I. Organizatoriskās prasības
1. Personāla apmācība
Nr. p. k. |
Prasība |
Pārbaude |
1.1. |
Ir noteikta un ieviesta kārtība darbinieku apmācībai drošības jomā. Apmācības drošības jomā (krīžu vadībā – par datu centra infrastruktūras nepārtrauktības un drošības nodrošināšanu, reaģējot uz fiziskiem, loģiskiem vai organizatoriskiem incidentiem; datu aizsardzībā – par klientu datu, operatīvo infrastruktūras datu un drošības konfigurāciju datu aizsardzību) tiek veiktas ne retāk kā reizi sešos mēnešos |
Dokumentu pārbaude: apmācību kārtība/politika, gada plāns un grafiks. Pārbaudīt faktiskos pierādījumus par periodiskumu (≥ 1x/6 mēn.). Pierādījumi: apmācību programmas, dalībnieku saraksti/žurnāli, e-mācību izdrukas, sertifikāti |
1.2. |
Apmācība drošības jomā ietver praktiskus incidentu simulācijas treniņus (piem., APT, datu noplūde) |
Pārbaudīt treniņu scenārijus, mācību plānus un norises protokolus. Pārliecināties, vai treniņi tiešām notikuši (datumi, dalībnieki, mērķi) un sagatavots pēctreniņa ziņojums. Pierādījumi: scenāriji (injects), apmeklējuma saraksti, foto/ekrānuzņēmumi, pēctreniņa ziņojums |
1.3. |
Treniņu rezultāti ir analizēti; ir noteikti un īstenoti koriģējošie pasākumi |
Pārskatīt pēctreniņa analīzes un lēmumus (mācības, CAPA). Pārliecināties par pasākumu izpildi un pabeigšanu (atbildīgie, termiņi, statusi). Pierādījumi: CAPA žurnāls, uzdevumu izsekošana (ticketing), politiku/procedūru grozījumi, atkārtotu pārbaužu ieraksti |
2. Fiziskā piekļuves kontrole
Nr. p. k. |
Prasība |
Pārbaude |
2.1. |
Datu centra zonas (tai skaitā perimetrs līdz ēkai) ir noteiktas drošības politikā un klasificētas vismaz trijos drošības līmeņos: zemas drošības zona, vidējas drošības zona un augstas drošības zona. Zonu klasifikācija un perimetra apraksts ir dokumentēti |
Dokumentu pārbaude: drošības politika, zonējuma shēma, telpu saraksts, perimetra apraksts. Veikt vietas apskati, vai faktiskie marķējumi un piekļuves punkti atbilst dokumentiem. Pierādījumi: drošības politika, zonējuma shēmu kopijas, foto, marķējuma paraugi |
2.2. |
Piekļuve tiek nodrošināta atbilstoši zonas drošības līmenim: |
Politiku un ACS (Access Control System) iestatījumu pārbaude; izlases testi vairākās zonās. Pierādījumi: piekļuves politika, ACS konfigurāciju ekrānuzņēmumi |
2.2.1. |
zemas drošības zona – vismaz personas identifikācija vai vienfaktora autentifikācija |
Apskates/intervijas pie ieejas punktiem; notikumu žurnālu pārbaude par identifikācijas/1FA izmantošanu. Pierādījumi: žurnāla izraksti, instrukcijas dežurantam |
2.2.2. |
vidējas drošības zona – vismaz divfaktoru autentifikācija (piem., RFID + PIN vai biometriskie dati) |
ACS iestatījumu pārbaude par 2FA izmantošanu; izlases pārbaude piekļuves notikumu žurnāla ierakstiem, kas apliecina 2FA izmantošanu. Pierādījumi: konfigurāciju ekrānuzņēmumi, žurnāla ieraksti par 2FA izmantošanu |
2.2.3. |
augstas drošības zona – vismaz trīsfaktoru autentifikācija (piem., RFID + PIN + biometriskie dati) |
ACS/biometrikas iestatījumu pārbaude par 3FA izmantošanu; žurnālu izlases pārbaude; kontrolēts praktisks tests (ja iespējams). Pierādījumi: konfigurācijas, žurnāli, testa protokols |
2.3. |
Elektroniskās autentifikācijas dati ir šifrēti, glabāti un aizsargāti atbilstoši normatīvajos aktos par minimālajām kiberdrošības prasībām attiecīgajai drošības kategorijai noteiktajām prasībām |
Politiku, sistēmu iestatījumu un arhitektūras aprakstu pārbaude; datubāzes/ACS šifrēšanas parametri; paroļu/biometrisko datu glabāšanas mehānismi. Pierādījumi: konfigurāciju izdrukas, tehniskā dokumentācija, atbilstības matrica |
2.4. |
Visi fiziskās piekļūšanas notikumi un piekļuves mēģinājumi ir reģistrēti un glabāti vismaz 18 mēnešus |
Žurnālu/žurnāla ierakstu glabāšanas termiņu iestatījumu pārbaude; parauga ieraksta vecuma pārbaude (>18 mēn. robeža). Pierādījumi: glabāšanas termiņu politika, žurnālu izgūšanas ekrānuzņēmumi ar datumiem |
2.5. |
Piekļuves notikumu ierakstus pārskata ne retāk kā reizi mēnesī. Pārskatīšanu veic kiberdrošības pārvaldnieks vai pilnvarota persona. Pārskatīšanas fakts ir dokumentēts |
Procedūras pārbaude; pārskatu (review) pierakstu esība katram mēnesim; paraksti un datumi. Pierādījumi: mēneša pārskata žurnāls, kontroles saraksts, atbildīgās personas apstiprinājums |
2.6. |
Nodrošināta transportlīdzekļu iebraukšanas/izbraukšanas kontrole apsardzes perimetrā. Reģistrē vismaz reģistrācijas numuru, iebraukšanas/izbraukšanas laiku un saistīto personu |
Apskates/intervijas pie vārtiem; žurnāla/parakstu grāmatas vai elektronisko ierakstu pārbaude; izlases verifikācija ar video/ACS datiem. Pierādījumi: žurnāla izraksti, sistēmas ekrānuzņēmumi, video laika zīmogi |
3. Darbības nepārtrauktības plāns
Nr. p. k. |
Prasība |
Pārbaude |
3.1. |
Ir aktuāls darbības nepārtrauktības plāns, kurā ietverta riska analīze, atkopšanas stratēģijas un datu centra darbības atjaunošanas pasākumi (sk. 19. punktu) |
Dokumentu pārbaude: plāna versija, apstiprinājums, darbības joma, risku analīze, atjaunošanas stratēģijas un procedūras. Pārliecināties, vai plāns aptver kritiskos pakalpojumus un to savstarpējo atkarību. Pierādījumi: plāna kopija, riska analīze, atjaunošanas procedūras |
3.2. |
Darbības nepārtrauktības plāna pārbaudes notiek ne retāk kā reizi sešos mēnešos, aptverot vismaz šādus elementus: |
Dokumentu pārbaude: gada/pusgada testu grafiks. Pārskatīt testu protokolus un pēctestu ziņojumus. Pierādījumi: grafiks, protokoli, dalībnieku saraksti, secinājumi |
3.2.1. |
personāla lomu sadalījuma pārbaude; darbinieki zina un izprot savu lomu/atbildību plāna īstenošanā un incidentu vadībā |
Intervijas; uzdevumu matricas un kontaktpersonu sarakstu pārbaude; dežūru grafiki. Pierādījumi: lomu/atbildību matrica, kontaktpersonu saraksts, apmācību ieraksti |
3.2.2. |
elektroapgādes nepārtrauktības pārbaude – testē nepārtrauktās barošanas sistēmas (UPS), ģeneratoru un rezerves enerģijas avotu funkcionalitāti (sk. 8. punktu) |
