Juristi skaidro: kurš var būt personiski atbildīgs par kiberuzbrukumu CSDD
Pēc CSDD kiberuzbrukuma, kurā nozagti 1,2 miljonu iedzīvotāju dati, tiesību eksperti skaidro, ka par drošības pārkāpumiem var iestāties ne tikai iestādes, bet arī konkrētu darbinieku un vadītāju personiskā, tostarp kriminālā, atbildība. Lieta ir nodota gan Datu valsts inspekcijai, gan Valsts policijai.

Augusta sākumā notikušais kiberuzbrukums CSDD, kura rezultātā uzbrucēji ieguva aptuveni 1,2 miljonu cilvēku personas datus, kļuvis par vienu no smagākajiem zināmajiem datu drošības gadījumiem Latvijā. Pēc premjeres un Valsts prezidenta kritikas amatu atstājusi gan CSDD valde, gan padome, taču eksperti norāda, ka atkāpšanās nav atbilde uz jautājumu par juridisko atbildību.
Pašlaik notikumu vērtē Datu valsts inspekcija, bet Valsts policija sākusi kriminālprocesu pret uzbrucēju. Valsts prezidents Edgars Rinkēvičs lūdzis ģenerālprokuroram pārbaudīt CSDD amatpersonu rīcību.
Kad atbild cilvēks, ne tikai iestāde
Krimināllikums paredz atbildību personai, kas bijusi atbildīga par informācijas sistēmas drošību, ja pārkāpuma dēļ dati iznīcināti, bojāti vai nozagti, vai nodarīts būtisks kaitējums. Sods var būt brīvības atņemšana līdz gadam, bet smagu seku gadījumā – līdz trim gadiem. Statuss par atbildīgo personu var izrietēt ne tikai no amata apraksta, bet arī no faktiski uzticētajiem pienākumiem.
Līdzīgs precedents jau bijis – pēc 2024. gada incidenta Vienotajā pašvaldību informācijas sistēmā policija rosināja kriminālvajāšanu pret uzņēmuma sistēmu administratoru. Tas bija pirmais šāds gadījums Latvijā.
Īpaši augsta atbildība var gulties uz valdes locekļiem, kuriem, atšķirībā no parastas kārtības, pašiem jāpierāda, ka rīkojušies rūpīgi. Arī gadījumos, kad IT uzturēšana nodota ārpakalpojumam, pasūtītāja pienākumi nezūd, un atbildīgs var būt arī ārpakalpojuma darbinieks.
Iespējams, ka neatbildēs neviens
Ja uzbrukumā izmantota nezināma ievainojamība vai visas prasības bija ievērotas, personiska atbildība var neiestāties nevienam, savukārt organizācijas atbildība tiek vērtēta atsevišķi.
Kopš 16. aprīļa sodi par šādiem pārkāpumiem ir palielināti. CSDD gadījumā publiski minēts, ka nav ievērotas prasības par ielaušanās testiem un vairāku faktoru autentifikāciju, taču galīgo atbildi par personisko atbildību sniegs vienīgi izmeklēšana.
/nginx/o/2026/08/20/17859524t1h5642.jpg)

