Kas ir NIS2 un vai tas attiecas uz Jūsu uzņēmumu
Klienta anketa ar uzrakstu „NIS2 atbilstība“ nenozīmē, ka likums attiecas uz Jums. Robežu Latvijā nosaka Nacionālās kiberdrošības likums, un anketa atnāk arī uzņēmumiem, uz kuriem tas neattiecas, jo klients pārbauda savu piegādes ķēdi.
Klienta anketa ar uzrakstu „NIS2 atbilstība“ nenozīmē, ka likums attiecas uz Jums. Robežu Latvijā nosaka Nacionālās kiberdrošības likums, un anketa atnāk arī uzņēmumiem, uz kuriem tas neattiecas, jo klients pārbauda savu piegādes ķēdi.
Vēstule atnāk no klienta iepirkuma daļas un izskatās nevainīgi: astoņpadsmit jautājumi par kiberdrošību, aizpildīt divās nedēļās, augšā uzraksts „NIS2 atbilstība“. Uzņēmumā ir vienpadsmit cilvēki, neviens no viņiem nav juriskonsults, un pirmais jautājums, ko visi uzdod cits citam, ir tas pats — vai šis vispār attiecas uz mums, vai arī kāds ir izsūtījis vienu un to pašu anketu visiem piegādātājiem pēc kārtas, cerot, ka kāds atbildēs.
Atbilde gandrīz vienmēr ir „nē, bet“, un tieši šis „bet“ ir tas, ko vērts saprast pareizi, jo no tā ir atkarīgs, cik daudz laika un naudas šī vēstule maksās. Uz vairākumu mazo un vidējo uzņēmumu NIS2 tiešā veidā neattiecas, taču tas nenozīmē ne to, ka anketa ir kļūda, ne to, ka to var atstāt neatbildētu. Tālāk ir skaidrots, kur iet robeža, kas atrodas katrā tās pusē un kāpēc Latvijā pareizā atbilde nāk nevis no direktīvas, bet no likuma, kuru šajā sarunā gandrīz neviens nepiemin.
NIS2 ir direktīva, nevis regula, un tur sākas nepareizās atbildes
Vispārīgā datu aizsardzības regula ir regula, un tas nozīmē, ka tā darbojas tieši visās dalībvalstīs vienā un tajā pašā redakcijā — tieši tāpēc par to var runāt kā par vienu Eiropas noteikumu kopumu un tieši tāpēc visi ir pieraduši, ka Eiropas prasības izskatās šādi. NIS2 ir direktīva, un tā darbojas pretēji: tā uzliek dalībvalstij pienākumu savā likumdošanā panākt noteiktu rezultātu, bet pati par sevi uzņēmumam pienākumus neuzliek. Praktiskās sekas ir tādas, ka jautājums „ko prasa NIS2“ Latvijā ir nepareizi uzdots jautājums, un pareizais skan „ko prasa Nacionālās kiberdrošības likums“.
Direktīvas pilns nosaukums ir Eiropas Parlamenta un Padomes direktīva 2022/2555 par pasākumiem augsta vienota kiberdrošības līmeņa nodrošināšanai visā Savienībā, tā stājās spēkā pirms trim ar pusi gadiem, un dalībvalstīm to savā tiesību sistēmā vajadzēja pārņemt līdz 2024. gada oktobra vidum. Šo termiņu nokavēja lielākā daļa dalībvalstu, tostarp Latvija, taču arī šeit ir vērts būt precīzam: nokavēts tika nevis likuma pieņemšana, bet paziņojums Eiropas Komisijai par pilnīgu pārņemšanu, un tās ir divas dažādas lietas, kuras ziņās parasti saplūst vienā.
Kāpēc tas ir svarīgi praktiski, nevis akadēmiski: ja piegādātājs, konsultants vai pati anketa apgalvo, ka „NIS2 prasa X“, tad ir vērts pajautāt, kura likuma kurš pants to prasa. Latvijā atbilde būs vai nu Nacionālās kiberdrošības likums, vai Ministru kabineta noteikumi par minimālajām kiberdrošības prasībām; Spānijā un Francijā, kur savs likums vēl nav pieņemts un kur Komisija šā gada jūlijā vērsās Eiropas Savienības Tiesā, atbildes uz šo jautājumu vienkārši nav. Vienas valsts prasību pārrakstīt otrai kā „eiropeisku“ ir tas pats, kas citēt kaimiņa līgumu, un ar tikpat lielu juridisku spēku.
