Pāriet uz galveno saturu
ANCVEIRS
Profesionālais darbsAnalīzeKiberdrošība

Labticīga kiberdrošības izpēte Latvijā: kur ir tiesiskā robeža?

CVD dod ceļu ziņošanai, bet sarežģītākais jautājums rodas agrāk: cik tālu drīkst iet, lai ievainojamību ticami pierādītu?
Zigmārs AncveirsTechnology Leader in FinTech & RegTech · Cybersecurity & Ethical HackingPublicēts: 2026. gada 26. septembrīPārskatīts: 2026. gada 26. septembrī13 min

Ievads

Iedomāsimies diezgan parastu situāciju. Publiski pieejamā tīmekļa lietotnē drošības pētnieks pamana piekļuves kontroles kļūdu. Viens kontrolēts pieprasījums parāda, ka serveris atdod objektu, kuram konkrētajam lietotājam nevajadzētu būt piekļuvei. Ar to jau pietiek, lai saprastu, ka problēma ir reāla.

Nākamais solis ir daudz sarežģītāks par pirmo.

Vai pētnieks drīkst pārbaudīt vēl vienu objektu, lai izslēgtu nejaušību? Vai drīkst noteikt, cik lietotāju skar kļūda? Ko darīt, ja atbildē parādās personas dati? Un ko maina tas, ka daļa lietotnes darbojas uz ārēja mākoņpakalpojuma vai SaaS komponenta?

Tieši šeit beidzas vienkāršais stāsts par “ētisku hakeri, kurš grib palīdzēt”. Labs nodoms ir svarīgs, bet ar nodomu vien nepietiek, lai noteiktu tiesisko robežu. Jāskatās, ko persona faktiski darīja, kāpēc konkrētā darbība bija vajadzīga, kāds bija tās apjoms un kurā brīdī pārbaude tika pārtraukta.

Latvijā šis jautājums 2026. gadā nonāca arī tiesībpolitikas dienaskārtībā. Aizsardzības ministrijas projekts 26-TA-1830 “Grozījumi Nacionālās kiberdrošības likumā” tika nodots publiskajai apspriešanai no 29. jūlija līdz 28. augustam. Projekta mērķis bija radīt tiesisku ietvaru labticīgu personu iesaistei koordinētas ievainojamību atklāšanas procesā un vispārīgi pieļaut ierobežotu piekļuvi datiem ievainojamības atklāšanas nolūkā.2

Publiskās apspriešanas laikā iesniedzu priekšlikumus par šīs pieļaujamības robežu un atsevišķi vērsos Tieslietu ministrijā, Datu valsts inspekcijā, Valsts policijā, Ģenerālprokuratūrā un citās institūcijās. Atbildes nebija vienādas, un tieši tas ir interesanti: viena tehniska darbība var vienlaikus skart kiberdrošības regulējumu, krimināltiesības, personas datu aizsardzību un konkrētas sistēmas vai programmas noteikumus.

Šis raksts nav mēģinājums izveidot jaunu juridisku “safe harbour” ar vienu autora definīciju. Tas ir mēģinājums salikt kopā pašreizējos avotus un parādīt praktisko robežjautājumu: ko drošības pētnieks drīkst darīt starp brīdi, kad rodas aizdomas par ievainojamību, un brīdi, kad ir pietiekami daudz informācijas, lai par to ziņotu?

Kas Latvijā jau ir spēkā

Nacionālās kiberdrošības likuma 39. un 40. pants regulē koordinētu ievainojamību atklāšanu un novēršanu. Ja persona NKDL subjekta informācijas sistēmā vai elektronisko sakaru tīklā konstatē ievainojamību, tai ziņojums kompetentajai kiberincidentu novēršanas institūcijai jāiesniedz nekavējoties, bet ne vēlāk kā piecu darbdienu laikā. Ziņojumā jāapraksta arī ievainojamības konstatēšanai izmantotā metodoloģija vai veikto darbību secība.1

Tas ir svarīgs process, taču tas neatbild uz katru jautājumu par darbībām, kas notikušas pirms ziņojuma.

