Латвия хочет законодательно закрепить участие «белых хакеров» в защите критической инфраструктуры
Министерство обороны Латвии вынесло на общественное обсуждение поправки к Закону о национальной кибербезопасности, которые позволят добросовестным исследователям безопасности легально искать и сообщать об уязвимостях в критической инфраструктуре. Предложения принимаются до 28 августа.
Министерство обороны Латвии подготовило поправки к Закону о национальной кибербезопасности, которые создадут правовую основу для участия «белых хакеров» — добросовестных исследователей безопасности — в скоординированном раскрытии уязвимостей в государственной критической инфраструктуре. Законопроект вынесен на общественное обсуждение: все желающие, особенно исследователи, энтузиасты кибербезопасности и субъекты закона, могут направлять замечания до 28 августа через портал публичных проектов правовых актов.
В Латвии с 2023 года действует платформа сообщения об уязвимостях, созданная CERT.LV. Однако на ней опубликовано лишь 20 программ тестирования, что, по оценке министерства, говорит о низком уровне доверия организаций к этичным хакерам и незрелости процесса. Без чёткого регулирования сообщения об уязвимостях часто воспринимаются как атака или правонарушение, поэтому исследователи предпочитают молчать.
Законопроект разрешает доступ к данным информационных систем и электронных сетей связи субъекта, но только в объёме, необходимом для выявления, проверки и сообщения об уязвимости. Устанавливаются основные принципы: нельзя создавать чрезмерную нагрузку на систему, использовать DoS-атаки, методы социальной инженерии или подбора паролей, а также ставить под угрозу конфиденциальность, целостность и доступность данных. Как только собрано достаточно информации, действия нужно прекратить.
В аннотации подчёркивается, что при соблюдении этих принципов доступ не будет считаться произвольным, и лицо не будет привлекаться к уголовной ответственности по статье 241 Уголовного закона. Поправки также уточняют, что организации могут напрямую получать сообщения от исследователей, но в таком случае обязаны уведомить компетентное учреждение по предотвращению киберинцидентов и принять меры. Действующие нормы требуют сообщать об уязвимости не позднее пяти рабочих дней.


