Pāriet uz galveno saturu
ANCVEIRS
LīdzdalībaAnalīzeDigitālā pārvaldība

Vai ētiskais hakerisms var būt sabiedrības līdzdalības forma?

Ne katrs vulnerability reports ir pilsoniska līdzdalība. Taču noteiktos apstākļos neatkarīgs drošības pētnieks var dot valstij un sabiedrībai pārbaudāmu agrīnās brīdināšanas signālu.
Zigmārs AncveirsTechnology Leader in FinTech & RegTech · Cybersecurity & Ethical HackingPublicēts: 2026. gada 26. septembrīPārskatīts: 2026. gada 26. septembrī11 min

Ievads

Sabiedrības līdzdalība parasti asociējas ar publisku apspriešanu, priekšlikumu iesniegšanu, iedzīvotāju padomi vai dalību darba grupā.

Kiberdrošībā iespējama arī cita situācija.

Privātpersona ar tehniskām zināšanām pamana publiski pieejamā valsts vai sabiedrībai nozīmīgā digitālā pakalpojumā ievainojamību, minimāli to pārbauda, sagatavo reproducējamu evidence un nodod informāciju organizācijai vai CVD koordinatoram, pirms problēmu izmanto ļaunprātīgs uzbrucējs.

Vai tas ir tikai privāts tehnisks ziņojums?

Vai noteiktos apstākļos to var skatīt arī kā sabiedrības līdzdalības formu?

Mana atbilde ir piesardzīga:

ne kā pašreiz Latvijas tiesībās automātiski pastāvošu juridisku statusu, bet kā noderīgu pārvaldības un politikas analīzes modeli — jā, noteiktos apstākļos.

Šo modeli es sauktu par operacionālu sabiedrības līdzdalību kiberdrošībā.

Tas nav mēģinājums pārdēvēt “hakošanu” par pilsonisku aktivitāti.

Tieši pretēji — jēdzienam ir jēga tikai tad, ja ir skaidras robežas starp sabiedriski vērtīgu tehnisku ieguldījumu un neatļautu, nesamērīgu vai kaitīgu rīcību.

Formālā sabiedrības līdzdalība Latvijā ir konkrēts tiesisks process

Latvijā sabiedrības līdzdalībai attīstības plānošanas procesā ir konkrēts normatīvs ietvars.

Ministru kabineta noteikumi Nr. 639 nosaka sabiedrības līdzdalības kārtību valsts un pašvaldību institūciju virzītajā attīstības plānošanas procesā. To mērķis ir jēgpilna, efektīva, atklāta, ietveroša, savlaicīga un atbildīga sabiedrības līdzdalība; piedalīties var arī atsevišķas fiziskas personas.1

Šis regulējums aptver tādas formas kā:

  • priekšlikumu sniegšanu;
  • sabiedriskās apspriedes;
  • publiskās konsultācijas;
  • diskusijas;
  • darba grupas;
  • citus politikas un attīstības plānošanas līdzdalības veidus.1

Koordinētu ievainojamību atklāšanu nevajadzētu automātiski juridiski iespiest šajā kategorijā.

CVD primāri ir kiberdrošības un vulnerability-handling process, ne attīstības plānošanas procedūra.

Tāpēc formulējums:

“CVD Latvijā juridiski ir sabiedrības līdzdalība”

būtu pārāk plašs.

Taču “sabiedrības līdzdalība” var tikt lietota arī plašākā pārvaldības nozīmē

Valsts un sabiedrības attiecības nebeidzas ar normatīvo aktu komentēšanu.

Cilvēki ar savām zināšanām var radīt sabiedrisku vērtību arī praktiski:

  • brīvprātīgi vākt vides datus;
  • piedalīties citizen science;
  • ziņot par infrastruktūras problēmām;
  • sniegt profesionālu informāciju institūcijām;
  • palīdzēt identificēt riskus, kurus centrālā sistēma pati nav pamanījusi.

Eiropas Komisija open science politikā aktīvu sabiedrības iesaisti, tostarp citizen science, apraksta kā vienu no veidiem, kā sabiedrība piedalās zināšanu radīšanā un pētniecībā.10

Citizen science nav tas pats, kas vulnerability research.

