Ir pagājuši trīs gadi, kopš CVD platforma ir pieejama lietotājiem. Lai veidotu visām iesaistītajām pusēm pieņemamu, atklātu un godīgu sadarbību un harmonizētu kārtību un izmantoto terminoloģiju ar normatīvā regulējuma izmaiņām, esam veikuši izmaiņas platformas lietošanas noteikumos.
Noteikumi ir papildināti ar terminiem kas lietoti Nacionālās kiberdrošības likumā, kā arī ir veikta ievainojamību apstrādē iesaistītās puses “Iestāde” nosaukuma maiņa uz “Resursu pārzinis”.
Noteikumos ir precizēta Resursu pārziņu apstiprināšanas kārtība, cita starpā mazinot NKDL subjektiem administratīvo slogu – turpmāk platformā reģistrēsim subjekta paziņoto kiberdrošības pārvaldnieku bez papildu apstiprināšanas procedūras. Noteikumu izmaiņas paredz arī to, ka Resursu pārzinim varēs būt vairāki pārstāvji kurus apstiprināt varēs arī subjekta kiberdrošības pārvaldnieks.
Izmaiņas noteikumos arī paredz, ka Resursu pārzinis pēc savas inicatīvas savā programmā varēs noteikt arī atlīdzību par ievainojamību ziņošanu (Bug Bounty).
Precīzāk noteiktas arī Drošības pētnieka tiesības un pienākumi, paredzot, ka pētnieks nav tiesīgs prasīt mantisku atlīdzību, izņemot gadījumus kad tas ir paredzēts Resursa pārziņa programmā. Precizēts ir arī Drošības pētnieka darbību kopums kāds pieļaujams veicot ievainojamību meklēšanu lai spētu pierādīt ievainojamību (PoC – Proof of Concept) ietvaros.
Veikto platformas lietošanas noteikumu izmaiņu kontekstā tika precizēts terminu lietojums Personas datu apstrādes kārtībā.
Jaunie noteikumi un kārtība stājas spēkā 2026.gada 1.augustā. Noteikumu un kārtības vēsturiskās redakcijas lietotājiem būs pieejamas platformā.
CERT.LV aicina visas personas, kas ir iesaistītas koordinētā ievainojamību atklāšanas procesā iepazīties ar jaunajiem platformas lietošanas noteikumiem un Personas datu apstrādes kārtību.
Jautājumu gadījumā, sazinieties ar mums cvd@cert.lv.
Aizsardzības ministrija ir izsludinājusi publisko apspriešanu grozījumiem Nacionālās kiberdrošības likumā, kas noteic t.s. ētisko hakeru jeb drošības pētnieku tiesības meklēt ievainojamības subjektu informācijas sistēmās.
Drošības pētnieki ir aicināti sniegt viedokli par piedāvātajiem grozījumiem vai piedāvāt citu alternatīvu risinājumu koordinētas ievainojamību atklāšanas procesa pilnveidei.
Likumprojekts, tā anotācija un iespēja iesniegt viedokli šeit: https://tapportals.mk.gov.lv/public_participation/aad3f00b-a797-4097-9469-9851f65949b5
ES ievainojamību datubāze https://euvd.enisa.europa.eu/
Pieejama informācija par kritiskajām, izmantotajām ievainojamībām, kā arī EU CSIRT koordinētajām ievainojamībām, kuras saņemtas no incidentu reaģēšanas vienībām.
2024. gada 1. septembrī stājās spēkā Nacionālās kiberdrošības likums.
Ieviestas izmaiņas Personas datu apstrādes kārtībā (punkts 3.1.) atbilstoši normatīvā regulējuma izmaiņām.
"3.1. CERT.LV koordinētas ievainojamību atklāšanas procesā datu apstrāde notiek, pamatojoties uz Nacionālās kiberdrošības likuma 5.panta pirmās daļas 20.punktu un šī panta trešo daļu, kā arī šī likuma 39. un 40.pantu, kas atbilst Vispārīgās datu aizsardzības regulas 6. panta pirmās daļas e) apakšpunktam – apstrāde ir vajadzīga, lai izpildītu uzdevumu, ko veic sabiedrības interesēs vai īstenojot CERT.LV likumīgi piešķirtās oficiālās pilnvaras."
Personas datu apstrādes kārtība: https://cvd.cert.lv/statictexts/view/data-processing