Pāriet uz galveno saturu
ANCVEIRS
Profesionālais darbsCeļvedisMākonis & arhitektūra

Digitālais pakalpojums krīzes režīmā: kā definēt drošu minimālo darbību un atgriešanos normālā režīmā

RTO un rezerves kopija neatbild uz visu. Vajag iepriekš zināt, ko turpināt, ko apturēt un kā pēc krīzes salāgot pagaidu režīmā radušos datus.
Zigmārs AncveirsTechnology Leader in FinTech & RegTech · Cybersecurity & Ethical HackingPublicēts: 2026. gada 26. septembrīPārskatīts: 2026. gada 26. septembrī12 min

Ievads

Darbības nepārtrauktības plānā var būt korekti noteikts RTO. Varam zināt, cik ātri sistēma jāatjauno. Varam zināt arī RPO — cik daudz datu zaudējuma organizācija pieļauj — un maksimāli pieļaujamo dīkstāves laiku.

Tomēr brīdī, kad pazūd viena kritiska atkarība, ar šiem skaitļiem var nepietikt.

Pieņemsim, ka valsts digitālais pakalpojums pats tehniski darbojas, bet nav pieejama elektroniskās identifikācijas sistēma. Vai pakalpojums pilnībā jāaptur? Vai daļu funkciju drīkst turpināt? Vai darbinieks drīkst klienta datus pieņemt manuāli? Ko darīt ar darījumiem, kurus nevar uzreiz pārbaudīt autoritatīvajā reģistrā? Un pats svarīgākais — kas notiek ar pagaidu režīmā radīto informāciju, kad primārā atkarība atgriežas?

Šis nav tikai jautājums par to, cik ātri sistēma tiks atjaunota. Tas ir jautājums par to, kā pakalpojums uzvedas laikā, kad normāla darbība nav iespējama.

2026. gada 24. augustā iesniedzu Krīzes vadības centram un Viedās administrācijas un reģionālās attīstības ministrijai priekšlikumu izvērtēt vienotu metodisku ietvaru valsts digitālo pakalpojumu ierobežotas darbības režīmiem, minimālajam pakalpojuma apmēram un drošai atgriešanās kārtībai.1 Priekšlikuma mērķis nebija radīt vēl vienu darbības nepārtrauktības plānu. Jautājums bija šaurāks: vai konkrēts pakalpojums spēj kontrolēti pāriet uz mazāku, bet drošu funkcionalitāti un pēc tam atgriezties normālā režīmā, nezaudējot datu, identitātes un lēmumu integritāti?

RTO pasaka, kad jāatjauno. Tas nepasaka, ko darīt pa vidu

RTO, RPO un MTD ir būtiski nepārtrauktības rādītāji. Latvijas minimālajās kiberdrošības prasībās tie jau ir daļa no attiecīgajiem darbības nepārtrauktības pienākumiem.2

Taču tie atbild uz citiem jautājumiem.

Pēdējais jautājums nav aizstājējs pirmajiem trim. Tas papildina tos.

Sistēmai var būt četru stundu RTO, bet četras stundas joprojām var būt ļoti ilgs laiks pakalpojumam, kuru cilvēki izmanto, lai saņemtu pabalstu, reģistrētu juridiski nozīmīgu faktu, iesniegtu steidzamu pieteikumu vai saņemtu informāciju krīzes laikā.

Dažos gadījumos drošākais risinājums patiešām būs pilnīga apstādināšana. Citos būs iespējams turpināt tikai informācijas nolasīšanu. Vēl citos var būt pieļaujams kontrolēts manuāls process.

To nevar korekti izdomāt incidenta pirmajās divdesmit minūtēs.

RTO pasaka, kad jāatjauno. Tas nepasaka, ko darīt pa vidu
RādītājsJautājums
RPOCik liels datu zuduma logs ir pieļaujams?
RTOCik ātri funkcijai vai sistēmai jābūt atjaunotai?
MTDCik ilgu pārtraukumu organizācija vispār var pieļaut?
Ierobežotas darbības režīmsKo pakalpojums drīkst un spēj darīt, kamēr normāla darbība nav iespējama?

“Pakalpojums darbojas” nav binārs stāvoklis

Tehniskajās diskusijās pakalpojumu bieži apraksta kā up vai down. Reālā publiskā pakalpojumā starp abiem stāvokļiem ir daudz vairāk iespēju.

