Pāriet uz galveno saturu
Jurista Balss
  • Par mums
  • Raksti
  • Saeimas ziņas
  • Noderīgi
  • Jurists joko
  • Kontakti
  • Stāsti pēc patiesiem notikumiem

Jaunākie ieraksti

  • “Flamingo” sasniedz Maskavu: masveida uzbrukums izgaismo Krievijas galvaspilsētas pretgaisa aizsardzības robežas
    20. sept. 2026
  • “Jurista Balss” nedēļas redakcijas brīfings
    14. sept. 2026
  • Valsts institūcijas kopīgi stiprina vēlēšanu drošību pirms oktobrī gaidāmajām Saeimas vēlēšanām
    9. sept. 2026
  • Konkursā uz Latvijas Zinātnes padomes direktora amatu saņemti 7 pieteikumi
    8. sept. 2026
  • Budžeta komisija atbalsta finanšu pakalpojumu patērētāju tiesību uzraudzības nodošanu Latvijas Bankai
    8. sept. 2026
  • Nelielas saimnieciskās darbības veicējiem plāno vienkāršot nodokļu nomaksu
    8. sept. 2026
  • Gordona jautājums, uz kuru Trampa sūtnis neatbildēja: vai Putins saprot tikai spēka valodu?
    7. sept. 2026


1,2 MILJONU PERSONU DATI CSDD KIBERUZBRUKUMĀ Ko valsts iestādei bija jānovērš un ko tagad darīt iedzīvotājiem?

19. augusts, 2026 pl. 16:08, Nav komentāru

1,2 MILJONU PERSONU DATI CSDD KIBERUZBRUKUMĀ Ko valsts iestādei bija jānovērš un ko tagad darīt iedzīvotājiem?

Attēls: MI rīks (ChatGPT Image)

Publikācija: Gundars Ūdris  |  Jurista Balss

CSDD kiberincidentā ir iegūti aptuveni 1,2 miljonu fizisko personu dati. Noplūdes apjoms ir ārkārtējs, taču iedzīvotājiem nav pamata panikai. Nepieciešama disciplinēta rīcība: noskaidrot, vai konkrētās personas dati ir skarti, pasargāt sevi no mērķētas krāpšanas un saglabāt pierādījumus iespējamai savu tiesību aizsardzībai.

Kas noticis?
CSDD un CERT.LV publiskotā informācija liecina, ka laikā no 2026. gada 8. līdz 10. augustam kiberuzbrucējs nesankcionēti ieguva vēsturisko maksājumu kvīšu datus par CSDD pakalpojumiem, sākot no 2008. gada. Ietekmēti aptuveni 1,2 miljonu fizisko personu un 200 tūkstošu juridisko personu dati.
Uzbrucēja rīcībā varēja nonākt personas vārds un uzvārds, personas kods, pakalpojuma saņemšanas laikā norādītā adrese, transportlīdzekļa valsts reģistrācijas numurs, maksājuma summa un maksājuma datums. CSDD lietotājvārdi, paroles un bankas autentifikācijas dati, pēc pašlaik publiskotās informācijas, nav skarti.
Tas tomēr nav maznozīmīgs incidents. Šāda datu kombinācija ļauj sagatavot ļoti pārliecinošus krāpnieciskus zvanus, īsziņas un maksājumu pieprasījumus. Krāpnieks var nosaukt personas kodu, automašīnas numuru, agrāko adresi vai konkrētu maksājumu un tādējādi radīt šķietamu uzticamību.
Drošības prasības bija obligātas, nevis ieteicamas
Publiski izskanējis, ka uzbrukumam izmantota ievainojamība internetam pieejamā CSDD sistēmā un nav bijušas izpildītas vairākas obligātās kiberdrošības prasības, tostarp prasības par daudzfaktoru autentifikāciju un ielaušanās testiem. Ja šie apstākļi apstiprināsies dienesta izmeklēšanā, jautājums vairs nebūs tikai par ārēja uzbrucēja noziedzīgu rīcību. Būs jāvērtē arī CSDD pārvaldības un iekšējās kontroles kvalitāte.
Nacionālās kiberdrošības likuma 25. pants noteic, ka subjekta kiberdrošības pārvaldību nodrošina un par to atbild subjekta vadītājs. Vadītājam jānosaka kiberdrošības pārvaldnieks, kas īsteno un pārrauga drošības pasākumus. Tādēļ atbildība nav automātiski uzliekama vienam IT darbiniekam vai datu aizsardzības speciālistam.
Jāvērtē vairāki atbildības līmeņi: CSDD valdes spēja nodrošināt atbilstošu pārvaldību un finansējumu; kiberdrošības pārvaldnieka un IT vadības darbs; konkrētās informācijas sistēmas drošības pārvaldība; Atbilstības daļas veiktā risku kontrole; ārpakalpojumu sniedzēju pienākumu izpilde. Satiksmes ministrs 19. augustā aicināja CSDD valdi atkāpties, bet dienesta izmeklēšanai joprojām jāidentificē konkrētie lēmumi, bezdarbība un atbildīgās personas.

