Noteikumu projekts

24-TA-3243
Informācijas sistēmu izvietošanas un datu centru drošības prasības
Izdoti saskaņā ar Nacionālās
kiberdrošības likuma 30.panta otro daļu
I.Vispārīgie jautājumi
1.
Noteikumi nosaka:
1.1.
datu centru drošības prasības, to atbilstības novērtēšanas, reģistrācijas un uzraudzības kārtību, kā arī datu centra operatoru pienākumus;
1.2.
informācijas sistēmu izvietošanas noteikumus datu centros;
1.3.
drošības operāciju centru izveides un darbības noteikumus datu centros.
II.Datu centru drošības prasības
2.
Datu centru drošības prasības noteiktas šo noteikumu 1. pielikumā .
III.Datu centru atbilstības novērtēšanas, reģistrācijas un uzraudzības kārtība
3.
Datu centru atbilstību drošības prasībām apstiprina Digitālās drošības uzraudzības komiteja (turpmāk – Uzraudzības komiteja).
4.
Datu centra operators (organizācija, kuras turējumā vai valdījumā ir datu centrs, vai subjekts, kas ir datu centru pakalpojumu sniedzējs) datu centru reģistrācijai iesniedz Uzraudzības komitejai šādus dokumentus:
4.1.
Iesniegums ar lūgumu reģistrēt datu centru;
4.2.
Iesnieguma pielikumus:
4.2.1.
kvalificēta auditora atzinumu par atbilstību prasībām (atbilstoši šo noteikumu 2. pielikuma formai) vai sertifikāts, par atbilstību starptautiski atzītiem datu centru standartiem, kā noteikts šo noteikumu 1. pielikumā sadaļā “Starptautiski atzīto sertifikātu pielīdzināšana šo noteikumu datu centru drošības līmeņiem”) ;
4.2.2.
datu centra nepārtrauktas darbības plānu, ja datu centra operators to nav iesniedzis atbilstoši Ministru kabineta noteikumos Eiropas kritiskās infrastruktūras, apzināšanas, drošības pasākumu un darbības nepārtrauktības plānošanas un īstenošanas kārtība noteiktajai kārtībai.
5.
Datu centra operators šo noteikumu 4.2.2. apakšpunktā minētajā datu centru nepārtrauktas darbības plānā iekļauj vismaz šādas sadaļas:
5.1.
risku novērtējums un pārvaldība;
5.2.
nepārtrauktas darbības stratēģijas (datu dublēšana un atjaunošana, avārijas atkopšanās vietas);
5.3.
tehniskās infrastruktūras pārvaldība (enerģijas apgāde, tīkls, aparatūra);
5.4.
drošība un piekļuves kontrole (fiziskā drošība, kiberdrošība, piekļuves pārvaldība);
5.5.
darbības procedūras un protokoli (incidentu vadība, komunikācijas plāns);
5.6.
personāla apmācība un lomu sadalījums;
5.7.
darbības nepārtrauktības plāna testēšana un pārskatīšana.
6.
Pēc pozitīva Uzraudzības komitejas lēmuma par datu centru atbilstību šajos noteikumos noteiktajām prasībām, Uzraudzības komiteja datu centru reģistrē Drošo datu centru reģistrā.
7.
Nacionālās kiberdrošības centrs nodrošina šo noteikumu 6. punktā minētā reģistra publicēšanu Aizsardzības ministrijas tīmekļa vietnē.
8.
Kvalificēts auditors, kuram ir tiesības sniegt šajos noteikumos minētos atzinumus par atbilstību prasībām, atbilst Ministru kabineta noteikumos Noteikumi par minimālajām kiberdrošības prasībām noteiktajām prasībām un ir iekļauts kiberdrošības auditoru sarakstā ar atzīmi par kompetenci veikt datu centru atbilstības pārbaudes.
9.
Uzraudzību par datu centru atbilstību drošības prasībām nodrošina Nacionālās kiberdrošības centrs, izmantojot auditus un organizējot regulāras pārbaudes.
10.
Reizi divos gados datu centra operators nodrošina atkārtota atbilstības audita veikšanu un iesniedz kvalificēta auditora atzinumu par atbilstību prasībām (atbilstoši šo noteikumu 2. pielikuma formai) vai sertifikātu, par atbilstību kādam no starptautiski atzītiem datu centru standartiem (atbilstoši 1. pielikumā sadaļā “Starptautiski atzīto sertifikātu pielīdzināšana šo noteikumu datu centru drošības līmeņiem” noteiktajam) izvērtēšanai Uzraudzības komitejai.
11.
Atbilstības audita izmaksas sedz datu centru operators vai subjekts, kas savā īpašumā vai valdījumā esošās informācijas sistēmas uztur datu centros.
12.
Uzraudzības komiteja pārskata datu centru atbilstību drošības prasībām, ne retāk kā reizi divos gados, atbilstoši datu centra operatora iesniegtajiem dokumentiem par atbilstību prasībām.
13.
Nacionālās kiberdrošības centrs ir tiesīgs pieprasīt datu centru operatoram veikt ārkārtas pārbaudi šādos gadījumos:
13.1.
pēc notikuša nozīmīga kiberincidenta, kas ir skāris A kategorijas paaugstinātas drošības informācijas sistēmu un tā cēlonis ir saistīts ar datu centriem;
