JaunumsKiberdrošības instruktāža uzņēmumiem — kurss, tests, MK 397 uzskaite un ikmēneša draudu apskats
Nacionālās kiberdrošības likumsKoordinēta ievainojamību atklāšana un novēršana

39. pantsKoordinēta ievainojamību atklāšana

SpēkāRedakcija pārbaudīta 2026-07-31

Likuma teksts

39. pants - 40. pantsViss likums

Koordinēta ievainojamību atklāšana

1(1) Ja persona subjekta informācijas sistēmā vai elektronisko sakaru tīklā konstatē ievainojamību, tā nekavējoties, bet ne vēlāk kā piecu darbdienu laikā iesniedz ievainojamības atklāšanas ziņojumu kompetentajai kiberincidentu novēršanas institūcijai.

2(2) Ievainojamības atklāšanas ziņojumā iekļauj šādu informāciju:

31) ievainojamības konstatēšanas datumu un laiku (ja iespējams);

42) ziņas par informācijas sistēmu vai elektronisko sakaru tīklu, kurā konstatēta ievainojamība;

53) ievainojamības aprakstu;

64) ievainojamības konstatēšanai izmantotās metodoloģijas vai veikto darbību secības aprakstu;

75) ievainojamības atklāšanas ziņojuma iesniedzēja kontaktinformāciju;

86) citas ziņas, ko ievainojamības atklāšanas ziņojuma iesniedzējs uzskata par nepieciešamām konstatētās ievainojamības identificēšanai un novēršanai.

9(3) Kompetentā kiberincidentu novēršanas institūcija apstiprina ievainojamības atklāšanas ziņojuma saņemšanu, pārbauda ziņojumā ietverto informāciju un informē ziņojuma iesniedzēju par ziņojumā ietvertās informācijas pamatotību un ievainojamības novēršanas rezultātu.

10(4) Ja ievainojamības atklāšanas ziņojumā sniegto informāciju par ievainojamību kiberincidentu novēršanas institūcija novērtējusi kā pamatotu, kiberincidentu novēršanas institūcija par to nekavējoties informē attiecīgo subjektu un Satversmes aizsardzības biroju, ja tas ir attiecināms uz informācijas un komunikācijas tehnoloģiju kritisko infrastruktūru.

11(5) Ievainojamības atklāšana nedrīkst tikt izmantota ļaunprātīgi. Informācija par atklāto ievainojamību ir ierobežotas pieejamības informācija, ja vien normatīvie akti neparedz augstāku klasifikācijas pakāpi. Ievainojamības atklāšanas ziņojuma iesniedzējs un attiecīgais subjekts ir atbildīgi par minētās informācijas neizpaušanu. Kompetentā kiberincidentu novēršanas institūcija nosaka nosacījumus, kārtību un apjomu, kādā var tikt izpausta informācija par konkrētu atklāto ievainojamību.

12(6) Ievainojamības atklāšanas ziņojuma iesniedzējs ir tiesīgs iesniegt ievainojamības atklāšanas ziņojumu anonīmi vai lūgt kompetento kiberincidentu novēršanas institūciju neatklāt ziņojuma iesniedzēja identitāti. Šādā gadījumā kompetentās kiberincidentu novēršanas institūcijas pienākums ir nodrošināt ziņojuma iesniedzēja identitātes konfidencialitāti, ja vien ziņojuma iesniedzējs ievēro šajā likumā noteiktās prasības un pirmšķietami nav konstatējamas noziedzīga nodarījuma pazīmes. Minētais konfidencialitātes nodrošināšanas pienākums neattiecas uz šā likuma 13. panta trešās daļas 7. un 8. punktā minētajām institūcijām. Ievainojamības atklāšanas ziņojuma anonīma iesniegšana neatbrīvo ievainojamības atklāšanas ziņojuma iesniedzēju no pienākuma neizpaust informāciju par ievainojamību.

1341

Koordinēta ievainojamību novēršana

1(1) Subjekts kompetentās kiberincidentu novēršanas institūcijas noteiktajā termiņā, bet ne vēlāk kā 90 dienu laikā pēc informācijas saņemšanas veic ievainojamības novēršanai nepieciešamās darbības un par ievainojamības novēršanas gaitu informē kompetento kiberincidentu novēršanas institūciju.

2(2) Ja objektīvu iemeslu dēļ ievainojamību nav iespējams novērst šā panta pirmajā daļā norādītajā termiņā, pēc subjekta pieprasījuma kiberincidentu novēršanas institūcija var pagarināt ievainojamības novēršanas termiņu, bet ne vairāk kā līdz 180 dienām no ievainojamības atklāšanas ziņojuma iesniegšanas brīža, par to informējot ievainojamības atklāšanas ziņojuma iesniedzēju.

3(3) Personas, uz kurām neattiecas šā panta pirmajā daļā noteiktie pienākumi, pēc savas iniciatīvas var vienoties ar ievainojamības atklāšanas ziņojuma iesniedzēju par ievainojamības novēršanas termiņu un par ievainojamības novēršanas gaitu informēt kompetento kiberincidentu novēršanas institūciju.

4(4) Kompetentā kiberincidentu novēršanas institūcija sniedz atbalstu ievainojamības atklāšanas ziņojuma iesniedzēja un attiecīgā subjekta saziņā, ja kāda no pusēm izsaka šādu vēlmi. Kompetentā kiberincidentu novēršanas institūcija veic atklātās ievainojamības novēršanas pēckontroli, kā arī nodrošina ievainojamības atklāšanas ziņojuma iesniedzēja konfidencialitāti atbilstoši šā likuma 39. panta sestajai daļai.

5(5) Ja atklātā ievainojamība ietekmē vairākus subjektus, kompetentā kiberincidentu novēršanas institūcija koordinē šīs ievainojamības novēršanu sadarbībā ar visiem minētajiem subjektiem.

6(6) Ja atklātā ievainojamība var būtiski ietekmēt būtisko pakalpojumu vai svarīgo pakalpojumu sniegšanu vai saņemšanu citā Eiropas Savienības dalībvalstī, kompetentā kiberincidentu novēršanas institūcija sadarbojas ar šīs valsts kiberincidentu novēršanas institūcijām minētās ievainojamības novēršanā. Ja atklātā ievainojamība skar vairāk nekā divas Eiropas Savienības dalībvalstis, kompetentā kiberincidentu novēršanas institūcija sadarbojas ar šo valstu kiberincidentu novēršanas institūcijām, izmantojot CSIRT tīklu.

742

Praktiska atsauce

Kā izmantot šo tiesību aktu ārpus lasīšanas

Ja Google atveda uz konkrētu pantu, saglabā precīzu atsauci, pārbaudi spēkā esošo redakciju un pieraksti, kā tas saistās ar tavu faktisko situāciju.

TermiņšLikumi
Jautājums par šo pantu? Apraksti savu situāciju.