Savā 2026. gada priekšlikumā pilotam piedāvāju sešu stāvokļu darba modeli.1 Tas nav juridiski noteikts valsts standarts; tā ir praktiska konstrukcija, ar kuru var pārbaudīt, vai pakalpojuma uzvedība krīzē vispār ir definēta.

Svarīgākais šajā modelī nav režīmu skaits. Svarīgi ir tas, ka pārejai starp tiem ir iepriekš noteikti kritēriji un pilnvarojums.

Citādi “degradēts režīms” ir tikai pieklājīgs nosaukums improvizācijai.

“Pakalpojums darbojas” nav binārs stāvoklis
RežīmsKo tas nozīmē
NormālsDarbojas paredzētās funkcijas un primārās atkarības
Ierobežots / degradētsDaļa funkciju vai kapacitātes ir samazināta vai izmantota alternatīva atkarība
Minimālais pakalpojumsSaglabātas tikai iepriekš noteiktās nepieciešamās funkcijas
Bezsaistes / manuālsDaļa digitālās plūsmas aizstāta ar lokālu vai manuālu procesu, ja tas ir tiesiski un droši
SalāgošanaPagaidu režīmā radītie ieraksti tiek salīdzināti ar atjaunoto autoritatīvo stāvokli
AtjaunošanaKontrolēta, pārbaudīta pāreja atpakaļ uz normālu darbību

Minimālais pakalpojums nav “saglabājam 30 procentus funkciju”

Pakalpojuma minimumu nevajadzētu definēt pēc funkciju skaita vai serveru kapacitātes.

Tas sākas ar pakalpojuma tiesisko un praktisko jēgu.

Kuras darbības krīzes laikā ir obligāti jāsaglabā? Kuras var atlikt? Kuras drīkst izpildīt tikai tad, ja ir pieejama konkrēta identitātes, reģistra, maksājumu vai uzticamības pakalpojuma pārbaude? Kuras darbības nedrīkst veikt vispār, ja nevar garantēt datu integritāti vai juridiski nepieciešamo kontroli?

Latvijas regulējumā analogs princips jau pastāv IKT kritiskās infrastruktūras īpašajā tvērumā: Ministru kabineta noteikumu Nr. 397 9. pielikums valsts apdraudējuma gadījumam paredz noteikt kritiskos pakalpojumus un to minimālo apmēru.2 Tas nav pamats automātiski pārnest šo prasību uz visām valsts informācijas sistēmām. Tas tomēr parāda, ka “minimāli uzturamais pakalpojums” Latvijas nepārtrauktības arhitektūrā nav sveša doma.

Savukārt MK noteikumi Nr. 10 paredz līdzīgu minimuma plānošanas loģiku citai kritiskās infrastruktūras kategorijai un vienlaikus skaidri pasaka, ka šis regulējums neattiecas uz IKT kritisko infrastruktūru Nacionālās kiberdrošības likuma izpratnē.3

Tieši šādu juridisko robežu ir svarīgi saglabāt: līdzīgas noturības idejas var izmantot metodiski, nejaucot to tiesiskos režīmus.

Sāciet ar atkarību, nevis ar sistēmu

Valsts digitālais pakalpojums reti ir viena lietotne.

Tas var būt atkarīgs no elektroniskās identifikācijas, autorizācijas, cita reģistra, API, DNS, datu centra, mākoņpakalpojuma, maksājumu infrastruktūras, laika zīmoga, e-pasta vai SMS piegādes, ārēja piegādātāja un konkrētu darbinieku piekļuves tiesībām.

Tāpēc sistēmas rezerves kopija vēl nenozīmē pakalpojuma nepārtrauktību.

Praktisks vingrinājums ir paņemt vienu pakalpojumu un katrai būtiskajai funkcijai uzdot četrus jautājumus:

No kā tā ir atkarīga?

Kas notiek, ja šī atkarība pazūd?

Vai ir pieļaujams alternatīvs ceļš?

Kas ir jāizdara, kad primārais ceļš atgriežas?

Pēdējais jautājums tiek aizmirsts pārāk bieži.

Manuāls režīms nav drošības kontroles atcelšana

Frāze “pāriesim uz manuālu darbu” izklausās mierinoši līdz brīdim, kad sākam precizēt, ko tas nozīmē.