Testa plāni un protokoli; pārslēgšanās žurnāli; ģeneratoru un UPS testu ieraksti. Pierādījumi: protokoli, žurnālu izraksti, iekārtu ekrānuzņēmumi |
3.2.3. |
dzesēšanas sistēmu nepārtrauktības pārbaude (sk. 9. punktu) |
Testa plāni; trauksmju/robežvērtību sasniegšanas brīdinājumu ieraksti; dzesēšanas iekārtu darbības protokoli. Pierādījumi: protokoli, monitoringa izdrukas, žurnāli |
3.2.4. |
tīkla infrastruktūras rezerves ceļu un datu pārraides sistēmu pārbaude; primārā tīkla atteices gadījumā tiek aktivizēti rezerves sakaru kanāli (sk. 10. punktu) |
Praktiska pārslēgšanās pārbaude (plānots tests); maršrutēšanas/pārslēgšanās žurnāli; topoloģijas atbilstība. Pierādījumi: testa protokoli, BGP/maršrutēšanas žurnāli, shēmas |
3.2.5. |
ugunsdrošības sistēmas un avārijas reaģēšanas procedūru pārbaude, ieskaitot ugunsgrēka simulāciju un atkopšanas procedūras (sk. 15. punktu) |
Testa plāni; signalizācijas un dzēšanas sistēmu testu ieraksti; evakuācijas un darbību protokoli. Pierādījumi: protokoli, sistēmu žurnāli, apmācību ieraksti |
3.2.6. |
drošības incidentu un fiziskās drošības pārbaude, ieskaitot piekļuves kontroles un videonovērošanas sistēmu pārbaudes (sk. 11. un 14. punktu) |
ACS un videonovērošanas testu protokoli; piekļuves noteikumu pārbaude; izlases žurnāli. Pierādījumi: konfigurāciju izdrukas, žurnālu izraksti, testa apraksti |
3.2.7. |
datu centra pārvaldības informācijas sistēmu atjaunošanas procedūru testēšana, simulējot datu un darbības atjaunošanas plānus (sk. 19. punktu) |
Atjaunošanas testa plāni; atjaunošanas laiku un datu atjaunošanas mērķu (RTO/RPO) sasniegšanas pieraksti. Pierādījumi: testa protokoli, laika mērījumi, atjaunoto datu pārbaudes ieraksti |
3.3. |
Pārbaudes rezultāti ir dokumentēti; konstatētās nepilnības ir analizētas un novērstas |
Pārskatīt pēctestu ziņojumus un koriģējošo pasākumu plānu; pārliecināties par pasākumu izpildi un pabeigšanu (atbildīgie, termiņi, statuss). Pierādījumi: ziņojumi, uzdevumu saraksts, statusa pārskati |
4. Incidentu pārvaldība
Nr. p. k. |
Prasība |
Pārbaude |
4.1. |
Tiek uzturēts incidentu reģistrs (apraksts, ietekme, novēršana, laiki, lēmumi) (sk. arī 18. punktu) |
Dokumentu pārbaude: incidentu pārvaldības kārtība, izmantotā sistēma (piem., servisa pieteikumu rīks). Paraugu pārbaude: izlases kārtā pārskatīt pēdējo 6–12 mēnešu incidentu ierakstus. Pārliecināties, vai katrā ierakstā ir norādīts apraksts, ietekme, novēršanas pasākumi, laika atzīmes (konstatēšana/reaģēšanas sākums/novēršana) un pieņemtais lēmums. Ja incidents ietekmējis pieejamību, pārbaudīt, vai ietekmes ilgums atspoguļots pieejamības uzskaitē (sk. 16.2.2. apakšpunktu). Pierādījumi: izdrukas/ekrānuzņēmumi no reģistra, pārskati, CAPA ieraksti |
4.2. |
Incidentu reģistrs tiek regulāri pārskatīts (ne retāk kā reizi nedēļā vai atbilstoši riska izvērtējumā noteiktajam biežumam); pārskatīšanas fakts ir dokumentēts |
Pārskatīšanas grafika un atbildīgo noteikšana; pārskatīšanas protokoli/pieraksti ar datumu un parakstu; konstatēto problēmu un uzdevumu saraksts ar statusu. Pārbaudīt paraugus, vai pēdējo triju mēnešu pārskatīšanas pieraksti atbilst noteiktajam biežumam. Pierādījumi: protokoli, uzdevumu saraksti (ticket), atbildīgo apstiprinājumi |
5. Dokumentācija
Nr. p. k. |
Prasība |
Pārbaude |
5.1. |
Datu centra dokumentācija ir strukturēta tematiskajās sadaļās (5.1.1.–5.1.12. apakšpunkts), un tiek uzturēts dokumentu reģistrs. Dokumentu reģistrā norāda katras sadaļas dokumentu sarakstu (nosaukums, versija, apstiprinājuma datums, dokumenta īpašnieks, nākamās pārskatīšanas datums): |
Pārbaudīt, vai dokumentu reģistrā ir iekļautas visas tematiskās sadaļas (5.1.1.–5.1.12. apakšpunkts) un vai norādītie dokumenti pastāv. Pārbaudīt piekļuvi dokumentu aktuālajām versijām un arhīvu esību. Pierādījumi: dokumentu reģistrs, saites/dokumentu ekrānuzņēmumi, arhīva ieraksti |
5.1.1. |
pārvaldība un dokumentu kontrole – dokumentu pārvaldības kārtība (versiju kontrole, īpašnieks, apstiprināšana, pārskatīšanas cikls) un atbildības sadalījums |
Pārbaudīt dokumentu pārvaldības politiku/procedūru; pārliecināties, vai tā atbilst reģistrā norādītajam (sk. 5.1. apakšpunktu) un tiek piemērota praksē. Pierādījumi: politika/procedūra, apstiprinājumi, piemēru pārbaude vairākām dokumentu vienībām |
5.1.2. |
riska pārvaldība un atbilstība – riska novērtēšanas metodika un rezultāti; atbilstības matrica normatīvo aktu un šī pielikuma prasībām |
Pārskatīt pēdējā riska novērtējuma dokumentāciju, metodiku un riska apstiprināšanas lēmumu; pārbaudīt atbilstības matricu, kur sasaistītas prasības, kontrole un atbilstību apliecinošie pierādījumi. Pierādījumi: riska novērtējums, atbilstības matrica |
5.1.3. |
fiziskā drošība – drošības politika, zonējuma shēma un telpu/perimetra apraksts; piekļuves kontroles kārtība (tai skaitā tiesību pārskatīšana); apmeklētāju/transportlīdzekļu plūsma; videonovērošanas kārtība (sk. 2., 11. un 14. punktu) |
Pārbaudīt dokumentus un veikt vietas apskati: zonējuma atbilstība, piekļuves noteikumi, pārskatīšanas biežums, videonovērošanas zonas. Pierādījumi: politika, shēmas, procedūras, žurnāli |
| 5.1.4. | Infrastruktūra: | |
5.1.4.1. |
elektroapgāde – UPS/ģeneratoru shēmas; testi un uzturēšanas grafiki/protokoli; degvielas nodrošinājums (sk. 8. punktu) |
Pārbaudīt shēmas, grafikus, testu protokolus; aplūkot degvielas rezerves un piegādes kārtību. Pierādījumi: shēmas, protokoli, līgumi |
5.1.4.2. |
dzesēšana – konfigurācijas, robežvērtības/uzraudzība; uzturēšana un testu protokoli (sk. 9. punktu) |
Pārbaudīt konfigurāciju aprakstus, monitoringa iestatījumus, uzturēšanas/testu protokolus. Pierādījumi: dokumentācija, brīdinājumu iestatījumi, protokoli |
5.1.4.3. |
tīkls un savienojumi – topoloģijas (fiziskā/loģiskā), segmentācija, rezerves ceļi, automātiskā pārslēgšanās (sk. 10. punktu) |
Pārskatīt topoloģijas shēmas, segmentācijas aprakstu, BGP/rezerves ceļu iestatījumus, pārslēgšanās testu protokolus. Pierādījumi: shēmas, konfigurācijas, testu ieraksti |
