Reģ. Nr. 40203410806 PVN LV40203410806

Tēma

Pieteikt konsultāciju Pieteikt

ES kiberdrošības regulējums

NIS2 un DORA pienākumi, pārvērsti pierādījumos.

Divi ES tiesību akti nosaka kiberdrošības pamatpienākumus būtiskiem pakalpojumiem un finanšu nozarei. Šeit ir izklāstīts, ko prasa katrs no tiem, uz ko tie attiecas un kā pienākumi sasaistās ar testēšanu, novērtējumu un obligāto auditu.

NIS2 direktīva
(ES) 2022/2555
Pārņemšana Latvijā
Nac. kiberdrošības likums
DORA regula
(ES) 2022/2554
DORA piemēro no
2025. g. 17. janv.

01

Ko prasa abi regulējumi

NIS2 · DORA

NIS2

Direktīva (ES) 2022/2555

NIS2 paaugstina kiberdrošības riska pārvaldības pamatlīmeni būtiskās un svarīgās nozarēs. Vienībām jāievieš tehniski un organizatoriski pasākumi, kas ir samērīgi ar to risku – pārvaldība, incidentu apstrāde, darbības nepārtrauktība, piegādes ķēdes drošība, ievainojamību apstrāde un šo pasākumu testēšana un audits – un jāziņo par būtiskiem incidentiem nacionālajai iestādei. Vadības struktūras ir atbildīgas un var tikt sauktas pie atbildības.

Attiecas uz Vidējas un lielas organizācijas nozarēs, ko uzskaita direktīva – enerģētika, transports, banku un finanšu tirgus infrastruktūra, veselība, ūdens, digitālā infrastruktūra, IKT pakalpojumu pārvaldība un publiskā pārvalde kā būtiskas vienības; pasts, atkritumi, ķīmija, pārtika, ražošana, digitālie pakalpojumu sniedzēji un pētniecība kā svarīgas vienības. Latvijā pienākumi izriet no Nacionālās kiberdrošības likuma, kas ir spēkā kopš 2024. gada septembra.

DORA

Regula (ES) 2022/2554 · piemēro no 2025. g. 17. janv.

DORA ir tieši piemērojama regula, kas nosaka vienotus darbības noturības noteikumus ES finanšu nozarei. Tā aptver IKT riska pārvaldību, būtisku ar IKT saistītu incidentu klasifikāciju un ziņošanu, digitālās darbības noturības testēšanu, IKT trešo pušu riska pārvaldību un informācijas apmaiņu. Prasīgākajām vienībām jāveic uz draudiem balstīta ielaušanās testēšana (TLPT) pret reālām produkcijas sistēmām vairāku gadu ciklā.

Attiecas uz Finanšu vienības visā ES – kredītiestādes, maksājumu un elektroniskās naudas iestādes, ieguldījumu brokeru sabiedrības, apdrošinātāji un starpnieki, kriptoaktīvu pakalpojumu sniedzēji, fondu pārvaldnieki un citi – kopā ar kritiskajiem IKT trešo pušu pakalpojumu sniedzējiem, kas tos apkalpo.

02 Obligātā audita pilnvarojums

Kvalificēti veikt NIS2 auditu Latvijā.

Saskaņā ar Latvijas Nacionālās kiberdrošības likumu ārējo kiberdrošības auditu veic neatkarīgs auditors, kuram nav interešu konflikta ar auditējamo subjektu un kurš atbilst kiberdrošības auditoriem noteiktajām prasībām Ministru kabineta noteikumos. Publisko apstiprināto auditoru sarakstu 2026. gadā atcēla – subjekts tagad var izraudzīties jebkuru auditoru, kas šīm prasībām atbilst.

SEQ SIA, reģistrācijas Nr. 40203410806, šīm prasībām atbilst un var veikt obligāto NIS2 ārējo auditu. Auditu vada speciālisti ar ISO/IEC 27001 vecākā vadošā auditora (PECB) un sertificēta informācijas sistēmu auditora (CISA, ISACA) sertifikātiem.

