Юристы объясняют: кто может нести личную ответственность за кибератаку на ЦГД
После кибератаки на латвийскую Дирекцию безopasности дорожного движения (CSDD), в результате которой были похищены данные около 1,2 млн человек, юристы поясняют, что личную, в том числе уголовную, ответственность могут нести не только учреждение, но и конкретные сотрудники и руководители. Дело рассматривают Инспекция данных государства и Государственная полиция.

Кибератака на латвийскую Дирекцию безопасности дорожного движения (CSDD) в начале августа, в результате которой были похищены персональные данные примерно 1,2 миллиона человек, стала одним из самых серьёзных известных случаев утечки данных в Латвии. После резкой критики со стороны премьер-министра и президента в отставку ушли правление и совет CSDD, однако эксперты отмечают, что отставка сама по себе не отвечает на вопрос о юридической ответственности.
Сейчас дело рассматривает Инспекция данных государства, а Государственная полиция начала уголовный процесс в отношении злоумышленника. Президент Эдгарс Ринкевичс попросил генерального прокурора проверить действия должностных лиц CSDD.
Когда отвечает человек, а не только учреждение
Уголовный закон предусматривает ответственность лица, отвечавшего за соблюдение правил безопасности информационной системы, если в результате нарушения данные были уничтожены, повреждены, похищены или нанесён существенный вред. Наказание — лишение свободы до одного года, а при тяжких последствиях — до трёх лет. Статус «ответственного лица» может определяться не только должностной инструкцией, но и фактически возложенными обязанностями.
Подобный прецедент уже был: после инцидента 2024 года в единой информационной системе самоуправлений полиция инициировала уголовное преследование администратора систем компании — это был первый подобный случай в Латвии.
Особенно высокая ответственность обычно ложится на членов правления, которым, в отличие от обычного порядка, самим приходится доказывать, что они действовали с должной осмотрительностью. Передача обслуживания IT-инфраструктуры на аутсорсинг не снимает обязанностей с заказчика, а личную ответственность может нести и сотрудник поставщика услуг.
Иногда не отвечает никто
Если атака использовала неизвестную, непредвиденную уязвимость или все требуемые меры безопасности были соблюдены, личная ответственность может не наступить ни для кого, а ответственность организации оценивается отдельно.
С 16 апреля наказания за подобные нарушения были увеличены. По делу CSDD публично сообщалось о несоблюдении требований по тестированию на проникновение и многофакторной аутентификации, однако окончательный ответ о личной ответственности даст только расследование.
/nginx/o/2026/08/20/17859524t1h5642.jpg)

