Atzinums

Projekta ID
24-TA-3243
Atzinuma sniedzējs
Satversmes aizsardzības birojs
Atzinums iesniegts
02.07.2026.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Lūdzam svītrot 2.4. punktu, ņemot vērā to, ka termins "publiskas personas kontrolēts datu centrs" noteikumu tekstā netiek izmantots (ņemot vērā SAB izteiktos iebildumus un piedāvātās jaunās redakcijas).
 
Piedāvātā redakcija
-
2.
Noteikumu projekts
Iebildums
Aicinām noteikumu projekta 2.2. apakšnodaļu papildināt ar jaunu 15. punktu zemāk norādītajā SAB piedāvātajā redakcijā.
Piedāvātā redakcija
15. Šo noteikumu 14.1. apakšpunkta gadījumā subjekts informē kompetento kiberincidentu novēršanas institūciju un, atbilstoši Nacionālās kiberdrošības likuma 41. pantā noteiktajam subjektu uzraudzības dalījumam, attiecīgo kompetento uzraugošo iestādi iesniedzot šādu informāciju: 15.1. informācijas sistēmas nosaukumu, 15.2. informācijas sistēmas drošības klasi, 15.3. datu centra operatora nosaukumu, 15.4. datu centra atrašanās vietu, 15.5. datu apstrādes vietu, 15.6. izvietošanas veidu un plānoto izvietošanas sākuma datumu.
3.
Noteikumu projekts
Iebildums
Ņemot vērā turpmāk sniegtos SAB iebildumus par noteikumu projektu, aicinām dzēst noteikumu 8. punktu.
Piedāvātā redakcija
-
4.
Noteikumu projekts
Iebildums
Aicinām izteikt noteikumu projekta 10. punktu jaunā redakcijā, lai tiesību normā iekļautu norādi uz to, ka tiesību normā paredzētā rīcība ir pieļaujama tikai izņēmuma gadījumā.
Piedāvātā redakcija
Izņēmuma gadījumā subjektam ierobežotas izvietošanas informācijas sistēmu vai tās daļu ir atļauts izvietot datu centrā, kura atbilstība nav apliecināta saskaņā ar šo noteikumu 22. punktu, ja pirms izvietošanas, atbilstoši Nacionālās kiberdrošības likuma 41. pantā noteiktajam subjektu uzraudzības dalījumam, ir saņemts attiecīgās kompetentās uzraugošās iestādes saskaņojums.
5.
Noteikumu projekts
Iebildums
Aicinām precizēt noteikumu projekta 12. punktu nosakot to, ka tiesību norma nav attiecināma uz IKT kritiskās infrastruktūras īpašnieku vai tiesisko valdītāju.
Piedāvātā redakcija
Ja subjekta, izņemot IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja, ierobežotas izvietošanas informācijas sistēmas vai tās daļas izvietošanai vairs netiek izpildīts kāds no šo noteikumu 9. vai 11. punktā minētajiem nosacījumiem, subjekts 12 mēnešu laikā no dienas, kad attiecīgais nosacījums vairs netiek izpildīts, atjauno atbilstību šo noteikumu prasībām.
6.
Noteikumu projekts
Iebildums
Aicinām noteikumu projektu papildināt ar 13. punktu jaunā redakcijā, esošo 13. punkta redakciju izsakot kā 14. punktu.
Piedāvātā redakcija
Ja IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja, ierobežotas izvietošanas informācijas sistēmas vai tās daļas izvietošanai vairs netiek izpildīts kāds no šo noteikumu 9. vai 11. punktā minētajiem nosacījumiem, IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nekavējoties informē Satversmes aizsardzības biroju un veic darbības, lai atjaunotu ierobežotas izvietošanas informācijas sistēmas izvietošanai šajos noteikumos noteiktās prasības.
7.
Noteikumu projekts
Iebildums
Aicinām izteikt noteikumu projekta 13. punktu (ņemot vērā iepriekšējos SAB iebildumus - 14. punktu) jaunā redakcijā ievērojot SAB labojumus punkta redakcijā.