Taču analoģija palīdz vienā punktā:

sabiedrības loceklis var dot institucionālai sistēmai specializētu, pārbaudāmu informāciju, kuru sistēma pati nebija ieguvusi.

Kiberdrošībā šī informācija var būt tehnisks drošības signāls.

Demokrātiskā līdzdalība un operacionālā līdzdalība ir dažādas

Es nošķirtu divas formas.

Demokrātiskā/politikas līdzdalība

Persona piedalās, piemēram:

  • Nacionālās kiberdrošības likuma grozījumu apspriešanā;
  • ministrijas konsultācijā;
  • kiberdrošības stratēģijas izstrādē;
  • priekšlikumu sagatavošanā;
  • ekspertu darba grupā.

Šeit cilvēks palīdz ietekmēt noteikumus, politiku vai prioritātes.

Operacionālā līdzdalība

Persona ar tehniskām zināšanām:

  • konstatē drošības problēmu;
  • pārbauda to atļautā un samērīgā apjomā;
  • dokumentē pierādījumu;
  • nodod to kompetentajai pusei;
  • palīdz novērst konkrētu sabiedriski nozīmīgu risku.

Šeit cilvēks nebalso par politiku.

Viņš dod sistēmai ārēju operacionālu signālu.

Šis otrais jēdziens nav Latvijas tiesību aktos definēta kategorija.

Tas ir autora analītisks modelis.

NIS2 faktiski izveido infrastruktūru šādai ārējai tehniskai iesaistei

NIS2 12. pants prasa dalībvalstīm izraudzīties CSIRT, kas koordinē ievainojamību atklāšanu un vajadzības gadījumā darbojas kā uzticams starpnieks starp vulnerability ziņotāju un produkta vai pakalpojuma sniedzēju.2

Tas nozīmē, ka ES regulējums atzīst ārēja ziņotāja praktisko lomu vulnerability ecosystemā.

Tomēr NIS2 nesauc šo personu par “pilsoniskās līdzdalības dalībnieku”.

Arī šeit jānošķir:

regulēta CVD funkcija no autora pārvaldības interpretācijas par tās sabiedrisko nozīmi.

Šī atšķirība nav semantiska pedantija.

Tā pasargā no mēģinājuma politikas tēzi pasniegt kā spēkā esošu juridisku normu.

Latvijā šī ārējā tehniskā iesaiste jau ir institucionalizēta

CERT.LV CVD platforma ir paredzēta valsts pārvaldes iestāžu un Latvijā reģistrētu uzņēmumu resursos identificēto ievainojamību ziņošanai un apstrādei.3

Platforma reģistrē ziņojumus un ar tiem saistīto komunikāciju starp iesaistītajām pusēm; CERT.LV pilda CVD koordinatora lomu.4

2026. gada septembrī platformā darbojas arī programmas tādām publiski nozīmīgām organizācijām kā:

  • Valsts ieņēmumu dienests;
  • Centrālā vēlēšanu komisija;
  • Latvenergo;
  • Sadales tīkls;
  • LVRTC.56789

Šie piemēri nepadara drošības pētnieku par valsts amatpersonu vai oficiālu sabiedrības pārstāvi.

Tie parāda ko vienkāršāku:

valsts un sabiedrībai nozīmīgas organizācijas jau ir izveidojušas kontrolētu kanālu, kurā ārēja tehniska kompetence var dot praktisku drošības ieguldījumu.

Tas ir institucionāls pamats, uz kura vispār iespējams runāt par operacionālu līdzdalību.

Kad vulnerability research iegūst sabiedriskas līdzdalības pazīmes?

Ne katrs security finding.

Ne katrs bounty.

Ne katrs pentests.

Es izmantotu sešu nosacījumu testu.

1. Ir sabiedriski nozīmīgs drošības ieguvums

Finding skar, piemēram:

  • publisku digitālu pakalpojumu;
  • būtisku infrastruktūru;
  • plašu lietotāju loku;
  • personas datu drošību;
  • uzticamu digitālu procesu.

Ja pētnieks par atlīdzību atrod kļūdu privātā spēlē bez plašākas sabiedriskas nozīmes, to nav nepieciešams pārdēvēt par pilsonisku līdzdalību.