13.2.
ir notikuši vairāki līdzīgi kiberincidenti vai fiziskās drošības incidenti, vai ir konstatēta 4.2. apakšpunktā uzskaitītās dokumentācijas prasību neizpilde;
13.3.
tiek konstatēts, ka datu centru operators nenodarbina kiberdrošības pārvaldnieku vai, ka kiberdrošības pārvaldnieks neatbilst prasībām, kādas noteiktas Ministru kabineta noteiktumos Noteikumi par minimālajām kiberdrošības prasībām.
14.
Ārkārtas pārbaudi veic datu centru operatora izvēlēts kvalificēts auditors, kas atbilst šo noteikumu 8. punkta apakšpunktu prasībām.
15.
Datu centrus izslēdz no Drošo datu centru reģistra:
15.1.
ja Uzraudzības komiteja nav saņēmusi šo noteikumu 10. punktā minēto atkārtoto kvalificēta auditora atzinumu par atbilstību prasībām (atbilstoši šo noteikumu 2. pielikuma formai) vai sertifikātu, par atbilstību kādam no starptautiski atzītiem datu centru standartiem (atbilstoši 1. pielikumā sadaļā “Starptautiski atzīto sertifikātu pielīdzināšana šo noteikumu datu centru drošības līmeņiem” noteiktajam);
15.2.
pēc atbilstoša Uzraudzības komitejas lēmuma, ja netiek izpildītas šo noteikumu 13. punktā norādītās prasības.
16.
Ja datu centru operators ir informācijas un komunikācijas tehnoloģiju kritiskās infrastruktūras kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs, tad uzraudzību šim datu centram nodrošina Satversmes aizsardzības birojs atbilstoši Nacionālās kiberdrošības likumā noteiktajam.
IV.Datu centra operatoru pienākumi
17.
Datu centra operatoriem ir pienākums brīdināt savus datu centru klientus, ja datu centrs ir izslēgts no Drošo datu centru reģistra.
18.
Datu centru operatori nodrošina, ka tā darbiniekiem un apakšuzņēmējiem, ir noteikti vismaz šādi pienākumi un atbildības:
18.1.
Konfidencialitātes ievērošana, kas paredz apņemšanos neizpaust informāciju, kas iegūta, sniedzot pakalpojumus.
18.2.
Darba pienākumi un atbildības saistībā ar datu centra darbības nodrošināšanu, informācijas drošības prasību ievērošanu un incidentu pārvaldību;
19.
Datu centra operatori nodrošina drošības telemetrijas datu pieejamību reāllaikā (ar datu pieejamību ne vēlāk kā minūti pēc notikuma) kompetentās kiberincidentu novēršanas institūcijai.
V.Informācijas sistēmu izvietošanas noteikumi datu centros
20.
Subjekts savā īpašumā vai valdījumā esošās informācijas sistēmu vai tās daļas uztur datu centros, kas iekļauti šo noteikumu 6. punktā minētajā Drošo datu centru reģistrā vai privātajā mākonī (mākoņdatošanas pakalpojuma nodrošināšanas un izvietošanas modelis datu centros, kurā visi mākoņdatošanas resursi ir paredzēti vienam klientam vai organizācijai), ja tā atbilst visiem šiem kritērijiem:
20.1.
informācijas sistēma ir klasificēta kā A kategorijas paaugstinātas drošības sistēma vai B kategorijas pamata drošības sistēma ar konfidencialitātes klasi B;
20.2.
informācijas sistēma pilnībā vai daļēji tiek izmantota valsts pārvaldes pakalpojumu sniegšanai, valsts uzdevumu vai citu valsts mērķu un pasākumu īstenošanai;
20.3.
informācijas sistēma ir pieejama, izmantojot publisko interneta tīklu.
21.
Subjekts nodrošina, ka šo noteikumu 20. punktā minētais privātais mākonis atbilst šādām prasībām:
21.1.
datu apstrāde un apmaiņa notiek Ziemeļatlantijas līguma organizācijas, Eiropas Savienības vai Eiropas Ekonomikas zonas dalībvalstī un datu plūsma tiek virzīta Ziemeļatlantijas līguma organizācijas, Eiropas Savienības un Eiropas Ekonomikas zonas teritorijā, un datu apmaiņa notiek Ziemeļatlantijas līguma organizācijas, Eiropas Savienības un Eiropas Ekonomikas zonas teritorijā;
21.2.
izmantotie datu centri ir iekļauti aktuālajā šo noteikumu 6. punktā minētajā Drošo datu centru reģistrā vai datu centrs ir sertificēts atbilstoši starptautiski atzītiem datu centru standartiem, kā tas noteikts šo noteikumu 1. pielikuma sadaļā “Starptautiski atzīto sertifikātu pielīdzināšana šo noteikumu datu centru drošības līmeņiem”;
21.3.
ir nodrošināta datu šifrēšana gan datu pārraides laikā, gan datu glabāšanas laikā, atbilstoši apstrādājamo datu konfidencialitātes drošības klasei (prasības šifrēšanas metodēm noteiktas Ministru kabineta noteikumos Noteikumi par minimālajām kiberdrošības prasībām).
22.