Divi saraksti un viens izmēra slieksnis
Direktīvas uzbūve ir vienkārša, un to ir vērts zināt pat tad, ja konkrētie pienākumi nāk no nacionālā likuma, jo nacionālais likums šo uzbūvi pārņem gandrīz vienmēr. Ir divi nozaru saraksti — pirmajā vienpadsmit īpaši kritiskas nozares, otrajā septiņas pārējās kritiskās nozares, un uzņēmums vispār nonāk redzeslokā tikai tad, ja tā darbība ietilpst kādā no tām. Pirmajā sarakstā ir enerģētika, transports, banku sektors, finanšu tirgus infrastruktūra, veselība, dzeramais ūdens, notekūdeņi, digitālā infrastruktūra, informācijas un komunikācijas tehnoloģiju pakalpojumu pārvaldība, valsts pārvalde un kosmoss.
Otrajā sarakstā ir pasta un kurjerpakalpojumi, atkritumu apsaimniekošana, ķīmisko vielu ražošana un izplatīšana, pārtikas ražošana un izplatīšana, ražošana sešās apakšnozarēs no medicīnas ierīcēm līdz transportlīdzekļiem, digitālo pakalpojumu sniedzēji un pētniecības organizācijas. Vārdkopa „digitālo pakalpojumu sniedzēji“ šeit ir šaurāka, nekā izklausās, un tā nozīmē tiešsaistes tirdzniecības vietas, meklētājprogrammas un sociālo tīklu platformas. Pirmo no tām ir vērts izlasīt uzmanīgi: tirdzniecības vieta ir platforma, kurā tirgojas citi pārdevēji, nevis interneta veikals, kurš pārdod savas preces, un šī atšķirība izšķir veselu uzņēmumu klasi.
Otrā daļa ir izmērs, un tā ir tā, kuru vairākums lasa pirmo. Pēc noklusējuma direktīva attiecas uz vidējiem un lielākiem uzņēmumiem šajās nozarēs, savukārt mikrouzņēmumi un mazie uzņēmumi paliek ārpus tvēruma. Eiropas Komisijas ieteikumā mazais uzņēmums ir tas, kas nodarbina mazāk nekā 50 cilvēkus un kura apgrozījums vai bilance nepārsniedz 10 miljonus eiro, savukārt vidējais ir tas, kas šos sliekšņus pārsniedz, bet vēl nodarbina mazāk nekā 250 cilvēkus un kura gada apgrozījums nepārsniedz 50 miljonus eiro vai bilances kopsumma nepārsniedz 43 miljonus. Šis „vai“ starp apgrozījumu un bilanci tur ir apzināts un to nozaudēt nedrīkst. Latvijas likums šos skaitļus neraksta identiski, un par to ir atsevišķa sadaļa tālāk.
Vēl viena lieta, kuru šajā vietā mēdz sajaukt, ir tas, ka nozares saraksts runā par darbību, nevis par nozares kodu reģistrā. Uzņēmums, kura reģistrētā pamatdarbība ir programmatūras izstrāde, var faktiski administrēt klienta informācijas sistēmas, un tieši šī otrā darbība ir tā, kas parādās pirmajā sarakstā kā tehnoloģiju pakalpojumu pārvaldība. Pretējais arī notiek: uzņēmums ar iespaidīgu nozares kodu var faktiski nedarīt neko no tā, kas sarakstā nosaukts. Pareizais jautājums tāpēc ir par to, ko uzņēmums patiešām dara klientam, nevis par to, kas rakstīts reģistrā.
Kad izmērs nenozīmē neko
Tieši šeit vairākums uzņēmumu izdara nepareizu secinājumu un pārtrauc lasīt. Direktīvā ir arī saraksts, kurā izmēram nav nozīmes vispār, un uzņēmums, kas tajā ietilpst, ir tvērumā, arī būdams piecu cilvēku liels ar niecīgu apgrozījumu. Tur ietilpst publisko elektronisko sakaru tīklu un publiski pieejamu elektronisko sakaru pakalpojumu sniedzēji, uzticamības pakalpojumu sniedzēji, augstākā līmeņa domēnu reģistru uzturētāji un domēnu vārdu sistēmas pakalpojumu sniedzēji, kā arī atsevišķi tie, kas sniedz domēnu reģistrācijas pakalpojumus.
