Projekta ID/ Uzdevuma numurs
Tiesību akta/ diskusiju dokumenta nosaukums
Grozījumi Nacionālās kiberdrošības likumā
Līdzdalības veids
Publiskā apspriešana
Sākotnēji identificētās problēmas apraksts
Efektīvs koordinētas ievainojamību atklāšanas process var būt nozīmīgs kiberdrošības stiprināšanas instuments, tomēr organizāciju aktivitāte CVD platformā ir zema. Minētā rezultātā personām, kas darbojas kā drošības pētnieki, netiek nodrošināts pietiekams tiesiski drošs pētniecības lauks, jo darbība ārpus oficiāli reģistrētām organizāciju programmām CVD platformā šādām personām rada tiesiskos riskus. Tā kā iztrūkst regulējuma, kas vispārīgi leģitimizē labticīgu ievainojamību atklāšanu un noteic pamatprincipus šādai darbībai, ziņošana par atklātajām ievainojamībām nereti tiek uztverta kā uzbrukums vai likumpārkāpums, izraisot konfliktus starp pētniekiem un organizācijām. Šāda prakse vājina kiberdošību, jo neveicina labticīgu personu iesaisti koordinētas ievainojamību atklāšanas procesā. Labticīga persona, atklājot ievainojamību, var izvēlēties par to neziņot, apzinoties, ka tās ziņojumu organizācija var uztvert negatīvi - kā apdraudējumu un likumpārkāpumu. Vienlaikus arī iztrūkst regulējums, kas noteic pienākumu organizācijām pieņemt un atbilstoši risināt arī tādus ievainojamības ziņojumus, kas saņemti tieši no personām (nevis centralizēti no CERT.LV), kā rezultātā praksē šādi ziņojumi var tikt atstāti bez ievērības un radīt drošības draudus.
Mērķa apraksts
Likumprojekta mērķis ir sekmēt subjektu informācijas sistēmu un elektronisko sakaru tīklu kiberdrošību, nosakot tiesisko ietvaru labticīgu personu iesaistei koordinētas ievainojamību atklāšanas procesā. Likumprojekts ietver vispārīgu atļauju personām piekļūt subjekta informācijas sistēmā vai elektronisko sakaru tīklā esošajiem datiem nolūkā atklāt ievainojamību subjekta informācijas sistēmā vai elektronisko sakaru tīklā. Vienlaikus ir noteikti samērīgi personu darbību ierobežojumi - pamatprincipi, lai ievainojamību atklāšana neradītu nesamērīgu slogu subjektiem, neradītu apdraudējumu to interesēm un drošībai.
Politikas jomas
Digitālā drošība un uzticamība
Teritorija
Latvija
Norises laiks
29.07.2026. - 28.08.2026.
Informācija
Aizsardzības ministrija aicina personas, jo īpaši labticīgos drošības pētniekus, kiberdrošības entuziastus un Nacionālās kiberdrošības likuma subjektus iesūtīt viedokļus par šo likumprojektu vai priekšlikumus citam alternatīvam risinājumam koordinētas ievainojamību atklāšanas procesa pilnveidei.
Fiziskās personas
JāSkaidrojums un ietekme
Likumprojekts tieši skar fiziskas personas - labticīgus drošības pētniekus, kiberdrošības entuziastus, kas vēlas sniegt savas zināšanas un ieguldījumu nacionālās kiberdrošības stiprināšanai, jo likumprojekts vispārīgi leģitimizē ievainojamību atklāšanu un noteic minētajām personām adresētus un saistošus pamatprincipus.
Juridiskās personas
JāSkaidrojums un ietekme
Likumprojekts tieši skar ikvienu Nacionālās kiberdrošības likuma subjektu, jo leģitimizē labticīgu personu piekļuvi to IKT resursiem nolūkā atklāt ievainojamības.
Sagatavoja
Maija Laure (AM)
Atbildīgā persona
Sanita Žogota (AM)
Izsludināšanas datums
29.07.2026. 17:11
Iesniegtie viedokļi
ID
Iesniedzējs
Viedokļa būtība
Iesniegts
26-TA-1830/1
Fiziska persona
Manā skatījumā punkts “3) neapdraud subjekta informācijas sistēmas vai elektronisko sakaru tīkla drošību, datu konfidencialitāti, integritāti vai pieejamību un subjekta darbības nepārtrauktību." faktiski noliedz jebkādus ielaušanās testus, jo jebkurš ielaušanās mēģinājums apdraud konfidencialitāti, integritāti vai pieejamību. Ielaušanās testu mērķis ir pārbaudīt iespēju ietekmēt konfidencialitāti, integritāti vai pieejamību.
30.07.2026. 13:09
26-TA-1830/2
Fiziska persona
Grozījumi runā vispārīgi. Atklāt ievainojamību var dažādi - nejauši (pārlūkojot tīmekļvietni atrodu nepublicējamu informāciju, vai kāda spraudņa nepilnību) un tīši jeb tendēti. Šķiet, ka grozījumi un NKDL runā tikai par nejauši atklātām ievainojamībām. Lūdzu vērst uzmanību uz Krimināllikuma pantiem (no 241. līdz 244.prim), kas nosaka, ka nedrīkst veikt konkrētās darbības bez saskaņošanas un ir paredzēti attiecīgi sodi. Tendētiem uzbrukumiem/ievainojamību meklēšanai, normāls process būtu šāds - CVD ar reģistrētu pētnieku (personu) informē subjektu, ka konkrēti testi tiks veikti konkrētā laika posmā. Tad subjekts zin/ir informēts un ir iespējams vērot procesu, bet tanī brīdī, kad nebrīdinot kāds dara vienalga ko un kad nerēķinoties, ka subjektam tas var radīt reputācijas/finanšu zaudējumus, ja kādi resursi tīšām/netīšām tiktu ietekmēti. Kas par to būs atbildīgs, ja cilvēks bez nekādām saistībām ar subjektu kaut ko izdarīs? NAV NORMĀLI, ka šādu procesu neviens nemaz neuzmana. Jāievēro būtu šāds princips - informē un tad dari. Cik zinu, tad lielākā daļa subjektu nav CVD platformā reģistrējušies, lai vispār tiktu testēti, bet testi cik zināms tiek taisīti. Tad jautājums - ar kādām tiesībām?
Ne NKDL, ne MKN 397 neredzu, ka vispār būtu minēts, ka šiem pētniekiem būtu jāreģistrējas CVD platformā. Tātad sanāk, ka vispār pār šo procesu nav pilnīgi nekādas kontroles.
Bažas dara arī aspekts, ka pašvaldībām vai jebkuram citam subjektam nav iespējas pārbaudīt "pētnieka" ieinteresētību konkrētu sistēmu testēšanā. Nav iespējams pārbaudīt vai tas, ko CVD šis pētnieks noziņo ir viss. Iespējams, ka pētnieks nenoziņo visu atklāto, kas var tikt izmantots personīgo ambīciju/varas/datu ieguvei. Tajā brīdī, kad pētnieks iespējami piekļūst sistēmām, var tikt radīts apstāklis, kad pētnieks ļaunprātīgi dzēš auditācijas pierakstus un nav iespējams izsekot veiktās darbības. Pašu pētnieka darbības procesu neviens neuzrauga. Jāņem arī vērā, ka NKDL noteikti 3 dažādi kiberdrošības subjektu statusi - manuprāt nevar visu šo attiecināt uz visu veidu subjektiem. Piemēram, vai tiešām bez nekādām sankcijām es varētu sākt ievākt datus par valsts drošības iestāžu IKT infrastruktūru, kritisko infrastruktūru un pārbaudīt atklāto ievainojamību? Domāju, ka mani sašņorēs ar vai bez veiktā ziņojuma CERT, kas rosina domāt, ka būtu jāveic vēl papildinājumi likumā un noteikumos.
Šajā gadījumā, ja subjekts pirmais šādas darbības konstatēs, tad subjekts patur tiesības ziņot tiesību sargājošās iestādēm par attiecīga procesa uzsākšanu, protams, informējot arī kiberdrošību pārraugošo iestādi.
Atgādinu, ka nedrīkst radīt apstākļus tam, ka pasakam, ka var brīvi un nekontrolēti darboties un ziņot pēc tam, kad viss noticis. Subjektiem ir uzdevums noteiktos periodos veikt kiberdrošības auditus/ielaušanās testus, kas notiek sankcionēti (ar līgumu un konkrētu darbību tvērumu), kas, piemēram, attiecīgiem subjektiem ir jāsaskaņo pat ar SAB. Pēc šī sanāk, ka KI IKT turētājiem kāds var vienkārši lauzt sistēmas? Vai privātpersonām (pētniekiem) ir lielākas tiesības kā kvalificētiem un sankcionētiem auditoriem un testētājiem, kas darbojas uz līguma pamata?
Ja tiek virzīti grozījumi NKDL, tad lūdzu/aicinu izvērtēt vai šie grozījumi nevar radīt papildu riskus un nepaver haosu kiberdrošības subjektu ikdienā un iespējamu birokrātijas vairošanu.
Ne NKDL, ne MKN 397 neredzu, ka vispār būtu minēts, ka šiem pētniekiem būtu jāreģistrējas CVD platformā. Tātad sanāk, ka vispār pār šo procesu nav pilnīgi nekādas kontroles.