Ja normālā režīmā sistēma pārbauda personas identitāti, pārstāvības tiesības, pilnvarojumu, dokumenta parakstu, konta statusu vai datus autoritatīvā reģistrā, šo kontroļu pazušana pati par sevi nedod tiesības darbiniekam tās ignorēt.

Bezsaistes režīmam katram pakalpojumam iepriekš jāatbild vismaz uz trim jautājumiem:

  • ko drīkst izpildīt ar alternatīvu pārbaudi;
  • ko drīkst pieņemt rindā, bet neizpildīt līdz primārās kontroles atjaunošanai;
  • kas drošības vai tiesiskuma dēļ ir pilnībā jāaptur.

Tas pats attiecas uz datu aizsardzību. Pagaidu Excel fails, lokāls dators vai papīra veidlapa nav “ārpus GDPR”, tikai tāpēc, ka galvenā sistēma nedarbojas. Personas datu minimizācija, integritāte, konfidencialitāte, glabāšanas ilgums un piekļuves kontrole turpina būt nozīmīgi.4

Krīzes risinājums, kas atjauno pieejamību, bet iznīcina pārējo kontroļu jēgu, nav drošs nepārtrauktības risinājums.

Dažreiz labākais degradētais režīms ir read-only

Ne katrai funkcijai vajag manuālu rakstīšanu.

Ja autoritatīvais datu avots nav pieejams, bet pēdējais uzticamais stāvoklis ir lokāli pieejams, pakalpojums noteiktos gadījumos var turpināt sniegt informāciju, skaidri norādot tās aktualitātes robežu. Citā pakalpojumā novecojis stāvoklis būtu bīstams, un arī nolasīšana jāaptur.

Tāpat iespējams “advisory-only” režīms, kurā sistēma joprojām palīdz darbiniekam vai lietotājam orientēties, bet neveic autoritatīvu lēmumu vai darījumu.

Šeit nav universālas receptes. Tieši tāpēc minimums jādefinē pakalpojuma, ne tikai infrastruktūras līmenī.

Salāgošana nav pēdējais tehniskais sīkums

Iedomāsimies, ka divas stundas nav pieejams centrālais reģistrs. Iestāde šajā laikā turpina pieņemt noteiktus pieteikumus lokāli. Pēc savienojuma atjaunošanas sistēmai nu ir divas patiesības: centrālā datubāze un pagaidu režīmā radītā informācija.

Šajā brīdī nepietiek ar komandu “sinhronizēt”.

Jāpārbauda vismaz:

  • vai viens darījums nav izpildīts divreiz;
  • vai centrālajā sistēmā pa to laiku nav radušās pretrunīgas izmaiņas;
  • kāda ir notikumu faktiskā secība;
  • vai identitātes un pilnvarojuma pierādījumi ir pietiekami;
  • vai laika zīmogi un auditācijas pēdas ir saglabājamas;
  • kuri konflikti ir atrisināmi automātiski un kuri jānodod cilvēkam;
  • vai pēc salāgošanas pagaidu dati ir dzēšami vai glabājami.

Salāgošana ir atsevišķs darbības režīms, nevis viena rindiņa recovery skriptā.

Tas kļūst īpaši svarīgi finanšu, reģistru, sociālo pakalpojumu un citās sistēmās, kur dublikāts vai nepareiza notikumu secība var radīt juridiskas vai finansiālas sekas.

Atgriešanās normālā režīmā arī ir kontroles punkts

Pakalpojuma atjaunošana nav tas pats, kas servera ieslēgšana.

Komisijas Īstenošanas regula (ES) 2024/2690 noteiktām NIS2 tvērumā esošo pakalpojumu sniedzēju kategorijām prasa biznesa nepārtrauktības un katastrofu seku atjaunošanas plānos noteikt cita starpā aktivizēšanas un deaktivizēšanas nosacījumus, darbību atjaunošanas secību un atgriešanos no pagaidu pasākumiem.5 Šis regulējums nav universāli piemērojams ikvienai valsts iestādei, taču metodiskais princips ir būtisks.

Arī Eiropas Komisijas 2026. gada CER pamatnostādnes kritisko vienību tvērumā iesaka pakāpenisku atgriešanos normālā darbībā ar datu integritātes un funkcionalitātes validāciju, kritisko funkciju prioritizāciju un spēju nepieciešamības gadījumā strādāt manuāli.6

Pirms iziešanas no ierobežotā režīma vajadzētu būt skaidrai atbildei:

Vai atkarība tiešām ir stabila?

