Ievads
CSDD lieta publiskajā telpā bieži tiek saīsināta līdz vienam teikumam:
cilvēks atrada valsts sistēmā drošības caurumu, par to paziņoja un tika notiesāts.
Šāds formulējums ir pārāk vienkāršs.
Tikpat maldinošs būtu pretējais:
cilvēks atrada ievainojamību un pēc tam vienkārši mēģināja izspiest naudu.
Lietas juridiskais kodols bija daudz šaurāks par vispārīgu jautājumu, vai Latvijā drīkst meklēt un ziņot par ievainojamībām. Kriminālprocess noslēdzās ar notiesājošu spriedumu par izspiešanu saskaņā ar Krimināllikuma 183. panta pirmo daļu. Publiskajos gala procesa skaidrojumos būtiska bija 1000 eiro atlīdzības prasība kopā ar draudiem maksājuma nesaņemšanas gadījumā informāciju par CSDD autorizācijas sistēmas ievainojamību nodot masu medijiem.34
Vienlaikus iepriekšējā Senāta nolēmumā tika nošķirts cits fakts: apsūdzētais nebija radījis sistēmas ievainojamību, bet to atklājis, un CSDD pašai bija pienākums uzturēt savas informācijas sistēmas drošību. Senāts arī norādīja uz problēmu ar cēloņsakarību starp apsūdzētā darbībām un CSDD prasītajiem ievainojamības novēršanas izdevumiem.2
Tāpēc šī lieta ir vērtīga tieši ar tās robežām.
Tā parāda, kā vienā notikumu ķēdē var vienlaikus pastāvēt:
- reāla drošības ievainojamība;
- personas ieguldīts darbs tās atklāšanā;
- sistēmas īpašnieka pienākums novērst defektu;
- strīds par atlīdzību;
- publiskošanas draudi;
- patstāvīga krimināltiesiska kvalifikācija.
Nevienu no šiem elementiem nevajadzētu izmantot kā aizvietotāju pārējiem.
Lietas statuss ir mainījies: 2026. gadā process ir noslēdzies
Vēl 2026. gada vasarā korekts formulējums bija, ka CSDD lieta nav galīgi pabeigta. Tas vairs nav aktuāli.
2026. gada 3. septembrī Senāta Krimināllietu departaments nolēma neierosināt kasācijas tiesvedību. Līdz ar to stājās spēkā Vidzemes apgabaltiesas 2026. gada 24. februāra spriedums.34
Publiskajos oficiālajos skaidrojumos norādīts, ka ar spriedumu noteikts naudas sods sešu minimālo mēnešalgu apmērā jeb 4680 eiro; ieskaitot aizturēšanā pavadīto laiku, galīgais soda apmērs bija 4290 eiro.4
2026. gada 15. septembrī Valsts prezidenta kanceleja publicēja informāciju, ka viena no izskatītajām notiesātajām personām pilnīgi atbrīvota no pamatsoda izciešanas un tai noņemta sodāmība.5 Nākamajā dienā sabiedriskie mediji, atsaucoties uz Valsts prezidenta padomnieku, publiski identificēja šo personu kā Raimondu Skurulu un ziņoja par prezidenta argumentu: tiesas sprieduma tiesiskums netiek apšaubīts, taču ņemta vērā valsts informācijas sistēmu drošības nozīme, sabiedrības intereses kiberdrošībā un labticīgas ievainojamību atklāšanas veicināšana.6
Šīs divas lietas nedrīkst sajaukt:
spriedums stājās spēkā; pēc tam tika piemērota apžēlošana.
Apžēlošana nav attaisnojošs tiesas spriedums un pati par sevi nenozīmē, ka tiesa būtu kļūdījusies.
Hronoloģija: no 2018. gada līdz galīgajam iznākumam
Šī hronoloģija pati par sevi ir svarīga.
Lietas gaitā bija gan notiesāšana, gan attaisnošana, gan divas Senāta atcelšanas, gan jauns galīgs spriedums, gan vēlāk apžēlošana. Viena agrāka procesa stadija nav izmantojama kā gala atbilde uz lietu kopumā.