Piedāvātā redakcija
13. Šo noteikumu 9. vai 12., vai 13. punktā minētās prasības neattiecas uz:
13.1. ierobežotas izvietošanas informācijas sistēmas vai tās daļas pagaidu izvietošanu ārpus Latvijas Republikas teritorijas ārkārtējās situācijas vai izņēmuma stāvokļa gadījumā, vai primārā datu centra nepieejamības gadījumā, ja tas nepieciešams ierobežotas izvietošanas informācijas sistēmas darbības nepārtrauktības nodrošināšanai;
13.2. rezerves kopiju izvietošanu, izņemot IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja ierobežotas izvietošanas informācijas sistēmas rezerves kopiju izvietošanu, ja vienlaikus ir izpildīti visi turpmāk minētie nosacījumi:
13.2.1. šādas kopijas tiek izmantotas tikai ierobežotas izvietošanas informācijas sistēmas darbības atjaunošanai vai izvietošanai primārā datu centra darbības traucējumu gadījumā;
13.2.2. subjekts nodrošina rezerves kopiju konfidencialitāti, integritāti un pieejamību atbilstoši ierobežotas izvietošanas informācijas sistēmai noteiktajai drošības klasei;
13.2.3. par rezerves kopiju izvietošanas vietu un piekļuves nosacījumiem subjekts ir informējis Nacionālo kiberdrošības centru.
8.
Noteikumu projekts
Iebildums
Aicinām izteikt 2.3. apakšnodaļu jaunā redakcijā.
Piedāvātā redakcija
2.3. IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmas izvietošanas prasības 15. IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs ierobežotas izvietošanas informācijas sistēmu vai tās daļu var izvietot: 15.1. savā īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas Latvijas Republikas teritorijā, ja datu apstrāde notiek Latvijas Republikas teritorijā; 15.2. Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā personas īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas Latvijas Republikas teritorijā, ja datu apstrāde notiek Latvijas Republikas teritorijā; 15.3. Valsts pārvaldes iekārtas likumā noteiktās publiskās personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas NATO, Eiropas Savienības vai EBTA dalībvalstī, ja datu apstrāde notiek NATO, Eiropas Savienības vai EBTA dalībvalsts teritorijā un IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs pirms informācijas sistēmas izvietošanas informē Satversmes aizsardzības biroju; 15.4. juridiskas personas īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas NATO, Eiropas Savienības vai EBTA dalībvalstī, ja datu apstrāde notiek minēto valstu teritorijā un pirms informācijas sistēmas izvietošanas ir saņemts Satversmes aizsardzības biroja pozitīvs atzinums. 16. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam ierobežotas izvietošanas informācijas sistēmu vai tās daļu ir atļauts izvietot datu centrā, tai skaitā savā īpašumā vai tiesiskajā valdījumā esošā datu centrā, kura atbilstība ir apliecināta saskaņā ar šo noteikumu 22. punktu. 17. Izņēmuma gadījumā IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam ierobežotas izvietošanas informācijas sistēmu vai tās daļu ir atļauts izvietot datu centrā, kura atbilstība nav apliecināta saskaņā ar šo noteikumu 22. punktu, ja pirms izvietošanas ir saņemts Satversmes aizsardzības biroja saskaņojums. 18. IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja B drošības klases informācijas sistēmu, izņemot B drošības klases informācijas sistēmu ar B konfidencialitātes klasi, vai C drošības klases informācijas sistēmu vai tās daļu izvieto: 18.1. savā īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas Latvijas Republikas teritorijā, ja datu apstrāde notiek Latvijas Republikas teritorijā; 18.2. Valsts pārvaldes iekārtas likumā noteiktās publiskās personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas Latvijas Republikas teritorijā, ja datu apstrāde notiek Latvijas Republikas teritorijā; 18.3. Valsts pārvaldes iekārtas likumā noteiktās publiskā personas vai datu centra operatora, kura kapitāla daļu turētājs vai netiešās ietekmes guvējs ir Valsts pārvaldes iekārtas likumā noteiktā publiskā persona īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas NATO, Eiropas Savienības vai EBTA dalībvalstī, ja datu apstrāde notiek minēto valstu teritorijā; 18.4. juridiskas personas īpašumā vai tiesiskajā valdījumā esošā datu centrā, kas atrodas NATO, Eiropas Savienības vai EBTA dalībvalstī, ja datu apstrāde notiek minēto valstu teritorijā un subjekts pirms informācijas sistēmas izvietošanas informē Satversmes aizsardzības biroju. 19. Informējot Satversmes aizsardzības biroju šo noteikumu 15.3. apakšpunktā un 18.4. apakšpunktā norādītajos gadījumos, IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs iesniedz Satversmes aizsardzības birojam šādu informāciju: 19.1. informācijas sistēmas nosaukumu, 19.2. informācijas sistēmas drošības klasi, 19.3. datu centra operatora nosaukumu, 19.4. datu centra atrašanās vietu, 19.5. datu apstrādes vietu, 19.6. izvietošanas veidu un plānoto izvietošanas sākuma datumu. 20. Šo noteikumu 15.4. apakšpunktā minēto Satversmes aizsardzības biroja atzinumu pieprasa un sniedz normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktajā kārtībā. 21. IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja informācijas sistēmas rezerves kopiju izvietošanai piemēro konkrētas drošības klases informācijas sistēmai šajā apakšnodaļā noteiktās izvietošanas prasības.
