Platformas lietošanas noteikumi

Šie noteikumi stājas spēkā 2026. gada 1. augustā. Noteikumi ir sastādīti latviešu un angļu valodās. Tulkojuma vai interpretācijas atšķirību gadījumā priekšrocība tiek dota tekstam latviešu valodā.  


Ar šo noteikumu spēkā stāšanos, spēku zaudē Platformas lietošanas 2023. gada 29. marta noteikumi.


1. Vispārīga informācija

1.1. Ar informatīvo ziņojumu “Par koordinētas ievainojamību atklāšanas procesa ieviešanu valsts pārvaldē” tika uzsākta koordinētas ievainojamību atklāšanas procesa ieviešana valsts pārvaldē, paredzot iespēju Latvijas valsts un pašvaldību iestādēm brīvprātīgi iesaistīties koordinētas ievainojamību atklāšanas procesā. 

Īstenojot Eiropas Parlamenta un Padomes Direktīvas (ES) 2022/2555 (TID2/ NIS2 direktīva) ieviešanu, Latvijā tika pieņemts Nacionālās kiberdrošības likums (turpmāk – NKDL), kura 39. un 40. pants nacionālajā līmenī reglamentē koordinētu ievainojamību atklāšanas un novēršanas procesu. Kiberincidentu novēršanas institūcija CERT.LV (turpmāk – CERT.LV) pilda NKDL noteiktos kompetentās kiberincidentu novēršanas institūcijas uzdevumus. 

1.2. Ievainojamību ziņošanas platformas cvd.cert.lv (turpmāk – platforma) darbību nodrošina CERT.LV, pildot koordinētas ievainojamību atklāšanas procesa koordinētāja, platformas izstrādātāja, uzturētāja un pārziņa lomu.

1.3. Personas datu apstrāde platformā tiek veikta atbilstoši CERT.LV izstrādātajai un apstiprinātajai kārtībai – “Personas datu apstrādes kārtība”.

1.4. Platformā tiek izmantotas sīkdatnes. Sīkdatņu izmantošana tiek veikta saskaņā ar CERT.LV politiku – “Sīkdatņu politika”.

1.5. Saziņa ar CERT.LV notiek, izmantojot e-pasta adresi cvd@cert.lv. Ātrākai saziņai CERT.LV atbildīgais darbinieks var izmantot tālruni. Ja rodas šaubas par saņemtās informācijas autentiskumu vai zvanītāja identitāti, informācijas pārbaudei aicinām sazināties ar CERT.LV, izmantojot CERT.LV tīmekļa vietnes kontaktu sadaļā norādīto informāciju.

2. Termini

2.1. Noteikumos ir lietoti šādi termini: 

2.1.1. CERT.LV atbildīgais darbinieks: CERT.LV darbinieks, kurš nodrošina ievainojamību ziņošanas procesa atbalstu, veic platformas uzraudzību un administrēšanu. Platformas komentāru blokā CERT.LV atbildīgais darbinieks ir identificējams ar pazīmi „CERT.LV”, kas tiek attēlota blakus lietotāja vārdam. 

2.1.2. Dalībnieks: platformas lietotājs - Drošības pētnieks, CERT.LV atbildīgais darbinieks un Resursa pārziņa pārstāvis.

2.1.3. Drošības pētnieks: fiziska vai juridiska persona, kas ir atklājusi ievainojamību un/vai iesaistās koordinētas ievainojamību atklāšanas procesā.

2.1.4. Ievainojamība: informācijas un komunikācijas tehnoloģiju vai to pakalpojumu vājums, uzņēmība pret tehniskām problēmām vai nepilnība, kas var tikt izmantota kiberapdraudējumam (NKDL 1.panta 6. punkts).

2.1.5. Informācijas un komunikācijas tehnoloģijas (turpmāk – IKT): tehnoloģijas, kuras tām paredzēto uzdevumu izpildei ar tehnisko līdzekļu palīdzību veic informācijas elektronisko apstrādi, tai skaitā izveidošanu, izmainīšanu, dzēšanu, glabāšanu, attēlošanu, pārsūtīšanu vai pārraidīšanu (turpmāk — elektroniskā apstrāde), un nodrošina tehnoloģijas izmantotāju savstarpējo komunikāciju (NKDL 1. panta 7. punkts).