Pārējās informācijas sistēmas, uz kurām neattiecas šo noteikumu 20. punkts , subjekti uztur datu centros, tai skaitā publiskajā mākonī (mākoņdatošanas pakalpojuma nodrošināšanas un izvietošanas modelis datu centros, kurā mākoņdatošanas resursus izmanto vismaz divi klienti vai organizācijas), kas datu apstrādi nodrošina Ziemeļatlantijas līguma organizācijas, Eiropas Savienības vai Eiropas Ekonomikas zonas dalībvalstī un datu plūsma tiek virzīta Ziemeļatlantijas līguma organizācijas, Eiropas Savienības un Eiropas Ekonomikas zonas dalībvalsts teritorijā, un datu apmaiņa notiek Ziemeļatlantijas līguma organizācijas, Eiropas Savienības un Eiropas Ekonomikas zonas dalībvalsts teritorijā.
23.
Subjekts nodrošina aktuālas informācijas uzturēšanu par šo noteikumu 20. punkta informācijas sistēmām vai to daļām, norādot datu centrus, kuros tās tiek izvietotas un uzturētas, kā arī savlaicīgu šīs informācijas iesniegšanu un aktualizēšanu Nacionālajam kiberdrošības centram.
VI.Drošības operāciju centru izveides un darbības noteikumi datu centros
24.
Izvērtējot esošo un plānoto drošības operāciju centru kapacitāti, kompetentā kiberincidentu novēršanas institūcija nodrošina drošības operāciju centru izveidi un darbību datu centros, lai nepārtraukti uzraudzītu un uzlabotu kiberdrošības stāvokli subjektiem, kas savā īpašumā vai valdījumā esošās informācijas sistēmu vai tās daļas uztur datu centros (turpmāk - drošības operāciju centra subjekti), atklājot, attiecīgi reaģējot un novēršot kiberdrošības incidentus.
25.
Drošības operāciju centra subjekti kompetentajai kiberincidentu novēršanas institūcijai nodrošina:
25.1.
piekļuvi drošības telemetrijas (kiberapdraudējuma identificēšanai nepieciešamie dati, tai skaitā operētājsistēmu un lietotņu žurnālfaili, auditācijas pieraksti, dati un metadati par datu plūsmā identificētajiem drošības notikumiem) pirmavotam;
25.2.
ārpakalpojumu sniedzēju, tai skaitā datu centru operatoru, apstrādātu informāciju par drošības notikumiem, minēto informāciju nododot reāllaikā (ar datu pieejamību ne vēlāk kā minūti pēc notikuma) no pirmavota. Nepieciešamības gadījumā, lai izpildītu šī punkta prasību, drošības operāciju centra subjekti iekļauj atbilstošus pienākumus līgumos ar ārpakalpojumu sniedzēju.
26.
Ja datu centru operatora rīcībā ir nepieciešamie dati, kas atbilst šo noteikumu 25.1. apakšpunktā noteiktajam, tas reāllaikā (ar datu pieejamību analīzei ne vēlāk kā minūti pēc notikuma) nodod kompetentajai kiberincidentu novēršanas institūcijai.
27.
Nacionālais kiberdrošības centrs nosaka procedūras drošības operāciju centru izveidošanai, uzturēšanai un noņemšanai. Drošības operāciju centra subjekti un Datu centru operatori ievēro šīs procedūras un aktuālos norādījumus.
VII.Noslēguma jautājumi
28.
Datu centru operatori, kuru datu centros tiek uzturētas šo noteikumu 20. punktā noteiktajiem kritērijiem atbilstošās informācijas sistēmas, viena gada laikā nodrošina šo datu centru reģistrēšanu Drošo datu centru reģistrā.
29.
Subjekts nodrošina šo noteikumu V nodaļā noteikto prasību izpildi viena gada laikā pēc šo noteikumu 7. punktā noteiktā izpildes.
30.
Līdz brīdim, kamēr Uzraudzības komiteja nav izveidojusi kiberdrošības auditoru sarakstu, auditors, kas veic šajos noteikumos minētos datu centru atbilstības auditus, atzinumam par atbilstību prasībām pievieno starptautiski atzīta datu centra auditora sertifikātus un kompetences apliecinājumu. Nacionālais kiberdrošibas centrs oficiālajā tīmekļa vietnē publicē kvalificēta auditora kompetences prasības, tai skaitā rekomendēto starptautiski atzīto datu centra auditoru sertifikātu uzskaitījumu.
31.
Līdz brīdim, kamēr subjekti veiks Informācijas sistēmu klasificēšanu atbilstoši Ministru kabineta noteikumiem Noteikumi par minimālajām kiberdrošības prasībām, šo noteikumu 20.1. apakšpunktā minētais kritērijs attiecas uz informācijas sistēmām, kas klasificētas kā Paaugstinātas drošības informācijas sistēmas atbilstoši Ministru kabineta noteikumos Kārtība, kādā tiek nodrošināta informācijas un komunikācijas tehnoloģiju sistēmu atbilstība minimālajām drošības prasībām noteiktajai kārtībai.
Ministru prezidents V. Uzvārds
Ministrs V. Uzvārds
1.
pielikums
Ministru kabineta
[24-TA-3243 Dt]
noteikumiem Nr.
[24-TA-3243 Nr]
Datu centru drošības līmeņa prasības