Turpat blakus ir arī četras situācijas, kurās izšķir nevis darbības veids, bet nozīme, un tās ir formulētas ar nolūku plaši. Ja uzņēmums ir vienīgais dalībvalstī, kas sniedz pakalpojumu, kurš uztur kritiskas sabiedriskās vai saimnieciskās darbības; ja tā darbības traucējums varētu būtiski ietekmēt sabiedrisko drošību, drošumu vai veselību; ja tas varētu radīt sistēmisku risku, jo īpaši ar pārrobežu ietekmi; vai ja uzņēmums ir īpaši svarīgs valsts vai reģiona līmenī savā nozarē vai citās no tās atkarīgās nozarēs — tad izmēra slieksnis vairs nenozīmē neko un lēmumu pieņem dalībvalsts.
Praktiski tas nozīmē, ka atbilde uz jautājumu „vai mēs esam tvērumā“ nav nolasāma no darbinieku skaita, un tieši šī ir biežākā kļūda visā šajā tēmā. Tā ir nolasāma no divām lietām pēc kārtas: vai nozare ir kādā no sarakstiem un vai kāda no šīm īpašajām pazīmēm attiecas. Latvijā abas šīs lietas ir uzrakstītas likuma divdesmitajā un divdesmit pirmajā pantā, un tur ir arī pazīmes, kuru direktīvas pielikumos nav vispār — sabiedriskie elektroniskie plašsaziņas līdzekļi, izglītības informācijas sistēmu uzturētāji un apsardzes pakalpojumu sniedzēji ir Latvijas papildinājumi.
Praksē šī saraksta lasīšana aizņem vienu pēcpusdienu un dod skaidru atbildi divos gadījumos no trim. Trešais gadījums — kad uzņēmums izskatās pēc kandidāta uz kādu no plaši formulētajām pazīmēm — nav atrisināms lasot, jo tur lēmumu pieņem valsts, sastādot subjektu sarakstu, un tas ir dokuments, kuru uztur uzraugošā iestāde. Ja rodas šāda sajūta, tad lētākais solis ir vienkārši pajautāt iestādei, nevis pasūtīt juridisku atzinumu par tekstu, kuru tā pati piemēros.
Būtisks vai svarīgs: atšķirība, kas nav nianse
Ja uzņēmums tvērumā ir, tas nonāk vienā no divām kategorijām, un Latvijas likumā tās saucas par būtisko pakalpojumu sniedzēju un svarīgo pakalpojumu sniedzēju, bet abas kopā likums sauc vienkārši par subjektiem. Atšķirība starp abām nav vārdos: no tās izriet gan uzraudzības intensitāte, gan sodu griesti, un tā tiek noteikta pēc kombinācijas starp to, kurā sarakstā nozare atrodas, un to, cik liels ir pats uzņēmums. Tāpēc kategoriju noskaidrot ir vērts pirms jebkuras sarunas ar konsultantu vai piegādātāju.
Vienkāršotā formā tas izskatās tā, ka pirmā saraksta lielie uzņēmumi ir būtiski, tā paša saraksta vidējie ir svarīgi, un otrā saraksta uzņēmumi ir svarīgi neatkarīgi no tā, vai tie ir vidēji vai lieli. Šī ir tā vieta, kur pārstāsti kļūdās visbiežāk, pieņemot, ka pirmais saraksts nozīmē „būtisks“ automātiski — nenozīmē, un vidējs uzņēmums pirmā saraksta nozarē ir svarīgs, nevis būtisks. Starpība starp šīm divām rindām ir trīs miljoni eiro sodu griestos, tāpēc to nav vērts atstāt neizlasītu.
Uzraudzība atšķiras arī, bet Latvijā ne tā, kā to parasti citē no direktīvas. Direktīvā būtisko pakalpojumu sniedzēju var pārbaudīt regulāri un izlases kārtā arī tad, kad nekas nav noticis, kamēr svarīgo pārbauda tad, kad ir norādes, ka kaut kas nav kārtībā. Nacionālās kiberdrošības likums šo dalījumu nepārņem: tā četrdesmit otrais pants dod klātienes pārbaudes, attālinātu pārraudzību un skenēšanu pret subjektu vispār, un iestāde tos prioritizē pēc riska, nevis pēc kategorijas. Uzrakstītā atšķirība starp abām kategorijām Latvijā tāpēc ir sodu griesti, un uzņēmumam, kurš rēķina vadības laiku, jālasa šis pants, nevis direktīvas uzraudzības nodaļa.
