Spēkā stājušās jaunas informācijas sistēmu izvietošanas un datu centru drošības prasības

02.10.2026
Informāciju sagatavoja
AM Kiberdrošības politikas nodaļa
Spēkā stājušās jaunas informācijas sistēmu izvietošanas un datu centru drošības prasības

2026 gada 1. oktobrī stājas spēkā Ministru kabineta noteikumi “Informācijas sistēmu izvietošanas un datu centru drošības prasības”. Tie nosaka vienotas prasības Nacionālās kiberdrošības likuma (NKDL) subjektu informācijas sistēmu izvietošanai datu centros, datu centru drošībai un atbilstības novērtēšanai, kā arī telemetrijas datu pieejamībai kompetentajām kiberincidentu novēršanas institūcijām.

Kas mainās NKDL subjektiem?

Informācijas sistēmu izvietošanai noteikts ģeogrāfiskais tvērums. Ja noteikumos nav paredzēts citādi, NKDL subjekta informācijas sistēmu vai tās daļu var izvietot datu centrā NATO, Eiropas Savienības, Eiropas Brīvās tirdzniecības asociācijas (EBTA) dalībvalstī vai NATO sadarbības valstī Indijas un Klusā okeāna reģionā (IP4), un arī datu apstrādei jānotiek šo valstu teritorijā.

Stingrākas prasības noteiktas A klases informācijas sistēmām. Ja A klases informācijas sistēma tiek izvietota datu centrā ārpus subjekta paša IKT infrastruktūras un IKT KI arī iekšējā datu centrā, datu centra atbilstībai jābūt apliecinātai noteikumos paredzētajā kārtībā. Izņēmuma gadījumos iespējama atkāpe, ja ir dokumentēta nepieciešamība, izvērtēti riski, noteikti risku mazināšanas pasākumi un saņemts Nacionālā kiberdrošības centra saskaņojums.

Datu centra atbilstība būs jāpārbauda. Atbilstību varēs apliecināt ar datu centra auditora atzinumu vai noteikumos atzītu sertifikātu vai citu atbilstības dokumentu. Ja atbilstību apliecina auditora atzinums, tas jāatjauno ne retāk kā reizi divos gados.

Jāpārskata līgumi ar datu centru pakalpojumu sniedzējiem. Slēdzot ārpakalpojuma līgumu par informācijas sistēmas izvietošanu, subjektam līgumā jāparedz datu centra operatora pienākums ievērot jaunās prasības, kā arī jānodrošina atbilstoša datu centra un datu apstrādes atrašanās vieta.

Informācija par izmantotajiem datu centriem tiks iekļauta kiberdrošības pašvērtējumā. Subjekts pašvērtējuma ziņojumā informēs kompetento uzraugošo iestādi par datu centru, kurā izvietota tā informācijas sistēma, un datu centra atbilstību noteikumu prasībām.

A klases sistēmām jānodrošina telemetrijas datu pieejamība. Subjektam, kura īpašumā vai valdījumā ir A klases informācijas sistēma, jānodrošina kompetentajai kiberincidentu novēršanas institūcijai piekļuve telemetrijas datu pirmavotam un noteiktajos gadījumos datu centra operatora apstrādātiem telemetrijas datiem reāllaikā.

Kas jādara ar jau izvietotām A klases sistēmām?

Subjektiem līdz 2026. gada 31. decembrim jāinformē attiecīgais datu centra operators par tajā jau izvietotām A klases informācijas sistēmām. Informācijas un komunikācijas tehnoloģiju kritiskās infrastruktūras īpašniekiem un tiesiskajiem valdītājiem par šādām sistēmām jāinformē arī Satversmes aizsardzības birojs.

Ja esošais A klases informācijas sistēmas izvietojums neatbilst jaunajām prasībām, to pārejas periodā var turpināt izmantot, ja tiek pārvaldīti ar izvietojumu saistītie riski un līdz 2026. gada 31. decembrim sagatavots atbilstības nodrošināšanas plāns. Pilnīga atbilstība jānodrošina ne vēlāk kā līdz 2027. gada 31. decembrim.

Savukārt jaunus A klases informācijas sistēmu izvietojumus pēc noteikumu stāšanās spēkā drīkst uzsākt tikai atbilstoši jaunajām prasībām, izņemot noteikumos īpaši paredzētos gadījumus.

Svarīgi: mākoņdatošanas pakalpojuma izmantošana neatbrīvo NKDL subjektu no pienākuma pārliecināties, ka pakalpojumā izmantotie datu centri atbilst noteikumu prasībām.

Kas subjektam jāizdara tagad?

Līdz 2026. gada 31. decembrim subjektam ieteicams:

  1. apzināt, kuros datu centros ir izvietotas tā informācijas sistēmas un to daļas;

  2. identificēt A klases informācijas sistēmas un pārbaudīt to izvietojuma atbilstību jaunajām prasībām;

  3. pārbaudīt datu centru atbilstības apliecinājumus un noslēgtos ārpakalpojuma līgumus;

  4. par A klases informācijas sistēmām, kas datu centrā izvietotas jau pirms noteikumu spēkā stāšanās, izpildīt noteikumos paredzētos informēšanas pienākumus;

  5. ja esošais A klases informācijas sistēmas izvietojums neatbilst prasībām, līdz 2026. gada 31. decembrim sagatavot atbilstības nodrošināšanas plānu.

Esošu prasībām neatbilstošu A klases informācijas sistēmu izvietojumu, ievērojot pārejas nosacījumus un pārvaldot ar to saistītos riskus, varēs turpināt ne ilgāk kā līdz 2027. gada 31. decembrim.

Spēkā stājušās jaunas informācijas sistēmu izvietošanas un datu centru drošības prasības