Ievads
NIS2 ir viens no svarīgākajiem Eiropas Savienības kiberdrošības tiesību aktiem.
Tāpēc ap to viegli rodas pārāk plaši secinājumi.
Viens no tiem ir šāds:
NIS2 ieviesa koordinētu ievainojamību atklāšanu, tātad drošības pētnieks, kurš labticīgi atrod un ziņo par ievainojamību, tagad ir juridiski aizsargāts.
Tas nav precīzi.
NIS2 tiešām būtiski stiprina koordinētas ievainojamību atklāšanas infrastruktūru. Tā prasa dalībvalstīm izveidot nacionālu CVD politiku, noteikt CSIRT koordinatoru, nodrošināt iespēju ziņot par ievainojamībām un vajadzības gadījumā koordinēt pētnieka un ražotāja vai pakalpojuma sniedzēja saziņu.1
Taču NIS2 pati par sevi nerada vienotu Eiropas atļauju neatkarīgi testēt svešas sistēmas.
Tā arī neparedz vienotu ES mēroga imunitāti pret:
- kriminālatbildību;
- civiltiesisko atbildību;
- personas datu aizsardzības prasībām;
- komercnoslēpuma regulējumu;
- līgumiskiem ierobežojumiem;
- trešo personu sistēmu īpašnieku tiesībām.
Šī atšķirība ir visa raksta kodols:
NIS2 harmonizē CVD koordināciju daudz vairāk nekā pašu drošības izpētes tiesisko pamatu un pieļaujamības robežas.
Ko NIS2 patiešām prasa
NIS2 7. panta 2. punkta c) apakšpunkts prasa dalībvalstu nacionālajās kiberdrošības stratēģijās ieviest politiku ievainojamību pārvaldībai, tostarp veicināt un atvieglot koordinētu ievainojamību atklāšanu saskaņā ar 12. panta pirmo daļu.2
Savukārt 12. pants nosaka konkrētu institucionālo modeli.
Katrai dalībvalstij jāizraugās viens CSIRT kā CVD koordinators. Tam jādarbojas kā uzticamam starpniekam starp ievainojamības ziņotāju un potenciāli ievainojamā IKT produkta ražotāju vai pakalpojuma sniedzēju.1
Koordinatora uzdevumos ietilpst:
- identificēt un sasniegt iesaistītās puses;
- palīdzēt fiziskām vai juridiskām personām, kas ziņo par ievainojamību;
- koordinēt disclosure termiņus;
- pārvaldīt situācijas, kur viena ievainojamība skar vairākas organizācijas.
NIS2 arī paredz iespēju ziņot anonīmi un koordināciju starp dalībvalstu CSIRT, ja ievainojamība būtiski ietekmē vairākas valstis.1
Tas ir nozīmīgs progress.
Taču jāievēro, ko šis pants nedara.
Tas neraksta:
“drošības pētniekam ir tiesības veikt nepieciešamo testēšanu neatkarīgi no nacionālajām krimināltiesībām”.
Un tas neraksta:
“par labticīgu ievainojamības izpēti pētnieku nedrīkst saukt pie civiltiesiskās vai kriminālatbildības”.
Šis jautājums NIS2 ir risināts citā līmenī.
Svarīgākais pētnieku teikums atrodas 60. apsvērumā
NIS2 60. apsvērums ir neparasti tiešs.
Tas atzīst, ka ievainojamību pētnieki dažās dalībvalstīs var būt pakļauti kriminālai un civiltiesiskai atbildībai. Dalībvalstis tiek mudinātas savā nacionālajā CVD politikā risināt šo problēmu un apsvērt vadlīnijas par drošības pētnieku nekriminālvajāšanu un atbrīvojumu no civiltiesiskās atbildības.3
Šo apsvērumu nevajag ne noniecināt, ne pārinterpretēt.
Tas ir svarīgs ES politikas signāls.
Tas skaidri pasaka, ka:
- pētnieku liability problēma Eiropā eksistē;
- tā var kavēt koordinētu ievainojamību atklāšanu;
- dalībvalstīm šī problēma būtu jārisina nacionāli.
Taču apsvērums nav individuāla safe-harbour licence.
