Atzinums

Projekta ID
24-TA-3243
Atzinuma sniedzējs
Zemkopības ministrija
Atzinums iesniegts
20.08.2026.
Saskaņošanas rezultāts
Nesaskaņots

Iebildumi / Priekšlikumi

Nr.p.k.
Projekta redakcija
Iebildums / Priekšlikums
1.
Noteikumu projekts
Iebildums
Ārkārtas audita izmaksu un atkārtotu auditu samērīgums nav noregulēts.
Projektā uzraugošajai iestādei paredzētas tiesības pieprasīt datu centra operatoram ārkārtas atbilstības auditu vairākos gadījumos. Vienlaikus 24. punkts paredz auditam kvalificētu ārēju auditoru ar CDCAP vai līdzvērtīgu sertifikātu.
Valsts datu centra gadījumā katrs šāds audits var radīt iepriekš neplānotas budžeta izmaksas. Nav noteikts arī, vai drīkst izmantot nesen veiktā audita rezultātus un auditēt tikai konkrēto incidenta skarto jomu.
Piedāvātā redakcija
Piedāvātā redakcija 29. punkta papildinājumam:
“Pieprasot ārkārtas atbilstības auditu, kompetentā uzraugošā iestāde nosaka audita apjomu samērīgi ar konstatēto risku vai incidentu. Ja iespējams, ārkārtas audits aprobežojas ar konkrēto prasību vai infrastruktūras jomu pārbaudi, ņemot vērā spēkā esoša datu centra atbilstības audita rezultātus.”
2.
Noteikumu projekts
Iebildums
30.2. un 32. punktā noteiktā telemetrijas datu pieejamība vienas minūtes laikā formulēta pārāk absolūti. Projekts paredz datu centra operatora apstrādātu telemetrijas datu pieejamību reāllaikā, ne vēlāk kā vienu minūti pēc notikuma. Datu centrs nevar garantēt šādu parametru visiem iespējamiem telemetrijas avotiem, īpaši klienta pārvaldītām IS un trešo personu tehnoloģiskajiem risinājumiem. Jānodala datu centra operatora pārvaldītās infrastruktūras telemetrija no klienta IS telemetrijas.
 
Piedāvātā redakcija
Piedāvātā redakcija 32. punktam:
“Datu centra operators nodrošina tā pārvaldībā esošās datu centra infrastruktūras telemetrijas datu pieejamību kompetentajai kiberincidentu novēršanas institūcijai pēc tās pieprasījuma tehniski iespējami tuvu reāllaikam. Konkrētos telemetrijas avotus, datu formātu, nodošanas periodiskumu un pieejamības parametrus nosaka tehniskās integrācijas prasībās.”
3.
Noteikumu projekts
Iebildums
Noteikumu spēkā stāšanās termiņš nav samērīgs ar jaunajām datu centru prasībām.
Noteikumu projektā paredzēta spēkā stāšanās jau 2026. gada 1. septembrī, savukārt esošai neatbilstošai izvietošanai pārejas periods paredzēts līdz 2027. gada 31. decembrim. Tomēr prasības skar ne tikai IS izvietošanu, bet arī paša datu centra tehnisko infrastruktūru, dokumentāciju, fizisko piekļuvi, testēšanas procedūras un sertificēta auditora piesaisti. Valsts datu centram šo prasību izpilde var būt saistīta ar publisko iepirkumu, finansējuma un infrastruktūras pārbūves nepieciešamību.
Piedāvātā redakcija
Piedāvājums papildināt noslēguma jautājumus:
“Datu centram, kas šo noteikumu spēkā stāšanās dienā nodrošina valsts pārvaldes informācijas sistēmu izvietošanu, šo noteikumu 22. punktā noteikto atbilstības apliecinājumu iegūst līdz 2027. gada 31. decembrim. Līdz atbilstības apliecinājuma iegūšanai datu centra operators veic atbilstības pašnovērtējumu un apstiprina neatbilstību novēršanas plānu.”
4.
Noteikumu projekts
Iebildums
Nav pietiekami nodalītas datu centra infrastruktūras un informācijas sistēmu prasības.
Attiecas uz: 1. pielikuma 19. punktu, 20.2. punktu un ar tiem saistītajām prasībām.
Noteikumi paredz apliecināt tieši datu centra atbilstību, savukārt 1. pielikuma 19.2. un 19.3. apakšpunkts nosaka universālu RTO ≤ 1 stunda un RPO ≤ 15 minūtes. Šādi parametri pēc būtības nav tikai fiziskā datu centra infrastruktūras raksturlielumi – tie ir atkarīgi arī no konkrētās informācijas sistēmas arhitektūras, datubāzēm, replikācijas, rezerves kopēšanas risinājuma un klienta izvēlētā pakalpojuma līmeņa. ZM/LAD datu centrs sniedz dažādus infrastruktūras pakalpojumus – IaaS, rezerves kopēšanu, virtuālos drošības pakalpojumus un kopvietošanu. Tādēļ datu centra operators pats par sevi nevar garantēt vienādu RPO/RTO visām tajā izvietotajām sistēmām.
Piedāvātā redakcija