2.1.6. Programma: Resursa pārziņa noteikts tā pārziņā esošu IKT resursu kopums, kuru ir atļauts testēt saskaņā ar programmā noteiktajām prasībām un ierobežojumiem.

2.1.7. Resurss: Resursa pārziņa IKT resurss.

2.1.8. Resursu pārzinis: Latvijas Republikā reģistrēta fiziskā vai juridiskā persona, tai skaitā, NKDL subjekts, valsts vai pašvaldības institūcija, kura ir IKT resursa īpašnieks, turētājs, valdītājs vai persona, kuras pārziņā ir testējamais resurss vai .lv domēna vārds. 

2.1.9. Resursu pārziņa pārstāvis: Resursa pārziņa noteikta persona, kurai ir tiesības Resursa pārziņa vārdā veikt ievainojamības ziņojumu apstrādi. Vienam resursa pārzinim platformā var būt reģistrēti vairāki resursa pārziņa pārstāvji.

3. Reģistrācija Ievainojamību ziņošanas platformā

3.1. Lai platformā iesniegtu ievainojamības ziņojumu, nepieciešams reģistrēties platformā. 

3.2. Reģistrācijas formā norāda: vārdu, uzvārdu, lietotājvārdu, elektroniskā pasta adresi, paroli un lomu platformā.

3.3. Resursa pārziņa pārstāvis, reģistrējoties platformā, norāda pilnu un patiesu informāciju un Resursa pārziņa piešķirto e-pasta adresi. Informācija tiek izmantota pārbaudes veikšanai, lai nodrošinātu, ka Resursa pārzini platformā pārstāv Resursa pārziņa pilnvarota persona. 

3.4. Drošības pētnieka anonimitātes nodrošināšanai ir pieļaujams reģistrējoties norādīt brīvi izvēlētas rakstzīmes vārda un uzvārda laukos, kā arī lietotājvārdu un e-pasta adresi, kas neļauj identificēt Drošības pētnieku. 

3.5. Aizpildot reģistrācijas formu, dalībnieks apstiprina, ka ir iepazinies ar platformas lietošanas noteikumiem un personas datu apstrādes kārtību platformā. 

3.6. Pēc reģistrācijas formas aizpildīšanas dalībnieks uz norādīto e-pasta adresi saņem apstiprinājuma pieprasījumu. 

3.7. Drošības pētnieki netiek verificēti, un to ievadītie dati netiek pārbaudīti. Pēc reģistrācijas e-pasta apstiprināšanas Drošības pētnieka reģistrēšanās platformā ir pabeigta.  

3.8. Resursu pārziņa pārstāvja ievadītā informācija tiek verificēta. CERT.LV atbildīgais darbinieks veic Resursu pārziņa pārstāvja reģistrācijas formā ievadīto datu pārbaudi, tai skaitā Resursa pārziņa pārstāvja saistību ar Resursu pārzini un viņa tiesībām veikt ievainojamību ziņojumu apstrādi. Resursa pārziņa pārstāvja pārstāvības tiesības tiek apstiprinātas ar Resursa pārzini pārstāvēt tiesīgās personas elektroniski parakstītu dokumentu. Ja Nacionālajam kiberdrošības centram ir iesniegta informācija par NKDL subjekta kiberdrošības pārvaldnieku, tad šādos gadījumos kiberdrošības pārvaldniekiem tiesības platformā tiek apstiprinātas bez papildus saskaņojuma pieprasīšanas un kiberdrošības pārvaldnieks var apstiprināt citu konkrētā subjekta pārstāvju dalību platformā. Ja Resursa pārziņa pārstāvja verifikācija ir bijusi veiksmīga, Resursa pārziņa pārstāvja reģistrēšanās platformā ir pabeigta un tiek izveidota Resursa pārziņa programmas sagatave, norādot Resursa pārziņa pārstāvi kā galveno atbildīgo par Resursa pārziņa programmu. 

