Kas ir kiberdrošības pārvaldnieks?

Kiberdrošības pārvaldnieks ir persona, kuru Nacionālās kiberdrošības likuma (NKDL) subjekta vadītājs nosaka kiberdrošības pasākumu īstenošanai un pārraudzībai. Pienākumu noteikt kiberdrošības pārvaldnieku paredz NKDL 25. pants, bet prasības šai personai nosaka Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības”.

Šajā skaidrojumā apkopots, kam kiberdrošības pārvaldnieks jānosaka, kādi ir viņa pienākumi, kvalifikācijas prasības un ierobežojumi, kā arī tas, vai šo lomu var nodrošināt ārpakalpojumā.

Kiberdrošības pārvaldnieks NKDL izpratnē

NKDL 25. panta pirmā daļa nosaka, ka subjekta kiberdrošības pārvaldību nodrošina un par to atbild subjekta vadītājs. Vadītājs nosaka atbildīgo personu, kura īsteno un pārrauga kiberdrošības pasākumu īstenošanu. Šo personu likums sauc par kiberdrošības pārvaldnieku.

Tā ir primārā kontaktpersona CERT.LV un Nacionālajam kiberdrošības centram operatīvai saziņai kiberincidentu gadījumā. Angliski līdzīgu lomu sauc par CISO (Chief Information Security Officer), bet ārpakalpojuma modeli par CISO as a Service jeb vCISO.

Kam un kad jānosaka kiberdrošības pārvaldnieks

Kiberdrošības pārvaldnieku nosaka NKDL subjekti: būtisko un svarīgo pakalpojumu sniedzēji, kā arī IKT kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji. Būtisko vai svarīgo pakalpojumu sniedzēja vadītājs to nosaka ne vēlāk kā triju mēnešu laikā pēc paziņojuma par atbilstību subjekta statusam vai Nacionālā kiberdrošības centra lēmuma.

Subjekts nekavējoties, bet ne vēlāk kā piecu darbdienu laikā paziņo Nacionālajam kiberdrošības centram un, ja attiecināms, Satversmes aizsardzības birojam par kiberdrošības pārvaldnieka noteikšanu. Paziņojumā norāda vārdu, uzvārdu, personas kodu, amatu, e-pasta adresi un tālruņa numuru. Par izmaiņām šajās ziņās paziņo tādā pašā termiņā.

IKT kritiskās infrastruktūras īpašnieks vai tiesiskais valdītājs kiberdrošības pārvaldnieku nosaka pēc saskaņošanas ar Satversmes aizsardzības biroju uz laiku līdz trim gadiem. Organizācijām, kas nav NKDL subjekti, CERT.LV iesaka arī noteikt par kiberdrošību atbildīgo personu.

Kiberdrošības pārvaldnieka pienākumi

NKDL 25. panta piektā daļa nosaka, ka kiberdrošības pārvaldnieks organizē IKT infrastruktūras drošības pasākumus, ne retāk kā reizi gadā veic IKT drošības pārbaudi un organizē konstatēto trūkumu novēršanu, vismaz reizi gadā apmeklē CERT.LV organizētu apmācību un ne retāk kā reizi gadā nodrošina darbinieku instruktāžu par subjektam aktuālajiem kiberriskiem.

MK noteikumi Nr. 397 kiberdrošības pārvaldniekam uzdod arī uzraudzīt kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izpildi (43. punkts), kontrolēt žurnālfailu pārvaldības un aizsardzības prasību ievērošanu (65. punkts), uzraudzīt ikdienas rezerves kopiju veidošanu un pārbaudīt to nolasīšanu (74. punkts), organizēt kiberhigiēnas pasākumus un instruktāžas (76. punkts), kā arī saskaņot ārpakalpojumu līgumu slēgšanu (92. punkts).

Kiberdrošības pārvaldniekam ir tiesības pārbaudīt lietotāju kontus un piekļuves tiesības, analizēt žurnālfailus un kiberincidenta gadījumā bloķēt vai uzdot bloķēt ar incidentu saistītos lietotāju kontus.

Kvalifikācijas prasības

Prasības ir atkarīgas no subjekta kategorijas (MK noteikumu Nr. 397 11.–13. punkts). Visos gadījumos kiberdrošības pārvaldnieks ir pilngadīga fiziska persona.

Svarīgo pakalpojumu sniedzējam kiberdrošības pārvaldnieks ir NATO, Eiropas Savienības vai EBTA dalībvalsts pilsonis ar vismaz vienu no šiem: augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai saistītā jomā, spēkā esošs starptautiski atzīts sertifikāts (piemēram, CISM vai CISSP) vai vismaz divu gadu darba pieredze kiberdrošības pārvaldībā.