CERT.LV uztur cvd.cert.lv un darbojas kā koordinētas ievainojamību atklāšanas procesa koordinators. Platformas noteikumi, kas ir spēkā no 2026. gada 1. augusta, paredz drošības pētnieka pienākumus, tostarp ievērot konkrētās programmas noteikumus, samērot testēšanas metodes un intensitāti ar resursa veiktspēju un nerīkoties tā, lai atklātās ievainojamības izmantošana kaitētu resursam vai tā pārzinim.6

CERT.LV 28. augusta skaidrojumā šo robežu formulēja vēl praktiskāk: DoS un DDoS nav pieļaujama ievainojamības pārbaudes metode, ja vien konkrētā programma to nepārprotami neatļauj, un ievainojamības demonstrēšanai jāizmanto iespējami saudzīga un samērīga pārbaude ar minimāli nepieciešamo pieprasījumu un darbību apjomu.8

Te ir būtiska nianse. CVD process un konkrētas CVD platformas programmas tvērums nav viens un tas pats. NKDL nosaka koordinētās atklāšanas tiesisko procesu. Savukārt konkrētā resursa pārziņa programma var noteikt, kurus resursus un kādas metodes tas ir atļāvis testēt. Ziņošanas iespēja pati par sevi nav saprātīgi interpretējama kā neierobežota atļauja tehniski izpētīt visu, kas saistīts ar organizāciju.

Kāpēc “es rīkojos labticīgi” nav pietiekams kritērijs

Termins “labticīga kiberdrošības izpēte” labi apraksta mērķi, taču tas nav burvju vārds, kas pats atrisina jautājumu par pieļaujamību.

Piemēram, divi cilvēki var apgalvot, ka viņu mērķis ir uzlabot drošību.

Pirmais izdara vienu kontrolētu pieprasījumu, iegūst reproducējamu pierādījumu, pārtrauc pārbaudi un ziņo. Otrais pēc tās pašas kļūdas atrašanas turpina enumerēt kontus, lejupielādē datu kopu un mēģina noskaidrot maksimālo iespējamo ietekmi.

Deklarētais mērķis abos gadījumos var būt līdzīgs. Faktiskā rīcība nav.

Tāpēc praktiskai robežai jābalstās novērojamos apstākļos: uz kāda pamata persona veica pārbaudi, kāds bija tās tvērums, kāpēc katrs nākamais solis bija vajadzīgs, kāds risks bija paredzams un kad pētnieks nolēma apstāties.

Tas nenozīmē, ka viens HTTP pieprasījums vienmēr ir atļauts, bet divi jau nav. Dažām ievainojamībām ticams pierādījums prasa vairākus kontrolētus soļus. Būtiska ir saikne starp katru darbību un konkrētu vajadzību ievainojamību identificēt, pārbaudīt vai aprakstīt.

CVD nav tas pats, kas pasūtīts ielaušanās tests

Šo robežu ir vērts pateikt skaidri, jo praksē termini joprojām tiek jaukti.

MK noteikumu Nr. 397 8.2. apakšnodaļa atsevišķi regulē ielaušanās testus un drošības skenēšanu NKDL subjektiem. Noteikumi nosaka, kad ielaušanās testi jāveic, kādas personas tos var veikt un papildu prasības IKT kritiskajai infrastruktūrai.4

Tas ir cits modelis nekā neatkarīga ievainojamības atrašana.

Šī tabula nav juridiska kvalifikācijas formula. Tā tikai parāda, kāpēc viens jēdziens nedrīkst aizstāt otru. Bug bounty atlīdzība nepaplašina testēšanas tvērumu. CVD kanāls nepadara pētnieku par organizācijas nolīgtu pentesteri. Savukārt pasūtītam ielaušanās testam var būt iepriekš atļautas darbības, kuras neatkarīgam pētniekam nebūtu pamata veikt.