3.9. Dalībnieks ir atbildīgs par ievadīto datu precizitāti (izņemot šo noteikumu 3.4. punktu) un aktualitāti.

3.10. Dalībnieks apņemas neizmantot citas personas identitāti. 

4. Ievainojamību ziņošanas platforma

4.1. Platforma ir paredzēta Resursu pārziņa IKT resursu ievainojamību ziņojumu reģistrēšanai un apstrādei.

4.2. Platforma ir pieejama tiešsaistē 24/7, un tā atbalsta efektīvu, pārskatāmu ievainojamību ziņojumu reģistrēšanu, apstrādi un iesaistīto pušu sadarbību.

4.3. Platformā ir atrodama informācija par koordinētas ievainojamību atklāšanas procesā iesaistīto Resursu pārziņu pieteiktajiem testējamajiem resursiem (sadaļa “Programmas”), kā arī specifiskas norādes, prasības un ierobežojumi attiecībā uz veicamajiem testiem.

4.4. Platformas publiski pieejamajās sadaļās “Ziņas” un “BUJ” ir publicēta detalizētāka informācija un atbildes uz biežāk uzdotajiem jautājumiem.

5. Ievainojamību ziņošanas un atklāšanas pamatprincipi

5.1. Platformā reģistrētajās programmās ir iekļauts programmas apraksts, dalības noteikumi, informācija par IKT resursiem, kas pieejami testēšanai koordinētas ievainojamību atklāšanas procesa ietvaros.

5.2. Plānojot veikt kāda resursa drošības pētīšanu, Drošības pētnieks platformā izvēlas atbilstošo programmu un iepazīstas ar programmas dalības noteikumiem.

5.3. Atklāto ievainojamību Drošības pētnieks reģistrē platformā, izvēloties atbilstošā Resursa pārziņa programmu (ja tāda ir pieejama). 

5.4. Gadījumos, kad Drošības pētniekam platformā neizdodas atrast resursā identificētajai ievainojamībai atbilstošu programmu un nav iespēju citā veidā informēt Resursa pārzini par ievainojamību, vai arī saziņa ar Resursa pārzini ir bijusi neveiksmīga, Drošības pētniekam ir iespēja reģistrēt ievainojamību programmā “ALL - CERT.LV Klientūras ievainojamības”. 

5.5. Drošības pētnieks iesniedz ievainojamības ziņojumu, aizpildot ievainojamības ziņojuma formu. 

5.6. Ievainojamības ziņojuma formas aizpildīšanas principi:

5.6.1. Ziņojumā iekļautajai informācijai jābūt pietiekamai, lai Resursa pārzinis varētu identificēt ievainojamo resursu, un jādemonstrē, kā identificēto ievainojamību ir iespējams izpildīt pret konkrēto resursu (PoC - “proof of concept”). 

5.6.2. Par katru ievainojamību ietekmētajā resursā ir jāveido atsevišķs ziņojums.

5.6.3. Ievainojamības ietekmes novērtēšanā izmanto starptautiski atzītu CVSS kalkulatoru

5.7. Platformā ir iespēja saglabāt ievainojamības ziņojuma melnrakstu un iesniegt ievainojamības ziņojumu vēlāk.

5.8. Resursa pārziņa pārstāvis izvērtē ievainojamības ziņojumu pēc tā saņemšanas. 

5.9. CERT.LV ir tiesības noraidīt ievainojamības ziņojumu par nepilnībām, ar zemu vai nekādu ietekmi, skat. Zemas ietekmes ievainojamības, kas netiek akceptētas.

5.10. Gadījumos, kad ievainojamībai tiek pieprasīts CVE kods, tiek ņemti vērā CVE (common vulnerabilities and exposures) programmas politikas un procedūras CVE ieraksta apstrīdēšanas pamatprincipi (CVE Program Policy and Procedure for Disputing a CVE Record).

5.11. Resursa pārziņa pārstāvis vai Drošības pētnieks ziņojuma apstrādē var iesaistīt CERT.LV vai citu platformas dalībnieku, pievienojot to pie ievainojamības ziņojuma kā dalībnieku. Ievainojamības ziņojuma apstrādē piedalās tikai pie ziņojuma piesaistītie platformas dalībnieki. 

5.12. Saziņa ievainojamības ziņojuma apstrādē iesaistīto dalībnieku starpā notiek, pievienojot komentāru pie ievainojamības ziņojuma. Pēc komentāra saglabāšanas vai ziņojuma statusa izmaiņām informācija par to tiek nosūtīta uz dalībnieka norādīto e-pasta adresi. 