I.    Datu centru prasību kategorijas.
1.    Datu centru drošības prasības noteiktas šādās kategorijās:
1.1.    Organizatoriskās prasības;
1.2.    Tehniskās prasības;
1.3.    Fiziskās drošības prasības;
1.4.    Pieejamības prasības;
1.5.    IKT pakalpojumu prasības;

II.    Organizatoriskās prasības
2.    Personāla apmācība: Ne retāk kā reizi sešos mēnešos drošības apmācības, kas ietver krīžu vadību un datu aizsardzību. Apmācībās tiek ietverti arī praktiskie treniņi, kuros simulēti sarežģīti incidenti, piemēram, sarežģīti pastāvīgie draudi (APT) vai datu noplūdes. Treniņos iegūtie rezultāti tiek rūpīgi dokumentēti un analizēti, lai identificētu iespējamās vājās vietas drošības procedūrās. Pamatojoties uz šiem rezultātiem, tiek izstrādāti korekcijas pasākumi un organizētas papildu apmācības, ja nepieciešams.
3.    Fiziskā piekļuves kontrole: Fiziskā piekļuve nodrošināta, izmantojot daudzfaktoru autentifikāciju (biometriskā autentifikācija apvienojumā ar radiofrekvences identifikācijas (RFID) karti vai personisko identifikācijas numuru (PIN kodu)). Autentifikācijas dati tiek droši šifrēti un glabāti atbilstoši spēkā esošajiem datu aizsardzības normatīvajiem aktiem. Visi piekļuves mēģinājumi tiek reģistrēti, dokumentēti un pastāvīgi uzraudzīti. Papildus tiek nodrošināta pastāvīga fiziskā apsardze un uzraudzība, kas veic regulāru apgaitu un reaģē uz aizdomīgiem piekļuves mēģinājumiem vai incidentiem. Pieejas reģistri tiek glabāti vismaz piecus gadus.
4.    Drošības pārbaudes: Regulāras, bet ne retāk kā reizi gadā, drošības pārbaudes, detalizēts drošības audits un risku analīze. Drošības pārbaudes veic neatkarīga ārējā trešā puse (sertificēts drošības auditors). Kiberdrošības pārvaldnieks var veikt starpposma pārbaudes un uzraudzību laika posmos starp ārējiem auditiem.
5.    Incidentu pārvaldība: Izveidotas un regulāri, bet ne retāk kā reizi gadā pārbaudītas incidentu pārvaldības procedūras, iekļaujot atbildes procedūras uz kiberdrošības incidentiem.
6.    Dokumentācijas pārvaldība: Ir izstrādāta detalizēta dokumentācijas pārvaldības sistēma, kas ietver visu drošības procedūru, apmācību un incidentu pārvaldības dokumentāciju, kas tiek pārskatīta un atjaunināta vismaz reizi sešos mēnešos.
7.    Darbinieku drošības pārbaudes: Tiek veiktas regulāras darbinieku drošības pārbaudes vismaz reizi gadā, ietverot gan tehniskās, gan fiziskās drošības aspektus. Tehniskās drošības pārbaudes aptver kiberdrošības, datu aizsardzības un IKT sistēmu aizsardzības aspektus, savukārt fiziskās drošības pārbaudes fokusējas uz drošības procedūrām un piekļuves kontroles prasmēm. Pārbaudes tiek veiktas pirms darbinieku pieņemšanas darbā un regulāri pēc tam, vismaz reizi divos gados, un to rezultāti tiek dokumentēti un analizēti.
III.    Tehniskās prasības
8.    Klimata kontrole: Nodrošina klimata kontroli ar temperatūras un mitruma līmeņa uzturēšanu:
8.1.    Temperatūras uzturēšana: Tiek nodrošināta pastāvīga iekšējā temperatūra, kas nepārsniedz 18-27°C, lai aizsargātu iekārtas no pārkaršanas vai citiem tehniskiem bojājumiem, kas saistīti ar temperatūras svārstībām;
8.2.    Mitruma uzturēšana: Mitruma līmenis tiek uzturēts robežās no 30-70%, lai nodrošinātu optimālus apstākļus iekārtām un izvairītos no problēmām, kas var rasties mitruma pārmērības vai trūkuma dēļ (piemēram, kondensācija vai statiskā elektrība).
9.    Enerģijas pārvaldība: Vairākas nepārtrauktas barošanas sistēmas (UPS) un rezerves ģeneratori, lai nodrošinātu darbību vismaz 12 stundas bez elektrības piegādes, garantējot 99,9% pieejamību kalendārā gada ietvaros.
10.    Dzesēšanas sistēmas: Dzesēšanas sistēmas, kas nodrošinātas ar 2N rezervēšanu, garantējot nepārtrauktu darbību vienas sistēmas atteices gadījumā.
11.    Tīkla infrastruktūra: Latentums starp datu centra iekārtām un klienta sistēmām nepārsniedz 10 milisekundes. Īpaši augsta rezervēšana (2N konfigurācija tīkla komponentēm, kas nodrošina, ka tīkla infrastruktūra turpina darboties vairāku tīkla komponenšu atteices gadījumā) un drošības pasākumi tīklošanā, tostarp šifrēta datu pārraide izmantojot vismaz AES-256 šifrēšanas standartu.
12.    Apkopes plāni: Izstrādāti detalizēti apkopes plāni ar precīziem procedūru aprakstiem, kas tiek pārskatīti un apstiprināti. Plāni jāatjaunina vismaz reizi divos gados un jāglabā drošā sistēmā ar piekļuves reģistrāciju.
IV.    Fiziskās drošības prasības
13.    Videonovērošana: ir uzstādīta videonovērošanas sistēma, kas nodrošina reāllaika uzraudzību un ierakstīšanu visās kritiskajās zonās. Videoieraksti tiek šifrēti un glabāti drošās, piekļuvei ierobežotās sistēmās vismaz 90 dienas, nodrošinot to integritāti un konfidencialitāti. Ierakstu piekļuve tiek reģistrēta un analizēta.
14.    Pretplūdu risinājumi: Datu centrā ir pretplūdu risinājumi, tai skaitā mitruma sensori, un citas sistēmas, kas nodrošina datu centra aizsardzību pret iespējamiem plūdiem vai citiem mitruma radītiem bojājumiem.
15.    Ģeogrāfiskā izvietojums: Īpaši izvēlētas lokācijas ar minimālu dabas un cilvēku radītu risku.
16.    Apsardzes personāls: Nodrošināts, ka apsardzes personāls ir augsti kvalificēts un regulāri apmācīts, veicot apmācības vismaz reizi sešos mēnešos. Apsardzes personāls atrodas objektā 24/7 vai tiek nodrošināts, ka reakcijas laiks pēc incidenta atklāšanas nepārsniedz 15 minūtes, kurā apsardzes personāls ierodas objektā.
17.    Ugunsdrošības sistēmas to pārbaudes un uzraudzība: Datu centrs atbilst spēkā esošajiem ugunsdrošības normatīvajiem aktiem. Datu centrā ir papildus drošības risinājumi, piemēram, ugunsdrošības sistēmas ar dūmu detektoriem un automātisko ugunsdzēšanu, kas piemērota datu centru telpām. Tiek veiktas ugunsdrošības sistēmas pārbaudes un testi vismaz reizi sešos mēnešos, bet ne retāk kā noteikts ražotāja dokumentācijā, un tiek nodrošināta nepārtraukta reāllaika ugunsdrošības sistēmu uzraudzība drošības uzraudzības centrā.
V.    Pieejamības prasības
18.    Sistēmas pieejamība: Datu centram jābūt pieejamam vai jādarbojas ar 99, 982% pieejamību kalendārā gada ietvaros, kas atbilst maksimāli pieļaujamam kopējam pārtraukuma laikam līdz 7,2 minūtēm mēnesī vai 1,6 stundām gadā..
19.    Tehniskā apkope: Sistēmu apkopes un remontdarbi var notikt bez pārtraukuma datu centra darbībā, izmantojot rezervētās sistēmas un komponentes.
20.    Plānotie pārtraukumi: Ieplānotie uzturēšanas darbi tiek veikti saskaņā ar iepriekš noteiktajiem grafikiem, tiek klientiem iepriekš paziņoti, un nepārsniedz 2 stundas.
21.    Neparedzēti pārtraukumi: Reakcijas laiks, lai identificētu un sākotnēji novērstu problēmu, nepārsniedz 15 minūtes.