5.1.4.4. |
ugunsdrošība un noplūžu noteikšana – sistēmu apraksti, testu grafiki un protokoli, avārijas rīcības kārtība (sk. 12. un 15. punktu) |
Pārbaudīt procedūras, testu protokolus, trauksmju pārraidi un atbildīgo sarakstus. Pierādījumi: protokoli, plāni, žurnāli |
5.1.5. |
uzraudzība un mērījumi – monitoringa un trauksmju iestatījumi; pieejamības mērīšanas un aprēķina kārtība (sk. 16. un 21. punktu) |
Pārbaudīt monitoringa iestatījumus, trauksmju sliekšņus, pieejamības aprēķina metodiku un pārskatus. Pierādījumi: iestatījumu izdrukas, pārskatu paraugi |
5.1.6. |
incidentu un problēmu pārvaldība – incidentu pārvaldības kārtība; incidentu reģistra uzturēšana; eskalācijas process un saziņa; problēmu analīzes (cēloņanalīzes) kārtība (sk. 4. un 18. punktu) |
Pārbaudīt politikas/procedūras, reģistra ierakstus, eskalācijas ķēdes, pēctestu ziņojumus. Pierādījumi: procedūras, reģistra izdrukas, CAPA ieraksti |
5.1.7. |
darbības nepārtrauktība un atjaunošana (BCP/DRP) – RTO/RPO/MTO; testu plāni/grafiki un pārskati (sk. 3. un 19. punktu) |
Pārbaudīt plānus, testu grafikus un protokolus; pārskatīt mērķu sasniegšanu (RTO/RPO). Pierādījumi: plāni, protokoli, mērījumi |
5.1.8. |
izmaiņu un uzturēšanas pārvaldība – izmaiņu pieprasīšana/apstiprināšana; plānoto darbu paziņošana; atteices/atgriešanās plāni (sk. 17. un 20. punktu) |
Pārskatīt izmaiņu procesu, paziņojumu paraugus klientiem, atcelšanas/atgriešanās plānus. Pierādījumi: CAB protokoli, paziņojumi, plāni |
5.1.9. |
aktīvu un konfigurāciju pārvaldība – CMDB/aktīvu saraksts, konfigurāciju apraksti; marķēšanas standarts (tai skaitā kabeļu marķēšana), rezerves daļas (sk. 10.3.4. apakšpunktu) |
Pārbaudīt CMDB/aktīvu sarakstu atbilstību faktiskajam stāvoklim; kabeļu marķējuma un identifikācijas atbilstību objektā. Pierādījumi: saraksti, foto, shēmas |
5.1.10. |
datu nesēju dzīves cikls – iegāde, lietošana, glabāšana, transportēšana, atkārtota izmantošana, iznīcināšana; iznīcināšanas dokumentēšana (sk. 23. punktu) |
Pārskatīt datu nesēju dzīves cikla kārtību, iznīcināšanas protokolus un sertifikātus; izlases pārbaude par pēdējiem gadījumiem. Pierādījumi: procedūras, protokoli, sertifikāti |
5.1.11. |
pakalpojumu līmeņi un saziņa ar klientiem – SLA; pieejamības/incidentu pārskati; paziņošanas kārtība (sk. 20. un 22. punktu) |
Pārbaudīt SLA tekstus, pārskatu paraugus, paziņošanas termiņus/kanālus; salīdzināt ar faktiskajiem pārskatiem. Pierādījumi: līgumi, pārskati, paziņojumi |
5.1.12. |
ierakstu (žurnālu) saglabāšanas kārtība – vienots žurnālu un testu rezultātu saglabāšanas termiņu grafiks (piem., piekļuves notikumi – 18 mēn.; monitorings – 12 mēn.; ugunsdrošības pārbaudes – ≥ 3 gadi); atbildība par saglabāšanu, integritāti un pieejamību (sk. 2.4., 21.3. un 15.2. apakšpunktu) |
Pārbaudīt saglabāšanas grafiku un to ievērošanu, tai skaitā sistēmu iestatījumus; pārskatīt parauga ierakstus, kas pārsniedz noteikto termiņu; nemaināmības iestatījumus un piekļuves tiesības, ja attiecināms. Pierādījumi: politika/grafiks, ekrānuzņēmumi, paraugi |
5.2. |
Visi šī pielikuma 5.1. apakšpunktā minētie dokumenti tiek pārskatīti un atjaunināti ne retāk kā reizi 12 mēnešos vai pēc būtiskām izmaiņām; dokumentu reģistrā norādīti aktuālās versijas dati, īpašnieks un nākamās pārskatīšanas datums; iepriekšējās versijas ir arhivētas |
Pārbaudīt pēdējos pārskatīšanas/apstiprināšanas datumus, izmaiņu žurnālu un izplatīšanas kārtību; pārliecināties par piekļuvi dokumentu aktuālajām versijām un arhīvu esību. Pierādījumi: reģistrs, izmaiņu žurnāli, piekļuves norādes |
6. Personāla drošības pārbaudes
| Nr. p. k. | Prasība |
Pārbaude |
6.1. |
Darbinieku drošības pārbaudes tiek veiktas pirms darbinieka pieņemšanas darbā un turpmāk ne retāk kā reizi divos gados |
Pārbaudīt personāla drošības pārbaužu kārtību un grafiku. Pārskatīt izlases kārtā personu lietas vai sistēmas ierakstus par veikto pārbaudi un pārbaudes datumu. Pārliecināties par atbilstību noteiktajam pārbaužu biežumam. Pierādījumi: kārtība/politika, pārbaužu reģistrs, paraugu izdrukas ar datumiem |
6.2. |
Darbinieku drošības pārbaudes attiecas uz šādām darbinieku kategorijām: |
|
6.2.1. |
darbinieki ar fizisku vai plānotu fizisku piekļuvi datu centra infrastruktūrai (datu centra klientu aparatūras telpas, drošības vadības telpas, augstas drošības zonas) |
Pārbaudīt, vai minētajiem darbiniekiem ir veikta drošības pārbaude. Salīdzināt piekļuves tiesību sarakstus ar pārbaužu reģistru. Pierādījumi: piekļuves saraksti, pārbaužu reģistrs |
6.2.2. |
darbinieki ar loģisku vai plānotu loģisku piekļuvi datu centra pārvaldības/uzraudzības sistēmām |
Pārbaudīt, vai minētajiem darbiniekiem ir veikta drošības pārbaude. Salīdzināt lietotāju/administratoru sarakstus ar pārbaužu reģistru. Pierādījumi: lietotāju saraksti, pārbaužu reģistrs |
6.2.3. |
drošības personāls ar pastāvīgām piekļuves tiesībām augstas drošības zonām |
Pārbaudīt, vai drošības personālam ir veikta drošības pārbaude. Salīdzināt pastāvīgo piekļuves tiesību sarakstu ar pārbaužu reģistru. Pierādījumi: piekļuves saraksti, pārbaužu reģistrs |
6.3. |
Pirms darbinieka nodarbināšanas ir pārbaudīta viņa profesionālā atbilstība un sodāmības neesība atbilstoši piemērojamajam regulējumam |
Pārbaudīt pirmsnodarbināšanas pārbaužu kārtību un paraugus (profesionālās atbilstības apliecinājumi, sodāmības neesības pārbaudes kārtība). Pārliecināties, vai pastāv tiesiskais pamats datu apstrādei un vai dokumenti ir noformēti. Pierādījumi: procedūra, paraugu ieraksti/personu lietu izraksti, atbildīgo apstiprinājumi |
6.4. |
Regulārā pārskatīšanā vērtē vismaz piekļuves tiesību atbilstību amata pienākumiem, drošības politikas ievērošanu un apmācību apmeklējumu |