5.13. Ievainojamības novēršanas termiņš ir līdz 90 dienām, ņemot vērā ievainojamības sarežģītību un ietekmes kritiskumu. 

5.14. Koordinētas ievainojamību atklāšanas procesā iesaistītās puses (atbilstoši NKDL 39. panta piektajai daļai –ievainojamības atklāšanas ziņojuma iesniedzējs un Resursa pārzinis) vienojas par publiskojamās informācijas apjomu saistībā ar identificēto ievainojamību, ņemot vērā sabiedrības tiesības uz informāciju un Resursa pārziņa interešu aizsardzību līdzsvaru, lai neradītu Resursa pārzinim papildu apdraudējumu un zaudējumus, kā arī lai efektīvi reaģētu un novērstu apdraudējumu. 

5.15. Pirms informācijas par identificētās ievainojamības publiskošanas CERT.LV izvērtē informācijas saturu (piemēram, ievainojamību nedrīkst izpaust publiski, par ievainojamību jāziņo pēc iespējas ātrāk pēc tās atklāšanas u.c.), ievērojot Nacionālās kiberdrošības likuma 39. un 40. pantu.  

5.16. “ALL - CERT.LV Klientūras ievainojamības” programmā reģistrētos ziņojumus apstrādā CERT.LV atbildīgie darbinieki. CERT.LV pārbauda iesniegto ievainojamības ziņojumu un nodod informāciju attiecīgā Resursa pārzinim. Saņemot informāciju par ievainojamību, kura jau ir reģistrēta platformā, CERT.LV informē Drošības pētnieku, ka minētā ievainojamība jau ir reģistrēta un to noraida.

5.17. Pēc ievainojamības ziņojuma atrisināšanas vai noraidīšanas, dalībniekam ir iespēja lūgt publiskot informāciju par ievainojamību. Iespējamie ziņojuma publiskošanas veidi:

5.17.1. Daļēji - Tiek publiskots Ievainojamības ziņojuma virsraksts. CERT.LV patur tiesības mainīt nosaukumu, lai īsumā atspoguļotu atrasto ievainojamību.

5.17.2. Pilnā apmērā - Ievainojamību ziņojums tiek publiskots pilnā apmērā (ievainojamības ziņojums un komentāru sadaļa). 

5.18. Ja publiskojot nepieciešams slēpt kādu daļu no ziņojumā norādītās informācijas, tad par to Dalībniekam ir jāinformē, pievienojot platformā komentāru pie konkrētā ziņojuma, un CERT.LV atbildīgais darbinieks pirms publiskošanas aizklās nepubliskojamos ziņojuma fragmentus. Publiskošana pilnā apmērā iespējama tikai pēc ievainojamības atklāšanā iesaistīto pušu (atbilstoši NKDL 39. panta piektajai daļai - ievainojamības atklāšanas ziņojuma iesniedzējs un Resursa pārzinis) piekrišanas šādam publiskošanas apmēram. 

5.19. Ziņojuma publiskošanu veic CERT.LV atbildīgais darbinieks, un pēc publiskošanas ziņojuma informācija ir redzama platformas sadaļā “Publiskotie ziņojumi”. 

5.20. Informācija par katra Drošības pētnieka platformā iesniegtajiem ziņojumiem atrodama Drošības pētnieka profilā. 

5.21. Koordinētas ievainojamību atklāšanas procesa ietvaros nav paredzēta mantiska atlīdzība Drošības pētniekam, izņemot gadījumus, kad Resursa pārzinis savā programmā ir iekļāvis informāciju par paredzēto atlīdzību (Bug Bounty). Šādos gadījumos atlīdzība attiecas tikai uz tiem ziņojumiem, kuri tiek apstrādāti konkrētās programmas ietvaros.

5.22. CERT.LV, nodrošinot koordinētu ievainojamību atklāšanas procesu, neiesaistās mantisko vai nemantisko jautājumu risināšanā starp Resursa pārzini un Drošības pētnieku.

5.23. Par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ievainojamību ziņojumiem Drošības pētniekam ir iespēja saņemt CERT.LV pateicības rakstu un veicināšanas balvas.

