<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"><channel><title>Ancveirs — publications</title><link>https://ancveirs.lv/en/articles/</link><description>Cybersecurity, digital governance, FinTech, RegTech and responsible AI.</description><language>en</language><lastBuildDate>Tue, 06 Oct 2026 00:00:00 GMT</lastBuildDate><item><title>Election resilience starts before the incident: what I proposed to the CEC and what Latvia&apos;s 2026 election showed</title><link>https://ancveirs.lv/en/articles/election-resilience-before-the-incident/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/election-resilience-before-the-incident/</guid><description>Before the election I submitted a resilience checklist to Latvia’s CEC. Election week showed why fallback modes, readiness evidence and feedback loops matter.</description><pubDate>Tue, 06 Oct 2026 00:00:00 GMT</pubDate></item><item><title>Good-Faith Security Research in Europe: Where Is the Authorization Boundary?</title><link>https://ancveirs.lv/en/articles/good-faith-security-research-europe/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/good-faith-security-research-europe/</guid><description>Where does good-faith vulnerability research stop being permitted testing? NIS2, cybercrime law, CVD and a documented Latvian case study.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>CVD, Bug Bounty and Penetration Testing Are Not the Same Thing</title><link>https://ancveirs.lv/en/articles/cvd-bug-bounty-penetration-testing-differences/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/cvd-bug-bounty-penetration-testing-differences/</guid><description>CVD, VDPs, bug bounties, penetration tests and red teams differ in purpose, authority, scope, incentives, coverage and stop conditions. A practical European comparison.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>When Vulnerability Research Exposes Personal Data: Evidence, GDPR and the Point to Stop</title><link>https://ancveirs.lv/en/articles/personal-data-vulnerability-research/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/personal-data-vulnerability-research/</guid><description>What to do when vulnerability validation exposes personal data: researcher roles, lawful basis, minimum evidence, storage, reporting, deletion and breach boundaries.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>From Vulnerability Backlogs to Defensible Decisions: What Should Organisations Fix First?</title><link>https://ancveirs.lv/en/articles/vulnerability-prioritisation-cvss-epss-kev/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/vulnerability-prioritisation-cvss-epss-kev/</guid><description>A practical European approach to vulnerability prioritisation that keeps CVSS severity, EPSS forecasts, known exploitation and local asset context distinct.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>CRA reporting: 24 hours, 72 hours and the risk of simplifying the law</title><link>https://ancveirs.lv/en/articles/cra-reporting-24-72-hours-legal-meaning/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/cra-reporting-24-72-hours-legal-meaning/</guid><description>A practical analysis of CRA Article 14 reporting: AEVs, severe incidents, 24/72-hour deadlines, final-report clocks, the SRP and common simplification errors.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Cybersecurity Certification Should Prove Effectiveness, Not Just Activity</title><link>https://ancveirs.lv/en/articles/cybersecurity-certification-control-effectiveness/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/cybersecurity-certification-control-effectiveness/</guid><description>Cybersecurity certification should prove scope, operating effectiveness, retesting and reassessment after material change—not merely that a control exists.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Can Public-Sector ICT Prove What Was Approved, Built and Actually Deployed?</title><link>https://ancveirs.lv/en/articles/public-ict-traceability-approval-to-production/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/public-ict-traceability-approval-to-production/</guid><description>How public-sector ICT can prove what was approved, accepted and actually deployed without creating another central evidence warehouse or compliance document.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Cybersecurity in Public ICT Procurement: From Contract Clauses to Verifiable Outcomes</title><link>https://ancveirs.lv/en/articles/cybersecurity-public-ict-procurement-verifiable-outcomes/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/cybersecurity-public-ict-procurement-verifiable-outcomes/</guid><description>How to turn cybersecurity requirements in public ICT procurement into verifiable outcomes through evidence, acceptance, remediation and lifecycle controls.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>When a Digital Service Cannot Operate Normally: Designing a Safe Degraded Mode</title><link>https://ancveirs.lv/en/articles/safe-degraded-mode-digital-services/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/safe-degraded-mode-digital-services/</guid><description>A practical model for degraded digital-service operation: minimum service, dependency failure, manual fallback, reconciliation and controlled return to normal.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Anti-Fraud Network APIs in Europe: Why Common Syntax Is Not Enough</title><link>https://ancveirs.lv/en/articles/anti-fraud-network-apis-europe-interoperability/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/anti-fraud-network-apis-europe-interoperability/</guid><description>Anti-fraud network API interoperability needs more than a common schema: semantics, provenance, freshness, unknown states, privacy and clear legal-effect boundaries.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Who Is Really Calling? Caller ID, Spoofing and Verifiable Fraud Signals</title><link>https://ancveirs.lv/en/articles/caller-identity-spoofing-verifiable-fraud-signals/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/caller-identity-spoofing-verifiable-fraud-signals/</guid><description>Caller ID is not identity proof. Separate number control, call-origin consistency and fraud risk without turning a “verified” label into a false safety promise.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Data Sovereignty Is Not Data Location: Measuring Real Control Over Digital Infrastructure</title><link>https://ancveirs.lv/en/articles/data-sovereignty-not-data-location/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/data-sovereignty-not-data-location/</guid><description>A practical way to assess data sovereignty through identity, keys, control planes, logs, backups, supply chains, portability, recovery and tested provider exit.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Proof Beats Prose: A Minimum Standard for AI-Assisted Vulnerability Reports</title><link>https://ancveirs.lv/en/articles/proof-beats-prose-ai-assisted-vulnerability-reports/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/proof-beats-prose-ai-assisted-vulnerability-reports/</guid><description>A practical evidence standard for AI-assisted vulnerability reports: scope, reproduction, PoC, demonstrated impact, severity, data minimisation and accountability.