Kiberdrošību bieži uztver kā IT nodaļas atbildību. Par parolēm, ugunsmūriem, atjauninājumiem un piekļuvi sistēmām rūpējas IT, bet pārējiem darbiniekiem atliek ievērot noteikumus. Šāda pieeja mūsdienās kļūst arvien grūtāk īstenojama.
Organizācijas drošības vide vairs nav tikai datori, serveri un mākoņpakalpojumi. Tīklam ir pieslēgtas videokameras, video vadības sistēmas, piekļuves kontroles iekārtas, durvju kontrolieri, viedās slēdzenes un citi fiziskās drošības risinājumi. Savukārt cilvēki ar savām identitātēm, piekļuves tiesībām un ikdienas paradumiem ir daļa no šīs pašas sistēmas.
Tāpēc jautājums vairs nav tikai “kā aizsargāt IT infrastruktūru?”. Jautājums ir plašāks - kā organizācijā kopumā pārvaldīt riskus, kas rodas cilvēku, procesu un tehnoloģiju mijiedarbībā?
Drošība nav viena cilvēka darbs
Efektīva informācijas drošības pārvaldība nevar ilgtermiņā balstīties uz vienu IT vai drošības speciālistu. Dažādiem cilvēkiem organizācijā ir atšķirīgs skatījums uz risku.
IT komanda redz tīkla un sistēmu ievainojamības. Drošības speciālists redz fiziskās piekļuves un incidentu riskus. Personāla nodaļa pārzina darbinieku dzīves ciklu, no pieņemšanas darbā līdz darba attiecību beigām. Savukārt biznesa struktūrvienības vislabāk zina, kuri procesi un dati ir kritiski ikdienas darbībai.
Šo skatījumu apvienošana nav tikai teorētiska priekšrocība. Tā palīdz pamanīt riskus, kurus viena nodaļa, visticamāk, neieraudzītu. Piemēram, darbinieka aiziešana no uzņēmuma IT sistēmā var nozīmēt lietotāja konta deaktivizēšanu. Taču vai tajā pašā laikā ir anulēta viņa piekļuve birojam, noliktavai, serveru telpai vai citam objektam?
Tieši šādos krustpunktos sākas praktiska drošības pārvaldība.
Apmācībai jābūt saistītai ar reālo darbu
Drošības apmācība bieži kļūst par formālu ikgadēju uzdevumu. Darbinieks noklausās prezentāciju, atbild uz dažiem jautājumiem un turpina darbu. Problēma ir tā, ka drošības riski dažādām lomām nav vienādi.
IT administratoram būtiski ir sistēmu konti, konfigurācija, atjauninājumi un piekļuves tiesības. Finanšu darbiniekam - krāpnieciski e-pasti un maksājumu procesi. Apsardzes vai drošības speciālistam - incidentu identificēšana, piekļuves tiesības un reakcija uz notikumiem. Savukārt darbiniekam, kurš ikdienā izmanto fiziskās drošības sistēmas, jāzina arī, kā rīkoties, ja, piemēram, tiek pazaudēta piekļuves karte vai rodas aizdomas par nesankcionētu piekļuvi. Tāpēc efektīvāka ir apmācība, kas balstīta uz konkrētās organizācijas riskiem un darbinieku faktiskajiem pienākumiem, nevis viena universāla programma visiem.
Drošības kultūrai vajadzīgs vienkāršs veids, kā ziņot
Arī labi apmācīts darbinieks var pieļaut kļūdu. Daudz svarīgāk ir tas, kas notiek pēc tam. Ja cilvēks baidās ziņot par aizdomīgu e-pastu, pazaudētu piekļuves karti, nezināmu personu aizliegtā zonā vai neparastu sistēmas darbību, neliels incidents var palikt nepamanīts. Tāpēc organizācijai nepieciešams skaidrs un saprotams ziņošanas process. Darbiniekam nav jāzina, vai notikušais juridiski ir “incidents”, “notikums” vai “drošības pārkāpums”. Viņam ir jāzina, kam ziņot un kas notiks tālāk. Svarīgs ir arī atgriezeniskais cikls. Ja darbinieki nekad neredz, ka viņu ziņojumi kaut ko maina, motivācija ziņot samazinās.
Drošības kultūra veidojas nevis no plakātiem atpūtas telpā, bet no tā, kā organizācija reaģē uz reālām situācijām.
Fiziskās drošības sistēmas ir daļa no digitālās infrastruktūras
Šis ir viens no būtiskākajiem aspektiem, kas drošības pārvaldībā bieži tiek nošķirts pārāk stingri. Videonovērošanas kamera vairs nav tikai kamera. Tā ir tīkla ierīce.