| Datums | Procesuālais notikums | Ko tas nozīmē |
|---|---|---|
| 2018. gada rudens | tiek konstatēta iespējama CSDD reģistra autorizācijas ievainojamība un sākas saziņa ar CSDD | tehniskais atklājums un komunikācija kļūst par vēlākās lietas faktisko fonu |
| 2020. gada jūnijs | prokuratūra lietu nodod tiesai | sākas tiesvedības posms4 |
| 01.09.2021. | Rēzeknes tiesa atzīst apsūdzēto par vainīgu pēc KL 183. panta pirmās daļas | pirmais notiesājošais spriedums; sods pēc aizturēšanas ieskaita – 5750 eiro; CSDD piešķirta 3459,52 eiro kompensācija1 |
| 02.06.2022. | Latgales apgabaltiesa apsūdzēto attaisno | pirmās instances spriedums tiek atcelts1 |
| 20.06.2023. | Senāts SKK-52/2023 atceļ attaisnojošo spriedumu un nosūta lietu jaunai izskatīšanai | lieta nav pabeigta; jāvērtē KL 183 sastāva elementi un faktiskie apstākļi1 |
| 11.06.2024. | atkārtotā apelācijas procesā tiek atstāts spēkā notiesājošs iznākums | lieta atkal nonāk Senātā2 |
| 26.06.2025. | Senāts SKK-64/2025 atkārtoti atceļ apelācijas nolēmumu | cita starpā norādīts uz iepriekš konstatēto cēloņsakarības trūkumu attiecībā uz CSDD prasītajiem zaudējumiem2 |
| 24.02.2026. | Vidzemes apgabaltiesa taisa jaunu spriedumu | vēlāk šis spriedums kļūst galīgs3 |
| 03.09.2026. | Senāts atsakās ierosināt kasācijas tiesvedību | Vidzemes apgabaltiesas notiesājošais spriedums stājas spēkā; galīgais naudas sods 4290 eiro34 |
| 15.–16.09.2026. | Valsts prezidents piemēro apžēlošanu | persona atbrīvota no pamatsoda izciešanas un noņemta sodāmība; spriedums netiek pārvērsts par attaisnojumu56 |
Kāpēc lieta tomēr ir kļuvusi par politikas simbolu
Te jābūt piesardzīgam.
Man nav datu, kas pierādītu, ka CSDD lieta faktiski samazināja drošības pētnieku ziņojumu skaitu Latvijā.
Tāpēc chilling effect nevar pasniegt kā izmērītu faktu.
Taču lieta nepārprotami ir kļuvusi par politikas argumentu.
2026. gada 3. septembra Saeimas debatēs CSDD gadījums tika tieši izmantots, argumentējot par nepieciešamību Krimināllikumā paredzēt tiesisku aizsardzību noteiktai labticīgai ievainojamību atklāšanai.9
Arī pēc sprieduma Valsts prezidenta apžēlošanas publiskais pamatojums tika sasaistīts ar sabiedrības interesēm kiberdrošībā un labticīgas ievainojamību atklāšanas veicināšanu.6
Šie ir politikas vērtējumi, ne tiesas atziņas.
Tie tomēr parāda, ka lietas nozīme ir pārsniegusi vienas krimināllietas robežas.
Ko šī lieta māca drošības pētniekam
1. Izmanto skaidru ziņošanas kanālu
Ja eksistē VDP, bug bounty vai CERT.LV CVD process, izmanto to.
Nepaļaujies uz to, ka nejauši sazvanīts darbinieks zinās, ko darīt ar tehnisku ievainojamības ziņojumu.
2. Dokumentē pirmo kontaktu
Saglabā:
- kad problēma konstatēta;
- ko tieši pārbaudīji;
- kad pārtrauci testēšanu;
- kam ziņoji;
- ko faktiski pateici;
- kādu informāciju nodevi.
Tas ir vajadzīgs gan tehniskajai koordinācijai, gan vēlākai faktu rekonstrukcijai.
3. Neizmanto ievainojamību kā maksājuma sviru
Ja programma sola atlīdzību — ievēro tās noteikumus.
Ja atlīdzības programmas nav, vari piedāvāt profesionālu pakalpojumu vai atsevišķi pārrunāt turpmāku darbu, taču nedrīkst sajaukt samaksas sarunu ar draudiem radīt kaitējumu vai publicēt sensitīvu informāciju kā piespiešanas instrumentu.
4. Publiskošana ir koordinācijas lēmums
Ja atbildīgā puse nereaģē, eskalācija var būt nepieciešama.
Taču starp “iestāde neatbild” un “publicēju tūlīt” ir citi soļi:
- kompetentais CSIRT;
- programmas eskalācijas adrese;
- organizācijas drošības vadība;
- ražotājs vai koordinators;
- saprātīgs disclosure process.
5. Pierādi minimumu
Tehniska iespēja iegūt vairāk datu nav iemesls tos iegūt.
Šis princips ir īpaši svarīgs, ja vulnerability skar personas datus. Sk. Personas dati ievainojamību izpētē.
Ko lieta māca sistēmas īpašniekam
CSDD lieta nav tikai mācība pētniekiem.
Ja organizācijai nav saprotama vulnerability intake procesa, pirmā ziņotāja pieredze var būt:
Tas ir slikts drošības dizains pat tad, ja vēlāk pētnieka paša rīcība kļūst juridiski problemātiska.
