Pāriet uz galveno saturu
ANCVEIRS
LīdzdalībaGadījuma izpēteDigitālā pārvaldība

CSDD drošības izpētes lieta: ko tā patiesībā pasaka par ievainojamību ziņošanu Latvijā?

Kas CSDD lietā tika notiesāts, ko Senāts nošķīra, ko nozīmē apžēlošana un kādas praktiskas mācības no tā izriet drošības pētniekiem un sistēmu īpašniekiem.
Zigmārs AncveirsTechnology Leader in FinTech & RegTech · Cybersecurity & Ethical HackingPublicēts: 2026. gada 26. septembrīPārskatīts: 2026. gada 26. septembrī12 min

Ievads

CSDD lieta publiskajā telpā bieži tiek saīsināta līdz vienam teikumam:

cilvēks atrada valsts sistēmā drošības caurumu, par to paziņoja un tika notiesāts.

Šāds formulējums ir pārāk vienkāršs.

Tikpat maldinošs būtu pretējais:

cilvēks atrada ievainojamību un pēc tam vienkārši mēģināja izspiest naudu.

Lietas juridiskais kodols bija daudz šaurāks par vispārīgu jautājumu, vai Latvijā drīkst meklēt un ziņot par ievainojamībām. Kriminālprocess noslēdzās ar notiesājošu spriedumu par izspiešanu saskaņā ar Krimināllikuma 183. panta pirmo daļu. Publiskajos gala procesa skaidrojumos būtiska bija 1000 eiro atlīdzības prasība kopā ar draudiem maksājuma nesaņemšanas gadījumā informāciju par CSDD autorizācijas sistēmas ievainojamību nodot masu medijiem.34

Vienlaikus iepriekšējā Senāta nolēmumā tika nošķirts cits fakts: apsūdzētais nebija radījis sistēmas ievainojamību, bet to atklājis, un CSDD pašai bija pienākums uzturēt savas informācijas sistēmas drošību. Senāts arī norādīja uz problēmu ar cēloņsakarību starp apsūdzētā darbībām un CSDD prasītajiem ievainojamības novēršanas izdevumiem.2

Tāpēc šī lieta ir vērtīga tieši ar tās robežām.

Tā parāda, kā vienā notikumu ķēdē var vienlaikus pastāvēt:

  • reāla drošības ievainojamība;
  • personas ieguldīts darbs tās atklāšanā;
  • sistēmas īpašnieka pienākums novērst defektu;
  • strīds par atlīdzību;
  • publiskošanas draudi;
  • patstāvīga krimināltiesiska kvalifikācija.

Nevienu no šiem elementiem nevajadzētu izmantot kā aizvietotāju pārējiem.

Lietas statuss ir mainījies: 2026. gadā process ir noslēdzies

Vēl 2026. gada vasarā korekts formulējums bija, ka CSDD lieta nav galīgi pabeigta. Tas vairs nav aktuāli.

2026. gada 3. septembrī Senāta Krimināllietu departaments nolēma neierosināt kasācijas tiesvedību. Līdz ar to stājās spēkā Vidzemes apgabaltiesas 2026. gada 24. februāra spriedums.34

Publiskajos oficiālajos skaidrojumos norādīts, ka ar spriedumu noteikts naudas sods sešu minimālo mēnešalgu apmērā jeb 4680 eiro; ieskaitot aizturēšanā pavadīto laiku, galīgais soda apmērs bija 4290 eiro.4

2026. gada 15. septembrī Valsts prezidenta kanceleja publicēja informāciju, ka viena no izskatītajām notiesātajām personām pilnīgi atbrīvota no pamatsoda izciešanas un tai noņemta sodāmība.5 Nākamajā dienā sabiedriskie mediji, atsaucoties uz Valsts prezidenta padomnieku, publiski identificēja šo personu kā Raimondu Skurulu un ziņoja par prezidenta argumentu: tiesas sprieduma tiesiskums netiek apšaubīts, taču ņemta vērā valsts informācijas sistēmu drošības nozīme, sabiedrības intereses kiberdrošībā un labticīgas ievainojamību atklāšanas veicināšana.6

Šīs divas lietas nedrīkst sajaukt:

spriedums stājās spēkā; pēc tam tika piemērota apžēlošana.

Apžēlošana nav attaisnojošs tiesas spriedums un pati par sevi nenozīmē, ka tiesa būtu kļūdījusies.