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>The Ethical Hacker After Generative AI: Discovery Is Cheap, Accountability Is Not</title><link>https://ancveirs.lv/en/articles/ethical-hacker-after-generative-ai/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/ethical-hacker-after-generative-ai/</guid><description>Generative AI accelerates recon, hypotheses and reporting, while scope judgment, validation, impact analysis and accountable disclosure remain human responsibilities.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>AI Slop Is Not a Content Problem. It Is a Verification-Cost Problem.</title><link>https://ancveirs.lv/en/articles/ai-slop-verification-cost-problem/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/ai-slop-verification-cost-problem/</guid><description>Generative AI makes plausible claims, code and submissions cheap to produce. The deeper problem is what happens when verification still consumes scarce human time.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>What Does an AI Benchmark Score Actually Prove?</title><link>https://ancveirs.lv/en/articles/what-ai-benchmark-score-proves/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/what-ai-benchmark-score-proves/</guid><description>How to interpret AI benchmark results without overclaiming: test scope, data provenance, language coverage, uncertainty, reproducibility and intended-use evidence.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>The CSDD Security Research Case: What It Actually Says About Vulnerability Disclosure in Latvia</title><link>https://ancveirs.lv/en/articles/csdd-security-research-case-latvia/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/csdd-security-research-case-latvia/</guid><description>A documented Latvian case study on vulnerability discovery, reward demands, disclosure threats, extortion, clemency and safer coordinated disclosure.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>NIS2 and Vulnerability Researchers: Coordination Is Harmonised More Than Legal Protection</title><link>https://ancveirs.lv/en/articles/nis2-legal-position-vulnerability-researchers/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/nis2-legal-position-vulnerability-researchers/</guid><description>NIS2 requires national CVD coordination but does not create a universal researcher safe harbour. What Article 12, Recital 60 and national cybercrime law actually mean.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Coordinated Vulnerability Disclosure in Practice: From Report to Verified Closure</title><link>https://ancveirs.lv/en/articles/coordinated-vulnerability-disclosure-in-practice/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/coordinated-vulnerability-disclosure-in-practice/</guid><description>A practical CVD lifecycle covering intake, acknowledgement, triage, reproduction, ownership, remediation, retest, disclosure and evidence-based closure.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Bug Bounty &amp; Crowdsourced Security: What a Good Programme Actually Optimises</title><link>https://ancveirs.lv/en/articles/what-good-bug-bounty-programme-optimises/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/what-good-bug-bounty-programme-optimises/</guid><description>A good bug bounty programme allocates researcher attention, rewards useful novel signal fairly and converts validated findings into measurable remediation.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Security Assurance Under Pressure: Pentest, Red Team, CVD, Bug Bounty and TLPT</title><link>https://ancveirs.lv/en/articles/security-assurance-pentest-red-team-cvd-tlpt/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/security-assurance-pentest-red-team-cvd-tlpt/</guid><description>Pentesting, red teaming, purple teaming, CVD, bug bounty and TLPT produce different evidence. Combine them deliberately into layered security assurance.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Secure by Design Before Disclosure: What Organisations Must Do First</title><link>https://ancveirs.lv/en/articles/secure-by-design-before-external-research/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/secure-by-design-before-external-research/</guid><description>CVD and bug bounty cannot replace a secure SDLC. Use threat modelling, secure defaults, code and dependency controls, release gates and finding feedback.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Security Research in Critical Systems: Open Reporting Does Not Mean Open Testing</title><link>https://ancveirs.lv/en/articles/security-research-critical-systems/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/security-research-critical-systems/</guid><description>Critical systems need differentiated research models: public reporting, low-impact testing, registered researchers, vetted programmes and controlled testing.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Permission Is Not Participation: Building a Sustainable Security Researcher Ecosystem</title><link>https://ancveirs.lv/en/articles/permission-is-not-participation-security-research/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/permission-is-not-participation-security-research/</guid><description>A legal right to report vulnerabilities is necessary but insufficient. Sustainable participation also needs trust, feedback, recognition, progression and closure.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Can Ethical Hacking Be a Form of Civic Participation?</title><link>https://ancveirs.lv/en/articles/ethical-hacking-civic-participation/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/ethical-hacking-civic-participation/</guid><description>A governance model for treating some good-faith security research as operational civic participation — without turning public interest into a licence to test anything.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Security Research as a Layer of National Cyber Resilience</title><link>https://ancveirs.lv/en/articles/security-research-national-cyber-resilience/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/security-research-national-cyber-resilience/</guid><description>How independent security-research signals can connect to CVD, CSIRTs, remediation and vulnerability intelligence without outsourcing state responsibility.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item><item><title>Security Evidence &amp; Accountability: Who Actually Accepts the Risk?</title><link>https://ancveirs.lv/en/articles/security-evidence-accountability/</link><guid isPermaLink="true">https://ancveirs.lv/en/articles/security-evidence-accountability/</guid><description>A finding is not closed because a ticket says Done. Use risk ownership, residual risk, remediation evidence and verification to make decisions reconstructable.</description><pubDate>Sat, 26 Sep 2026 00:00:00 GMT</pubDate></item></channel></rss>