Sistēmas īpašniekam būtu iepriekš jānosaka:
- viens ārēji atrodams ziņošanas kanāls;
- kas apstiprina saņemšanu;
- kas drīkst runāt ar pētnieku;
- kā notiek tehniskā reprodukcija;
- kā nodala security triage no juridiskas eskalācijas;
- vai eksistē atlīdzība;
- kādi ir disclosure noteikumi;
- kā notiek remediation un closure.
Svarīgākais ir nepieļaut improvizāciju brīdī, kad vulnerability jau ir atrasta.
centrālais tālrunis
→ cita struktūrvienība
→ vēl viena struktūrvienība
→ neskaidrs atbildīgais
→ konflikts Atlīdzības politika ir drošības kontrole
Organizācija, kura nevēlas maksāt bounty, nav spiesta tādu programmu izveidot.
Taču tai ir vērts skaidri pateikt vienu no diviem:
A. atlīdzība nav paredzēta; vai B. atlīdzība iespējama pēc iepriekš publicētiem noteikumiem.
Neskaidra zona ir sliktākā:
- pētnieks sagaida atlīdzību;
- organizācija sagaida bezmaksas disclosure;
- nevienam nav noteikumu;
- sarunas sākas tikai pēc vulnerability atklāšanas.
Bug bounty programmas viens no ieguvumiem nav tikai nauda.
Tās iepriekš nosaka sarunu protokolu.
Ko šī lieta nedrīkst kļūt par
CSDD lietu nevajadzētu izmantot kā saukli nevienā virzienā.
Ne:
“Latvijā par vulnerability reportu liek cietumā.”
Ne:
“Ja nosauc sevi par security researcher, drīkst prasīt samaksu ar jebkādiem nosacījumiem.”
Ne:
“Apžēlošana pierādīja, ka tiesa kļūdījās.”
Ne:
“Notiesājošais spriedums pierādīja, ka neatkarīga drošības izpēte Latvijā ir prettiesiska.”
No pirmavotiem izriet šaurāks, bet daudz noderīgāks secinājums:
ievainojamības atklāšana, ievainojamības ziņošana, atlīdzības prasība, publicēšana un piedraudējums ir juridiski un operacionāli atšķirīgas darbības.
Drošības politika kļūst labāka, ja tās tiek nošķirtas jau pirms incidenta.
Praktisks “clean disclosure” modelis
Drošības pētniekam:
Sistēmas īpašniekam:
Šis modelis nav Krimināllikuma interpretācija.
Tas ir veids, kā samazināt iespēju, ka tehnisks drošības jautājums pārvēršas par konfliktu par pilnvarojumu, naudu un publiskošanu.
1. Konstatē signālu
2. Validē tikai nepieciešamo minimumu
3. Pārtrauc nevajadzīgu turpmāku ietekmi
4. Fiksē reproducējamu pierādījumu
5. Nosaki pareizo VDP/CVD/CSIRT kanālu
6. Ziņo bez maksājuma vai publiskošanas ultimāta
7. Vienojies par papildu testēšanu, ja tā vajadzīga
8. Koordinē remediation/retest
9. Publisko tikai atbilstoši procesa un tiesiskajām robežām 1. Publicē intake kanālu
2. Ātri apstiprini saņemšanu
3. Nodod kompetentam tehniskam triagerim
4. Nosaki scope papildu testam
5. Skaidri pasaki reward policy
6. Novērs problēmu
7. Veic retest
8. Koordinē disclosure un closure Secinājums
CSDD lietas vērtība nav tajā, ka tā dotu vienkāršu atbildi uz jautājumu “vai Latvijā drīkst būt ētiskais hakeris?”.
Tādu atbildi šī lieta nedod.
Tā dod daudz konkrētāku mācību.
Senāta iepriekšējā procesā tika nošķirts, ka ievainojamību atklāt nav tas pats, kas to radīt, un sistēmas īpašniekam ir savi drošības pienākumi.2
Galīgais notiesājošais iznākums savukārt bija par izspiešanu, kur centrā bija mantisks pieprasījums un draudi informāciju publiskot.4
Vēlākā apžēlošana spriedumu neatcēla, bet pievienoja atsevišķu valsts politikas signālu par sabiedrības interesi veicināt labticīgu ievainojamību atklāšanu.56
Tāpēc šīs lietas produktīvākais mantojums būtu nevis izvēlēties vienu varoni un vienu vainīgo.
Tas būtu uzbūvēt tādu CVD vidi, kur:
pētniekam nav jāimprovizē, kam ziņot;
iestādei nav jāimprovizē, kā reaģēt;
atlīdzības noteikumi nav jāsarunā konflikta brīdī;
un nevienai pusei nav jāizmanto ievainojamība kā sarunu ķīla.
Biežāk uzdotie jautājumi
Vai persona CSDD lietā tika notiesāta par to, ka atrada ievainojamību?
Nē. Galīgais publiski norādītais juridiskais pamats bija izspiešana pēc Krimināllikuma 183. panta pirmās daļas. Procesa publiskajos skaidrojumos centrā bija 1000 eiro pieprasījums un draudi maksājuma nesaņemšanas gadījumā informāciju par ievainojamību nodot masu medijiem.4
Vai Senāts bija atzinis, ka ievainojamība bija CSDD atbildība?
SKK-64/2025 Senāts atsaucās uz iepriekš konstatēto, ka apsūdzētais ievainojamību nebija radījis, bet atklājis, savukārt informācijas sistēmas drošības uzturēšana un ievainojamības novēršana bija CSDD pienākums. Tas bija īpaši būtiski CSDD prasītās kaitējuma kompensācijas cēloņsakarības izvērtējumam.2
Vai bug bounty atlīdzības pieprasīšana ir izspiešana?
Ne automātiski. Bug bounty gadījumā atlīdzības noteikumi parasti ir iepriekš noteikti. Krimināllikuma 183. pants prasa konkrētu sastāvu, tostarp mantiska rakstura pieprasījumu bez tiesiska pamata kopā ar normā paredzētu piedraudējumu.7
Vai Valsts prezidenta apžēlošana atcēla spriedumu?
Nē. Apžēlošana ir atsevišķs prezidenta konstitucionāls instruments. Oficiāli tika paziņots par pilnīgu atbrīvošanu no pamatsoda izciešanas un sodāmības noņemšanu; tas nav tas pats, kas attaisnojošs tiesas nolēmums.5
Vai CSDD lieta pierāda “chilling effect” Latvijā?
Kā tagad Latvijā pareizi ziņot par ievainojamību?
Ja piemērojams Nacionālās kiberdrošības likuma CVD režīms, 39. pants paredz ziņojuma iesniegšanu kompetentajai kiberincidentu novēršanas institūcijai. Jāņem vērā arī konkrētā resursa publicētā VDP/CVD programma un tās noteikumi.8
Avotu statuss
Juridiskais statuss pārbaudīts 2026. gada 25. septembrī. Atšķirībā no agrākiem šī case study darba materiāliem, kuros pēc SKK-64/2025 lieta vēl bija jāuzskata par nepabeigtu, tagad ir identificēts galīgais 2026. gada procesa iznākums. Raksts nošķir tiesu atziņas, prokuratūras publisko skaidrojumu, apsūdzētā publiski paustos iebildumus un vēlākus politikas vērtējumus.
Šis raksts ir tiesu prakses, kiberdrošības procesa un CVD politikas analīze. Tas nav individuāls juridisks padoms.
Avoti
- Latvijas Republikas Senāta Krimināllietu departamenta 20.06.2023. lēmums lietā Nr. 11816016518, SKK-52/2023, ECLI:LV:AT:2023:0620.11816016518.6.L. Publiska kopija: · enolemumi.lv
- Latvijas Republikas Senāta Krimināllietu departamenta 26.06.2025. lēmums lietā Nr. 11816016518, SKK-64/2025, ECLI:LV:AT:2025:0626.11816016518.9.L · at.gov.lv
- Latvijas Republikas Augstākā tiesa, 2026. gada tiesu lietu aktualitāšu arhīvs; 03.09.2026. ieraksts “Stājies spēkā spriedums lietā par izspiešanu saistībā ar CSDD reģistrā atklātu drošības ievainojamību” · at.gov.lv
- Latvijas Republikas prokuratūra, “Tehnoloģisko iespēju izmantošana prettiesiska labuma iegūšanai nav ārpus krimināltiesiskā regulējuma tvēruma”, 07.09.2026 · Latvijas Republikas prokuratūra
- Valsts prezidenta kanceleja, “Valsts prezidents izskatījis apžēlošanas materiālus”, 15.09.2026 · president.lv
- LSM, “Valsts prezidents apžēlojis izgudrotāju Skurulu”, 16.09.2026 · lsm.lv
- Krimināllikums, 183. pants “Izspiešana”, aktuālā redakcija · Likumi.lv
- Nacionālās kiberdrošības likums, 39.–40. pants “Koordinēta ievainojamību atklāšana un novēršana”, aktuālā redakcija · Likumi.lv
- Latvijas Republikas Saeimas 03.09.2026. sēdes stenogramma, diskusija par labticīgas ievainojamību atklāšanas tiesisko aizsardzību un atsauce uz CSDD gadījumu · vestnesis.lv