8. pants
1Kiberapdraudējuma novēršana
2Līdz ar Krievijas pilna mēroga iebrukumu Ukrainā, Ukrainu
3atbalstošo valstu, tostarp Latvijas, kibertelpā tika konstatēta
4paaugstināta Krievijas un tās darbības atbalstošo kiberaktoru
5aktivitāte. 2022. gads Latvijas kibertelpā bija
6kiberincidentiem vispiesātinātākais gads kopš šāda statistika
7tiek apkopota. Sabiedrībai redzamākie bija haktīvistu grupējuma
8"KillNet" veiktie pakalpojumatteices uzbrukumi,
9taču to kopējā ietekme uz informācijas sistēmu darbību ir
10vērtējama kā nebūtiska. Nozīmīgākās un nacionālo drošību
11visvairāk apdraudošās joprojām ir dažādu valsts aktoru veiktās
12kiberoperācijas pret Latvijas valsts, privātā sektora un
13informācijas tehnoloģiju kritiskās infrastruktūras sistēmām.
14Tāpat Latvijā un citās ES dalībvalstīs pieaug kiberuzbrukumu
15skaits, kas veikti no Ķīnas teritorijas. Šie uzbrukumi ir vērsti
16pret valsts un pašvaldību institūcijām, informācijas tehnoloģiju
17kritisko infrastruktūru, kā arī privātā sektora uzņēmumiem un
18sabiedrības pārstāvjiem. 2021. gadā ES aicināja Ķīnu
19nepieļaut, ka tās teritoriju izmanto ļaunprātīgu kiberdarbību
20veikšanai, kā arī 2023. gadā tika publicēta ES dalībvalstu
21apkopota informācija par ļaunprātīgu kiberdarbību veicējiem, kuru
22darbība ir saistīta ar Ķīnu.
23ES kopā ar līdzīgi domājošām valstīm pauž atbalstu esošo
24starptautisko tiesību un normu piemērošanai kibertelpā un valstu
25atbildīgai uzvedībai tajā. Latvija sadarbojas ES un NATO
26formātos, lai risinātu kiberincidentu attiecināšanas
27jautājumus.
28Apstiprinātajā jaunajā Latvijas Kiberdrošības Stratēģijā
292023.-2026. gadam ir noteikts kiberdrošības politikas mērķis
30minētajam laika periodam. Šis mērķis paredz stiprināt Latvijas
31kibertelpas drošību, attīstot kiberaizsardzības spējas,
32paaugstinot noturību pret kiberuzbrukumiem un veicinot
33sabiedrības izpratni par draudiem kibertelpā, definējot šādas
34prioritātes: aizsardzība, atturēšana un attīstība. Ir stājusies
35spēkā jaunā Eiropas Parlamenta un Padomes 2022. gada
3614. decembra Direktīva (ES) 2022/2555, kas paredz īstenot
37pasākumus, lai panāktu vienādi augstu kiberdrošības līmeni visās
38ES dalībvalstīs. Latvijai šī Direktīva būs jāievieš līdz
392025. gada 17. oktobrim. Direktīva nosaka stingrākas
40kiberdrošības prasības subjektiem - būtisko un svarīgo
41pakalpojumu sniedzējiem, kā arī ievērojami paplašina uzraugāmo
42subjektu loku. Direktīvas normu pārņemšanai ir izstrādāts
43likumprojekts "Nacionālās kiberdrošības likums", ar
44kuru plānots aizstāt spēkā esošo Informācijas tehnoloģiju
45drošības likumu.
46Vienlaikus notiek darbs pie Nacionālās kiberdrošības likumam
47pakārtoto Ministru kabineta noteikumu izstrādes, tostarp nosakot
48minimālās kiberdrošības prasības subjektiem, kā arī paredzot
49izmaiņas nacionālā kiberdrošības pārvaldības modelī. Līdz ar
50Nacionālās kiberdrošības likuma stāšanos spēkā paredzēts izveidot
51jaunu institūciju - Nacionālo kiberdrošības centru, kura
52funkcijas īstenos Aizsardzības ministrija sadarbībā ar
53Informācijas tehnoloģiju drošības incidentu novēršanas
54institūciju (CERT.LV).