Hronoloģija: no 2018. gada līdz galīgajam iznākumam

Šī hronoloģija pati par sevi ir svarīga.

Lietas gaitā bija gan notiesāšana, gan attaisnošana, gan divas Senāta atcelšanas, gan jauns galīgs spriedums, gan vēlāk apžēlošana. Viena agrāka procesa stadija nav izmantojama kā gala atbilde uz lietu kopumā.

Hronoloģija: no 2018. gada līdz galīgajam iznākumam
DatumsProcesuālais notikumsKo tas nozīmē
2018. gada rudenstiek konstatēta iespējama CSDD reģistra autorizācijas ievainojamība un sākas saziņa ar CSDDtehniskais atklājums un komunikācija kļūst par vēlākās lietas faktisko fonu
2020. gada jūnijsprokuratūra lietu nodod tiesaisākas tiesvedības posms4
01.09.2021.Rēzeknes tiesa atzīst apsūdzēto par vainīgu pēc KL 183. panta pirmās daļaspirmais notiesājošais spriedums; sods pēc aizturēšanas ieskaita – 5750 eiro; CSDD piešķirta 3459,52 eiro kompensācija1
02.06.2022.Latgales apgabaltiesa apsūdzēto attaisnopirmās instances spriedums tiek atcelts1
20.06.2023.Senāts SKK-52/2023 atceļ attaisnojošo spriedumu un nosūta lietu jaunai izskatīšanailieta nav pabeigta; jāvērtē KL 183 sastāva elementi un faktiskie apstākļi1
11.06.2024.atkārtotā apelācijas procesā tiek atstāts spēkā notiesājošs iznākumslieta atkal nonāk Senātā2
26.06.2025.Senāts SKK-64/2025 atkārtoti atceļ apelācijas nolēmumucita starpā norādīts uz iepriekš konstatēto cēloņsakarības trūkumu attiecībā uz CSDD prasītajiem zaudējumiem2
24.02.2026.Vidzemes apgabaltiesa taisa jaunu spriedumuvēlāk šis spriedums kļūst galīgs3
03.09.2026.Senāts atsakās ierosināt kasācijas tiesvedībuVidzemes apgabaltiesas notiesājošais spriedums stājas spēkā; galīgais naudas sods 4290 eiro34
15.–16.09.2026.Valsts prezidents piemēro apžēlošanupersona atbrīvota no pamatsoda izciešanas un noņemta sodāmība; spriedums netiek pārvērsts par attaisnojumu56

Pirmais būtiskais nošķīrums: ievainojamības atklāšana nav ievainojamības radīšana

SKK-64/2025 ir īpaši nozīmīgs tieši šajā punktā.

Senāts atsaucās uz iepriekšējās apelācijas instances konstatējumu, ka apsūdzētais nebija radījis CSDD sistēmas ievainojamību, bet gan to atklājis. Turklāt informācijas sistēmas drošības uzturēšana un ievainojamības novēršana bija CSDD pienākums.2

Tas nenozīmē, ka ievainojamības atklājējs nekad nevar radīt kaitējumu.

Pētnieks var, piemēram:

  • izmainīt datus;
  • traucēt pakalpojumu;
  • piekļūt nevajadzīgi lielam personas datu apjomam;
  • atklāt ievainojamību priekšlaicīgi;
  • pārdot vai izmantot iegūtu informāciju;
  • pārkāpt citu patstāvīgu tiesību normu.

Taču juridiskā analīzē jāspēj nošķirt:

iepriekš eksistējošs sistēmas defekts no pētnieka faktiski radītām papildu sekām.

Tieši tāpat jānošķir sistēmas īpašnieka parastās drošības izmaksas no papildu zaudējumiem, kurus tiesiski varētu sasaistīt ar konkrētas personas rīcību.

Otrais nošķīrums: atlīdzība pati par sevi nav bug bounty

Drošības industrijā ir pilnīgi normāli maksāt pētniekiem par ievainojamībām.

Taču bug bounty modelī atlīdzības nosacījumi parasti eksistē pirms konkrētā findinga:

  • ir publicēta programma;
  • definēts scope;
  • noteikti testēšanas ierobežojumi;
  • ir reward policy;
  • organizācija pati ir uzaicinājusi pētniekus iesniegt findingus saskaņā ar šiem noteikumiem.

