$ ./atsifret_likumus.sh

[OSI-stila slāņi, L7 → L1, no starptautiskā ietvara uz tehnisko īstenošanu]

Normatīvie akti skaidrā valodā. Latvijas un Eiropas Savienības kiberdrošības normatīvo aktu kopums, kas attiecas uz informācijas sistēmām. Akti sakārtoti OSI modeļa slāņos: no abstraktā ietvara augšpusē līdz tehniskajai īstenošanai apakšā.
L7
NIS 2 Vienots ES kiberdrošības ietvars

Direktīva (ES) 2022/2555 - Tīklu un informācijas sistēmu drošība

Nosaka vienotu augsta līmeņa kiberdrošības prasību ietvaru Eiropas Savienībā. Definē būtiskos un svarīgos subjektus, tiem piemērojamos riska pārvaldības pasākumus, vadības atbildību un incidentu ziņošanas pienākumus. Uzņēmuma lielums nav vienīgais kritērijs - daļai subjektu, tostarp domēnu vārdu sistēmas un elektronisko sakaru pakalpojumu sniedzējiem, prasības attiecas neatkarīgi no izmēra. Tā ir direktīva, tāpēc katra dalībvalsts to pārņem nacionālajā tiesību aktā.
Detalizē: L4, Pārklājas ar L6 sektoros, LV transponējums: L2
Kam attiecas: Noteiktu nozaru subjekti; lielums nav vienīgais kritērijs Oficiālais avots ↗
L6
DORA, Part-IS, NCCS Tieši piemērojami ES akti finanšu, aviācijas un enerģētikas sektoros

Sektora specifiskie ES regulējumi

Šie Eiropas Savienības tiesību akti Latvijā ir tieši piemērojami, nevis pārņemti ar Nacionālās kiberdrošības likumu. DORA finanšu sektorā ir lex specialis attiecībā pret NIS 2 un nosaka informācijas un komunikācijas tehnoloģiju riska pārvaldību, incidentu ziņošanu, darbnoturības testēšanu un ārpakalpojumu sniedzēju uzraudzību. Part-IS attiecas uz aviācijas organizācijām, kuras regulē Eiropas Savienības Aviācijas drošības aģentūra. NCCS nosaka pārrobežu elektroenerģijas plūsmu kiberdrošību.
Papildina L7 sektoros, NAV ietverti L2 NKDL (tieši piemērojami ES akti)
Kam attiecas: Finanšu, aviācijas un enerģētikas operatori ES Oficiālais avots ↗
L5
CRA Produktu ar digitālajiem elementiem drošība

Regula (ES) 2024/2847 - Kiberizturības akts (Cyber Resilience Act)

Nosaka kiberdrošības prasības produktiem ar digitāliem elementiem. Aparatūrai un programmatūrai jābūt drošai pēc izstrādes principa un pēc noklusējuma, ar ievainojamību pārvaldību un drošības atjauninājumiem atbalsta periodā. Ražotājam jāziņo par aktīvi izmantotām ievainojamībām. CE marķējums turpmāk apliecina ne vien produkta fizisko, bet arī kiberdrošību.
Paralēli: L7 (produkti, ne pakalpojumi)
Kam attiecas: Visi, kas ES tirgū tirgo produktus ar digitāliem elementiem Oficiālais avots ↗
L4
Reg. (ES) 2024/2690 NIS 2 tehniskie un metodoloģiskie nosacījumi

Komisijas Īstenošanas regula (ES) 2024/2690

Konkretizē NIS 2 riska pārvaldības pasākumus un nosaka, kad incidents uzskatāms par nozīmīgu. Attiecas uz digitālās infrastruktūras un digitālo pakalpojumu sniedzējiem: domēnu vārdu sistēmas pakalpojumiem, augstākā līmeņa domēnu reģistriem, mākoņdatošanu, datu centriem, satura piegādes tīkliem, pārvaldītajiem pakalpojumiem un pārvaldītajiem drošības pakalpojumiem, tiešsaistes tirdzniecības vietām, meklētājprogrammām, sociālo tīklu platformām un uzticamības pakalpojumiem. Tehniskās prasības balstītas starptautiskajos standartos. Regula ir tieši piemērojama bez pārņemšanas nacionālajā tiesību aktā.
Bāze: L7 (tehniskā detalizācija)
Kam attiecas: Digitālo pakalpojumu un infrastruktūras sniedzēji ES Oficiālais avots ↗
L3
VDAR (GDPR) Personas datu aizsardzība

Regula (ES) 2016/679 - Vispārīgā datu aizsardzības regula

Aizsargā fizisku personu datus. Personas datu apstrādei nepieciešams tiesisks pamats, datu subjekts ir jāinformē, un dati pēc pieprasījuma jādzēš. Par personas datu aizsardzības pārkāpumu jāziņo uzraudzības iestādei, bet augsta riska gadījumā - arī pašiem cilvēkiem. Šis nav solis pārējo slāņu hierarhijā, bet paralēla ass: viens incidents var vienlaikus radīt kiberdrošības un personas datu ziņošanas pienākumu, un tie ir divi atsevišķi ziņojumi ar atšķirīgiem adresātiem un termiņiem.
Pārklājas ar: L7 (incidentu ziņošana)
Kam attiecas: Visi, kas apstrādā ES iedzīvotāju personas datus Oficiālais avots ↗
L2
NKDL NIS 2 pārņemšana Latvijā

Nacionālās kiberdrošības likums

Latvijas tiesību akts, ar kuru pārņemta NIS 2 direktīva. Nosaka būtiskos un svarīgos pakalpojumus Latvijā, subjektu uzskaiti, kiberdrošības pārvaldības pienākumus, incidentu ziņošanas kārtību, pašvērtējuma ziņojumus, atbilstības auditus un subjektu atbildību. Papildus NIS 2 minimumam atsevišķi regulē domēnu vārdu reģistrācijas pakalpojumus, datu centru kiberdrošību, centralizētu aizsardzību pret pakalpojumatteices uzbrukumiem un vienoto valsts interneta plūsmu apmaiņas punktu.
Bāze: L7, Tehniska izpilde: L1
Kam attiecas: Latvijas iestādes un uzņēmumi būtisko/svarīgo pakalpojumu sarakstā Oficiālais avots ↗
L1
MK 397 Minimālās kiberdrošības prasības

Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”

Nosaka minimālās tehniskās un organizatoriskās kiberdrošības prasības, kas praksē izpilda Nacionālās kiberdrošības likumā noteiktos pienākumus. Prasības aptver kiberdrošības pārvaldnieku, pārvaldības dokumentāciju un politiku, informācijas un komunikācijas tehnoloģiju resursu katalogu, kiberrisku pārvaldības plānu, kiberincidentu pārvaldību, piekļuves tiesības, tīklu un žurnālfailu pārvaldību, rezerves kopijas, kiberhigiēnu un šifrēšanu. Atsevišķi regulēti ārpakalpojumi, papildu prasības kritiskajai infrastruktūrai un subjektu uzraudzība. Prasību apjoms ir atkarīgs no informācijas sistēmas drošības klases.
Bāze: L2
Kam attiecas: Būtisko un svarīgo pakalpojumu sniedzēji, kritiskās infrastruktūras īpašnieki un valdītāji Oficiālais avots ↗
// DISCLAIMER: Skaidrojumi ir informatīvi un nav juridiska konsultācija. Konkrētā gadījumā jāiepazīstas ar oficiālo tiesību aktu vai jākonsultējas ar speciālistu.