2. Rīcībai ir tiesisks un procesuāls ietvars

Sabiedrisks mērķis pats par sevi nelegalizē neatļautu piekļuvi.

Jāievēro:

  • atļautais scope;
  • piemērojamās tiesības;
  • VDP/CVD noteikumi;
  • testēšanas ierobežojumi.

3. Tiek izmantots minimāli nepieciešamais evidence

Mērķis ir pierādīt security condition.

Ne maksimāli izmantot ievainojamību.

4. Tiek minimizēts kaitējums

Nav nevajadzīgas:

  • datu iegūšanas;
  • sistēmas traucēšanas;
  • persistence;
  • trešo pušu ietekmēšanas.

5. Informācija tiek nodota atbildīgai pusei

Sabiedriskā vērtība rodas ne tikai no “es atradu”.

Tai vajag:

6. Pētnieks saglabā atbildību par savu rīcību

“Sabiedrības interesēs” nav carte blanche.

Pētniekam joprojām jāspēj pamatot:

  • ko viņš darīja;
  • kāpēc;
  • kādā apjomā;
  • kad apstājās;
  • ko nodeva tālāk.

Tikai šādā kombinācijā jēdziens “operacionālā līdzdalība” iegūst saturu.

finding
→ responsible handoff
→ validation
→ remediation

Ētiskais hakeris šajā modelī nav valsts funkcijas aizvietotājs

Šeit ir svarīgs skeptiķa iebildums:

Vai valsts vienkārši mēģina nodot savu kiberdrošību bezmaksas brīvprātīgajiem?

Ja tā būtu — modelis būtu slikts.

Valsts vai organizācijas pienākums paliek:

  • projektēt drošas sistēmas;
  • finansēt drošību;
  • veikt threat modelling;
  • testēt;
  • uzturēt monitoring;
  • reaģēt uz incidentiem;
  • novērst vulnerabilities;
  • uzturēt profesionālu personālu.

Ārējais researchers ir papildu sensors, ne aizvietojošs drošības dienests.

Šī pati robeža ir svarīga arī Secure-by-Design modelī.

Pētnieks nav incident responder tikai tāpēc, ka pirmais pamanīja problēmu

Arī to nedrīkst sajaukt.

Vulnerability researcher parasti:

  • identificē;
  • pierāda;
  • ziņo.

Incident responder:

  • izmeklē kompromitāciju;
  • veic containment;
  • eradication;
  • recovery;
  • koordinē incidenta vadību.

Pētniekam var būt prasmes abās jomās.

Tas automātiski nepiešķir viņam mandātu abām lomām.

Operacionalizēta sabiedrības līdzdalība nozīmē skaidru handoff, ne lomu saplūšanu.

Bug bounty gadījumā sabiedriskā un komerciālā motivācija var pārklāties

Vēl viens iebildums:

Ja pētnieks saņem naudu, tā vairs nav pilsoniska līdzdalība.

Tas ir pārāk vienkārši.

Daudzas sabiedriski noderīgas darbības var būt profesionālas un apmaksātas.

Taču arī pretējais secinājums būtu kļūdains:

katrs bounty hunter ir civic participant.

Komerciālā programmā galvenā attiecība var būt:

Tas ir pilnīgi leģitīms tirgus modelis.

Sabiedriskās līdzdalības interpretācija kļūst pamatotāka tad, ja konkrētais darbs vienlaikus rada skaidru publisko vērtību un ietilpst uzticamā sabiedriski nozīmīga risku mazināšanas sistēmā.

Tāpēc “civic” nav atkarīgs tikai no tā, vai nauda tiek maksāta.

Tas ir atkarīgs no funkcijas un konteksta.

security finding
↔ reward

“Sabiedrības intereses” nedrīkst kļūt par pašpasludinātu imunitāti

Šis ir viens no būtiskākajiem ierobežojumiem.

Persona nevar vienpersoniski pateikt:

es darbojos sabiedrības interesēs, tāpēc drīkstu darīt visu, ko uzskatu par tehniski vajadzīgu.

Tas iznīcinātu robežu starp good-faith research un patvaļīgu rīcību.

Sabiedriskās vērtības modelim vajag ārēji pārbaudāmus kritērijus:

  • proporciju;
  • minimizāciju;
  • scope;
  • evidence;
  • koordināciju;
  • atbildību.

Labticīgs nolūks ir svarīgs.

Ar nolūku vien nepietiek.

Citizen science analoģija palīdz, bet tai ir robežas

Citizen science var iesaistīt sabiedrību:

  • datu vākšanā;
  • novērošanā;
  • datu apstrādē;
  • jautājumu formulēšanā;
  • rezultātu izvērtēšanā.11

Līdzība ar vulnerability research ir decentralizētā novērošanā:

daudzi ārēji cilvēki var pamanīt kaut ko, ko centralizēta profesionāla sistēma pati nepamana.

Atšķirība ir risks.

Putnu sugas novērojuma kļūda parasti nerada sistēmas kompromitāciju.

Security research var skart:

  • piekļuves kontroli;
  • personas datus;
  • sistēmu pieejamību;
  • trešo pušu infrastruktūru.

Tāpēc cybersecurity “citizen participation” vajag daudz stingrākas atļaujas un stop rules.

Labs CVD process pārvērš nejaušu individuālu rīcību institucionālā ieguldījumā

Bez procesa:

Ar procesu:

Tieši šī institucionālā transformācija ir būtiska.

Sabiedrības līdzdalība nav tikai cilvēka nodoms palīdzēt.

Vajag arī valsts vai organizācijas spēju šo palīdzību droši absorbēt.

person discovers issue
→ sends random email
→ uncertainty
→ frustration
→ possible disclosure conflict
researcher
→ known reporting route
→ coordinator / owner
→ validation
→ remediation
→ feedback
→ closure

Līdzdalība prasa atgriezenisko saiti

Ja valsts vēlas sabiedrības tehnisko ieguldījumu, tai nevajadzētu izturēties pret pētnieku kā pret vienvirziena sensoru.

Vismaz process-wise pētniekam vajag saprast:

  • reports saņemts;
  • vai tas ir pamatots;
  • vai notiek remediation;
  • kad tas ir aizvērts;
  • vai disclosure būs iespējama.

Tas nenozīmē tiesības saņemt konfidenciālu infrastruktūras informāciju.

Tas nozīmē cieņpilnu procesa atgriezenisko saiti.

Bez tās “līdzdalība” kļūst par:

nodod mums informāciju un pazūdi.

Tas ir vājš ekosistēmas modelis.

Par researcher participation detalizēti: Tiesības ziņot vēl nenozīmē pētnieku iesaisti.

Vai šādu jēdzienu vajadzētu ierakstīt likumā?

Ne obligāti.

Te ir svarīgi nejaukt:

  • juridisku drošības pētnieka atļauju;
  • CVD procesu;
  • politikas valodu par sabiedrības iesaisti.

Likuma uzdevums var būt ļoti konkrēts:

  • kas drīkst ko darīt;
  • kā ziņo;
  • kā tiek aizsargāta informācija;
  • kur ir atbildības robežas.

Savukārt “operacionāla sabiedrības līdzdalība” var būt noderīgāka:

  • kiberdrošības stratēģijā;
  • programmu dizainā;
  • valsts pārvaldes metodikā;
  • sabiedrības komunikācijā;
  • pētnieku iesaistes politikā.

Jēdziens nav vērtīgs tāpēc, ka tas labi skan.

Tas ir vērtīgs tikai tad, ja maina to, kā institūcija projektē attiecības ar ārēju pētnieku.

Iespējamais ieguvums no šāda skatījuma

Ja drošības researchers tiek uztverts tikai kā:

persona ārpus perimetra, kura rada juridisku risku,

organizācijas dabiskais instinkts ir samazināt kontaktu.

Ja viņš tiek uztverts tikai kā:

bezmaksas pentesteris,

organizācija externalizē savu drošības pienākumu.

Abas perspektīvas ir nepilnīgas.

Trešais modelis ir:

neatkarīgs ārējs drošības signāla avots ar definētām tiesībām, robežām un atbildību.

Tas var veicināt:

  • labāku intake;
  • skaidrākus noteikumus;
  • profesionālāku triage;
  • feedback;
  • researcher recognition;
  • pārdomātāku escalation;
  • stiprāku ārējo uzticēšanos CVD procesam.