Tas palīdz interpretēt direktīvas mērķi un kontekstu, bet pats par sevi neizveido pētniekam subjektīvu tiesību veikt jebkuru testu bez atbildības.
Tieši šajā vietā rodas plaisa starp Eiropas koordinācijas modeli un nacionālo testēšanas tiesiskā pamata modeli.
NIS2 12. pants un 60. apsvērums dara dažādas lietas
Šo nošķīrumu ir vērts turēt ļoti vienkāršu.
Tāpēc pareizais jautājums nav:
“Vai NIS2 aizsargā researcher?”
Labāks jautājums ir:
“Kā konkrētā dalībvalsts ir pārvērtusi NIS2 politikas mērķi reālā pētnieka tiesiskajā stāvoklī?”
| NIS2 elements | Funkcija |
|---|---|
| 7. panta 2. punkta c) apakšpunkts | prasa nacionālu politiku ievainojamību pārvaldībai un CVD veicināšanai |
| 12. pants | izveido CSIRT koordinācijas un ziņošanas arhitektūru |
| 60. apsvērums | atzīst pētnieku kriminālās/civiltiesiskās atbildības risku un mudina dalībvalstis to risināt |
| nacionālās tiesības | nosaka, kad konkrēta pētnieka rīcība ir atļauta, aizliegta vai rada atbildību |
Vecā Cybercrime Directive palīdz saprast, kur atrodas atļaujas robeža
Direktīva 2013/40/ES par uzbrukumiem informācijas sistēmām joprojām ir svarīgs fons.
Tās 2. panta d) punkts jēdzienu “without right” definē kā piekļuvi, iejaukšanos vai pārtveršanu, kas nav atļauta:
- sistēmas īpašnieka;
- cita tiesību turētāja;
- vai nacionālo tiesību dēļ.4
Šis pēdējais elements ir īpaši nozīmīgs.
Tas nozīmē, ka drošības izpētes tiesiskais pamats teorētiski nav tikai individuāla sistēmas īpašnieka atļauja.
Arī nacionālais likums var paredzēt tiesības veikt noteiktas darbības.
Tieši tāpēc dalībvalsts var izveidot statutory safe harbour vai citu likumā noteiktu atļaujas režīmu, kas skaidri pasaka, kad pētnieka rīcība nav “without right”.
Taču NIS2 pati šo robežu dalībvalstu vietā nenosaka.
Tāpēc Eiropā var būt kopīgs CVD ceļš, bet atšķirīgs juridiskais risks
Iedomāsimies divus pētniekus divās ES valstīs.
Abi:
- atrod vienādu autorizācijas defektu;
- veic identisku kontrolētu pieprasījumu;
- saglabā vienu minimālu pierādījumu;
- ziņo nacionālajam CVD koordinatoram;
- nepublicē informāciju pirms remediation.
NIS2 koordinācijas arhitektūrā šīs situācijas ir ļoti līdzīgas.
Taču pētnieku juridiskais risks joprojām var atšķirties, ja:
- vienā valstī ir express statutory authorisation;
- otrā tikai prokuratūras vadlīnijas;
- trešajā organizācijas VDP;
- ceturtajā nav skaidra safe-harbour režīma.
Tas ir svarīgs Eiropas vienotā tirgus paradokss.
Ziņošanas process ir Eiropas līmenī harmonizētāks nekā rīcība, kas notiek pirms ziņošanas.
ENISA šo problēmu bija identificējusi vēl pirms NIS2
ENISA 2022. gada CVD pārskatā secināja, ka dalībvalstu pieejas ievainojamību atklāšanai būtiski atšķiras.5
Starp ieteikumiem bija:
- krimināltiesību un Cybercrime Directive ietvara pilnveidošana, lai drošības pētniekiem būtu skaidrāka aizsardzība;
- kritēriji ētiskas un ļaunprātīgas rīcības nošķiršanai;
- stimuli pētnieku dalībai CVD.
Tāpēc NIS2 60. apsvērums nav nejaušs papildinājums.
