ISO 27001 ieviešana un gatavībaPraktisks ceļvedis Latvijā
ISO27001.lv
Izvēlne
OffSeq atbalsts

ISO 27001 un NIS2 Latvijā: kopīgais un atšķirīgie pienākumi

Atjaunināts 3 min lasīšanaiISO27001.lv redakcija

ISO/IEC 27001 var palīdzēt organizēt kiberdrošības pārvaldību un tās pierādījumus. Latvijā NIS2 pienākumu izpildi vērtē pēc piemērojamajiem normatīvajiem aktiem. Tāpēc standarta ieviešanas projektā vajadzīgs arī atsevišķs juridisko prasību pārskats.

Divi atšķirīgi atskaites punkti

ISO/IEC 27001 ir standarts informācijas drošības pārvaldības sistēmai. NIS2 jeb Direktīva (ES) 2022/2555 ir Eiropas Savienības regulējums, kura prasības dalībvalstis pārņem savos tiesību aktos. Latvijā galvenie avoti ir Nacionālās kiberdrošības likums un MK noteikumi Nr. 397 “Minimālās kiberdrošības prasības”.

NIS2 pati par sevi neprasa katrai tās tvēruma organizācijai iegūt ISO/IEC 27001 sertifikātu. Savukārt sertifikāts automātiski neapliecina visu tiesību aktos paredzēto pienākumu izpildi. Šis secinājums izriet no regulējuma un standarta atšķirīgā priekšmeta un pārbaudes kritērijiem.

Vispirms pārbaudi piemērojamību

Organizācijas darbība, lielums, pakalpojumu veids un īpašie nosacījumi ietekmē likuma piemērojamību. Viena nozares atslēgvārda vai darbinieku skaita pārbaude var būt nepietiekama. Ja organizācija ir uzņēmumu grupā vai darbojas vairākās valstīs, noskaidro arī juridisko personu un pakalpojumu attiecības.

Praktiski sagatavo īsu faktu kopumu: sniegtie pakalpojumi, juridiskās personas, darbības valstis, klientu veids, lieluma rādītāji un atbildīgā persona. Nepieciešamības gadījumā precizē piemērojamību ar kompetento iestādi vai juridisko konsultantu. Šī ceļveža mērķis ir organizēt darba pieeju, nevis noteikt konkrēta uzņēmuma statusu.

Salīdzini tvērumu pirms kontroļu kartēšanas

ISO/IEC 27001 sistēmas tvērums var aptvert vienu pakalpojumu. Tiesību aktos noteikts pienākums var attiekties uz plašāku darbību. Piemēram, sertificēts klientu portāls vēl nepierāda, ka izvērtēta visa organizācijas infrastruktūra, kurai piemērojamas kiberdrošības prasības.

Uzzīmē divus darbības aprakstus: ko aptver IDPS un uz ko attiecas konkrētā normatīvā prasība. Identificē trūkstošos procesus, vietas, sistēmas un piegādātājus. Tikai pēc tam sāc vērtēt, kurus esošos pierādījumus var izmantot atkārtoti.

Kā izmantot kopīgus procesus

Praktiskas jomas salīdzināšanai, nevis juridiskas līdzvērtības tabula
JomaIDPS darbā radīts materiālsKas papildus jāpārbauda
Risku pārvaldībaRisku reģistrs un apstrādes plānsVai tie aptver tiesību aktos prasīto darbību un nepieciešamo informāciju?
IncidentiIncidentu apstrādes kārtība un uzskaiteVai pareizi noteikta ziņošanas iestāde, kritēriji, saturs un termiņi?
PiegādātājiPiegādātāju novērtējumi un līgumu pārskateVai izpildīti konkrētajam ārpakalpojumam piemērojamie nosacījumi?
NepārtrauktībaAtjaunošanas plāni un pārbaužu ierakstiVai pierādījumi aptver attiecīgās sistēmas un normatīvās prasības?
Vadība un kompetenceAtbildības, apmācību un vadības lēmumu ierakstiVai ievērotas likuma prasības konkrētajām lomām un pienākumiem?
Katra atbilstības saite jāpamato ar konkrētu aktuālās redakcijas prasību un atbilstošu pierādījumu.