CVD nav tas pats, kas pasūtīts ielaušanās tests
SituācijaTipiskais pamatsMērķis
Koordinēta ievainojamības atklāšanaNKDL process un, ja attiecināms, konkrētas programmas noteikumiatrast, pamatot un koordinēti paziņot par ievainojamību
Resursa pārziņa publiska VDP/CVD programmapublicēti resursi, metodes un ierobežojumidot pētniekiem iepriekš saprotamu testēšanas un ziņošanas ceļu
Bug bountyprogrammas noteikumi un atlīdzības nosacījumitas pats pamatprocess ar iespējamu atlīdzību par kvalificētu atradumu
Ielaušanās testsiepriekšējs pilnvarojums, noteikts tvērums un darba uzdevumssistemātiski pārbaudīt noteiktu sistēmu vai kontroļu kopumu

Krimināltiesību robeža: “bez attiecīgas atļaujas” nav teorētisks formulējums

Krimināllikuma 241. pants paredz atbildību par patvaļīgu piekļūšanu automatizētas datu apstrādes sistēmas resursiem noteiktos apstākļos, tostarp ja piekļuve veikta bez attiecīgas atļaujas vai izmantojot citai personai piešķirtas tiesības un ar to radīts būtisks kaitējums.5

Krimināllikuma 243. panta pirmā un otrā daļa attiecas uz konkrētām neatļautām darbībām ar sistēmā esošo informāciju un apzinātu sistēmas darbības traucēšanu; tajās paredzētajiem pamatsastāviem ir arī būtiska kaitējuma elements. Savukārt 244. panta pirmā daļa aptver tajā uzskaitītās neatļautās darbības ar noteiktiem rīkiem, ja tās veiktas nolūkā izdarīt noziedzīgu nodarījumu.5

Tieslietu ministrija savā 2026. gada augusta atbildē uz manu iesniegumu uzsvēra divas lietas. Pirmkārt, tās viedoklis nav saistoša tiesību normu interpretācija un ministrija nebija likumprojekta izstrādātāja. Otrkārt, ministrija projekta piedāvāto robežu skaidroja tā, ka pēc pietiekama informācijas minimuma iegūšanas padziļināta ekspluatācija būtu jāpārtrauc. Tā arī norādīja, ka Krimināllikuma 244. panta subjektīvo pusi raksturo tiešs nodoms un speciāls nolūks — rīku glabāšana vai izmantošana bez noziedzīga nodoma, piemēram, labticīgai testēšanai, pati par sevi nav sodāma.12

Tas ir svarīgs precizējums, bet no tā nevajag izdarīt pārāk plašu secinājumu. Labticīgs nolūks pats par sevi neatrisina 241. vai 243. panta piemērošanu. Arī labs mērķis nedod neierobežotas tiesības piekļūt datiem, mainīt tos vai traucēt sistēmas darbību.

ES līmenī līdzīga robeža redzama Direktīvā 2013/40/ES. Tajā “bez tiesībām” ir darbība, kuru nav atļāvis sistēmas vai tās daļas īpašnieks vai cits tiesību subjekts un kuru neatļauj valsts tiesības.10 Tas atstāj dalībvalstīm būtisku lomu, definējot, kuros apstākļos drošības izpētes darbība ir pieļaujama.

Ko 26-TA-1830 mēģina mainīt

TAP publiskās apspriešanas materiālos problēma formulēta tieši: organizāciju aktivitāte CVD platformā ir zema, bet darbība ārpus oficiāli reģistrētām programmām drošības pētniekiem rada tiesiskus riskus. Projekta mērķis ir noteikt tiesisko ietvaru labticīgu personu iesaistei CVD procesā un vispārīgu atļauju piekļūt subjekta sistēmā vai tīklā esošajiem datiem tikai ievainojamības atklāšanas nolūkā.2