Piedāvātā redakcija 19.2.:
“Datu centa operatora pārvaldības informācijas sistēmām RTO nepārsniedz vienu stundu. Klientu informācijas sistēmām RTO nosaka atbilstoši attiecīgās informācijas sistēmas drošības klasei, darbības kritiskumam un starp datu centra operatoru un klientu noteiktajam pakalpojuma līmenim.”
Piedāvātā redakcija 19.3.:
“Datu centra operatora pārvaldības informācijas sistēmām RPO nepārsniedz 15 minūtes, ja tas ir tehniski attiecināms. Klientu informācijas sistēmām RPO nosaka atbilstoši informācijas sistēmas drošības klasei, arhitektūrai un starp datu centra operatoru un klientu noteiktajam pakalpojuma līmenim.”

5.
Noteikumu projekts
Iebildums
1. pielikuma 2.2.3. apakšpunktā noteiktā prasība par obligātu trīsfaktoru autentifikāciju fiziskai piekļuvei nav pietiekami pamatota
Projektā noteikts, ka augstas drošības zonā jāizmanto vismaz trīsfaktoru autentifikācija, kā piemēru norādot RFID + PIN + biometriskos datus. Šāda absolūta prasība var radīt nepieciešamību būtiski pārbūvēt jau ekspluatācijā esošu valsts datu centru fiziskās piekļuves infrastruktūru, kaut arī līdzvērtīgu drošības līmeni iespējams panākt ar divfaktoru autentifikāciju kombinācijā ar apsardzi, videonovērošanu, piekļuves žurnāliem un organizatoriskiem pasākumiem. ZM/LAD DC jau tiek nodrošināta piekļuves kontrole, videonovērošana un fiziskās apsardzes pakalpojums.
Piedāvātā redakcija

“augstas drošības zona – vismaz divfaktoru autentifikācija, papildus nodrošinot vismaz vienu neatkarīgu fiziskās drošības kontroli, piemēram, biometrisko autentifikāciju, apsardzes veiktu personas identitātes pārbaudi, videonovērošanu vai citu līdzvērtīgu kontroles mehānismu.”

6.
Noteikumu projekts
Iebildums
1. pielikuma 3.2. punktā noteiktā obligātā BCP testēšana ik pēc sešiem mēnešiem ir nesamērīgi detalizēta un pārāk bieža.
Projektā noteikts, ka darbības nepārtrauktības plāna pārbaudes veic vismaz reizi sešos mēnešos un tajās ietver elektroapgādi, dzesēšanu, tīklu, ugunsdrošību, fizisko drošību un informācijas sistēmu atjaunošanu.
Pilna šādu sistēmu praktiska testēšana reizi sešos mēnešos ekspluatācijā esošā valsts datu centrā pati var radīt pieejamības risku. Turklāt atsevišķām infrastruktūras komponentēm testēšanas periodiskums būtu nosakāms atbilstoši ražotāja prasībām, riska novērtējumam un tehniskās apkopes plānam.
 