55Līdzīgi kā citās jomās, arī vēlēšanu norisē un rezultātu
56apkopošanā arvien lielāka loma ir informācijas sistēmām. Šīs
57informācijas sistēmas potenciāli var būt dažādu kiberaktoru
58uzbrukumu mērķis, lai apgrūtinātu vēlēšanu norisi un rezultātu
59apkopošanu, kā arī ietekmētu vēlēšanu rezultātus. Tāpēc šo
60sistēmu drošība ir priekšnoteikums, lai netiktu apšaubīta
61notikušo vēlēšanu leģitimitāte. Ņemot vērā vēlēšanu cikliskumu,
62to norisē un rezultātu apkopošanā izmantotās informācijas
63sistēmas ir jāveido un jāatjauno savlaicīgi, lai nodrošinātu to
64drošību.
65Cilvēkresursu kapacitāte kiberdrošības jomā jau šobrīd
66saskaras ar daudziem izaicinājumiem. Atbilstoši izglītotu
67cilvēkresursu trūkums rada ierobežojumus un šķēršļus Latvijas
68kibertelpas drošības uzturēšanai un uzlabošanai, kā arī draudus
69nacionālajai drošībai. Uz šo izaicinājumu ir jāskatās kompleksi,
70sākot ar eksakto priekšmetu apguvi skolās un beidzot ar stimuliem
71topošajiem studentiem izvēlēties informācijas tehnoloģiju un
72kiberdrošības studiju programmas.
73Visiem Latvijas kibertelpas dalībniekiem, bet īpaši valsts
74pārvaldes institūcijām, valsts un pašvaldību kapitālsabiedrībām,
75informācijas tehnoloģiju kritiskās infrastruktūras īpašniekiem un
76tiesiskajiem valdītājiem, kā arī privātā sektora uzņēmumiem, kas
77sniedz pakalpojumus iepriekš minētajām institūcijām, ir kritiski
78jāattiecas pret savu kiberdrošības praksi. Mainoties un
79attīstoties kiberdraudu videi, kiberdrošības aktivitātēm ir
80jāmainās tai līdzi.
81Prioritātes
82kiberapdraudējuma novēršanai:
83Apdraudējuma identificēšana
84Par kibertelpas drošību atbildīgajām valsts pārvaldes
85institūcijām ir jāveic rūpīga un sistemātiska Krievijas veikto
86kiberoperāciju pret Ukrainu un tās sabiedrotajiem analīze,
87iekļaujot secinājumus un nepieciešamās rekomendācijas politikas
88plānošanas dokumentos, normatīvajos aktos un mācību scenārijos.
89Apdraudējuma identificēšanas jomā par kibertelpas drošību
90atbildīgajām valsts pārvaldes institūcijām ir cieši jāsadarbojas
91NATO un ES dalībvalstu un citu partnervalstu ietvaros, jo
92kiberuzbrukumu mērogi nereti pārsniedz vienas valsts robežas,
93turklāt svarīga ir pieredzes apmaiņa starp ārvalstu partneriem
94kiberdrošības jautājumos.
95Valsts un pašvaldību institūcijām un kapitālsabiedrībām, kā
96arī informācijas tehnoloģiju kritiskās infrastruktūras
97īpašniekiem un tiesiskajiem valdītājiem ir jāveic pastiprināta
98informācijas tehnoloģiju kritiskās infrastruktūras uzraudzība,
99tostarp regulāri jāorganizē draudu identifikācijas (threat
100hunt) operācijas.
101Attīstoties mākslīgā intelekta un mašīnmācīšanās tehnoloģijām,
102nepieciešams vērtēt to ietekmi uz sabiedrību un nacionālo
103drošību, lai savlaicīgi identificētu drošības riskus, kas var
104rasties gadījumā, ja šīs tehnoloģijas tiek mērķtiecīgi
105izstrādātas un izmantotas, lai vērstos pret nacionālās drošības
106interesēm.
107Efektīva kiberdrošības politikas
108īstenošana
109Jāturpina normatīvo aktu pilnveidošana, lai tiktu ieviests
110kiberdrošības pārvaldības modelis, kurā ir noteikts skaidrs
111iesaistīto institūciju tiesību un uzdevumu sadalījums, vienlaikus
112veidojot visaptverošu kiberdrošības pārvaldības risinājumu.
113Jāizveido, pastāvīgi jāuztur un jāattīsta vēlēšanās izmantotās
114informācijas sistēmas, vienlaikus stiprinot Centrālās vēlēšanu
115komisijas informācijas tehnoloģiju kapacitāti.
116Jāstiprina zināšanas kiberdrošības jomā un jāveicina gan esošo
117tehnoloģiju pilnvērtīga izmantošana, gan jauno tehnoloģiju
118ieviešana kopējā kiberdrošības līmeņa paaugstināšanai. Jāveicina
119jauno kiberdrošības speciālistu sagatavošana un esošo speciālistu
120zināšanu pastāvīga pilnveidošana.
121Kiberdrošības un digitālo risinājumu
122pilnveidošana
123Digitālo prasmju attīstībai ir būtiska nozīme kiberdrošības
124stiprināšanā. Svarīgi ir veicināt iedzīvotāju izpratni par
125kiberdrošību. Nepieciešams veicināt uzņēmumu, īpaši Latvijas mazo
126un vidējo uzņēmumu, spējas digitālo tehnoloģiju ieviešanā,
127pilnveidošanā un kiberaizsardzībā, tādējādi efektivizējot,
128attīstot un aizsargājot uzņēmumu procesus. Būtiski sekmēt mazo un
129vidējo uzņēmumu kiberdrošības transformāciju, tostarp sniedzot
130praktisku atbalstu uzņēmumiem inovatīvu kiberdrošības risinājumu
131izstrādei un ieviešanai, piedāvājot šim mērķim grantu atbalstu ES
132programmas "Digitālā Eiropa" ietvaros.
133Par kibertelpas drošību atbildīgajām valsts pārvaldes
134institūcijām ir jāturpina attīstīt un piedāvāt uzņēmējiem
135apmācību procesus par digitālajiem risinājumiem un
136kiberaizsardzību, tostarp bezmaksas kursus. Lai veicinātu
137apmācību pieejamību uzņēmumiem, apmācību procesā jāiesaista arī
138nozaru asociācijas, tādējādi veidojot mērķētāku apmācību un
139pilnveides procesu un sniedzot risinājumus specifiskām
140problēmsituācijām. Ļoti būtiski ir stiprināt ne tikai uzņēmumu,
141bet arī valsts un pašvaldību institūciju kiberaizsardzību un
142digitālo risinājumu integritāti, tādējādi uzlabojot lēmumu
143pieņemšanu dažādās krīzes situācijās. Jāstiprina publiskā un
144privātā sektora sadarbība un informācijas apmaiņa Eiropas
145Kiberdrošības kompetenču centra paspārnē izveidotās kiberdrošības
146kompetenču kopienas ietvaros.
147Kiberdrošības infrastruktūras
148attīstība
149Jāturpina darbs pie valsts vienotā interneta apmaiņas punkta
150(turpmāk - GLV-IX) izveides, uzturēšanas un
151attīstīšanas, nosakot par pienākumu valsts un pašvaldību
152institūcijām, kapitālsabiedrībām un informācijas tehnoloģiju
153kritiskās infrastruktūras īpašniekiem un tiesiskajiem valdītājiem
154savu datu plūsmu prioritāri virzīt caur GLVIX. Tāpat svarīga ir
155datu rezerves kopiju sistemātiska veidošana un to atjaunošana,
156regulāri testējot sistēmu atjaunošanas spējas, kā arī datu
157vēstniecību ārvalstīs turpmāka attīstīšana. Papildus ir
158nepieciešams uzturēt un attīstīt pret pakalpojumu atteices
159uzbrukumu risinājumus.
160Valsts elektronisko sakaru
161pakalpojumu centrā izvietoto valsts informācijas sistēmu
162kibernoturības stiprināšana
163Jāveic Valsts elektronisko sakaru pakalpojumu centrā (turpmāk
164- Centrs) esošo tehnoloģiju apvienošanu, automatizēšanu, un
165nepieciešamības gadījumā papildus tehnoloģiju iegādi un
166cilvēkresursu kapacitātes palielināšanu, lai izveidotu vienotu
167Kiberdrošības Vadības Centra platformu ar diennakts režīma
168atbalstu, kas nodrošinās Centrā izvietotajām sistēmām
169pārvaldītas, integrētas kiberdrošības incidentu novēršanas,
170analīzes un incidentu pārvaldības pakalpojumus.
