiņa neatbilstoša izvietošana nav turpināma.
- vispārējās prasības datu centra atrašanās vietai un datu apstrādes vietai;
- īpašu kārtību A klases informācijas sistēmu izvietošanai datu centros, kuru atbilstība ir apliecināta saskaņā ar noteikumu projektu;
- papildu prasības gadījumiem, kad A klases informācijas sistēma tiek izvietota ārpus Latvijas Republikas teritorijas, nodrošinot, ka datu apstrādes vieta ir zināma, un Latvijas Republikā kompetentajām uzraudzības institūcijām ir tiesības veikt auditēšanu, uzraudzību un pārbaudes;
- speciālās prasības IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju informācijas sistēmu izvietošanai datu centros;
- izņēmumus ārkārtas situācijām un rezerves kopiju uzturēšanai.
Risinājums ietverts noteikumu projekta 2. nodaļā.
Noteikumu projekts paredz, ka no noteikumu spēkā stāšanās dienas subjekts neuzsāk jaunu A klases informācijas sistēmas vai tās daļas izvietošanu, kas neatbilst noteikumu prasībām, izņemot noteikumos paredzētos izņēmuma gadījumus.
Par A klases informācijas sistēmām vai to daļām, kas datu centrā izvietotas līdz noteikumu spēkā stāšanās dienai, subjekts līdz 2026. gada 31. decembrim informē attiecīgo datu centra operatoru, ja datu centra operators nav pats subjekts, un Satversmes aizsardzības biroju, ja subjekts ir informācijas un komunikācijas tehnoloģiju kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs.
Ja līdz noteikumu spēkā stāšanās dienai esošā izvietošana neatbilst noteikumu prasībām, subjekts var to turpināt līdz 2027. gada 31. decembrim, ja tiek nodrošināta ar izvietošanu saistīto risku pārvaldība un līdz 2026. gada 31. decembrim sagatavots atbilstības nodrošināšanas plāns. Pēc minētā termiņa neatbilstoša izvietošana nav turpināma.
Problēmas apraksts
P2. Nav vienotas kārtības, kā apliecināt datu centra atbilstību drošības prasībām
Latvijā līdz šim nav vienotas normatīvas kārtības, kādā apliecina datu centra atbilstību drošības un pārvaldības prasībām, ja A klases informācijas sistēma vai tās daļa tiek izvietota datu centrā ārpus subjekta IKT infrastruktūras vai ja IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēma tiek izvietota tā īpašumā vai tiesiskajā valdījumā esošā datu centrā.
Datu centru operatori var sniegt datu centra pakalpojumus bez vienotas atbilstības apliecināšanas kārtības, savukārt subjektiem nav pietiekami skaidru kritēriju, pēc kuriem pārliecināties par izvēlētā datu centra atbilstību attiecīgās informācijas sistēmas izvietošanai.
Sekas, ja problēma netiek risināta:
- datu centru drošības līmenis saglabāsies neviendabīgs;
- subjektiem būs apgrūtināti izvērtēt, vai datu centrs ir piemērots A klases informācijas sistēmas vai IKT kritiskās infrastruktūras informācijas sistēmas izvietošanai;
- uzraugošajām iestādēm būs ierobežotas iespējas izvērtēt datu centra atbilstību vai pieprasīt ārkārtas atbilstības auditu, ja pastāv pamatotas šaubas par datu centra atbilstību.
Latvijā līdz šim nav vienotas normatīvas kārtības, kādā apliecina datu centra atbilstību drošības un pārvaldības prasībām, ja A klases informācijas sistēma vai tās daļa tiek izvietota datu centrā ārpus subjekta IKT infrastruktūras vai ja IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēma tiek izvietota tā īpašumā vai tiesiskajā valdījumā esošā datu centrā.
Datu centru operatori var sniegt datu centra pakalpojumus bez vienotas atbilstības apliecināšanas kārtības, savukārt subjektiem nav pietiekami skaidru kritēriju, pēc kuriem pārliecināties par izvēlētā datu centra atbilstību attiecīgās informācijas sistēmas izvietošanai.
Sekas, ja problēma netiek risināta:
- datu centru drošības līmenis saglabāsies neviendabīgs;
- subjektiem būs apgrūtināti izvērtēt, vai datu centrs ir piemērots A klases informācijas sistēmas vai IKT kritiskās infrastruktūras informācijas sistēmas izvietošanai;
- uzraugošajām iestādēm būs ierobežotas iespējas izvērtēt datu centra atbilstību vai pieprasīt ārkārtas atbilstības auditu, ja pastāv pamatotas šaubas par datu centra atbilstību.
Risinājuma apraksts
Noteikumu projekts nosaka datu centra atbilstības apliecināšanas un uzraudzības kārtību. Datu centra atbilstību šo noteikumu prasībām var apliecināt:
- ar datu centra auditora atzinumu, kas sagatavots, veicot datu centra atbilstības auditu saskaņā ar 1. pielikumu un noformēts atbilstoši 2. pielikumam;
- ar sertifikātu vai citu dokumentu, kas apliecina datu centra atbilstību kādam no 3. pielikumā minētajiem starptautiskās sertifikācijas modeļiem.
IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nodrošina arī tā īpašumā vai tiesiskajā valdījumā esoša datu centra atbilstības apliecināšanu, ja attiecīgajā datu centrā tiek izvietota informācijas sistēma, kurai piemērojamas noteikumu projekta 2.3. apakšnodaļas prasības.
Minētā prasība nav attiecināma uz A klases informācijas sistēmu, kas nav IKT kritiskās infrastruktūras informācijas sistēma un kuru subjekts uztur savā IKT infrastruktūrā atbilstoši Nacionālās kiberdrošības likuma 30. panta pirmajai daļai.
Noteikumu projekta pārejas regulējums attiecas uz tādām A klases informācijas sistēmu vai to daļu esošām izvietošanām, kas līdz noteikumu spēkā stāšanās dienai ir īstenotas veidā, kas neatbilst noteikumu prasībām. Šādas izvietošanas, tai skaitā IK kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja īpašumā vai tiesiskajā valdījumā esošā datu centrā, var turpināt līdz 2027. gada 31. decembrim, ja subjekts nodrošina risku pārvaldību un līdz 2026. gada 31. decembrim sagatavo atbilstības nodrošināšanas plānu.
Pārejas regulējums paredzēts, lai subjekti kontrolēti izbeigtu neatbilstošas izvietošanas vai nodrošinātu to atbilstību noteikumu prasībām, vienlaikus neizraisot automātisku esošo informācijas sistēmu darbības pārtraukumu un dodot laiku nepieciešamo līgumu, starpiestāžu vienošanos, tehnisko risinājumu, budžeta un migrācijas pasākumu plānošanai.
Projekts paredz auditora kvalifikācijas prasības, atzinuma atjaunošanu ne retāk kā reizi divos gados, subjekta pienākumu informēt attiecīgo uzraugošo iestādi par datu centru, kurā izvietota tā informācijas sistēma vai tās daļa, datu centra operatora pienākumu informēt subjektu par atbilstību ietekmējošām situācijām, kā arī ārkārtas atbilstības audita pieprasīšanas iespēju.
Risinājums ietverts noteikumu projekta 3. nodaļā un 1.–3. pielikumā.
- ar datu centra auditora atzinumu, kas sagatavots, veicot datu centra atbilstības auditu saskaņā ar 1. pielikumu un noformēts atbilstoši 2. pielikumam;
- ar sertifikātu vai citu dokumentu, kas apliecina datu centra atbilstību kādam no 3. pielikumā minētajiem starptautiskās sertifikācijas modeļiem.
IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nodrošina arī tā īpašumā vai tiesiskajā valdījumā esoša datu centra atbilstības apliecināšanu, ja attiecīgajā datu centrā tiek izvietota informācijas sistēma, kurai piemērojamas noteikumu projekta 2.3. apakšnodaļas prasības.
Minētā prasība nav attiecināma uz A klases informācijas sistēmu, kas nav IKT kritiskās infrastruktūras informācijas sistēma un kuru subjekts uztur savā IKT infrastruktūrā atbilstoši Nacionālās kiberdrošības likuma 30. panta pirmajai daļai.
Noteikumu projekta pārejas regulējums attiecas uz tādām A klases informācijas sistēmu vai to daļu esošām izvietošanām, kas līdz noteikumu spēkā stāšanās dienai ir īstenotas veidā, kas neatbilst noteikumu prasībām. Šādas izvietošanas, tai skaitā IK kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja īpašumā vai tiesiskajā valdījumā esošā datu centrā, var turpināt līdz 2027. gada 31. decembrim, ja subjekts nodrošina risku pārvaldību un līdz 2026. gada 31. decembrim sagatavo atbilstības nodrošināšanas plānu.
Pārejas regulējums paredzēts, lai subjekti kontrolēti izbeigtu neatbilstošas izvietošanas vai nodrošinātu to atbilstību noteikumu prasībām, vienlaikus neizraisot automātisku esošo informācijas sistēmu darbības pārtraukumu un dodot laiku nepieciešamo līgumu, starpiestāžu vienošanos, tehnisko risinājumu, budžeta un migrācijas pasākumu plānošanai.
Projekts paredz auditora kvalifikācijas prasības, atzinuma atjaunošanu ne retāk kā reizi divos gados, subjekta pienākumu informēt attiecīgo uzraugošo iestādi par datu centru, kurā izvietota tā informācijas sistēma vai tās daļa, datu centra operatora pienākumu informēt subjektu par atbilstību ietekmējošām situācijām, kā arī ārkārtas atbilstības audita pieprasīšanas iespēju.
Risinājums ietverts noteikumu projekta 3. nodaļā un 1.–3. pielikumā.
Problēmas apraksts
P3. Nepietiekama kiberdrošības uzraudzība un sadarbība starp subjektiem, datu centru operatoriem un kompetentajām institūcijām
Nacionālās kiberdrošības likums kompetentajai kiberincidentu novēršanas institūcijai paredz tiesības izveidot drošības operāciju centru, nodrošināt tā darbību, kā arī vākt, glabāt un elektroniski apstrādāt kiberapdraudējuma identificēšanai nepieciešamos datus.
CERT.LV jau nodrošina drošības operāciju centra pakalpojumu, kura ietvaros centralizēti apkopo un reāllaikā apstrādā drošības telemetriju no subjektu IKT infrastruktūras. Tomēr normatīvajā regulējumā nav pietiekami detalizēti noteikta kārtība, kādā subjekts un datu centra operators nodrošina kompetentajai kiberincidentu novēršanas institūcijai telemetrijas datu pieejamību par datu centros izvietotajām informācijas sistēmām.
Sekas, ja problēma netiek risināta:
- kompetentajai kiberincidentu novēršanas institūcijai var nebūt savlaicīgi pieejami kiberapdraudējumu identificēšanai nepieciešamie telemetrijas dati;
- telemetrijas dati var tikt saņemti atšķirīgā apjomā, formātā vai ar kavēšanos, ierobežojot iespēju korelēt drošības notikumus;
- tiek ierobežotas iespējas paplašināt drošības operāciju centra redzamību pār datu centros izvietotajām informācijas sistēmām;
- palielināsies risks, ka nozīmīgi incidenti tiks pamanīti ar novēlošanos vai netiks pienācīgi izmeklēti.
Nacionālās kiberdrošības likums kompetentajai kiberincidentu novēršanas institūcijai paredz tiesības izveidot drošības operāciju centru, nodrošināt tā darbību, kā arī vākt, glabāt un elektroniski apstrādāt kiberapdraudējuma identificēšanai nepieciešamos datus.
CERT.LV jau nodrošina drošības operāciju centra pakalpojumu, kura ietvaros centralizēti apkopo un reāllaikā apstrādā drošības telemetriju no subjektu IKT infrastruktūras. Tomēr normatīvajā regulējumā nav pietiekami detalizēti noteikta kārtība, kādā subjekts un datu centra operators nodrošina kompetentajai kiberincidentu novēršanas institūcijai telemetrijas datu pieejamību par datu centros izvietotajām informācijas sistēmām.
Sekas, ja problēma netiek risināta:
- kompetentajai kiberincidentu novēršanas institūcijai var nebūt savlaicīgi pieejami kiberapdraudējumu identificēšanai nepieciešamie telemetrijas dati;
- telemetrijas dati var tikt saņemti atšķirīgā apjomā, formātā vai ar kavēšanos, ierobežojot iespēju korelēt drošības notikumus;
- tiek ierobežotas iespējas paplašināt drošības operāciju centra redzamību pār datu centros izvietotajām informācijas sistēmām;
- palielināsies risks, ka nozīmīgi incidenti tiks pamanīti ar novēlošanos vai netiks pienācīgi izmeklēti.
Risinājuma apraksts
Noteikumu projekts paredz telemetrijas datu pieejamības un informācijas apmaiņas kārtību kiberincidentu novēršanas institūcijas drošības operāciju centra (CERT.LV SOC) darbības nodrošināšanai.
Regulējums paredz:
- subjekta pienākumu nodrošināt kompetentajai kiberincidentu novēršanas institūcijai piekļuvi telemetrijas datu pirmavotam;
- subjekta pienākumu, izmantojot datu apmaiņas un līgumiskos mehānismus, nodrošināt datu centra operatora apstrādātu telemetrijas datu pieejamību ne vēlāk kā vienu minūti pēc notikuma;
- datu centra operatora pienākumu pēc kompetentās kiberincidentu novēršanas institūcijas pieprasījuma nodrošināt telemetrijas datu pieejamību ne vēlāk kā vienu minūti pēc notikuma;
- informācijas apmaiņu ar Satversmes aizsardzības biroju gadījumos, kad CERT.LV SOC tiek izvietots IKT kritiskajā infrastruktūrā.
Piekļuve telemetrijas datu pirmavotam nav interpretējama kā tieša tehniska piekļuve katram sensoram, devējam, žurnālfailu avotam vai citam telemetrijas datu tehniskajam avotam. Piekļuvi var nodrošināt arī ar automatizētu uzraudzības, žurnālfailu savākšanas vai citu datu savākšanas risinājumu, ja tiek saglabāta telemetrijas datu izcelsmes izsekojamība un ir pieejami kiberapdraudējuma identificēšanai nepieciešamie dati.
Datu centra operatora apstrādāti telemetrijas dati ietver arī automatizēti savāktus, strukturētus, normalizētus, filtrētus vai apkopotus datus. Prasība nodrošināt šo datu pieejamību no pirmavota nozīmē, ka pēc datu centra operatora veiktās apstrādes dati tiek nodoti kiberincidentu novēršanas institūcijai bez cita starpnieka veiktas papildu filtrēšanas vai pārveidošanas.
Noteikumu projektā paredzētais telemetrijas datu regulējums pats par sevi nenozīmē, ka visiem subjektiem līdz ar noteikumu spēkā stāšanos nekavējoties jāuzstāda kompetentās kiberincidentu novēršanas institūcijas sensori, programmatūras aģenti vai citi telemetrijas datu savākšanas risinājumi.
Informācijas sistēmas iekļaušanu drošības operāciju centra uzraudzībā var ierosināt subjekts vai kompetentā kiberincidentu novēršanas institūcija. Faktisko pieslēgšanu veic pakāpeniski, ņemot vērā kiberapdraudējumu riskus, kompetentās institūcijas pieejamo finansējumu un tehnisko kapacitāti.
Pirms telemetrijas datu savākšanas risinājuma ieviešanas kompetentā kiberincidentu novēršanas institūcija un subjekts vienojas par tehnisko risinājumu, nododamo datu apjomu, piekļuves veidu, informācijas aizsardzības nosacījumiem un pušu atbildību, noslēdzot līgumu vai citu saistošu vienošanos.