Vēl vienas praktiskas sekas ir tādas, ka kategorija nav mūžīga. Uzņēmums, kurš pieņem darbā piecdesmit cilvēkus vai kura apgrozījums pieaug, var no viena gada uz otru pāriet no ārpuses tvērumā vai no vienas kategorijas otrā, un neviens par to atsevišķi neatgādinās. Tāpēc šo pārbaudi ir vērts ielikt tajā pašā gada ritmā, kurā tiek gatavots gada pārskats, kad skaitļi jau tāpat ir uz galda un kad tos pārbaudīt maksā vienu papildu stundu, nevis atsevišķu projektu.
Kāpēc anketa atnāca, ja sarakstos Jūs neesat
Anketa atnāk tāpēc, ka tvērumā esošam uzņēmumam ir jāpārvalda arī tie riski, kas nāk no tā tiešajiem piegādātājiem un pakalpojumu sniedzējiem, un, izvēloties pasākumus, jāņem vērā katra konkrētā piegādātāja ievainojamības un vispārējā kiberdrošības prakse, tostarp drošas izstrādes procedūras. Tas ir pienākums klientam, nevis Jums, un no šīs vienas direktīvas rindkopas izriet gandrīz visas anketas, kuras Eiropā šobrīd ceļo pa piegādes ķēdēm.
No tā izriet arī tas, kā uz anketu atbildēt. Klients, kurš ir tvērumā, nevar izpildīt savu pienākumu, nezinot, kā strādā tā piegādātāji, tāpēc tas jautā. Anketa neuzliek Jums nekādus likumā noteiktus pienākumus un nepadara Jūs par subjektu; tā ir līguma jautājums, un atbilde uz to ir līguma atbilde ar visu, kas pie līgumiem pieder — samērīgumu, cenu un skaidrību par to, ko esat gatavs apsolīt rakstiski. Ja jautājumi ir samērīgi, uz tiem der atbildēt godīgi; ja tie prasa sertifikātu, kura iegūšana maksā vairāk nekā pats līgums, tad tā ir sarunas, nevis atbilstības tēma.
Otra puse tam pašam ir tā, ka anketas kļūst par tirgus prasību ātrāk, nekā tās kļūst par juridisku pienākumu. Uzņēmums, kurš strādā ar bankām, slimnīcām, enerģētiku vai valsts iestādēm, šo anketu drīzumā saņems no katra otrā klienta neatkarīgi no tā, ko saka likums, un tad ir izdevīgāk vienreiz sakārtot atbildes un tās uzturēt, nekā katru reizi rakstīt no jauna un katru reizi atklāt to pašu trūkumu. Tas ir pilnīgi cits arguments par kiberdrošību nekā sodu griesti, un mūsuprāt godīgāks, jo tas ir par klientiem, nevis par bailēm.
Trešais, mazāk pamanītais iemesls sakārtot atbildes ir apdrošināšana. Kiberrisku polises pieteikuma anketas jautā gandrīz to pašu, ko klienta anketa, un neprecīza atbilde tur maksā dārgāk nekā zaudēts līgums, jo tā var ietekmēt atlīdzību tieši tajā brīdī, kad tā ir vajadzīga. Uzņēmumam, kurš vienreiz ir uzrakstījis godīgu aprakstu par to, kas tam ir un kā nav, šis dokuments der visiem trim mērķiem uzreiz.
Ko Latvijā prasa pats likums
Nacionālās kiberdrošības likums ir spēkā kopš 2024. gada septembra, un tas ir tas teksts, kas Latvijas uzņēmumam uzliek pienākumus, nevis direktīva. Konkrētās tehniskās prasības tajā uzskaitītas nav — likumā ir viena vispārīga norma par to, ka subjektam jāievieš samērīgi pasākumi, bet detaļas ir Ministru kabineta noteikumos par minimālajām kiberdrošības prasībām, kuri stājās spēkā pagājušā gada jūlijā. Šī divlīmeņu uzbūve ir tipiska un praktiski nozīmē, ka likumā meklē, vai esat subjekts, bet noteikumos — ko tad darīt.