Pārskatīt periodisko pārskatīšanu pierakstus (piem., piekļuves tiesību pārskatīšanas un apstiprināšanas protokoli, disciplīnas pārkāpumu/noviržu uzskaite, apmācību reģistri). Pārliecināties, vai konstatētie trūkumi ir novērsti un ir atzīmes par pabeigšanu. Pierādījumi: atkārtotas sertifikācijas audits un sertifikāta atjaunošana (sertifikāta kopija, audita ziņojums), apmācību reģistri, koriģējošo pasākumu ieraksti |
II. Tehniskās prasības
7. Klimata kontrole
Nr. p. k. |
Prasība |
Pārbaude |
7.1. |
Datu centra telpās tiek uzturēts iekārtu ražotāja noteiktais temperatūras režīms, un t. s. aukstajā koridorā temperatūra nepārsniedz +27 °C |
Pārbaudīt sensoru/monitoringa iestatījumus un vēsturiskos datus (robežvērtības, trauksmes). Vietas apskate: izlases mērījumi t. s. aukstajos/karstajos koridoros. Pierādījumi: monitoringa ekrānuzņēmumi/pārskati, temperatūras žurnāli, konfigurāciju izdrukas |
7.2. |
Tiek uzturēts iekārtu ražotāja noteiktais relatīvā mitruma režīms; nodrošināti pasākumi pret kondensāciju un statisko elektrību |
Pārbaudīt mitruma uzraudzību un robežvērtības, apskatīt mitrināšanas/atmitrināšanas risinājumus un ESD pasākumus (grīdas, zemējums, ESD brīdinājumi). Pierādījumi: monitoringa dati, tehniskā dokumentācija, uzturēšanas protokoli, ESD kontroles apraksti |
8. Enerģijas pārvaldība
Nr. p. k. |
Prasība |
Pārbaude |
8.1. |
Datu centram ir nodrošināta nepārtraukta elektroapgāde (piem., nepārtrauktās barošanas sistēma (UPS)) |
Pārbaudīt shēmas un jaudas aprēķinus; pārbaudīt UPS konfigurāciju un veselības pārskatus. Pierādījumi: shēmas, UPS pārskati, trauksmju žurnāli |
8.2. |
Nodrošināts rezerves elektroapgādes risinājums; degvielas krājumi vismaz 24 stundu autonomai darbībai; nodrošināti risinājumi savlaicīgai degvielas piegādei |
Pārbaudīt ģeneratoru specifikācijas un degvielas apjomu uzskaiti; pārbaudīt līgumus/piekrišanas vēstules par piegādi un piegādes plānu. Pierādījumi: degvielas žurnāli, piegādes līgumi, ģeneratora pārskati |
8.3. |
Rezerves elektroapgādes risinājums nodrošina automātisku un nepārtrauktu pārslēgšanos no primārā barošanas avota uz rezerves barošanas avotu, izmantojot sinhronizētu pāreju vai pārslēgšanos bez pārrāvuma |
Pārbaudīt automātiskās pārslēgšanās (ATS/STS) iestatījumus un testu protokolus; parauga tests, ja iespējams. Pierādījumi: testu protokoli, ATS/STS konfigurācijas, traucējumu žurnāli |
8.4. |
Rezerves elektroapgādes izmantošana neietekmē šī pielikuma 16. punktā noteikto pieejamības rādītāju (sk. 16. punktu) |
Pārskatīt pieejamības pārskatus periodos, kad darbojies rezerves barošanas avots; pārliecināties, vai šie periodi nav uzskaitīti kā dīkstāve. Pierādījumi: pieejamības aprēķini, incidentu/enerģijas notikumu žurnāli |
8.5. |
Rezerves elektroapgādes darbspēja tiek pārbaudīta atbilstoši ražotāja prasībām un normatīvajiem aktiem; pārbaudes fakts un rezultāti ir dokumentēti |
Pārskatīt regulāro testu grafikus un protokolus (aukstie/karstie testi, slodzes bankas, pārslēgšanās testi). Pierādījumi: grafiki, protokoli, konstatējumu un labošanas ieraksti |
9. Dzesēšanas sistēma
Nr. p. k. |
Prasība |
Pārbaude |
9.1. |
Dzesēšanas sistēma ir projektēta un uzturēta, nodrošinot rezervēšanu un darbības nepārtrauktību atbilstoši šī pielikuma 16. punktā noteiktajam pieejamības līmenim (sk. 16. punktu) |
Pārbaudīt rezervēšanas shēmu (piem., N+1/2N) dokumentāciju un reālo izvietojumu; trauksmju un pārslēgšanās darbību. Pierādījumi: shēmas, konfigurāciju apraksti, testu protokoli |
9.2. |
Dzesēšanas sistēmas konfigurācija un savietojamība ar citām drošības sistēmām ir dokumentēta |
Pārbaudīt integrāciju ar ugunsdrošības/monitoringa sistēmām (piem., avārijas izslēgšanas funkcija, trauksmju pāradresācija). Pierādījumi: integrācijas shēmas, procedūras |
9.3. |
Dzesēšanas sistēmas pārvaldība un monitorings nodrošināts reāllaikā ar attālinātu uzraudzību un automātiskiem brīdinājumiem (piem., robežvērtību pārsniegšana) |
Pārbaudīt monitoringa iestatījumus, trauksmju sliekšņus un nosūtīšanas kanālus; vēsturiskās trauksmes. Pierādījumi: iestatījumu ekrānuzņēmumi, trauksmju žurnāli |
9.4. |
Dzesēšanas sistēmas darbspēja tiek pārbaudīta atbilstoši ražotāja prasībām; pārbaudes fakts un rezultāti ir dokumentēti |
Pārskatīt testu grafikus un protokolus (sūkņi, kompresori, vārsti, liekie resursi). Pierādījumi: grafiki, protokoli, labošanas darbi |
10. Tīkla infrastruktūra
Nr. p. k. |
Prasība |
Pārbaude |
10.1. |
Tīkla infrastruktūras tehniskie līdzekļi ir rezervēti un atbilst šī pielikuma 16. punktā noteiktajām pieejamības prasībām (sk. 16. punktu) |
Pārbaudīt aparatūras/tīkla savienojumu rezervēšanu (divkāršus maršrutētājus/slēdžus, dublējošas elektroapgādes ķēdes); pārslēgšanās testu ierakstus. Pierādījumi: shēmas, konfigurācijas, testu protokoli |
10.2. |
Tīkla drošības kontroles atbilst paaugstinātas drošības kategorijas informācijas sistēmu prasībām, kas noteiktas normatīvajos aktos par minimālajām kiberdrošības prasībām |
Pārskatīt atbilstības matricu normatīvo aktu prasībām; tīkla segmentāciju, ugunsmūrus, piekļuves kontroli, žurnālus. Pierādījumi: tīkla drošības politika, konfigurāciju izdrukas, atbilstības matrica, žurnāli |
| 10.3. | Tīkla infrastruktūra atbilst vismaz šādām prasībām: | |
10.3.1. |
datu pārraides kabeļi ir izbūvēti atsevišķās, ugunsdrošās un fiziski nodalītās trasēs, izvairoties no to šķērsošanās ar energoapgādes kabeļiem |
Vietas apskate; projekta/izpildes shēmas; fotofiksācija. Pierādījumi: shēmas, foto, būvprojekta sadaļas |
10.3.2. |
datu pārraides kabeļi ir novietoti paaugstinātā grīdā vai speciālās aizsargkonstrukcijās, nodrošinot to mehānisko aizsardzību |
Vietas apskate; tehniskās pases un kanālu/tekņu specifikācijas. Pierādījumi: foto, specifikācijas |
10.3.3. |
uzstādītas elektrostatiskās izlādes aizsardzības sistēmas |
Pārbaudīt ESD risinājumus (zemējums, materiāli, kontroles). Pierādījumi: zemējuma mērījumi, ESD dokumentācija |
10.3.4. |
Datu pārraides kabeļi ir marķēti atbilstoši dokumentācijai, nodrošinot to nepārprotamu identificēšanu un atbilstību tīkla topoloģijas shēmai |
