securIT nodrošina kiberdrošības pārvaldnieku ārpakalpojumā jeb CISO as a Service (CISOaaS). Mūsu speciālists pilda kiberdrošības pārvaldnieka pienākumus jūsu organizācijā: sakārto kiberdrošības dokumentāciju, sagatavo pašvērtējuma ziņojumu, pārrauga kiberriskus un organizē darbinieku instruktāžas.
Pakalpojums paredzēts Nacionālās kiberdrošības likuma (NKDL) subjektiem, proti, būtisko un svarīgo pakalpojumu sniedzējiem, kā arī citām organizācijām, kurām vajadzīgs regulārs atbalsts drošības pārvaldībā, bet nav vajadzīgs pilnas slodzes speciālists.
- Cena
- no 130 € mēnesīBez PVN, atbilstoši organizācijas lielumam
Kas ir kiberdrošības pārvaldnieks
Nacionālās kiberdrošības likuma 25. pants nosaka, ka kiberdrošības pārvaldību nodrošina un par to atbild subjekta vadītājs. Katra subjekta vadītājs nosaka kiberdrošības pārvaldnieku: atbildīgo personu, kura īsteno un pārrauga kiberdrošības pasākumu īstenošanu. Tā ir arī primārā kontaktpersona CERT.LV un Nacionālajam kiberdrošības centram kiberincidentu gadījumā.
Angliski līdzīgu lomu sauc par CISO (Chief Information Security Officer). Ja šo lomu pilda ārējs speciālists, pakalpojumu dēvē arī par CISO as a Service (CISOaaS), CISO kā pakalpojumu vai virtuālo CISO (vCISO). Latvijas normatīvajos aktos lieto terminu “kiberdrošības pārvaldnieks”.
Kam un kad jānosaka kiberdrošības pārvaldnieks
Kiberdrošības pārvaldnieku nosaka NKDL subjekti: būtisko un svarīgo pakalpojumu sniedzēji, kā arī IKT kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji. Būtisko vai svarīgo pakalpojumu sniedzēja vadītājs to dara ne vēlāk kā triju mēnešu laikā pēc paziņojuma par atbilstību subjekta statusam vai Nacionālā kiberdrošības centra lēmuma.
Par noteikto kiberdrošības pārvaldnieku piecu darbdienu laikā paziņo Nacionālajam kiberdrošības centram un, ja attiecināms, Satversmes aizsardzības birojam. Paziņojumā norāda viņa vārdu, uzvārdu, personas kodu, amatu, e-pasta adresi un tālruņa numuru.
No 2026. gada 1. oktobra NKDL 20. panta 11. punkts būtisko pakalpojumu sniedzēju vidū tieši min arī nacionālajai drošībai nozīmīgas komercsabiedrības, nodibinājumus un biedrības. Ja organizācija iegūst būtisko pakalpojumu sniedzēja statusu, tai jānosaka kiberdrošības pārvaldnieks.
Prasības kiberdrošības pārvaldniekam
Galvenās prasības nosaka Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības” (11.–13. punkts). Būtisko un svarīgo pakalpojumu sniedzēja kiberdrošības pārvaldnieks ir pilngadīgs NATO, Eiropas Savienības vai EBTA dalībvalsts pilsonis, kuram ir vismaz viens no šiem: augstākā vai vidējā profesionālā izglītība informācijas tehnoloģiju, kiberdrošības pārvaldības vai saistītā jomā, spēkā esošs starptautiski atzīts sertifikāts (piemēram, CISM vai CISSP) vai vismaz divu gadu darba pieredze kiberdrošības pārvaldībā.
Būtisko pakalpojumu sniedzēja kiberdrošības pārvaldniekam pieredzei jābūt iegūtai pēdējo piecu gadu laikā, un viņš nedrīkst būt sodīts par tīšu noziedzīgu nodarījumu, izņemot gadījumus, kad persona ir reabilitēta vai sodāmība ir noņemta vai dzēsta. IKT kritiskās infrastruktūras īpašniekam vai tiesiskajam valdītājam prasības ir stingrākas: vajadzīga Latvijas pilsonība, izglītība kopā ar pieredzi vai sertifikāts, un kandidātu saskaņo ar Satversmes aizsardzības biroju.