Kompetentā iestāde ir Nacionālais kiberdrošības centrs, kurš darbojas Aizsardzības ministrijā un ir arī vienotais kontaktpunkts sadarbībai ar pārējām dalībvalstīm. Incidentus pieņem cita iestāde, un tas mēdz pārsteigt: privāto tiesību juridiskajām personām un lielākajai daļai publisko iestāžu tā ir Latvijas Universitātes Matemātikas un informātikas institūta struktūrvienība, kuru praksē visi pazīst kā CERT.LV. Aizsardzības resora sistēmām šo funkciju pilda Militārās izlūkošanas un drošības dienests, bet informācijas tehnoloģiju kritiskās infrastruktūras jautājumos savs uzdevums ir Satversmes aizsardzības birojam.
Vēl viena Latvijas likuma īpatnība, kuru pārstāstos mēdz nozaudēt, ir izmēra definīcijas. Direktīva sūta uz Eiropas Komisijas ieteikumu, bet likums pats uzraksta savu definīciju. Liels saimnieciskās darbības veicējs ir tāds, kas atbilst vismaz vienai pazīmei no divām — vismaz 250 nodarbinātie, vai apgrozījums virs 50 miljoniem eiro vai bilance virs 43 miljoniem. Vidējs savukārt ir tas, kas atbilst visām pazīmēm: līdz 249 nodarbinātajiem, un apgrozījums vismaz 10 miljoni, bet ne virs 50 miljoniem, vai bilance vismaz 10 miljoni, bet ne virs 43 miljoniem. Tāpēc uzņēmums ar simt darbiniekiem un lielu apgrozījumu Latvijas likumā var izrādīties liels tur, kur Komisijas ieteikumā tas paliktu vidējs, un notiek arī pretējais: uzņēmums ar simt darbiniekiem un apgrozījumu zem desmit miljoniem Komisijas ieteikumā ir vidējs, bet likuma divdesmitajā un divdesmit pirmajā pantā neiekļaujas ne kā liels, ne kā vidējs.
Vienu terminoloģisku lietu ir vērts nofiksēt, jo tā mēdz radīt pārpratumus sarunā ar juristiem. Personas datu aizsardzības pārkāpums un kiberincidents nav viens un tas pats notikums, tie tiek ziņoti dažādām iestādēm un ar dažādiem termiņiem, un viens notikums var būt abi vienlaikus. Uzņēmumam, kurš ir gan subjekts, gan personas datu pārzinis, tas nozīmē divus paziņojumus divām adresēm, un tieši šī iemesla dēļ ziņošanas kārtību ir vērts uzrakstīt vienā lapā, kamēr nekas nav noticis.
Kad sākas ziņošanas termiņš un kas to iedarbina
Ja uzņēmums ir subjekts, tad nozīmīga kiberincidenta gadījumā sākas ziņošanas termiņš, un tas ir vienīgais no visiem šiem pienākumiem, kuru nevar izpildīt pēc fakta vai atlikt uz nākamo nedēļu. Agrīnais brīdinājums ir jāsniedz nekavējoties un ne vēlāk kā divdesmit četru stundu laikā, sākotnējais ziņojums — nekavējoties un ne vēlāk kā septiņdesmit divu stundu laikā, turklāt uzticamības pakalpojumu sniedzējiem arī šis otrais termiņš ir divdesmit četras stundas. Galaziņojums seko mēneša laikā pēc sākotnējā, bet, ja incidents vēl nav novērsts, tā vietā vispirms iet progresa ziņojums.