Sertificētam detektīvam — atteikums, kiberuzbrucējam — 1,2 miljonu personu dati

Šajā lietā īpaši zīmīga ir CSDD iepriekšējā attieksme pret mērķētu informācijas pieprasījumu. Raksta autors, sertificēts detektīvs Gundars Ūdris, 2026. gada 10. jūnijā lūdza CSDD sniegt informāciju no Transportlīdzekļu un to vadītāju valsts reģistra par trim konkrētiem transportlīdzekļiem. Pieprasījums bija saistīts ar profesionālo detektīvdarbību un Valsts policijā uzsāktu resorisko pārbaudi par iespējamu krāpšanu.

CSDD 2026. gada 18. jūnija vēstulē Nr. SAR-sar/5383/26 atteica sniegt informāciju par fiziskajai personai piederošo BMW X5. Atteikums pamatots ar Ceļu satiksmes likuma 14.¹ pantu un Ministru kabineta noteikumiem Nr. 732, norādot, ka detektīvs neietilpst to subjektu lokā, kuriem izsniedzama ierobežotas pieejamības informācija par fiziskajai personai piederošu transportlīdzekli. Par juridiskajām personām piederošajiem Opel Vivaro un Renault Master CSDD bija gatava sniegt informāciju pēc noteiktās maksas samaksas.

Atteikums pats par sevi šajā publikācijā netiek pasludināts par prettiesisku — tā tiesiskums ir vērtējams atsevišķi. Turklāt kiberincidentā iegūtie dati bija vēsturisko maksājumu kvīšu dati, nevis obligāti pilns transportlīdzekļu īpašnieku reģistra saturs. Tomēr kontrasts ir grūti ignorējams: sertificētam detektīvam, kurš nosauca konkrētu profesionālu nolūku un norādīja uz policijas pārbaudi, viena transportlīdzekļa īpašnieka dati tika aizsargāti ar visstingrāko ierobežotas pieejamības režīmu, bet ārējs uzbrucējs ieguva masveida datu kopumu ar personu vārdiem, personas kodiem, adresēm, transportlīdzekļu numuriem un maksājumu informāciju.

Šī pretruna neatceļ CSDD pienākumu atteikt nepamatotus individuālus pieprasījumus. Tā izgaismo ko citu: personas datu aizsardzībai jādarbojas ne tikai juridiskajā sarakstē ar identificējamu pieprasītāju, bet arī sistēmu arhitektūrā, piekļuves kontrolē, autentifikācijā, ievainojamību pārbaudēs un datu glabāšanas apjoma izvērtēšanā. Formāli nevainojams atteikums vienam pieprasītājam nevar kompensēt nepietiekamu aizsardzību pret masveida nesankcionētu piekļuvi.

Ko darīt cilvēkam, kura dati, iespējams, noplūduši?

Vispirms personai ir tiesības prasīt CSDD individuālu informāciju. Pieprasījumu var adresēt CSDD datu aizsardzības speciālistam uz [email protected], atsaucoties uz VDAR 15. un 34. pantu.

·        Lūgt apstiprināt, vai konkrētās personas dati ir skarti.

·        Pieprasīt norādīt precīzas noplūdušo datu kategorijas, ierakstu laikposmu un avotu.

·        Pieprasīt informāciju par iespējamiem saņēmējiem, riskiem un CSDD veiktajiem aizsardzības pasākumiem.

·        Lūgt saglabāt ar incidentu saistītos sistēmu žurnālus un citus pierādījumus.

Ja CSDD viena mēneša laikā neatbild vai atbilde ir izvairīga, persona var iesniegt sūdzību Datu valsts inspekcijā. Atsevišķa sūdzība ir īpaši pamatota, ja dati vēlāk izmantoti krāpniecībā vai CSDD nav sniegusi VDAR prasīto individuālo informāciju.

Svarīgākā aizsardzība — neļaut izmantot noplūdušos datus pret pašu personu

Personas koda, adreses un automašīnas numura nosaukšana telefonsarunā vairs nav pierādījums, ka zvanītājs patiešām pārstāv CSDD, banku vai policiju. Iedzīvotājam jāpieņem, ka šie dati var būt svešas personas rīcībā.

·        Nedrīkst apstiprināt negaidītus Smart-ID vai eParaksta pieprasījumus.

·        CSDD sodi un maksājumi jāpārbauda, pašam atverot e-CSDD, nevis izmantojot īsziņā vai e-pastā atsūtītu saiti.