9.
Noteikumu projekts
Iebildums
Ņemot vērā šī noteikumu projekta 1.2. apakšpunktā ietverto noteikumu tvērumu, nodaļas nosaukumā jānorāda, ka nodaļa aptver datu centru atbilstības novērtēšanu un uzraudzību un datu centru operatoru pienākumus.
Piedāvātā redakcija
-
10.
Noteikumu projekts
Iebildums
Lūgums papildināt noteikumu projekta 3. nodaļu ar jaunu punktu atbilstoši SAB sniegtajai piedāvātajai redakcijai.
Piedāvātā redakcija
IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs nekavējoties, bet ne vēlāk kā piecu darbdienu laikā nosūta Satversmes aizsardzības birojam datu centra auditora atzinumu, kas sagatavots, veicot IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja datu centra atbilstības auditu.
11.
Noteikumu projekts
Iebildums
Lūdzam ievērot konsekvenci attiecībā uz izmantoto terminoloģiju. datu centru noteikumi izdoti uz NKDL pamata un NKDL (skatīt., piemēram, 44. pantu) netiek izmantots jēdziens “ārkārtas atbilstības pārbaude”, bet gan “atbilstības audits”, tāpēc lūdzam precizēt aizstājot terminu “ārkārtas atbilstības pārbaude” ar “atbilstības audits” vai nepieciešamības gadījumā “ārkārtas atbilstības audits”.
Piedāvātā redakcija
datu centra auditora atzinumu, kas sagatavots, veicot datu centra atbilstības auditu saskaņā ar šo noteikumu 1.  pielikumu, un ir noformēts atbilstoši šo noteikumu 2.  pielikumam;
 
12.
Noteikumu projekts
Iebildums
Lūdzam ievērot konsekvenci attiecībā uz izmantoto terminoloģiju. datu centru noteikumi izdoti uz NKDL pamata un NKDL (skatīt., piemēram, 44. pantu) netiek izmantots jēdziens “ārkārtas atbilstības pārbaude”, bet gan “atbilstības audits”, tāpēc lūdzam precizēt aizstājot terminu “ārkārtas atbilstības pārbaude” ar “atbilstības audits” vai nepieciešamības gadījumā “ārkārtas atbilstības audits”.
Piedāvātā redakcija
Šo noteikumu 20.1. apakšpunktā minēto datu centra atbilstības auditu veic datu centra auditors, kuram ir vismaz divu gadu profesionāla pieredze datu centru drošības audita jomā un kurš ir ieguvis un uztur spēkā sertificēta datu centru auditora profesionāļa (Certified Data Centre Audit Professional — CDCAP) sertifikātu vai citu līdzvērtīgu starptautiski atzītu sertifikātu datu centru audita vai drošības audita jomā. Ja auditējamais datu centra pakalpojuma sniedzējs ir subjekts, datu centra auditoram jāatbilst normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktajām ārpakalpojumu prasībām.
 
13.
Noteikumu projekts
Iebildums
Lūdzam noteikumu projekta 23.2. apakšpunkta redakcijā iekļaut atsauci uz noteikumu projekta 2.2. apakšnodaļā noteiktajām prasībām.
Piedāvātā redakcija
datu centra atrašanās vieta un subjekta datu apstrādes vieta atbilst šo noteikumu 5. punktam un, ja attiecināms, šo noteikumu 2.2. un 2.3. apakšnodaļā noteiktajām prasībām.
14.
Noteikumu projekts
Iebildums
Lūgums precizēt noteikumu projekta redakciju atbilstoši norādītajai SAB piedāvātajai redakcijai.