22.    Darbības atjaunošanas plāns: Darbības atjaunošanas plāns ir detalizēti dokumentēts, un vismaz reizi pusgadā tiek veikta tā efektivitātes un saskaņotības pārbaude, veicot simulācijas dažādiem scenārijiem, tostarp darbības atjaunošanas vadības vingrinājumi un detalizēta rīcības plānu pārbaude.
23.    Darbības atjaunošana:
23.1.    Atjaunošanas laika mērķis (RTO - Maksimālais pieļaujamais laiks, kura laikā datu centra pakalpojuma darbība ir atjaunojama pēc pārtraukuma) nepārsniedz 1 stundu.
23.2.    Atjaunošanas punkta mērķis (RPO - maksimālais pieļaujamais datu zuduma apjoms, kas izteikts laikā) nepārsniedz 15 minūtes;
23.3.    Maksimālais pieļaujamais pārtraukuma laiks (MTO - maksimālais laiks, kuru uzņēmums vai sistēma var atļauties būt nepieejama pirms tam, kad pārtraukums sāk radīt nopietnas un neatgriezeniskas sekas uzņēmējdarbībai) nepārsniedz 2 stundas.
24.    Darbības nepārtrauktības plāns: Izstrādāts detalizēts darbības nepārtrauktības plāns ar scenāriju simulācijām, un tiek veiktas tā pārbaudes vismaz reizi sešos mēnešos.
VI.    IKT pakalpojumu prasības
25.    Nodrošina standarta informācijas un komunikācijas un tehnoloģiju pakalpojumu līgumus ar prasībām attiecībā uz pieejamību, reakcijas laiku, problēmu risināšanas laiku, uzraudzību un ziņošanu parametriem (SLA), kas nav zemāki kā šajā noteikumu pielikuma sadaļās V Pieejamības prasības un VI IKT pakalpojumu prasības noteiktie.
26.    Pārvaldības un uzraudzības rīki: Izmantot automatizētus rīkus sistēmu stāvokļa uzraudzībai reāllaikā, lai nodrošinātu nepārtrauktu sistēmu un pakalpojumu pieejamību.
27.    Incidentu žurnāls: Uzturēts detalizēts incidentu žurnāls, kas satur visu drošības incidentu aprakstus, novēršanas pasākumus, izmeklēšanas rezultātus, pieņemtos lēmumus, un veikta tā pārskatīšana vismaz reizi nedēļā.
28.    Datu nesēju klasifikācija un uzskaite: Nodrošina visu datu nesēju uzskaiti un pārraudzību visā to dzīves ciklā (iegāde, lietošana, transportēšana, atkārtota izmantošana, glabāšana, iznīcināšana), tai skaitā dokumentāciju par datu nesēju iznīcināšanu.
29.    Datu nesēju iznīcināšana: Nodrošina datu nesēju, kas tiek identificēti kā bojāti vai neizmantojami, iznīcināšanu ne vēlāk kā 30 dienu laikā pēc to darbības pārtraukšanas. Izmanto drošu datu nesēju iznīcināšanas metodi, kas atbilst informācijas sensitivitātes līmenim un starptautiskajiem standartiem (piemēram, NIST 800-88).
VII.    Starptautiski atzīto sertifikātu pielīdzināšana šo noteikumu datu centru drošības līmeņiem.
30.    Datu centrs var nepiesaistīt Kvalificētu auditoru atbilstības audita veikšanai, ja Datu centram ir aktuāls kāds no šādiem starptautiski atzītajiem sertifikātiem, un tas tiek regulāri atjaunots un pārbaudīts:
30.1.    Uptime Institute Tier III vai Tier IV standarta atbilstības sertifikāts uzticamībai un pieejamībai;
30.2.    TIA-942 Sertifikāts ar īpaši augstas rezervēšanas un drošības prasībām;
30.3.    EN 50600-1, EN 50600-2-1, EN 50600-2-2, EN 50600-2-3, EN 50600-2-5, EN 50600-3-1 - datu centru infrastruktūras un paaugstinātas drošības pārvaldības prasībām;
30.4.    ISO/IEC TS 22237 (paaugstinātas drošības līmenis) atbilstības sertifikāts ar paaugstinātas drošības prasībām;
31.    Ja uz datu centru neattiecas Ministru kabineta noteikumi Noteikumi par minimālajām kiberdrošības prasībām, tad papildus kādam no šī pielikuma 30. punktā minētajiem sertifikātiem datu centram jābūt arī ISO/IEC 27001 sertifikātam - informācijas drošības pārvaldībā.