Publiskotajā projekta modelī pieļaujamība tiek piesaistīta trim ierobežojumiem: darbībai jābūt nepieciešamai ievainojamības identificēšanai, pārbaudei un ziņošanai; tā nedrīkst radīt nesamērīgu slogu; un tā nedrīkst apdraudēt sistēmas drošību, datu konfidencialitāti, integritāti, pieejamību vai darbības nepārtrauktību.2

Manā publiskās apspriešanas viedoklī un vēlākajos iesniegumos galvenā problēma bija šo vārdu praktiskā piemērošana. “Nepieciešams”, “nesamērīgs” un “neapdraud” nav tehniski pašizpildoši kritēriji. Tos var vērtēt tikai konkrētā situācijā.

Tāpēc ierosināju izmantot minimāli nepieciešamas pārbaudes ideju kā praktisku vērtēšanas principu, nevis kā patstāvīgu juridisku attaisnojumu: iegūt pietiekami daudz informācijas, lai atradums būtu ticams un reproducējams, un nepaplašināt izpēti tikai tāpēc, ka tehniski iespējams aiziet tālāk.

Šim principam ir arī neērta puse. Dažkārt “pietiekami” nav acīmredzams. Pētnieks var redzēt anomāliju, bet nezināt, vai tā ir izolēta konfigurācijas kļūda vai sistēmisks defekts. Tāpēc laba kārtība nevar balstīties tikai uz saukli “stop when proven”. Tai vajag arī drošu eskalācijas ceļu: ja dziļāka pārbaude ir vajadzīga, to turpina pēc skaidras papildu atļaujas vai koordinācijas.

Personas dati ir vieta, kur teorija ātri kļūst praktiska

Piekļuves kontroles kļūdas bieži pierāda sevi tieši ar datiem, kuri pētniekam nebija paredzēti.

Datu valsts inspekcija 2026. gada septembrī, atbildot uz manu iesniegumu, nepiekrita idejai, ka CVD būtu atsevišķa zona ārpus GDPR. Inspekcija norādīja, ka jāvērtē konkrētais nolūks, datu veids un apjoms, pētnieka faktiskā loma un tas, kas ar datiem notiek pēc ievainojamības konstatēšanas.13

Atbilde ir niansētāka par vienkāršu “drīkst” vai “nedrīkst”. Ja pētnieks darbojas sistēmas pārziņa uzdevumā un saskaņā ar tā norādījumiem, viņa datu aizsardzības loma var atšķirties no neatkarīga pētnieka, kurš pats izvēlas sistēmu, mērķi un apstrādes līdzekļus. DVI arī norādīja, ka neatkarīgam pētniekam personas datu apstrādes tiesiskā pamata noteikšana var būt sarežģīta, īpaši attiecībā uz īpašu kategoriju datiem.13

No praktiskā viedokļa drošākais secinājums ir daudz pieticīgāks: ja personas dati parādās negaidīti, nevajag izmantot ievainojamību kā ieganstu iegūt vēl vairāk datu. Jāsaglabā tikai tas, kas objektīvi nepieciešams atraduma dokumentēšanai un koordinētai nodošanai.

Pilnu GDPR analīzi atstāju atsevišķam rakstam par personas datiem drošības izpētē. Šeit svarīgākais ir tas, ka datu minimizācija nav tikai privātuma jautājums; tā palīdz arī pamatot, ka pētnieks nav turpinājis izmantot ievainojamību pēc tam, kad drošības problēma jau bija pierādīta.

Pieci jautājumi, kurus es uzdotu pirms katra nākamā soļa

No likuma, CERT.LV noteikumiem, publiskās apspriešanas materiāliem un saņemtajām institucionālajām atbildēm es neizsecinu vienu universālu juridisku testu. Tā vietā praktiski lietderīgs ir vienkāršāks kontroljautājumu komplekts.

1. Uz kāda pamata es šo resursu pārbaudu?

Vai ir konkrēta programma, publiska atļauja, līgums vai cits tiesiskais pamats? Ja paļaujos uz normatīvu pieļaujamību, vai konkrētais resurss un darbības vispār ietilpst tās tvērumā?

