NIS2 uzraudzība un izpilde Latvijā: ko drīkst uzraugošā iestāde

Publicēts: · AIPOS OÜ · nis2europe.eu

Kas Latvijā uzrauga NIS2 prasību izpildi

Latvijā NIS2 direktīvu ievieš Nacionālās kiberdrošības likums (NKDL). Nacionālā kompetentā institūcija ir Nacionālais kiberdrošības centrs (NKDC), kas darbojas Aizsardzības ministrijā kā vienotais kontaktpunkts kiberdrošības jautājumos un īsteno nacionālo kiberdrošības pārraudzību (NKDL 4. pants).

Subjektu uzraudzība ir sadalīta starp divām iestādēm (NKDL 41. pants):

Praksē tas nozīmē, ka lielākajai daļai uzņēmumu galvenā uzraugošā iestāde būs NKDC.

Būtiskie un svarīgie subjekti: kā tas ietekmē uzraudzību

NKDL nošķir divas subjektu kategorijas:

Pie būtisko pakalpojumu sniedzējiem pieder, piemēram, elektronisko sakaru komersanti, kvalificēti uzticamības pakalpojumu sniedzēji, energoapgādes, transporta, veselības un digitālās infrastruktūras (mākoņdatošana, datu centri) lieli komersanti, kā arī tiešās pārvaldes iestādes (NKDL 20. pants). Svarīgo pakalpojumu sniedzēji ir personas, kas nav būtisko pakalpojumu sniedzēji, piemēram, vidēji komersanti attiecīgajās jomās, pasta komersanti, atkritumu apsaimniekotāji, pārtikas ražotāji, tiešsaistes tirdzniecības vietu un meklētājprogrammu pakalpojumu sniedzēji (NKDL 21. pants).

Kā tieši NKDL nošķir uzraudzības intensitāti (piemēram, iepriekšēju vai pēcpārbaudes uzraudzību) starp abām kategorijām, KB neapraksta — šo aspektu [TÄPSUSTAB PARTNER-JURIST]. Neatkarīgi no kategorijas abu veidu subjektiem ir jāizpilda likuma pamatprasības un uzraudzības ietvaros jāsniedz informācija iestādei.

Uzraudzības un izpildes instrumenti

Uzraudzības ietvaros iestāde var pieprasīt subjektam sniegt informāciju. Ja subjekts vairākkārt atsakās pildīt NKDC vai Satversmes aizsardzības biroja amatpersonu likumīgās prasības, kas saistītas ar pienākumu sniegt informāciju kiberdrošības uzraudzības ietvaros, tas tiek uzskatīts par būtisku neatbilstību (NKDL 46. panta piektā daļa).

Kiberincidenta gadījumā subjektam ir pienākums:

Atsevišķs izpildes instruments: pēc NKDC vai Satversmes aizsardzības biroja pieprasījuma subjekts uz laiku ne ilgāku par piecām dienām slēdz lietotājam piekļuvi elektronisko sakaru tīklam, ja lietotājs būtiski apdraud citu drošību; pieprasījuma apstrīdēšana neaptur tā darbību (NKDL 34. panta desmitā daļa).

Ja lēmumi, kas pieņemti saskaņā ar NKDL 34. panta desmito daļu, 37. panta pirmo daļu un 45. panta pirmo daļu, netiek pildīti labprātīgi, iestāde tos izpilda piespiedu kārtā un var uzlikt piespiedu naudu — vienā reizē ne vairāk kā 10 000 euro (NKDL 46. panta devītā daļa).