2.
pielikums
Ministru kabineta
[24-TA-3243 Dt]
noteikumiem Nr.
[24-TA-3243 Nr]
Atzinums par Datu centra Atbilstību Prasībām
I Vispārīgā informācija

Datu centra nosaukums:

  Datu centra operatora nosaukums:  
Datu centra adrese:   Datu centra operatora reģistrācijas Nr.:  
Audita veikšanas datums:  
Audita veicēja (kvalificētā auditora) kontaktinformācija:  

 

II Atbilstības novērtējuma kopsavilkums
  Organizatoriskās prasības Tehniskās prasības Fiziskās drošības prasības Pieejamības prasības IKT pakalpojumu prasības Piezīmes
Prasības izpildītas

 

Nepieciešami uzlabojumi

 

▢ atzīmē, ja prasības izpildās vai ja nepieciešami uzlabojumi

 

III Atbilstības novērtējumam pievienotie dokumenti
N.p.k. Dokumenta nosaukums Īss satura kopsavilkums
     

 

IV Secinājumi
Kopējais novērtējums: [Atbilst / Neatbilst] [Nepieciešami uzlabojumi] ▢ Atbilst / ▢ Neatbilst ▢ Nepieciešami uzlabojumi
Datu centrs tiek rekomendēts iekļaušanai Drošo datu centru reģistrā: [Jā / Nē] ▢ Jā / ▢ Nē
Papildu ieteikumi: [Ieteikumi pilnveidošanai pirms nākamā audita]  

 

VI. Audita veicēja paraksts
Auditors: [Vārds, Uzvārds]  
Paraksts: [Elektroniskais / Fiziskais paraksts]  
Datums: