ISO 27001 un NIS2 Latvijā: kopīgais un atšķirīgie pienākumi
ISO/IEC 27001 var palīdzēt organizēt kiberdrošības pārvaldību un tās pierādījumus. Latvijā NIS2 pienākumu izpildi vērtē pēc piemērojamajiem normatīvajiem aktiem. Tāpēc standarta ieviešanas projektā vajadzīgs arī atsevišķs juridisko prasību pārskats.
Divi atšķirīgi atskaites punkti
ISO/IEC 27001 ir standarts informācijas drošības pārvaldības sistēmai. NIS2 jeb Direktīva (ES) 2022/2555 ir Eiropas Savienības regulējums, kura prasības dalībvalstis pārņem savos tiesību aktos. Latvijā galvenie avoti ir Nacionālās kiberdrošības likums un MK noteikumi Nr. 397 “Minimālās kiberdrošības prasības”.
NIS2 pati par sevi neprasa katrai tās tvēruma organizācijai iegūt ISO/IEC 27001 sertifikātu. Savukārt sertifikāts automātiski neapliecina visu tiesību aktos paredzēto pienākumu izpildi. Šis secinājums izriet no regulējuma un standarta atšķirīgā priekšmeta un pārbaudes kritērijiem.
Vispirms pārbaudi piemērojamību
Organizācijas darbība, lielums, pakalpojumu veids un īpašie nosacījumi ietekmē likuma piemērojamību. Viena nozares atslēgvārda vai darbinieku skaita pārbaude var būt nepietiekama. Ja organizācija ir uzņēmumu grupā vai darbojas vairākās valstīs, noskaidro arī juridisko personu un pakalpojumu attiecības.
Praktiski sagatavo īsu faktu kopumu: sniegtie pakalpojumi, juridiskās personas, darbības valstis, klientu veids, lieluma rādītāji un atbildīgā persona. Nepieciešamības gadījumā precizē piemērojamību ar kompetento iestādi vai juridisko konsultantu. Šī ceļveža mērķis ir organizēt darba pieeju, nevis noteikt konkrēta uzņēmuma statusu.
Salīdzini tvērumu pirms kontroļu kartēšanas
ISO/IEC 27001 sistēmas tvērums var aptvert vienu pakalpojumu. Tiesību aktos noteikts pienākums var attiekties uz plašāku darbību. Piemēram, sertificēts klientu portāls vēl nepierāda, ka izvērtēta visa organizācijas infrastruktūra, kurai piemērojamas kiberdrošības prasības.
Uzzīmē divus darbības aprakstus: ko aptver IDPS un uz ko attiecas konkrētā normatīvā prasība. Identificē trūkstošos procesus, vietas, sistēmas un piegādātājus. Tikai pēc tam sāc vērtēt, kurus esošos pierādījumus var izmantot atkārtoti.
Kā izmantot kopīgus procesus
| Joma | IDPS darbā radīts materiāls | Kas papildus jāpārbauda |
|---|---|---|
| Risku pārvaldība | Risku reģistrs un apstrādes plāns | Vai tie aptver tiesību aktos prasīto darbību un nepieciešamo informāciju? |
| Incidenti | Incidentu apstrādes kārtība un uzskaite | Vai pareizi noteikta ziņošanas iestāde, kritēriji, saturs un termiņi? |
| Piegādātāji | Piegādātāju novērtējumi un līgumu pārskate | Vai izpildīti konkrētajam ārpakalpojumam piemērojamie nosacījumi? |
| Nepārtrauktība | Atjaunošanas plāni un pārbaužu ieraksti | Vai pierādījumi aptver attiecīgās sistēmas un normatīvās prasības? |
| Vadība un kompetence | Atbildības, apmācību un vadības lēmumu ieraksti | Vai ievērotas likuma prasības konkrētajām lomām un pienākumiem? |
Piemēram, incidentu procedūra var kalpot abiem mērķiem. Tajā apraksti iekšējo reaģēšanu un atsevišķi uzturi piemērojamo ziņošanas prasību pārskatu. Vadītājam jāspēj atrast, kurš pieņem lēmumu, kam ziņo un kā pārbauda termiņa ievērošanu.