2. Ko tieši nākamais solis pierādīs?

Ja atbilde ir “gribu redzēt, cik tālu var aiziet”, tas ir brīdinājuma signāls. Ja nākamais solis ir vajadzīgs, lai atšķirtu kļūdainu signālu no reproducējamas ievainojamības, pamatojums ir daudz skaidrāks.

3. Vai to var pierādīt ar mazāku ietekmi?

Mazāk pieprasījumu, mazāk datu, testa konts, metadati satura vietā, drošāks laiks vai koordinācija ar resursa pārzini bieži ļauj sasniegt to pašu pierādījuma mērķi.

4. Vai es šķērsoju cita tiesību subjekta robežu?

Domēns var piederēt vienai organizācijai, bet identitātes sistēma, CDN, SaaS, maksājumu modulis vai mākoņplatforma — citai. Atļauja pārbaudīt vienu komponentu automātiski nepāriet uz visu piegādes ķēdi.

5. Ja man rīt būtu jāpaskaidro katrs veiktais solis, vai lēmumu ķēde būtu saprotama?

Labs pieraksts nav pašradīta imunitāte. Tas vienkārši palīdz parādīt faktus: ko pētnieks zināja konkrētajā brīdī, ko mēģināja pārbaudīt, kādu rezultātu saņēma un kāpēc turpināja vai apstājās.

Šie jautājumi ir autora praktisks modelis, nevis spēkā esoša tiesību norma.

Ko parādīja institūciju atbildes

No sarakstes nevajag veidot mākslīgu vienprātību.

Tieslietu ministrija sniedza konkrētu, bet nesaistošu krimināltiesību skatījumu. Datu valsts inspekcija atzina personas datu problēmu par nozīmīgu un norādīja uz nepieciešamību precizēt apstrādes mērķi, apjomu un robežas. Ģenerālprokuratūra savukārt daļu jautājumu atzina par ārpus savas kompetences un iesniegumu pieņēma zināšanai.14

Nacionālais kiberdrošības centrs norādīja, ka priekšlikumi, kas ietilpst 26-TA-1830 tvērumā, tiks izvērtēti kopā ar citiem publiskās apspriešanas komentāriem.15

Manuprāt, šī atšķirība nav procesa trūkums, ko vajadzētu noslēpt. Tā precīzi parāda problēmas uzbūvi. Pētnieks piedzīvo vienu tehnisku notikumu, bet valsts to redz vairākās kompetenču plaknēs. Ja tiesiskais ietvars grib būt paredzams, šīm plaknēm ir jāsavienojas pietiekami labi, lai persona varētu saprast pieļaujamo rīcību pirms konflikta, nevis tikai pēc tā.

Ko labs regulējums nedrīkst sajaukt

Šīs diskusijas mērķis nav legalizēt nekontrolētu testēšanu. Tikpat kļūdaini būtu prasīt, lai katrs neatkarīgs pētnieks pirms jebkuras minimālas pārbaudes panāk individuālu līgumu ar sistēmas īpašnieku. Tādā modelī neatkarīgas ievainojamību atklāšanas jēga lielā mērā pazūd.

Paredzamam režīmam vajag vismaz trīs skaidrus nošķīrumus.

Pirmkārt, ziņošanas kanāls nav tas pats, kas testēšanas atļauja. Tas, ka organizācija pieņem ziņojumus, vēl nepasaka, kādas darbības tā iepriekš atļauj.

Otrkārt, neatkarīga ievainojamības pārbaude nav ielaušanās tests. Mērķis nav bez līguma atkārtot visu pentesta metodoloģiju.

Treškārt, labticība jāvērtē kopā ar rīcību. Ja pētnieks samazina ietekmi, nepārkāpj acīmredzamus aizliegumus, pārtrauc nevajadzīgu datu piekļuvi un savlaicīgi ziņo, tas ir būtiski. Taču neviena no šīm pazīmēm atsevišķi automātiski neatceļ piemērojamo tiesību prasības.