Tas ir pārvaldības ieguvums, ne jauna “hakera privilēģija”.

Iespējamie riski un iebildumi

“Tas romantizē hakerus”

Varētu, ja jēdziens tiktu attiecināts uz jebkuru nesankcionētu rīcību.

Tāpēc modelim vajag stingru good-faith, scope, proportionality un handoff robežu.

“Tas rada divu līmeņu pilsonību — tikai tehniski cilvēki var piedalīties”

Nē, ja jēdziens tiek lietots kā viena no daudzām sabiedrības iesaistes formām.

Tehniska līdzdalība neaizstāj publiskās konsultācijas, vēlēšanas, pilsoniskās organizācijas vai citus līdzdalības ceļus.

“Valsts izmantos bezmaksas darbu”

Šis risks ir reāls.

Tāpēc ārējais pētnieks nedrīkst aizvietot finansētu profesionālo drošības kapacitāti. Atlīdzības, atzinības un profesionālas attiecības jautājumi jārisina atsevišķi.

“Pētniekiem nav demokrātiska mandāta”

Pareizi.

Šajā modelī viņi nepieņem politikas lēmumus.

Viņi dod tehnisku evidence.

Lēmums par remediation, prioritāti, publiskošanu un politiku paliek atbildīgajām institūcijām.

“Finding var būt kļūdains”

Arī pareizi.

Tāpēc CVD vajag validation un reproduction.

Sabiedrības iesaiste nepadara ārēju apgalvojumu automātiski patiesu.

Minimālais operacionālās līdzdalības modelis

Es to formulētu šādi:

Tas nav tiesību normas projekts.

Tas ir pārvaldības modelis.

1. OPEN DOOR
   drošs un atrodams reporting kanāls

2. CLEAR BOUNDARY
   saprotamas atļautās un aizliegtās darbības

3. MINIMUM EVIDENCE
   pietiekams PoC bez nevajadzīgas ietekmes

4. TRUSTED HANDOFF
   koordinators vai kompetents resursa īpašnieks

5. VALIDATION
   ārējais apgalvojums tiek tehniski pārbaudīts

6. REMEDIATION
   findings saņem owner un novēršanas lēmumu

7. FEEDBACK
   researcher saņem procesa statusu un closure

8. ACCOUNTABILITY
   abas puses saglabā pierādāmu darbību ķēdi

Ko valsts var darīt, nepasludinot “ētiskos hakerus” par īpašu pilsoņu kategoriju

Nav vajadzīgs simbolisks statuss.

Praktiskāk būtu:

  • uzturēt kvalitatīvu CVD infrastruktūru;
  • skaidrot testēšanas atļaujas un tiesiskā pamata robežas;
  • samazināt juridisko nenoteiktību;
  • publicēt saprotamu scope;
  • atzīt kvalitatīvu pētnieku ieguldījumu;
  • dot feedback;
  • radīt progression iespējas;
  • vajadzīgajos gadījumos izmantot bounty vai controlled research;
  • mērīt procesa efektivitāti.

CERT.LV CVD platforma jau ir konkrēts pamats daļai no šīs arhitektūras.34

Tālākās izvēles ir politikas dizaina jautājumi.

Secinājums

Ētiskais hakerisms nav automātiski sabiedrības līdzdalība.

Un “sabiedrības intereses” nav atļauja pārkāpt sistēmu robežas.

Taču arī otrs ekstrēms ir pārāk šaurs:

ārējais drošības pētnieks ir tikai svešinieks, kuram organizācija negribīgi ļauj atsūtīt e-pastu.

Mūsdienu digitālā sabiedrībā neatkarīga tehniskā kompetence var radīt publisku vērtību ļoti konkrētā veidā:

pamanīt risku → minimāli to pierādīt → atbildīgi nodot → palīdzēt to novērst.

Ja šī ķēde notiek skaidrā tiesiskā un procesuālā ietvarā, es to uzskatu par pamatotu saukt par:

operacionālu sabiedrības līdzdalību kiberdrošībā.

Ne juridiska statusa nozīmē.

Pārvaldības nozīmē.

Tādu līdzdalību nevajag romantizēt.