Tas atspoguļo jau iepriekš dokumentētu politikas problēmu: koordinētas disclosure sistēma nevar pilnībā darboties, ja cilvēks zina, kur ziņot, bet nav pietiekami skaidrs, vai viņš drīkstēja iegūt pierādījumu, kuru ziņo.
Latvijas pašreizējais modelis: koordinācija ir skaidrāka nekā testēšanas pieļaujamības robeža
Latvijas Nacionālās kiberdrošības likuma 39. un 40. pants jau izveido detalizētu CVD procesu.6
Ja persona Nacionālās kiberdrošības likuma subjekta informācijas sistēmā vai elektronisko sakaru tīklā konstatē ievainojamību, 39. pants paredz ievainojamības atklāšanas ziņojuma iesniegšanu kompetentajai kiberincidentu novēršanas institūcijai.6
Likums nosaka:
- ziņošanas termiņu;
- minimālo ziņojuma saturu;
- kompetentās institūcijas pienākumu pārbaudīt informāciju;
- konfidencialitāti noteiktos apstākļos;
- ierobežojumus informācijas publiskošanai;
- remediation procesu;
- 90 dienu pamatperiodu, ko noteiktos apstākļos var pagarināt līdz 180 dienām;
- atbalstu pētnieka un subjekta saziņai;
- pārrobežu koordināciju.6
Tas ir īsts CVD režīms.
Taču uz 2026. gada 25. septembri spēkā esošajā konsolidētajā likuma tekstā nav atrodams vispārējs formulējums, kas pētniekam dotu express statutory permission meklēt ievainojamības subjektu sistēmās tikai tādēļ, ka viņš rīkojas “labticīgi”.6
- pants pasaka, ko darīt, ja ievainojamība ir konstatēta.
Tas nav tas pats, kas pilnībā definēt, kādas darbības drīkst veikt, lai to konstatētu.
2026. gada Latvijas priekšlikums mēģina aizpildīt tieši šo plaisu
2026. gada 30. jūlijā CERT.LV publiski informēja, ka Aizsardzības ministrija nodevusi publiskajai apspriešanai Nacionālās kiberdrošības likuma grozījumus, kuri paredzētu drošības pētnieku tiesības meklēt ievainojamības likuma subjektu informācijas sistēmās.7
Publiskā apspriešana noslēdzās 28. augustā.
Tas ir konceptuāli cits solis nekā pats CVD 39. pants.
Esošais modelis:
Piedāvātās izmaiņas mēģina skaidrāk atbildēt uz agrāku jautājumu:
Uz 2026. gada 25. septembri šis piedāvātais “labticīgas izpētes” režīms nav atrodams spēkā esošajā konsolidētajā Nacionālās kiberdrošības likuma tekstā.6
Tāpēc tas jāapraksta kā likumdošanas priekšlikums, ne pašreizējā pētnieka tiesība.
vulnerability found
→ report
→ coordinate
→ remediate what may the researcher lawfully do
before the vulnerability is sufficiently proven to report? Ar “safe harbour” vien nepietiek — jāpasaka, kurš to dod
Termins safe harbour drošības nozarē tiek lietots ļoti dažādām lietām.
Tās nevajag jaukt.
Organizācijas safe harbour
Sistēmas īpašnieks savā VDP vai bug bounty politikā apņemas, piemēram, necelt prasību vai neierosināt noteiktu rīcību pret pētnieku, ja tas ievēro programmas noteikumus.
Tas var būt ļoti vērtīgi.
Taču organizācija nevar garantēt citas valsts iestādes, citas personas vai trešās puses tiesisko reakciju ārpus savas kompetences.
Statutory authorisation
Likums nosaka, ka konkrēti definēta izpētes rīcība ir atļauta.
Tas ir daudz spēcīgāks instruments jautājumā, vai konkrēta piekļuve veikta “with right” vai “without right”.
Prosecutorial guidance
Prokuratūra vai cita kompetenta iestāde var noteikt politiku, kādos apstākļos par labticīgu izpēti parasti neierosina vai neturpina kriminālprocesu.
Tas var mazināt praktisko risku.
Taču vadlīnijas nav obligāti tas pats, kas materiāltiesiska atļauja.