Kiberdrošības pārvaldnieks var būt tikai viena fiziska persona, un viena persona šo lomu vienlaikus drīkst pildīt ne vairāk kā piecos būtisko pakalpojumu sniedzējos.
Kā darbojas ārpakalpojums
NKDL un MK noteikumi Nr. 397 neierobežo, kādā formā organizācija iegādājas kiberdrošības pārvaldības pakalpojumu. Par kiberdrošības pārvaldnieku tomēr nevar noteikt juridisku personu vai neidentificētu fizisku personu, kā to skaidro arī CERT.LV. Tāpēc sadarbībā ar securIT jūsu organizācijas vadītājs par kiberdrošības pārvaldnieku nosaka konkrētu speciālistu un paziņo par to Nacionālajam kiberdrošības centram.
Pirms līguma noslēgšanas izvērtējam organizācijas statusu un piemērojamās prasības. Saskaņojam, kurš speciālists pildīs šos pienākumus, kādas būs viņa pilnvaras un kā viņš sadarbosies ar vadību un IT komandu. Atbildība par kiberdrošības pārvaldību saglabājas subjekta vadītājam.
Kiberdrošības pārvaldnieka pienākumi
NKDL 25. panta piektā daļa nosaka četrus pienākumus: organizēt IKT infrastruktūras drošības pasākumus, vismaz reizi gadā veikt IKT drošības pārbaudi un organizēt konstatēto trūkumu novēršanu, vismaz reizi gadā apmeklēt CERT.LV rīkotu apmācību un vismaz reizi gadā nodrošināt darbinieku instruktāžu par subjektam aktuālajiem kiberriskiem.
MK noteikumi Nr. 397 kiberdrošības pārvaldniekam uzdod arī uzraudzīt kiberrisku pārvaldības un IKT darbības nepārtrauktības plāna izpildi, kontrolēt žurnālfailu un rezerves kopiju pārvaldības prasību ievērošanu, organizēt kiberhigiēnas pasākumus un saskaņot ārpakalpojumu līgumu slēgšanu.
Ko ietver pakalpojums
Darba apjomu un regularitāti saskaņojam atbilstoši organizācijas lielumam un piemērojamajām prasībām. Pakalpojumā parasti ietilpst šādi darbi:
- Sagatavojam un uzturam kiberdrošības pārvaldības dokumentu kopumu: kiberdrošības politiku, IKT resursu un informācijas sistēmu katalogu, kiberrisku pārvaldības un IKT darbības nepārtrauktības plānu un kiberincidentu žurnālu.
- Sagatavojam pašvērtējuma ziņojumu un tam vajadzīgos pierādījumus.
- Pārraugām kiberrisku pārvaldību, žurnālfailu un rezerves kopiju prasību izpildi, tostarp rezerves kopiju nolasīšanas pārbaudes.
- Organizējam kiberhigiēnas pasākumus un darbinieku kiberdrošības instruktāžas.
- Koordinējam kiberincidentu reģistrēšanu žurnālā un ziņošanu par kiberincidentiem.
- Plānojam ikgadējo IKT drošības pārbaudi un sekojam konstatēto trūkumu novēršanai.
- Regulāri informējam vadību par riskiem, paveikto un lēmumiem, kuriem vajadzīgs budžets vai vadības iesaiste.
Pašvērtējuma ziņojums līdz 1. oktobrim
Subjekts veic pašvērtējumu par atbilstību NKDL un MK noteikumu Nr. 397 prasībām. Reizi gadā to dara IKT kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji, kā arī subjekti, kuriem ir vismaz viena A klases informācijas sistēma. Pārējie subjekti pašvērtējumu veic reizi trijos gados, ja Nacionālais kiberdrošības centrs nav noteicis citādi.
Pašvērtējuma ziņojumu iesniedz līdz attiecīgā gada 1. oktobrim: būtisko un svarīgo pakalpojumu sniedzēji Nacionālajam kiberdrošības centram, bet IKT kritiskās infrastruktūras īpašnieki un tiesiskie valdītāji Satversmes aizsardzības birojam. Ja atbilstība subjekta statusam iestājusies pēc 1. jūlija, pirmo ziņojumu iesniedz triju mēnešu laikā.
Cena
Kiberdrošības pārvaldnieka pakalpojuma cena ir no 130 € mēnesī bez PVN. Cenu ietekmē organizācijas lielums, informācijas sistēmu skaits un drošības klase, subjekta kategorija un vajadzīgā iesaiste. Precīzu cenu un iekļautos darbus norādām piedāvājumā pēc sākotnējās sarunas.
Kā sākam sadarbību
Sākam ar sarunu par organizāciju, tās statusu NKDL izpratnē, sistēmām un esošo drošības pārvaldību. Saskaņojam pakalpojuma apjomu, speciālistu, pieejamību un cenu.
Pēc sākotnējā izvērtējuma sagatavojam darbu plānu ar prioritātēm un atbildīgajiem. Turpinām ar regulārām darba tikšanām, izpildes uzraudzību un ziņojumiem vadībai.
Biežākie jautājumi
Vai kiberdrošības pārvaldnieku drīkst piesaistīt ārpakalpojumā?
Jā. Normatīvie akti neierobežo pakalpojuma iegādes formu, taču par kiberdrošības pārvaldnieku jānosaka konkrēta fiziska persona, kas atbilst MK noteikumu Nr. 397 prasībām. Uzņēmumu jeb juridisku personu par kiberdrošības pārvaldnieku noteikt nevar.
Cik ilgā laikā jānosaka kiberdrošības pārvaldnieks?
Būtisko vai svarīgo pakalpojumu sniedzējs to dara ne vēlāk kā triju mēnešu laikā pēc paziņojuma par atbilstību statusam vai Nacionālā kiberdrošības centra lēmuma. Par to piecu darbdienu laikā paziņo Nacionālajam kiberdrošības centram un, ja attiecināms, Satversmes aizsardzības birojam.
Kādas kvalifikācijas prasības ir kiberdrošības pārvaldniekam?
Būtisko un svarīgo pakalpojumu sniedzējiem pietiek ar vienu no šiem: atbilstoša augstākā vai vidējā profesionālā izglītība, spēkā esošs starptautiski atzīts sertifikāts (piemēram, CISM vai CISSP) vai vismaz divu gadu pieredze kiberdrošības pārvaldībā. IKT kritiskajai infrastruktūrai prasības ir stingrākas, un kandidātu saskaņo ar Satversmes aizsardzības biroju.
Vai viena persona var būt kiberdrošības pārvaldnieks vairākās organizācijās?
Jā, ar ierobežojumiem. Viena persona vienlaikus var būt kiberdrošības pārvaldnieks ne vairāk kā piecos būtisko pakalpojumu sniedzējos. Persona, kas ir A kategorijas IKT kritiskās infrastruktūras kiberdrošības pārvaldnieks, šo lomu citā subjektā pildīt nedrīkst.
Vai ārpakalpojums aizstāj vadības atbildību?
Nē. Mēs veicam saskaņotos kiberdrošības pārvaldības darbus un sniedzam vadībai informāciju lēmumu pieņemšanai. Organizācijas vadītāja likumā noteiktā atbildība saglabājas.
Vai pakalpojumā ir iekļauta SOC uzraudzība un ielaušanās testēšana?
Nē, tie ir atsevišķi pakalpojumi. Kiberdrošības pārvaldnieks koordinē drošības pārvaldību, bet SOC uzraudzības un ielaušanās testēšanas vajadzību un apjomu saskaņojam atsevišķi.
Cik maksā kiberdrošības pārvaldnieks ārpakalpojumā?
Cena ir no 130 € mēnesī bez PVN. To ietekmē organizācijas lielums, informācijas sistēmu skaits un drošības klase, piemērojamās prasības un vajadzīgā iesaiste. Precīzu cenu un iekļautos darbus norādām piedāvājumā pēc sākotnējās sarunas.
Pastāstiet par savu organizāciju un tās statusu NKDL izpratnē. Vienosimies par kiberdrošības pārvaldnieka iesaisti un nākamajiem darbiem.
Sazināties