Veido prasību un pierādījumu reģistru
Vienā darba tabulā norādi tiesību akta nosaukumu un konkrēto normu, piemērojamības pamatojumu, atbildīgo, saistīto procesu, pierādījumu un neatrisināto jautājumu. Atzīmē datumu, kurā redakcija pārbaudīta. Tā var izmantot jau veiktu darbu, saglabājot katras prasības izsekojamību.
Neaizstāj juridisko izvērtējumu ar vispārīgu kartējumu “ISO kontrole = NIS2 izpildīts”. Divas līdzīgas prasības var atšķirties tvēruma, termiņa, dokumenta satura vai kompetences nosacījumu ziņā. Ja materiāls der tikai daļēji, reģistrā norādi nepieciešamo papildinājumu.
Organizācijām, kas strādā pie abiem mērķiem, OffSeq piedāvā NIS2 un ISO 27001 gatavības atbalstu. Darba tvērumu un sagaidāmos rezultātus saskaņo atbilstoši piemērojamajām prasībām.
Nošķir sertifikācijas auditu no likumā paredzēta audita
ISO/IEC 27001 sertifikācijas auditu veic pret standarta prasībām un noteikto tvērumu. Nacionālās kiberdrošības likumā paredzētam ārējam atbilstības auditam ir atsevišķs tiesiskais pamats un piemērojamie nosacījumi. Sertifikācijas auditu nedrīkst automātiski uzskatīt par tā aizstājēju.
Ja vajadzīgs normatīvajos aktos paredzēts audits, pirms iepirkuma precizē tā pamatu, kritērijus un aktuālās prasības auditoram. Personīgs ISO/IEC 27001 auditora kvalifikācijas sertifikāts pats par sevi neatbild uz visiem šiem jautājumiem.
Izmanto aktuālo redakciju
Šis ceļvedis sagatavots 2026. gada 10. septembrī. Nacionālās kiberdrošības likums ir grozīts arī 2026. gadā. Termiņus, pārejas noteikumus un auditoru prasības pārbaudi aktuālajā konsolidētajā tekstā, nevis vecā prezentācijā.
Praktisks nākamais solis
Salīdzini sava ieviešanas plāna tvērumu ar identificētajiem juridiskajiem pienākumiem. Izveido trīs sarakstus: pierādījumi, kurus var izmantot; materiāli, kas jāpapildina; un jautājumi, kam vajadzīgs atsevišķs juridisks vai tehnisks izvērtējums. Katram atlikušajam darbam piešķir atbildīgo un pārbaudes datumu.
Avoti un atsauces
- Direktīva (ES) 2022/2555 (NIS2) Tvērums, kiberdrošības risku pārvaldība un dalībvalstu uzraudzības regulējums.
- Nacionālās kiberdrošības likums Aktuālā konsolidētā redakcija ar 2026. gada grozījumiem; piemērojamība un nacionālie pienākumi.
- MK noteikumi Nr. 397 “Minimālās kiberdrošības prasības” Detalizētās prasības attiecīgajiem likuma subjektiem; pārbaudi aktuālo redakciju.
- ISO/IEC 27001:2022 Informācijas drošības pārvaldības sistēmas standarta mērķis un tvērums.
- NIS2 & ISO 27001 Readiness Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.
Saistītie jautājumi
Vai ISO 27001 sertifikāts aizstāj NIS2 prasību izpildi?
Nē. Tas var būt noderīgs pierādījums par pārvaldības sistēmu noteiktā tvērumā, taču atbilstību piemērojamajām normatīvajām prasībām jāizvērtē atsevišķi.
Vai jāveido divas pilnīgi atsevišķas sistēmas?
Procesus un pierādījumus var izmantot kopīgi, ja tie faktiski aptver abas vajadzības. Atsevišķi saglabā prasību piemērojamības un izpildes pamatojumu.
ISO 27001 un NIS2 gatavība
Vienoties par kopīgu pārvaldības darbu plānu.
OffSeq novērtējumu var saskaņot ar ISO 27001 un piemērojamajām nacionālajām NIS2 prasībām. Tvērumu, esošos pierādījumus un prioritātes var izvērtēt vienā projektā.