Atzinums

Projekta ID
24-TA-3243
Atzinuma sniedzējs
Biedrība "Latvijas Informācijas un komunikācijas tehnoloģijas asociācija"
Atzinums iesniegts
03.07.2026.
Saskaņošanas rezultāts
Saskaņots ar priekšlikumiem

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Priekšlikums
Ņemot vērā saņemto aicinājumu sniegt viedokli par Aizsardzības ministrijas atkārtotā saskaņošanā nodoto Ministru kabineta noteikumu projektu Informācijas sistēmu izvietošanas un datu centru drošības prasības (turpmāk – Noteikumu projekts), informējam, ka esam iepazinušies ar Noteikumu projektu un sniedzam savus komentārus par to.
 
Vienlaikus norādām, ka pievienoti sākotnējie komentāri, kas apkopoti ņemot vērā ierobežoto laiku un Noteikumu projekta pielikumā ietverto tehnisko un drošības prasību apjomu un augsto detalizācijas līmeni, tādēļ lūdzam paredzēt papildu laiku papildinājumu iesniegšanai. Ierosinām papildinājumus vai precizējumus iesniegt Noteikumu projekta saskaņošanas termiņa ietvaros t.i. līdz 09.07.2026, tādējādi, ievērojot prasību apjomu un augsto detalizācijas pakāpi, būtu iespējams veikt to pilnvērtīgu izvērtēšanu (it īpaši 1.pielikumā ietvertos kritērijus).

Novērtējam Aizsardzības ministrijas apņemšanos virzīt Noteikumu projektu izskatīšanai Ministru kabinetā pēc iespējas tuvākajā laikā, kā ari novērtējam LIKTA iesaisti viedokļa izteikšanā. Noteikumu projekts ir ilgi gaidīts normatīvais regulējums, ar ko datu centru un mākoņpakalpojumu sniedzējiem plānots paredzēt skaidras prasības, kas jāievēro, lai nodrošinātu Nacionālās kiberdrošības likuma subjektu informācijas sistēmas izvietošanu drošos datu centros.
 
Iepazīstoties ar aktualizēto Noteikumu projektu, diemžēl secinām, ka Noteikumu projekts pilnībā nesasniedz sagaidāmo mērķi un neatrisina galveno jautājumu. Proti, Noteikumu projektā arvien nav iepriekš skaidri, precīzi, izsmeļoši un nepārprotami definēti kritēriji, kas jāizpilda un jāievēro, lai datu centrs tiktu uzskatīts par likuma prasībām pilnībā atbilstošu. Noteikumos pēc būtības ir paredzēts, ka lēmumu vai datu centrs un mākoņpakalpojumi atbilst vai neatbilst noteiktām prasībām pieņem Sabiedrības aizsardzības birojs (SAB) vai atsevišķos gadījumos Nacionālais kiberdrošības centrs (NKC), bet konkrēti kritēriji, kurus izvērtēs SAB vai NKC, arvien nav zināmi.
 
Līdzīgi kā par iepriekš minētajiem neskaidrajiem SAB izvērtēšanas kritērijiem norādām, ka nav atbalstāma Noteikumu projekta 10.puntā pietvertā regulējuma pieeja, kas paredz iespēju ierobežotas izvietošanas informācijas sistēmu vai tās daļu izvietot datu centrā, kura atbilstība nav apliecināta saskaņā ar noteikumu 20. punktu, pamatojoties vienīgi uz Nacionālās kiberdrošības likuma 41. pantā minētās uzraugošās iestādes pozitīvu atzinumu. Šāda konstrukcija faktiski piešķir uzraugošajai iestādei rīcības brīvību atkāpties no normatīvajos aktos noteiktajām obligātajām datu centru atbilstības prasībām, kas var radīt tiesiskās noteiktības un vienotas kiberdrošības prasību piemērošanas riskus. Vienlaikus šāds mehānisms pieļauj sistēmu izvietošanu faktiski neatbilstošos datu centros, balstoties vienīgi uz tā īpašumtiesību vai kontroles kritēriju.
 
Tāpat nepiekrītam Noteikumu projektā paredzētajam principam– ja datu centrs vai mākoņpakalpojumu sniedzējs ir valstij piederošs vai tās kontrolēts, tad dēļ tā vien pakalpojums jau uzskatāms par īpaši drošu. Šāds apsvērums secināms no Noteikumu projekta 15. un 16.punktiem. Uzskatām, ka šāda pieeja nenodrošina augstāko iespējamo valsts drošības līmeni. Turklāt ir skaidra iespēja noteikt citus, atbilstošākus un pārvaldāmus kritērijus, kas vienlaikus atrisina datu centru drošības prasību un kontroles vai īpašumtiesību aspektus. Uzskatām, ka nepieciešamas skaidras, iepriekš definētas, izsmeļošas un iepriekš zināmas tehniskās un drošības prasības datu centru un mākoņpakalpojumu sniedzējiem un to atbilstību tām, pirms primāri izvirzīt īpašumu tiesību jautājumu kā drošibas līmeņa noteicošo aspektu.

