Atzinums

Projekta ID
24-TA-3243
Atzinuma sniedzējs
Tieslietu ministrija
Atzinums iesniegts
28.08.2026.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Projekts detalizēti regulē pašu datu centra operatoru, taču nesatur prasības to kritisko apakšuzņēmēju uzskaitei, piegādātāju izvērtēšanai, piegādes ķēdes drošības risku pārvaldībai.
Piedāvātā redakcija
Noteikt pienākumu datu centra operatoram uzturēt kritisko piegādātāju un apakšuzņēmēju reģistru, veikt regulāru piegādātāju kiberdrošības risku izvērtēšanu, informēt klientu par būtiskām piegādātāju izmaiņām.
2.
Noteikumu projekts
Priekšlikums
Projektā nav paredzētas prasības datu centru energopārvaldībai, energoefektivitātes monitoringam un ilgtspējas rādītāju uzraudzībai.
Piedāvātā redakcija
Izvērtēt iespēju nākotnē integrēt energopārvaldības, energoefektivitātes monitoringa un ilgtspējas prasības datu centru darbībā, ņemot vērā Eiropas Savienības dalībvalstu pieaugošo uzmanību šiem jautājumiem.
3.
Noteikumu projekts
Priekšlikums
Projekts neparedz prasības datu/pakalpojuma migrācijai, piegādātāja maiņas nodrošināšanai, lai mazinātu atkarību no viena pakalpojumu sniedzēja - aspekts, kam šobrīd pievērš uzmanību ES mākoņpolitikas pieejā.
Piedāvātā redakcija
Papildināt prasības ar pienākumu nodrošināt datu eksportu strukturētā un plaši izmantojamā formātā, uzturēt pakalpojuma pārtraukšanas un migrācijas procedūru, kā arī regulāri izvērtēt piegādātāja aizvietošanas iespējas.
4.
Noteikumu projekts
Priekšlikums
Nav paredzēta digitālās suverenitātes un ārvalstu jurisdikciju risku izvērtēšana, tostarp pakalpojuma sniedzēja īpašumstruktūras, ārvalstu kontroles ietekmes, ārpusteritoriālo normatīvo aktu piemērošanas un piekļuves datiem risku no trešo valstu institūciju puses izvērtēšana.
Piedāvātā redakcija
Papildināt noteikumus ar pienākumu kritiskajām vai ierobežotas izvietošanas informācijas sistēmām kā daļu no risku izvērtējuma, novērtēt pakalpojuma sniedzēja īpašnieku struktūru, piemērojamo ārvalstu regulējumu un potenciālos piekļuves riskus datiem no trešo valstu institūcijām.
5.
Noteikumu projekts
Priekšlikums
2.2.3. apakšpunktā kā obligāta prasība noteikta biometrisko datu izmantošana, nenodrošinot tehnoloģiski neitrālu alternatīvu.
 
Piedāvātā redakcija

aizstāt prasību par biometrisko datu izmantošanu ar tehnoloģiski neitrālu formulējumu "vismaz trīs neatkarīgi autentifikācijas faktori".

 

 

6.
Noteikumu projekts
Priekšlikums
16.1.-16.2. apakšpunktā noteikta vienota pieejamības prasība visiem datu centriem, neņemot vērā izvietotās informācijas sistēmas kritiskumu, drošības klasi un ietekmi uz valsts funkciju nepārtrauktību.
Piedāvātā redakcija

diferencēt pieejamības prasības atbilstoši informācijas sistēmas kritiskumam, drošības klasei un ietekmei uz valsts funkciju nepārtrauktību.

7.
Noteikumu projekts
Priekšlikums
Pielikumā detalizēti regulētas fiziskās drošības, infrastruktūras pieejamības un darbības nepārtrauktības prasības, tomēr nav noteiktas prasības ievainojamību identificēšanai, tehniskajai drošības novērtēšanai un ielaušanās testēšanai.
Piedāvātā redakcija

papildināt prasības ar regulāru ievainojamību novērtēšanu, konfigurāciju atbilstības pārbaudēm un ielaušanās testēšanu.

8.
Noteikumu projekts
Priekšlikums
Vairākiem kontroles pasākumiem noteikts vienots izpildes biežums (apmācībām, drošības pārbaudēm, darbības nepārtrauktības un atjaunošanas plānu pārbaudēm), nesasaistot to ar datu centra vai izvietotās sistēmas risku līmeni.
Piedāvātā redakcija

piemērot riskos balstītu pieeju apmācību, drošības pārbaužu, darbības nepārtrauktības un atjaunošanas plānu pārbaužu, kā arī testēšanas biežuma noteikšanai.

9.
Noteikumu projekts
Priekšlikums
Pēc Tieslietu ministrijas lūguma Datu valsts inspekcija (turpmāk - Inspekcija) ir iepazinusies ar institūciju izteiktajiem iebildumiem un priekšlikumiem par 2026. gada 13. augusta saskaņošanai nodoto projekta redakciju, tostarp Zemkopības ministrijas atzinumu par noteikumu projekta 1. pielikuma 2.2.3. apakšpunktā ietverto prasību nodrošināt vismaz trīsfaktoru autentifikāciju piekļuvei augstas drošības zonām.
Šajā sakarā Inspekcija vērš uzmanību, ka minētajā normā kā trīsfaktoru autentifikācijas piemērs ir norādīta biometrisko datu izmantošana. Ņemot vērā, ka biometriskie dati ir uzskatāmi par īpašas kategorijas personas datiem Datu regulas 9. panta izpratnē, Inspekcijas ieskatā būtu lietderīgi izvērtēt, vai normas formulējums nerada priekšstatu par biometriskās autentifikācijas izmantošanu kā obligātu vai primāri piemērojamu risinājumu. Vienlaikus būtu apsverams anotācijā vai normas skaidrojumā precizēt, ka līdzvērtīgu drošības līmeni atkarībā no konkrētās situācijas iespējams nodrošināt arī ar citiem tehniskiem vai organizatoriskiem drošības pasākumiem, ja tie nodrošina attiecīgajam riskam atbilstošu aizsardzības līmeni un atbilst personas datu apstrādes samērīguma principam.
Piedāvātā redakcija
-