Tas būtiski atšķiras no situācijas, kur pēc ievainojamības atrašanas informācijas nodošana vai nepubliskošana tiek saistīta ar maksājumu, kuru sistēmas īpašnieks iepriekš nav apsolījis.

CSDD lietas gala publiskais skaidrojums fokusējas tieši uz šo kombināciju: 1000 eiro pieprasījums un draudi maksājuma nesaņemšanas gadījumā ziņas nodot masu medijiem.4

No lietas nedrīkst secināt:

“prasīt atlīdzību par vulnerability vienmēr ir izspiešana”.

Krimināllikuma 183. pants prasa konkrētu noziedzīga nodarījuma sastāvu — cita starpā mantiska rakstura pieprasījumu bez tiesiska pamata un attiecīgajā normā paredzētu piedraudējumu.7

Taču drošības pētniekam praktiskā robeža ir vienkārša:

ja nav iepriekšējas bounty, līguma vai citas skaidras atlīdzības kārtības, ievainojamības neizpaušanu nevajadzētu pārvērst par sarunu ķīlu.

Trešais nošķīrums: koordinēta publiskošana nav “pay or publish”

Atbildīgas vai koordinētas ievainojamības atklāšanas procesā publiskošana var būt normāla procesa daļa.

Piemēram, pēc:

  • ražotāja informēšanas;
  • remediation termiņa;
  • risku koordinēšanas;
  • CERT/CSIRT iesaistes;
  • vienošanās par disclosure datumu.

Publiskošana var kalpot lietotāju aizsardzībai un tehniskās kopienas informēšanai.

Taču tās funkcija ir cita nekā draudi:

“samaksā, citādi publicēšu”.

Tas ir viens no svarīgākajiem CSDD lietas praktiskajiem secinājumiem.

Disclosure timeline ir drošības process. Publicēšanas drauds kā maksājuma sviras instruments ir cita veida darbība.

Ceturtā robeža: galīgais spriedums nav spriedums par “hakošanu”

Publiskā diskusijā ir viegli sajaukt vairākus iespējamos noziedzīgo nodarījumu veidus.

CSDD lietas galīgais iznākums bija saistīts ar Krimināllikuma 183. pantu — izspiešanu.47

Tāpēc no šīs lietas vien nevar secināt universālu Latvijas tiesas atbildi uz jautājumiem:

  • kad tieši security testing kļūst par patvaļīgu piekļuvi;
  • cik tālu pētnieks drīkst validēt ievainojamību;
  • kāds ir pietiekams PoC;
  • kā mainās testēšanas atļaujas robeža publiskas CVD programmas gadījumā;
  • kāda ir tiesiskā aizsardzība labticīgam pētniekam.

Šie ir atsevišķi jautājumi.

Par testēšanas atļaujas un tiesiskā pamata robežu detalizētāk: Labticīga kiberdrošības izpēte Latvijā.

Par atšķirību starp CVD, bug bounty un līgumisku testēšanu: CVD, bug bounty un penetrācijas tests nav viens un tas pats.

2018. gada incidents un 2026. gada CVD vide nav viena juridiskā vide

Vēl viena kļūda būtu analizēt 2018. gada notikumus tā, it kā tobrīd jau darbotos pašreizējais Latvijas CVD process.

Tagad Nacionālās kiberdrošības likuma 39. pants nosaka koordinētas ievainojamību atklāšanas procesu: persona, kura likumā noteikta subjekta informācijas sistēmā vai elektronisko sakaru tīklā konstatē ievainojamību, iesniedz ziņojumu kompetentajai kiberincidentu novēršanas institūcijai; likums nosaka arī ziņojuma saturu un turpmāko koordināciju.8

Tas dod daudz skaidrāku ziņošanas ceļu nekā 2018. gada situācijā.

Tomēr arī pašreizējais CVD process nav jāizlasa pārāk plaši.

Ziņošanas procedūra pati par sevi neatbild uz pilnīgi visiem jautājumiem par:

  • sākotnējās testēšanas atļauju un tiesisko pamatu;
  • konkrētu metožu samērīgumu;
  • personas datu apstrādi;
  • citu noziedzīgu nodarījumu sastāviem;
  • atlīdzības tiesībām.

CVD nav vispārēja imunitāte.

Tieši tāpat CSDD spriedums nav vispārējs aizliegums ziņot par ievainojamībām.