Vai dati ir salāgoti?

Vai nepabeigtie un nezināmā statusa darījumi ir identificēti?

Vai pagaidu piekļuves un procedūras ir slēgtas?

Vai monitorings rāda, ka normāla slodze ir droša?

Tikai tad atgriešanās normālā režīmā ir pabeigta.

Praktisks scenārijs: identitātes atkarība pazūd pirmdienas rītā

Pieņemsim, ka pulksten 09.20 valsts pakalpojumam kļūst nepieejama centrālā elektroniskās identifikācijas atkarība. Lietotne pati ir pieejama, datubāze darbojas, bet jaunu lietotāju identitāti nav iespējams pārbaudīt paredzētajā veidā.

Vāja procesa versija izskatās šādi: tehniskā komanda mēģina atjaunot savienojumu, zvana piegādātājam un gaida. Tikmēr atsevišķas struktūrvienības pašas izlemj, ko turpināt darīt.

Nobriedušākā variantā pakalpojumam jau ir iepriekš noteikts režīms.

Esošie autentificētie lietotāji var turpināt tikai tās darbības, kurām nav vajadzīga jauna identitātes vai pārstāvības tiesību pārbaude. Jauni juridiski nozīmīgi darījumi tiek apturēti vai pieņemti kontrolētā rindā, ja to atļauj konkrētā pakalpojuma regulējums. Lietotāji redz skaidru paziņojumu. Atbildīgā loma fiksē režīma aktivizēšanu. Pagaidu ierakstiem ir unikāli identifikatori un auditācijas pēda.

Kad identitātes pakalpojums atjaunojas, sistēma nevis uzreiz “atver visu”, bet vispirms pārbauda atliktos darījumus, konflikta iespējas un stāvokļa konsekvenci. Tikai pēc tam tiek atjaunota pilnā funkcionalitāte.

Šis nav vienīgais pareizais dizains. Tas parāda atšķirību starp avārijas improvizāciju un iepriekš definētu ierobežotas darbības režīmu.

Viena īsa pakalpojuma nepārtrauktības kartīte

2026. gada priekšlikumā piedāvāju nevis vēl vienu apjomīgu plānu, bet īsu “pakalpojuma nepārtrauktības kartīti”, kas atsaucas uz jau esošo risku un BCP dokumentāciju.1

Tās kodols var būt šāds:

Kartītes vērtība nav tās formātā. Vērtība ir tajā, ka tā piespiež pakalpojuma turētāju iepriekš pieņemt lēmumus, kurus incidenta laikā pieņemt ir visdārgāk.

Viena īsa pakalpojuma nepārtrauktības kartīte
LauksKas jānosaka
Pakalpojums un atbildīgā puseKas ir pakalpojuma turētājs vai cita pilnvarotā atbildīgā institūcija
Tiesiskais un funkcionālais minimumsKo obligāti uztur, ko atliek, ko aptur
Kritiskās atkarībasIAM/eID, reģistri, API, DNS, infrastruktūra, maksājumi, piegādātāji u.c.
Aktivizēšanas kritērijiKad režīms sākas un kas drīkst par to lemt
Atļautās / aizliegtās darbībasKo konkrētajā režīmā drīkst un nedrīkst darīt
Alternatīvais processKā funkcija tiek nodrošināta bez primārās atkarības
Datu un identitātes kontrolesKā saglabā integritāti, konfidencialitāti un pierādāmību
Salāgošanas noteikumiKā apstrādā dublikātus, konfliktus un nezināmus darījumu stāvokļus
Atjaunošanas kritērijiKas jāpārbauda pirms atgriešanās normālā darbībā
Pēdējā pārbaudeKad režīms reāli vai galda mācībā pārbaudīts un kas pēc tās labots

Latvijas regulējums jau dod pamatu, bet ne universālu sešu režīmu modeli

Latvijā darbības nepārtrauktības un noturības pienākumi nav tukša lapa. Nacionālās drošības likums Krīzes vadības centram cita starpā uzdod koordinēt nozaru darbības nepārtrauktības un noturības plānu izstrādi, koordinēt valsts līmeņa krīzes vadības mācības un pēc krīzēm vai mācībām koordinēt visaptverošu izvērtējumu.7

MK noteikumi Nr. 397 nosaka minimālās kiberdrošības prasības to tvērumā esošajiem subjektiem un īpašā IKT kritiskās infrastruktūras kontekstā paredz arī minimālā pakalpojuma apmēra noteikšanu valsts apdraudējuma gadījumam.2

Valsts pārvaldes pakalpojumu regulējumā jau ir definēts arī pakalpojuma turētājs — institūcija vai cits tiesību subjekts, kura kompetencē ir nodrošināt pakalpojumu.8

No tā neizriet, ka šajā rakstā aprakstītais sešu režīmu modelis jau būtu normatīva prasība. Tas nav.

Mana tēze ir metodiska: starp “normāli strādā” un “atjaunojam pēc avārijas” ir operacionāls slānis, kuru ir vērts projektēt tikpat apzināti kā pašu atjaunošanu.

Eiropas kontekstā problēma ir plašāka par Latviju

NIS2 21. pants iekļauj darbības nepārtrauktību, rezerves kopiju pārvaldību, katastrofu seku atjaunošanu un krīzes vadību starp kiberdrošības riska pārvaldības pasākumiem.9

Komisijas Īstenošanas regula (ES) 2024/2690 konkrētajā tās tvērumā jau iet soli tālāk un runā par atjaunošanas secību, plāna aktivizēšanu un deaktivizēšanu, nepieciešamajiem resursiem un atgriešanos no pagaidu pasākumiem.5

Savukārt 2026. gada Komisijas CER pamatnostādnēs kritisko vienību noturības kontekstā parādās vēl skaidrāks operacionāls princips: prioritizēt kritiskos apakšpakalpojumus, saglabāt manuālas darbības iespēju, ja automatizācija nav pieejama, un normalizēt darbību pakāpeniski pēc integritātes un funkcionalitātes pārbaudes.6

Nevienu no šiem instrumentiem nevajag pārvērst par mākslīgu universālu mandātu visiem Eiropas digitālajiem pakalpojumiem.

Tomēr virziens ir konsekvents: noturība nav tikai spēja atjaunot sistēmu; tā ir spēja kontrolēt pakalpojuma uzvedību traucējuma laikā un pēc tā.

Kā šo pārbaudīt praksē

Vislabākais tests nav jauna politika. Tā ir mācība.

Izvēlieties pakalpojumu ar vairākām ārējām vai koplietošanas atkarībām. Bez reāla pakalpojuma apdraudēšanas simulējiet vienas atkarības pazušanu.

Tad skatieties, cik ātri komanda spēj atbildēt:

Kas pieņem lēmumu par režīma maiņu? Kuras funkcijas paliek? Kur lietotājs redz ierobežojumu? Kā tiek identificēti pagaidu darījumi? Ko darīt, ja atkarība neatgriežas četras stundas? Kas notiek, ja tā atgriežas uz desmit minūtēm un atkal pazūd? Kā tiek apstrādāti konflikti? Kas dod atļauju atgriezties normālā režīmā?

Ja lielākā daļa atbilžu sākas ar “incidenta laikā izdomāsim”, pakalpojumam ir atjaunošanas cerība, bet vēl nav izpildāms ierobežotas darbības režīms.

Secinājums

Darbības nepārtrauktību bieži projektē ap diviem punktiem: normāla darbība un atjaunota darbība.

Grūtākā zona ir starp tiem.

Tieši tur rodas jautājumi par to, kuras funkcijas saglabāt, kā nepazaudēt identitātes un datu kontroli, kā turpināt darbu bez vienas kritiskas atkarības un kā vēlāk savienot pagaidu pasauli ar atjaunoto autoritatīvo stāvokli.

Drošs ierobežotas darbības režīms nav “darām visu, ko varam”. Tas ir iepriekš definēts lēmums par to, ko drīkst darīt, ko nedrīkst darīt un kā pierādīt, ka pēc krīzes sistēmas stāvoklis atkal ir uzticams.

Biežāk uzdotie jautājumi

Vai “ierobežotas darbības režīms” Latvijā ir juridiski definēta kategorija?

Nē. Šajā rakstā un 2026. gada priekšlikumā tas ir metodisks darba termins kontrolētai darbībai ar samazinātu funkcionalitāti, kapacitāti vai alternatīvu atkarību. To nevajadzētu sajaukt ar normatīvos aktos definētām kritiskās infrastruktūras vai pakalpojumu kategorijām.

Vai minimālais pakalpojuma apmērs jānosaka visām valsts informācijas sistēmām?