Piemēram, incidentu procedūra var kalpot abiem mērķiem. Tajā apraksti iekšējo reaģēšanu un atsevišķi uzturi piemērojamo ziņošanas prasību pārskatu. Vadītājam jāspēj atrast, kurš pieņem lēmumu, kam ziņo un kā pārbauda termiņa ievērošanu.

Veido prasību un pierādījumu reģistru

Vienā darba tabulā norādi tiesību akta nosaukumu un konkrēto normu, piemērojamības pamatojumu, atbildīgo, saistīto procesu, pierādījumu un neatrisināto jautājumu. Atzīmē datumu, kurā redakcija pārbaudīta. Tā var izmantot jau veiktu darbu, saglabājot katras prasības izsekojamību.

Neaizstāj juridisko izvērtējumu ar vispārīgu kartējumu “ISO kontrole = NIS2 izpildīts”. Divas līdzīgas prasības var atšķirties tvēruma, termiņa, dokumenta satura vai kompetences nosacījumu ziņā. Ja materiāls der tikai daļēji, reģistrā norādi nepieciešamo papildinājumu.

Organizācijām, kas strādā pie abiem mērķiem, OffSeq piedāvā NIS2 un ISO 27001 gatavības atbalstu. Darba tvērumu un sagaidāmos rezultātus saskaņo atbilstoši piemērojamajām prasībām.

Nošķir sertifikācijas auditu no likumā paredzēta audita

ISO/IEC 27001 sertifikācijas auditu veic pret standarta prasībām un noteikto tvērumu. Nacionālās kiberdrošības likumā paredzētam ārējam atbilstības auditam ir atsevišķs tiesiskais pamats un piemērojamie nosacījumi. Sertifikācijas auditu nedrīkst automātiski uzskatīt par tā aizstājēju.

Ja vajadzīgs normatīvajos aktos paredzēts audits, pirms iepirkuma precizē tā pamatu, kritērijus un aktuālās prasības auditoram. Personīgs ISO/IEC 27001 auditora kvalifikācijas sertifikāts pats par sevi neatbild uz visiem šiem jautājumiem.

Praktisks nākamais solis

Salīdzini sava ieviešanas plāna tvērumu ar identificētajiem juridiskajiem pienākumiem. Izveido trīs sarakstus: pierādījumi, kurus var izmantot; materiāli, kas jāpapildina; un jautājumi, kam vajadzīgs atsevišķs juridisks vai tehnisks izvērtējums. Katram atlikušajam darbam piešķir atbildīgo un pārbaudes datumu.

Avoti un atsauces

  1. Direktīva (ES) 2022/2555 (NIS2) Eiropas Savienība · 2022 Tvērums, kiberdrošības risku pārvaldība un dalībvalstu uzraudzības regulējums.
  2. Nacionālās kiberdrošības likums likumi.lv · skatīts 2026-09-10 Aktuālā konsolidētā redakcija ar 2026. gada grozījumiem; piemērojamība un nacionālie pienākumi.
  3. MK noteikumi Nr. 397 “Minimālās kiberdrošības prasības” likumi.lv · 2025 Detalizētās prasības attiecīgajiem likuma subjektiem; pārbaudi aktuālo redakciju.
  4. ISO/IEC 27001:2022 ISO · 2022 Informācijas drošības pārvaldības sistēmas standarta mērķis un tvērums.
  5. NIS2 & ISO 27001 Readiness OffSeq · skatīts 2026-09-10 Vietnes uzturētāja pakalpojums: gatavības novērtējums, trūkumu novēršanas plāns, politikas, pierādījumi un audita atbalsts. Komerciāls avots.

Saistītie jautājumi

Vai ISO 27001 sertifikāts aizstāj NIS2 prasību izpildi?

Nē. Tas var būt noderīgs pierādījums par pārvaldības sistēmu noteiktā tvērumā, taču atbilstību piemērojamajām normatīvajām prasībām jāizvērtē atsevišķi.

Vai jāveido divas pilnīgi atsevišķas sistēmas?

Procesus un pierādījumus var izmantot kopīgi, ja tie faktiski aptver abas vajadzības. Atsevišķi saglabā prasību piemērojamības un izpildes pamatojumu.