·        Ja zvana banka, CSDD vai policija, saruna jāpārtrauc un pašam jāpiezvana uz oficiālo numuru.

·        Nedrīkst instalēt attālinātas piekļuves programmas vai izpaust autentifikācijas kodus.

·        Bankā vēlams ieslēgt paziņojumus par maksājumiem un pārskatīt pārskaitījumu limitus.

·        Aizdomīgas ziņas var pārsūtīt CERT.LV uz [email protected] vai tālruni 23230444.

Tikai CSDD incidenta dēļ nav nepieciešams bloķēt bankas karti, eParakstu vai mainīt personas kodu. Nav ziņu, ka būtu noplūdušas paroles vai banku autentifikācijas dati. Tomēr e-pastam un būtiskākajiem kontiem vienmēr jāizmanto unikālas paroles un daudzfaktoru autentifikācija.

Vai iespējama kompensācija?

VDAR 82. pants paredz tiesības saņemt mantiskā un nemantiskā kaitējuma atlīdzību. Tomēr Eiropas Savienības Tiesa lietā C-300/21 ir atzinusi, ka ar VDAR pārkāpumu vien nepietiek. Personai jāpierāda trīs apstākļi: pārkāpums, nodarītais kaitējums un cēloņsakarība starp tiem. Vienlaikus nemantiskajam kaitējumam nav jāsasniedz kāds iepriekš noteikts minimālais smaguma slieksnis.

Tādēļ masveida automātiska kompensācija visiem 1,2 miljoniem cilvēku nav pašsaprotama. Spēcīgāka prasība būs personai, kuras dati faktiski izmantoti krāpšanā, kurai radušies izdevumi, identitātes ļaunprātīgas izmantošanas sekas vai dokumentējams pamatots satraukums un kontroles zaudēšana pār saviem datiem.

Pašlaik svarīgākais ir saglabāt CSDD atbildes, aizdomīgās īsziņas, e-pastus, zvanu numurus, ekrānuzņēmumus, bankas paziņojumus un visus incidenta dēļ radušos izdevumus. Šādi pierādījumi vēlāk var kļūt par pamatu individuālai prasībai vai kolektīvi koordinētai tiesību aizsardzībai.

Valsts uzticības pārbaudījums

CSDD glabā datus, kurus iedzīvotāji valstij nodod nevis pēc brīvas izvēles, bet lai izpildītu likumā noteiktus pienākumus un saņemtu publiskus pakalpojumus. Tādēļ valstij ir īpaši augsta atbildība šos datus aizsargāt. Atsaukšanās uz sarežģītu ārēju uzbrukumu nevar aizstāt atbildi uz jautājumu, vai bija ieviesti visi obligātie preventīvie pasākumi.

Sabiedrībai ir tiesības sagaidīt ne tikai tehnisku kļūdu novēršanu, bet arī publisku, dokumentos balstītu atbildību: kas zināja par ievainojamībām, kādi ieteikumi tika sniegti, kas nepieņēma nepieciešamos lēmumus un kāpēc astoņpadsmit gadu maksājumu kvīšu dati bija pieejami tādā veidā, kas ļāva tos masveidā iegūt.

Šis incidents būs pārbaudījums tam, vai valsts pārvaldē atbildība nozīmē tikai atkāpšanos pēc notikušā vai arī spēju savlaicīgi izveidot sistēmu, kas aizsargā cilvēku pirms kaitējuma iestāšanās.

Avoti

·        CSDD, “Noslēgusies CSDD kiberincidentā izgūto datu analīze”, 18.08.2026: https://www.csdd.lv/jaunumi/noslegusies-csdd-kiberincidenta-izguto-datu-analize

·        CERT.LV, “CSDD saskāries ar kiberdrošības incidentu”: https://www.cert.lv/lv/2026/08/csdd-saskaries-ar-kiberdrosibas-incidentu

·        Nacionālās kiberdrošības likums, īpaši 25. pants: https://likumi.lv/ta/id/353390-nacionalas-kiberdrosibas-likums

·        Ministru kabineta noteikumi “Minimālās kiberdrošības prasības”: https://likumi.lv/ta/id/361481-minimalas-kiberdrosibas-prasibas

·        Eiropas Parlamenta un Padomes Regula (ES) 2016/679: https://eur-lex.europa.eu/legal-content/LV/TXT/?uri=CELEX:32016R0679

·        Eiropas Savienības Tiesas 04.05.2023. spriedums lietā C-300/21: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:62021CJ0300

·        CSDD 18.06.2026. vēstule Nr. SAR-sar/5383/26 “Par informācijas sniegšanu” (raksta autora rīcībā).


Nav komentāru

Komentēt