Piedāvātā redakcija
Subjekts, atbilstoši Nacionālās kiberdrošības likuma 41. pantā noteiktajam subjektu uzraudzības dalījumam, informē attiecīgo kompetento uzraugošo iestādi par datu centru, kurā izvietota tā informācijas sistēma vai tās daļa, un par attiecīgā datu centra atbilstību šo noteikumu prasībām, iesniedzot pašvērtējuma ziņojumu normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktajā kārtībā.
15.
Noteikumu projekts
Iebildums
Lūdzam izteikt noteikumu projekta 26. punktu jaunā redakcijā, atbilstoši SAB piedāvātajai redakcijai.
Piedāvātā redakcija
26. Atbilstoši Nacionālās kiberdrošības likuma 41. pantā minēto noteiktajam subjektu uzraudzības dalījumam, attiecīgā kompetentā uzraugošā iestāde var pieprasīt datu centru operatoram veikt datu centra ārkārtas atbilstības auditu šādos gadījumos: 26.1. A drošības klases (paaugstinātas drošības) informācijas sistēmā noticis nozīmīgs kiberincidents, un tā cēlonis ir saistīts ar datu centru; 26.2. datu centrā notikuši vairāki līdzīgi kiberincidenti vai fiziskās drošības incidenti; 26.3. pastāv pamatotas šaubas, ka datu centrs neatbilst šajos noteikumos paredzētajām datu centru drošības prasībām; 26.4. datu centra operators, uz kuru attiecas normatīvajos aktos par minimālajām kiberdrošības prasībām noteiktais pienākums norīkot kiberdrošības pārvaldnieku, nav norīkojis kiberdrošības pārvaldnieku vai norīkotais kiberdrošības pārvaldnieks neatbilst minētajos normatīvajos aktos noteiktajām prasībām.
16.
Noteikumu projekts
Iebildums
Lūdzam izteikt noteikumu projekta 28. punktu jaunā, SAB piedāvātā redakcijā.
Piedāvātā redakcija
Ja drošības operāciju centrs tiek izvietots IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja īpašumā vai tiesiskajā valdījumā esošā datu centrā, kompetentā kiberincidentu novēršanas institūcija pirms drošības operāciju centra izvietošanas informē Satversmes aizsardzības biroju un nodrošina informācijas apmaiņu ar to atbilstoši Satversmes aizsardzības biroja kompetencei.
17.
Noteikumu projekts
Iebildums
Lūdzam izteikt noteikumu projekta 31.1. apakšpunktu jaunā, SAB piedāvātā redakcijā.
Piedāvātā redakcija
līdz 2026. gada 31. decembrim par šādas informācijas sistēmas izvietošanu informē attiecīgo datu centra operatoru un Satversmes aizsardzības biroju, ja subjekts ir IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs;
18.
Noteikumu projekts
Iebildums
Lūdzam precizēt šādā redakcijā, ņemot vērā to, ka MK noteikumu prasības neievieš, bet izpilda, ievēro, nodrošina  atbilstību prasībām.
Piedāvātā redakcija
līdz 2030. gada 31. decembrim nodrošina atbilstību šo noteikumu 2.2. un 2.3. apakšnodaļā noteiktajām prasībām.
19.
Noteikumu projekts
Iebildums
Lūdzam precizēt noteikumu projekta 1. pielikuma nosaukumu, ņemot vērā jau iepriekš paustos SAB iebildumus.
Piedāvātā redakcija
Datu centra atbilstības audita kontrolsaraksts
20.
Noteikumu projekts
Iebildums
Lūdzam precizēt noteikumu projekta 2. pielikuma nosaukumu, ņemot vērā jau iepriekš paustos SAB iebildumus.
Piedāvātā redakcija
Auditora atzinums par datu centra atbilstību prasībām
21.
Noteikumu projekts
Priekšlikums
Lai atvieglotu normatīvā akta piemērošanu un nerastos domstarpības par šīs tiesību normas tvērumu, aicinām precizēt 2.3. punktu ar vārdu "visiem", lai tiesību norma nepārprotami noteiktu, ka ierobežotās izvietošanas informācijas sistēmai ir jāatbilst visiem 2.3. punkta apakšpunktiem.
Piedāvātā redakcija
ierobežotās izvietošanas informācijas sistēma – informācijas sistēma, kas vienlaikus atbilst visiem šādiem kritērijiem: