$
./atsifret_likumus.sh
[OSI-stila slāņi, L7 → L1, no starptautiskā ietvara uz tehnisko īstenošanu]
Normatīvie akti skaidrā valodā.
Latvijas un Eiropas Savienības kiberdrošības normatīvo aktu kopums, kas attiecas uz informācijas sistēmām. Akti sakārtoti OSI modeļa slāņos: no abstraktā ietvara augšpusē līdz tehniskajai īstenošanai apakšā.
L7
NIS 2
Vienots ES kiberdrošības ietvars
Direktīva (ES) 2022/2555 - Tīklu un informācijas sistēmu drošība
Nosaka vienotu augsta līmeņa kiberdrošības prasību ietvaru Eiropas Savienībā. Definē būtiskos un svarīgos subjektus, tiem piemērojamos riska pārvaldības pasākumus, vadības atbildību un incidentu ziņošanas pienākumus. Uzņēmuma lielums nav vienīgais kritērijs - daļai subjektu, tostarp domēnu vārdu sistēmas un elektronisko sakaru pakalpojumu sniedzējiem, prasības attiecas neatkarīgi no izmēra. Tā ir direktīva, tāpēc katra dalībvalsts to pārņem nacionālajā tiesību aktā.
Detalizē: L4, Pārklājas ar L6 sektoros, LV transponējums: L2
L6
DORA, Part-IS, NCCS
Tieši piemērojami ES akti finanšu, aviācijas un enerģētikas sektoros
Sektora specifiskie ES regulējumi
Šie Eiropas Savienības tiesību akti Latvijā ir tieši piemērojami, nevis pārņemti ar Nacionālās kiberdrošības likumu. DORA finanšu sektorā ir lex specialis attiecībā pret NIS 2 un nosaka informācijas un komunikācijas tehnoloģiju riska pārvaldību, incidentu ziņošanu, darbnoturības testēšanu un ārpakalpojumu sniedzēju uzraudzību. Part-IS attiecas uz aviācijas organizācijām, kuras regulē Eiropas Savienības Aviācijas drošības aģentūra. NCCS nosaka pārrobežu elektroenerģijas plūsmu kiberdrošību.
Papildina L7 sektoros, NAV ietverti L2 NKDL (tieši piemērojami ES akti)
L5
CRA
Produktu ar digitālajiem elementiem drošība
Regula (ES) 2024/2847 - Kiberizturības akts (Cyber Resilience Act)
Nosaka kiberdrošības prasības produktiem ar digitāliem elementiem. Aparatūrai un programmatūrai jābūt drošai pēc izstrādes principa un pēc noklusējuma, ar ievainojamību pārvaldību un drošības atjauninājumiem atbalsta periodā. Ražotājam jāziņo par aktīvi izmantotām ievainojamībām. CE marķējums turpmāk apliecina ne vien produkta fizisko, bet arī kiberdrošību.
Paralēli: L7 (produkti, ne pakalpojumi)
L4
Reg. (ES) 2024/2690
NIS 2 tehniskie un metodoloģiskie nosacījumi
Komisijas Īstenošanas regula (ES) 2024/2690
Konkretizē NIS 2 riska pārvaldības pasākumus un nosaka, kad incidents uzskatāms par nozīmīgu. Attiecas uz digitālās infrastruktūras un digitālo pakalpojumu sniedzējiem: domēnu vārdu sistēmas pakalpojumiem, augstākā līmeņa domēnu reģistriem, mākoņdatošanu, datu centriem, satura piegādes tīkliem, pārvaldītajiem pakalpojumiem un pārvaldītajiem drošības pakalpojumiem, tiešsaistes tirdzniecības vietām, meklētājprogrammām, sociālo tīklu platformām un uzticamības pakalpojumiem. Tehniskās prasības balstītas starptautiskajos standartos. Regula ir tieši piemērojama bez pārņemšanas nacionālajā tiesību aktā.
Bāze: L7 (tehniskā detalizācija)
L3
VDAR (GDPR)
Personas datu aizsardzība
Regula (ES) 2016/679 - Vispārīgā datu aizsardzības regula
Aizsargā fizisku personu datus. Personas datu apstrādei nepieciešams tiesisks pamats, datu subjekts ir jāinformē, un dati pēc pieprasījuma jādzēš. Par personas datu aizsardzības pārkāpumu jāziņo uzraudzības iestādei, bet augsta riska gadījumā - arī pašiem cilvēkiem. Šis nav solis pārējo slāņu hierarhijā, bet paralēla ass: viens incidents var vienlaikus radīt kiberdrošības un personas datu ziņošanas pienākumu, un tie ir divi atsevišķi ziņojumi ar atšķirīgiem adresātiem un termiņiem.
Pārklājas ar: L7 (incidentu ziņošana)
L2
NKDL
NIS 2 pārņemšana Latvijā
Nacionālās kiberdrošības likums
Latvijas tiesību akts, ar kuru pārņemta NIS 2 direktīva. Nosaka būtiskos un svarīgos pakalpojumus Latvijā, subjektu uzskaiti, kiberdrošības pārvaldības pienākumus, incidentu ziņošanas kārtību, pašvērtējuma ziņojumus, atbilstības auditus un subjektu atbildību. Papildus NIS 2 minimumam atsevišķi regulē domēnu vārdu reģistrācijas pakalpojumus, datu centru kiberdrošību, centralizētu aizsardzību pret pakalpojumatteices uzbrukumiem un vienoto valsts interneta plūsmu apmaiņas punktu.
Bāze: L7, Tehniska izpilde: L1
L1
MK 397
Minimālās kiberdrošības prasības
Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”
Nosaka minimālās tehniskās un organizatoriskās kiberdrošības prasības, kas praksē izpilda Nacionālās kiberdrošības likumā noteiktos pienākumus. Prasības aptver kiberdrošības pārvaldnieku, pārvaldības dokumentāciju un politiku, informācijas un komunikācijas tehnoloģiju resursu katalogu, kiberrisku pārvaldības plānu, kiberincidentu pārvaldību, piekļuves tiesības, tīklu un žurnālfailu pārvaldību, rezerves kopijas, kiberhigiēnu un šifrēšanu. Atsevišķi regulēti ārpakalpojumi, papildu prasības kritiskajai infrastruktūrai un subjektu uzraudzība. Prasību apjoms ir atkarīgs no informācijas sistēmas drošības klases.
Bāze: L2
// DISCLAIMER:
Skaidrojumi ir informatīvi un nav juridiska konsultācija. Konkrētā gadījumā jāiepazīstas ar oficiālo tiesību aktu vai jākonsultējas ar speciālistu.