Vietas apskate (paraugi vairākās zonās); salīdzināt marķējumu ar topoloģijas shēmām/CMDB ierakstiem. Pierādījumi: foto, shēmas, CMDB izraksti |
| 10.4. | Ārējo tīklu savienojumi atbilst šādām prasībām: | |
10.4.1. |
saziņai ar operatoru tīkliem un publisko internetu nodrošināti vismaz divi neatkarīgi datu pārraides kanāli, izmantojot neatkarīgus optiskās šķiedras ievadus ēku kompleksā |
Pārbaudīt līgumus/paketes ar diviem neatkarīgiem pakalpojumu sniedzējiem; vietas apskate šķiedru ievadiem/trasēm. Pierādījumi: līgumi, trases shēmas, foto |
10.4.2. |
tīkla pieslēgumi nodrošina automātisku pārslēgšanos uz alternatīvo maršrutu primārā savienojuma atteices gadījumā (piem., BGP vai cits piemērots risinājums) |
Pārbaudīt maršrutēšanas/pārslēgšanās iestatījumus un testu protokolus; kontrolēts pārslēgšanās tests, ja iespējams. Pierādījumi: BGP/OSPF konfigurācijas, testu ieraksti, žurnāli |
III. Fiziskās drošības prasības
11. Videonovērošana
Nr. p. k. |
Prasība |
Pārbaude |
11.1. |
Datu centrā ir uzstādīta videonovērošanas sistēma, kas nodrošina reāllaika uzraudzību un ierakstīšanu kritiskajās zonās (tai skaitā telpās ar piekļuves kontroli un tehniskajās telpās) |
Pārbaudīt zonējuma shēmu un kameru izvietojumu; veikt izlases kārtā videoierakstu atskaņošanu kritiskajās zonās; salīdzināt ar zonu sarakstu. Pierādījumi: zonējuma/kameru plāns, paraugu ieraksti ar laika zīmogiem, piekļuves tiesību saraksts VNS |
11.2. |
Videonovērošanas sistēma un ar to saistītie risinājumi atbilst normatīvajiem aktiem par minimālajām kiberdrošības prasībām, nodrošinot šifrēšanu, lietotāju darbību auditāciju, drošu glabāšanu un datu aizsardzību |
Pārbaudīt konfigurācijas (šifrēšanu pārvadē/glabāšanā), lietotāju piekļuvi un audita žurnālus, glabāšanas termiņus un vietu. Pierādījumi: iestatījumu izdrukas, audita žurnāli, saglabāšanas politika, arhīva pieejamības pārbaude |
12. Risinājumi šķidrumu radīto bojājumu riska mazināšanai
| Nr. p. k. | Prasība |
Pārbaude |
12.1. |
Datu centrs ir aprīkots ar šķidruma noplūdes noteikšanas sensoriem zonās ar paaugstinātu šķidruma noplūdes risku: |
Pārbaudīt sensoru izvietojuma plānu un faktiskās uzstādīšanas vietas. Pierādījumi: plāns, foto, iekārtu saraksti |
12.1.1. |
sensori dzesēšanas sistēmas komponentēs (piem., caurules, kondensāta izplūdes punkti) |
Vietas apskate; salīdzināt ar plānu. Pierādījumi: foto, plāna atzīmes |
12.1.2. |
sensori mitrināšanas iekārtās un ūdens padeves sistēmās |
Vietas apskate; uzturēšanas ieraksti. Pierādījumi: foto, protokoli |
12.1.3. |
sensori telpās ar augstu šķidruma ieplūdes risku |
Vietas apskate; riska novērtējums. Pierādījumi: foto, riska kartes |
12.2. |
Noplūdes noteikšanas sistēmas nodrošina nepārtrauktu uzraudzību un automātiskus brīdinājumus; identificētie noplūdes gadījumi ir reģistrēti |
Pārbaudīt monitoringa iestatījumus, trauksmju kanālus un žurnālus; paraugu gadījumu pārskats. Pierādījumi: trauksmju žurnāli, iestatījumu ekrānuzņēmumi, incidentu ieraksti |
12.3. |
Sensoru un sistēmu darbspēja tiek regulāri pārbaudīta saskaņā ar ražotāja noteiktajiem termiņiem; pārbaudes fakts un rezultāti ir dokumentēti |
Pārskatīt testu grafikus un protokolus; pārbaudīt pēdējo pārbaužu datumus. Pierādījumi: grafiki, protokoli, labošanas darbi |
12.4. |
Datu centrs ir projektēts un uzturēts, lai nodrošinātu aizsardzību pret ārējās vides šķidruma riskiem (piem., plūdiem) |
Pārskatīt būvniecības/teritorijas dokumentus, plūdu riska kartes, drenāžas risinājumus. Pierādījumi: projektēšanas dokumenti, kartes, uzturēšanas apraksti |
13. Ģeogrāfiskais izvietojums
| Nr. p. k. | Prasība |
Pārbaude |
13.1. |
Datu centra atrašanās vietai ir veikts riska novērtējums: |
Pārskatīt riska novērtējuma dokumentu un tā apstiprinājumu. Pierādījumi: riska novērtējums, apstiprinājums |
13.1.1. |
novērtēti dabas riski (plūdu iespējamība, citi dabas katastrofu draudi, ņemot vērā vēsturisko informāciju) |
Pārbaudīt izmantotās kartes/datus, vēsturiskos ierakstus. Pierādījumi: plūdu/riska kartes, datu avoti |
13.1.2. |
novērtēti cilvēku radīti riski (publisku vietu tuvums, satiksmes intensitāte, rūpniecisko avāriju riski, bīstamu objektu tuvums) |
Pārbaudīt attālumu/apkaimes analīzi un pieņēmumus. Pierādījumi: karšu izdrukas, aprēķini, foto |
13.1.3. |
novērtēti infrastruktūras pieejamības riski (elektroapgāde, telekomunikācijas, ūdensapgāde) |
Pārskatīt pieslēgumu shēmas, pakalpojumu sniedzēju līgumus, rezerves risinājumus. Pierādījumi: līgumi, shēmas |
13.2. |
Riska novērtējums tiek veikts ne retāk kā reizi trijos gados vai būtisku izmaiņu gadījumā |
Pārbaudīt pēdējo novērtējumu datumus un uzsākšanas kritērijus pēc izmaiņām. Pierādījumi: plāns/grafiks, atjaunošanas ieraksti |
14. Apsardze
Nr. p. k. |
Prasība |
Pārbaude |
14.1. |
Apsardze tiek nodrošināta atbilstoši Apsardzes darbības likumam un citiem normatīvajiem aktiem, sadarbojoties ar sertificētiem pakalpojumu sniedzējiem vai valsts iestādēm |
Pārbaudīt līgumus/sertifikātus, apsardzes licences, sadarbības kārtību ar iestādēm. Pierādījumi: līgumi, licences, kontaktpersonu saraksts |
14.2. |
Apsardzes organizācija nodrošina: |
|
14.2.1. |
darbinieku kvalifikāciju un sertifikāciju atbilstoši normatīvajiem aktiem |
Pārbaudīt personāla sertifikātus, apmācību reģistru |
14.2.2. |
darbinieku apmācību ne retāk kā reizi sešos mēnešos, ja apsardzi nodrošina datu centra operatora personāls; apmācības aptver darbu ar drošības un piekļuves sistēmām un incidentu pārvaldību |
Pārbaudīt apmācību grafikus, programmas un apmeklējumu; pēctreniņa ziņojumus |
14.2.3. |
tehnoloģisko risinājumu (tai skaitā piekļuves kontroles) uzturēšanu un integrāciju ar drošības pārvaldības sistēmu, kā arī piekļuvi šiem risinājumiem apsardzes personālam |
Pārbaudīt integrācijas aprakstus, piekļuves tiesības, darbspējas pierakstus |
14.3. |
Apsardzes nodrošināšana atbilst šādām prasībām: |
|
14.3.1. |
objektā apsardzes personāls nodrošina 24/7 fizisku klātbūtni vai izmanto attālinātas uzraudzības risinājumus |