Vārds „nozīmīgs“ šeit nav dekoratīvs, un tieši ap to griežas praktiskais lēmums. Direktīva to raksta kā incidentu, kurš ir izraisījis vai spēj izraisīt smagus darbības traucējumus vai finansiālus zaudējumus pašam subjektam, vai arī ir skāris vai spēj skart citas personas, radot ievērojamu kaitējumu. Latvijas subjektam tas tomēr nav tas slēdzis: likums sūta uz Ministru kabineta kritērijiem, un noteikumu par minimālajām kiberdrošības prasībām 118. punkts incidentu uzskata par nozīmīgu, ja tas atbilst Īstenošanas regulas 2024/2690 būtiska incidenta definīcijai vai vismaz vienai no tur uzskaitītajām pazīmēm, tostarp mantiskiem zaudējumiem vismaz 500 000 eiro vai 5 procentu apmērā no gada apgrozījuma, ņemot mazāko no abiem. Praksē tas nozīmē, ka lēmums, vai ziņot, tiek pieņemts pirmajās stundās un gandrīz vienmēr ar nepilnīgu informāciju, tāpēc uzņēmumi, kuri to ir izdarījuši vienu reizi, nākamreiz raksta pēc iepriekš sagatavotas veidnes.
Praktiskā gatavība šeit ir daudz mazāka lieta, nekā tā izklausās sanāksmē. Vajag zināt, kurš pieņem lēmumu par ziņošanu, kur nosūta pirmo paziņojumu un kas tajā vispār jāieraksta, un vajag, lai šī informācija būtu pieejama arī tad, kad pati sistēma nestrādā un pasts ir tajā pašā sistēmā. Uzņēmumi, kuri gatavo tikai politikas dokumentus un šo ķēdi nekad neizmēģina, atklāj piektdienas vakarā, ka vienīgais cilvēks ar piekļuvi ir atvaļinājumā un ka neviens nezina, kāda ir pareizā adrese.
Kas atbild un cik maksā kļūda
Latvijas likumā atbildība ir personificēta, un tas ir apzināts risinājums: par kiberdrošības prasību izpildi atbild subjekta vadītājs, un viņam ir jāieceļ kiberdrošības pārvaldnieks. Tas nav tikai formāls amats ar jaunu vizītkarti — jēga ir tā, ka jautājums pārstāj būt informācijas tehnoloģiju nodaļas iekšējā lieta un nonāk tur, kur pieņem lēmumus par budžetu. Direktīvā tas pats ir formulēts kā vadības struktūras pienākums apstiprināt riska pārvaldības pasākumus, uzraudzīt to ieviešanu, atbildēt par pārkāpumiem un iziet apmācību.
Sodi Latvijas likumā ir uzrakstīti savādāk, nekā tos parasti citē prezentācijās. Būtisko pakalpojumu sniedzējam soda nauda var būt līdz desmit miljoniem eiro, bet, ja pēdējā gada neto apgrozījums pārsniedz piecsimt miljonus, tad līdz diviem procentiem no tā; svarīgo pakalpojumu sniedzējam attiecīgi līdz septiņiem miljoniem vai līdz 1,4 procentiem. Direktīvā šī pati vieta ir uzrakstīta ar frāzi „atkarībā no tā, kurš no abiem lielāks“ un ar atsauci uz visas uzņēmumu grupas pasaules apgrozījumu, tāpēc tiešs citāts no direktīvas Latvijas kontekstā vienkārši nav pareizs teikums.
Skaitļi šajos pantos izskatās draudīgi, un ir vērts atcerēties, ka tie ir griesti, nevis tarifs, un ka tie ir rakstīti tā, lai attiektos arī uz Eiropas lielākajiem uzņēmumiem. Praktiski svarīgāk par summu ir tas, ka uzraudzības iestādei ir arī citi instrumenti — norādījumi, brīdinājumi un pārbaudes, un ka uzņēmumam, kurš ir licis pamatu un spēj to parādīt dokumentos, saruna ar to izskatās pavisam citādi nekā uzņēmumam, kurš par savu statusu uzzina incidenta laikā no uzraugošās iestādes.
Vēl viena lieta, ko šie panti nesaka, ir tas, ka soda nauda nav vienīgās finansiālās sekas. Praksē dārgākais parasti ir dīkstāve un klientu zaudējums, un tieši tāpēc uzņēmumi, kuri šo tēmu ir izgājuši, par to runā kā par darbības nepārtrauktību, nevis kā par atbilstību. Šādi to formulēt ir arī veids, kā par to runāt ar valdi: nevis „mums draud desmit miljoni“, kas ir nepatiesi gandrīz jebkuram Latvijas uzņēmumam, bet „cik ilgi mēs varam nestrādāt un cik tas maksā“.
