Pieci praktiski soļi Latvijas uzņēmumiem, kā no NIS2 un MK noteikumu Nr. 397 juridiskajām prasībām pāriet uz reālu, izpildāmu kiberdrošības plānu.

Publicēts: · 7 min lasīšanai

NIS2 praksē: ar ko jāsāk Latvijas uzņēmumam?
Ilustratīvs attēls · BR²SEC

Ja pēdējā laikā esat sekojuši līdzi kiberdrošības regulējuma izmaiņām Latvijā, NIS2 direktīva var šķist kā kārtējais apjomīgais atbilstības slogs. Taču NIS2 vairs nav tikai teorētisks Eiropas dokuments — tā ir integrēta mūsu likumdošanā caur Nacionālās kiberdrošības likumu (NKDL) un detalizētajiem Ministru kabineta noteikumiem Nr. 397 (“Minimālās kiberdrošības prasības”).

Mēģinot izprast jaunās prasības, viegli pārsteigties un nodomāt, ka pirmais solis ir dārgu kiberdrošības rīku iegāde. Taču realitāte ir cita: efektivitāte sākas ar skaidrību un pārvaldību. Pirms ieguldāt jaunās tehnoloģijās, uzņēmumam ir jāatbild uz trim pamatjautājumiem:

  • Kuri pakalpojumi mūsu biznesam ir patiesi kritiski?
  • Kādi dati un sistēmas nodrošina to nepārtrauktu darbību?
  • Kurš pieņem lēmumus, kad notiek kiberincidents?

Lai palīdzētu prasību sarakstu pārvērst saprotamā un izpildāmā darbības plānā, esam apkopojuši piecus praktiskus soļus atbilstoši Latvijas MK noteikumu Nr. 397 loģikai.

1. Nosakiet savu statusu un tvērumu

Pirms sākat ieviest aizsardzības pasākumus, ir jāsaprot, vai un kādā mērā regulējums attiecas tieši uz jums. Atbilstoši NKDL un MK noteikumiem Nr. 397 uzņēmumam ir skaidri jānosaka, vai tas kvalificējas kā būtisko vai svarīgo pakalpojumu sniedzējs vai ir IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs.

2. Ieceliet kiberdrošības pārvaldnieku

Ja uzņēmums ir NKDL subjekts, tam jānosaka kiberdrošības pārvaldnieks. Šī persona kļūst par oficiālo kontaktpersonu saziņai ar NKKC un CERT.LV, kā arī atbild par iekšējās drošības procesu pārraudzību.

3. Apziniet un kategorizējiet IKT resursus

Noteikumi prasa pilnīgu pārredzamību pār uzņēmuma digitālo vidi. Jums ir jāizveido un regulāri jāatjauno IKT resursu un informācijas sistēmu katalogs.

4. Izstrādājiet pamata dokumentāciju un apmāciet komandu

Ar labiem nodomiem vien nepietiek — drošības procesiem jābūt dokumentētiem un reāli strādājošiem. MK noteikumi Nr. 397 nosaka obligāto kiberdrošības pārvaldības dokumentu kopumu.

5. Veiciet pašvērtējumu un izveidojiet ceļa karti

Visi trūkumi nav jānovērš vienā dienā, taču jums ir skaidri jāapzinās esošās nepilnības. Salīdziniet pašreizējās kontroles ar MK noteikumu Nr. 397 prasībām un sagatavojiet pašvērtējuma ziņojumu.

Kopsavilkums

Gatavošanās NIS2 un Latvijas MK noteikumu Nr. 397 prasībām nav jāuztver kā nepārvarams šķērslis. Sadalot procesu secīgos, praksē izpildāmos soļos, jūs ne tikai veicināsiet atbilstību prasībām, bet arī reāli aizsargāsiet savu biznesu, klientu uzticību un darbības nepārtrauktību.