Atzinums

Projekta ID
24-TA-3243
Atzinuma sniedzējs
AS "Conexus Baltic Grid"
Atzinums iesniegts
06.07.2026.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Lūdzam precizēt Ministru kabineta noteikumu projektu “Informācijas sistēmu izvietošanas un datu centru drošības prasības” 2.3. punktā sniegto ierobežotas izvietošanas informācijas sistēmas definīciju, lai izvairītos no pārāk plašas interpretācijas un piemērošanas. Proti, 2.3.2. apakšpunkts būtu sašaurināms, izmantojot Valsts informācijas sistēmu likumā lietoto terminu “valsts informācijas sistēma” vai alternatīvi – izslēdzot tā pēdējo daļu “vai citu valsts mērķu un pasākumu īstenošanai”.
Piedāvātā redakcija
2.3.2. tā pilnībā vai daļēji tiek izmantota valsts pārvaldes pakalpojumu sniegšanai vai valsts uzdevumu īstenošanai;
2.
Noteikumu projekts
Iebildums
Nacionālās kiberdrošības likuma 30. pants noteic, ka subjekts savā īpašumā vai valdījumā esošās informācijas sistēmas uztur savā informācijas un komunikācijas tehnoloģiju (turpmāk – IKT) infrastruktūrā, kas atbilst minimālajām kiberdrošības prasībām, vai Ministru kabineta noteiktajām prasībām atbilstošos datu centros. Ar Ministru kabineta noteikumu projektu “Informācijas sistēmu izvietošanas un datu centru drošības prasības” (turpmāk – MK noteikumu projekts) tiek paplašināts šis tvērums, nosakot papildu prasības IKT kritiskās infrastruktūras vai tiesiskā valdītāja informācijas sistēmas vai tās daļas izvietošanai paša subjekta IKT infrastruktūrā ietilpstošā datu centrā, tādējādi radot pretrunas ar Nacionālās kiberdrošības likumā noteikto un nepamatoti uzliekot papildu prasības pašu subjektu infrastruktūrai, kur tās jau ir noteiktas ar Ministru kabineta 2025. gada 25. jūnija noteikumiem Nr. 397 “Minimālās kiberdrošības prasības”.
 
Turklāt MK noteikumu projekta 14. punkta redakcija ir pretrunā arī pašu MK noteikumu projekta 1. punktam (“Noteikumi nosaka: 1.1. prasības Nacionālās kiberdrošības likuma subjekta informācijas sistēmu izvietošanai datu centros ārpus subjekta IKT infrastruktūras un datu centru drošības prasības”) un MK noteikumu projekta anotācijā norādītajam (“no projekta izslēgtas normas, kas regulē subjekta paša IKT infrastruktūras minimālās kiberdrošības prasības” un, “ja nepieciešams detalizēt fiziskās infrastruktūras minimālās kiberdrošības prasības subjekta IKT infrastruktūrai, tas darāms normatīvajos aktos  par minimālajām kiberdrošības prasībām”).

Ievērojot minēto, lūdzam grozīt MK noteikumu projekta 14. punkta redakciju, to salāgojot ar Nacionālās kiberdrošības likumā noteiktajām prasībām un MK noteikumu projekta 1. punktu.

Papildus norādam, ka ne visas informācijas sistēmas/ tās daļas var tikt izvietotas MK noteikumu projektam atbilstošos datu centros (subjekta īpašumā esošos vai ārpakalpojuma sniedzēja), ņemot vērā, ka, piemēram, operacionālo tehnoloģiju sistēmas var tikt izvietotas tikai pašā subjekta infrastruktūrā un pie atsevišķiem ražošanas objektiem nepieciešams nodrošināt ārkārtas vadību uz vietas, tādējādi MK noteikumu projektā noteiktās fiziskās drošības prasības, piemēram, attiecībā uz zonām, ja tās tomēr plānots attiecināt uz pašu subjektu IKT infrastruktūru, nav realizējamas.
 
Piedāvātā redakcija
14. Šajā apakšnodaļā noteiktās prasības piemēro IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmas vai tās daļas izvietošanai datu centrā, kas nav paša subjekta IKT kritiskās infrastruktūras daļa.
3.
Noteikumu projekts
Iebildums
Ministru kabineta noteikumu projekta “Informācijas sistēmu izvietošanas un datu centru drošības prasības” (turpmāk – MK noteikumu projekts) 32. punkts paredz, ka arī mākoņdatošanas pakalpojumu izmantošanā subjektiem jānodrošina MK noteikumu projekta prasību izpildi attiecībā uz šo pakalpojumu ietvaros izmantotajiem datu centriem. No minētā izriet, ka MK noteikumu projektu plānots attiecināt arī uz programmatūras kā pakalpojuma (SaaS) un platformas kā pakalpojuma (PaaS) risinājumu izmantošanu. Vēršam uzmanību, ka atsevišķās jomās starptautiskajā vidē pastāv teju monopols, un šādu prasību piemērošana var nebūtu iespējama (sevišķi attiecībā uz MK noteikumu projekta 11.2. punkta īstenošanu, ar kuru noteikts, ka datu apstrāde drīkst notikt tikai tādā jurisdikcijā, kuras normatīvie akti neparedz ārvalstu tiesu, drošības vai izlūkošanas iestāžu piespiedu piekļuvi datiem, izņemot Latvijas normatīvajos aktos noteiktos gadījumus, un 11.3. punkta īstenošanu, ar kuru noteikts pienākums ārpakalpojuma līgumā noteikt tiesības Latvijas valsts jurisdikcijā esošajām institūcijām veikt auditēšanu, uzraudzību un pārbaudes). Latvijā tāpat kā daudzās citās valstīs valsts pārvaldē un subjektu vidū, piemēram, tiek izmantoti Microsoft pakalpojumi, kur e-pastos/Teams/Onedrive tiek uzglabāta B konfidencialitātes klases informācija (kaut vai e-pastos vien tiek regulāri veikta ierobežotas pieejamības informācijas aprite). Atbilstoši MK noteikumu projekta 2.3. punktā noteiktajiem kritērijiem, tā tādējādi tiktu klasificēta kā ierobežotas izvietošanas informācijas sistēma (B konfidencialitātes klase, daļēji tiek izmantota valsts mērķu un pasākumu īstenošanai, sasniedzama publiskajā internetā).

Izsakām šaubas par MK noteikumu projekta 32. punkta īstenošanu praksē un lūdzam izvērtēt MK noteikumu projekta prasības kontekstā ar valsts pārvaldes un subjektu izmantotajiem SaaS un PaaS pakalpojumiem, pašu pakalpojuma sniedzēju starptautiski izvirzītajiem noteikumiem un alternatīvu pakalpojumu pieejamību tirgū.
 
Piedāvātā redakcija
-