Kā tas pats izskatās pārējās Eiropas valstīs
Ja uzņēmums strādā vairākos tirgos, tad direktīvas vienā teikumā aprakstītā vienveidība praksē izrādās vienpadsmit dažādi likumi ar dažādiem spēkā stāšanās datumiem. Lietuvā un Itālijā savi likumi bija spēkā jau kopš 2024. gada rudens, Somijā kopš pagājušā gada aprīļa, Vācijā kopš pagājušā gada decembra, Igaunijā un Zviedrijā kopš šā gada janvāra, bet Polijā kopš šā gada aprīļa. Katrā no tiem ir savi pielikumi, savas definīcijas un savas uzraugošās iestādes, un atbilstība vienā valstī neko neapliecina otrā.
Divas valstis mūsu tirgu vidū savu likumu vēl nav pieņēmušas. Spānijā un Francijā Eiropas Komisija šā gada jūlijā vērsās Eiropas Savienības Tiesā tieši par to, ka pilnīga pārņemšana nav paziņota, un tas praktiski nozīmē, ka tur uzņēmumam šodien nav valsts likuma, kuru izpildīt, bet ir iestādes, kuras jau tagad ir tās, ar kurām runās, kad likums būs. Norvēģija ir vēl atsevišķs gadījums: tā nav Eiropas Savienībā, tās spēkā esošais digitālās drošības likums pārņem iepriekšējo direktīvu, un NIS2 tur vēl nav ieviests.
Ārpus Eiropas Savienības aina atšķiras vēl vairāk. Apvienotajā Karalistē spēkā ir savi 2018. gada noteikumi par tīklu un informācijas sistēmām, kuri palika arī pēc izstāšanās, un parlamentā šobrīd ir likumprojekts, kas tos paplašinātu, taču tas vēl nav pieņemts. Praktiskās sekas visam šim ir vienkāršas: ja klients citē „NIS2“ pārrobežu līgumā, tad ir vērts pajautāt, kuras valsts likumu viņš domā, jo atbilde uz to bieži izrādās, ka viņš to nav pārbaudījis.
Ko darīt ar anketu, kas jau ir uz galda
Pirmais solis ir uzrakstīt vienu rindkopu par savu statusu un to saglabāt tā, lai to atrastu arī nākamreiz. Tajā ir trīs teikumi: kurā nozarē uzņēmums darbojas un vai tā ietilpst kādā no direktīvas sarakstiem; cik cilvēku tas nodarbina, kāds ir apgrozījums un bilance; un vai uz to attiecas kāda no pazīmēm, kurām izmēram nav nozīmes. Šī rindkopa der visām nākamajām anketām, un tā ir arī atbilde uz jautājumu, ko agri vai vēlu uzdos valde vai īpašnieks.
Otrais solis ir nodalīt to, kas ir juridisks pienākums, no tā, kas ir klienta prasība, jo šīs divas lietas anketā izskatās vienādi. Ja Jūs neesat subjekts, tad anketa ir līguma dokuments, un uz to attiecas parastā līgumu loģika — samērīgums, cena un tas, ko esat gatavs apsolīt rakstiski un pēc tam izpildīt. Ja Jūs esat subjekts, tad anketa ir mazākā no rūpēm, un pareizā secība ir vispirms izlasīt Ministru kabineta noteikumus, tad novērtēt savu faktisko stāvokli pret tiem un tikai tad atbildēt klientam.
Trešais solis attiecas uz tiem, kas piegādā valsts sektoram, jo tur prasības nāk ne tikai no kiberdrošības likuma, bet arī no iepirkuma nolikuma, un nolikums mēdz būt konkrētāks par likumu. Par to, kāda pārbaude un cik bieži tiek prasīta iepirkumos, esam rakstījuši atsevišķi, un par to, ar ko atšķiras skenēšana, audits un ielaušanās tests, arī. Ja Jums ir jautājums par konkrētu valsts sektora projektu vai vajag palīdzību ar atbildēm, kuras jāapliecina ar tehnisku faktu, uzrakstiet mums.
Šajā rakstā mēs apzināti nesakām, vai tieši Jūs esat subjekts. To nosaka nozare, izmērs un pazīmes, kuras ir jāizlasa likuma tekstā ar Jūsu pašu skaitļiem rokā, un jebkurš, kurš to nosaka pēc trim minūtēm sarunas vai pēc vienas prezentācijas slaida, pārdod pārliecību, nevis atbildi. Ko var pateikt droši, ir tas, ka lielākā daļa mazo uzņēmumu, kuri saņem šo anketu, subjekti nav — un ka anketa tāpēc nekur nepazūd, jo tā nāk no klienta pienākuma, nevis no Jūsu.
