Atbilde datums: 07.09.2026
Kiberdrošības prasības uzņēmumiem Latvijā ir noteiktas vairākos normatīvajos aktos atkarībā no jūsu darbības nozares un uzņēmuma lieluma, tostarp Nacionālās kiberdrošības likumā, kas ievieš arī Eiropas Savienības Tīklu un informācijas sistēmu drošības direktīvas prasības, un šis regulējums nosaka konkrētus pienākumus, kas primāri attiecas uz tā sauktajiem būtisko un svarīgo pakalpojumu sniedzējiem noteiktās kritiskās nozarēs, piemēram, enerģētikā, finanšu sektorā vai veselības aprūpē, kur uzņēmumiem jāievieš noteikti tehniskie un organizatoriskie kiberdrošības pasākumi un jāziņo par nozīmīgiem incidentiem attiecīgajai valsts iestādei. Ja jūsu uzņēmums nedarbojas šādā kritiskā nozarē, tiešie normatīvie pienākumi var būt mazāk konkrēti, taču vispārējais rūpības pienākums aizsargāt jūsu klientu un darbinieku personas datus saskaņā ar VDAR joprojām prasa ieviest atbilstošus tehniskos un organizatoriskos drošības pasākumus, kas ietver arī aizsardzību pret izpirkuma programmatūru un citiem kiberdraudiem, jo VDAR pārkāpums var iestāties arī gadījumā, ja nepietiekami drošības pasākumi novedis pie personas datu zaudēšanas vai nepieejamības. Ja uzbrukums nākotnē izdotos un radītu personas datu apdraudējumu, jums, tāpat kā iepriekš aprakstīts datu noplūdes gadījumos, būtu pienākums septiņdesmit divu stundu laikā ziņot par to Datu valsts inspekcijai un, atkarībā no riska pakāpes, arī skartajām personām. Praktiski ieteicams neatkarīgi no formālajām juridiskajām prasībām ieviest pamata kiberdrošības higiēnu, tostarp regulāru datu dublēšanu ārpus galvenās sistēmas, darbinieku apmācību par pikšķerēšanas uzbrukumu atpazīšanu un programmatūras atjaunināšanu, kā arī sagatavot skaidru rīcības plānu incidenta gadījumā, tostarp kontaktinformāciju CERT.LV, kas ir Latvijas informācijas tehnoloģiju drošības incidentu novēršanas institūcija un var sniegt palīdzību un konsultācijas kiberuzbrukumu gadījumos.