Bažas dara arī aspekts, ka pašvaldībām vai jebkuram citam subjektam nav iespējas pārbaudīt "pētnieka" ieinteresētību konkrētu sistēmu testēšanā. Nav iespējams pārbaudīt vai tas, ko CVD šis pētnieks noziņo ir viss. Iespējams, ka pētnieks nenoziņo visu atklāto, kas var tikt izmantots personīgo ambīciju/varas/datu ieguvei. Tajā brīdī, kad pētnieks iespējami piekļūst sistēmām, var tikt radīts apstāklis, kad pētnieks ļaunprātīgi dzēš auditācijas pierakstus un nav iespējams izsekot veiktās darbības. Pašu pētnieka darbības procesu neviens neuzrauga. Jāņem arī vērā, ka NKDL noteikti 3 dažādi kiberdrošības subjektu statusi - manuprāt nevar visu šo attiecināt uz visu veidu subjektiem. Piemēram, vai tiešām bez nekādām sankcijām es varētu sākt ievākt datus par valsts drošības iestāžu IKT infrastruktūru, kritisko infrastruktūru un pārbaudīt atklāto ievainojamību? Domāju, ka mani sašņorēs ar vai bez veiktā ziņojuma CERT, kas rosina domāt, ka būtu jāveic vēl papildinājumi likumā un noteikumos.
Šajā gadījumā, ja subjekts pirmais šādas darbības konstatēs, tad subjekts patur tiesības ziņot tiesību sargājošās iestādēm par attiecīga procesa uzsākšanu, protams, informējot arī kiberdrošību pārraugošo iestādi.
Atgādinu, ka nedrīkst radīt apstākļus tam, ka pasakam, ka var brīvi un nekontrolēti darboties un ziņot pēc tam, kad viss noticis. Subjektiem ir uzdevums noteiktos periodos veikt kiberdrošības auditus/ielaušanās testus, kas notiek sankcionēti (ar līgumu un konkrētu darbību tvērumu), kas, piemēram, attiecīgiem subjektiem ir jāsaskaņo pat ar SAB. Pēc šī sanāk, ka KI IKT turētājiem kāds var vienkārši lauzt sistēmas? Vai privātpersonām (pētniekiem) ir lielākas tiesības kā kvalificētiem un sankcionētiem auditoriem un testētājiem, kas darbojas uz līguma pamata?
Ja tiek virzīti grozījumi NKDL, tad lūdzu/aicinu izvērtēt vai šie grozījumi nevar radīt papildu riskus un nepaver haosu kiberdrošības subjektu ikdienā un iespējamu birokrātijas vairošanu.
30.07.2026. 14:02
26-TA-1830/4
Heinrihs Kristians Skrodelis
Atbalstu likumprojekta mērķi un vispārīgas atļaujas ieviešanu labticīgai ievainojamību izpētei.
Balstoties personīgajā praktiskajā pieredzē, ziņojot par ievainojamībām CERT.LV, citu valstu CERT un bug bounty programmās, aicinu pirms likumprojekta tālākas virzības precizēt sekojošos jautājumus, lai paredzētā tiesiskā aizsardzība darbotos arī praksē.
1. Skaidra tiesiskā aizsardzība
Anotācijā galvenokārt analizēta Krimināllikuma 241. panta piemērošana, turklāt secinājums par kriminālatbildības neiestāšanos nav tieši nostiprināts likuma normā.
Aicinu izvērtēt un skaidri regulēt labticīga drošības pētnieka aizsardzību arī saistībā ar citām iespējamām krimināltiesiskām, civiltiesiskām, administratīvām un līgumiskām sekām, kā arī personas datu apstrādi, komercnoslēpuma un autortiesību aizsardzību.
Darbību veikšana 39. panta robežās, to pārtraukšana pēc pietiekama pierādījuma iegūšanas, savlaicīga ziņošana un sadarbība ar subjektu vai kompetento kiberincidentu novēršanas institūciju būtu atzīstama par atspēkojamu labticības prezumpciju.
Pretējā gadījumā pētnieks arī pēc ziņojuma iesniegšanas var saskarties ar juridiskām pretenzijām un būt spiests ilgstoši aizstāvēt savas rīcības tiesiskumu, kas var atturēt personas no ziņošanas.
2. Objektīvi ievainojamības izpētes kritēriji
Likumprojektā izmantotie jēdzieni “nepieciešamajā apmērā”, “nesamērīgs slogs” un “neapdraud” ir plaši interpretējami. Pastāv risks, ka pētnieka rīcība tiks vērtēta retrospektīvi, kad jau kļuvušas zināmas visas sistēmas nepilnības vai radušās neparedzētas sekas.
Aicinu noteikt, ka personas rīcības atbilstība likuma prasībām vērtējama, ņemot vērā informāciju un apstākļus, kas personai bija zināmi vai ko tai saprātīgi vajadzēja zināt darbības veikšanas laikā.
Tāpat būtu skaidri jāatļauj minimāla ievainojamības pārbaude tādā apjomā, kas nepieciešams, lai sagatavotu ticamu un reproducējamu pierādījumu.
Anotācijā vienlaikus norādīts, ka darbības drīkst veikt ievainojamības pārbaudei, bet ievainojamību nedrīkst izmantot tās ietekmes pārbaudei. Praksē šos jēdzienus ne vienmēr iespējams nodalīt. Piemēram, piekļuves kontroles ievainojamības esamību dažkārt iespējams pierādīt tikai, konstatējot cita lietotāja objekta esību vai tehniskos metadatus, nepiekļūstot tā saturam vairāk, nekā nepieciešams ievainojamības apstiprināšanai.
Vienlaikus regulējumā vai saistošajās vadlīnijās var skaidri norādīt nepieļaujamās darbības, piemēram, pakalpojuma atteices uzbrukumus, sociālo inženieriju, pārlases uzbrukumus, auditācijas pierakstu dzēšanu un datu izgūšanu apjomā, kas pārsniedz minimāli nepieciešamo pierādījumiem.
3. Ziņojumu pieņemšanas un apstrādes process
Likumprojekts paredz subjekta pienākumu informēt kiberincidentu novēršanas institūciju un veikt ievainojamības novēršanai nepieciešamās darbības, taču nenosaka pienākumu apstiprināt ziņojuma saņemšanu vai sniegt pētniekam sākotnējo atbildi.
Aicinu paredzēt, ka subjektam:
1) jānodrošina publiski pieejams un viegli atrodams ievainojamību ziņošanas kanāls, piemēram, dalība CERT.LV CVD platformā, drošības kontaktinformācijas publicēšana atbilstoši RFC 9116 vai līdzvērtīgs risinājums;
2) noteiktā termiņā jāapstiprina ziņojuma saņemšana;
3) jāinformē pētnieks par ziņojuma nodošanu kompetentajai institūcijai un sākotnējā izvērtējuma rezultātu;
4) ciktāl iespējams, jāinformē pētnieks par ievainojamības novēršanas gaitu un gala rezultātu.
Tāpat skaidri jānosaka, vai ziņojuma iesniegšana tieši subjektam izpilda arī personas pienākumu ziņot kompetentajai kiberincidentu novēršanas institūcijai. Pētniekam nevajadzētu vienu un to pašu ziņojumu paralēli iesniegt diviem adresātiem, ja subjektam jau ir pienākums to pārsūtīt kompetentajai institūcijai.
4. Regulējuma tvērums un īpaši aizsargāti resursi
Pētniekam ne vienmēr ir iespējams noskaidrot vai konkrētā organizācija ir NKDL subjekts un vai attiecīgais domēns, IP adrese vai informācijas sistēma pieder subjektam vai atrodas tā kontrolē.
Aicinu precizēt, kā persona var noteikt, vai konkrētais resurss ietilpst regulējuma tvērumā.
5. Pēcpārbaudes izvērtējums
Aicinu paredzēt regulējuma ex-post izvērtējumu 24 mēnešus pēc tā spēkā stāšanās, analizējot ziņojumu skaitu, apstiprināto un novērsto ievainojamību īpatsvaru, apstrādes termiņus, gadījumus, kuros pret pētniekiem izvirzītas juridiskas pretenzijas, kā arī konfliktus starp pētniekiem un subjektiem.
Balstoties personīgajā praktiskajā pieredzē, ziņojot par ievainojamībām CERT.LV, citu valstu CERT un bug bounty programmās, aicinu pirms likumprojekta tālākas virzības precizēt sekojošos jautājumus, lai paredzētā tiesiskā aizsardzība darbotos arī praksē.
1. Skaidra tiesiskā aizsardzība
Anotācijā galvenokārt analizēta Krimināllikuma 241. panta piemērošana, turklāt secinājums par kriminālatbildības neiestāšanos nav tieši nostiprināts likuma normā.
Aicinu izvērtēt un skaidri regulēt labticīga drošības pētnieka aizsardzību arī saistībā ar citām iespējamām krimināltiesiskām, civiltiesiskām, administratīvām un līgumiskām sekām, kā arī personas datu apstrādi, komercnoslēpuma un autortiesību aizsardzību.
Darbību veikšana 39. panta robežās, to pārtraukšana pēc pietiekama pierādījuma iegūšanas, savlaicīga ziņošana un sadarbība ar subjektu vai kompetento kiberincidentu novēršanas institūciju būtu atzīstama par atspēkojamu labticības prezumpciju.
Pretējā gadījumā pētnieks arī pēc ziņojuma iesniegšanas var saskarties ar juridiskām pretenzijām un būt spiests ilgstoši aizstāvēt savas rīcības tiesiskumu, kas var atturēt personas no ziņošanas.
2. Objektīvi ievainojamības izpētes kritēriji
Likumprojektā izmantotie jēdzieni “nepieciešamajā apmērā”, “nesamērīgs slogs” un “neapdraud” ir plaši interpretējami. Pastāv risks, ka pētnieka rīcība tiks vērtēta retrospektīvi, kad jau kļuvušas zināmas visas sistēmas nepilnības vai radušās neparedzētas sekas.