Civil-liability protection
Atsevišķi jāatbild, vai pētnieks ir aizsargāts pret zaudējumu atlīdzības, līguma, delikta vai citiem civiltiesiskiem prasījumiem.
Tieši tādēļ NIS2 60. apsvērums runā gan par kriminālo, gan civiltiesisko atbildību.3
Piecu slāņu tests pētnieka tiesiskajam stāvoklim
Lai novērtētu, vai konkrētā valstī CVD sistēma patiešām ir researcher-friendly, nepietiek pārbaudīt, vai ir CVD forma.
Es skatītos uz pieciem atsevišķiem slāņiem.
NIS2 ļoti būtiski palīdz ar pirmo slāni.
Tā rada politisku spiedienu risināt piekto.
Taču 2.–5. slāņa konkrētās atbildes lielā mērā rodas dalībvalstu tiesībās un organizāciju politikās.
| Slānis | Jautājums |
|---|---|
| 1. Ziņošanas tiesības | Vai ir skaidrs, kam un kā ziņot? |
| 2. Izpētes atļauja / tiesiskais pamats | Kādas darbības drīkst veikt, lai vulnerability identificētu un pierādītu? |
| 3. Metožu robeža | Kas ir aizliegts pat labticīgā pētījumā — DoS, persistence, social engineering, data extraction utt.? |
| 4. Datu un noslēpumu apstrāde | Ko drīkst saglabāt, kopēt, nosūtīt un publicēt? |
| 5. Atbildības aizsardzība | Ko režīms dara ar kriminālo, civilo, līgumisko un citu atbildību? |
“Good faith” ir vajadzīgs, bet ar nodomu vien nepietiek
No pētnieka skatpunkta vilinošs modelis būtu:
ja es gribēju palīdzēt, rīcība ir aizsargāta.
Tas būtu pārāk plaši.
Labticīga izpēte parasti jāsaista arī ar uzvedības kritērijiem.
Piemēram:
- nepieciešamība;
- proporcionalitāte;
- minimāls pierādījums;
- nevajadzīga kaitējuma nepieļaušana;
- datu minimizācija;
- savlaicīga ziņošana;
- neizpaušana līdz koordinētam disclosure;
- darbību pārtraukšana, kad pierādījums ir pietiekams.
CERT.LV 2026. gada augustā tieši atgādināja, ka ētiska testēšana neietver DoS vai DDoS, ja tas nav nepārprotami atļauts, un ka ievainojamības demonstrēšanai jāizmanto minimāli nepieciešamais pieprasījumu un darbību apjoms.8
Tas labi parāda atšķirību starp:
labs nolūks
un
labticīga, profesionāli ierobežota rīcība.
Cloud un SaaS padara nacionālu safe harbour sarežģītāku
Pieņemsim, ka Latvijas organizācija publicē VDP un atļauj pārbaudīt savu tīmekļa lietotni.
Lietotne izmanto:
- ārēju CDN;
- cloud identity provider;
- SaaS datubāzi;
- maksājumu servisu;
- koplietotu mākoņa infrastruktūru.
Organizācija var būt tiesīga atļaut testēt savu aplikācijas slāni vai tenant konfigurāciju.
Tas nenozīmē, ka tā drīkst pilnvarot pētnieku:
- testēt paša cloud provider control plane;
- ietekmēt citus tenantus;
- apiet trešās personas piekļuves kontroli;
- skenēt trešās personas infrastruktūru ārpus līgumiski piešķirtās robežas.
NIS2 CVD koordinators var palīdzēt iesaistīt pareizo ražotāju vai pakalpojuma sniedzēju.
Taču tas neatceļ faktu, ka mūsdienu vulnerability var šķērsot vairākas juridiskas un tehniskas robežas.
Tāpēc “scope” ir ne tikai IP adrešu saraksts.
Tas ir arī tiesību ķēdes jautājums.
Personas dati paliek atsevišķs tiesiskais slānis
Pat ja nacionālais likums skaidri atļauj noteiktu security testing darbību, tas automātiski neatbild uz visiem GDPR jautājumiem.