Piedāvātā redakcija

“Darbības nepārtrauktības plāna pārbaudes veic atbilstoši dokumentētam testēšanas plānam un riska novērtējumam, nodrošinot pilna darbības nepārtrauktības scenārija pārbaudi ne retāk kā reizi gadā. Atsevišķu infrastruktūras komponentu pārbaudes veic atbilstoši riska novērtējumam, ražotāja prasībām un tehniskās apkopes plānam.”

7.
Noteikumu projekts
Priekšlikums
1. pielikums ir ļoti detalizēts – tajā noteikti ne tikai sasniedzamie rezultāti, bet arī konkrēti auditora pārbaudes paņēmieni un pierādījumu veidi. Piemēram, fiziskās piekļuves pārbaudēs tiek prasīti ACS konfigurāciju ekrānuzņēmumi, žurnāli un praktiski testi, bet dokumentācijas prasībās – detalizēts dokumentu reģistrs un atbilstības matrica. Ierosinām detalizētos audita pierādījumu piemērus nodalīt no obligātajām MK noteikumu prasībām un ietvert NKC apstiprinātās audita vadlīnijās/metodikā.
Piedāvātā pieeja:
MK noteikumos saglabāt kolonnu “Prasība”, savukārt detalizēto kolonnu “Pārbaude” vai tās tehnisko saturu nosaka Nacionālā kiberdrošības centra publicētā datu centru audita metodikā. Tas ļautu audita metodes aktualizēt, negrozot MK noteikumus.
Piedāvātā redakcija
-
8.
Noteikumu projekts
Priekšlikums
Rosinām precizēt SLA pieejamības prasību sasaisti ar klienta izvēlēto pakalpojumu. ZM/LAD DC pašreizējā infrastruktūra nodrošina dažādu veidu pakalpojumus un augstas pieejamības infrastruktūru; esošajā DC aprakstā VMware stretched cluster norādīta pieejamība virs 99,5 %. Noteikumu prasībām nevajadzētu nozīmēt, ka visiem datu centra pakalpojumiem neatkarīgi no to arhitektūras un cenas jābūt identiskam SLA.
Piedāvātā redakcija

Ierosinām 20.3. punktu izteikt šādā redakcijā:

“SLA noteiktā pieejamība atbilst konkrētajam klientam sniegtā pakalpojuma veidam, informācijas sistēmas drošības klasei un izvēlētajam pakalpojuma līmenim, ievērojot normatīvajos aktos attiecīgajai informācijas sistēmai noteikto minimālo pieejamības līmeni.”

9.
Noteikumu projekts
Priekšlikums
2. pielikumā pašlaik paredzēts kopējais vērtējums “Atbilst / Neatbilst / Nepieciešami uzlabojumi”, taču nav pietiekami skaidrs, kā “nepieciešami uzlabojumi” ietekmē datu centra tiesības turpināt darbību.
Piedāvātā redakcija

Ierosinām papildināt 2. pielikumu ar laukiem:

“Konstatētās neatbilstības”;
“Neatbilstības riska līmenis”;
“Neatbilstības novēršanas termiņš”;
“Kompensējošie drošības pasākumi”.

Papildus tam noteikumos noteikt:

“Atzinums ‘Nepieciešami uzlabojumi’ ir uzskatāms par atbilstības apliecinājumu, ja konstatētās neatbilstības nerada nepieņemamu risku un auditors ir noteicis to novēršanas termiņu un nepieciešamos kompensējošos pasākumus.”

10.
Noteikumu projekts
Priekšlikums
3. pielikumā atzīti Uptime Institute, TIA-942, EN 50600 un ISO/IEC 22237 sertifikācijas modeļi. Tas ir atbalstāms, jo samazina dubultu auditu. Tomēr būtu lietderīgi paredzēt, ka sertificēta datu centra gadījumā Latvijas auditā atkārtoti nepārbauda tās kontroles, kuras jau nepārprotami aptver spēkā esošais sertifikāts.
 
Piedāvātā redakcija
“Ja spēkā esošs starptautiski atzīts sertifikāts aptver konkrētu šo noteikumu 1. pielikumā noteikto prasību, minētā prasība atkārtoti netiek auditēta, izņemot gadījumu, ja kompetentās uzraugošās iestādes rīcībā ir informācija par iespējamu neatbilstību.”