Aicinu noteikt, ka personas rīcības atbilstība likuma prasībām vērtējama, ņemot vērā informāciju un apstākļus, kas personai bija zināmi vai ko tai saprātīgi vajadzēja zināt darbības veikšanas laikā.
Tāpat būtu skaidri jāatļauj minimāla ievainojamības pārbaude tādā apjomā, kas nepieciešams, lai sagatavotu ticamu un reproducējamu pierādījumu.
Anotācijā vienlaikus norādīts, ka darbības drīkst veikt ievainojamības pārbaudei, bet ievainojamību nedrīkst izmantot tās ietekmes pārbaudei. Praksē šos jēdzienus ne vienmēr iespējams nodalīt. Piemēram, piekļuves kontroles ievainojamības esamību dažkārt iespējams pierādīt tikai, konstatējot cita lietotāja objekta esību vai tehniskos metadatus, nepiekļūstot tā saturam vairāk, nekā nepieciešams ievainojamības apstiprināšanai.
Vienlaikus regulējumā vai saistošajās vadlīnijās var skaidri norādīt nepieļaujamās darbības, piemēram, pakalpojuma atteices uzbrukumus, sociālo inženieriju, pārlases uzbrukumus, auditācijas pierakstu dzēšanu un datu izgūšanu apjomā, kas pārsniedz minimāli nepieciešamo pierādījumiem.
3. Ziņojumu pieņemšanas un apstrādes process
Likumprojekts paredz subjekta pienākumu informēt kiberincidentu novēršanas institūciju un veikt ievainojamības novēršanai nepieciešamās darbības, taču nenosaka pienākumu apstiprināt ziņojuma saņemšanu vai sniegt pētniekam sākotnējo atbildi.
Aicinu paredzēt, ka subjektam:
1) jānodrošina publiski pieejams un viegli atrodams ievainojamību ziņošanas kanāls, piemēram, dalība CERT.LV CVD platformā, drošības kontaktinformācijas publicēšana atbilstoši RFC 9116 vai līdzvērtīgs risinājums;
2) noteiktā termiņā jāapstiprina ziņojuma saņemšana;
3) jāinformē pētnieks par ziņojuma nodošanu kompetentajai institūcijai un sākotnējā izvērtējuma rezultātu;
4) ciktāl iespējams, jāinformē pētnieks par ievainojamības novēršanas gaitu un gala rezultātu.
Tāpat skaidri jānosaka, vai ziņojuma iesniegšana tieši subjektam izpilda arī personas pienākumu ziņot kompetentajai kiberincidentu novēršanas institūcijai. Pētniekam nevajadzētu vienu un to pašu ziņojumu paralēli iesniegt diviem adresātiem, ja subjektam jau ir pienākums to pārsūtīt kompetentajai institūcijai.
4. Regulējuma tvērums un īpaši aizsargāti resursi
Pētniekam ne vienmēr ir iespējams noskaidrot vai konkrētā organizācija ir NKDL subjekts un vai attiecīgais domēns, IP adrese vai informācijas sistēma pieder subjektam vai atrodas tā kontrolē.
Aicinu precizēt, kā persona var noteikt, vai konkrētais resurss ietilpst regulējuma tvērumā.
5. Pēcpārbaudes izvērtējums
Aicinu paredzēt regulējuma ex-post izvērtējumu 24 mēnešus pēc tā spēkā stāšanās, analizējot ziņojumu skaitu, apstiprināto un novērsto ievainojamību īpatsvaru, apstrādes termiņus, gadījumus, kuros pret pētniekiem izvirzītas juridiskas pretenzijas, kā arī konfliktus starp pētniekiem un subjektiem.
30.07.2026. 16:51
26-TA-1830/5
Fiziska persona
Šī panta redakcija faktiski pieļauj situāciju, kurā ievainojamību pārbaudes jeb darbības, kas pēc būtības var ietvert kiberuzbrukuma pazīmes, var veikt jebkura persona, nenosakot konkrētas prasības šādu darbību veicējiem, to kvalifikācijai, pilnvarojumam vai uzraudzības mehānismam.
Vienlaikus nav skaidri noteikts, vai ievainojamību pārbaudes veicējam pirms šādu darbību uzsākšanas ir pienākums tās saskaņot ar kompetentajām valsts institūcijām, piemēram, SAB, Nacionālo kiberdrošības centru vai CERT.LV. Minētā aspekta neesamība rada tiesisko nenoteiktību un potenciālus drošības riskus.
Pašreizējā redakcija var novest pie situācijas, ka persona veic darbības, kuras objektīvi atbilst kiberuzbrukuma pazīmēm, bet konstatēšanas gadījumā atsaucas uz 39. pantā paredzēto tiesisko regulējumu kā pamatojumu savai rīcībai. Savukārt gadījumos, kad šādas darbības netiek atklātas, pastāv risks, ka tās var tikt izmantotas arī citiem, neatļautiem mērķiem.
Ņemot vērā, ka Latvijā jau pastāv institūcijas, kuru kompetencē ir kiberdrošības jautājumi, būtu lietderīgi noteikt, ka ievainojamību pārbaudes tiek organizētas, koordinētas un uzraudzītas šo institūciju pārraudzībā. Tas nodrošinātu skaidru atbildības sadalījumu, uzraudzības mehānismu un efektīvu risku pārvaldību gadījumos, kad pārbaudes rezultātā tiek radīti traucējumi vai citas negatīvas sekas.
Tāpat būtu nepieciešams paredzēt normatīvu regulējumu par autorizētu ievainojamību pārbaudītāju jeb tā dēvēto “balto hakeru” reģistru, nosakot to reģistrācijas kārtību, kvalifikācijas prasības un pienākumu iepriekš pieteikt plānotās pārbaudes. Papildus būtu apsverama prasība par attiecīgās iestādes vai kritiskās infrastruktūras turētāja informēšanu par plānoto pārbaudi, lai veicinātu savlaicīgu incidentu atpazīšanas un reaģēšanas spēju pilnveidi.
Regulējuma pamatmērķim būtu jābūt ne tikai ievainojamību identificēšanai, bet arī valsts, pašvaldību un privātā sektora sadarbības veicināšanai kiberdrošības jomā, sekmējot kopīgu mācīšanos, pieredzes apmaiņu un kiberdrošības risku samazināšanu līdz iespējami zemākajam līmenim.
Vienlaikus nav skaidri noteikts, vai ievainojamību pārbaudes veicējam pirms šādu darbību uzsākšanas ir pienākums tās saskaņot ar kompetentajām valsts institūcijām, piemēram, SAB, Nacionālo kiberdrošības centru vai CERT.LV. Minētā aspekta neesamība rada tiesisko nenoteiktību un potenciālus drošības riskus.
Pašreizējā redakcija var novest pie situācijas, ka persona veic darbības, kuras objektīvi atbilst kiberuzbrukuma pazīmēm, bet konstatēšanas gadījumā atsaucas uz 39. pantā paredzēto tiesisko regulējumu kā pamatojumu savai rīcībai. Savukārt gadījumos, kad šādas darbības netiek atklātas, pastāv risks, ka tās var tikt izmantotas arī citiem, neatļautiem mērķiem.
Ņemot vērā, ka Latvijā jau pastāv institūcijas, kuru kompetencē ir kiberdrošības jautājumi, būtu lietderīgi noteikt, ka ievainojamību pārbaudes tiek organizētas, koordinētas un uzraudzītas šo institūciju pārraudzībā. Tas nodrošinātu skaidru atbildības sadalījumu, uzraudzības mehānismu un efektīvu risku pārvaldību gadījumos, kad pārbaudes rezultātā tiek radīti traucējumi vai citas negatīvas sekas.
Tāpat būtu nepieciešams paredzēt normatīvu regulējumu par autorizētu ievainojamību pārbaudītāju jeb tā dēvēto “balto hakeru” reģistru, nosakot to reģistrācijas kārtību, kvalifikācijas prasības un pienākumu iepriekš pieteikt plānotās pārbaudes. Papildus būtu apsverama prasība par attiecīgās iestādes vai kritiskās infrastruktūras turētāja informēšanu par plānoto pārbaudi, lai veicinātu savlaicīgu incidentu atpazīšanas un reaģēšanas spēju pilnveidi.
Regulējuma pamatmērķim būtu jābūt ne tikai ievainojamību identificēšanai, bet arī valsts, pašvaldību un privātā sektora sadarbības veicināšanai kiberdrošības jomā, sekmējot kopīgu mācīšanos, pieredzes apmaiņu un kiberdrošības risku samazināšanu līdz iespējami zemākajam līmenim.
04.08.2026. 11:12
26-TA-1830/6
Zigmārs Ancveirs
1. Kopsavilkums
Priekšlikumi iesniegti kā privātpersonas un autora neatkarīga profesionāla iniciatīva. Tie nav priekšlikums radīt vispārēju imunitāti vai neierobežotas tiesības testēt informācijas sistēmas.
Atbalstu 26-TA-1830 mērķi radīt paredzamu tiesisko vidi labticīgai ievainojamību izpētei.
Publiskajā apspriešanā jau ir iesniegti detalizēti viedokļi par minimālu pārbaudi, tiesiskās aizsardzības tvērumu, ziņošanas kanāliem un ex-post izvērtējumu. Tādēļ šis komentārs apzināti koncentrējas uz sešiem papildu juridiskās piemērošanas jautājumiem, kas, manuprāt, vēl prasa precizējumu.
2. Anotācijas ex-ante izvērtējuma iekšējā konsekvence
Projekta publiskās apspriešanas materiāls un anotācija apraksta jaunu personu darbību pieļaujamības režīmu un jaunu subjekta pienākumu apstrādāt arī tieši saņemtus ziņojumus.