CERT.LV drošības operāciju centra pakalpojumu subjektiem nodrošina bez maksas Nacionālajā kiberdrošības likumā noteikto funkciju un Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros. CERT.LV nodrošināto sensoru, programmatūras aģentu vai citu telemetrijas datu savākšanas risinājumu ieviešanas un uzturēšanas izmaksas uz subjektu netiek attiecinātas.
Risinājums ietverts noteikumu projekta 4. nodaļā.
Regulējums paredz:
- subjekta pienākumu nodrošināt kompetentajai kiberincidentu novēršanas institūcijai piekļuvi telemetrijas datu pirmavotam;
- subjekta pienākumu, izmantojot datu apmaiņas un līgumiskos mehānismus, nodrošināt datu centra operatora apstrādātu telemetrijas datu pieejamību ne vēlāk kā vienu minūti pēc notikuma;
- datu centra operatora pienākumu pēc kompetentās kiberincidentu novēršanas institūcijas pieprasījuma nodrošināt telemetrijas datu pieejamību ne vēlāk kā vienu minūti pēc notikuma;
- informācijas apmaiņu ar Satversmes aizsardzības biroju gadījumos, kad CERT.LV SOC tiek izvietots IKT kritiskajā infrastruktūrā.
Piekļuve telemetrijas datu pirmavotam nav interpretējama kā tieša tehniska piekļuve katram sensoram, devējam, žurnālfailu avotam vai citam telemetrijas datu tehniskajam avotam. Piekļuvi var nodrošināt arī ar automatizētu uzraudzības, žurnālfailu savākšanas vai citu datu savākšanas risinājumu, ja tiek saglabāta telemetrijas datu izcelsmes izsekojamība un ir pieejami kiberapdraudējuma identificēšanai nepieciešamie dati.
Datu centra operatora apstrādāti telemetrijas dati ietver arī automatizēti savāktus, strukturētus, normalizētus, filtrētus vai apkopotus datus. Prasība nodrošināt šo datu pieejamību no pirmavota nozīmē, ka pēc datu centra operatora veiktās apstrādes dati tiek nodoti kiberincidentu novēršanas institūcijai bez cita starpnieka veiktas papildu filtrēšanas vai pārveidošanas.
Noteikumu projektā paredzētais telemetrijas datu regulējums pats par sevi nenozīmē, ka visiem subjektiem līdz ar noteikumu spēkā stāšanos nekavējoties jāuzstāda kompetentās kiberincidentu novēršanas institūcijas sensori, programmatūras aģenti vai citi telemetrijas datu savākšanas risinājumi.
Informācijas sistēmas iekļaušanu drošības operāciju centra uzraudzībā var ierosināt subjekts vai kompetentā kiberincidentu novēršanas institūcija. Faktisko pieslēgšanu veic pakāpeniski, ņemot vērā kiberapdraudējumu riskus, kompetentās institūcijas pieejamo finansējumu un tehnisko kapacitāti.
Pirms telemetrijas datu savākšanas risinājuma ieviešanas kompetentā kiberincidentu novēršanas institūcija un subjekts vienojas par tehnisko risinājumu, nododamo datu apjomu, piekļuves veidu, informācijas aizsardzības nosacījumiem un pušu atbildību, noslēdzot līgumu vai citu saistošu vienošanos.
CERT.LV drošības operāciju centra pakalpojumu subjektiem nodrošina bez maksas Nacionālajā kiberdrošības likumā noteikto funkciju un Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros. CERT.LV nodrošināto sensoru, programmatūras aģentu vai citu telemetrijas datu savākšanas risinājumu ieviešanas un uzturēšanas izmaksas uz subjektu netiek attiecinātas.
Risinājums ietverts noteikumu projekta 4. nodaļā.
Problēmas apraksts
Problēmas, kas saistītas ar noteikumos un to pielikumos ietverto prasību interpretāciju.
Šajā sadaļā sniegti skaidrojumi normu interpretācijai un jautājumiem, kas radušies noteikumu projekta izstrādes un saskaņošanas laikā.
Šajā sadaļā sniegti skaidrojumi normu interpretācijai un jautājumiem, kas radušies noteikumu projekta izstrādes un saskaņošanas laikā.
Risinājuma apraksts
Skaidrojums par jēdziena "informācijas sistēma" lietojumu.
Šajos noteikumos lietotais termins "informācijas sistēma" tiek lietots tādā pašā nozīmē kā Ministru kabineta 2025. gada 25. jūnija noteikumos Nr. 397 "Minimālās kiberdrošības prasības".
Noteikumu projektā netiek ieviests jauns jēdziens un tas netiek lietots atšķirīgā nozīmē, līdz ar to jēdziena atkārtota definēšana noteikumu tekstā nav nepieciešama.
Skaidrojums par "datu centra operators" jēdzienu
Datu centra operators šo noteikumu izpratnē ir publisko tiesību juridiska persona vai privāto tiesību juridiska persona, kuras īpašumā vai tiesiskajā valdījumā ir datu centrs un kura nodrošina datu centra izmantošanu informācijas sistēmas vai tās daļas izvietošanai.
Datu centra operatora jēdziens ir funkcionāls. Tas nav atkarīgs no tā, vai datu centrs tiek izmantots pašas personas informācijas sistēmu izvietošanai, ar attiecīgo personu saistītas organizācijas (piemēram, mātesuzņēmums un meitasuzņēmumi privātpersonu gadījumā vai padotības attiecības publisko personu gadījumā) informācijas sistēmu izvietošanai vai cita subjekta informācijas sistēmu izvietošanai. Tas nav atkarīgs arī no tā, vai datu centra izmantošana tiek nodrošināta komerciāla pakalpojuma, starpiestāžu vienošanās, resora iekšējā pārvaldības modeļa vai cita tiesiska pamata ietvaros.
Ja subjekta informācijas sistēma vai tās daļa tiek izvietota datu centrā, kuru pārvalda cita persona, subjektam un datu centra operatoram jānosaka atbildību sadalījums par šo noteikumu prasību izpildi atbilstoši katras puses faktiskajai kontroles zonai. Atbildību sadalījumu nosaka līgumā, starpiestāžu vienošanās dokumentā, iekšējā pārvaldības dokumentā vai citā subjektam un datu centra operatoram saistošā dokumentā.
Skaidrojums par subjekta IKT infrastruktūru
Par subjekta IKT infrastruktūru šo noteikumu izpratnē uzskata IKT infrastruktūru, kas atrodas subjekta īpašumā vai tiesiskajā valdījumā un kurā tiek izvietotas subjekta informācijas sistēmas. Ja datu centrs atrodas citas personas īpašumā vai tiesiskajā valdījumā un šī persona nodrošina tā izmantošanu informācijas sistēmas vai tās daļas izvietošanai, attiecīgā persona ir datu centra operators šo noteikumu izpratnē.
Skaidrojums par subjekta pienākumiem, izmantojot ārpus Latvijas Republikas teritorijas esošus datu centrus vai mākoņdatošanas pakalpojumus.
Šie noteikumi paredz prasības informācijas sistēmu izvietošanai datu centros arī tad, ja subjekts izmanto ārpus Latvijas Republikas teritorijas esošu datu centru vai mākoņdatošanas pakalpojumu. Subjekts nodrošina datu centra atrašanās vietas un datu apstrādes vietas atbilstību šo noteikumu prasībām, kā arī izvērtē ar ārpakalpojuma izmantošanu saistītos riskus un nodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpildi.
Saskaņā ar Nacionālā kiberdrošības likuma 26., 34. un 45. pantu subjektam ir pienākums nodrošināt tā īpašumā vai valdījumā esošajām informācijas sistēmām un datiem atbilstošu aizsardzības līmeni, kā arī veikt nepieciešamos risku pārvaldības pasākumus un informēt kiberincidentu novēršanas institūcijas par kiberincidentiem. Likuma 45. pants paredz atbildību un sankcijas par šo pienākumu nepildīšanu.
Skaidrojums par rezerves kopiju izvietošanu
Noteikumu projekta 13.2. apakšpunkts paredz, ka šo noteikumu 8., 11. un 12. punkta prasības neattiecas uz A klases informācijas sistēmas rezerves kopiju izvietošanu, izņemot IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja A klases informācijas sistēmas rezerves kopiju izvietošanu, ja rezerves kopijas izmanto tikai informācijas sistēmas darbības atjaunošanai vai izvietošanai primārā datu centra darbības traucējumu gadījumā, subjekts nodrošina to konfidencialitāti, integritāti un pieejamību atbilstoši informācijas sistēmai noteiktajai drošības klasei un Nacionālais kiberdrošības centrs ir informēts par rezerves kopiju izvietošanas vietu un piekļuves nosacījumiem.
IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmas rezerves kopiju izvietošanai piemēro attiecīgās drošības klases informācijas sistēmai noteikumu projekta 2.3. apakšnodaļā noteiktās izvietošanas prasības.
Skaidrojums par teritoriālā nosacījuma piemērošanu informācijas sistēmu izvietošanai datu centros
Noteikumu projektā ietvertais vispārējais teritoriālais nosacījums par informācijas sistēmas vai tās daļas izvietošanu datu centrā, kas atrodas NATO, Eiropas Savienības, EBTA dalībvalstī vai NATO IP4 valstu teritorijā, ir piemērojams kā informācijas sistēmu izvietošanas pamatprasība neatkarīgi no informācijas sistēmai noteiktās drošības klases.
Šāda pieeja izriet no Nacionālās kiberdrošības likuma 30. panta otrās daļas deleģējuma noteikt noteikumus par informācijas sistēmu izvietošanu datu centros. Deleģējums nav ierobežots tikai ar noteiktas drošības klases informācijas sistēmām.
Teritoriālais nosacījums ir saistīts ar jurisdikcijas, tiesiskās vides, datu apstrādes vietas pārredzamības un uzraudzības iespēju riskiem. Šie riski var pastāvēt neatkarīgi no informācijas sistēmai noteiktās drošības klases, tādēļ noteikumu projektā tie noteikti kā vispārēja pamatprasība, savukārt A klases informācijas sistēmām un IKT kritiskās infrastruktūras informācijas sistēmām paredzētas papildu prasības.
Skaidrojums par datu centra atbilstības audita nošķīrumu no kiberdrošības audita
Noteikumu projektā paredzētā datu centra atbilstības audits nav uzskatāma par subjekta kiberdrošības auditu Nacionālās kiberdrošības likuma 44. panta un normatīvo aktu par minimālajām kiberdrošības prasībām izpratnē.
Datu centra atbilstības audita priekšmets ir datu centra fiziskā, tehniskā un organizatoriskā atbilstība šajos noteikumos noteiktajām datu centru drošības prasībām. Tā ietver datu centra infrastruktūras, piekļuves kontroles, elektroapgādes, dzesēšanas, fiziskās drošības, nepārtrauktības, uzraudzības un datu centra operatora procesu izvērtēšanu atbilstoši šo noteikumu 1. pielikumā ietvertajam datu centra atbilstības audita kontrolsarakstam.
Savukārt kiberdrošības audits Nacionālās kiberdrošības likuma un normatīvo aktu par minimālajām kiberdrošības prasībām izpratnē ir vērsts uz subjekta kiberdrošības pārvaldības, risku vadības, informācijas sistēmu, drošības pasākumu, procesu un ārpakalpojumu pārvaldības atbilstības izvērtēšanu.
Līdz ar to minētajiem auditiem ir atšķirīgs priekšmets un mērķis. Datu centra atbilstības audits apliecina, ka datu centrs kā infrastruktūras un pakalpojuma vide atbilst šajos noteikumos noteiktajām prasībām. Savukārt subjekta kiberdrošības audits izvērtē subjekta pienākumu izpildi un tā pārvaldībā esošo informācijas sistēmu drošību.
Ja datu centra operators vienlaikus ir Nacionālās kiberdrošības likuma subjekts, tam joprojām piemērojami normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktie pienākumi. Šādā gadījumā datu centra atbilstības audits neaizstāj subjekta kiberdrošības auditu, bet var tikt izmantota kā viens no pierādījumiem, izvērtējot datu centra pakalpojuma atbilstību ārpakalpojuma vai informācijas sistēmas izvietošanas prasībām.
Skaidrojums par izņēmuma saskaņojuma piemērošanu
Noteikumu projekta 9. punktā paredzētais kompetentās uzraugošās iestādes saskaņojums ir individuāli piemērojama izņēmuma kārtība un neaizstāj datu centra atbilstības apliecināšanu kā vispārējo risinājumu.
Lemjot par saskaņojumu, kompetentā uzraugošā iestāde izvērtē informācijas sistēmas drošības klasi, nozīmi un kritiskumu, datu centra tehnisko, fizisko un organizatorisko drošību, pieejamības un darbības nepārtrauktības prasības, konstatētās neatbilstības un to iespējamo ietekmi, kā arī subjekta noteiktos risku mazināšanas pasākumus.
Kompetentā uzraugošā iestāde izvērtēšanai var pieprasīt neatkarīga eksperta vai datu centra auditora atzinumu un neatbilstību novēršanas plānu. Saskaņojums nevar tikt pamatots tikai ar datu centra īpašuma, tiesiskā valdījuma vai kontroles modeli.
Skaidrojums par vairākiem līdzīgiem kiberincidentiem vai fiziskās drošības incidentiem datu centrā
Noteikumu projekta 28.2. apakšpunktā paredzētais gadījums, kad datu centrā notikuši vairāki līdzīgi kiberincidenti vai fiziskās drošības incidenti, ir paredzēts kā riska vadības kritērijs datu centra ārkārtas atbilstības audita pieprasīšanai.
Šis nosacījums nav interpretējams tādējādi, ka jebkuri vairāki maznozīmīgi vai savstarpēji nesaistīti incidenti automātiski rada pienākumu veikt datu centra ārkārtas atbilstības auditu. Nacionālais kiberdrošības centrs katrā gadījumā izvērtē incidentu raksturu, atkārtošanās iemeslus, iespējamo ietekmi uz datu centra drošību, subjekta informācijas sistēmas pieejamību, integritāti vai konfidencialitāti, kā arī datu centra operatora veiktos novēršanas pasākumus.
Ar vairākiem līdzīgiem incidentiem šā apakšpunkta izpratnē saprotami tādi atkārtoti notikumi, kas var liecināt par sistēmisku vai nenovērstu nepilnību datu centra drošības, piekļuves kontroles, elektroapgādes, dzesēšanas, uzraudzības, incidentu pārvaldības vai citos datu centra darbībai būtiskos procesos.
Normā netiek noteikts konkrēts incidentu skaits vai laika periods, jo šāds regulējums būtu pārmērīgi kazuistisks un varētu neaptvert situācijas, kurās jau mazāks incidentu skaits liecina par būtisku risku. Vienlaikus ārkārtas atbilstības audita pieprasīšana ir piemērojama samērīgi, ņemot vērā incidentu būtiskumu, atkārtošanās raksturu un iespējamo ietekmi uz datu centra atbilstību noteikumu prasībām.
Skaidrojums par mākoņdatošanas un virtualizācijas platformām
Datu centra atbilstības apliecināšana attiecas uz datu centra fizisko, inženiertehnisko un organizatorisko vidi. Tā pati par sevi neapliecina datu centrā izmantotās mākoņdatošanas vai virtualizācijas platformas vai tajā izvietotās informācijas sistēmas atbilstību citos normatīvajos aktos noteiktajām kiberdrošības prasībām.
Mākoņdatošanas vai virtualizācijas platformas pārziņa un subjekta pienākumu un atbildības sadalījumu, tai skaitā attiecībā uz platformas un informācijas sistēmas pieejamību, drošības uzraudzību, incidentu pārvaldību, rezerves kopēšanu, telemetrijas datiem un atbilstības pierādījumu sniegšanu, nosaka ārpakalpojuma līgumā, starpiestāžu vienošanās dokumentā vai citā saistošā pakalpojuma pārvaldības dokumentā. Attiecībā uz valsts mākoņdatošanas platformām piemērojami arī normatīvie akti par Valsts datu apstrādes mākoņa darbību.
Skaidrojums par 1. pielikuma normu raksturu
Noteikumu projekta 1. pielikums ir datu centra atbilstības audita kontrolsaraksts. Tas nav patstāvīgs datu centra reģistrācijas regulējums, bet to izmanto datu centra auditors, sagatavojot šo noteikumu 21.1. apakšpunktā minēto atzinumu. Kontrolsarakstā norādītās pārbaudes pozīcijas kalpo kā vienoti vērtēšanas kritēriji datu centra atbilstības auditam.
Skaidrojums par 1. pielikuma 2.2.3. punktā minēto "augstas drošības zonu".
Noteikumu 1. pielikuma 2.2.3. punktā minētā "augstas drošības zona" attiecas uz datu centra telpām vai zonām, kurām ir kritiska nozīme datu drošības, pieejamības vai uzturēšanas ziņā. Precīzu drošības zonu klasifikāciju nosaka datu centra operators, balstoties uz riska novērtējumu un piemērojot piemērotu piekļuves kontroles līmeni, kā to paredz arī starptautiskie datu centru standarti (piemēram, ISO/IEC 22237, TIA-942).
Skaidrojums par trīsfaktoru autentifikācijas prasību
Noteikumu 1. pielikuma 2.2.3. punktā biometrisko datu izmantošana ir norādīta kā viens no trīsfaktoru autentifikācijas piemēriem un nav obligāta prasība. Datu centra operators var izmantot citus savstarpēji neatkarīgus autentifikācijas faktorus, ja tie nodrošina līdzvērtīgu drošības līmeni un atbilst piemērojamām personas datu aizsardzības prasībām.
Skaidrojums par 1. pielikuma 21.3. un 22. punktu (žurnālu glabāšana un piekļuve incidentu pārskatiem) attiecināšanu uz subjektiem.
1. pielikuma 21.3. un 22. punkts ir datu centra atbilstības audita kontrolsaraksta pozīcijas, kas paredzētas datu centra operatora pārvaldības un uzraudzības rīku, kā arī klienta pakalpojuma incidentu žurnāla pārbaudei.
Minētie punkti nosaka vērtēšanas kritērijus datu centra operatoram, proti, vai uzraudzības rīku dati tiek glabāti vismaz 12 mēnešus un vai datu centra operators nodrošina klientam piekļuvi incidentu žurnāla ierakstiem par klientam sniegtajiem pakalpojumiem.
Šie punkti tieši nenosaka subjektam pienākumu izveidot atsevišķu ilgtermiņa drošības žurnālu glabāšanas risinājumu. Ja subjekts izvieto informācijas sistēmu datu centrā vai izmanto mākoņpakalpojumu, subjekta pienākumi attiecībā uz žurnālfailu glabāšanu, telemetrijas datu pieejamību un drošības notikumu uzraudzību izriet no normatīvajiem aktiem par minimālajām kiberdrošības prasībām, šiem noteikumiem un attiecīgajiem līgumiskajiem nosacījumiem.
Tādējādi 1. pielikuma 21.3. un 22. punkts ir piemērojams datu centra atbilstības pārbaudē attiecībā uz datu centra operatoru, savukārt subjektam ir jānodrošina, ka līgumā ar datu centra operatoru vai mākoņpakalpojuma sniedzēju ir paredzēti subjektam nepieciešamie žurnālfailu, incidentu informācijas un telemetrijas datu pieejamības nosacījumi.
Šajos noteikumos lietotais termins "informācijas sistēma" tiek lietots tādā pašā nozīmē kā Ministru kabineta 2025. gada 25. jūnija noteikumos Nr. 397 "Minimālās kiberdrošības prasības".
Noteikumu projektā netiek ieviests jauns jēdziens un tas netiek lietots atšķirīgā nozīmē, līdz ar to jēdziena atkārtota definēšana noteikumu tekstā nav nepieciešama.
Skaidrojums par "datu centra operators" jēdzienu
Datu centra operators šo noteikumu izpratnē ir publisko tiesību juridiska persona vai privāto tiesību juridiska persona, kuras īpašumā vai tiesiskajā valdījumā ir datu centrs un kura nodrošina datu centra izmantošanu informācijas sistēmas vai tās daļas izvietošanai.
Datu centra operatora jēdziens ir funkcionāls. Tas nav atkarīgs no tā, vai datu centrs tiek izmantots pašas personas informācijas sistēmu izvietošanai, ar attiecīgo personu saistītas organizācijas (piemēram, mātesuzņēmums un meitasuzņēmumi privātpersonu gadījumā vai padotības attiecības publisko personu gadījumā) informācijas sistēmu izvietošanai vai cita subjekta informācijas sistēmu izvietošanai. Tas nav atkarīgs arī no tā, vai datu centra izmantošana tiek nodrošināta komerciāla pakalpojuma, starpiestāžu vienošanās, resora iekšējā pārvaldības modeļa vai cita tiesiska pamata ietvaros.
Ja subjekta informācijas sistēma vai tās daļa tiek izvietota datu centrā, kuru pārvalda cita persona, subjektam un datu centra operatoram jānosaka atbildību sadalījums par šo noteikumu prasību izpildi atbilstoši katras puses faktiskajai kontroles zonai. Atbildību sadalījumu nosaka līgumā, starpiestāžu vienošanās dokumentā, iekšējā pārvaldības dokumentā vai citā subjektam un datu centra operatoram saistošā dokumentā.
Skaidrojums par subjekta IKT infrastruktūru
Par subjekta IKT infrastruktūru šo noteikumu izpratnē uzskata IKT infrastruktūru, kas atrodas subjekta īpašumā vai tiesiskajā valdījumā un kurā tiek izvietotas subjekta informācijas sistēmas. Ja datu centrs atrodas citas personas īpašumā vai tiesiskajā valdījumā un šī persona nodrošina tā izmantošanu informācijas sistēmas vai tās daļas izvietošanai, attiecīgā persona ir datu centra operators šo noteikumu izpratnē.
Skaidrojums par subjekta pienākumiem, izmantojot ārpus Latvijas Republikas teritorijas esošus datu centrus vai mākoņdatošanas pakalpojumus.
Šie noteikumi paredz prasības informācijas sistēmu izvietošanai datu centros arī tad, ja subjekts izmanto ārpus Latvijas Republikas teritorijas esošu datu centru vai mākoņdatošanas pakalpojumu. Subjekts nodrošina datu centra atrašanās vietas un datu apstrādes vietas atbilstību šo noteikumu prasībām, kā arī izvērtē ar ārpakalpojuma izmantošanu saistītos riskus un nodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpildi.
Saskaņā ar Nacionālā kiberdrošības likuma 26., 34. un 45. pantu subjektam ir pienākums nodrošināt tā īpašumā vai valdījumā esošajām informācijas sistēmām un datiem atbilstošu aizsardzības līmeni, kā arī veikt nepieciešamos risku pārvaldības pasākumus un informēt kiberincidentu novēršanas institūcijas par kiberincidentiem. Likuma 45. pants paredz atbildību un sankcijas par šo pienākumu nepildīšanu.
Skaidrojums par rezerves kopiju izvietošanu
Noteikumu projekta 13.2. apakšpunkts paredz, ka šo noteikumu 8., 11. un 12. punkta prasības neattiecas uz A klases informācijas sistēmas rezerves kopiju izvietošanu, izņemot IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja A klases informācijas sistēmas rezerves kopiju izvietošanu, ja rezerves kopijas izmanto tikai informācijas sistēmas darbības atjaunošanai vai izvietošanai primārā datu centra darbības traucējumu gadījumā, subjekts nodrošina to konfidencialitāti, integritāti un pieejamību atbilstoši informācijas sistēmai noteiktajai drošības klasei un Nacionālais kiberdrošības centrs ir informēts par rezerves kopiju izvietošanas vietu un piekļuves nosacījumiem.
IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmas rezerves kopiju izvietošanai piemēro attiecīgās drošības klases informācijas sistēmai noteikumu projekta 2.3. apakšnodaļā noteiktās izvietošanas prasības.
Skaidrojums par teritoriālā nosacījuma piemērošanu informācijas sistēmu izvietošanai datu centros
Noteikumu projektā ietvertais vispārējais teritoriālais nosacījums par informācijas sistēmas vai tās daļas izvietošanu datu centrā, kas atrodas NATO, Eiropas Savienības, EBTA dalībvalstī vai NATO IP4 valstu teritorijā, ir piemērojams kā informācijas sistēmu izvietošanas pamatprasība neatkarīgi no informācijas sistēmai noteiktās drošības klases.
Šāda pieeja izriet no Nacionālās kiberdrošības likuma 30. panta otrās daļas deleģējuma noteikt noteikumus par informācijas sistēmu izvietošanu datu centros. Deleģējums nav ierobežots tikai ar noteiktas drošības klases informācijas sistēmām.
Teritoriālais nosacījums ir saistīts ar jurisdikcijas, tiesiskās vides, datu apstrādes vietas pārredzamības un uzraudzības iespēju riskiem. Šie riski var pastāvēt neatkarīgi no informācijas sistēmai noteiktās drošības klases, tādēļ noteikumu projektā tie noteikti kā vispārēja pamatprasība, savukārt A klases informācijas sistēmām un IKT kritiskās infrastruktūras informācijas sistēmām paredzētas papildu prasības.
Skaidrojums par datu centra atbilstības audita nošķīrumu no kiberdrošības audita
Noteikumu projektā paredzētā datu centra atbilstības audits nav uzskatāma par subjekta kiberdrošības auditu Nacionālās kiberdrošības likuma 44. panta un normatīvo aktu par minimālajām kiberdrošības prasībām izpratnē.
Datu centra atbilstības audita priekšmets ir datu centra fiziskā, tehniskā un organizatoriskā atbilstība šajos noteikumos noteiktajām datu centru drošības prasībām. Tā ietver datu centra infrastruktūras, piekļuves kontroles, elektroapgādes, dzesēšanas, fiziskās drošības, nepārtrauktības, uzraudzības un datu centra operatora procesu izvērtēšanu atbilstoši šo noteikumu 1. pielikumā ietvertajam datu centra atbilstības audita kontrolsarakstam.
Savukārt kiberdrošības audits Nacionālās kiberdrošības likuma un normatīvo aktu par minimālajām kiberdrošības prasībām izpratnē ir vērsts uz subjekta kiberdrošības pārvaldības, risku vadības, informācijas sistēmu, drošības pasākumu, procesu un ārpakalpojumu pārvaldības atbilstības izvērtēšanu.
Līdz ar to minētajiem auditiem ir atšķirīgs priekšmets un mērķis. Datu centra atbilstības audits apliecina, ka datu centrs kā infrastruktūras un pakalpojuma vide atbilst šajos noteikumos noteiktajām prasībām. Savukārt subjekta kiberdrošības audits izvērtē subjekta pienākumu izpildi un tā pārvaldībā esošo informācijas sistēmu drošību.
Ja datu centra operators vienlaikus ir Nacionālās kiberdrošības likuma subjekts, tam joprojām piemērojami normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktie pienākumi. Šādā gadījumā datu centra atbilstības audits neaizstāj subjekta kiberdrošības auditu, bet var tikt izmantota kā viens no pierādījumiem, izvērtējot datu centra pakalpojuma atbilstību ārpakalpojuma vai informācijas sistēmas izvietošanas prasībām.
Skaidrojums par izņēmuma saskaņojuma piemērošanu
Noteikumu projekta 9. punktā paredzētais kompetentās uzraugošās iestādes saskaņojums ir individuāli piemērojama izņēmuma kārtība un neaizstāj datu centra atbilstības apliecināšanu kā vispārējo risinājumu.
Lemjot par saskaņojumu, kompetentā uzraugošā iestāde izvērtē informācijas sistēmas drošības klasi, nozīmi un kritiskumu, datu centra tehnisko, fizisko un organizatorisko drošību, pieejamības un darbības nepārtrauktības prasības, konstatētās neatbilstības un to iespējamo ietekmi, kā arī subjekta noteiktos risku mazināšanas pasākumus.
Kompetentā uzraugošā iestāde izvērtēšanai var pieprasīt neatkarīga eksperta vai datu centra auditora atzinumu un neatbilstību novēršanas plānu. Saskaņojums nevar tikt pamatots tikai ar datu centra īpašuma, tiesiskā valdījuma vai kontroles modeli.
Skaidrojums par vairākiem līdzīgiem kiberincidentiem vai fiziskās drošības incidentiem datu centrā
Noteikumu projekta 28.2. apakšpunktā paredzētais gadījums, kad datu centrā notikuši vairāki līdzīgi kiberincidenti vai fiziskās drošības incidenti, ir paredzēts kā riska vadības kritērijs datu centra ārkārtas atbilstības audita pieprasīšanai.
Šis nosacījums nav interpretējams tādējādi, ka jebkuri vairāki maznozīmīgi vai savstarpēji nesaistīti incidenti automātiski rada pienākumu veikt datu centra ārkārtas atbilstības auditu. Nacionālais kiberdrošības centrs katrā gadījumā izvērtē incidentu raksturu, atkārtošanās iemeslus, iespējamo ietekmi uz datu centra drošību, subjekta informācijas sistēmas pieejamību, integritāti vai konfidencialitāti, kā arī datu centra operatora veiktos novēršanas pasākumus.
Ar vairākiem līdzīgiem incidentiem šā apakšpunkta izpratnē saprotami tādi atkārtoti notikumi, kas var liecināt par sistēmisku vai nenovērstu nepilnību datu centra drošības, piekļuves kontroles, elektroapgādes, dzesēšanas, uzraudzības, incidentu pārvaldības vai citos datu centra darbībai būtiskos procesos.
Normā netiek noteikts konkrēts incidentu skaits vai laika periods, jo šāds regulējums būtu pārmērīgi kazuistisks un varētu neaptvert situācijas, kurās jau mazāks incidentu skaits liecina par būtisku risku. Vienlaikus ārkārtas atbilstības audita pieprasīšana ir piemērojama samērīgi, ņemot vērā incidentu būtiskumu, atkārtošanās raksturu un iespējamo ietekmi uz datu centra atbilstību noteikumu prasībām.
Skaidrojums par mākoņdatošanas un virtualizācijas platformām
Datu centra atbilstības apliecināšana attiecas uz datu centra fizisko, inženiertehnisko un organizatorisko vidi. Tā pati par sevi neapliecina datu centrā izmantotās mākoņdatošanas vai virtualizācijas platformas vai tajā izvietotās informācijas sistēmas atbilstību citos normatīvajos aktos noteiktajām kiberdrošības prasībām.
Mākoņdatošanas vai virtualizācijas platformas pārziņa un subjekta pienākumu un atbildības sadalījumu, tai skaitā attiecībā uz platformas un informācijas sistēmas pieejamību, drošības uzraudzību, incidentu pārvaldību, rezerves kopēšanu, telemetrijas datiem un atbilstības pierādījumu sniegšanu, nosaka ārpakalpojuma līgumā, starpiestāžu vienošanās dokumentā vai citā saistošā pakalpojuma pārvaldības dokumentā. Attiecībā uz valsts mākoņdatošanas platformām piemērojami arī normatīvie akti par Valsts datu apstrādes mākoņa darbību.
Skaidrojums par 1. pielikuma normu raksturu
Noteikumu projekta 1. pielikums ir datu centra atbilstības audita kontrolsaraksts. Tas nav patstāvīgs datu centra reģistrācijas regulējums, bet to izmanto datu centra auditors, sagatavojot šo noteikumu 21.1. apakšpunktā minēto atzinumu. Kontrolsarakstā norādītās pārbaudes pozīcijas kalpo kā vienoti vērtēšanas kritēriji datu centra atbilstības auditam.
Skaidrojums par 1. pielikuma 2.2.3. punktā minēto "augstas drošības zonu".
Noteikumu 1. pielikuma 2.2.3. punktā minētā "augstas drošības zona" attiecas uz datu centra telpām vai zonām, kurām ir kritiska nozīme datu drošības, pieejamības vai uzturēšanas ziņā. Precīzu drošības zonu klasifikāciju nosaka datu centra operators, balstoties uz riska novērtējumu un piemērojot piemērotu piekļuves kontroles līmeni, kā to paredz arī starptautiskie datu centru standarti (piemēram, ISO/IEC 22237, TIA-942).
Skaidrojums par trīsfaktoru autentifikācijas prasību
Noteikumu 1. pielikuma 2.2.3. punktā biometrisko datu izmantošana ir norādīta kā viens no trīsfaktoru autentifikācijas piemēriem un nav obligāta prasība. Datu centra operators var izmantot citus savstarpēji neatkarīgus autentifikācijas faktorus, ja tie nodrošina līdzvērtīgu drošības līmeni un atbilst piemērojamām personas datu aizsardzības prasībām.
Skaidrojums par 1. pielikuma 21.3. un 22. punktu (žurnālu glabāšana un piekļuve incidentu pārskatiem) attiecināšanu uz subjektiem.
1. pielikuma 21.3. un 22. punkts ir datu centra atbilstības audita kontrolsaraksta pozīcijas, kas paredzētas datu centra operatora pārvaldības un uzraudzības rīku, kā arī klienta pakalpojuma incidentu žurnāla pārbaudei.
Minētie punkti nosaka vērtēšanas kritērijus datu centra operatoram, proti, vai uzraudzības rīku dati tiek glabāti vismaz 12 mēnešus un vai datu centra operators nodrošina klientam piekļuvi incidentu žurnāla ierakstiem par klientam sniegtajiem pakalpojumiem.
Šie punkti tieši nenosaka subjektam pienākumu izveidot atsevišķu ilgtermiņa drošības žurnālu glabāšanas risinājumu. Ja subjekts izvieto informācijas sistēmu datu centrā vai izmanto mākoņpakalpojumu, subjekta pienākumi attiecībā uz žurnālfailu glabāšanu, telemetrijas datu pieejamību un drošības notikumu uzraudzību izriet no normatīvajiem aktiem par minimālajām kiberdrošības prasībām, šiem noteikumiem un attiecīgajiem līgumiskajiem nosacījumiem.
Tādējādi 1. pielikuma 21.3. un 22. punkts ir piemērojams datu centra atbilstības pārbaudē attiecībā uz datu centra operatoru, savukārt subjektam ir jānodrošina, ka līgumā ar datu centra operatoru vai mākoņpakalpojuma sniedzēju ir paredzēti subjektam nepieciešamie žurnālfailu, incidentu informācijas un telemetrijas datu pieejamības nosacījumi.
Vai ir izvērtēti alternatīvie risinājumi?
Jā
Apraksts
Noteikumu projekta izstrādes laikā tika izvērtēti vairāki datu centru drošības prasību un atbilstības apliecināšanas modeļi. Sākotnēji tika vērtēta iespēja veidot datu centru drošības līmeņu gradāciju un ar to saistītu drošo vai sertificēto datu centru sarakstu. Tika izvērtēti šādi drošības līmeņu modeļi:
1. trīs līmeņu datu centru drošības prasību modelis;
2. divu līmeņu datu centru drošības prasību modelis;
3. viena drošības līmeņa datu centru prasību modelis.
1. Trīs līmeņu datu centru drošības prasību modelis
Šajā modelī tika vērtēta iespēja noteikt trīs datu centru drošības līmeņus: minimālo, pamata un paaugstināto drošības līmeni.
Minimālais drošības līmenis būtu piemērojams zemākas drošības klases informācijas sistēmu izvietošanai, pamata drošības līmenis — B drošības klases informācijas sistēmu izvietošanai, savukārt paaugstinātais drošības līmenis — A drošības klases informācijas sistēmu izvietošanai.
Šis risinājums netika izvēlēts, jo tas radītu sarežģītu datu centru klasifikācijas un piemērošanas sistēmu, kā arī nesamērīgu administratīvo un finansiālo slogu subjektiem un datu centru operatoriem. Tā ieviešanai būtu nepieciešama detalizēta datu centru līmeņu noteikšanas, pārbaudes un uzraudzības kārtība, kas nav samērīga ar Latvijas datu centru tirgus apmēru un noteikumu projekta mērķi.
2. Divu līmeņu datu centru drošības prasību modelis
Šajā modelī tika vērtēta iespēja noteikt divus datu centru drošības līmeņus: pamata un paaugstināto drošības līmeni.
Paaugstinātais drošības līmenis būtu piemērojams A drošības klases informācijas sistēmu izvietošanai. Pamata drošības līmenis būtu piemērojams pārējām B drošības klases informācijas sistēmām.
Šis risinājums netika izvēlēts, jo divu līmeņu modelis saglabātu būtisku regulējuma sarežģītību, vienlaikus neradot pietiekamu praktisku ieguvumu. Izvērtējumā secināts, ka pamata drošības līmeņa datu centru atbilstības apliecināšana datu centru operatoriem neradītu pietiekamu motivāciju, jo informācijas sistēmas, kurām nebūtu piemērojamas A klases prasības, varētu tikt izvietotas arī citos izvietošanas modeļos, ievērojot normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktās prasības.
3. Viena drošības līmeņa datu centru prasību modelis
Izvērtējot trīs un divu līmeņu modeļus, tika secināts, ka samērīgāks risinājums ir noteikt vienu datu centru drošības prasību kopumu, kas piemērojams gadījumos, kad datu centrā tiek izvietotas A klases informācijas sistēmas.
Šāds modelis fokusē regulējumu uz valstiski nozīmīgām informācijas sistēmām, kuru izvietošanai nepieciešams paaugstināts datu centra drošības un pārvaldības līmenis, vienlaikus neveidojot sarežģītu datu centru drošības līmeņu gradāciju.
Izvērtējums par drošo vai sertificēto datu centru saraksta izveidi
Sākotnēji, vērtējot datu centru drošības līmeņu modeļus, tika apsvērta iespēja veidot centralizētu drošo datu centru sarakstu vai sertificēto datu centru sarakstu, kurā tiktu iekļauti noteiktam drošības līmenim atbilstoši datu centri.
Sanāksmēs ar uzraugošajām iestādēm tika secināts, ka nav konstatēts pietiekams tiesisks un praktisks pamatojums šāda saraksta izveidei. Saraksta uzturēšana radītu papildu administratīvo slogu, prasītu atsevišķu iekļaušanas, svītrošanas un aktualizēšanas kārtību, kā arī varētu radīt nepamatotu priekšstatu, ka sarakstā iekļauts datu centrs ir atbilstošs neatkarīgi no konkrētās informācijas sistēmas izvietošanas modeļa, līgumiskajiem nosacījumiem un faktiskās atbilstības.
Ņemot vērā minēto, centralizēta drošo vai sertificēto datu centru saraksta modelis netika izvēlēts.
Izvēlētais risinājums — viens drošības prasību kopums un atbilstības apliecināšana ar auditora atzinumu vai sertifikācijas dokumentu
Par samērīgāko risinājumu izvēlēts modelis, kurā netiek veidots centralizēts drošo vai sertificēto datu centru saraksts, bet datu centra atbilstība šo noteikumu prasībām tiek apliecināta ar datu centra auditora atzinumu vai ar sertifikātu vai citu dokumentu, kas apliecina atbilstību kādam no noteikumu pielikumā minētajiem starptautiskās sertifikācijas modeļiem.
Šis risinājums nodrošina pārbaudāmu datu centra atbilstības apliecināšanu, vienlaikus neveidojot centralizētu datu centru sarakstu vai reģistru. Tas ļauj subjektam pārliecināties par datu centra atbilstību pirms A klases informācijas sistēmas izvietošanas, savukārt uzraugošajai iestādei - uzraudzības ietvaros izvērtēt atbilstības apliecinājumu, pieprasīt papildu informāciju vai ārkārtas atbilstības auditu noteikumos paredzētajos gadījumos.
Izvēlētais modelis ir samērīgs ar Latvijas datu centru tirgus apmēru, mazina administratīvo slogu un vienlaikus nodrošina, ka A klases informācijas sistēmas tiek izvietotas datu centros, kuru atbilstība ir neatkarīgi pārbaudīta vai apliecināta ar starptautiski atzītu sertifikācijas modeli.
Subjekta IKT infrastruktūras prasību izslēgšana no noteikumu projekta
Noteikumu projekta pirmajā un otrajā saskaņošanas kārtā bija ietvertas prasības subjekta īpašumā vai tiesiskajā valdījumā esošai IKT infrastruktūrai, tai skaitā fiziskās infrastruktūras drošībai. Šīs prasības bija paredzētas kā daļēja Nacionālās kiberdrošības likuma 26. pantā ietvertā deleģējuma izpilde attiecībā uz fiziskās infrastruktūras minimālajām kiberdrošības prasībām.
Minētais nenozīmē, ka noteikumu projektā paredzētās datu centra prasības neattiecas uz datu centru, kas ietilpst subjekta IKT infrastruktūrā.
Ņemot vērā Nacionālās kiberdrošības likuma 30. panta otrās daļas precizēto deleģējumu, noteikumu projekts ir koncentrēts uz informācijas sistēmu izvietošanu datu centros, datu centru drošības prasībām, datu centru atbilstības novērtēšanu un uzraudzību, datu centra operatora pienākumiem un drošības operāciju centru darbību datu centros.
Datu centra statusu nosaka tā atbilstība Nacionālās kiberdrošības likumā ietvertajai datu centra definīcijai, nevis datu centra īpašuma, tiesiskā valdījuma vai pārvaldības modelis. Ja subjekta IKT infrastruktūrā ietilpstoša telpa vai telpu komplekss atbilst datu centra definīcijai, tam piemēro noteikumu projektā paredzētās datu centra prasības attiecīgajā apjomā. Datu centra piederība pašam subjektam nav pamats zemāka drošības vai atbilstības līmeņa noteikšanai.
Ja nepieciešams detalizēt vispārīgas fiziskās infrastruktūras minimālās kiberdrošības prasības subjekta IKT infrastruktūrai, kas neatbilst datu centra definīcijai, tas darāms normatīvajos aktos par minimālajām kiberdrošības prasībām.
Jurisdikcijas ierobežojuma noteikšana datu apstrādei ārpus Latvijas Republikas teritorijas
Noteikumu projekta izstrādes laikā tika izvērtēta iespēja paredzēt, ka A klases informācijas sistēmas vai tās daļas datu apstrāde ārpus Latvijas Republikas teritorijas ir pieļaujama tikai tādā jurisdikcijā, kuras normatīvie akti neparedz ārvalstu tiesu, drošības vai izlūkošanas iestāžu piespiedu piekļuvi datiem.
Šāds risinājums netika izvēlēts, jo absolūta jurisdikcijas ierobežojuma piemērošana varētu radīt neskaidrību par Eiropas Savienības teritorijā izvietotu publisko mākoņdatošanas pakalpojumu un hibrīdu informācijas sistēmu arhitektūru izmantošanu. Tas varētu arī radīt interpretācijas risku attiecībā uz Latvijas Republikai saistošajos Eiropas Savienības un starptautiskajos tiesību aktos paredzētajiem tiesu sadarbības, elektronisko pierādījumu saglabāšanas un izdošanas mehānismiem.
Turklāt tikai datu centra fiziskā atrašanās vieta neļauj pilnībā novērtēt jurisdikcijas risku, jo jāņem vērā arī pakalpojuma sniedzēja reģistrācijas vieta, tā darbībai piemērojamais tiesiskais režīms, datu apstrādes un administrēšanas vietas, apakšuzņēmēji un iespējamā piekļuve datiem no trešajām valstīm.
Par samērīgāku risinājumu atzīta riskos balstīta pieeja, saskaņā ar kuru subjekts, izvēloties datu centra vai mākoņdatošanas pakalpojumu, izvērtē ar ārpakalpojuma izmantošanu saistītos riskus un nodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpildi. Ja pakalpojuma ietvaros tiek apstrādāti personas dati, piemērojamas arī prasības par personas datu nosūtīšanu uz trešajām valstīm un piekļuvi datiem no trešās valsts.
1. trīs līmeņu datu centru drošības prasību modelis;
2. divu līmeņu datu centru drošības prasību modelis;
3. viena drošības līmeņa datu centru prasību modelis.
1. Trīs līmeņu datu centru drošības prasību modelis
Šajā modelī tika vērtēta iespēja noteikt trīs datu centru drošības līmeņus: minimālo, pamata un paaugstināto drošības līmeni.
Minimālais drošības līmenis būtu piemērojams zemākas drošības klases informācijas sistēmu izvietošanai, pamata drošības līmenis — B drošības klases informācijas sistēmu izvietošanai, savukārt paaugstinātais drošības līmenis — A drošības klases informācijas sistēmu izvietošanai.
Šis risinājums netika izvēlēts, jo tas radītu sarežģītu datu centru klasifikācijas un piemērošanas sistēmu, kā arī nesamērīgu administratīvo un finansiālo slogu subjektiem un datu centru operatoriem. Tā ieviešanai būtu nepieciešama detalizēta datu centru līmeņu noteikšanas, pārbaudes un uzraudzības kārtība, kas nav samērīga ar Latvijas datu centru tirgus apmēru un noteikumu projekta mērķi.
2. Divu līmeņu datu centru drošības prasību modelis
Šajā modelī tika vērtēta iespēja noteikt divus datu centru drošības līmeņus: pamata un paaugstināto drošības līmeni.
Paaugstinātais drošības līmenis būtu piemērojams A drošības klases informācijas sistēmu izvietošanai. Pamata drošības līmenis būtu piemērojams pārējām B drošības klases informācijas sistēmām.
Šis risinājums netika izvēlēts, jo divu līmeņu modelis saglabātu būtisku regulējuma sarežģītību, vienlaikus neradot pietiekamu praktisku ieguvumu. Izvērtējumā secināts, ka pamata drošības līmeņa datu centru atbilstības apliecināšana datu centru operatoriem neradītu pietiekamu motivāciju, jo informācijas sistēmas, kurām nebūtu piemērojamas A klases prasības, varētu tikt izvietotas arī citos izvietošanas modeļos, ievērojot normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktās prasības.
3. Viena drošības līmeņa datu centru prasību modelis
Izvērtējot trīs un divu līmeņu modeļus, tika secināts, ka samērīgāks risinājums ir noteikt vienu datu centru drošības prasību kopumu, kas piemērojams gadījumos, kad datu centrā tiek izvietotas A klases informācijas sistēmas.
Šāds modelis fokusē regulējumu uz valstiski nozīmīgām informācijas sistēmām, kuru izvietošanai nepieciešams paaugstināts datu centra drošības un pārvaldības līmenis, vienlaikus neveidojot sarežģītu datu centru drošības līmeņu gradāciju.
Izvērtējums par drošo vai sertificēto datu centru saraksta izveidi
Sākotnēji, vērtējot datu centru drošības līmeņu modeļus, tika apsvērta iespēja veidot centralizētu drošo datu centru sarakstu vai sertificēto datu centru sarakstu, kurā tiktu iekļauti noteiktam drošības līmenim atbilstoši datu centri.
Sanāksmēs ar uzraugošajām iestādēm tika secināts, ka nav konstatēts pietiekams tiesisks un praktisks pamatojums šāda saraksta izveidei. Saraksta uzturēšana radītu papildu administratīvo slogu, prasītu atsevišķu iekļaušanas, svītrošanas un aktualizēšanas kārtību, kā arī varētu radīt nepamatotu priekšstatu, ka sarakstā iekļauts datu centrs ir atbilstošs neatkarīgi no konkrētās informācijas sistēmas izvietošanas modeļa, līgumiskajiem nosacījumiem un faktiskās atbilstības.
Ņemot vērā minēto, centralizēta drošo vai sertificēto datu centru saraksta modelis netika izvēlēts.
Izvēlētais risinājums — viens drošības prasību kopums un atbilstības apliecināšana ar auditora atzinumu vai sertifikācijas dokumentu
Par samērīgāko risinājumu izvēlēts modelis, kurā netiek veidots centralizēts drošo vai sertificēto datu centru saraksts, bet datu centra atbilstība šo noteikumu prasībām tiek apliecināta ar datu centra auditora atzinumu vai ar sertifikātu vai citu dokumentu, kas apliecina atbilstību kādam no noteikumu pielikumā minētajiem starptautiskās sertifikācijas modeļiem.
Šis risinājums nodrošina pārbaudāmu datu centra atbilstības apliecināšanu, vienlaikus neveidojot centralizētu datu centru sarakstu vai reģistru. Tas ļauj subjektam pārliecināties par datu centra atbilstību pirms A klases informācijas sistēmas izvietošanas, savukārt uzraugošajai iestādei - uzraudzības ietvaros izvērtēt atbilstības apliecinājumu, pieprasīt papildu informāciju vai ārkārtas atbilstības auditu noteikumos paredzētajos gadījumos.
Izvēlētais modelis ir samērīgs ar Latvijas datu centru tirgus apmēru, mazina administratīvo slogu un vienlaikus nodrošina, ka A klases informācijas sistēmas tiek izvietotas datu centros, kuru atbilstība ir neatkarīgi pārbaudīta vai apliecināta ar starptautiski atzītu sertifikācijas modeli.
Subjekta IKT infrastruktūras prasību izslēgšana no noteikumu projekta
Noteikumu projekta pirmajā un otrajā saskaņošanas kārtā bija ietvertas prasības subjekta īpašumā vai tiesiskajā valdījumā esošai IKT infrastruktūrai, tai skaitā fiziskās infrastruktūras drošībai. Šīs prasības bija paredzētas kā daļēja Nacionālās kiberdrošības likuma 26. pantā ietvertā deleģējuma izpilde attiecībā uz fiziskās infrastruktūras minimālajām kiberdrošības prasībām.
Minētais nenozīmē, ka noteikumu projektā paredzētās datu centra prasības neattiecas uz datu centru, kas ietilpst subjekta IKT infrastruktūrā.
Ņemot vērā Nacionālās kiberdrošības likuma 30. panta otrās daļas precizēto deleģējumu, noteikumu projekts ir koncentrēts uz informācijas sistēmu izvietošanu datu centros, datu centru drošības prasībām, datu centru atbilstības novērtēšanu un uzraudzību, datu centra operatora pienākumiem un drošības operāciju centru darbību datu centros.
Datu centra statusu nosaka tā atbilstība Nacionālās kiberdrošības likumā ietvertajai datu centra definīcijai, nevis datu centra īpašuma, tiesiskā valdījuma vai pārvaldības modelis. Ja subjekta IKT infrastruktūrā ietilpstoša telpa vai telpu komplekss atbilst datu centra definīcijai, tam piemēro noteikumu projektā paredzētās datu centra prasības attiecīgajā apjomā. Datu centra piederība pašam subjektam nav pamats zemāka drošības vai atbilstības līmeņa noteikšanai.
Ja nepieciešams detalizēt vispārīgas fiziskās infrastruktūras minimālās kiberdrošības prasības subjekta IKT infrastruktūrai, kas neatbilst datu centra definīcijai, tas darāms normatīvajos aktos par minimālajām kiberdrošības prasībām.
Jurisdikcijas ierobežojuma noteikšana datu apstrādei ārpus Latvijas Republikas teritorijas
Noteikumu projekta izstrādes laikā tika izvērtēta iespēja paredzēt, ka A klases informācijas sistēmas vai tās daļas datu apstrāde ārpus Latvijas Republikas teritorijas ir pieļaujama tikai tādā jurisdikcijā, kuras normatīvie akti neparedz ārvalstu tiesu, drošības vai izlūkošanas iestāžu piespiedu piekļuvi datiem.
Šāds risinājums netika izvēlēts, jo absolūta jurisdikcijas ierobežojuma piemērošana varētu radīt neskaidrību par Eiropas Savienības teritorijā izvietotu publisko mākoņdatošanas pakalpojumu un hibrīdu informācijas sistēmu arhitektūru izmantošanu. Tas varētu arī radīt interpretācijas risku attiecībā uz Latvijas Republikai saistošajos Eiropas Savienības un starptautiskajos tiesību aktos paredzētajiem tiesu sadarbības, elektronisko pierādījumu saglabāšanas un izdošanas mehānismiem.
Turklāt tikai datu centra fiziskā atrašanās vieta neļauj pilnībā novērtēt jurisdikcijas risku, jo jāņem vērā arī pakalpojuma sniedzēja reģistrācijas vieta, tā darbībai piemērojamais tiesiskais režīms, datu apstrādes un administrēšanas vietas, apakšuzņēmēji un iespējamā piekļuve datiem no trešajām valstīm.
Par samērīgāku risinājumu atzīta riskos balstīta pieeja, saskaņā ar kuru subjekts, izvēloties datu centra vai mākoņdatošanas pakalpojumu, izvērtē ar ārpakalpojuma izmantošanu saistītos riskus un nodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpildi. Ja pakalpojuma ietvaros tiek apstrādāti personas dati, piemērojamas arī prasības par personas datu nosūtīšanu uz trešajām valstīm un piekļuvi datiem no trešās valsts.
Vai ir izvērtēts prasību un izmaksu samērīgums pret ieguvumiem?
Jā
Apraksts
Prasību un izmaksu samērīgums pret ieguvumiem izvērtēts ņemot vērā alternatīvo risinājumu izvērtējumu, administratīvā sloga provizorisko palielināšanos un Latvijas datu centru tirgus apmēru.
Izvērtējuma rezultātā netika atbalstīts trīs līmeņu vai divu līmeņu datu centru drošības prasību modelis, kā arī centralizēta drošo vai sertificēto datu centru saraksta izveide, jo šie risinājumi radītu papildus administratīvo un finansiālo slogu. Par samērīgāko risinājumu izvēlēts viens datu centru drošības prasību kopums un atbilstības apliecināšana ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu.
Izvērtējuma rezultātā netika atbalstīts trīs līmeņu vai divu līmeņu datu centru drošības prasību modelis, kā arī centralizēta drošo vai sertificēto datu centru saraksta izveide, jo šie risinājumi radītu papildus administratīvo un finansiālo slogu. Par samērīgāko risinājumu izvēlēts viens datu centru drošības prasību kopums un atbilstības apliecināšana ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu.
1.4. Izvērtējumi/pētījumi, kas pamato TA nepieciešamību
Nosaukums
Valsts kontroles lietderības revīzija "Vai mākoņdatošanas pakalpojumu ieviešana valsts pārvaldē ir mērķtiecīga?" (2025).
Apraksts
2025. gada Valsts kontroles lietderības revīzijā "Vai mākoņdatošanas pakalpojumu ieviešana valsts pārvaldē ir mērķtiecīga?" konstatēts, ka 86 % valsts pārvaldes iestāžu jau izmanto mākoņdatošanas pakalpojumus, taču šobrīd nav noteiktas vienotas drošības prasības šādiem pakalpojumiem. Tāpat nav noteikts atbildību sadalījums incidentu gadījumā. Revidenti atzīmēja, ka vienotu datu centru drošības prasību un uzraudzības sistēmas trūkums kavē drošas un pārraugāmas valsts IKT infrastruktūras attīstību, tai skaitā valsts datu apstrādes mākoņa pilnvērtīgu darbību.
1.5. Pēcpārbaudes (ex-post) izvērtējums
Vai tiks veikts?
Nē
1.6. Cita informācija
1.6.1. Noteikumu ietekmes pēcpārbaudes (ex-post) izvērtējums netiks veikts. Noteikumu projekts neievieš jaunu institucionālu sistēmu, datu centru reģistru vai atsevišķu finansējamu programmu, kuras rezultātu sasniegšanai būtu nepieciešams noteikt atsevišķu ex-post izvērtējumu. Projekts nosaka informācijas sistēmu izvietošanas prasības datu centros, datu centru atbilstības apliecināšanas un uzraudzības kārtību, datu centra operatora pienākumus, kā arī drošības operāciju centru izveides un darbības noteikumus datu centros.
Regulējuma piemērošanas prakse tiks vērtēta Nacionālās kiberdrošības likumā un normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktās uzraudzības ietvaros, tai skaitā izvērtējot subjektu sniegtajos pašvērtējuma ziņojumos ietverto informāciju, datu centru atbilstības apliecināšanas dokumentus un uzraugošo iestāžu konstatējumus.
Ja regulējuma piemērošanas laikā tiks konstatētas būtiskas problēmas datu centru atbilstības apliecināšanā, informācijas sistēmu izvietošanas prasību piemērošanā vai administratīvā sloga samērīgumā, Aizsardzības ministrija izvērtēs nepieciešamību sagatavot grozījumus noteikumos.
1.6.2. Ņemot vērā nepieciešamību nodrošināt informācijas sistēmu, valsts pārvaldes darba un publisko pakalpojumu pieejamību krīzes, hibrīdapdraudējuma vai cita būtiska apdraudējuma gadījumā, atsevišķi var tikt izvērtēta iespēja ārpus Latvijas Republikas teritorijas izvietot valsts informācijas sistēmu rezerves kopijas vai darbības atjaunošanai nepieciešamo infrastruktūru.
Noteikumu projekts paredz iespēju A klases informācijas sistēmas rezerves kopijas izvietot ārpus primārā datu centra, ievērojot noteikumos paredzētos rezerves kopiju aizsardzības, izmantošanas un uzraudzības nosacījumus. Izvēloties ārpus Latvijas Republikas teritorijas esošu datu centru vai mākoņdatošanas pakalpojumu, subjektam jāizvērtē datu apstrādes vieta, piemērojamā jurisdikcija, pakalpojuma sniedzēja tiesiskais režīms, piekļuves un uzraudzības iespējas, kā arī citi ar ārpakalpojuma izmantošanu saistītie riski. Attiecībā uz šādiem ārpakalpojumiem subjektam jānodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpilde.
Viens no iespējamiem risinājumiem valsts informācijas sistēmu un datu noturības stiprināšanai nākotnē varētu būt "datu vēstniecības" modelis, ja tas tiek balstīts uz starptautisku vienošanos ar citu valsti un paredz īpašu tiesisko aizsardzības režīmu datu glabāšanas telpām vai IKT infrastruktūrai ārvalstī. Šādā starptautiskā vienošanās būtu jānosaka attiecīgās infrastruktūras tiesiskais statuss, piemērojamais jurisdikcijas režīms, piekļuves kārtība, neaizskaramības apjoms un institucionālā atbildība.
Šis noteikumu projekts neievieš "datu vēstniecības" modeli un neparedz tā izveidei vai darbībai nepieciešamo finansējumu. Minētais risinājums norādīts tikai kā iespējams nākotnes instruments valsts IKT noturības stiprināšanai. Tā ieviešanas nepieciešamība, tiesiskais pamats, tehniskais modelis un izmaksas būtu vērtējamas atsevišķi, ja par šāda risinājuma īstenošanu tiktu pieņemts politisks lēmums.
Regulējuma piemērošanas prakse tiks vērtēta Nacionālās kiberdrošības likumā un normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktās uzraudzības ietvaros, tai skaitā izvērtējot subjektu sniegtajos pašvērtējuma ziņojumos ietverto informāciju, datu centru atbilstības apliecināšanas dokumentus un uzraugošo iestāžu konstatējumus.
Ja regulējuma piemērošanas laikā tiks konstatētas būtiskas problēmas datu centru atbilstības apliecināšanā, informācijas sistēmu izvietošanas prasību piemērošanā vai administratīvā sloga samērīgumā, Aizsardzības ministrija izvērtēs nepieciešamību sagatavot grozījumus noteikumos.
1.6.2. Ņemot vērā nepieciešamību nodrošināt informācijas sistēmu, valsts pārvaldes darba un publisko pakalpojumu pieejamību krīzes, hibrīdapdraudējuma vai cita būtiska apdraudējuma gadījumā, atsevišķi var tikt izvērtēta iespēja ārpus Latvijas Republikas teritorijas izvietot valsts informācijas sistēmu rezerves kopijas vai darbības atjaunošanai nepieciešamo infrastruktūru.
Noteikumu projekts paredz iespēju A klases informācijas sistēmas rezerves kopijas izvietot ārpus primārā datu centra, ievērojot noteikumos paredzētos rezerves kopiju aizsardzības, izmantošanas un uzraudzības nosacījumus. Izvēloties ārpus Latvijas Republikas teritorijas esošu datu centru vai mākoņdatošanas pakalpojumu, subjektam jāizvērtē datu apstrādes vieta, piemērojamā jurisdikcija, pakalpojuma sniedzēja tiesiskais režīms, piekļuves un uzraudzības iespējas, kā arī citi ar ārpakalpojuma izmantošanu saistītie riski. Attiecībā uz šādiem ārpakalpojumiem subjektam jānodrošina normatīvajos aktos par minimālajām kiberdrošības prasībām noteikto ārpakalpojumu prasību izpilde.
Viens no iespējamiem risinājumiem valsts informācijas sistēmu un datu noturības stiprināšanai nākotnē varētu būt "datu vēstniecības" modelis, ja tas tiek balstīts uz starptautisku vienošanos ar citu valsti un paredz īpašu tiesisko aizsardzības režīmu datu glabāšanas telpām vai IKT infrastruktūrai ārvalstī. Šādā starptautiskā vienošanās būtu jānosaka attiecīgās infrastruktūras tiesiskais statuss, piemērojamais jurisdikcijas režīms, piekļuves kārtība, neaizskaramības apjoms un institucionālā atbildība.
Šis noteikumu projekts neievieš "datu vēstniecības" modeli un neparedz tā izveidei vai darbībai nepieciešamo finansējumu. Minētais risinājums norādīts tikai kā iespējams nākotnes instruments valsts IKT noturības stiprināšanai. Tā ieviešanas nepieciešamība, tiesiskais pamats, tehniskais modelis un izmaksas būtu vērtējamas atsevišķi, ja par šāda risinājuma īstenošanu tiktu pieņemts politisks lēmums.
2. Tiesību akta projekta ietekmējamās sabiedrības grupas, ietekme uz tautsaimniecības attīstību un administratīvo slogu
Vai projekts skar šo jomu?
Jā
2.1. Sabiedrības grupas, kuras tiesiskais regulējums ietekmē, vai varētu ietekmēt
Fiziskās personas
Nē
Juridiskās personas
- Nacionālās kiberdrošības likuma subjekti, kas izvieto informācijas sistēmas vai to daļas datu centros
- Nacionālās kiberdrošības likuma subjekti, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus subjekta IKT infrastruktūras
- IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji, kas izvieto informācijas sistēmas vai to daļas datu centros
- Publisko tiesību juridiskās personas, kas ir datu centru operatori
- Privāto tiesību juridiskās personas, kas ir datu centru operatori
Ietekmes apraksts
Subjektiem, kas izvieto informācijas sistēmas vai to daļas datu centros, būs jānodrošina, ka izvēlētais datu centrs un datu apstrādes vieta atbilst šo noteikumu prasībām.
Subjektiem, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus subjekta IKT infrastruktūras, būs jāizvēlas datu centrs, kura atbilstība ir apliecināta ar datu centra auditora atzinumu vai sertifikātu vai citu dokumentu par atbilstību starptautiskās sertifikācijas modelim, vai jāsaņem uzraugošās iestādes saskaņojums noteikumos paredzētajā gadījumā.
IKT kritiskās infrastruktūras īpašniekiem vai tiesiskajiem valdītājiem papildus būs jāievēro īpašās prasības informācijas sistēmu izvietošanai datu centros, tai skaitā prasības par datu centra atrašanās vietu, datu apstrādes vietu un Satversmes aizsardzības biroja informēšanu, pozitīva atzinuma vai saskaņojuma saņemšanu. Ja attiecīgā informācijas sistēma tiek izvietota paša subjekta īpašumā vai tiesiskajā valdījumā esošā datu centrā, subjektam būs jānodrošina arī šā datu centra atbilstības apliecināšana. Ja attiecīgā informācijas sistēma vai tās daļa līdz noteikumu spēkā stāšanās dienai ir izvietota veidā, kas neatbilst noteikumu prasībām, subjektam paredzēts kontrolēts pārejas režīms līdz 2027. gada 31. decembrim, ja tiek nodrošināta risku pārvaldība un līdz 2026. gada 31. decembrim sagatavots atbilstības nodrošināšanas plāns. Jaunu neatbilstošu izvietošanu pēc noteikumu spēkā stāšanās dienas uzsākt nedrīkst.
Datu centru operatoriem, kas sniedz vai plāno sniegt datu centra pakalpojumus A klases informācijas sistēmu izvietošanai, būs jānodrošina datu centra atbilstības apliecināšana ar datu centra auditora atzinumu vai atbilstību starptautiskās sertifikācijas modelim, kā arī jāievēro šajos noteikumos noteiktie datu centra operatora pienākumi.
Norādītās administratīvo izmaksu aplēses ir orientējošas un balstītas uz pieņēmumiem par iespējamo administratīvo darbību apjomu. Faktiskās izmaksas var atšķirties atkarībā no subjekta lieluma, izvietojamo informācijas sistēmu skaita, informācijas sistēmu drošības klases, izvēlētā datu centra un atbilstības apliecināšanas veida.
Subjektiem, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus subjekta IKT infrastruktūras, būs jāizvēlas datu centrs, kura atbilstība ir apliecināta ar datu centra auditora atzinumu vai sertifikātu vai citu dokumentu par atbilstību starptautiskās sertifikācijas modelim, vai jāsaņem uzraugošās iestādes saskaņojums noteikumos paredzētajā gadījumā.
IKT kritiskās infrastruktūras īpašniekiem vai tiesiskajiem valdītājiem papildus būs jāievēro īpašās prasības informācijas sistēmu izvietošanai datu centros, tai skaitā prasības par datu centra atrašanās vietu, datu apstrādes vietu un Satversmes aizsardzības biroja informēšanu, pozitīva atzinuma vai saskaņojuma saņemšanu. Ja attiecīgā informācijas sistēma tiek izvietota paša subjekta īpašumā vai tiesiskajā valdījumā esošā datu centrā, subjektam būs jānodrošina arī šā datu centra atbilstības apliecināšana. Ja attiecīgā informācijas sistēma vai tās daļa līdz noteikumu spēkā stāšanās dienai ir izvietota veidā, kas neatbilst noteikumu prasībām, subjektam paredzēts kontrolēts pārejas režīms līdz 2027. gada 31. decembrim, ja tiek nodrošināta risku pārvaldība un līdz 2026. gada 31. decembrim sagatavots atbilstības nodrošināšanas plāns. Jaunu neatbilstošu izvietošanu pēc noteikumu spēkā stāšanās dienas uzsākt nedrīkst.
Datu centru operatoriem, kas sniedz vai plāno sniegt datu centra pakalpojumus A klases informācijas sistēmu izvietošanai, būs jānodrošina datu centra atbilstības apliecināšana ar datu centra auditora atzinumu vai atbilstību starptautiskās sertifikācijas modelim, kā arī jāievēro šajos noteikumos noteiktie datu centra operatora pienākumi.
Norādītās administratīvo izmaksu aplēses ir orientējošas un balstītas uz pieņēmumiem par iespējamo administratīvo darbību apjomu. Faktiskās izmaksas var atšķirties atkarībā no subjekta lieluma, izvietojamo informācijas sistēmu skaita, informācijas sistēmu drošības klases, izvēlētā datu centra un atbilstības apliecināšanas veida.
2.2. Tiesiskā regulējuma ietekme uz tautsaimniecību
Vai projekts skar šo jomu?
Jā
2.2.1. uz makroekonomisko vidi:
-2.2.2. uz nozaru konkurētspēju:
-2.2.3. uz uzņēmējdarbības vidi:
Jā
Ietekmes apraksts
Subjektiem, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus savas IKT infrastruktūras, būs jāizvēlas datu centri, kuru atbilstība ir apliecināta saskaņā ar noteikumu projektu, vai jāsaņem uzraugošās iestādes saskaņojums.
Datu centru operatoriem, kuri plāno sniegt pakalpojumus A klases informācijas sistēmu izvietošanai, būs jānodrošina datu centra atbilstības apliecināšana ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu. Tas var radīt papildu administratīvo slogu un atbilstības izmaksas, vienlaikus veicinot datu centru pakalpojumu drošības līmeņa paaugstināšanu un uzticamību.
Datu centru operatoriem, kuri plāno sniegt pakalpojumus A klases informācijas sistēmu izvietošanai, būs jānodrošina datu centra atbilstības apliecināšana ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu. Tas var radīt papildu administratīvo slogu un atbilstības izmaksas, vienlaikus veicinot datu centru pakalpojumu drošības līmeņa paaugstināšanu un uzticamību.
2.2.4. uz mazajiem un vidējiem uzņēmējiem:
-2.2.5. uz konkurenci:
-2.2.6. uz nodarbinātību:
-2.3. Administratīvo izmaksu novērtējums juridiskām personām
Vai projekts skar šo jomu?
Jā
Sabiedrības grupa
Palielinās/samazinās
Stundas samaksas likme - euro
Laika patēriņš uz vienību - stundās
Subjektu skaits
Cik bieži - reizes gadā
Administratīvās izmaksas - euro
Aprēķinu skaidrojums
Nacionālās kiberdrošības likuma subjekti, kas izvieto informācijas sistēmas vai to daļas datu centros
palielinās
Vērtības nozīme:
25,00
Vidējā administratīvā darba stundas likme valsts un privātajā sektorā.
8,00
Izvietošanas modeļa izvērtēšana, datu centra atbilstības apliecinājuma pārbaude un iekšējo procedūru precizēšana.
2 000
Orientējošs NKDL subjektu skaits.
1,0
Galvenokārt regulējuma ieviešanas posmā vai mainot izvietošanas modeli.
400 000,00
Informācijas sistēmu izvietošanas modeļa izvērtēšana, saziņa ar datu centra operatoru un iekšējo procedūru pielāgošana.
Nacionālās kiberdrošības likuma subjekti, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus subjekta IKT infrastruktūras
palielinās
Vērtības nozīme:
25,00
Vidējā administratīvā darba stundas likme.
4,00
Papildu pārbaude par datu apstrādes vietu, līgumiskajiem uzraudzības un pārbaudes nosacījumiem un atbilstības apliecinājumu.
200
Pieņēmums par daļu no subjektiem.
1,0
Regulējuma ieviešanas posmā vai mainot datu centra pakalpojuma sniedzēju.
20 000,00
Papildu darbības A klases informācijas sistēmām, tai skaitā Informācijas sistēmu izvietošanas modeļa izvērtēšana, saziņa ar datu centra operatoru, iekšējo procedūru pielāgošana un, ja esošā izvietošana neatbilst noteikumu prasībām, atbilstības nodrošināšanas plāna sagatavošana.
IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji, kas izvieto informācijas sistēmas vai to daļas datu centros
palielinās
Vērtības nozīme:
25,00
Vidējā administratīvā darba stundas likme.
8,00
Satversmes aizsardzības biroja informēšana, atzinuma vai saskaņojuma saņemšana, izvietošanas modeļa un datu apstrādes vietas dokumentēšana.
40
Orientējošs IKT KI subjektu skaits.
1,0
Regulējuma ieviešanas posmā vai mainot izvietošanas modeli.
8 000,00
Īpašo IKT kritiskās infrastruktūras izvietošanas prasību izpilde, tai skaitā Satversmes aizsardzības biroja informēšana, atzinuma vai saskaņojuma pieprasīšana, izvietošanas modeļa dokumentēšana un, ja esošā izvietošana neatbilst noteikumu prasībām, atbilstības nodrošināšanas plāna sagatavošana.
Publisko tiesību juridiskās personas, kas ir datu centru operatori
palielinās
Vērtības nozīme:
25,00
Vidējā administratīvā darba stundas likme.
40,00
Dokumentācijas sagatavošana, atbilstības apliecinājumu pārbaude un saziņa ar subjektiem vai uzraugošajām iestādēm.
4
Orientējošs pārziņu skaits
1,0
Galvenokārt regulējuma ieviešanas posmā.
4 000,00
Valsts datu apstrādes mākonī izmantoto datu centru atbilstības apliecinājumu pārbaude un dokumentācijas sagatavošana.
Privāto tiesību juridiskās personas, kas ir datu centru operatori
palielinās
Vērtības nozīme:
25,00
Vidējā administratīvā darba stundas likme.
80,00
Dokumentācijas sagatavošana, audita vai sertifikācijas procesa koordinēšana un informācijas sniegšana.
20
Orientējošs datu centru
operatoru
skaits.
1,0
Ieviešanas posmā vai atjaunojot atbilstības apliecinājumu.
40 000,00
Datu centra atbilstības apliecināšana, dokumentācijas sagatavošana, audita vai sertifikācijas procesa koordinēšana.
Aprēķinā izmantots orientējošs pieņēmums par 20 datu centriem. Pieņēmums balstīts publiski pieejamā informācijā par Latvijā strādājošo lielāko datu centru operatoru pārvaldītajiem objektiem un citu tirgus dalībnieku piedāvātajiem datu centru pakalpojumiem.
Neoficiāls nozares katalogs pašlaik (08.07.2026) uzrāda 24 datu centru lokācijas un 19 operatorus Rīgas reģionā - informācijas avots https://www.datacentermap.com/latvia/riga/
Kopā
472 000,00
2.4. Administratīvā sloga novērtējums fiziskām personām
Vai projekts skar šo jomu?
Nē
2.5. Atbilstības izmaksu novērtējums
Vai projekts skar šo jomu?
Jā
Sabiedrības grupa
Vai ietekmē?
Izmaksas par vienību - euro
Vienību skaits
Atbilstības izmaksas - euro
Aprēķinu skaidrojums
Juridiskās personas
Kopā (juridiskās personas)
120 000,00
Nacionālās kiberdrošības likuma subjekti, kas izvieto informācijas sistēmas vai to daļas datu centros
Nē
Tiešas atbilstības izmaksas nav paredzētas; administratīvās darbības norādītas 2.3. apakšsadaļā.
Nacionālās kiberdrošības likuma subjekti, kas izvieto A klases informācijas sistēmas vai to daļas datu centros ārpus subjekta IKT infrastruktūras
Nē
Atbilstības apliecināšanu nodrošina datu centra operators. Iespējamās pakalpojuma cenas izmaiņas nav atsevišķi kvantificējamas ex ante.
IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji, kas izvieto informācijas sistēmas vai to daļas datu centros
Nē
Ja IKT kritiskās infrastruktūras informācijas sistēma tiek izvietota subjekta īpašumā vai tiesiskajā valdījumā esošā datu centrā, izmaksas var radīt datu centra audits vai sertifikācija, kā arī nepieciešamie fiziskās, tehniskās un organizatoriskās drošības uzlabojumi.
Izmaksu apmērs publiskajā anotācijā nav monetāri nosakāms, jo tā aprēķinam nepieciešamie dati par skarto subjektu un datu centru skaitu nav publiskojami, savukārt faktiskās izmaksas ir atkarīgas no katra datu centra esošā stāvokļa. Prasību izpildei attiecībā uz esošām neatbilstošām izvietošanām paredzēts pārejas režīms līdz 2027. gada 31. decembrim, vienlaikus paredzot pienākumu līdz 2026. gada 31. decembrim sagatavot atbilstības nodrošināšanas plānu un līdz pārejas termiņa beigām pārvaldīt ar attiecīgo izvietošanu saistītos riskus.
Publisko tiesību juridiskās personas, kas ir datu centru operatori
Jā
Vērtības nozīme:
5 000,00
Orientējošs novērtējums datu centra auditora atzinuma saņemšanai vienam datu centram.
4
Valsts mākoņdatošanas platformu pārziņu datu centri
20 000,00
Izmaksas var radīt datu centra audits, sertifikācija vai nepieciešamie infrastruktūras un procesu pielāgojumi. Izmaksas nerodas, ja datu centra atbilstība jau ir derīgi apliecināta.
Privāto tiesību juridiskās personas, kas ir datu centru operatori
Jā
Vērtības nozīme:
5 000,00
Orientējošs novērtējums datu centra auditora atzinuma saņemšanai vienam datu centram.
20
Orientējošs datu centru skaits.
100 000,00
Datu centra atbilstības audita vai sertifikācijas izmaksas. Faktiskās izmaksas var atšķirties atkarībā no audita tvēruma, esošā atbilstības līmeņa un izvēlētā atbilstības apliecināšanas veida. Tehniskās pielāgošanas izmaksas nav iekļautas.
Kopā
120 000,00
3. Tiesību akta projekta ietekme uz valsts budžetu un pašvaldību budžetiem
Vai projekts skar šo jomu?
Nē
Cita informācija
Noteikumu projekts neparedz papildu valsts vai pašvaldību budžeta finansējuma piešķiršanu, jaunas budžeta programmas, amata vietas vai institucionālas struktūras izveidi.
Vienlaikus valsts un pašvaldību institūcijām, kā arī publisku personu kapitālsabiedrībām, uz kurām attiecas noteikumu projekta prasības, atsevišķos gadījumos var rasties administratīvās un atbilstības izmaksas. Tās var būt saistītas ar informācijas sistēmas izvietošanas modeļa izvērtēšanu, līgumu grozīšanu, informācijas sistēmas migrāciju, datu centra pakalpojuma cenas izmaiņām, datu centra auditu vai sertifikāciju, kā arī nepieciešamajiem fiziskās, tehniskās un organizatoriskās drošības uzlabojumiem.
Noteikumu prasību īstenošanai nepieciešamie pasākumi attiecīgajām institūcijām un kapitālsabiedrībām izvērtējami un plānojami to finanšu plānošanas ietvaros. Noteikumu projekts paredz, ka jaunas neatbilstošas izvietošanas pēc noteikumu spēkā stāšanās dienas netiek uzsāktas. Esošām neatbilstošām izvietošanām paredzēts kontrolēts pārejas režīms līdz 2027. gada 31. decembrim, ja subjekts nodrošina risku pārvaldību un līdz 2026. gada 31. decembrim sagatavo atbilstības nodrošināšanas plānu. Tas nodrošina laiku esošo līgumu, starpiestāžu vienošanos, iekšējo pārvaldības dokumentu, budžeta, iepirkumu un migrācijas pasākumu izvērtēšanai, vienlaikus nepieļaujot jaunu neatbilstošu izvietošanu uzsākšanu.
Prasība apliecināt paša subjekta datu centra atbilstību nav attiecināma uz A klases informācijas sistēmu, kas nav IKT kritiskās infrastruktūras informācijas sistēma un tiek uzturēta subjekta paša IKT infrastruktūrā.
IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam paša datu centra atbilstības apliecināšanas un nepieciešamo uzlabojumu izmaksas var rasties, ja tajā tiek izvietota IKT kritiskās infrastruktūras informācijas sistēma. Detalizēti dati par attiecīgajiem subjektiem, informācijas sistēmām un datu centriem nav iekļaujami publiskajā anotācijā.
CERT.LV drošības operāciju centra pakalpojumu un CERT.LV nodrošinātos telemetrijas datu savākšanas risinājumus subjektiem nodrošina bez maksas Nacionālajā kiberdrošības likumā noteikto funkciju un Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros.
Ja pašvaldības izmanto valsts vai pašvaldību koplietošanas vai centralizētus IKT risinājumus, attiecīgās infrastruktūras attīstības un finansēšanas jautājumi risināmi konkrētā risinājuma vai investīciju projekta ietvaros. Šis noteikumu projekts šādu risinājumu finansēšanas kārtību nenosaka.
Vienlaikus valsts un pašvaldību institūcijām, kā arī publisku personu kapitālsabiedrībām, uz kurām attiecas noteikumu projekta prasības, atsevišķos gadījumos var rasties administratīvās un atbilstības izmaksas. Tās var būt saistītas ar informācijas sistēmas izvietošanas modeļa izvērtēšanu, līgumu grozīšanu, informācijas sistēmas migrāciju, datu centra pakalpojuma cenas izmaiņām, datu centra auditu vai sertifikāciju, kā arī nepieciešamajiem fiziskās, tehniskās un organizatoriskās drošības uzlabojumiem.
Noteikumu prasību īstenošanai nepieciešamie pasākumi attiecīgajām institūcijām un kapitālsabiedrībām izvērtējami un plānojami to finanšu plānošanas ietvaros. Noteikumu projekts paredz, ka jaunas neatbilstošas izvietošanas pēc noteikumu spēkā stāšanās dienas netiek uzsāktas. Esošām neatbilstošām izvietošanām paredzēts kontrolēts pārejas režīms līdz 2027. gada 31. decembrim, ja subjekts nodrošina risku pārvaldību un līdz 2026. gada 31. decembrim sagatavo atbilstības nodrošināšanas plānu. Tas nodrošina laiku esošo līgumu, starpiestāžu vienošanos, iekšējo pārvaldības dokumentu, budžeta, iepirkumu un migrācijas pasākumu izvērtēšanai, vienlaikus nepieļaujot jaunu neatbilstošu izvietošanu uzsākšanu.
Prasība apliecināt paša subjekta datu centra atbilstību nav attiecināma uz A klases informācijas sistēmu, kas nav IKT kritiskās infrastruktūras informācijas sistēma un tiek uzturēta subjekta paša IKT infrastruktūrā.
IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam paša datu centra atbilstības apliecināšanas un nepieciešamo uzlabojumu izmaksas var rasties, ja tajā tiek izvietota IKT kritiskās infrastruktūras informācijas sistēma. Detalizēti dati par attiecīgajiem subjektiem, informācijas sistēmām un datu centriem nav iekļaujami publiskajā anotācijā.
CERT.LV drošības operāciju centra pakalpojumu un CERT.LV nodrošinātos telemetrijas datu savākšanas risinājumus subjektiem nodrošina bez maksas Nacionālajā kiberdrošības likumā noteikto funkciju un Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros.
Ja pašvaldības izmanto valsts vai pašvaldību koplietošanas vai centralizētus IKT risinājumus, attiecīgās infrastruktūras attīstības un finansēšanas jautājumi risināmi konkrētā risinājuma vai investīciju projekta ietvaros. Šis noteikumu projekts šādu risinājumu finansēšanas kārtību nenosaka.
4. Tiesību akta projekta ietekme uz spēkā esošo tiesību normu sistēmu
Vai projekts skar šo jomu?
Jā
4.1. Saistītie tiesību aktu projekti
4.1.1. Minimālās kiberdrošības prasības
Pamatojums un apraksts
Noteikumu projekts ir saistīts ar Ministru kabineta 2025. gada 25. jūnija noteikumiem Nr. 397 "Minimālās kiberdrošības prasības", jo tajos noteiktajā kārtībā tiek noteiktas informācijas sistēmu drošības klases, pašvērtējuma ziņojuma iesniegšanas kārtība, ārpakalpojumu prasības un citi kiberdrošības pārvaldības jautājumi.
Saistībā ar šo noteikumu projektu ir izvērtējama nepieciešamība precizēt Ministru kabineta noteikumus Nr. 397, paredzot pašvērtējuma ziņojumā norādāmo informāciju par datu centru, kurā izvietota informācijas sistēma vai tās daļa, datu apstrādes vietu un datu centra atbilstības apliecinājumu.
Tāpat izvērtējama nepieciešamība Ministru kabineta noteikumos Nr. 397 pilnveidot minimālās IKT infrastruktūras fiziskās drošības prasības, jo noteikumu projekta iepriekšējās redakcijās šādas prasības bija ietvertas šajā projektā, bet pēc Nacionālās kiberdrošības likuma 30. panta otrās daļas deleģējuma precizēšanas no tā izslēgtas kā jautājums, kas pēc būtības attiecas uz minimālajām kiberdrošības prasībām, nevis uz datu centru un informācijas sistēmu izvietošanas noteikumiem.
Saistībā ar šo noteikumu projektu ir izvērtējama nepieciešamība precizēt Ministru kabineta noteikumus Nr. 397, paredzot pašvērtējuma ziņojumā norādāmo informāciju par datu centru, kurā izvietota informācijas sistēma vai tās daļa, datu apstrādes vietu un datu centra atbilstības apliecinājumu.
Tāpat izvērtējama nepieciešamība Ministru kabineta noteikumos Nr. 397 pilnveidot minimālās IKT infrastruktūras fiziskās drošības prasības, jo noteikumu projekta iepriekšējās redakcijās šādas prasības bija ietvertas šajā projektā, bet pēc Nacionālās kiberdrošības likuma 30. panta otrās daļas deleģējuma precizēšanas no tā izslēgtas kā jautājums, kas pēc būtības attiecas uz minimālajām kiberdrošības prasībām, nevis uz datu centru un informācijas sistēmu izvietošanas noteikumiem.
Atbildīgā institūcija
Aizsardzības ministrija
4.1.2. Ministru kabineta noteikumi Nr. 606 “Valsts datu apstrādes mākoņa noteikumi” (14.10.2025.)
Pamatojums un apraksts
Ministru kabineta noteikumi Nr. 606 “Valsts datu apstrādes mākoņa noteikumi” ir saistīti ar šo noteikumu projektu, ciktāl tajos regulēti valsts datu apstrādes mākoni veidojošo mākoņdatošanas platformu pārziņu pienākumi attiecībā uz datu centriem, kuros tiek izvietotas valsts informācijas sistēmas vai to darbībai nepieciešamie resursi.
Ņemot vērā, ka šis noteikumu projekts vairs neparedz datu centru reģistrācijas kārtību, bet nosaka datu centra atbilstības apliecināšanu ar datu centra auditora atzinumu vai sertifikātu vai citu dokumentu par atbilstību starptautiskās sertifikācijas modelim, nepieciešams izvērtēt Ministru kabineta noteikumu Nr. 606 lietoto atsauču atbilstību jaunajai pieejai.
Ja Ministru kabineta noteikumos Nr. 606 ir saglabāta atsauce uz datu centru reģistrāciju vai reģistru, tā būtu aizstājama ar atsauci uz datu centra atbilstības apliecināšanu saskaņā ar normatīvajiem aktiem par informācijas sistēmu izvietošanas un datu centru drošības prasībām.
Ņemot vērā, ka šis noteikumu projekts vairs neparedz datu centru reģistrācijas kārtību, bet nosaka datu centra atbilstības apliecināšanu ar datu centra auditora atzinumu vai sertifikātu vai citu dokumentu par atbilstību starptautiskās sertifikācijas modelim, nepieciešams izvērtēt Ministru kabineta noteikumu Nr. 606 lietoto atsauču atbilstību jaunajai pieejai.
Ja Ministru kabineta noteikumos Nr. 606 ir saglabāta atsauce uz datu centru reģistrāciju vai reģistru, tā būtu aizstājama ar atsauci uz datu centra atbilstības apliecināšanu saskaņā ar normatīvajiem aktiem par informācijas sistēmu izvietošanas un datu centru drošības prasībām.
Atbildīgā institūcija
Viedās administrācijas un reģionālās attīstības ministrija
4.2. Cita informācija
Noteikumu projekts piemērojams saskaņā ar normatīvajiem aktiem par minimālajām kiberdrošības prasībām, jo tajos noteiktas informācijas sistēmu drošības klases, pašvērtējuma ziņojuma iesniegšanas kārtība, ārpakalpojumu prasības un citi kiberdrošības pārvaldības jautājumi.
Noteikumu projekts ir saistīts arī ar Komisijas Īstenošanas regulu (ES) 2024/2690, ar ko nosaka tehniskās un metodiskās prasības attiecībā uz kiberdrošības riska pārvaldības pasākumiem un gadījumiem, kad incidents uzskatāms par būtisku. Noteikumu projekts piemērojams tiktāl, ciktāl attiecīgais jautājums nav tieši noregulēts minētajā regulā.
Ugunsdrošības un būvju ugunsdrošības prasības datu centru telpām piemērojamas atbilstoši attiecīgajiem speciālajiem normatīvajiem aktiem. Šis noteikumu projekts neaizstāj ugunsdrošības, būvniecības vai būvju ekspluatācijas jomu regulējošos normatīvos aktus.
Noteikumu projekts ir saistīts arī ar Komisijas Īstenošanas regulu (ES) 2024/2690, ar ko nosaka tehniskās un metodiskās prasības attiecībā uz kiberdrošības riska pārvaldības pasākumiem un gadījumiem, kad incidents uzskatāms par būtisku. Noteikumu projekts piemērojams tiktāl, ciktāl attiecīgais jautājums nav tieši noregulēts minētajā regulā.
Ugunsdrošības un būvju ugunsdrošības prasības datu centru telpām piemērojamas atbilstoši attiecīgajiem speciālajiem normatīvajiem aktiem. Šis noteikumu projekts neaizstāj ugunsdrošības, būvniecības vai būvju ekspluatācijas jomu regulējošos normatīvos aktus.
5. Tiesību akta projekta atbilstība Latvijas Republikas starptautiskajām saistībām
Vai projekts skar šo jomu?
Jā
5.1. Saistības pret Eiropas Savienību
Vai ir attiecināms?
Jā
ES tiesību akta CELEX numurs
32006L0123
ES tiesību akta datums, izdevējinstitūcija, numurs, veids un nosaukums
2006. gada 12. decembris, Eiropas Parlaments un Padome, 2006/123/EK, Direktīva, Par pakalpojumiem iekšējā tirgū
Apraksts
-
5.2. Citas starptautiskās saistības
Vai ir attiecināms?
Nē
5.3. Cita informācija
Apraksts
Noteikumu projekta izstrādē ņemti vērā starptautiski atzīti datu centru infrastruktūras, drošības un pieejamības standarti un sertifikācijas modeļi, tai skaitā EN 50600 sērijas standarti un citi noteikumu pielikumā minētie starptautiskās sertifikācijas modeļi.
Minētie standarti un sertifikācijas modeļi netiek pārņemti kā Latvijas Republikai saistošas starptautiskās saistības, bet tiek izmantoti kā tehnisks un metodisks atskaites punkts datu centra atbilstības apliecināšanai.
Minētie standarti un sertifikācijas modeļi netiek pārņemti kā Latvijas Republikai saistošas starptautiskās saistības, bet tiek izmantoti kā tehnisks un metodisks atskaites punkts datu centra atbilstības apliecināšanai.
5.4. 1. tabula. Tiesību akta projekta atbilstība ES tiesību aktiem
Attiecīgā ES tiesību akta datums, izdevējinstitūcija, numurs, veids un nosaukums
2006. gada 12. decembris, Eiropas Parlaments un Padome, 2006/123/EK, Direktīva, Par pakalpojumiem iekšējā tirgū
ES TA panta numurs
Projekta vienība, kas pārņem vai ievieš A minēto
Tiek pārņemts pilnībā vai daļēji
Vai B minētais paredz stingrākas prasības un pamatojums
A
B
C
D
Kā ir izmantota ES tiesību aktā paredzētā rīcības brīvība dalībvalstij pārņemt vai ieviest noteiktas ES tiesību akta normas? Kādēļ?
-
Saistības sniegt paziņojumu ES institūcijām un ES dalībvalstīm atbilstoši normatīvajiem aktiem, kas regulē informācijas sniegšanu par tehnisko noteikumu, valsts atbalsta piešķiršanas un finanšu noteikumu (attiecībā uz monetāro politiku) projektiem
Noteikumu projekts tiks paziņots Eiropas Komisijai un Eiropas Savienības dalībvalstīm komentāru sniegšanai atbilstoši Direktīvas 2006/123/EK 15. panta 7. punktam un 39. panta 5. punktam, izmantojot Iekšējā tirgus informācijas sistēmu (IMI).
Cita informācija
Noteikumu projekts nav izstrādāts Direktīvas 2006/123/EK pārņemšanai, tomēr tajā ietvertās informācijas sistēmu izvietošanas prasības var ietekmēt datu centru pakalpojumu sniegšanu.
Direktīvas 2006/123/EK 15. panta 2. punkta "a" apakšpunkta kontekstā noteikumu projekts paredz teritoriālus nosacījumus datu centra atrašanās vietai un datu apstrādes vietai. Šie nosacījumi nav saistīti ar pakalpojuma sniedzēja valstspiederību vai reģistrācijas valsti, bet ar datu apstrādes jurisdikciju, uzraudzības iespējām un informācijas sistēmu drošību. Informācijas sistēmas var izvietot datu centros Eiropas Savienības dalībvalstīs, kā arī citās noteikumos paredzētajās valstīs.
Direktīvas 15. panta 2. punkta "c" apakšpunkta kontekstā projektā paredzētais atšķirīgais procesuālais režīms publiskas personas datu centram vai publiskas personas kontrolētam datu centra operatoram nav paredzēts, lai rezervētu datu centru pakalpojumu tirgu publiskajam sektoram. Publisko personu datu centri primāri nodrošina valsts informācijas sistēmu un valsts pārvaldes funkciju īstenošanai nepieciešamo infrastruktūru. Vienlaikus projekta mērķis ir nodrošināt arī šo datu centru atbilstību noteiktam minimālajam drošības līmenim.
Privāto datu centru pakalpojumu izmantošana netiek izslēgta. Noteikumu projekts paredz iespēju A klases informācijas sistēmas un IKT kritiskās infrastruktūras informācijas sistēmas izvietot privāto tiesību juridiskas personas datu centrā, ievērojot attiecīgajai informācijas sistēmai noteiktās drošības un uzraudzības prasības. Satversmes aizsardzības biroja atzinums vai informēšana ir saistīta ar konkrētās informācijas sistēmas drošības risku, nevis ar vispārēju atļauju datu centra pakalpojumu sniegšanai.
Direktīvas 15. panta 3. punkta izpratnē prasības ir nediskriminējošas, nepieciešamas un samērīgas. To mērķis ir nodrošināt kiberdrošību, valsts pārvaldes funkciju un pakalpojumu nepārtrauktību un IKT kritiskās infrastruktūras aizsardzību. Stingrākās izvietošanas prasības nav piemērojamas visām informācijas sistēmām, bet gan A klases informācijas sistēmām. Projekts paredz arī riskos balstītus izņēmuma mehānismus.
Arī Direktīvas 16. panta 1. un 3. punkta izpratnē projekts neparedz pienākumu citā dalībvalstī reģistrētam pakalpojuma sniedzējam dibināt uzņēmumu vai infrastruktūru Latvijā. Pārrobežu datu centru pakalpojumu izmantošana ir pieļaujama, ievērojot noteikumos paredzētos teritoriālos un drošības nosacījumus. Šie nosacījumi ir pamatoti ar sabiedrības drošības apsvērumiem un nepārsniedz to, kas nepieciešams attiecīgo informācijas sistēmu aizsardzībai.
Komisijas Īstenošanas regula (ES) 2024/2690 un Regula (ES) 2016/679 ir tieši piemērojamas. Noteikumu projekts neatkārto tajās noteiktās prasības, bet nosaka Nacionālās kiberdrošības likuma deleģējumā paredzētās papildu prasības informācijas sistēmu izvietošanai un datu centru drošībai. Noteikumu projekta 3. un 6. punktā tiesiskās noteiktības nolūkā ir skaidri norādīts uz Regulas (ES) 2024/2690 un Regulas (ES) 2016/679 piemērošanu.
Direktīvas 2006/123/EK 15. panta 2. punkta "a" apakšpunkta kontekstā noteikumu projekts paredz teritoriālus nosacījumus datu centra atrašanās vietai un datu apstrādes vietai. Šie nosacījumi nav saistīti ar pakalpojuma sniedzēja valstspiederību vai reģistrācijas valsti, bet ar datu apstrādes jurisdikciju, uzraudzības iespējām un informācijas sistēmu drošību. Informācijas sistēmas var izvietot datu centros Eiropas Savienības dalībvalstīs, kā arī citās noteikumos paredzētajās valstīs.
Direktīvas 15. panta 2. punkta "c" apakšpunkta kontekstā projektā paredzētais atšķirīgais procesuālais režīms publiskas personas datu centram vai publiskas personas kontrolētam datu centra operatoram nav paredzēts, lai rezervētu datu centru pakalpojumu tirgu publiskajam sektoram. Publisko personu datu centri primāri nodrošina valsts informācijas sistēmu un valsts pārvaldes funkciju īstenošanai nepieciešamo infrastruktūru. Vienlaikus projekta mērķis ir nodrošināt arī šo datu centru atbilstību noteiktam minimālajam drošības līmenim.
Privāto datu centru pakalpojumu izmantošana netiek izslēgta. Noteikumu projekts paredz iespēju A klases informācijas sistēmas un IKT kritiskās infrastruktūras informācijas sistēmas izvietot privāto tiesību juridiskas personas datu centrā, ievērojot attiecīgajai informācijas sistēmai noteiktās drošības un uzraudzības prasības. Satversmes aizsardzības biroja atzinums vai informēšana ir saistīta ar konkrētās informācijas sistēmas drošības risku, nevis ar vispārēju atļauju datu centra pakalpojumu sniegšanai.
Direktīvas 15. panta 3. punkta izpratnē prasības ir nediskriminējošas, nepieciešamas un samērīgas. To mērķis ir nodrošināt kiberdrošību, valsts pārvaldes funkciju un pakalpojumu nepārtrauktību un IKT kritiskās infrastruktūras aizsardzību. Stingrākās izvietošanas prasības nav piemērojamas visām informācijas sistēmām, bet gan A klases informācijas sistēmām. Projekts paredz arī riskos balstītus izņēmuma mehānismus.
Arī Direktīvas 16. panta 1. un 3. punkta izpratnē projekts neparedz pienākumu citā dalībvalstī reģistrētam pakalpojuma sniedzējam dibināt uzņēmumu vai infrastruktūru Latvijā. Pārrobežu datu centru pakalpojumu izmantošana ir pieļaujama, ievērojot noteikumos paredzētos teritoriālos un drošības nosacījumus. Šie nosacījumi ir pamatoti ar sabiedrības drošības apsvērumiem un nepārsniedz to, kas nepieciešams attiecīgo informācijas sistēmu aizsardzībai.
Komisijas Īstenošanas regula (ES) 2024/2690 un Regula (ES) 2016/679 ir tieši piemērojamas. Noteikumu projekts neatkārto tajās noteiktās prasības, bet nosaka Nacionālās kiberdrošības likuma deleģējumā paredzētās papildu prasības informācijas sistēmu izvietošanai un datu centru drošībai. Noteikumu projekta 3. un 6. punktā tiesiskās noteiktības nolūkā ir skaidri norādīts uz Regulas (ES) 2024/2690 un Regulas (ES) 2016/679 piemērošanu.
6. Projekta izstrādē iesaistītās institūcijas un sabiedrības līdzdalības process
Sabiedrības līdzdalība uz šo tiesību akta projektu neattiecas
Nē
6.1. Projekta izstrādē iesaistītās institūcijas
Valsts un pašvaldību institūcijas
Aizsardzības ministrija, Iekšlietu digitālais centrs, Latvijas Nacionālā bibliotēka, Lauku atbalsta dienests, Valsts ugunsdzēsības un glābšanas dienests, VAS "Latvijas Valsts radio un televīzijas centrs", Viedās administrācijas un reģionālās attīstības ministrija, Kiberincidentu novēršanas institūcija CERT.LV, SIA "Latvijas Mobilais Telefons", Satversmes aizsardzības birojs, SIA "Tet", Latvijas Informācijas un komunikācijas tehnoloģijas asociācijaNevalstiskās organizācijas
NēCits
Nē6.2. Sabiedrības līdzdalības organizēšanas veidi
Veids
Publiskā apspriešana
Saite uz sabiedrības līdzdalības rezultātiem
https://vktap.mk.gov.lv/public_participations/additional_documents/f9d858d2-045d-4888-b47f-f7d1316cc2fc/download
6.3. Sabiedrības līdzdalības rezultāti
Sabiedrības līdzdalības un starpinstitūciju saskaņošanas procesā saņemtie priekšlikumi un iebildumi tika izvērtēti, un daļa no tiem ņemta vērā, precizējot noteikumu projekta pamattekstu, pielikumus un anotāciju.
Projekta precizēšanas rezultātā pārskatīts datu centru atbilstības apliecināšanas modelis, precizētas informācijas sistēmu izvietošanas prasības datu centros, datu centra operatora pienākumi un datu centra atbilstības pārbaudes kontrolsaraksts. Tāpat precizēts regulējuma tvērums, atsakoties no datu centru reģistra vai sertificēto datu centru saraksta izveides un paredzot datu centra atbilstības apliecināšanu ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu.
Ņemot vērā saskaņošanas procesā paustos iebildumus par pārejas perioda ilgumu, esošo līgumu izpildi un datu centru atbilstības nodrošināšanas praktiskajām iespējām, precizēts noteikumu projekta noslēguma regulējums. Precizētā redakcija paredz tūlītēju prasību piemērošanu jaunām izvietošanām un terminētu pārejas režīmu esošām neatbilstošām izvietošanām, sasaistot to ar risku pārvaldību un atbilstības nodrošināšanas plānu.
Projekta precizēšanas rezultātā pārskatīts datu centru atbilstības apliecināšanas modelis, precizētas informācijas sistēmu izvietošanas prasības datu centros, datu centra operatora pienākumi un datu centra atbilstības pārbaudes kontrolsaraksts. Tāpat precizēts regulējuma tvērums, atsakoties no datu centru reģistra vai sertificēto datu centru saraksta izveides un paredzot datu centra atbilstības apliecināšanu ar datu centra auditora atzinumu vai starptautiskās sertifikācijas dokumentu.
Ņemot vērā saskaņošanas procesā paustos iebildumus par pārejas perioda ilgumu, esošo līgumu izpildi un datu centru atbilstības nodrošināšanas praktiskajām iespējām, precizēts noteikumu projekta noslēguma regulējums. Precizētā redakcija paredz tūlītēju prasību piemērošanu jaunām izvietošanām un terminētu pārejas režīmu esošām neatbilstošām izvietošanām, sasaistot to ar risku pārvaldību un atbilstības nodrošināšanas plānu.
6.4. Cita informācija
-
7. Tiesību akta projekta izpildes nodrošināšana un tās ietekme uz institūcijām
Vai projekts skar šo jomu?
Jā
7.1. Projekta izpildē iesaistītās institūcijas
Institūcijas
- Satversmes aizsardzības birojs
- Nacionālās kiberdrošības centrs
- Kiberincidentu novēršanas institūcija (CERT.LV)
7.2. Administratīvo izmaksu monetārs novērtējums
Vai projekts skar šo jomu?
Nē
7.3. Atbilstības izmaksu monetārs novērtējums
Vai projekts skar šo jomu?
Nē
7.4. Projekta izpildes ietekme uz pārvaldes funkcijām un institucionālo struktūru
Ietekme
Jā/Nē
Skaidrojums
1. Tiks veidota jauna institūcija
Nē
-
2. Tiks likvidēta institūcija
Nē
-
3. Tiks veikta esošās institūcijas reorganizācija
Nē
-
4. Institūcijas funkcijas un uzdevumi tiks mainīti (paplašināti vai sašaurināti)
Jā
Atbilstoši Nacionālās kiberdrošības likuma 41. pantā noteiktajam subjektu uzraudzības dalījumam attiecīgajai kompetentajai uzraugošajai iestādei paredzētas tiesības pieprasīt datu centra ārkārtas atbilstības auditu, uzraudzības ietvaros izvērtēt informāciju par datu centra atbilstību
un pārejas regulējuma ietvaros atbilstības nodrošināšanas plānu.
Satversmes aizsardzības biroja iesaiste paredzēta IKT kritiskās infrastruktūras informācijas sistēmu izvietošanas gadījumos, tai skaitā pozitīva atzinuma vai saskaņojuma sniegšanai un informācijas saņemšanai noteikumos paredzētajā kārtībā.
Kiberincidentu novēršanas institūcija noteikumu projektā paredzētajos gadījumos saņem telemetrijas datus, kas nepieciešami kiberincidentu novēršanai un informācijas sistēmu drošības uzraudzībai.
un pārejas regulējuma ietvaros atbilstības nodrošināšanas plānu.
Satversmes aizsardzības biroja iesaiste paredzēta IKT kritiskās infrastruktūras informācijas sistēmu izvietošanas gadījumos, tai skaitā pozitīva atzinuma vai saskaņojuma sniegšanai un informācijas saņemšanai noteikumos paredzētajā kārtībā.
Kiberincidentu novēršanas institūcija noteikumu projektā paredzētajos gadījumos saņem telemetrijas datus, kas nepieciešami kiberincidentu novēršanai un informācijas sistēmu drošības uzraudzībai.
5. Tiks veikta iekšējo institūcijas procesu efektivizācija
Nē
-
6. Tiks veikta iekšējo institūcijas procesu digitalizācija
Nē
-
7. Tiks veikta iekšējo institūcijas procesu optimizācija
Nē
-
8. Cita informācija
Nē
-
7.5. Cita informācija
Noteikumu projekta izpilde nodrošināma esošo institūciju kompetences ietvaros. Papildu valsts budžeta līdzekļi, jaunas amata vietas vai jauna institucionāla struktūra noteikumu projekta izpildei netiek paredzēta.
Minētais neizslēdz administratīvo un atbilstības izmaksu rašanos institūcijām un valsts kapitālsabiedrībām, uz kurām attiecas noteikumu projekta prasības. Šīs izmaksas vērtējamas un sedzamas attiecīgās institūcijas vai kapitālsabiedrības finanšu līdzekļu ietvaros.
CERT.LV drošības operāciju centra pakalpojumu un CERT.LV nodrošināto telemetrijas datu savākšanas risinājumu ieviešanu un uzturēšanu finansē Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros. Minētā pakalpojuma izmaksas uz subjektiem netiek attiecinātas.
Atbilstības nodrošināšanas plāna izvērtēšana, ja tas tiek pieprasīts uzraudzības ietvaros, nodrošināma esošo kompetento uzraugošo iestāžu funkciju ietvaros un pati par sevi nerada nepieciešamību veidot jaunas amata vietas vai institucionālu struktūru.
Minētais neizslēdz administratīvo un atbilstības izmaksu rašanos institūcijām un valsts kapitālsabiedrībām, uz kurām attiecas noteikumu projekta prasības. Šīs izmaksas vērtējamas un sedzamas attiecīgās institūcijas vai kapitālsabiedrības finanšu līdzekļu ietvaros.
CERT.LV drošības operāciju centra pakalpojumu un CERT.LV nodrošināto telemetrijas datu savākšanas risinājumu ieviešanu un uzturēšanu finansē Aizsardzības ministrijai piešķirto valsts budžeta līdzekļu ietvaros. Minētā pakalpojuma izmaksas uz subjektiem netiek attiecinātas.
Atbilstības nodrošināšanas plāna izvērtēšana, ja tas tiek pieprasīts uzraudzības ietvaros, nodrošināma esošo kompetento uzraugošo iestāžu funkciju ietvaros un pati par sevi nerada nepieciešamību veidot jaunas amata vietas vai institucionālu struktūru.
8. Horizontālās ietekmes
8.1. Projekta tiesiskā regulējuma ietekme
8.1.1. uz publisku pakalpojumu attīstību
Vai projekts skar šo jomu?
Jā
Apraksts
Noteikumu projekts veicina publisko pakalpojumu nepārtrauktību un uzticamību, nosakot prasības datu centriem, kuros izvieto informācijas sistēmas, kas tiek izmantotas valsts pārvaldes pakalpojumu sniegšanai, valsts uzdevumu vai citu valsts mērķu un pasākumu īstenošanai. Regulējums stiprina informācijas sistēmu pieejamību, integritāti un konfidencialitāti, kā arī nodrošina datu apstrādes vietas pārredzamību.
8.1.2. uz valsts un pašvaldību informācijas un komunikācijas tehnoloģiju attīstību
Vai projekts skar šo jomu?
Jā
Apraksts
Noteikumu projekts ietekmē valsts un pašvaldību informācijas un komunikācijas tehnoloģiju attīstību, nosakot vienotas prasības informācijas sistēmu izvietošanai datu centros, datu centru drošībai, datu centru atbilstības apliecināšanai un datu centra operatora pienākumiem. Regulējums veicina drošāku un pārskatāmāku IKT infrastruktūras izmantošanu valsts pārvaldes digitālo risinājumu darbībai.
8.1.3. uz informācijas sabiedrības politikas īstenošanu
Vai projekts skar šo jomu?
-
8.1.4. uz Nacionālā attīstības plāna rādītājiem
Vai projekts skar šo jomu?
-
8.1.5. uz teritoriju attīstību
Vai projekts skar šo jomu?
-
8.1.6. uz vidi
Vai projekts skar šo jomu?
-
8.1.7. uz klimatneitralitāti
Vai projekts skar šo jomu?
-
8.1.8. uz iedzīvotāju sociālo situāciju
Vai projekts skar šo jomu?
-
8.1.9. uz personu ar invaliditāti vienlīdzīgām iespējām un tiesībām
Vai projekts skar šo jomu?
-
8.1.10. uz dzimumu līdztiesību
Vai projekts skar šo jomu?
-
8.1.11. uz veselību
Vai projekts skar šo jomu?
-
8.1.12. uz cilvēktiesībām, demokrātiskām vērtībām un pilsoniskās sabiedrības attīstību
Vai projekts skar šo jomu?
-
8.1.13. uz datu aizsardzību
Vai projekts skar šo jomu?
Jā
Apraksts
Noteikumu projekts var ietekmēt personas datu aizsardzību, jo subjektu informācijas sistēmās var tikt apstrādāti personas dati. Projekts nosaka prasības par datu apstrādes vietas zināmību, datu apstrādes vietas atbilstību noteikumu prasībām un līgumiskajiem nosacījumiem, kas nepieciešami uzraudzības un pārbaudes veikšanai. Izvietojot informācijas sistēmu ārpus Latvijas Republikas teritorijas, subjektam joprojām jānodrošina personas datu apstrāde atbilstoši Eiropas Parlamenta un Padomes Regulai (ES) 2016/679, tai skaitā prasībām par datu nosūtīšanu uz trešajām valstīm, ja tāda tiek veikta. Noteikumu projekts pats par sevi neparedz jaunu personas datu apstrādes nolūku vai jaunu personas datu kategoriju apstrādi.
8.1.14. uz diasporu
Vai projekts skar šo jomu?
-
8.1.15. uz profesiju reglamentāciju
Vai projekts skar šo jomu?
-
8.1.16. uz bērna labākajām interesēm
Vai projekts skar šo jomu?
-
8.2. Cita informācija
-
Pielikumi