Ņemot vērā īpaši izaicinošo ģeopolitisko situāciju kā valsts drošībai svarīgu aspektu vēlamies izcelt mūsu ieskatā pārlieku gara pārejas perioda paredzēšanu prasību ieviešanai. Proti, Noteikumu projekta 31.2. apakšpunktā paredzēts, ka  2.2. un 2.3. apakšnodaļā noteiktās prasības ieviešamas līdz 2030. gada 31. decembrim. Uzskatām, ka tik gara termiņa noteikšana būtiski apdraud valsts drošības jomu, īpaši ņemot vērā nesenos kibernoziegumu incidentus un ne tikai. Aicinām noteikt saprātīgu prasību ieviešanas termiņu prioritāri izvirzot valsts drošības aspektu. Mūsu ieskatā termiņš būtu nosakāms ne ilgāks par 2027.gada 31.decembri.
 
Ņemot vērā ierobežotas izvietošanas informācijas sistēmu kiberdrošības riskus, mūsu skatījumā Noteikumu projekta 12.punktā paredzētais 12 mēnešu pārejas periods ir nesamērīgs un var radīt paaugstinātu drošības apdraudējumu, tādēļ ierosināms to saīsināt līdz ne vairāk kā 6 mēnešiem, vienlaikus paredzot pienākumu šajā termiņā nodrošināt atbilstību vai ieviest pagaidu risinājumu, kas atbilst šo noteikumu prasībām.
 
Norādām ka  Noteikumu projekta 11.2 apakšpunkts šķietami ir pretrunā ar ES regulējumu. Šobrīdējā redakcijā paredzēts, ka datu apstrāde notiek tādā jurisdikcijā, kuras normatīvie akti neparedz ārvalstu tiesu, drošības vai izlūkošanas iestāžu piespiedu piekļuvi datiem, izņemot Latvijas normatīvajos aktos noteiktos gadījumus.
 
Saistībā ar ko lūdzam precizēt, vai ar ‘’ārvalstu’’ domātas valstis ārpus ES, kā tas atrunāts arī E-pierādījumu regulā (Regula (ES) 2023/1543, turpmāk - Regula). Pretējā gadījumā šis apakšpunkts ir pretrunā Regulas nosacījumiem, kas paredz nepastarpinātu tiesu sadarbību, līdz ar to 11.2 apakšpunkta prasības par ‘’piespiedu piekļuves neesamību’’  jebkuras ES/NATO dalībvalstu datu centra operatoram būtu faktiski neizpildāmas.
 
Vēršam uzmanību, ka liela daļa globālo datu centru operatoru un mākoņpakalpojumu sniedzēju (tādi kā AWS, Microsoft, Google, Claudflare) ir ASV jurisdikcijā esoši uzņēmumi. Pat ja datu centrs fiziski atrodas NATO/ES dalībvalstī (piemēram, Vācijā vai Īrijā ), tiem ir saistoši ASV likumi (piemēram, FISA 702. pants vai Cloud Act) un šiem uzņēmumiem var uzlikt par pienākumu nodrošināt piekļuvi datiem neatkarīgi no to atrašanās vietas Līdz ar to, lūdzam noteikumu projekta anotācijā precizēt, vai “ārvalstu” 11.2 apakšpunkta kontekstā domāts  valstis ārpus ES/NATO, un ja nē, tad lūdzam precizēt noteikumu projektu un novērst pretrunas ar Regulas prasībām.  Īpaši vēlamies izcelt, ka tieši ģeopolitisku un kiberdrošības risku dēļ pēc būtības datu rezerves kopiju glabāšana ārpus Latvijas citā valsts atzītā drošā jurisdikcijas valstī būtu pat ieteicama rīcība. Aicinām Noteikumu projektā apsvērt un iekļaut noteikumus, kas paredz kurās valstīs un kādā veidā var uzglabāt rezerves datu kopijas, paredzēt konkrētu rīcības shēmu.
 