Bieži uzdotie jautājumi.
Vai NIS2 attiecas uz manu uzņēmumu?
Visdrīzāk nē, ja uzņēmums ir mazs vai mikrouzņēmums, taču atbildi nolasa nevis no darbinieku skaita, bet no divām lietām pēc kārtas. Vispirms — vai darbība ietilpst kādā no direktīvas nozaru sarakstiem, kuros ir vienpadsmit īpaši kritiskas un septiņas pārējās kritiskās nozares. Tikai tad — vai uzņēmums ir vidējs vai lielāks. Ir arī saraksts, kurā izmēram nav nozīmes vispār: elektronisko sakaru un uzticamības pakalpojumu sniedzēji, domēnu reģistru un domēnu vārdu sistēmas uzturētāji un tie, kurus valsts atzinusi par īpaši nozīmīgiem.
Ar ko atšķiras būtisko un svarīgo pakalpojumu sniedzēji?
Ar sodu griestiem. Direktīvā atšķiras arī uzraudzības intensitāte, bet Nacionālās kiberdrošības likums šo dalījumu nepārņem: klātienes pārbaudes, attālināta pārraudzība un skenēšana ir rīki pret subjektu vispār, un iestāde tos prioritizē pēc riska, nevis pēc kategorijas. Kategoriju nosaka kombinācija starp nozaru sarakstu un izmēru: pirmā saraksta lielie uzņēmumi ir būtiski, tā paša saraksta vidējie — svarīgi, bet otrā saraksta uzņēmumi ir svarīgi neatkarīgi no izmēra. Pieņēmums, ka pirmais saraksts automātiski nozīmē „būtisks“, ir biežākā kļūda.
Klients atsūtīja NIS2 anketu, bet mēs neesam subjekts — vai jāatbild?
Jāatbild, bet ne tāpēc, ka to prasa likums. Direktīvā ir pants, kurš liek tvērumā esošam uzņēmumam pārvaldīt riskus, kas nāk no tā tiešajiem piegādātājiem, un anketa ir veids, kā klients šo savu pienākumu izpilda. Jums no tā nerodas nekādi likumā noteikti pienākumi un Jūs par subjektu nekļūstat; tas ir līguma jautājums ar parasto līgumu loģiku — samērīgumu, cenu un skaidrību par to, ko esat gatavs apsolīt rakstiski.
Cik ilgā laikā jāziņo par kiberincidentu?
Nozīmīga kiberincidenta gadījumā agrīnais brīdinājums jāsniedz nekavējoties un ne vēlāk kā divdesmit četru stundu laikā, sākotnējais ziņojums — ne vēlāk kā septiņdesmit divu stundu laikā, bet uzticamības pakalpojumu sniedzējiem arī otrais termiņš ir divdesmit četras stundas. Galaziņojums seko mēneša laikā pēc sākotnējā, un, ja incidents vēl nav novērsts, tā vietā vispirms iet progresa ziņojums. Latvijā ziņojumus pieņem kiberincidentu novēršanas institūcija, kuru praksē pazīst kā CERT.LV.
Cik lieli ir sodi Latvijā?
Nacionālās kiberdrošības likumā būtisko pakalpojumu sniedzējam soda nauda var būt līdz desmit miljoniem eiro, bet, ja pēdējā gada neto apgrozījums pārsniedz piecsimt miljonus, tad līdz diviem procentiem no tā; svarīgo pakalpojumu sniedzējam attiecīgi līdz septiņiem miljoniem vai līdz 1,4 procentiem. Direktīvā šī vieta ir uzrakstīta citādi, ar frāzi par to, kurš no abiem skaitļiem lielāks, un ar atsauci uz visas uzņēmumu grupas pasaules apgrozījumu, tāpēc tiešs citāts no direktīvas Latvijas kontekstā nav pareizs teikums.
Valsts iestādes kopš 2010. gada. eParaksts, eAdrese, VPM, kiberdrošības likums un WCAG 2.1 AA — atbilstību un iepirkuma prasības kārtojam mēs.
Citi raksti.