Būtisko pakalpojumu sniedzējam prasības ir tās pašas, taču pieredzei jābūt iegūtai pēdējo piecu gadu laikā, un persona nedrīkst būt sodīta par tīšu noziedzīgu nodarījumu, izņemot gadījumus, kad tā ir reabilitēta vai sodāmība ir noņemta vai dzēsta.

IKT kritiskās infrastruktūras īpašnieka vai tiesiskā valdītāja kiberdrošības pārvaldniekam jābūt Latvijas pilsonim ar izglītību un vismaz divu gadu pieredzi pēdējo piecu gadu laikā vai ar starptautiski atzītu sertifikātu. Satversmes aizsardzības birojs pārbauda arī citus drošības kritērijus.

Ierobežojumi vairākos subjektos

Viena persona vienlaikus drīkst būt kiberdrošības pārvaldnieks ne vairāk kā piecos būtisko pakalpojumu sniedzējos, kas nav IKT kritiskās infrastruktūras īpašnieki vai tiesiskie valdītāji (18. punkts). A kategorijas IKT kritiskās infrastruktūras kiberdrošības pārvaldnieks šo lomu nedrīkst pildīt citā subjektā, bet B vai C kategorijas IKT kritiskās infrastruktūras kiberdrošības pārvaldnieks šo lomu nedrīkst pildīt citā IKT kritiskās infrastruktūras subjektā (17. punkts).

IKT kritiskās infrastruktūras subjektā kiberdrošības pārvaldnieks nedrīkst vienlaikus būt atbildīgā persona par žurnālfailu pārvaldību vai rezerves kopijām (20. punkts). CERT.LV iesaka pārliecināties, ka kiberdrošības pārvaldnieks, savienojot amatus, spēj operatīvi reaģēt uz kiberincidentiem.

Darbinieks vai ārpakalpojums

NKDL un MK noteikumi Nr. 397 neierobežo, kādā formā subjekts iegādājas kiberdrošības pārvaldības pakalpojumu. Par kiberdrošības pārvaldnieku tomēr nevar noteikt juridisku personu vai neidentificētu fizisku personu. Ja lomu nodrošina ārpakalpojumā, subjekta vadītājs par kiberdrošības pārvaldnieku nosaka konkrētu pakalpojuma sniedzēja speciālistu, kas atbilst prasībām.

Neatkarīgi no izvēlētā modeļa subjekta vadītājs uzrauga kiberdrošības pārvaldnieka darbu, un atbildība par kiberdrošības pārvaldību saglabājas vadītājam.

Biežāk uzdotie jautājumi

Vai kiberdrošības pārvaldnieks ir tas pats, kas CISO?

Loma ir līdzīga. CISO (Chief Information Security Officer) ir starptautisks amata nosaukums, bet kiberdrošības pārvaldnieks ir NKDL noteikta loma ar konkrētiem pienākumiem un kvalifikācijas prasībām Latvijā.

Vai kiberdrošības pārvaldnieks var būt uzņēmums?

Nē. Par kiberdrošības pārvaldnieku var noteikt tikai vienu konkrētu fizisku personu. Uzņēmums var nodrošināt šo lomu ārpakalpojumā, ja subjekta vadītājs par kiberdrošības pārvaldnieku nosaka konkrētu tā speciālistu.

Cik ilgā laikā jānosaka kiberdrošības pārvaldnieks?

Būtisko vai svarīgo pakalpojumu sniedzējs to dara ne vēlāk kā triju mēnešu laikā pēc paziņojuma par atbilstību statusam vai Nacionālā kiberdrošības centra lēmuma un piecu darbdienu laikā par to paziņo Nacionālajam kiberdrošības centram.

Vai kiberdrošības pārvaldniekam obligāti vajadzīgs CISM vai CISSP sertifikāts?

Nē. Būtisko un svarīgo pakalpojumu sniedzējiem sertifikāts ir viena no iespējām. Prasībām atbilst arī atbilstoša izglītība vai vismaz divu gadu pieredze kiberdrošības pārvaldībā. IKT kritiskajai infrastruktūrai vajadzīgs sertifikāts vai izglītība kopā ar pieredzi.

Cik organizācijās viena persona var būt kiberdrošības pārvaldnieks?

Ne vairāk kā piecos būtisko pakalpojumu sniedzējos. A kategorijas IKT kritiskās infrastruktūras kiberdrošības pārvaldnieks šo lomu citā subjektā pildīt nedrīkst.

Ja jūsu organizācijai jānosaka kiberdrošības pārvaldnieks, securIT šo lomu var nodrošināt ārpakalpojumā — [email protected], +371 27555221 vai kontaktforma /#contact. Kiberdrošības pārvaldnieks ārpakalpojumā →