171Vienlaikus, saskaņā ar Informācijas tehnoloģiju drošības
172likumu attīstot Centru, tiek ņemts vērā, ka kiberdrošības
173incidentu novērošanas, analīzes un incidentu pārvaldības
174pakalpojumus nodrošina informācijas tehnoloģiju drošības
175incidentu novēršanas institūcijas.
176Nepieciešams arī veidot kiberpoligona simulāciju un mācību
177platformu, kas nodrošinātu Centrā izvietoto informācijas sistēmu
178turētāju personāla kvalifikācijas pilnveidošanu, kā arī
179nodrošinātu iespēju veikt kiberuzbrukumu un kiberaizsardzības
180taktiku testēšanu, kiberdrošības risinājumu ieviesto aizsardzības
181politiku testēšanu, aplikāciju kibernoturības spēju testēšanu, kā
182arī ievainojamību testēšanu. Šāda mācību platforma nodrošinātu
183Centra lietotājiem rīkus proaktīvai kiberdrošības incidentu
184novēršanai.
185Inovatīvas, drošas elektronisko
186sakaru pārraides vides attīstīšana
187Ņemot vērā kvantu skaitļošanas spēju straujo attīstību, esošie
188informācijas aizsardzības rīki informācijas sistēmās glabātās un
189elektronisko sakaru tīklos pārraidītās informācijas aizsardzībai
190nākotnē vairs nebūs pietiekami. Līdz ar to jau šobrīd ir
191nepieciešams attīstīt kvantos balstītus informācijas aizsardzības
192risinājumus esošajās elektronisko sakaru infrastruktūrās, lai
193aizsargātu nacionālajai drošībai svarīgus datus un kritisko
194infrastruktūru, nodrošinot papildus drošību.
195Nepieciešams izveidot nacionāla līmeņa eksperimentālu kvantu
196komunikācijas sistēmu un tīklu, to integrējot esošajos
197elektronisko sakaru tīklos un veikt kvantu komunikāciju
198tehnoloģiju darbības testēšanu, kā arī izveidoto tīklu izmantot
199izstrādei un testēšanai sabiedrībai un nacionālajai drošībai
200svarīgās jomās (aizsardzības, veselības, finanšu un sakaru jomās,
2015G, u. c.).
202Interneta protokola 6. versijas
203(IPv6) ieviešana valsts pārvaldē
204Ņemot vērā straujo interneta attīstību un pieaugot datu
205pakalpojumu apjomam, esošajā interneta protokola versijā IPv4
206adrešu skaits ir kļuvis nepietiekams. Piemēram, šobrīd Latvijā
207vienu IPv4 adresi izmanto līdz pat 100 lietotāji. Tas nozīmē, ka
208tiesību aizsardzības un citām atbildīgajām institūcijām
209nepieciešamības gadījumā ir ievērojami apgrūtināta attiecīgo IT
210resursu lietotāju identificēšana, kas nepieciešama gan
211kibernoziegumu izmeklēšanā, gan nacionālās drošības jautājumos,
212lai operatīvi uzsāktu apdraudējuma novēršanu.
213Jāņem vērā, ka 5G ieviešana attīstīs tādus pakalpojumus kā
214autonomā braukšana, industriālā automatizācija, viedā veselības
215aprūpe un lietu internets, kas tikai palielinās interneta vides
216drošības nozīmi un nepieciešamību pēc tās drošības stiprināšanas.
217Viens no rīkiem, kā to veikt, ir individuālās interneta adreses.
218Tas nozīmē, ka ieviešot IPv6, individuālu adresi būs iespējams
219piešķirt katram lietotājam, un katrs lietotājs, ievērojot
220normatīvo aktu prasības, būs bez grūtībām identificējams. Līdz ar
221to sabiedrībai tiks savlaicīgi signalizēts, ka plaši valdošais
222uzskats par internetā esošo anonimitāti ir mīts, un katram ir
223jāatbild par savu darbību arī digitālajā vidē. Ievērojot minēto,
224IPv6 ieviešana uzlabos ne tikai digitālās vides izmantošanas
225kultūru, bet kopumā valsts interešu aizsardzību, galvenokārt
226informatīvās telpas apdraudējuma novēršanā.
Pārbaudi, vai no šī panta sanāk prasība
Ja pants runā par pārdevēja, pakalpojuma sniedzēja, parāda piedzinēja, bankas vai apdrošinātāja pienākumu, to var izmantot pretenzijā ar pierādījumiem.