Tā kā auditoram jābūt bez interešu konflikta, obligātais audits tiek plānots kā uzdevums, kas nošķirts no jebkura gatavības vai novēršanas darba.

likumi.lv · Nacionālās kiberdrošības likums, 44. pants (atveras jaunā cilnē)

03

No pienākuma līdz pierādījumam

pienākums → kā palīdzam
  1. 01

    NIS2 – drošības pasākumu testēšana un audits (21. pants)

    Autorizēta infrastruktūras, lietojumprogrammu un procesu ielaušanās testēšana, ko atspoguļo prioritizēti, ar pierādījumiem pamatoti atklājumi.

    Drošības auditi
  2. 02

    NIS2 – riska pārvaldība, pārvaldība un pierādījumi

    Piemērojamības noteikšana (būtiska vai svarīga vienība), nepilnību analīze pret NIS2 un ISO/IEC 27001, uz risku balstīts ceļvedis un auditam gatavi pierādījumu komplekti.

    NIS2 un ISO 27001 gatavība
  3. 03

    NIS2 – obligātais ārējais kiberdrošības audits

    Veic SEQ SIA (reģ. 40203410806) kā neatkarīgs auditors, kas atbilst likumā noteiktajām prasībām, nošķirti no jebkura novēršanas darba.

    Audita pilnvarojums
  4. 04

    DORA – IKT riska pārvaldība un noturības testēšana

    Nepilnību novērtējums pa visiem pieciem DORA pīlāriem, IKT riska ietvara atbalsts un noturības testēšanas programma, kas sasaistīta ar jūsu kritiskajām funkcijām.

    DORA atbilstība un noturības testēšana
  5. 05

    DORA – uz draudiem balstīta ielaušanās testēšana (TLPT)

    TIBER-EU saskaņots TLPT: uz draudu izlūkošanu balstīta, slēpta red team testēšana reālās sistēmās ar nepieciešamo purple team noslēgumu un ziņošanu uzraugam.

    DORA TLPT
  6. 06

    Atklāšana un reaģēšana, pierādīta no sākuma līdz beigām

    Uz mērķi balstīta red team un pretinieka emulācija, kas sasaistīta ar MITRE ATT&CK – pierādījums tam, vai reāls uzbrukums tiktu novērsts, atklāts un atspoguļots.

    Red team un pretinieka emulācija
7 būtiski soļi, kā sagatavot uzņēmumu NIS2 atbilstībai
Pārskats · 11 lpp. · 6 min lasīšanai

Sāciet šeit

Nezināt, kurš regulējums attiecas?

NIS2 / DORA tvēruma pārbaude ar īsu jautājumu virkni parāda, vai – un kā – noteikumi attiecas uz jūsu organizāciju.

04

Biežāk uzdotie jautājumi

Vai NIS2 attiecas uz manu organizāciju?
NIS2 parasti attiecas uz vidējām un lielām organizācijām nozarēs, ko uzskaita direktīva, un uz dažām vienībām neatkarīgi no izmēra. Latvijā konkrētie pienākumi izriet no Nacionālās kiberdrošības likuma. Tvēruma pārbaude sniedz pirmo ieskatu; gatavības uzdevums to apstiprina formāli.
Kurām finanšu vienībām jāveic DORA TLPT?
Ne visām. Kompetentās iestādes nosaka vienības, kurām jāveic uz draudiem balstīta ielaušanās testēšana, pamatojoties uz to izmēru, riska profilu un sistēmisko nozīmi. Tvērumā esošās vienības testē reālas produkcijas sistēmas vairāku gadu ciklā, izmantojot TIBER-EU saskaņoto metodi.
Vai viens uzņēmums var veikt gan novēršanu, gan obligāto auditu?
Nē. Ārējo kiberdrošības auditu saskaņā ar Nacionālās kiberdrošības likumu jāveic neatkarīgam auditoram bez interešu konflikta, tāpēc obligātais audits tiek nošķirts no gatavības vai novēršanas darba.
Kas ļauj SEQ SIA veikt NIS2 auditu?
SEQ SIA (reģ. 40203410806) atbilst kiberdrošības auditoriem noteiktajām prasībām saskaņā ar Nacionālās kiberdrošības likumu. Tā kā publisko auditoru sarakstu 2026. gadā atcēla, obligāto ārējo auditu var veikt jebkurš auditors, kas šīm prasībām atbilst un kuram nav interešu konflikta.

Sasaistiet savus NIS2 vai DORA pienākumus ar plānu.

[email protected] +371 2256 5353