Lai nodrošinātu savlaicīgu un efektīvu risku pārvaldību, ierosinām papildināt Noteikumu projekta regulējumu, paredzot Nacionālās kiberdrošības likuma 41. pantā minētās uzraugošās iestādes pienākumu nekavējoties paziņot visiem tiem subjektiem, kuri izmanto attiecīgā datu centra pakalpojumus, par konstatētu datu centra neatbilstību normatīvajos aktos noteiktajām drošības prasībām. Šāds paziņošanas pienākums nodrošinātu, ka subjekti bez nepamatotas kavēšanās varētu pieņemt lēmumus par datu apstrādes pārcelšanu uz citu datu centru, tādējādi mazinot iespējamos kiberdrošības riskus, pakalpojumu nepārtrauktības apdraudējumu un izpildot uz tiem attiecināmās normatīvo aktu prasības.
 
Lūdzam ņemt vērā iepriekš sniegtos priekšlikumus, kā arī lūdzam noteikt papildu termiņu līdz kuram būtu iesniedzami papildinājumi LIKTA viedoklim.
Piedāvātā redakcija
-
2.
Noteikumu projekts
Priekšlikums
Noteikumu projekta mērķis ir nodrošināt drošu informācijas sistēmu pārvaldību. Regulējumam jābūt tehnoloģiski neitrālam un vērstam uz risku pārvaldību, nevis uz īpašuma formas izcelšanu.

Tādēļ ierosinām izteikt 16.2. un 16.3.punktus šādā redakcijā:
“16.2. datu centru, kuru pārvalda un kontrolē juridiska persona, kurai ir normatīvajos aktos noteiktajā kārtībā izsniegts un spēkā esošs industriālās drošības sertifikāts, kas atrodas Latvijas Republikas teritorijā, ja datu apstrāde notiek Latvijas Republikas teritorijā;
16.3. datu centru, kuru pārvalda un kontrolē juridiska persona, kurai ir normatīvajos aktos noteiktajā kārtībā izsniegts un spēkā esošs industriālās drošības sertifikāts, kas atrodas NATO, Eiropas Savienības vai EBTA dalībvalstī, ja datu apstrāde notiek NATO, Eiropas Savienības vai EBTA dalībvalsts teritorijā;”
Piedāvātā redakcija
-
3.
Noteikumu projekts
Priekšlikums
Aicinām MK Noteikumu projekta vajadzībām konceptuāli pārskatīt pieeju datu centru veiktspējas un drošības prasībām  valsts sensitīvo datu un IT sistēmu izvietošanai un to praktiskai piemērošanai.
Precizētajā MK Noteikumu projektā (sk. 2.3. nodaļu) iepriekš formulētais kritērijs “publiskas personas kontrolē esošs datu centrs” aizvietots ar no juridiskās tehnikas viedokļa korektāku formulējumu – datu  centru, kas atrodas “Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona” īpašumā vai tiesiskajā valdījumā. Tādējādi arī precizētajā MK Noteikumu projekta versijā joprojām “publiskas personas kontrole” jeb datu centra (tā operatora) īpašuma tiesības prevalē pār datu centra veiktspējas un drošības parametriem – to uzskatāmi pierāda tas, ka MK Noteikumu projekta  15.punkta, kā arī 18.punkta un to apakšpunktu konstrukcija, atbilstoši kurām informācijas sistēmu izvietošanai “publiskas personas” īpašumā vai valdījumā esošā datu centrā Latvijā, Satversmes Aizsardzības Biroja informēšana vai saskaņojums nav nepieciešams, taču tas ir nepieciešams datu centriem, kuri neatrodas šādā “publiskas personas kontrolē”. To apliecina arī precizētā MK Noteikumu projekta pārejas noteikumu 34.2.punktu, kurš paredz mūsuprāt nesamērīgi ilgu (2030.gada beigas jeb vairāk kā 4 gadu) pārejas periodu “publiskas personas” īpašumā vai valdījumā esošu un citu datu centru atbilstības nodrošināšanai.
Aicinām noteikt skaidrus un bez ilga pārejas perioda piemērojamus kritērijus īpaši sensitīvu valsts datu glabāšanai, kuros drošība un veikstpēja ir prioritāra pār īpašumtiesībām un kontroli.
 
Attiecībā uz ministrijas sniegto atbildi par Noteikumu projekta 10. punktu, lūdzam atkārtoti izvērtēt iespēju papildināt regulējumu, skaidri nosakot, ka SAB vai NKC pozitīvu atzinumu par ierobežotas izvietošanas informācijas sistēmas izvietošanu konkrētā datu centrā var sniegt tikai tad, ja iepriekš ir saņemts atzīta neatkarīga auditora atzinums.
Šādā auditora atzinumā būtu nepārprotami jāapliecina, ka identificētās datu centra nepilnības vai atkāpes no noteiktajām prasībām neietekmē:
datu centra spēju nodrošināt attiecīgo pakalpojumu pieejamības līmeni (SLA),
informācijas sistēmas darbības nepārtrauktību,
tehnisko un fizisko drošību,
kā arī nerada būtisku risku valsts nozīmes informācijas sistēmu darbībai;
vienlaikus tajā būtu ietverams arī datu centra nepilnību uzskaitījums un plāns to novēršanai.
 