Kāpēc lieta tomēr ir kļuvusi par politikas simbolu

Te jābūt piesardzīgam.

Man nav datu, kas pierādītu, ka CSDD lieta faktiski samazināja drošības pētnieku ziņojumu skaitu Latvijā.

Tāpēc chilling effect nevar pasniegt kā izmērītu faktu.

Taču lieta nepārprotami ir kļuvusi par politikas argumentu.

2026. gada 3. septembra Saeimas debatēs CSDD gadījums tika tieši izmantots, argumentējot par nepieciešamību Krimināllikumā paredzēt tiesisku aizsardzību noteiktai labticīgai ievainojamību atklāšanai.9

Arī pēc sprieduma Valsts prezidenta apžēlošanas publiskais pamatojums tika sasaistīts ar sabiedrības interesēm kiberdrošībā un labticīgas ievainojamību atklāšanas veicināšanu.6

Šie ir politikas vērtējumi, ne tiesas atziņas.

Tie tomēr parāda, ka lietas nozīme ir pārsniegusi vienas krimināllietas robežas.

Ko šī lieta māca drošības pētniekam

1. Izmanto skaidru ziņošanas kanālu

Ja eksistē VDP, bug bounty vai CERT.LV CVD process, izmanto to.

Nepaļaujies uz to, ka nejauši sazvanīts darbinieks zinās, ko darīt ar tehnisku ievainojamības ziņojumu.

2. Dokumentē pirmo kontaktu

Saglabā:

  • kad problēma konstatēta;
  • ko tieši pārbaudīji;
  • kad pārtrauci testēšanu;
  • kam ziņoji;
  • ko faktiski pateici;
  • kādu informāciju nodevi.

Tas ir vajadzīgs gan tehniskajai koordinācijai, gan vēlākai faktu rekonstrukcijai.

3. Neizmanto ievainojamību kā maksājuma sviru

Ja programma sola atlīdzību — ievēro tās noteikumus.

Ja atlīdzības programmas nav, vari piedāvāt profesionālu pakalpojumu vai atsevišķi pārrunāt turpmāku darbu, taču nedrīkst sajaukt samaksas sarunu ar draudiem radīt kaitējumu vai publicēt sensitīvu informāciju kā piespiešanas instrumentu.

4. Publiskošana ir koordinācijas lēmums

Ja atbildīgā puse nereaģē, eskalācija var būt nepieciešama.

Taču starp “iestāde neatbild” un “publicēju tūlīt” ir citi soļi:

  • kompetentais CSIRT;
  • programmas eskalācijas adrese;
  • organizācijas drošības vadība;
  • ražotājs vai koordinators;
  • saprātīgs disclosure process.

5. Pierādi minimumu

Tehniska iespēja iegūt vairāk datu nav iemesls tos iegūt.

Šis princips ir īpaši svarīgs, ja vulnerability skar personas datus. Sk. Personas dati ievainojamību izpētē.

Ko lieta māca sistēmas īpašniekam

CSDD lieta nav tikai mācība pētniekiem.

Ja organizācijai nav saprotama vulnerability intake procesa, pirmā ziņotāja pieredze var būt:

Tas ir slikts drošības dizains pat tad, ja vēlāk pētnieka paša rīcība kļūst juridiski problemātiska.

Sistēmas īpašniekam būtu iepriekš jānosaka:

  • viens ārēji atrodams ziņošanas kanāls;
  • kas apstiprina saņemšanu;
  • kas drīkst runāt ar pētnieku;
  • kā notiek tehniskā reprodukcija;
  • kā nodala security triage no juridiskas eskalācijas;
  • vai eksistē atlīdzība;
  • kādi ir disclosure noteikumi;
  • kā notiek remediation un closure.

Svarīgākais ir nepieļaut improvizāciju brīdī, kad vulnerability jau ir atrasta.

centrālais tālrunis
→ cita struktūrvienība
→ vēl viena struktūrvienība
→ neskaidrs atbildīgais
→ konflikts

Atlīdzības politika ir drošības kontrole

Organizācija, kura nevēlas maksāt bounty, nav spiesta tādu programmu izveidot.

Taču tai ir vērts skaidri pateikt vienu no diviem:

A. atlīdzība nav paredzēta; vai B. atlīdzība iespējama pēc iepriekš publicētiem noteikumiem.

Neskaidra zona ir sliktākā:

  • pētnieks sagaida atlīdzību;
  • organizācija sagaida bezmaksas disclosure;
  • nevienam nav noteikumu;
  • sarunas sākas tikai pēc vulnerability atklāšanas.