Vienlaikus anotācijā vairākās ietekmes sadaļās norādīts, ka projekts attiecīgo jomu neskar, tostarp attiecībā uz tiesību normu sistēmu, institūcijām, cilvēktiesībām un datu aizsardzību, bet ex-post izvērtējums nav paredzēts.
Papildus anotācijas 6. sadaļā ir lauks "Sabiedrības līdzdalība uz šo tiesību akta projektu neattiecas", kurā pašlaik norādīta tikai zīme "–", lai gan projektam TAP portālā ir izsludināta publiskā apspriešana no 2026. gada 29. jūlija līdz 28. augustam. Lūdzu aktualizēt anotācijas 6. sadaļu atbilstoši faktiskajam sabiedrības līdzdalības procesam.
Lūdzu pārbaudīt šo sadaļu savstarpējo konsekvenci un, ja nepieciešams, papildināt pamatojumu atbilstoši Ministru kabineta noteikumu Nr. 617 ex-ante izvērtējuma sistēmiskuma, vispusīguma, samērīguma un objektivitātes principiem.
Šis lūgums nenozīmē iepriekšēju secinājumu, ka konkrētai anotācijas atzīmei obligāti jābūt "Jā".
3. Subjekta resursa juridiskās kontroles robeža
Lūdzu precizēt, kā projektā paredzētais 39. panta režīms piemērojams mākoņa, SaaS, CDN/WAF, API, MSP/MSSP un citai koplietotai vai trešās personas infrastruktūrai.
Tehniska sasniedzamība, integrācija vai izmantošana pati par sevi nenozīmē, ka NKDL subjektam ir tiesības atļaut konkrētas pārbaudes darbības visā trešās personas infrastruktūrā.
Ierosinu skaidrot, ka režīms attiecas tikai uz tādu resursu vai tā daļu, attiecībā uz kuru subjektam ir juridiski pietiekama kontrole vai pilnvarojums pieļaut konkrēto pārbaudi.
Ja minimāli nepieciešamā pārbaude norāda, ka ievainojamība var skart koplietotu komponentu, piegādātāja resursu, vairākus subjektus vai pārrobežu infrastruktūru, pētniekam nevajadzētu paplašināt testēšanu uz šiem resursiem tikai tādēļ, lai pašam pierādītu pilnu sistēmisko tvērumu. Šādā situācijā 39. panta piemērošanai būtu skaidri sasaistāms pārtraukšanas un eskalācijas princips ar 40. pantā jau paredzēto kompetentās kiberincidentu novēršanas institūcijas koordinācijas mehānismu.
4. NKDL pieļaujamības režīms, CVD Programma, bug bounty un cita testēšanas autorizācija
Lūdzu izvairīties no abiem galējiem skaidrojumiem - ne "atļauts tikai tas, kas ir Programmas tvērumā", ne "ja NKDL pieļauj, Programmas noteikumiem nav juridiskas nozīmes".
Normatīvajam slānim jānosaka 39. pantā paredzētās darbību pieļaujamības robežas. CVD Programma var dot papildu skaidrību, noteikt īpaši norādītu resursu un procesa tvērumu, papildu piekrišanu un atlīdzības nosacījumus tikai tajā apjomā, kādā Resursa pārzinis ir tiesīgs tos noteikt.
Jāņem vērā arī tas, ka CERT.LV Ievainojamību ziņošanas platformas noteikumos "Resursu pārzinis" ir definēts plašāk par NKDL subjektu loku. Tādēļ CVD platformā iesaistāmo Resursu pārziņu loks un projektā paredzētā 39. panta režīma subjektu un resursu tvērums nav automātiski identiski. Ja konkrētā Resursa pārzinis nav NKDL subjekts, attiecīgās testēšanas tiesiskais pamats jāvērtē atsevišķi, tostarp pēc konkrētās Programmas vai citas autorizācijas.
CVD un bug bounty nav sinonīmi, un to tiesiskās sekas nav automātiski identiskas. Šajā komentārā ar bug bounty saprotams konkrētas Programmas ietvaros iepriekš paredzēts atlīdzības mehānisms par Programmas nosacījumiem atbilstošu ievainojamības ziņojumu. Atlīdzības esība vai sagaidīšana pati par sevi nerada un nepaplašina tiesības veikt testēšanu, kā arī nepaplašina atļauto darbību, resursu vai trešo personu infrastruktūras tvērumu.
Attiecīgi CVD process, bug bounty atlīdzības mehānisms, līgumiska ielaušanās pārbaude (pentests), red team tipa pārbaude un cita īpaša testēšanas autorizācija nebūtu interpretējami kā viens un tas pats tiesiskais pamats. Testēšanas tiesību tvērumam katrā gadījumā jāizriet no piemērojamā normatīvā regulējuma un konkrētās autorizācijas, nevis no atlīdzības fakta.
Ja CVD Programmas noteikumiem ir juridiska nozīme konkrētās darbības izvērtēšanā, jābūt auditējami nosakāmam, kāda Programmas redakcija, testēšanas tvērums un ierobežojumi bija spēkā attiecīgās darbības veikšanas brīdī.
Speciālais regulējums saglabā piemērojamību.
5. NKDL 39. panta piektās daļas informācijas izpaušanas režīma salāgošana
Spēkā esošais NKDL 39. panta piektās daļas režīms nosaka ievainojamības informācijas ierobežotas pieejamības statusu, neizpaušanas pienākumu un kompetentās kiberincidentu novēršanas institūcijas tiesības noteikt konkrētās ievainojamības informācijas izpaušanas nosacījumus, kārtību un apjomu.
Lūdzu skaidri salāgot šo režīmu ar Resursa pārziņa ievainojamību atklāšanas vai ziņošanas politiku, CVD Programmas un bug bounty publicēšanas noteikumiem, lai ne Programmas noteikumos paredzēta publicēšanas termiņa iestāšanās, ne ievainojamības novēršanas termiņa izbeigšanās pati par sevi netiktu interpretēta kā automātisku publicēšanas tiesību rašanās.
6. MK noteikumu Nr. 397 organizētās testēšanas režīma nošķiršana
Ministru kabineta noteikumu Nr. 397 8.2. apakšnodaļa regulē ielaušanās testus un drošības skenēšanu.
Īpaši lūdzu precīzi norobežot 138.3. apakšpunktā paredzēto 48 stundu iepriekšējās informēšanas prasību - tā attiecas uz 138. punktā regulēto IKT kritiskās infrastruktūras drošības skenēšanu, ko veic saskaņā ar 136.2. vai 136.3. apakšpunktu, un nav jau spēkā esošs universāls noteikums jebkurai neatkarīgai CVD izpētei.
Ja neatkarīgai izpētei kritiskajā infrastruktūrā nepieciešami papildu nosacījumi, tiem jābūt skaidri noteiktiem atbilstošā tiesiskā līmenī.
7. Ko projektā paredzētais 39. panta režīms atrisina un ko tas pats par sevi neatceļ
Lūdzu anotācijā ar praktiskiem scenārijiem parādīt jaunās normas juridisko efektu.
Piemēram, 39. pantā paredzēts tiesisks pamats var būt nozīmīgs Krimināllikuma 241. panta "bez attiecīgas atļaujas" elementa izvērtējumā, bet tas pats par sevi automātiski neizslēdz citu piemērojamo tiesību normu prasības un ierobežojumus, tostarp personas datu aizsardzības, elektronisko sakaru konfidencialitātes, komercnoslēpuma, datu un sistēmu integritātes, civiltiesiskās atbildības un trešo personu infrastruktūras aizsardzības jomā.
Tāpat tiesības ievainojamību identificēt, minimāli pārbaudīt un par to ziņot pašas par sevi nerada pilnvarojumu rīkoties subjekta vārdā, pārstāvēt subjektu attiecībās ar trešajām personām vai patstāvīgi pārņemt incidenta vadību.
Praktiskajos scenārijos būtu lietderīgi nošķirt arī apzinātu darbību ārpus atļautā resursa vai darbību tvēruma no tehniski neparedzamas, minimālas un nekavējoties pārtrauktas novirzes. Šāds nošķīrums pats par sevi nerada imunitāti, bet ļauj konkrēto rīcību vērtēt pēc faktiskajiem apstākļiem.
Juridiski profesionālāk šīs robežas aprakstīt pēc faktiskajiem scenārijiem, nevis ar vienu garu Krimināllikuma pantu uzskaitījumu.
8. Noslēguma lūgums
Lūdzu projekta turpmākajā izstrādē prioritāri:
– pārbaudīt anotācijas ex-ante izvērtējuma iekšējo konsekvenci un aktualizēt sabiedrības līdzdalības sadaļu;
– definēt subjekta juridiskās kontroles robežu koplietotai un trešo personu infrastruktūrai un paredzēt skaidru pārtraukšanas un eskalācijas ceļu vairāku pušu vai pārrobežu ievainojamības gadījumā;
– skaidri salāgot NKDL 39. panta pieļaujamības režīmu ar CVD Programmas tvērumu, tostarp gadījumos, kad CVD platformas Resursu pārzinis nav NKDL subjekts;
– nošķirt CVD procesu, bug bounty atlīdzības mehānismu, līgumisku ielaušanās pārbaudi, red team tipa pārbaudi un citu īpašu testēšanas autorizāciju, kā arī nodrošināt Programmas nosacījumu redakcijas auditējamību;
– skaidri salāgot 39. panta piektās daļas informācijas izpaušanas režīmu ar Resursa pārziņa ievainojamību atklāšanas vai ziņošanas politiku, CVD Programmas un bug bounty publicēšanas noteikumiem;
– precīzi nošķirt Ministru kabineta noteikumu Nr. 397 organizētās testēšanas režīmu;
– anotācijā ar praktiskiem scenārijiem paskaidrot jaunās normas juridiskās sekas un robežas, tostarp nejaušas tvēruma novirzes un darbības pēc ievainojamības konstatēšanas.
