Pieci praktiski soļi Latvijas uzņēmumiem, kā no NIS2 un MK noteikumu Nr. 397 juridiskajām prasībām pāriet uz reālu, izpildāmu kiberdrošības plānu.
Publicēts: · 7 min lasīšanai

Ja pēdējā laikā esat sekojuši līdzi kiberdrošības regulējuma izmaiņām Latvijā, NIS2 direktīva var šķist kā kārtējais apjomīgais atbilstības slogs. Taču NIS2 vairs nav tikai teorētisks Eiropas dokuments — tā ir integrēta mūsu likumdošanā caur Nacionālās kiberdrošības likumu (NKDL) un detalizētajiem Ministru kabineta noteikumiem Nr. 397 (“Minimālās kiberdrošības prasības”).
Mēģinot izprast jaunās prasības, viegli pārsteigties un nodomāt, ka pirmais solis ir dārgu kiberdrošības rīku iegāde. Taču realitāte ir cita: efektivitāte sākas ar skaidrību un pārvaldību. Pirms ieguldāt jaunās tehnoloģijās, uzņēmumam ir jāatbild uz trim pamatjautājumiem:
- Kuri pakalpojumi mūsu biznesam ir patiesi kritiski?
- Kādi dati un sistēmas nodrošina to nepārtrauktu darbību?
- Kurš pieņem lēmumus, kad notiek kiberincidents?
Lai palīdzētu prasību sarakstu pārvērst saprotamā un izpildāmā darbības plānā, esam apkopojuši piecus praktiskus soļus atbilstoši Latvijas MK noteikumu Nr. 397 loģikai.
1. Nosakiet savu statusu un tvērumu
Pirms sākat ieviest aizsardzības pasākumus, ir jāsaprot, vai un kādā mērā regulējums attiecas tieši uz jums. Atbilstoši NKDL un MK noteikumiem Nr. 397 uzņēmumam ir skaidri jānosaka, vai tas kvalificējas kā būtisko vai svarīgo pakalpojumu sniedzējs vai ir IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs.
2. Ieceliet kiberdrošības pārvaldnieku
Ja uzņēmums ir NKDL subjekts, tam jānosaka kiberdrošības pārvaldnieks. Šī persona kļūst par oficiālo kontaktpersonu saziņai ar NKKC un CERT.LV, kā arī atbild par iekšējās drošības procesu pārraudzību.
3. Apziniet un kategorizējiet IKT resursus
Noteikumi prasa pilnīgu pārredzamību pār uzņēmuma digitālo vidi. Jums ir jāizveido un regulāri jāatjauno IKT resursu un informācijas sistēmu katalogs.
4. Izstrādājiet pamata dokumentāciju un apmāciet komandu
Ar labiem nodomiem vien nepietiek — drošības procesiem jābūt dokumentētiem un reāli strādājošiem. MK noteikumi Nr. 397 nosaka obligāto kiberdrošības pārvaldības dokumentu kopumu.
5. Veiciet pašvērtējumu un izveidojiet ceļa karti
Visi trūkumi nav jānovērš vienā dienā, taču jums ir skaidri jāapzinās esošās nepilnības. Salīdziniet pašreizējās kontroles ar MK noteikumu Nr. 397 prasībām un sagatavojiet pašvērtējuma ziņojumu.
Kopsavilkums
Gatavošanās NIS2 un Latvijas MK noteikumu Nr. 397 prasībām nav jāuztver kā nepārvarams šķērslis. Sadalot procesu secīgos, praksē izpildāmos soļos, jūs ne tikai veicināsiet atbilstību prasībām, bet arī reāli aizsargāsiet savu biznesu, klientu uzticību un darbības nepārtrauktību.