Pārbaudīt dežūru grafikus, līgumus, attālinātas uzraudzības pierādījumus |
14.3.2. |
reaģēšanas laiks pēc incidenta vai trauksmes signāla nepārsniedz 15 minūtes. Ja apsardzes pakalpojums ir ārpakalpojums, reaģēšanas laiku nosaka līgumā |
Pārskatīt incidentu žurnālus ar laika zīmogiem; salīdzināt ar līguma nosacījumiem |
14.4. |
Apsardzes darbība tiek dokumentēta, tai skaitā dežūru grafiki, incidentu pieteikumi un reaģēšanas laiks |
Pārbaudīt dokumentus un paraugu ierakstus; salīdzināt ar notikumu žurnāliem |
15. Ugunsdrošības sistēmas, to pārbaude un uzraudzība
| Nr. p. k. | Prasība |
Pārbaude |
15.1. |
Datu centrā ir uzstādītas ugunsdrošības sistēmas, kas ietver: |
Vietas apskate; sistēmu dokumentācijas pārbaude |
15.1.1. |
ugunsgrēka atklāšanas detektorus (piem., dūmu vai karstuma detektorus), kas laikus identificē ugunsgrēka riskus |
Pārbaudīt detektoru tipus, izvietojumu, jutības iestatījumus un testu protokolus |
15.1.2. |
automātiskās ugunsdzēšanas sistēmas, kas piemērotas datu centra telpām |
Pārbaudīt dzēšanas aģentu atbilstību telpu tipiem, aktivizācijas nosacījumus, slēgventiļu/zonu shēmas |
15.1.3. |
manuālās ugunsdzēšanas ierīces, kas izvēlētas atbilstoši aizsargājamajām telpām (piem., serveru un elektrosadales telpas ar CO₂ aparātiem) |
Pārbaudīt ierīču tipu, marķējumu, derīguma termiņus, pieejamību vietās |
15.2. |
Ugunsdrošības sistēmas tiek pārbaudītas atbilstoši ražotāja dokumentācijai un normatīvajiem aktiem, ievērojot biežāko piemērojamo pārbaudes intervālu; pārbaudes ietver detektoru, dzēšanas sistēmu un manuālo ierīču testēšanu; rezultāti tiek dokumentēti un glabāti vismaz trīs gadus |
Pārskatīt testu grafikus/protokolus; pārliecināties par testu veikšanu noteiktajos termiņos un rezultātu glabāšanu. Pierādījumi: grafiki, protokoli, arhīva ieraksti |
15.3. |
Ugunsdrošības sistēmas tiek nepārtraukti uzraudzītas, izmantojot: |
Pārbaudīt uzraudzības un trauksmju nosūtīšanas mehānismus |
15.3.1. |
reāllaika uzraudzības sistēmas, kas nosūta trauksmes signālus par dūmu, paaugstinātas temperatūras vai ugunsgrēka pazīmēm ugunsdrošības risinājumu vai drošības pārvaldības sistēmai un atbildīgajām personām |
Pārbaudīt trauksmju konfigurāciju, adresātu sarakstus, pēdējo trauksmju žurnālus |
15.3.2. |
alternatīvus risinājumus (piem., skaņas signalizāciju vai GSM trauksmes ziņošanu), kas nodrošina sistēmu darbību elektroapgādes traucējumu vai citu bojājumu gadījumā |
Pārbaudīt rezerves barošanas avotu darbību, GSM/alternatīvo sakaru kanālu darbību; testa protokolus |
IV. Pieejamības prasības
16. Datu centra pieejamība
| Nr. p. k. | Prasība |
Pārbaude |
16.1. |
Datu centrs nodrošina vismaz 99,982 % pieejamību kalendāra gadā, kas atbilst maksimāli pieļaujamam pārtraukuma laikam – aptuveni 7,8 minūtes 30 dienu periodā (precīza vērtība atkarīga no perioda ilguma) (sk. 16.2. apakšpunktu) |
Pārskatīt pieejamības pārskatus par pilnu kalendāra gadu; pārliecināties, vai aprēķins veikts saskaņā ar šī pielikuma 16.2. apakšpunktā minēto formulu un dati iegūti no uzticama uzraudzības avota. Pierādījumi: pārskati, izejas dati, aprēķinu izklājlapas |
16.2. |
Pieejamība tiek aprēķināta, izmantojot šādu formulu |
Pārbaudīt aprēķina formulu un ievaddatus; pārliecināties, vai definīcijas, kas minētas šī pielikuma 16.2.1. un 16.2.2. apakšpunktā, ir piemērotas. Pierādījumi: metodika, aprēķinu paraugi |
16.2.1. |
Total Time – kopējais novērtējamais laiks minūtēs attiecīgajā kalendāra gadā (365 vai 366 dienas) |
Pārbaudīt, vai izmantots faktiskā gada minūšu skaits (365/366). Pierādījumi: aprēķina ievaddati |
16.2.2. |
Downtime – kopējais datu centra nepieejamības laiks kalendāra gadā, izteikts minūtēs, ietverot plānotus un neparedzētus pārtraukumus, izņemot tādus plānotos uzturēšanas darbus, kuru laikā klientiem tiek nodrošināti rezerves risinājumi (sk. 17. punktu) |
Pārbaudīt incidentu un plānoto darbu žurnālus; salīdzināt no pieejamības izslēgtos (neieskaitītos) gadījumus ar šī pielikuma 17. punktā minētajiem nosacījumiem. Pierādījumi: plānoto darbu paziņojumi, rezerves risinājumu apraksti, incidentu žurnāli |
17. Tehniskā apkope un plānotie uzturēšanas darbi
| Nr. p. k. | Prasība |
Pārbaude |
17.1. |
Apkopes un remontdarbi tiek veikti, izmantojot rezerves sistēmas un komponentes, lai nepieļautu darbības pārtraukumus |
Pārskatīt apkopes procedūras un pēdējo darbu protokolus; pārbaudīt, vai apkopes darbi veikti, izmantojot rezerves ceļu/sistēmu. Pierādījumi: procedūras, pārslēgšanās protokoli, monitoringa izdrukas apkopes laikā |
17.2. |
Plānotie uzturēšanas darbi tiek veikti pēc iepriekš apstiprinātiem grafikiem, saskaņojot laikus un rezerves risinājumus ar ietekmēto iekārtu īpašniekiem/klientiem |
Pārbaudīt grafikus, saskaņojumus un apstiprinājumus; salīdzināt ar faktisko izpildi. Pierādījumi: grafiki, e-pasta paziņojumi/apstiprinājumi, darba akti |
17.3. |
Par darbiem, kas var ietekmēt klientu iekārtas, klienti tiek informēti rakstveidā ne vēlāk kā piecas darbdienas pirms darbu uzsākšanas |
Pārbaudīt paziņojumu paraugus, nosūtīšanas datumus un adresātu sarakstus. Pierādījumi: paziņojumu izdrukas, sistēmas žurnāli |
17.4. |
Plānoto darbu dokumentācijā norāda: |
Pārbaudīt, vai norādītie elementi ir visos ierakstos |
17.4.1. |
darba sākuma un beigu laiku |
Pārskatīt ierakstus |
17.4.2. |
darbu veidu un ietekmētās iekārtas |
Pārskatīt ierakstus |
17.4.3. |
risinājumus darbības atjaunošanai incidentu gadījumā (sk. 19. punktu) |
Pārskatīt rezerves/atgriešanās plānus; salīdzināt ar īstenoto praksē |
18. Incidenti un neparedzēti pārtraukumi
| Nr. p. k. | Prasība |
Pārbaude |
18.1. |
Incidenta novēršana tiek uzsākta ne vēlāk kā 15 minūšu laikā pēc incidenta konstatēšanas |
Pārbaudīt incidentu ierakstu laika zīmogus no incidenta konstatēšanas līdz reaģēšanas uzsākšanai un salīdzināt ar 15 min. prasību. Pierādījumi: incidentu žurnāli, dežūrkomandas pieraksti |
18.2. |
Incidenta ierakstā iekļauj incidenta konstatēšanas laiku, aprakstu, reaģēšanas laiku, novēršanas laiku, veiktās darbības, incidenta cēloni un ietekmētos infrastruktūras elementus (tai skaitā klientu iekārtas) (sk. arī 4. punktu) |
Pārskatīt paraugus no pēdējiem 6–12 mēn.; pārliecināties, vai visi lauki ir aizpildīti. Pierādījumi: reģistra izdrukas, CAPA ieraksti |
18.3. |
Ja incidents ietekmē pieejamību, ietekmes ilgums ir norādīts un ieskaitīts šī pielikuma 16.2.2. apakšpunktā minētajā Downtime aprēķinā |
Pārbaudīt incidentus, kas radījuši dīkstāvi; salīdzināt ar pieejamības aprēķinu. Pierādījumi: incidentu un pieejamības pārskati |
19. Datu centra pārvaldības informācijas sistēmu darbības atjaunošanas plāns
| Nr. p. k. | Prasība |
Pārbaude |
19.1. |
Ir izstrādāts un uzturēts informācijas sistēmu darbības atjaunošanas plāns, kura efektivitāte un saskaņotība ar darbības nepārtrauktības plānu (BCP) tiek pārbaudīta vismaz reizi sešos mēnešos |
Pārbaudīt plānu, testu grafiku un pēctestu ziņojumus; sasaisti ar BCP (sk. 3. punktu). Pierādījumi: plāns, protokoli, konstatējumi |
19.2. |
RTO (atjaunošanas laika mērķis) ≤ 1 stunda |
Pārbaudīt testa protokolus un laika mērījumus; salīdzināt ar mērķi |
19.3. |
RPO (atjaunošanas punkta mērķis) ≤ 15 minūtes vai atbilst stingrākām prasībām, ja tas noteikts normatīvajos aktos attiecīgās sistēmas drošības klasei |
Pārbaudīt dublēšanas/žurnālu iestatījumus un testa rezultātus; salīdzināt ar mērķi un normatīviem |
19.4. |
MTO (maksimālais pieļaujamais pārtraukuma laiks) izriet no šī pielikuma 16.1. apakšpunktā noteiktā pieejamības līmeņa un nedrīkst to pārsniegt (sk. 16. punktu) |
Pārskatīt MTO noteikšanas metodiku un dokumentēto vērtību; salīdzināt ar šī pielikuma 16.1. apakšpunktā noteikto prasību un faktiskajiem testiem |
V. Informācijas un komunikācijas tehnoloģiju pakalpojumu prasības
20. SLA līgumi
| Nr. p. k. | Prasība |
Pārbaude |
20.1. |
Datu centra operators ar klientu noslēdz informācijas un komunikācijas tehnoloģiju pakalpojumu līgumu (SLA), kurā ietver prasības par pieejamību, reaģēšanas laiku, incidentu novēršanas laiku, uzraudzību, incidentu informācijas apmaiņu un ziņošanas kārtību. Ja starp datu centra operatoru un klientu netiek noslēgts līgums, minētās prasības un pušu pienākumu sadalījumu nosaka starpiestāžu vienošanās dokumentā vai citā pusēm saistošā dokumentā |
Pārskatīt SLA tekstus: rādītāji, mērījuma metode, aprēķina periods, ziņošanas kārtība. Pierādījumi: SLA līgumi/pielikumi, pārskatu paraugi |
20.2. |
SLA noteiktās prasības ir saskaņotas ar šī pielikuma 18. punktā noteiktajām reaģēšanas prasībām un 19. punktā noteiktajiem RTO/RPO/MTO |
Salīdzināt SLA noteiktos reaģēšanas laikus ar šī pielikuma 18.1. un 18.2. apakšpunktu; atjaunošanas mērķus ar šī pielikuma 19.2., 19.3. un 19.4. apakšpunktu. Pierādījumi: SLA izraksti, iekšējās procedūras, testu protokoli |
| 20.3. | SLA noteiktās pieejamības prasības nav zemākas par šī pielikuma 16.1. apakšpunktā noteikto pieejamības līmeni |
Pārbaudīt SLA noteikto pieejamības mērķi un formulu atbilstoši šī pielikuma 16.1. un 16.2. apakšpunktam. Pierādījumi: SLA pielikumi, aprēķina metodika |
21. Pārvaldības un uzraudzības rīki
| Nr. p. k. | Prasība |
Pārbaude |
21.1. |
Datu centrs nodrošina automatizētus pārvaldības un uzraudzības rīkus infrastruktūras stāvokļa un drošības notikumu reāllaika uzraudzībai atbilstoši šī pielikuma 16. punktā noteiktajām pieejamības prasībām |
Pārbaudīt monitoringa sistēmu, uzraudzības parametrus un trauksmju iestatījumus. Pierādījumi: iestatījumu izdrukas, trauksmju saraksti, ekrānuzņēmumi |
21.2. |
Rīki nodrošina pieejamību ietekmējošo notikumu un mērījumu uzskaiti, analīzi un iespēju pierādīt atbilstību noteiktajam pieejamības līmenim (sk. 16. punktu un 18.3. apakšpunktu) |
Pārskatīt notikumu/mērījumu pārskatus un pieejamības aprēķinu izsekojamību. Pierādījumi: žurnāli, pārskati, aprēķinu datnes |
21.3. |
Uzraudzības rīku dati tiek glabāti vismaz 12 mēnešus un ir pieejami auditam un līgumsaistībām |
Pārbaudīt uzraudzības rīku datu saglabāšanas politiku un sistēmu iestatījumus; parauga ieraksts ≥ 12 mēn. Pierādījumi: uzraudzības rīku datu saglabāšanas politika, ekrānuzņēmumi, žurnāli |
22. Klientiem sniegto pakalpojumu incidentu žurnāls
| Nr. p. k. | Prasība |
Pārbaude |
22.1. |
Datu centra operators nodrošina klientiem pieeju incidentu žurnāla ierakstiem par klientiem sniegtajiem pakalpojumiem |
Pārbaudīt piekļuves kārtību (portāls/pārskati), saturu un pieejamības termiņus; pārliecināties par datu aizsardzību. Pierādījumi: piekļuves instrukcija, pārskatu paraugi, tiesību apraksts |
23. Datu nesēju pārvaldība
| Nr. p. k. | Prasība |
Pārbaude |
23.1. |
Datu centra operators nodrošina datu nesēju uzskaiti un pārraudzību visā to dzīves ciklā (iegāde, lietošana, transportēšana, atkārtota izmantošana, glabāšana, iznīcināšana) |
Pārbaudīt uzskaites/CMDB ierakstus un procedūras; izlases pārbaude uz vietas |
23.2. |
Datu nesēju iznīcināšana tiek dokumentēta, norādot metodi un laiku |
Pārskatīt datu nesēju iznīcināšanas protokolus/sertifikātus; salīdzināt ar uzskaiti |
23.3. |
Bojāti vai neizmantojami datu nesēji tiek iznīcināti 30 dienu laikā pēc to darbības pārtraukšanas, izmantojot drošu iznīcināšanas metodi, kas atbilst apstrādātās informācijas klasifikācijas līmenim un starptautiskajiem standartiem (piem., NIST 800-88) |
Pārbaudīt datu nesēju iznīcināšanas termiņus un metodes; piegādātāja kompetenci apliecinošus dokumentus, ja tiek sniegti ārpakalpojumi |
Piezīme. Šo pielikumu izmanto, veicot datu centra atbilstības auditu Ministru kabineta 2026. gada 29. septembra noteikumu Nr. 602 "Informācijas sistēmu izvietošanas un datu centru drošības prasības" (turpmāk – noteikumi) 21.1. apakšpunktā minētā auditora atzinuma sagatavošanai. Auditors pārbauda šajā pielikumā norādīto pārbaudes pozīciju izpildi, novērtē datu centra atbilstību šo noteikumu prasībām un secinājumus ietver auditora atzinumā.