9. Galvenie pārbaudes avoti
Tiesību akta projekts 26-TA-1830 un tā anotācija; Nacionālās kiberdrošības likuma 39. un 40. pants, kā arī 41. pants, ciktāl tas attiecas uz uzraudzības kompetenču nošķīrumu; Ministru kabineta noteikumi Nr. 397, īpaši 136.2., 136.3. un 138.3. apakšpunkts; Ministru kabineta noteikumi Nr. 617; CERT.LV Ievainojamību ziņošanas platformas lietošanas noteikumi, kas spēkā no 2026. gada 1. augusta, īpaši Programmas, Resursa un Resursu pārziņa definīcijas, atlīdzības (Bug Bounty) nosacījumi, Programmas aktualitātes prasības un informācijas publiskošanas kārtība; Eiropas Parlamenta un Padomes Direktīvas (ES) 2022/2555 (NIS2) 12. pants.
Priekšlikumi iesniegti kā privātpersonas un autora neatkarīga profesionāla iniciatīva. Tie nav priekšlikums radīt vispārēju imunitāti vai neierobežotas tiesības testēt informācijas sistēmas.
Atbalstu 26-TA-1830 mērķi radīt paredzamu tiesisko vidi labticīgai ievainojamību izpētei.
Publiskajā apspriešanā jau ir iesniegti detalizēti viedokļi par minimālu pārbaudi, tiesiskās aizsardzības tvērumu, ziņošanas kanāliem un ex-post izvērtējumu. Tādēļ šis komentārs apzināti koncentrējas uz sešiem papildu juridiskās piemērošanas jautājumiem, kas, manuprāt, vēl prasa precizējumu.
2. Anotācijas ex-ante izvērtējuma iekšējā konsekvence
Projekta publiskās apspriešanas materiāls un anotācija apraksta jaunu personu darbību pieļaujamības režīmu un jaunu subjekta pienākumu apstrādāt arī tieši saņemtus ziņojumus.
Vienlaikus anotācijā vairākās ietekmes sadaļās norādīts, ka projekts attiecīgo jomu neskar, tostarp attiecībā uz tiesību normu sistēmu, institūcijām, cilvēktiesībām un datu aizsardzību, bet ex-post izvērtējums nav paredzēts.
Papildus anotācijas 6. sadaļā ir lauks "Sabiedrības līdzdalība uz šo tiesību akta projektu neattiecas", kurā pašlaik norādīta tikai zīme "–", lai gan projektam TAP portālā ir izsludināta publiskā apspriešana no 2026. gada 29. jūlija līdz 28. augustam. Lūdzu aktualizēt anotācijas 6. sadaļu atbilstoši faktiskajam sabiedrības līdzdalības procesam.
Lūdzu pārbaudīt šo sadaļu savstarpējo konsekvenci un, ja nepieciešams, papildināt pamatojumu atbilstoši Ministru kabineta noteikumu Nr. 617 ex-ante izvērtējuma sistēmiskuma, vispusīguma, samērīguma un objektivitātes principiem.
Šis lūgums nenozīmē iepriekšēju secinājumu, ka konkrētai anotācijas atzīmei obligāti jābūt "Jā".
3. Subjekta resursa juridiskās kontroles robeža
Lūdzu precizēt, kā projektā paredzētais 39. panta režīms piemērojams mākoņa, SaaS, CDN/WAF, API, MSP/MSSP un citai koplietotai vai trešās personas infrastruktūrai.
Tehniska sasniedzamība, integrācija vai izmantošana pati par sevi nenozīmē, ka NKDL subjektam ir tiesības atļaut konkrētas pārbaudes darbības visā trešās personas infrastruktūrā.
Ierosinu skaidrot, ka režīms attiecas tikai uz tādu resursu vai tā daļu, attiecībā uz kuru subjektam ir juridiski pietiekama kontrole vai pilnvarojums pieļaut konkrēto pārbaudi.
Ja minimāli nepieciešamā pārbaude norāda, ka ievainojamība var skart koplietotu komponentu, piegādātāja resursu, vairākus subjektus vai pārrobežu infrastruktūru, pētniekam nevajadzētu paplašināt testēšanu uz šiem resursiem tikai tādēļ, lai pašam pierādītu pilnu sistēmisko tvērumu. Šādā situācijā 39. panta piemērošanai būtu skaidri sasaistāms pārtraukšanas un eskalācijas princips ar 40. pantā jau paredzēto kompetentās kiberincidentu novēršanas institūcijas koordinācijas mehānismu.
4. NKDL pieļaujamības režīms, CVD Programma, bug bounty un cita testēšanas autorizācija
Lūdzu izvairīties no abiem galējiem skaidrojumiem - ne "atļauts tikai tas, kas ir Programmas tvērumā", ne "ja NKDL pieļauj, Programmas noteikumiem nav juridiskas nozīmes".
Normatīvajam slānim jānosaka 39. pantā paredzētās darbību pieļaujamības robežas. CVD Programma var dot papildu skaidrību, noteikt īpaši norādītu resursu un procesa tvērumu, papildu piekrišanu un atlīdzības nosacījumus tikai tajā apjomā, kādā Resursa pārzinis ir tiesīgs tos noteikt.
Jāņem vērā arī tas, ka CERT.LV Ievainojamību ziņošanas platformas noteikumos "Resursu pārzinis" ir definēts plašāk par NKDL subjektu loku. Tādēļ CVD platformā iesaistāmo Resursu pārziņu loks un projektā paredzētā 39. panta režīma subjektu un resursu tvērums nav automātiski identiski. Ja konkrētā Resursa pārzinis nav NKDL subjekts, attiecīgās testēšanas tiesiskais pamats jāvērtē atsevišķi, tostarp pēc konkrētās Programmas vai citas autorizācijas.
CVD un bug bounty nav sinonīmi, un to tiesiskās sekas nav automātiski identiskas. Šajā komentārā ar bug bounty saprotams konkrētas Programmas ietvaros iepriekš paredzēts atlīdzības mehānisms par Programmas nosacījumiem atbilstošu ievainojamības ziņojumu. Atlīdzības esība vai sagaidīšana pati par sevi nerada un nepaplašina tiesības veikt testēšanu, kā arī nepaplašina atļauto darbību, resursu vai trešo personu infrastruktūras tvērumu.
Attiecīgi CVD process, bug bounty atlīdzības mehānisms, līgumiska ielaušanās pārbaude (pentests), red team tipa pārbaude un cita īpaša testēšanas autorizācija nebūtu interpretējami kā viens un tas pats tiesiskais pamats. Testēšanas tiesību tvērumam katrā gadījumā jāizriet no piemērojamā normatīvā regulējuma un konkrētās autorizācijas, nevis no atlīdzības fakta.
Ja CVD Programmas noteikumiem ir juridiska nozīme konkrētās darbības izvērtēšanā, jābūt auditējami nosakāmam, kāda Programmas redakcija, testēšanas tvērums un ierobežojumi bija spēkā attiecīgās darbības veikšanas brīdī.
Speciālais regulējums saglabā piemērojamību.
5. NKDL 39. panta piektās daļas informācijas izpaušanas režīma salāgošana
Spēkā esošais NKDL 39. panta piektās daļas režīms nosaka ievainojamības informācijas ierobežotas pieejamības statusu, neizpaušanas pienākumu un kompetentās kiberincidentu novēršanas institūcijas tiesības noteikt konkrētās ievainojamības informācijas izpaušanas nosacījumus, kārtību un apjomu.
Lūdzu skaidri salāgot šo režīmu ar Resursa pārziņa ievainojamību atklāšanas vai ziņošanas politiku, CVD Programmas un bug bounty publicēšanas noteikumiem, lai ne Programmas noteikumos paredzēta publicēšanas termiņa iestāšanās, ne ievainojamības novēršanas termiņa izbeigšanās pati par sevi netiktu interpretēta kā automātisku publicēšanas tiesību rašanās.
6. MK noteikumu Nr. 397 organizētās testēšanas režīma nošķiršana
Ministru kabineta noteikumu Nr. 397 8.2. apakšnodaļa regulē ielaušanās testus un drošības skenēšanu.
Īpaši lūdzu precīzi norobežot 138.3. apakšpunktā paredzēto 48 stundu iepriekšējās informēšanas prasību - tā attiecas uz 138. punktā regulēto IKT kritiskās infrastruktūras drošības skenēšanu, ko veic saskaņā ar 136.2. vai 136.3. apakšpunktu, un nav jau spēkā esošs universāls noteikums jebkurai neatkarīgai CVD izpētei.
Ja neatkarīgai izpētei kritiskajā infrastruktūrā nepieciešami papildu nosacījumi, tiem jābūt skaidri noteiktiem atbilstošā tiesiskā līmenī.
7. Ko projektā paredzētais 39. panta režīms atrisina un ko tas pats par sevi neatceļ
Lūdzu anotācijā ar praktiskiem scenārijiem parādīt jaunās normas juridisko efektu.
Piemēram, 39. pantā paredzēts tiesisks pamats var būt nozīmīgs Krimināllikuma 241. panta "bez attiecīgas atļaujas" elementa izvērtējumā, bet tas pats par sevi automātiski neizslēdz citu piemērojamo tiesību normu prasības un ierobežojumus, tostarp personas datu aizsardzības, elektronisko sakaru konfidencialitātes, komercnoslēpuma, datu un sistēmu integritātes, civiltiesiskās atbildības un trešo personu infrastruktūras aizsardzības jomā.
Tāpat tiesības ievainojamību identificēt, minimāli pārbaudīt un par to ziņot pašas par sevi nerada pilnvarojumu rīkoties subjekta vārdā, pārstāvēt subjektu attiecībās ar trešajām personām vai patstāvīgi pārņemt incidenta vadību.
Praktiskajos scenārijos būtu lietderīgi nošķirt arī apzinātu darbību ārpus atļautā resursa vai darbību tvēruma no tehniski neparedzamas, minimālas un nekavējoties pārtrauktas novirzes. Šāds nošķīrums pats par sevi nerada imunitāti, bet ļauj konkrēto rīcību vērtēt pēc faktiskajiem apstākļiem.
Juridiski profesionālāk šīs robežas aprakstīt pēc faktiskajiem scenārijiem, nevis ar vienu garu Krimināllikuma pantu uzskaitījumu.
8. Noslēguma lūgums
Lūdzu projekta turpmākajā izstrādē prioritāri:
– pārbaudīt anotācijas ex-ante izvērtējuma iekšējo konsekvenci un aktualizēt sabiedrības līdzdalības sadaļu;
– definēt subjekta juridiskās kontroles robežu koplietotai un trešo personu infrastruktūrai un paredzēt skaidru pārtraukšanas un eskalācijas ceļu vairāku pušu vai pārrobežu ievainojamības gadījumā;
– skaidri salāgot NKDL 39. panta pieļaujamības režīmu ar CVD Programmas tvērumu, tostarp gadījumos, kad CVD platformas Resursu pārzinis nav NKDL subjekts;
– nošķirt CVD procesu, bug bounty atlīdzības mehānismu, līgumisku ielaušanās pārbaudi, red team tipa pārbaudi un citu īpašu testēšanas autorizāciju, kā arī nodrošināt Programmas nosacījumu redakcijas auditējamību;
– skaidri salāgot 39. panta piektās daļas informācijas izpaušanas režīmu ar Resursa pārziņa ievainojamību atklāšanas vai ziņošanas politiku, CVD Programmas un bug bounty publicēšanas noteikumiem;
– precīzi nošķirt Ministru kabineta noteikumu Nr. 397 organizētās testēšanas režīmu;
– anotācijā ar praktiskiem scenārijiem paskaidrot jaunās normas juridiskās sekas un robežas, tostarp nejaušas tvēruma novirzes un darbības pēc ievainojamības konstatēšanas.
9. Galvenie pārbaudes avoti
Tiesību akta projekts 26-TA-1830 un tā anotācija; Nacionālās kiberdrošības likuma 39. un 40. pants, kā arī 41. pants, ciktāl tas attiecas uz uzraudzības kompetenču nošķīrumu; Ministru kabineta noteikumi Nr. 397, īpaši 136.2., 136.3. un 138.3. apakšpunkts; Ministru kabineta noteikumi Nr. 617; CERT.LV Ievainojamību ziņošanas platformas lietošanas noteikumi, kas spēkā no 2026. gada 1. augusta, īpaši Programmas, Resursa un Resursu pārziņa definīcijas, atlīdzības (Bug Bounty) nosacījumi, Programmas aktualitātes prasības un informācijas publiskošanas kārtība; Eiropas Parlamenta un Padomes Direktīvas (ES) 2022/2555 (NIS2) 12. pants.
09.08.2026. 18:40
26-TA-1830/8
SIA "Rīgas Austrumu klīniskā universitātes slimnīca"
SIA “Rīgas Austrumu klīniskā universitātes slimnīca” (turpmāk – Slimnīca) ir izvērtējusi Nacionālās kiberdrošības likuma grozījumu projektu (Nr. 26-TA-1830) (turpmāk – likumprojekts) un atbalsta likumprojekta mērķi veicināt koordinētu ievainojamību atklāšanu un radīt tiesiski paredzamu vidi personām, kuras labticīgi identificē informācijas sistēmu ievainojamības. Taču, Slimnīcas ieskatā, likumprojektā piedāvātā Nacionālās kiberdrošības likuma 39. panta redakcija pašreizējā formā nenodrošina pietiekamu līdzsvaru starp ievainojamību atklāšanas veicināšanu, no vienas puses, un subjekta pienākumu nodrošināt informācijas sistēmu drošību, personas datu aizsardzību un būtisko pakalpojumu darbības nepārtrauktību, no otras puses.
Ārstniecības iestāžu gadījumā īpaši jāņem vērā, ka informācijas sistēmu darbības traucējumi var tieši ietekmēt diagnostikas, ārstniecības, laboratorisko izmeklējumu, medikamentu aprites un citus pacientu aprūpes procesus, savukārt šajās sistēmās tiek apstrādāts ievērojams apjoms īpašu kategoriju personas datu, tostarp veselības un ģenētisko datu.
Ievērojot minēto, Slimnīca izsaka šādus priekšlikumus:
[1] Slimnīca aicina precizēt likumprojektu, paredzot, ka IKT kritiskās infrastruktūras, ārstniecības procesam kritiski nozīmīgu informācijas sistēmu un medicīnisko tehnoloģiju aktīva testēšana ir pieļaujama tikai pēc iepriekšējas subjekta informēšanas vai kompetentās kiberincidentu novēršanas institūcijas (CERT.LV) koordinēta ievainojamību atklāšanas procesa ietvaros.
Šāds ierobežojums ir nepieciešams, jo ārstniecības iestādē pat īslaicīgs vai neparedzēts informācijas sistēmas vai medicīniskās tehnoloģijas darbības traucējums var ietekmēt diagnostiku, ārstniecību un pacientu aprūpes nepārtrauktību, tādējādi radot apdraudējumu pacientu veselībai vai dzīvībai.
[2] Likumprojektā vai anotācijā skaidri nodalīt minimālas ievainojamības pārbaudi no aktīvas testēšanas un noteikt, ka bez iepriekšējas koordinācijas nav pieļaujamas tādas darbības kā intensīva automatizēta ievainojamību skenēšana, masveida portu skenēšana, privilēģiju eskalācijas mēģinājumi, autentifikācijas mehānismu apiešana, sistēmas stāvokli mainoša ekspluatācija un medicīnisko ierīču testēšana produkcijas vidē. Šādas darbības var radīt pakalpojumu traucējumus arī bez ļaunprātīga nodoma.
[3] Precizēt "labticīga pētnieka" definīciju - likumprojektā ietvertā regulējuma esošā redakcija galvenokārt raksturo atļautās darbības, bet nepietiekami nosaka pētnieka turpmāko rīcību. Vienlaikus Nacionālās kiberdrošības likuma spēkā esošais 39. pants pieļauj anonīmu ziņošanu, tādēļ obligāta identificēšanās visos gadījumos nebūtu salāgojama ar esošo regulējumu.
Ievērojot minēto, neskarot likumā paredzēto iespēju ievainojamības ziņojumu iesniegt anonīmi, lūdzam noteikt, ka persona, kura veic iepriekš koordinētu aktīvu testēšanu, identificē sevi un norāda kontaktinformāciju. Visos gadījumos personai nekavējoties jāziņo par konstatēto ievainojamību, jāpārtrauc darbības pēc pietiekama pierādījuma iegūšanas un jāievēro informācijas konfidencialitāte.
Tādējādi likumā tiktu skaidrāk noteikti personas pienākumi un kritēriji, kuru ievērošana apliecina, ka darbības veiktas labticīgas ievainojamības atklāšanas ietvaros.
[4] Likumprojekts paredz tiesības noteiktos apstākļos piekļūt subjekta informācijas sistēmā esošajiem datiem. Ārstniecības iestādes informācijas sistēmās tiek apstrādāti veselības, ģenētiskie un citi īpašu kategoriju personas dati. Vienīgi vispārīga prasība piekļūt datiem “nepieciešamajā apmērā”, Slimnīcas ieskatā, nenodrošina pietiekamu tiesisko noteiktību un pacientu datu aizsardzību. Vienlaikus likumprojekta anotācijā norādīts, ka projekts datu aizsardzības jomu neskar, lai gan jaunais regulējums objektīvi var ietvert personas datu apstrādi.
Ievērojot minēto, lūdzam paredzēt īpašas garantijas personas datu, jo īpaši pacientu veselības un citu īpašu kategoriju personas datu aizsardzībai ievainojamību pārbaudes laikā, nosakot, ka bez iepriekšējas saskaņošanas ar subjektu nav pieļaujama mērķtiecīga piekļuve pacientu datu saturam. Ja pacientu dati ievainojamības pārbaudes laikā kļūst pieejami neparedzēti, personai nekavējoties jāpārtrauc turpmāka piekļuve šo datu saturam, un šos datus nedrīkst kopēt, saglabāt, izplatīt vai izmantot citam nolūkam, izņemot minimāli nepieciešamo informāciju ziņojuma par ievainojamību sagatavošanai.
[5] Slimnīca aicina precizēt regulējumu, lai novērstu iespēju izpaust informāciju par ievainojamību, pirms subjektam ir bijusi iespēja veikt tās novēršanai nepieciešamos pasākumus. Spēkā esošā Nacionālās kiberdrošības likuma 39. panta piektā daļa paredz, ka informācija par atklāto ievainojamību ir ierobežotas pieejamības informācija un tās izpaušanas nosacījumus, kārtību un apjomu nosaka kompetentā kiberincidentu novēršanas institūcija.
Ievērojot minēto, lūdzam precizēt, ka ievainojamības novēršanai noteiktā termiņa izbeigšanās pati par sevi nerada tiesības informāciju par ievainojamību izpaust.
Piedāvājam Nacionālās kiberdrošības likuma 39. panta piekto daļu papildināt ar teikumu šādā redakcijā: “Ievainojamības novēršanai noteiktā termiņa izbeigšanās pati par sevi nerada ievainojamības atklāšanas ziņojuma iesniedzējam tiesības izpaust informāciju par atklāto ievainojamību.”
Minētais papildinājums mazinātu risku, ka informācija par ievainojamību tiek izmantota ļaunprātīgi pirms tās novēršanas.
[6] Slimnīca ierosina precizēt likumprojekta 39. panta otro prim daļu, lai no jebkura tieši saņemta ziņojuma par iespējamu ievainojamību automātiski neizrietētu pienākums nekavējoties piemērot pilnu Nacionālās kiberdrošības likuma 40. pantā paredzēto ievainojamības novēršanas procedūru.
Spēkā esošais regulējums paredz, ka kompetentā kiberincidentu novēršanas institūcija pārbauda ievainojamības atklāšanas ziņojumā ietverto informāciju un informē subjektu, ja tā ir novērtēta kā pamatota. Savukārt likumprojektā piedāvātā 39. panta otrā prim daļa paredz subjektam pienākumu veikt 40. pantā noteiktās darbības jau pēc informācijas saņemšanas tieši no personas.
Ievērojot minēto, lūdzam paredzēt, ka subjekts pēc ziņojuma saņemšanas izvērtē tajā norādīto informāciju un iespējamo ievainojamības risku, nepieciešamības gadījumā veic sākotnējos riska mazināšanas pasākumus un informē kompetento kiberincidentu novēršanas institūciju. Ievainojamības novēršanas darbības saskaņā ar 40. pantu veicamas pēc ziņojuma pamatotības izvērtēšanas.
Šāds precizējums nodrošinātu samērīgu pieeju, ņemot vērā, ka ne visi saņemtie ziņojumi būs tehniski pamatoti un konstatētajām ievainojamībām var būt atšķirīgs riska līmenis un novēršanas prioritāte.
[7] Slimnīca aicina precizēt kompetentās kiberincidentu novēršanas institūcijas lomu gadījumos, kad starp subjektu un ievainojamības atklāšanas ziņojuma iesniedzēju rodas domstarpības par personas veikto darbību atbilstību koordinētas ievainojamību atklāšanas principiem.
Likumprojektā izmantotie kritēriji - darbību nepieciešamība, samērīgums un ietekme uz sistēmas drošību - var būt interpretējami atšķirīgi. Tādēļ kompetentās institūcijas iesaiste šādu situāciju izvērtēšanā mazinātu tiesisko nenoteiktību un iespējamos strīdus starp subjektu un personu.
Ievērojot minēto, lūdzam paredzēt, ka kompetentā kiberincidentu novēršanas institūcija (CERT.LV) nepieciešamības gadījumā savas kompetences ietvaros izvērtē, vai personas veiktās darbības atbilst Nacionālās kiberdrošības likuma 39. pantā noteiktajiem koordinētas ievainojamību atklāšanas principiem.
[8] Slimnīca ierosina precizēt personas atbildības robežas gadījumos, kad ievainojamības pārbaudes laikā subjektam tiek radīti sistēmu darbības traucējumi, datu bojājumi vai cits kaitējums.
Likumprojekta anotācijā norādīts, ka 39. panta prasībām atbilstoša piekļuve subjekta informācijas sistēmai nebūtu kvalificējama kā patvaļīga piekļūšana Krimināllikuma 241. panta izpratnē. Vienlaikus šāds regulējums nedrīkst radīt pamatu interpretācijai, ka persona ir vispārīgi atbrīvota no atbildības par darbībām vai to sekām, kas pārsniedz ievainojamības identificēšanai un pārbaudei nepieciešamo apjomu.
Ievērojot minēto, lūdzam precizēt, ka Nacionālās kiberdrošības likuma 39. pantā paredzētais regulējums neatbrīvo personu no atbildības par darbībām vai to radīto kaitējumu, kas pārsniedz ievainojamības identificēšanai, pārbaudei un ziņošanai objektīvi nepieciešamo apjomu, tostarp par nepamatoti izraisītiem pakalpojumu darbības traucējumiem vai datu bojājumiem.
[9] Slimnīca aicina likumprojektā īpaši ņemt vērā veselības aprūpes nozares specifiku un tādu informācijas sistēmu un medicīnisko tehnoloģiju darbību, kuru traucējumi var tieši ietekmēt ārstniecības procesa nepārtrauktību un pacientu drošību.
Ārstniecības iestādē informācijas sistēmu darbība ir tieši saistīta ar diagnostiku, ārstniecību, pacientu aprūpi un citu būtisku procesu nodrošināšanu. Tādēļ arī bez ļaunprātīga nodoma veikta aktīva sistēmu vai medicīnisko tehnoloģiju testēšana produkcijas vidē var radīt nesamērīgu risku pacientu veselībai vai dzīvībai. Nacionālās kiberdrošības likums vienlaikus paredz subjektiem pienākumu īstenot piemērotus un samērīgus pasākumus kiberrisku pārvaldībai un darbības nepārtrauktības nodrošināšanai.
Ievērojot minēto, lūdzam paredzēt īpašu, uz risku balstītu kārtību ārstniecības procesam kritisko informācijas sistēmu un medicīnisko tehnoloģiju ievainojamību pārbaudei, tostarp nosakot, ka ārstniecības iestāde sadarbībā ar kompetento kiberincidentu novēršanas institūciju ir tiesīga noteikt šo sistēmu aktīvas testēšanas un ievainojamību ziņošanas drošības nosacījumus.
[10] Slimnīca ierosina precizēt regulējumu, nepārprotami nosakot, ka Nacionālās kiberdrošības likuma 39. pantā paredzētā iespēja personai veikt darbības ievainojamības atklāšanai neierobežo subjekta tiesības un pienākumu īstenot tā informācijas sistēmu un elektronisko sakaru tīklu aizsardzībai nepieciešamos pasākumus.
Konstatējot darbības, kas pēc tehniskajām pazīmēm var liecināt par kiberuzbrukumu vai citu apdraudējumu, subjektam objektīvi nav iespējams nekavējoties noteikt, vai tās veic labticīga persona vai ļaunprātīgs uzbrucējs. Vienlaikus Nacionālās kiberdrošības likums uzliek subjektam pienākumu veikt piemērotus un samērīgus tehniskos un organizatoriskos pasākumus kiberrisku pārvaldībai.
Ievērojot minēto, lūdzam precizēt, ka subjekta veikta aizdomīgas datu plūsmas vai piekļuves bloķēšana, resursa izolēšana, auditācijas pierakstu saglabāšana, incidenta izmeklēšanas uzsākšana vai kompetento institūciju informēšana pati par sevi nav uzskatāma par šķēršļu likšanu koordinētai ievainojamību atklāšanai.
Ārstniecības iestāžu gadījumā īpaši jāņem vērā, ka informācijas sistēmu darbības traucējumi var tieši ietekmēt diagnostikas, ārstniecības, laboratorisko izmeklējumu, medikamentu aprites un citus pacientu aprūpes procesus, savukārt šajās sistēmās tiek apstrādāts ievērojams apjoms īpašu kategoriju personas datu, tostarp veselības un ģenētisko datu.
Ievērojot minēto, Slimnīca izsaka šādus priekšlikumus:
[1] Slimnīca aicina precizēt likumprojektu, paredzot, ka IKT kritiskās infrastruktūras, ārstniecības procesam kritiski nozīmīgu informācijas sistēmu un medicīnisko tehnoloģiju aktīva testēšana ir pieļaujama tikai pēc iepriekšējas subjekta informēšanas vai kompetentās kiberincidentu novēršanas institūcijas (CERT.LV) koordinēta ievainojamību atklāšanas procesa ietvaros.
Šāds ierobežojums ir nepieciešams, jo ārstniecības iestādē pat īslaicīgs vai neparedzēts informācijas sistēmas vai medicīniskās tehnoloģijas darbības traucējums var ietekmēt diagnostiku, ārstniecību un pacientu aprūpes nepārtrauktību, tādējādi radot apdraudējumu pacientu veselībai vai dzīvībai.
[2] Likumprojektā vai anotācijā skaidri nodalīt minimālas ievainojamības pārbaudi no aktīvas testēšanas un noteikt, ka bez iepriekšējas koordinācijas nav pieļaujamas tādas darbības kā intensīva automatizēta ievainojamību skenēšana, masveida portu skenēšana, privilēģiju eskalācijas mēģinājumi, autentifikācijas mehānismu apiešana, sistēmas stāvokli mainoša ekspluatācija un medicīnisko ierīču testēšana produkcijas vidē. Šādas darbības var radīt pakalpojumu traucējumus arī bez ļaunprātīga nodoma.
[3] Precizēt "labticīga pētnieka" definīciju - likumprojektā ietvertā regulējuma esošā redakcija galvenokārt raksturo atļautās darbības, bet nepietiekami nosaka pētnieka turpmāko rīcību. Vienlaikus Nacionālās kiberdrošības likuma spēkā esošais 39. pants pieļauj anonīmu ziņošanu, tādēļ obligāta identificēšanās visos gadījumos nebūtu salāgojama ar esošo regulējumu.
Ievērojot minēto, neskarot likumā paredzēto iespēju ievainojamības ziņojumu iesniegt anonīmi, lūdzam noteikt, ka persona, kura veic iepriekš koordinētu aktīvu testēšanu, identificē sevi un norāda kontaktinformāciju. Visos gadījumos personai nekavējoties jāziņo par konstatēto ievainojamību, jāpārtrauc darbības pēc pietiekama pierādījuma iegūšanas un jāievēro informācijas konfidencialitāte.
Tādējādi likumā tiktu skaidrāk noteikti personas pienākumi un kritēriji, kuru ievērošana apliecina, ka darbības veiktas labticīgas ievainojamības atklāšanas ietvaros.
[4] Likumprojekts paredz tiesības noteiktos apstākļos piekļūt subjekta informācijas sistēmā esošajiem datiem. Ārstniecības iestādes informācijas sistēmās tiek apstrādāti veselības, ģenētiskie un citi īpašu kategoriju personas dati. Vienīgi vispārīga prasība piekļūt datiem “nepieciešamajā apmērā”, Slimnīcas ieskatā, nenodrošina pietiekamu tiesisko noteiktību un pacientu datu aizsardzību. Vienlaikus likumprojekta anotācijā norādīts, ka projekts datu aizsardzības jomu neskar, lai gan jaunais regulējums objektīvi var ietvert personas datu apstrādi.
Ievērojot minēto, lūdzam paredzēt īpašas garantijas personas datu, jo īpaši pacientu veselības un citu īpašu kategoriju personas datu aizsardzībai ievainojamību pārbaudes laikā, nosakot, ka bez iepriekšējas saskaņošanas ar subjektu nav pieļaujama mērķtiecīga piekļuve pacientu datu saturam. Ja pacientu dati ievainojamības pārbaudes laikā kļūst pieejami neparedzēti, personai nekavējoties jāpārtrauc turpmāka piekļuve šo datu saturam, un šos datus nedrīkst kopēt, saglabāt, izplatīt vai izmantot citam nolūkam, izņemot minimāli nepieciešamo informāciju ziņojuma par ievainojamību sagatavošanai.
[5] Slimnīca aicina precizēt regulējumu, lai novērstu iespēju izpaust informāciju par ievainojamību, pirms subjektam ir bijusi iespēja veikt tās novēršanai nepieciešamos pasākumus. Spēkā esošā Nacionālās kiberdrošības likuma 39. panta piektā daļa paredz, ka informācija par atklāto ievainojamību ir ierobežotas pieejamības informācija un tās izpaušanas nosacījumus, kārtību un apjomu nosaka kompetentā kiberincidentu novēršanas institūcija.
Ievērojot minēto, lūdzam precizēt, ka ievainojamības novēršanai noteiktā termiņa izbeigšanās pati par sevi nerada tiesības informāciju par ievainojamību izpaust.
Piedāvājam Nacionālās kiberdrošības likuma 39. panta piekto daļu papildināt ar teikumu šādā redakcijā: “Ievainojamības novēršanai noteiktā termiņa izbeigšanās pati par sevi nerada ievainojamības atklāšanas ziņojuma iesniedzējam tiesības izpaust informāciju par atklāto ievainojamību.”
Minētais papildinājums mazinātu risku, ka informācija par ievainojamību tiek izmantota ļaunprātīgi pirms tās novēršanas.
[6] Slimnīca ierosina precizēt likumprojekta 39. panta otro prim daļu, lai no jebkura tieši saņemta ziņojuma par iespējamu ievainojamību automātiski neizrietētu pienākums nekavējoties piemērot pilnu Nacionālās kiberdrošības likuma 40. pantā paredzēto ievainojamības novēršanas procedūru.
Spēkā esošais regulējums paredz, ka kompetentā kiberincidentu novēršanas institūcija pārbauda ievainojamības atklāšanas ziņojumā ietverto informāciju un informē subjektu, ja tā ir novērtēta kā pamatota. Savukārt likumprojektā piedāvātā 39. panta otrā prim daļa paredz subjektam pienākumu veikt 40. pantā noteiktās darbības jau pēc informācijas saņemšanas tieši no personas.
Ievērojot minēto, lūdzam paredzēt, ka subjekts pēc ziņojuma saņemšanas izvērtē tajā norādīto informāciju un iespējamo ievainojamības risku, nepieciešamības gadījumā veic sākotnējos riska mazināšanas pasākumus un informē kompetento kiberincidentu novēršanas institūciju. Ievainojamības novēršanas darbības saskaņā ar 40. pantu veicamas pēc ziņojuma pamatotības izvērtēšanas.
Šāds precizējums nodrošinātu samērīgu pieeju, ņemot vērā, ka ne visi saņemtie ziņojumi būs tehniski pamatoti un konstatētajām ievainojamībām var būt atšķirīgs riska līmenis un novēršanas prioritāte.
[7] Slimnīca aicina precizēt kompetentās kiberincidentu novēršanas institūcijas lomu gadījumos, kad starp subjektu un ievainojamības atklāšanas ziņojuma iesniedzēju rodas domstarpības par personas veikto darbību atbilstību koordinētas ievainojamību atklāšanas principiem.
Likumprojektā izmantotie kritēriji - darbību nepieciešamība, samērīgums un ietekme uz sistēmas drošību - var būt interpretējami atšķirīgi. Tādēļ kompetentās institūcijas iesaiste šādu situāciju izvērtēšanā mazinātu tiesisko nenoteiktību un iespējamos strīdus starp subjektu un personu.
Ievērojot minēto, lūdzam paredzēt, ka kompetentā kiberincidentu novēršanas institūcija (CERT.LV) nepieciešamības gadījumā savas kompetences ietvaros izvērtē, vai personas veiktās darbības atbilst Nacionālās kiberdrošības likuma 39. pantā noteiktajiem koordinētas ievainojamību atklāšanas principiem.
[8] Slimnīca ierosina precizēt personas atbildības robežas gadījumos, kad ievainojamības pārbaudes laikā subjektam tiek radīti sistēmu darbības traucējumi, datu bojājumi vai cits kaitējums.
Likumprojekta anotācijā norādīts, ka 39. panta prasībām atbilstoša piekļuve subjekta informācijas sistēmai nebūtu kvalificējama kā patvaļīga piekļūšana Krimināllikuma 241. panta izpratnē. Vienlaikus šāds regulējums nedrīkst radīt pamatu interpretācijai, ka persona ir vispārīgi atbrīvota no atbildības par darbībām vai to sekām, kas pārsniedz ievainojamības identificēšanai un pārbaudei nepieciešamo apjomu.
Ievērojot minēto, lūdzam precizēt, ka Nacionālās kiberdrošības likuma 39. pantā paredzētais regulējums neatbrīvo personu no atbildības par darbībām vai to radīto kaitējumu, kas pārsniedz ievainojamības identificēšanai, pārbaudei un ziņošanai objektīvi nepieciešamo apjomu, tostarp par nepamatoti izraisītiem pakalpojumu darbības traucējumiem vai datu bojājumiem.
[9] Slimnīca aicina likumprojektā īpaši ņemt vērā veselības aprūpes nozares specifiku un tādu informācijas sistēmu un medicīnisko tehnoloģiju darbību, kuru traucējumi var tieši ietekmēt ārstniecības procesa nepārtrauktību un pacientu drošību.
Ārstniecības iestādē informācijas sistēmu darbība ir tieši saistīta ar diagnostiku, ārstniecību, pacientu aprūpi un citu būtisku procesu nodrošināšanu. Tādēļ arī bez ļaunprātīga nodoma veikta aktīva sistēmu vai medicīnisko tehnoloģiju testēšana produkcijas vidē var radīt nesamērīgu risku pacientu veselībai vai dzīvībai. Nacionālās kiberdrošības likums vienlaikus paredz subjektiem pienākumu īstenot piemērotus un samērīgus pasākumus kiberrisku pārvaldībai un darbības nepārtrauktības nodrošināšanai.
Ievērojot minēto, lūdzam paredzēt īpašu, uz risku balstītu kārtību ārstniecības procesam kritisko informācijas sistēmu un medicīnisko tehnoloģiju ievainojamību pārbaudei, tostarp nosakot, ka ārstniecības iestāde sadarbībā ar kompetento kiberincidentu novēršanas institūciju ir tiesīga noteikt šo sistēmu aktīvas testēšanas un ievainojamību ziņošanas drošības nosacījumus.
[10] Slimnīca ierosina precizēt regulējumu, nepārprotami nosakot, ka Nacionālās kiberdrošības likuma 39. pantā paredzētā iespēja personai veikt darbības ievainojamības atklāšanai neierobežo subjekta tiesības un pienākumu īstenot tā informācijas sistēmu un elektronisko sakaru tīklu aizsardzībai nepieciešamos pasākumus.
Konstatējot darbības, kas pēc tehniskajām pazīmēm var liecināt par kiberuzbrukumu vai citu apdraudējumu, subjektam objektīvi nav iespējams nekavējoties noteikt, vai tās veic labticīga persona vai ļaunprātīgs uzbrucējs. Vienlaikus Nacionālās kiberdrošības likums uzliek subjektam pienākumu veikt piemērotus un samērīgus tehniskos un organizatoriskos pasākumus kiberrisku pārvaldībai.
Ievērojot minēto, lūdzam precizēt, ka subjekta veikta aizdomīgas datu plūsmas vai piekļuves bloķēšana, resursa izolēšana, auditācijas pierakstu saglabāšana, incidenta izmeklēšanas uzsākšana vai kompetento institūciju informēšana pati par sevi nav uzskatāma par šķēršļu likšanu koordinētai ievainojamību atklāšanai.
24.08.2026. 13:00
Atlasīti 6 ieraksti.
Ierakstu skaits lapā25