To vajag projektēt.

Biežāk uzdotie jautājumi

Vai CVD Latvijā juridiski ir sabiedrības līdzdalība?

Ne automātiski. Ministru kabineta noteikumi Nr. 639 regulē sabiedrības līdzdalību attīstības plānošanas procesā. CVD ir atsevišķs kiberdrošības process. “Operacionāla sabiedrības līdzdalība kiberdrošībā” šajā rakstā ir autora analītisks jēdziens.1

Vai ētiskais hakeris drīkst testēt valsts sistēmas sabiedrības interesēs?

Ne tikai tādēļ, ka viņš uzskata savu mērķi par sabiedriski vērtīgu. Jāievēro piemērojamais tiesiskais pamats, konkrētais scope un programmas noteikumi.

Vai bounty hunters var būt civic participants?

Dažos kontekstos sabiedriskā un komerciālā funkcija var pārklāties, bet bounty pats par sevi nepadara darbu par sabiedrības līdzdalību. Jāskatās konkrētā funkcija, sabiedriskā vērtība un procesa konteksts.

Vai šāds modelis nozīmē, ka valstij mazāk jātērē savai kiberdrošībai?

Nē. Ārējie pētnieki papildina profesionālu valsts un organizāciju drošības kapacitāti; tie nav tās aizvietotāji.

Vai pētniekam ir tiesības prasīt, lai iestāde ievieš viņa ieteikto risinājumu?

Nē. Pētnieks sniedz evidence un var piedāvāt risinājumu. Risku apstrādes un pārvaldības lēmums paliek atbildīgajai institūcijai.

Kāpēc šāds jēdziens vispār ir vajadzīgs?

Tas palīdz projektēt CVD ne tikai kā juridisku inbox, bet kā uzticamu kanālu, pa kuru sabiedrības tehniskā kompetence var tikt pārvērsta validētā un novērstā drošības riskā.

Avotu statuss

Avoti un Latvijas normatīvais statuss pārbaudīti 2026. gada 25. septembrī. Jēdziens “operacionāla sabiedrības līdzdalība kiberdrošībā”, sešu nosacījumu tests un astoņu soļu modelis ir autora analītisks/politikas priekšlikuma ietvars, ne Latvijas vai ES tiesībās definēta juridiska kategorija.

Šis raksts ir kiberdrošības pārvaldības un sabiedrības līdzdalības konceptuāla analīze, ne juridisks atzinums par konkrētas testēšanas darbības tiesiskumu.

Avoti

  1. Ministru kabineta 15.10.2024. noteikumi Nr. 639, Sabiedrības līdzdalības kārtība attīstības plānošanas procesā, spēkā esoša redakcija pārbaudīta 25.09.2026 · Likumi.lv
  2. Eiropas Parlamenta un Padomes Direktīva (ES) 2022/2555 (NIS2), īpaši 12. pants par koordinētu ievainojamību atklāšanu · EUR-Lex
  3. CERT.LV, Ievainojamību ziņošanas platforma, pārbaudīta 25.09.2026 · CERT.LV
  4. CERT.LV, Ievainojamību ziņošanas platformas lietošanas noteikumi, spēkā no 01.08.2026 · CERT.LV
  5. CERT.LV CVD platforma, VID programma, pārbaudīta 25.09.2026 · CERT.LV
  6. CERT.LV CVD platforma, Centrālās vēlēšanu komisijas programma, pārbaudīta 25.09.2026 · CERT.LV
  7. CERT.LV CVD platforma, Latvenergo programma, pārbaudīta 25.09.2026 · CERT.LV
  8. CERT.LV CVD platforma, Sadales tīkla programma, pārbaudīta 25.09.2026 · CERT.LV
  9. CERT.LV CVD platforma, LVRTC programma, pārbaudīta 25.09.2026 · CERT.LV
  10. European Commission, Open science, par aktīvu sabiedrības iesaisti un citizen science kā open-science elementu · research-and-innovation.ec.europa.eu
  11. European Commission, The Role of Citizen Science in the European Green Deal, par sabiedrības brīvprātīgu iesaisti pētniecības procesos un datu vākšanā/analīzē · projects.research-and-innovation.ec.europa.eu