Saīsinājumu skaidrojumi
ACS (Access Control System) – piekļuves kontroles sistēma
APT (Advanced Persistent Threat) – ilgstošs mērķēts kiberuzbrukums
ATS (Automatic Transfer Switch) – automātiskās pārslēgšanas slēdzis (tīkla pārslēgšana/elektropārslēgšana)
BCP (Business Continuity Plan) – darbības nepārtrauktības plāns
BGP (Border Gateway Protocol) – robežvārteju maršrutēšanas protokols
CAB (Change Advisory Board) – izmaiņu izvērtēšanas padome
CAPA (Corrective and Preventive Actions) – koriģējošie un preventīvie pasākumi
CCTV/VNS (Closed-Circuit Television) – videonovērošanas sistēma
CMDB (Configuration Management Database) – konfigurāciju pārvaldības datubāze
CO₂ – ogļskābā gāze (ugunsdzēsības iekārtās)
DC – datu centrs
DRP (Disaster Recovery Plan) – darbības atjaunošanas plāns
ELK (Elasticsearch, Logstash, Kibana) – žurnālu/telemetrijas platforma
ESD (Electrostatic Discharge) – elektrostatiskā izlāde
GSM (Global System for Mobile Communications) – globālā mobilo sakaru sistēma
IS – informācijas sistēma
MTO (Maximum Tolerable Outage) – maksimālais pieļaujamais pārtraukuma laiks
NIST SP 800-88 (Guidelines for Media Sanitization) – NIST vadlīnijas datu nesēju drošai iznīcināšanai
NTP (Network Time Protocol) – tīkla laika protokols
OSPF (Open Shortest Path First) – maršrutēšanas protokols
PIN (Personal Identification Number) – personas identifikācijas numurs
RFID (Radio-Frequency Identification) – radiofrekvenču identifikācija
RPO (Recovery Point Objective) – atjaunošanas punkta mērķis
RTO (Recovery Time Objective) – atjaunošanas laika mērķis
SIEM (Security Information and Event Management) – drošības informācijas un notikumu pārvaldība
SLA (Service Level Agreement) – pakalpojuma līmeņa līgums
STS (Static Transfer Switch) – statiskās pārslēgšanas slēdzis (elektrobarošanā)
UPS (Uninterruptible Power Supply) – nepārtrauktās barošanas sistēma
UTC (Coordinated Universal Time) – koordinētais pasaules laiks
WORM (Write Once, Read Many) – vienreiz rakstāma, daudzkārt lasāma glabāšana (nemaināma glabāšana)
Apzīmējumi rezerves līmenim (papildu skaidrojumi)
N+1 – pie N darba komponentēm ir viena rezerves komponente
2N – pilns dublējums (divas neatkarīgas komponenšu kopas)
2N+1 – pilns dublējums ar papildu rezerves komponenti
| I. Vispārīgā informācija | |||
Datu centra nosaukums |
Datu centra operatora nosaukums | ||
| Datu centra adrese | Datu centra operatora reģistrācijas Nr. | ||
| Audita veikšanas datums | |||
| Audita veicēja (kvalificētā auditora) kontaktinformācija | |||
| II. Atbilstības novērtējuma kopsavilkums | ||||||||
| Organizatoriskās prasības | Tehniskās prasības | Fiziskās drošības prasības | Pieejamības prasības | IKT pakalpojumu prasības | Piezīmes | |||
| Prasības izpildītas | ▢ |
▢ | ▢ | ▢ | ▢ |
|
||
| Nepieciešami uzlabojumi | ▢ |
▢ |
▢ |
▢ |
▢ |
|||
▢ Atzīmē, ja prasības ir izpildītas vai ja nepieciešami uzlabojumi
| III. Atbilstības novērtējumam pievienotie dokumenti | ||
| Nr. p. k. | Dokumenta nosaukums | Īss kopsavilkums |
| IV. Secinājumi | |||
| Kopējais novērtējums | ▢ Atbilst / ▢ Neatbilst | ▢ Nepieciešami uzlabojumi | |
| Papildu ieteikumi (ieteikumi pirms nākamā audita) | |||
| V. Audita veicēja paraksts | |
| Auditors (Vārds, Uzvārds) | |
| Paraksts* | |
| Datums* | |
Piezīme. * Dokumenta rekvizītus "Paraksts" un "Datums" neaizpilda, ja elektroniskais dokuments ir sagatavots atbilstoši normatīvajiem aktiem par elektronisko dokumentu noformēšanu.
1. Datu centra atbilstību šo noteikumu prasībām var apliecināt ar sertifikātu vai citu dokumentu, kas apliecina atbilstību kādam no šajā pielikumā norādītajiem starptautiskās sertifikācijas modeļiem, ja ir izpildīti visi šajā pielikumā attiecīgajam sertifikācijas modelim noteiktie nosacījumi.
2. Uptime Institute sertifikāts:
2.1. Tier III vai Tier IV līmeņa sertifikācija ekspluatācijā esošam datu centram ("Uzcelts" (Build), "Objekts" (Facility), "Būvniecība" (Construction));
2.2. projektēšanas līmeņa (Design) sertifikācija netiek atzīta;
2.3. papildus iesniedzams datu centra auditora atzinums par datu centra atbilstību šo noteikumu 1. pielikuma I sadaļā "Organizatoriskās prasības", II sadaļā "Tehniskās prasības" un III sadaļā "Fiziskās drošības prasības" norādītajām pārbaudes pozīcijām. Atzinums ir derīgs divus gadus.
3. TIA-942 sertifikāts:
3.1. Rated-3 vai Rated-4 sertifikācijas līmenis ar datu centra fiziskās infrastruktūras pārbaudi uz vietas.
4. EN 50600 sertifikāts:
4.1. sertifikācija aptver pilnu infrastruktūras atbilstības pārbaudi;
4.2. sertifikācija aptver minimālās prasības, sākot no EN 50600-2-1 līdz EN 50600-2-5 un nodrošinot vismaz 3. pieejamības klasi (Availability Class 3) un 2. aizsardzības klasi (Protection Class 2) attiecīgajās jomās:
4.2.1. EN 50600-2-1 – standartā noteiktās minimālās prasības (Requirements);
4.2.2. EN 50600-2-2 – vismaz 3. pieejamības klase (Availability Class 3);
4.2.3. EN 50600-2-3 – vismaz 3. pieejamības klase (Availability Class 3);
4.2.4. EN 50600-2-4 – vismaz 3. pieejamības klase (Availability Class 3);
4.2.5. EN 50600-2-5 vismaz šādas prasības:
4.2.5.1. aizsardzība pret neatļautu piekļuvi – vismaz četras drošības zonas;
4.2.5.2. aizsardzība pret iekļūšanu datu centra telpās – vismaz 2. aizsardzības klase (Protection Class 2);
4.2.5.3. aizsardzība pret iekšējiem ugunsgrēkiem – vismaz 2. aizsardzības klase (Protection Class 2);
4.2.5.4. aizsardzība pret iekšējās vides apdraudējumiem – vismaz 2. aizsardzības klase (Protection Class 2);
4.2.5.5. aizsardzība pret ārējās vides apdraudējumiem – vismaz 2. aizsardzības klase (Protection Class 2).
5. ISO/IEC TS 22237 sertifikāts:
5.1. ieviešanas (Implementation) vai sertifikācijas (Certification) līmenis;
5.2. koncepcijas (Concept) un projektēšanas (Design) līmeņa sertifikācija netiek atzīta;
5.3. minimālās prasības, sākot no ISO/IEC 22237-2 līdz ISO/IEC 22237-6 un nodrošinot vismaz 3. pieejamības klasi (Availability Class 3) un 2. aizsardzības klasi (Protection Class 2) attiecīgajās jomās, un drošības zonējuma ievērošana:
5.3.1. ISO/IEC 22237-2 – nodrošina standartā noteiktās minimālās prasības (Requirements);
5.3.2. ISO/IEC 22237-3 – vismaz 3. pieejamības klase (Availability Class 3) un 2. detalizācijas līmenis (Granularity Level 2);
5.3.3. ISO/IEC 22237-4 – vismaz 3. pieejamības klase (Availability Class 3) un 2. detalizācijas līmenis (Granularity Level 2);
5.3.4. ISO/IEC TS 22237-5 – vismaz 3. pieejamības klase (Availability Class 3);
5.3.5. ISO/IEC 22237-6 – nodrošina teritorijas un telpu drošības zonējuma principu, piemērojot atbilstošu aizsardzības klasi katrai drošības zonai (Protection Class).
6. Citi starptautiski atzīti sertifikāti:
6.1. sertifikāti, kurus Nacionālais kiberdrošības centrs savā oficiālajā tīmekļvietnē atzinis par atbilstošiem.