5.24. Aicinām Resursu pārziņus savā tīmekļa vietnē ievietot informāciju par iesaisti koordinētas ievainojamību atklāšanas procesā, iekļaujot saiti uz Resursu pārziņa programmas aprakstu platformā. 

6. Drošības pētnieka tiesības un pienākumi

6.1. Drošības pētnieka pienākumi:

6.1.1. ievērot platformas noteikumus un uzturēt aktuālu sava lietotāja profila informāciju;

6.1.2. reģistrēt ievainojamības ziņojumu atbilstošajā programmā, ievērojot programmas noteikumus, nosacījumus un ierobežojumus;

6.1.3. pirms katras testēšanas iterācijas pārliecināties, vai programmā nav veiktas izmaiņas attiecībā uz atļautajām testēšanas darbībām (piemēram, liegta testēšana vai mainītas prasības);

6.1.4. ievainojamību meklēšanas procesā samērot testēšanas metodes un intensitāti ar resursa, kurš tiek testēts, veiktspēju (t.i. nepārslogot testējamo IKT resursu, ja vien Resursu pārziņa programmā tas tieši nav atļauts, u.c.);

6.1.5. savlaicīgi reaģēt uz jautājumiem par iesniegto ievainojamības ziņojumu, apstiprināt ievainojamības novēršanas faktu;

6.1.6. rīkoties ētiski un neveikt darbības, kas kaitētu Resursa pārzinim vai resursam, izmantojot atklāto ievainojamību;

6.1.7. neprasīt mantisku atlīdzību par platformā iesniegtajiem ziņojumiem, izņemot gadījumus, kad Resursa pārziņa programmā ir paredzēta atlīdzība.

6.2. Drošības pētniekam ir tiesības:

6.2.1. pēc ziņojuma iesniegšanas saņemt informāciju par ziņojuma novēršanas gaitu;

6.2.2. saņemt nepieciešamo atbalstu no CERT.LV. Nozīmīgas ievainojamības gadījumā lūgt CERT.LV palīdzību reģistrēt ievainojamību kopējās ievainojamību un eksponētību ES ievainojamību datubāzē https://euvd.enisa.europa.eu/;

6.2.3. pēc ievainojamības atrisināšanas lūgt publiskot ievainojamību;

6.2.4. saņemt CERT.LV pateicības rakstu par apstiprinātiem vidējas, augstas vai kritiskas ietekmes ievainojamību ziņojumiem;

6.2.5. informēt CERT.LV par novērotajām problēmām platformas darbībā.

7. Resursu pārziņa pārstāvja tiesības un pienākumi

7.1. Resursu pārzini platformā var pārstāvēt:

7.1.1. Resursu pārziņa kiberdrošības pārvaldnieks (atbilstoši Nacionālās kiberdrošības likuma 25. pantam); 

7.1.2. Resursa pārziņa vadītāja vai Resursu pārziņa kiberdrošības pārvaldnieka noteikta atbildīgā persona.

7.2. Resursu pārziņa pārstāvja pienākumi:

7.2.1. ievērot platformas noteikumus un uzturēt aktuālu sava lietotāja profila informāciju;

7.2.2. sadarboties ar CERT.LV un Drošības pētnieku ievainojamību atklāšanas un novēršanas procesa laikā;

7.2.3. ja Resursu pārzinim platformā ir aktīva programma, uzturēt aktuālu programmas aprakstu, dalības noteikumus, programmas darbības termiņu un informāciju par programmā iekļautajiem resursiem. Nodrošināt programmā reģistrēto ziņojumu apstrādi un mainīt ievainojamības ziņojumu statusu atbilstoši ziņojuma apstrādes gaitai (saņemtajam ziņojumam nomainīt statusu uz “Atvērts” un kad ievainojamība ir novērsta, uz “Atrisināts”);

7.2.4. gadījumos, kad Resursa pārzinim nav izveidota programma, apstrādāt ievainojamību ziņojumus “ALL - CERT.LV Klientūras ievainojamības” programmā;

7.2.5. nekavējoties reaģēt uz saņemto informāciju par platformā reģistrētu ievainojamības ziņojumu Resursa pārziņa IKT resursā, atbildēt uz jautājumiem un komentāriem;

7.2.6. savlaicīgi informēt par Resursa pārziņa IKT resursos ziņoto ievainojamību novēršanas gaitu;