VMS nav tikai programma, kurā apsargs skatās kameras. Tā apstrādā video, lietotāju piekļuves tiesības, notikumus un integrācijas ar citām sistēmām.
Piekļuves kontroles sistēma nav tikai durvju lasītājs. Tā apstrādā identitāti, autorizāciju un informāciju par to, kas, kad un kur ir ieguvis piekļuvi.
Savukārt elektroniskā slēdzene ir fizisks drošības elements, kura darbība arvien biežāk ir saistīta ar digitāli pārvaldītām piekļuves tiesībām.
ENISA 2025. gada tehniskajās vadlīnijās fiziskā drošība, piekļuves kontrole un aktīvu pārvaldība ir aplūkotas līdzās citiem kiberdrošības pasākumiem. Vadlīnijās īpaši uzsvērta nepieciešamība novērst un uzraudzīt nesankcionētu fizisku piekļuvi tīkla un informācijas sistēmām. Tas nenozīmē, ka katra videokamera automātiski kļūst par “kiberdrošības sistēmu”. Tas nozīmē ko praktiskāku - fiziskās drošības infrastruktūra ir jāiekļauj kopējā IT un drošības risku pārvaldībā.
VMS drošība sākas ar pašu sistēmu
Piemēram, videonovērošanas gadījumā uzmanība bieži tiek pievērsta kamerām, taču tikpat svarīga ir videonovērošanas vadības sistēma, lietotāju tiesības, autentifikācija un sistēmas konfigurācija. Digifort jaunākajās 7.4.2. versijās ir iekļauti vairāki ar kiberdrošību saistīti mehānismi, tostarp iespēja piespiest lietotāju nomainīt paroli pirmajā pieslēgšanās reizē, HTTP/RTSP/RTP protokolu drošības konfigurācijas, TLS 1.2 izmantošana e-pastam, programmatūras koda parakstīšana un OTP autentifikācijas funkcionalitāte.
Taču svarīgi ir nepārvērtēt viena produkta nozīmi. Pat drošības funkcijas nevar aizstāt pareizu sistēmas konfigurāciju, atjaunināšanu, lietotāju tiesību pārvaldību un tīkla arhitektūru. Droša VMS sākas ne tikai ar to, ko ražotājs ir iestrādājis programmatūrā, bet arī ar to, kā sistēma tiek ieviesta un uzturēta.
Kad videonovērošana un piekļuves kontrole sāk strādāt kopā
Lielākās organizācijās problēma bieži nav viena sistēma, bet vairākas savstarpēji nesaistītas sistēmas. Kamera redz notikumu, piekļuves kontrole zina, kura karte izmantota, bet ielaušanās signalizācija ziņo par trauksmi. Savukārt operators mēģina šo informāciju salikt kopā pats.
Vienotas platformas pieeja šo procesu var vienkāršot. Genetec Security Center SaaS, piemēram, apvieno videonovērošanu, piekļuves kontroli, ielaušanās uzraudzību, komunikāciju un citus drošības procesus vienā platformā. 2025.gadā Genetec papildināja platformu ar ielaušanās pārvaldību, savukārt jaunākās piekļuves kontroles iespējas turpina paplašināt hibrīdas un mākoņvides izmantošanu.
Praktiskā vērtība šeit nav vienkārši “vairāk funkciju vienā programmā”. Tā ir iespēja sasaistīt notikumus. Piemēram, ja tiek izmantota piekļuves karte, kas neatbilst konkrētā cilvēka ierastajam piekļuves laikam, sistēma var palīdzēt operatoram pārbaudīt attiecīgo video un citus drošības notikumus. Tas ļauj pāriet no atsevišķu sistēmu uzraudzības uz notikuma konteksta izpratni.
Identitāte ir vēl viens drošības slānis
Piekļuves kontroles kiberdrošības aspektā svarīgs nav tikai jautājums “vai durvis atveras?”. Būtiski ir arī tas, kā tiek pārbaudīta identitāte un kā tiek aizsargāta informācija starp lasītāju, kontrolieri un pārvaldības sistēmu. Šeit būtiska kļūst drošības arhitektūra, nevis tikai konkrētais lasītājs vai karte.
Labs piemērs ir Genetec Synergis piekļuves kontroles risinājums, kur 2025.gadā ANSSI piešķīra CSPN pirmā līmeņa drošības sertifikāciju Synergis un Synergis Cloud Link risinājumam. Sertifikācijas ietvaros tika vērtēti arī komunikācijas drošības un aizsardzības pret loģiskiem uzbrukumiem aspekti. Šajā arhitektūrā tiek izmantoti arī STid izstrādāti drošie I/O moduļi.