Soda naudas un piespiedu izpilde

Par būtisku neatbilstību likuma prasībām NKDC var piemērot soda naudu (NKDL 46. pants):

Subjekta kategorijaMaksimālā soda naudaJa apgrozījums pārsniedz 500 milj. EUR
Būtisko pakalpojumu sniedzējslīdz 10 miljoniem eurolīdz 2 % no kopējā neto apgrozījuma
Svarīgo pakalpojumu sniedzējslīdz 7 miljoniem eurolīdz 1,4 % no kopējā neto apgrozījuma

Par būtisku neatbilstību tiek uzskatīts, ja subjekts (NKDL 46. panta piektā daļa):

1. neveic piemērotus un samērīgus tehniskos un organizatoriskos pasākumus kiberapdraudējuma vai incidenta ietekmes mazināšanai; 2. vairākkārt atsakās pildīt iestādes amatpersonu likumīgās prasības par informācijas sniegšanu uzraudzības ietvaros; 3. likumā noteiktajā termiņā nepaziņo par nozīmīgu kiberincidentu vai apzināti sniedz nepatiesu informāciju.

Soda naudas apmēram jābūt samērīgam ar pārkāpumu, un iestāde ņem vērā personas mantisko stāvokli (NKDL 46. panta sestā daļa). Lēmumu var pārsūdzēt tiesā Administratīvā procesa likumā noteiktajā kārtībā (NKDL 46. panta septītā daļa), un soda nauda jāsamaksā mēneša laikā no lēmuma spēkā stāšanās (NKDL 46. panta astotā daļa). Būtiski: šo pantu nepiemēro tiešās vai pastarpinātās pārvaldes iestādēm, citām valsts institūcijām un atvasinātām publiskām personām (NKDL 46. panta divpadsmitā daļa).

Ko subjektam sagaidīt praksē

Lai sagatavotos uzraudzībai, subjektam jārēķinās ar šādiem pienākumiem:

Praktisks pirmais solis ir noskaidrot, vai jūsu organizācija ir būtisko vai svarīgo pakalpojumu sniedzējs un kādi pienākumi no tā izriet. To palīdz noteikt mūsu bezmaksas scoping un gap analīzes rīks — precīzu paziņošanas kanālu un konkrētu prasību piemērošanu jūsu situācijā vienmēr apstiprina partnera jurists.

Biežāk uzdotie jautājumi

Kura iestāde Latvijā uzrauga NIS2 subjektus?

Uzraudzību veic Nacionālais kiberdrošības centrs (NKDC) attiecībā uz būtisko un svarīgo pakalpojumu sniedzējiem, izņemot IKT kritisko infrastruktūru, kuru uzrauga Satversmes aizsardzības birojs (NKDL 41. pants).

Cik lielu soda naudu var piemērot NKDC?

Būtisko pakalpojumu sniedzējam līdz 10 miljoniem euro (vai līdz 2 % no apgrozījuma, ja tas pārsniedz 500 milj. EUR), bet svarīgo pakalpojumu sniedzējam līdz 7 miljoniem euro (vai līdz 1,4 %) — NKDL 46. pants.

Kādos termiņos jāziņo par nozīmīgu kiberincidentu?

Agrīnais brīdinājums — ne vēlāk kā 24 stundu laikā, sākotnējais ziņojums — ne vēlāk kā 72 stundu laikā (uzticamības pakalpojumu sniedzējiem — 24 stundu laikā), bet galaziņojums — mēneša laikā pēc sākotnējā ziņojuma (NKDL 34. pants).

Vai NKDC var izpildīt savus lēmumus piespiedu kārtā?

Jā. Ja lēmumi nav izpildīti labprātīgi, iestāde tos izpilda piespiedu kārtā saskaņā ar Administratīvā procesa likumu un var uzlikt piespiedu naudu — vienā reizē ne vairāk kā 10 000 euro (NKDL 46. panta devītā daļa).

Pārbaudiet savu atbilstību NIS2

Veiciet bezmaksas gap analīzi

Sāciet bezmaksas scoping testu Veiciet bezmaksas virsmas skenēšanu

Pilnīgs NIS2 ceļvedis — Latvija

Šis raksts ir vispārīga informācija, nevis juridiska konsultācija. Partnera jurists apstiprina jūsu konkrēto situāciju.

Atpakaļ uz sākumu