7.2.7. novērst ievainojamību. NKLD subjektiem jānodrošina ievainojamības novēršana NKDL 40. pantā noteiktajā termiņā. Resursu pārziņiem, uz kuriem neattiecas NKDL regulējums, rekomendējamais novēršanas termiņš – līdz 90 dienām;

7.2.8. nekavējoties informēt CERT.LV par novērotajām problēmām platformas darbībā, ja tās kavē ievainojamības novēršanas gaitu;

7.2.9. informēt CERT.LV, ja Resursa pārzinis nolēmis pārtraukt dalību koordinētas ievainojamību atklāšanas procesā;

7.2.10. informēt CERT.LV, ja kādam no platformā reģistrētajiem Resursa pārziņa pārstāvjiem ir zudušas tiesības pārstāvēt Resursa pārzini.

7.3. Resursa pārziņa pārstāvja tiesības:

7.3.1. piesaistīt CERT.LV vai citas personas ievainojamības ziņojuma apstrādē, ievērojot Resursa pārziņa noteikto kārtību;

7.3.2. saņemt CERT.LV atbalstu ievainojamības novēršanas laikā, informējot par nepieciešamo palīdzības apjomu un veidu. Nepieciešamības gadījumā lūgt pārvērtēt ievainojamības ietekmi;

7.3.3. piedalīties ar ievainojamības novēršanu saistīto jautājumu risināšanā un sadarboties ar citām iesaistītajām pusēm.

7.4. Resursu pārziņa vadītājam vai kiberdrošības pārvaldniekam ir tiesības lūgt veikt izmaiņas Resursu pārziņa programmas aprakstā un nomainīt pārstāvi platformā, nosūtot pieprasījumu uz e-pasta adresi cvd@cert.lv.

8. CERT.LV atbildīgo darbinieku tiesības un pienākumi

8.1. CERT.LV atbildīgie darbinieki sniedz atbalstu koordinētas ievainojamību atklāšanas procesa dalībniekiem. 

8.2. CERT.LV informē Resursa pārzini par saņemto ievainojamības ziņojumu “ALL - CERT.LV Klientūras ievainojamības” programmā. Resursu pārzinis tiek identificēts pēc konkrētā resursā norādītās kontaktinformācijas, WHOIS vai citiem CERT.LV pieejamajiem avotiem.

8.3. CERT.LV veic iesniegto ziņojumu ietekmes pārvērtēšanu atbilstoši https://www.first.org/cvss/calculator/4.0 un ziņojumu noraidīšanu, pamatojoties uz kritērijiem “Zemas ietekmes ievainojamības, kas netiek akceptētas”.

8.4. CERT.LV atbildīgais darbinieks pirms Resursa pārziņa programmas publicēšanas pārskata Resursa pārziņa pārstāvja sagatavoto programmas aprakstu, informāciju par testējamajiem resursiem un citām specifiskām prasībām. 

8.5. CERT.LV atbildīgā darbinieka tiesības:

8.5.1. bez uzaicinājuma iesaistīties platformā reģistrētu ievainojamības ziņojumu apstrādē, ja tam ir pamatots iemesls (neatbilstošs ziņojuma kritiskums, nepilnīgs apraksts, identificētas problēmas ievainojamības novēršanas gaitā);

8.5.2. lūgt precizēt programmas aprakstu;

8.5.3. piesaistīt citas personas ievainojamības ziņojuma apstrādē.

9. Dalības pārtraukšana Ievainojamību ziņošanas platformā 

9.1. Platformas Dalībnieks informē CERT.LV par dalības pārtraukšanu koordinētas ievainojamību atklāšanas procesā, nosūtot pieprasījumu uz e-pasta adresi cvd@cert.lv.

9.2. Pēc pieprasījuma saņemšanas CERT.LV aptur lietotāja konta darbību platformā.

10. Strīdu risināšanas kārtība

10.1. Ja koordinētas ievainojamību atklāšanas procesa iesaistīto pušu starpā izveidojas domstarpības vai strīdi, tie tiek risināti pārrunu ceļā;

10.2. Ja strīdu neizdodas atrisināt 10.1. noteiktajā kārtībā, tas risināms Latvijas Republikas tiesību aktos noteiktajā kārtībā.