Šāds papildinājums ir būtisks, lai novērstu situāciju, kurā A klases vai citas augstas kritiskuma informācijas sistēmas, atsaucoties uz drošības apsvērumiem vai individuālu iestādes vērtējumu, praksē varētu tikt izvietotas datu centros, kuru tehniskā, fiziskā vai organizatoriskā atbilstība ir zemāka par attiecīgajām sistēmām nepieciešamo līmeni. Šāda pieeja var radīt ne tikai kiberdrošības riskus, bet arī būtiskus pieejamības un darbības nepārtrauktības apdraudējumus, tostarp ilgstošas valsts nozīmes sistēmu dīkstāves, kā tas atsevišķos gadījumos jau ir novērots pēdējos gados.
Pašreizējā redakcija rada situāciju, kurā datu centra tehniskā atbilstība var tikt aizstāta ar individuālu administratīvu izvērtējumu, neparedzot objektīvu un pārbaudāmu metodiku pieejamības, darbības nepārtrauktības un infrastruktūras noturības novērtēšanai. Tas var radīt atšķirīgu regulējuma piemērošanu identiskām infrastruktūrām un novest pie situācijas, kurā datu centri ar zemāku tehnisko noturību tiek atzīti par piemērotiem augstas kritiskuma informācijas sistēmu izvietošanai.
Vēršam uzmanību, ka uzraugošo iestāžu kompetencē ir valsts drošības un kiberdrošības risku izvērtēšana, savukārt datu centra fiziskās infrastruktūras, pieejamības un darbības nepārtrauktības novērtēšana ir specializēta tehniska kompetence, ko nodrošina neatkarīgi sertificēti auditori. Tādēļ uzraugošās iestādes pozitīvs atzinums nebūtu izmantojams kā pamats atkāpei no šo noteikumu 1. pielikumā noteiktajām datu centra tehniskajām un fiziskajām prasībām, bet gan tikai konkrētu risku izvērtēšanai, kurus objektīvi nav iespējams aptvert auditora kompetences ietvaros.
 
Ņemot vērā minēto, lūdzam precizēt noteikumu projektu, paredzot:
prasību, ka individuāls pozitīvs atzinums nevar tikt sniegts bez neatkarīga, starptautiski atzīta auditora izvērtējuma;
prasību, ka auditora atzinumā tiek tieši vērtēta konstatēto nepilnību ietekme uz SLA, darbības nepārtrauktību un attiecīgās informācijas sistēmas kritiskumam atbilstošu pakalpojuma līmeni;
nepārprotamu garantiju, ka izņēmuma kārtība nevar novest pie augstas kritiskuma sistēmu izvietošanas tehniski vai funkcionāli neatbilstošā datu centrā.
 
Lūdzam skaidrot, vai noteikumu projektā tiks ietverti šādi priekšnoteikumi, lai nodrošinātu objektīvu, pārbaudāmu un vienveidīgu praksi, vienlaikus nepieļaujot valsts kritisko informācijas sistēmu izvietošanu vidē, kas neatbilst to pieejamības, noturības un drošības prasībām.

Vienlaikus LIKTA informē, ka LIKTA biedram - LVRTC, esošā noteikumu redakcija ir pieņemama arī bez augstāk minētajiem priekšlikumiem un LVRTC atzinīgi novērtē redakcijas virzīšanu apstiprināšanai.
 