Piemēram:
- cik daudz reālu datu drīkst apskatīt;
- vai tos drīkst saglabāt;
- cik ilgi;
- kā tos droši nodot;
- ko drīkst publicēt;
- kāds ir pētnieka GDPR statuss konkrētajā situācijā.
Tāpēc statutory safe harbour nevajadzētu projektēt kā “vienu pantu, kas atceļ pārējo regulējumu”.
Labāks modelis ir definēta atļauja ar skaidrām robežām.
Par šo atsevišķi: Personas dati ievainojamību izpētē.
CVD, CRA un researcher protection ir trīs dažādas līnijas
Eiropas regulējumā tagad vienlaikus pastāv vairākas vulnerability līnijas.
NIS2 — nacionālā CVD koordinācija un CSIRT loma.1
Cyber Resilience Act — ražotāju vulnerability-handling pienākumi, tostarp pienākums ieviest un īstenot koordinētas ievainojamību atklāšanas politiku un nodrošināt kontaktpunktu ievainojamību ziņošanai.9
Nacionālās tiesības — nosaka pētnieka konkrētās rīcības tiesisko pieļaujamību un atbildību.
Tas nozīmē, ka organizācijai var būt ES tiesību noteikts pienākums pieņemt vulnerability reportus, kamēr pētniekam joprojām nav vienotas ES līmeņa materiāltiesiskas atbildes uz katru metodi, ar kuru vulnerability tika atrasta.
Šo plaisu nedrīkst paslēpt aiz vārda “CVD”.
Vai vajadzīgs vienots ES safe harbour?
NIS2 pati šo izvēli nav izdarījusi.
Ir argumenti par labu lielākai harmonizācijai:
- pārrobežu izpēte kļūst prognozējamāka;
- pētniekam nav jāanalizē 27 atšķirīgi modeļi;
- multi-party CVD kļūst vienkāršāks;
- ES mēroga produktiem ir vienādāka disclosure vide.
Ir arī sarežģīti jautājumi:
- krimināltiesību harmonizācijas robežas;
- kritiskās infrastruktūras īpatnības;
- valsts drošības sistēmas;
- personas dati;
- trešo pušu aktīvi;
- proporcionalitātes kritēriji;
- prasības, lai aizsardzību nevarētu izmantot ļaunprātīgi.
NIS2 pašreizējais kompromiss ir atstāt lielu daļu šīs materiālās izvēles dalībvalstīm.
Tas dod elastību.
Tas arī saglabā fragmentāciju.
Ko būtu vērts mērīt dalībvalstīm
Ja CVD politika tiek vērtēta tikai pēc tā, vai “mums ir CSIRT koordinators”, tā pasaka pārāk maz.
Noderīgāki indikatori būtu, piemēram:
- cik viegli pētnieks atrod ziņošanas kanālu;
- cik ātri saņem acknowledgement;
- vai tiek nodrošināta droša saziņa;
- vai koordinators spēj iesaistīt multi-vendor vidi;
- vai pētniekam ir saprotami testing boundaries;
- vai ir dokumentēts good-faith/safe-harbour modelis;
- vai ir skaidra civilās atbildības robeža;
- vai pētnieks saņem remediation feedback;
- vai ir correction/appeal mehānisms konflikta gadījumā.
Šādi CVD kļūst par dzīvu drošības sistēmu, nevis tikai juridiski izpildītu NIS2 checkbox.
Secinājums
NIS2 ir būtisks solis uz priekšu ievainojamību atklāšanas politikā.
Tā liek dalībvalstīm izveidot infrastruktūru, kurā ievainojamību var:
ziņot, koordinēt, novērst un pārrobežu gadījumā eskalēt.
Tā arī skaidri atzīst, ka pētnieka kriminālās un civiltiesiskās atbildības risks var traucēt šai sistēmai darboties.
Taču tā neizveido vienu Eiropas safe harbour.
Šis darbs paliek nacionālajām tiesībām.
Latvija labi ilustrē šo pārejas punktu: CVD process jau ir salīdzinoši konkrēts, savukārt 2026. gadā atsevišķi tika virzīts priekšlikums skaidrāk definēt pašu drošības pētnieka tiesību meklēt ievainojamības robežu.7
Tāpēc NIS2 pētnieka pozīciju visprecīzāk var formulēt šādi:
Eiropa arvien labāk pasaka, kur vulnerability jānogādā. Tā vēl ne visur vienādi pasaka, ko pētnieks drīkst darīt, lai līdz tai vulnerability nonāktu.