Šāds universāls pienākums no šajā rakstā analizētajiem avotiem neizriet. MK noteikumu Nr. 397 9. pielikumā minimālā apmēra prasība ir konkrētā IKT kritiskās infrastruktūras un valsts apdraudējuma tvērumā. Plašāks modelis būtu atsevišķs metodisks vai politikas lēmums.

Vai bezsaistes režīmā var vienkāršot autentifikāciju?

Tikai tad, ja konkrētā pakalpojuma tiesiskais un drošības ietvars pieļauj konkrētu alternatīvu pārbaudi. Pats sistēmas traucējums neatceļ identitātes, pilnvarojuma, datu aizsardzības vai dokumentu juridiskā spēka prasības.

Kāpēc nepietiek ar rezerves sistēmu?

Rezerves sistēma var palīdzēt atjaunot tehnisko komponenti. Tā neatbild uz jautājumu, ko darīt, ja nav pieejama cita ārēja atkarība, piemēram, eID, reģistrs, maksājumu pakalpojums vai uzticamības pakalpojums.

Kas ir salāgošana?

Šajā rakstā ar salāgošanu saprot kontrolētu pagaidu režīmā radušos datu un darījumu salīdzināšanu ar atjaunoto autoritatīvo sistēmas stāvokli. Tajā jāspēj identificēt dublikātus, konfliktus, nezināmus darījumu rezultātus un citas neatbilstības.

Vai pēc sistēmas atjaunošanas normālo režīmu var ieslēgt uzreiz?

Ne vienmēr. Pirms pilnas atgriešanās var būt jāpārbauda datu integritāte, pagaidu darījumu statuss, atkarību stabilitāte, piekļuves kontroles un sistēmas darbība pie normālas slodzes. Atjaunošana un atgriešanās normālā režīmā ir divi saistīti, bet ne identiski posmi.

Avotu statuss

Normatīvais un ES politikas konteksts pārbaudīts 2026. gada 25. septembrī. 2026. gada 24. augusta metodikas priekšlikums ir autora profesionāla iniciatīva; tajā piedāvātie seši režīmi un “pakalpojuma nepārtrauktības kartīte” nav spēkā esošas normatīvas prasības.

Šis raksts ir tehniskas, organizatoriskas un publiskās pārvaldības prakses analīze, nevis individuāla juridiska konsultācija.

Avoti

  1. Zigmārs Ancveirs, “Par valsts digitālo pakalpojumu ierobežotas darbības režīmu un minimālā pakalpojuma apmēra metodikas izvērtēšanu un pilotēšanu”, 24.08.2026. Autora dokumentu arhīvs.
  2. Ministru kabineta 25.06.2025. noteikumi Nr. 397 “Minimālās kiberdrošības prasības”, tostarp 9. pielikums · Likumi.lv
  3. Ministru kabineta 13.01.2026. noteikumi Nr. 10 “Kritiskās infrastruktūras apzināšanas, darbības nepārtrauktības, drošības un noturības pasākumu plānošanas, īstenošanas un incidentu paziņošanas kārtība”, jo īpaši 4.… · Likumi.lv

    Ministru kabineta 13.01.2026. noteikumi Nr. 10 “Kritiskās infrastruktūras apzināšanas, darbības nepārtrauktības, drošības un noturības pasākumu plānošanas, īstenošanas un incidentu paziņošanas kārtība”, jo īpaši 4. punkts un 1. pielikums

  4. Eiropas Parlamenta un Padomes Regula (ES) 2016/679 (GDPR), jo īpaši 5. un 32. pants · EUR-Lex
  5. Komisijas Īstenošanas regula (ES) 2024/2690, 4. sadaļa par darbības nepārtrauktību un krīzes vadību, tās noteiktajā subjektu tvērumā · EUR-Lex
  6. Eiropas Komisija, “Guidelines on the application of Article 13(5) of Directive (EU) 2022/2557 on the resilience of critical entities”, C/2026/3712, 13.07.2026., jo īpaši 66.–72. punkts · EUR-Lex
  7. Nacionālās drošības likums, 23.^1 pants · Likumi.lv
  8. Ministru kabineta 04.07.2017. noteikumi Nr. 399 “Valsts pārvaldes pakalpojumu uzskaites, kvalitātes kontroles un sniegšanas kārtība” · Likumi.lv
  9. Eiropas Parlamenta un Padomes Direktīva (ES) 2022/2555 (NIS2), 21. pants · EUR-Lex