STid šajā kontekstā nav jāuztver vienkārši kā “karšu lasītāju ražotājs”. Tā tehnoloģijas var būt daļa no plašākas drošas identifikācijas un piekļuves kontroles ķēdes. Tas ir būtisks princips: piekļuves kontroles drošība nav tikai durvju slēdzenes drošība. Tā ir visa ķēde no identitātes līdz durvju kontrolierim un pārvaldības sistēmai.
Elektroniskā slēdzene maina arī piekļuves pārvaldību
Līdzīga loģika attiecas uz elektroniskajām slēdzenēm. Mehāniskas atslēgas gadījumā piekļuves kontrole lielā mērā ir fiziska: kam ir atslēga, tam ir iespēja atvērt durvis. Digitālā sistēmā piekļuves tiesības var būt pārvaldāmas daudz precīzāk, pēc personas, laika, zonas vai konkrēta piekļuves scenārija.
SimonsVoss AX2Go, piemēram, izmanto viedtālruni kā digitālo atslēgu. Piekļuves tiesības var tikt piešķirtas un atsauktas digitāli, bet AX2Go datu pārraide tiek aizsargāta ar gala–gala šifrēšanu. 2025.gada SimonsVoss tehniskajā dokumentācijā AX2Go joprojām ir definēts kā mobilā atslēga, kuras datu paketes tiek šifrētas end-to-end. Šāds risinājums ir īpaši interesants situācijās, kur piekļuves tiesības bieži mainās, piemēram, darbiniekiem, ārpakalpojumu sniedzējiem, apmeklētājiem vai īslaicīgiem lietotājiem.
Un vēlreiz, tehnoloģija pati par sevi neatrisina visu. Jābūt procesam, kas nosaka, kad piekļuve tiek piešķirta, kam tā pienākas un cik ātri tā tiek anulēta.
Ne katra problēma jārisina ar visas sistēmas nomaiņu
Kiberdrošības uzlabošana dažkārt tiek uztverta kā signāls, ka vecā infrastruktūra ir jāizmet un jāsāk no nulles. Praksē tas ne vienmēr ir nepieciešams, jo daudzās organizācijās ir infrastruktūra, kas veidota dažādos laika posmos. Kameras, piekļuves kontroles iekārtas un serveri var būt dažādu paaudžu, bet organizācijai tie joprojām ir nepieciešami ikdienas darbam.
Arī Genetec 2025.gada Security Center SaaS attīstībā uzsvēra iespēju savienot esošas, arī ne-cloud-ready, piekļuves kontroles iekārtas un kameras ar jaunāku infrastruktūru, nevis obligāti nomainīt visu aparatūru. Tāpēc pirmais jautājums būtu nevis “ko mums nomainīt?”, bet: Kas mums ir kritisks, kam tam ir piekļuve, kā dati pārvietojas un kur ir lielākais risks? Tikai pēc tam var lemt, vai nepieciešama sistēmas konfigurācijas maiņa, tīkla segmentācija, stingrāka autentifikācija, integrācija, programmatūras atjaunināšana vai pilnīga tehnoloģijas nomaiņa.
Riska novērtējumā jāskatās pāri departamentu robežām
Šeit atgriežamies pie komandas darba. Riska novērtējums, kurā piedalās tikai IT, var palaist garām fiziskās drošības riskus. Savukārt drošības komanda, kas analizē tikai fizisko infrastruktūru, var nepamanīt tīkla vai identitātes pārvaldības problēmas. Tāpēc praktiskā riska novērtēšanā būtu vērts iesaistīt vismaz IT, informācijas drošības, fiziskās drošības, infrastruktūras un biznesa procesu pārstāvjus. Atkarībā no organizācijas, arī personāla, juridisko vai datu aizsardzības speciālistus.
Šāda pieeja ļauj uzdot neērtus, bet svarīgus jautājumus:
- Kas notiek, ja tiek kompromitēts videonovērošanas serveris?
- Kas notiek, ja darbinieka digitālais konts tiek deaktivizēts, bet fiziskā piekļuve paliek aktīva?
- Kas notiek, ja tiek pazaudēts piekļuves līdzeklis?
- Kas notiek, ja piekļuves kontroles sistēma nav pieejama?
- Vai operators spēj saprast, kas īsti notiek, ja vienlaikus parādās vairāki drošības notikumi?
- Cik ātri organizācija var atsaukt piekļuves tiesības?
- Kuras drošības sistēmas ir kritiskas un kuras - tikai palīgrīki?
Tieši šādi jautājumi pārvērš abstraktu “kiberdrošības politiku” par praktisku drošības pārvaldību.
Drošība ir nepārtraukts process
Drošības sistēma nav pabeigta tajā dienā, kad tā tiek uzstādīta. Mainās cilvēki, infrastruktūra, parādās jaunas integrācijas, tiek atjaunināta programmatūra, mainās uzņēmuma darbības modeļi, un līdz ar to visu mainās arī riski. Tāpēc drošības pārvaldībai nepieciešami regulāri pārskati, ne tikai sākotnējais riska novērtējums.
Jāpārbauda ne tikai tas, vai tehnoloģija darbojas, bet arī tas, vai tā joprojām ir konfigurēta atbilstoši organizācijas vajadzībām:
- vai lietotājiem ir tikai nepieciešamās piekļuves tiesības;
- vai vecie konti un piekļuves līdzekļi ir deaktivizēti;
- vai programmatūra un ierīču programmaparatūra tiek atjaunināta;
- vai tiek uzraudzīti sistēmu žurnāli un drošības notikumi;
- vai darbinieki zina, kā ziņot par incidentiem;
- vai ir skaidrs rīcības plāns sistēmas nepieejamības vai kompromitēšanas gadījumā.
Šāda pieeja atbilst arī plašākai Eiropas kiberdrošības tendencei: ENISA 2025.gada vadlīnijās līdzās tehniskajiem pasākumiem tiek uzsvērta risku pārvaldība, incidentu apstrāde, piekļuves kontrole, aktīvu pārvaldība, apmācība, piegādes ķēdes drošība un fiziskā drošība.
No “IT drošības” uz vienotu drošības sistēmu
Mūsdienu organizācijā kļūst arvien grūtāk novilkt skaidru robežu starp kiberdrošību un fizisko drošību. Darbinieka identitāte var noteikt piekļuvi gan digitālai sistēmai, gan fiziskai telpai. Videokamera ir tīkla ierīce. VMS ir programmatūra. Piekļuves kontrolieris apstrādā digitālu identitāti. Elektroniskā slēdzene saņem digitālas tiesības. Savukārt operators visas šīs informācijas kontekstā pieņem lēmumu par reālu notikumu. Tāpēc drošība arvien mazāk ir atsevišķu tehnoloģiju kopums un arvien vairāk ir savstarpēji saistīta sistēma.
Un šajā sistēmā tehnoloģija ir tikai viena daļa. Tikpat svarīgi ir cilvēki, kuri to izmanto, procesi, pēc kuriem tā tiek pārvaldīta, un spēja regulāri pārskatīt, vai izvēlētais drošības modelis joprojām atbilst faktiskajam riskam. Galu galā nav svarīgi tikai tas, cik daudz drošības risinājumu organizācijai ir.
Svarīgāk ir saprast, kā tie kopā aizsargā cilvēkus, infrastruktūru, datus un biznesa procesus.
Izmantotie resursi:
- https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance
- https://www.enisa.europa.eu/publications/nis-investments-2025
- https://www.genetec.com/press-center/press-releases/2025/06/genetec-brings-powerful-new-capabilities-to-security-center-saas
- https://www.genetec.com/press-center/press-releases/2025/02/genetec-enhances-security-center-saas-with-the-addition-of-intrusion-management
- https://www.genetec.com/press-center/press-releases/2025/06/genetec-access-control-solutions-receive-first-level-security-certification-from-french-national-cybersecurity-agency
- https://www.genetec.com/press-center/press-releases/2026/05/genetec-receives-qualification-from-the-french-national-cybersecurity-agency
- https://techdocs.genetec.com/r/en-US/SynergisTM-Softwire-Integration-Guide-11.5.3/Supported-secure-I/O-modules-in-Synergis-Softwire-11.5.3
- https://www.genetec.com/products/unified-security/synergis/high-assurance-access-control
- https://www.genetec.com/press-center/press-releases/2025/02/genetec-introduces-cloudlink-210-industrys-first-multi-workload-cloud-managed-appliance
- https://www.genetec.com/press-center/press-releases/2026/03/genetec-enables-enterprise-cloud-modernization-with-new-access-control-capabilities-in-security-center-saas
- Digifort. Release Notes 7.4.1.4. Digifort. 2025.
- https://www.simons-voss.com/en/resources/faqs-about-ax2go.html
- https://www.simons-voss.com/en/Access-control/smartphone-ax2go.html
- https://blog.simons-voss.com/en/news/simonsvoss-introduces-ax2go-mobile-key-for-smartphone-based-access-control/
- https://www.genetec.com/product-releases/stid-io-high-assurance