Tieši šī ir nākamā CVD politikas robeža.
Biežāk uzdotie jautājumi
Vai NIS2 dod drošības pētniekam juridisku imunitāti?
Vai NIS2 atļauj testēt sistēmu bez īpašnieka piekrišanas?
Ne pati par sevi. Testēšanas tiesiskais pamats jāmeklē piemērojamajās nacionālajās tiesībās, sistēmas īpašnieka/kompetentā tiesību turētāja atļaujā un konkrētās VDP vai bug bounty programmas noteikumos.
Kāpēc 60. apsvērums ir svarīgs, ja tas nav safe harbour?
Tāpēc, ka tas skaidri identificē pētnieku liability kā CVD politikas problēmu un aicina dalībvalstis to risināt. Tas ir spēcīgs politikas un interpretācijas signāls, bet ne individuāla licence.
Vai anonīma ziņošana nozīmē, ka pētnieku nevar saukt pie atbildības?
Nē. Anonimitāte vai konfidencialitāte ir identitātes aizsardzības mehānisms, ne materiāltiesiska imunitāte. Latvijas NKDL konfidencialitātes pienākums turklāt ir formulēts ar nosacījumiem.6
Vai Latvijā jau ir spēkā vispārējs statutory safe harbour drošības pētniekiem?
Vai CRA atrisina pētnieka safe-harbour problēmu?
Nē. CRA nosaka ražotājiem vulnerability-handling un CVD-policy pienākumus. Tas pats par sevi nerada vienotu pētnieka kriminālās vai civiltiesiskās atbildības safe harbour.9
Avotu statuss
ES un Latvijas juridiskais statuss pārbaudīts 2026. gada 25. septembrī. Raksts nošķir saistošās NIS2 normas no direktīvas apsvērumiem un no nacionālajiem politikas priekšlikumiem. 26-TA-1830 tiek aprakstīts tikai kā 2026. gada publiskajā apspriešanā bijis likumdošanas priekšlikums; tas netiek pasniegts kā spēkā esoša pētnieka tiesība.
Šis raksts ir ES un Latvijas kiberdrošības regulējuma analīze, nevis individuāls juridisks padoms.
Avoti
- Eiropas Parlamenta un Padomes Direktīva (ES) 2022/2555 (NIS2), īpaši 12. pants “Coordinated vulnerability disclosure and a European vulnerability database” · EUR-Lex
- Direktīva (ES) 2022/2555, 7. panta 2. punkta c) apakšpunkts par ievainojamību pārvaldības politiku un CVD veicināšanu · EUR-Lex
- Direktīva (ES) 2022/2555, 60. apsvērums par ievainojamību pētnieku iespējamo kriminālo un civiltiesisko atbildību un nacionālo aizsardzības vadlīniju iespēju · EUR-Lex
- Eiropas Parlamenta un Padomes Direktīva 2013/40/ES par uzbrukumiem informācijas sistēmām, īpaši 2. panta d) punkts un 3.–7. pants · EUR-Lex
- ENISA, Coordinated Vulnerability Disclosure Policies in the EU, 13.04.2022 · ENISA
- Nacionālās kiberdrošības likums, īpaši 39.–40. pants, konsolidētā redakcija pārbaudīta 25.09.2026 · Likumi.lv
- CERT.LV, “Piedāvāti grozījumi NKDL - drošības pētnieku tiesības meklēt ievainojamības subjektu informācijas sistēmās”, 30.07.2026 · CERT.LV
- CERT.LV, “Atgādinām: ētiska ievainojamību testēšana neietver DoS un DDoS uzbrukumus”, 28.08.2026 · CERT.LV
- Eiropas Parlamenta un Padomes Regula (ES) 2024/2847 (Cyber Resilience Act), I pielikuma II daļa par vulnerability-handling prasībām, tostarp CVD politiku un vulnerability contact point · EUR-Lex