Iebildumi / Priekšlikumi
Projektā uzraugošajai iestādei paredzētas tiesības pieprasīt datu centra operatoram ārkārtas atbilstības auditu vairākos gadījumos. Vienlaikus 24. punkts paredz auditam kvalificētu ārēju auditoru ar CDCAP vai līdzvērtīgu sertifikātu.
Valsts datu centra gadījumā katrs šāds audits var radīt iepriekš neplānotas budžeta izmaksas. Nav noteikts arī, vai drīkst izmantot nesen veiktā audita rezultātus un auditēt tikai konkrēto incidenta skarto jomu.
“Pieprasot ārkārtas atbilstības auditu, kompetentā uzraugošā iestāde nosaka audita apjomu samērīgi ar konstatēto risku vai incidentu. Ja iespējams, ārkārtas audits aprobežojas ar konkrēto prasību vai infrastruktūras jomu pārbaudi, ņemot vērā spēkā esoša datu centra atbilstības audita rezultātus.”
“Datu centra operators nodrošina tā pārvaldībā esošās datu centra infrastruktūras telemetrijas datu pieejamību kompetentajai kiberincidentu novēršanas institūcijai pēc tās pieprasījuma tehniski iespējami tuvu reāllaikam. Konkrētos telemetrijas avotus, datu formātu, nodošanas periodiskumu un pieejamības parametrus nosaka tehniskās integrācijas prasībās.”
Noteikumu projektā paredzēta spēkā stāšanās jau 2026. gada 1. septembrī, savukārt esošai neatbilstošai izvietošanai pārejas periods paredzēts līdz 2027. gada 31. decembrim. Tomēr prasības skar ne tikai IS izvietošanu, bet arī paša datu centra tehnisko infrastruktūru, dokumentāciju, fizisko piekļuvi, testēšanas procedūras un sertificēta auditora piesaisti. Valsts datu centram šo prasību izpilde var būt saistīta ar publisko iepirkumu, finansējuma un infrastruktūras pārbūves nepieciešamību.
“Datu centram, kas šo noteikumu spēkā stāšanās dienā nodrošina valsts pārvaldes informācijas sistēmu izvietošanu, šo noteikumu 22. punktā noteikto atbilstības apliecinājumu iegūst līdz 2027. gada 31. decembrim. Līdz atbilstības apliecinājuma iegūšanai datu centra operators veic atbilstības pašnovērtējumu un apstiprina neatbilstību novēršanas plānu.”
Attiecas uz: 1. pielikuma 19. punktu, 20.2. punktu un ar tiem saistītajām prasībām.
Noteikumi paredz apliecināt tieši datu centra atbilstību, savukārt 1. pielikuma 19.2. un 19.3. apakšpunkts nosaka universālu RTO ≤ 1 stunda un RPO ≤ 15 minūtes. Šādi parametri pēc būtības nav tikai fiziskā datu centra infrastruktūras raksturlielumi – tie ir atkarīgi arī no konkrētās informācijas sistēmas arhitektūras, datubāzēm, replikācijas, rezerves kopēšanas risinājuma un klienta izvēlētā pakalpojuma līmeņa. ZM/LAD datu centrs sniedz dažādus infrastruktūras pakalpojumus – IaaS, rezerves kopēšanu, virtuālos drošības pakalpojumus un kopvietošanu. Tādēļ datu centra operators pats par sevi nevar garantēt vienādu RPO/RTO visām tajā izvietotajām sistēmām.
Piedāvātā redakcija 19.2.:
“Datu centa operatora pārvaldības informācijas sistēmām RTO nepārsniedz vienu stundu. Klientu informācijas sistēmām RTO nosaka atbilstoši attiecīgās informācijas sistēmas drošības klasei, darbības kritiskumam un starp datu centra operatoru un klientu noteiktajam pakalpojuma līmenim.”
Piedāvātā redakcija 19.3.:
“Datu centra operatora pārvaldības informācijas sistēmām RPO nepārsniedz 15 minūtes, ja tas ir tehniski attiecināms. Klientu informācijas sistēmām RPO nosaka atbilstoši informācijas sistēmas drošības klasei, arhitektūrai un starp datu centra operatoru un klientu noteiktajam pakalpojuma līmenim.”
Projektā noteikts, ka augstas drošības zonā jāizmanto vismaz trīsfaktoru autentifikācija, kā piemēru norādot RFID + PIN + biometriskos datus. Šāda absolūta prasība var radīt nepieciešamību būtiski pārbūvēt jau ekspluatācijā esošu valsts datu centru fiziskās piekļuves infrastruktūru, kaut arī līdzvērtīgu drošības līmeni iespējams panākt ar divfaktoru autentifikāciju kombinācijā ar apsardzi, videonovērošanu, piekļuves žurnāliem un organizatoriskiem pasākumiem. ZM/LAD DC jau tiek nodrošināta piekļuves kontrole, videonovērošana un fiziskās apsardzes pakalpojums.
“augstas drošības zona – vismaz divfaktoru autentifikācija, papildus nodrošinot vismaz vienu neatkarīgu fiziskās drošības kontroli, piemēram, biometrisko autentifikāciju, apsardzes veiktu personas identitātes pārbaudi, videonovērošanu vai citu līdzvērtīgu kontroles mehānismu.”
Projektā noteikts, ka darbības nepārtrauktības plāna pārbaudes veic vismaz reizi sešos mēnešos un tajās ietver elektroapgādi, dzesēšanu, tīklu, ugunsdrošību, fizisko drošību un informācijas sistēmu atjaunošanu.
Pilna šādu sistēmu praktiska testēšana reizi sešos mēnešos ekspluatācijā esošā valsts datu centrā pati var radīt pieejamības risku. Turklāt atsevišķām infrastruktūras komponentēm testēšanas periodiskums būtu nosakāms atbilstoši ražotāja prasībām, riska novērtējumam un tehniskās apkopes plānam.
“Darbības nepārtrauktības plāna pārbaudes veic atbilstoši dokumentētam testēšanas plānam un riska novērtējumam, nodrošinot pilna darbības nepārtrauktības scenārija pārbaudi ne retāk kā reizi gadā. Atsevišķu infrastruktūras komponentu pārbaudes veic atbilstoši riska novērtējumam, ražotāja prasībām un tehniskās apkopes plānam.”
Piedāvātā pieeja:
MK noteikumos saglabāt kolonnu “Prasība”, savukārt detalizēto kolonnu “Pārbaude” vai tās tehnisko saturu nosaka Nacionālā kiberdrošības centra publicētā datu centru audita metodikā. Tas ļautu audita metodes aktualizēt, negrozot MK noteikumus.
Ierosinām 20.3. punktu izteikt šādā redakcijā:
“SLA noteiktā pieejamība atbilst konkrētajam klientam sniegtā pakalpojuma veidam, informācijas sistēmas drošības klasei un izvēlētajam pakalpojuma līmenim, ievērojot normatīvajos aktos attiecīgajai informācijas sistēmai noteikto minimālo pieejamības līmeni.”
Ierosinām papildināt 2. pielikumu ar laukiem:
“Konstatētās neatbilstības”;
“Neatbilstības riska līmenis”;
“Neatbilstības novēršanas termiņš”;
“Kompensējošie drošības pasākumi”.
Papildus tam noteikumos noteikt:
“Atzinums ‘Nepieciešami uzlabojumi’ ir uzskatāms par atbilstības apliecinājumu, ja konstatētās neatbilstības nerada nepieņemamu risku un auditors ir noteicis to novēršanas termiņu un nepieciešamos kompensējošos pasākumus.”