Piedāvātā redakcija
Skat.komentāru
4.
Noteikumu projekts
Priekšlikums
Viedokļa projekts:
Aicinām MK Noteikumu projekta vajadzībām konceptuāli pārskatīt pieeju datu centru veiktspējas un drošības prasībām  valsts sensitīvo datu un IT sistēmu izvietošanai un to praktiskai piemērošanai.
Precizētajā MK Noteikumu projektā (sk. 2.3. nodaļu) iepriekš formulētais kritērijs “publiskas personas kontrolē esošs datu centrs” aizvietots ar no juridiskās tehnikas viedokļa korektāku formulējumu – datu  centru, kas atrodas “Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona” īpašumā vai tiesiskajā valdījumā. Tādējādi arī precizētajā MK Noteikumu projekta versijā joprojām “publiskas personas kontrole” jeb datu centra (tā operatora) īpašuma tiesības prevalē pār datu centra veiktspējas un drošības parametriem – to uzskatāmi pierāda tas, ka MK Noteikumu projekta  15.punkta, kā arī 18.punkta un to apakšpunktu konstrukcija, atbilstoši kurām informācijas sistēmu izvietošanai “publiskas personas” īpašumā vai valdījumā esošā datu centrā Latvijā, Satversmes Aizsardzības Biroja informēšana vai saskaņojums nav nepieciešams, taču tas ir nepieciešams datu centriem, kuri neatrodas šādā “publiskas personas kontrolē”. To apliecina arī precizētā MK Noteikumu projekta pārejas noteikumu 34.2.punktu, kurš paredz mūsuprāt nesamērīgi ilgu (2030.gada beigas jeb vairāk kā 4 gadu) pārejas periodu “publiskas personas” īpašumā vai valdījumā esošu un citu datu centru atbilstības nodrošināšanai.
Aicinām noteikt skaidrus un bez ilga pārejas perioda piemērojamus kritērijus īpaši sensitīvu valsts datu glabāšanai, kuros drošība un veikstpēja ir prioritāra pār īpašumtiesībām un kontroli.
 
Attiecībā uz ministrijas sniegto atbildi par Noteikumu projekta 10. punktu, lūdzam atkārtoti izvērtēt iespēju papildināt regulējumu, skaidri nosakot, ka SAB vai NKC pozitīvu atzinumu par ierobežotas izvietošanas informācijas sistēmas izvietošanu konkrētā datu centrā var sniegt tikai tad, ja iepriekš ir saņemts atzīta neatkarīga auditora atzinums.
Šādā auditora atzinumā būtu nepārprotami jāapliecina, ka identificētās datu centra nepilnības vai atkāpes no noteiktajām prasībām neietekmē:
datu centra spēju nodrošināt attiecīgo pakalpojumu pieejamības līmeni (SLA),
informācijas sistēmas darbības nepārtrauktību,
tehnisko un fizisko drošību,
kā arī nerada būtisku risku valsts nozīmes informācijas sistēmu darbībai;
vienlaikus tajā būtu ietverams arī datu centra nepilnību uzskaitījums un plāns to novēršanai.
 
Šāds papildinājums ir būtisks, lai novērstu situāciju, kurā A klases vai citas augstas kritiskuma informācijas sistēmas, atsaucoties uz drošības apsvērumiem vai individuālu iestādes vērtējumu, praksē varētu tikt izvietotas datu centros, kuru tehniskā, fiziskā vai organizatoriskā atbilstība ir zemāka par attiecīgajām sistēmām nepieciešamo līmeni. Šāda pieeja var radīt ne tikai kiberdrošības riskus, bet arī būtiskus pieejamības un darbības nepārtrauktības apdraudējumus, tostarp ilgstošas valsts nozīmes sistēmu dīkstāves, kā tas atsevišķos gadījumos jau ir novērots pēdējos gados.
Pašreizējā redakcija rada situāciju, kurā datu centra tehniskā atbilstība var tikt aizstāta ar individuālu administratīvu izvērtējumu, neparedzot objektīvu un pārbaudāmu metodiku pieejamības, darbības nepārtrauktības un infrastruktūras noturības novērtēšanai. Tas var radīt atšķirīgu regulējuma piemērošanu identiskām infrastruktūrām un novest pie situācijas, kurā datu centri ar zemāku tehnisko noturību tiek atzīti par piemērotiem augstas kritiskuma informācijas sistēmu izvietošanai.
Vēršam uzmanību, ka uzraugošo iestāžu kompetencē ir valsts drošības un kiberdrošības risku izvērtēšana, savukārt datu centra fiziskās infrastruktūras, pieejamības un darbības nepārtrauktības novērtēšana ir specializēta tehniska kompetence, ko nodrošina neatkarīgi sertificēti auditori. Tādēļ uzraugošās iestādes pozitīvs atzinums nebūtu izmantojams kā pamats atkāpei no šo noteikumu 1. pielikumā noteiktajām datu centra tehniskajām un fiziskajām prasībām, bet gan tikai konkrētu risku izvērtēšanai, kurus objektīvi nav iespējams aptvert auditora kompetences ietvaros.
 
Ņemot vērā minēto, lūdzam precizēt noteikumu projektu, paredzot:
prasību, ka individuāls pozitīvs atzinums nevar tikt sniegts bez neatkarīga, starptautiski atzīta auditora izvērtējuma;
prasību, ka auditora atzinumā tiek tieši vērtēta konstatēto nepilnību ietekme uz SLA, darbības nepārtrauktību un attiecīgās informācijas sistēmas kritiskumam atbilstošu pakalpojuma līmeni;
nepārprotamu garantiju, ka izņēmuma kārtība nevar novest pie augstas kritiskuma sistēmu izvietošanas tehniski vai funkcionāli neatbilstošā datu centrā.
 
Lūdzam skaidrot, vai noteikumu projektā tiks ietverti šādi priekšnoteikumi, lai nodrošinātu objektīvu, pārbaudāmu un vienveidīgu praksi, vienlaikus nepieļaujot valsts kritisko informācijas sistēmu izvietošanu vidē, kas neatbilst to pieejamības, noturības un drošības prasībām.

Vienlaikus LIKTA informē, ka LIKTA biedram - LVRTC, esošā noteikumu redakcija ir pieņemama arī bez augstāk minētajiem priekšlikumiem un LVRTC atzinīgi novērtē redakcijas virzīšanu apstiprināšanai.
 
Piedāvātā redakcija
Skat, iepr.
5.
Noteikumu projekts
Priekšlikums
Aicinām MK Noteikumu projekta vajadzībām konceptuāli pārskatīt pieeju datu centru veiktspējas un drošības prasībām  valsts sensitīvo datu un IT sistēmu izvietošanai un to praktiskai piemērošanai.
Precizētajā MK Noteikumu projektā (sk. 2.3. nodaļu) iepriekš formulētais kritērijs “publiskas personas kontrolē esošs datu centrs” aizvietots ar no juridiskās tehnikas viedokļa korektāku formulējumu – datu  centru, kas atrodas “Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona” īpašumā vai tiesiskajā valdījumā. Tādējādi arī precizētajā MK Noteikumu projekta versijā joprojām “publiskas personas kontrole” jeb datu centra (tā operatora) īpašuma tiesības prevalē pār datu centra veiktspējas un drošības parametriem – to uzskatāmi pierāda tas, ka MK Noteikumu projekta  15.punkta, kā arī 18.punkta un to apakšpunktu konstrukcija, atbilstoši kurām informācijas sistēmu izvietošanai “publiskas personas” īpašumā vai valdījumā esošā datu centrā Latvijā, Satversmes Aizsardzības Biroja informēšana vai saskaņojums nav nepieciešams, taču tas ir nepieciešams datu centriem, kuri neatrodas šādā “publiskas personas kontrolē”. To apliecina arī precizētā MK Noteikumu projekta pārejas noteikumu 34.2.punktu, kurš paredz mūsuprāt nesamērīgi ilgu (2030.gada beigas jeb vairāk kā 4 gadu) pārejas periodu “publiskas personas” īpašumā vai valdījumā esošu un citu datu centru atbilstības nodrošināšanai.
Aicinām noteikt skaidrus un bez ilga pārejas perioda piemērojamus kritērijus īpaši sensitīvu valsts datu glabāšanai, kuros drošība un veikstpēja ir prioritāra pār īpašumtiesībām un kontroli.
 
Attiecībā uz ministrijas sniegto atbildi par Noteikumu projekta 10. punktu, lūdzam atkārtoti izvērtēt iespēju papildināt regulējumu, skaidri nosakot, ka SAB vai NKC pozitīvu atzinumu par ierobežotas izvietošanas informācijas sistēmas izvietošanu konkrētā datu centrā var sniegt tikai tad, ja iepriekš ir saņemts atzīta neatkarīga auditora atzinums.
Šādā auditora atzinumā būtu nepārprotami jāapliecina, ka identificētās datu centra nepilnības vai atkāpes no noteiktajām prasībām neietekmē:
datu centra spēju nodrošināt attiecīgo pakalpojumu pieejamības līmeni (SLA),
informācijas sistēmas darbības nepārtrauktību,
tehnisko un fizisko drošību,
kā arī nerada būtisku risku valsts nozīmes informācijas sistēmu darbībai;
vienlaikus tajā būtu ietverams arī datu centra nepilnību uzskaitījums un plāns to novēršanai.
 
Šāds papildinājums ir būtisks, lai novērstu situāciju, kurā A klases vai citas augstas kritiskuma informācijas sistēmas, atsaucoties uz drošības apsvērumiem vai individuālu iestādes vērtējumu, praksē varētu tikt izvietotas datu centros, kuru tehniskā, fiziskā vai organizatoriskā atbilstība ir zemāka par attiecīgajām sistēmām nepieciešamo līmeni. Šāda pieeja var radīt ne tikai kiberdrošības riskus, bet arī būtiskus pieejamības un darbības nepārtrauktības apdraudējumus, tostarp ilgstošas valsts nozīmes sistēmu dīkstāves, kā tas atsevišķos gadījumos jau ir novērots pēdējos gados.
Pašreizējā redakcija rada situāciju, kurā datu centra tehniskā atbilstība var tikt aizstāta ar individuālu administratīvu izvērtējumu, neparedzot objektīvu un pārbaudāmu metodiku pieejamības, darbības nepārtrauktības un infrastruktūras noturības novērtēšanai. Tas var radīt atšķirīgu regulējuma piemērošanu identiskām infrastruktūrām un novest pie situācijas, kurā datu centri ar zemāku tehnisko noturību tiek atzīti par piemērotiem augstas kritiskuma informācijas sistēmu izvietošanai.
Vēršam uzmanību, ka uzraugošo iestāžu kompetencē ir valsts drošības un kiberdrošības risku izvērtēšana, savukārt datu centra fiziskās infrastruktūras, pieejamības un darbības nepārtrauktības novērtēšana ir specializēta tehniska kompetence, ko nodrošina neatkarīgi sertificēti auditori. Tādēļ uzraugošās iestādes pozitīvs atzinums nebūtu izmantojams kā pamats atkāpei no šo noteikumu 1. pielikumā noteiktajām datu centra tehniskajām un fiziskajām prasībām, bet gan tikai konkrētu risku izvērtēšanai, kurus objektīvi nav iespējams aptvert auditora kompetences ietvaros.
 
Ņemot vērā minēto, lūdzam precizēt noteikumu projektu, paredzot:
prasību, ka individuāls pozitīvs atzinums nevar tikt sniegts bez neatkarīga, starptautiski atzīta auditora izvērtējuma;
prasību, ka auditora atzinumā tiek tieši vērtēta konstatēto nepilnību ietekme uz SLA, darbības nepārtrauktību un attiecīgās informācijas sistēmas kritiskumam atbilstošu pakalpojuma līmeni;
nepārprotamu garantiju, ka izņēmuma kārtība nevar novest pie augstas kritiskuma sistēmu izvietošanas tehniski vai funkcionāli neatbilstošā datu centrā.
 
Lūdzam skaidrot, vai noteikumu projektā tiks ietverti šādi priekšnoteikumi, lai nodrošinātu objektīvu, pārbaudāmu un vienveidīgu praksi, vienlaikus nepieļaujot valsts kritisko informācijas sistēmu izvietošanu vidē, kas neatbilst to pieejamības, noturības un drošības prasībām.

Vienlaikus LIKTA informē, ka LIKTA biedram - LVRTC, esošā noteikumu redakcija ir pieņemama arī bez augstāk minētajiem priekšlikumiem un LVRTC atzinīgi novērtē redakcijas virzīšanu apstiprināšanai.
 
Piedāvātā redakcija
Skat. komentāru.
6.
Noteikumu projekts
Priekšlikums
Aicinām MK Noteikumu projekta vajadzībām konceptuāli pārskatīt pieeju datu centru veiktspējas un drošības prasībām  valsts sensitīvo datu un IT sistēmu izvietošanai un to praktiskai piemērošanai.
Precizētajā MK Noteikumu projektā (sk. 2.3. nodaļu) iepriekš formulētais kritērijs “publiskas personas kontrolē esošs datu centrs” aizvietots ar no juridiskās tehnikas viedokļa korektāku formulējumu – datu  centru, kas atrodas “Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona” īpašumā vai tiesiskajā valdījumā. Tādējādi arī precizētajā MK Noteikumu projekta versijā joprojām “publiskas personas kontrole” jeb datu centra (tā operatora) īpašuma tiesības prevalē pār datu centra veiktspējas un drošības parametriem – to uzskatāmi pierāda tas, ka MK Noteikumu projekta  15.punkta, kā arī 18.punkta un to apakšpunktu konstrukcija, atbilstoši kurām informācijas sistēmu izvietošanai “publiskas personas” īpašumā vai valdījumā esošā datu centrā Latvijā, Satversmes Aizsardzības Biroja informēšana vai saskaņojums nav nepieciešams, taču tas ir nepieciešams datu centriem, kuri neatrodas šādā “publiskas personas kontrolē”. To apliecina arī precizētā MK Noteikumu projekta pārejas noteikumu 34.2.punktu, kurš paredz mūsuprāt nesamērīgi ilgu (2030.gada beigas jeb vairāk kā 4 gadu) pārejas periodu “publiskas personas” īpašumā vai valdījumā esošu un citu datu centru atbilstības nodrošināšanai.
Aicinām noteikt skaidrus un bez ilga pārejas perioda piemērojamus kritērijus īpaši sensitīvu valsts datu glabāšanai, kuros drošība un veikstpēja ir prioritāra pār īpašumtiesībām un kontroli.
 
Attiecībā uz ministrijas sniegto atbildi par Noteikumu projekta 10. punktu, lūdzam atkārtoti izvērtēt iespēju papildināt regulējumu, skaidri nosakot, ka SAB vai NKC pozitīvu atzinumu par ierobežotas izvietošanas informācijas sistēmas izvietošanu konkrētā datu centrā var sniegt tikai tad, ja iepriekš ir saņemts atzīta neatkarīga auditora atzinums.
Šādā auditora atzinumā būtu nepārprotami jāapliecina, ka identificētās datu centra nepilnības vai atkāpes no noteiktajām prasībām neietekmē:
datu centra spēju nodrošināt attiecīgo pakalpojumu pieejamības līmeni (SLA),
informācijas sistēmas darbības nepārtrauktību,
tehnisko un fizisko drošību,
kā arī nerada būtisku risku valsts nozīmes informācijas sistēmu darbībai;
vienlaikus tajā būtu ietverams arī datu centra nepilnību uzskaitījums un plāns to novēršanai.
 
Šāds papildinājums ir būtisks, lai novērstu situāciju, kurā A klases vai citas augstas kritiskuma informācijas sistēmas, atsaucoties uz drošības apsvērumiem vai individuālu iestādes vērtējumu, praksē varētu tikt izvietotas datu centros, kuru tehniskā, fiziskā vai organizatoriskā atbilstība ir zemāka par attiecīgajām sistēmām nepieciešamo līmeni. Šāda pieeja var radīt ne tikai kiberdrošības riskus, bet arī būtiskus pieejamības un darbības nepārtrauktības apdraudējumus, tostarp ilgstošas valsts nozīmes sistēmu dīkstāves, kā tas atsevišķos gadījumos jau ir novērots pēdējos gados.
Pašreizējā redakcija rada situāciju, kurā datu centra tehniskā atbilstība var tikt aizstāta ar individuālu administratīvu izvērtējumu, neparedzot objektīvu un pārbaudāmu metodiku pieejamības, darbības nepārtrauktības un infrastruktūras noturības novērtēšanai. Tas var radīt atšķirīgu regulējuma piemērošanu identiskām infrastruktūrām un novest pie situācijas, kurā datu centri ar zemāku tehnisko noturību tiek atzīti par piemērotiem augstas kritiskuma informācijas sistēmu izvietošanai.
Vēršam uzmanību, ka uzraugošo iestāžu kompetencē ir valsts drošības un kiberdrošības risku izvērtēšana, savukārt datu centra fiziskās infrastruktūras, pieejamības un darbības nepārtrauktības novērtēšana ir specializēta tehniska kompetence, ko nodrošina neatkarīgi sertificēti auditori. Tādēļ uzraugošās iestādes pozitīvs atzinums nebūtu izmantojams kā pamats atkāpei no šo noteikumu 1. pielikumā noteiktajām datu centra tehniskajām un fiziskajām prasībām, bet gan tikai konkrētu risku izvērtēšanai, kurus objektīvi nav iespējams aptvert auditora kompetences ietvaros.
 
Ņemot vērā minēto, lūdzam precizēt noteikumu projektu, paredzot:
prasību, ka individuāls pozitīvs atzinums nevar tikt sniegts bez neatkarīga, starptautiski atzīta auditora izvērtējuma;
prasību, ka auditora atzinumā tiek tieši vērtēta konstatēto nepilnību ietekme uz SLA, darbības nepārtrauktību un attiecīgās informācijas sistēmas kritiskumam atbilstošu pakalpojuma līmeni;
nepārprotamu garantiju, ka izņēmuma kārtība nevar novest pie augstas kritiskuma sistēmu izvietošanas tehniski vai funkcionāli neatbilstošā datu centrā.

Vienlaikus LIKTA informē, ka LIKTA biedram - LVRTC, esošā noteikumu redakcija ir pieņemama arī bez augstāk minētajiem priekšlikumiem un LVRTC atzinīgi novērtē redakcijas virzīšanu apstiprināšanai.

 
 
Piedāvātā redakcija
Lūdzam skaidrot, vai noteikumu projektā tiks ietverti šādi priekšnoteikumi, lai nodrošinātu objektīvu, pārbaudāmu un vienveidīgu praksi, vienlaikus nepieļaujot valsts kritisko informācijas sistēmu izvietošanu vidē, kas neatbilst to pieejamības, noturības un drošības prasībām.