Bug bounty programmas viens no ieguvumiem nav tikai nauda.

Tās iepriekš nosaka sarunu protokolu.

Ko šī lieta nedrīkst kļūt par

CSDD lietu nevajadzētu izmantot kā saukli nevienā virzienā.

Ne:

“Latvijā par vulnerability reportu liek cietumā.”

Ne:

“Ja nosauc sevi par security researcher, drīkst prasīt samaksu ar jebkādiem nosacījumiem.”

Ne:

“Apžēlošana pierādīja, ka tiesa kļūdījās.”

Ne:

“Notiesājošais spriedums pierādīja, ka neatkarīga drošības izpēte Latvijā ir prettiesiska.”

No pirmavotiem izriet šaurāks, bet daudz noderīgāks secinājums:

ievainojamības atklāšana, ievainojamības ziņošana, atlīdzības prasība, publicēšana un piedraudējums ir juridiski un operacionāli atšķirīgas darbības.

Drošības politika kļūst labāka, ja tās tiek nošķirtas jau pirms incidenta.

Praktisks “clean disclosure” modelis

Drošības pētniekam:

Sistēmas īpašniekam:

Šis modelis nav Krimināllikuma interpretācija.

Tas ir veids, kā samazināt iespēju, ka tehnisks drošības jautājums pārvēršas par konfliktu par pilnvarojumu, naudu un publiskošanu.

1. Konstatē signālu
2. Validē tikai nepieciešamo minimumu
3. Pārtrauc nevajadzīgu turpmāku ietekmi
4. Fiksē reproducējamu pierādījumu
5. Nosaki pareizo VDP/CVD/CSIRT kanālu
6. Ziņo bez maksājuma vai publiskošanas ultimāta
7. Vienojies par papildu testēšanu, ja tā vajadzīga
8. Koordinē remediation/retest
9. Publisko tikai atbilstoši procesa un tiesiskajām robežām
1. Publicē intake kanālu
2. Ātri apstiprini saņemšanu
3. Nodod kompetentam tehniskam triagerim
4. Nosaki scope papildu testam
5. Skaidri pasaki reward policy
6. Novērs problēmu
7. Veic retest
8. Koordinē disclosure un closure

Secinājums

CSDD lietas vērtība nav tajā, ka tā dotu vienkāršu atbildi uz jautājumu “vai Latvijā drīkst būt ētiskais hakeris?”.

Tādu atbildi šī lieta nedod.

Tā dod daudz konkrētāku mācību.

Senāta iepriekšējā procesā tika nošķirts, ka ievainojamību atklāt nav tas pats, kas to radīt, un sistēmas īpašniekam ir savi drošības pienākumi.2

Galīgais notiesājošais iznākums savukārt bija par izspiešanu, kur centrā bija mantisks pieprasījums un draudi informāciju publiskot.4

Vēlākā apžēlošana spriedumu neatcēla, bet pievienoja atsevišķu valsts politikas signālu par sabiedrības interesi veicināt labticīgu ievainojamību atklāšanu.56

Tāpēc šīs lietas produktīvākais mantojums būtu nevis izvēlēties vienu varoni un vienu vainīgo.

Tas būtu uzbūvēt tādu CVD vidi, kur:

pētniekam nav jāimprovizē, kam ziņot;

iestādei nav jāimprovizē, kā reaģēt;

atlīdzības noteikumi nav jāsarunā konflikta brīdī;

un nevienai pusei nav jāizmanto ievainojamība kā sarunu ķīla.

Biežāk uzdotie jautājumi

Vai persona CSDD lietā tika notiesāta par to, ka atrada ievainojamību?

Nē. Galīgais publiski norādītais juridiskais pamats bija izspiešana pēc Krimināllikuma 183. panta pirmās daļas. Procesa publiskajos skaidrojumos centrā bija 1000 eiro pieprasījums un draudi maksājuma nesaņemšanas gadījumā informāciju par ievainojamību nodot masu medijiem.4

Vai Senāts bija atzinis, ka ievainojamība bija CSDD atbildība?

SKK-64/2025 Senāts atsaucās uz iepriekš konstatēto, ka apsūdzētais ievainojamību nebija radījis, bet atklājis, savukārt informācijas sistēmas drošības uzturēšana un ievainojamības novēršana bija CSDD pienākums. Tas bija īpaši būtiski CSDD prasītās kaitējuma kompensācijas cēloņsakarības izvērtējumam.2

Vai bug bounty atlīdzības pieprasīšana ir izspiešana?

Ne automātiski. Bug bounty gadījumā atlīdzības noteikumi parasti ir iepriekš noteikti. Krimināllikuma 183. pants prasa konkrētu sastāvu, tostarp mantiska rakstura pieprasījumu bez tiesiska pamata kopā ar normā paredzētu piedraudējumu.7

Vai Valsts prezidenta apžēlošana atcēla spriedumu?

Nē. Apžēlošana ir atsevišķs prezidenta konstitucionāls instruments. Oficiāli tika paziņots par pilnīgu atbrīvošanu no pamatsoda izciešanas un sodāmības noņemšanu; tas nav tas pats, kas attaisnojošs tiesas nolēmums.5

Vai CSDD lieta pierāda “chilling effect” Latvijā?

Nē tādā nozīmē, ka būtu publiski dati par samazinātu vulnerability reportu skaitu tieši šīs lietas dēļ. Par chilling effect var runāt kā par politikas risku. Lietas izmantošana Saeimas debatēs un apžēlošanas publiskais pamatojums rāda, ka šādas bažas ir nonākušas politikas diskusijā.96

Kā tagad Latvijā pareizi ziņot par ievainojamību?

Ja piemērojams Nacionālās kiberdrošības likuma CVD režīms, 39. pants paredz ziņojuma iesniegšanu kompetentajai kiberincidentu novēršanas institūcijai. Jāņem vērā arī konkrētā resursa publicētā VDP/CVD programma un tās noteikumi.8

Avotu statuss

Juridiskais statuss pārbaudīts 2026. gada 25. septembrī. Atšķirībā no agrākiem šī case study darba materiāliem, kuros pēc SKK-64/2025 lieta vēl bija jāuzskata par nepabeigtu, tagad ir identificēts galīgais 2026. gada procesa iznākums. Raksts nošķir tiesu atziņas, prokuratūras publisko skaidrojumu, apsūdzētā publiski paustos iebildumus un vēlākus politikas vērtējumus.

Šis raksts ir tiesu prakses, kiberdrošības procesa un CVD politikas analīze. Tas nav individuāls juridisks padoms.

Avoti

  1. Latvijas Republikas Senāta Krimināllietu departamenta 20.06.2023. lēmums lietā Nr. 11816016518, SKK-52/2023, ECLI:LV:AT:2023:0620.11816016518.6.L. Publiska kopija: · enolemumi.lv
  2. Latvijas Republikas Senāta Krimināllietu departamenta 26.06.2025. lēmums lietā Nr. 11816016518, SKK-64/2025, ECLI:LV:AT:2025:0626.11816016518.9.L · at.gov.lv
  3. Latvijas Republikas Augstākā tiesa, 2026. gada tiesu lietu aktualitāšu arhīvs; 03.09.2026. ieraksts “Stājies spēkā spriedums lietā par izspiešanu saistībā ar CSDD reģistrā atklātu drošības ievainojamību” · at.gov.lv
  4. Latvijas Republikas prokuratūra, “Tehnoloģisko iespēju izmantošana prettiesiska labuma iegūšanai nav ārpus krimināltiesiskā regulējuma tvēruma”, 07.09.2026 · Latvijas Republikas prokuratūra
  5. Valsts prezidenta kanceleja, “Valsts prezidents izskatījis apžēlošanas materiālus”, 15.09.2026 · president.lv
  6. LSM, “Valsts prezidents apžēlojis izgudrotāju Skurulu”, 16.09.2026 · lsm.lv
  7. Krimināllikums, 183. pants “Izspiešana”, aktuālā redakcija · Likumi.lv
  8. Nacionālās kiberdrošības likums, 39.–40. pants “Koordinēta ievainojamību atklāšana un novēršana”, aktuālā redakcija · Likumi.lv
  9. Latvijas Republikas Saeimas 03.09.2026. sēdes stenogramma, diskusija par labticīgas ievainojamību atklāšanas tiesisko aizsardzību un atsauce uz CSDD gadījumu · vestnesis.lv