Secinājums

Latvijas CVD sistēma jau dod strukturētu ceļu ievainojamības ziņošanai un koordinētai novēršanai. Neatrisinātākais jautājums ir agrāks: kā pietiekami skaidri noteikt, ko neatkarīgs pētnieks drīkst darīt, lai vispār nonāktu līdz ticamam ziņojumam.

26-TA-1830 mēģina šo tukšumu aizpildīt ar nepieciešamības, samērīguma un minimālas ietekmes principiem. Publiskā apspriešana un institūciju atbildes rāda, ka ar pašu principu nosaukšanu vien nepietiek. To praktiskā nozīme saskaras ar krimināltiesībām, personas datiem, programmu tvērumu un vairāku tiesību subjektu infrastruktūru.

Man šķiet pamatota viena ļoti vienkārša robežideja: drošības pētniekam nevajag pierādīt, cik daudz kaitējuma viņš varētu nodarīt. Viņam vajag pietiekami ticami pierādīt drošības defektu un pēc tam pāriet no ekspluatācijas uz koordināciju.

Dažkārt tam pietiks ar vienu pieprasījumu. Dažkārt būs vajadzīgs kontrolēts vairāku soļu PoC. Ja dziļākai pārbaudei vajadzīga piekļuve papildu datiem, plašāks tvērums vai paaugstināts darbības risks, pareizais nākamais solis bieži vairs nav “pamēģināt vēl”, bet saņemt skaidru papildu atļauju.

Tieši šī paredzamā pāreja no neatkarīgas atklāšanas uz koordinētu padziļinātu pārbaudi būtu vērtīgāka par miglainu “ētiskā hakera” statusu.

Biežāk uzdotie jautājumi

Vai Latvijā drīkst meklēt ievainojamības bez iepriekšēja līguma?

Nav vienas atbildes visām sistēmām un metodēm. Spēkā esošais NKDL regulē koordinētu ievainojamību atklāšanu un ziņošanu, savukārt konkrētas CERT.LV platformas programmas var dot skaidrāku resursu un darbību tvērumu. Projekts 26-TA-1830 tieši mēģina precizēt vispārīgāku labticīgas izpētes pieļaujamību, taču 2026. gada 25. septembrī tas vēl ir likumprojekts.13

Vai CVD nozīmē, ka drīkst veikt pilnu penetrācijas testu?

Nē. Latvijas normatīvajos aktos oficiālais termins ir “ielaušanās tests”, un tas MK noteikumos Nr. 397 regulēts atsevišķi. Neatkarīgas ievainojamības atklāšanas mērķis nav bez atsevišķa pilnvarojuma pārņemt pilna ielaušanās testa tvērumu.4

Vai “labticīgs mērķis” pasargā no kriminālatbildības?

Ne automātiski. Nolūks var būt juridiski nozīmīgs, īpaši konkrētu noziedzīgu nodarījumu sastāvos, taču jāvērtē arī atļauja vai cits tiesiskais pamats, faktiskās darbības, kaitējums un pārējie attiecīgās normas elementi.512

Ko darīt, ja PoC laikā parādās citas personas dati?

Nevajadzīgu turpmāku piekļuvi pārtraukt, neiegūt vairāk datu tikai ietekmes demonstrēšanai, droši saglabāt tikai objektīvi nepieciešamo pierādījumu un izmantot atbilstošu ziņošanas kanālu. DVI uzsvērusi, ka CVD nav izņēmums no GDPR un konkrētā datu apstrāde jāvērtē pēc faktiskajiem apstākļiem.13

Vai NIS2 Eiropā rada vienotu safe harbour pētniekiem?

Nē. NIS2 12. pants izveido CVD koordinatora modeli, bet 60. apsvērums mudina dalībvalstis risināt pētnieku iespējamo krimināltiesisko un civiltiesisko atbildību savās tiesībās. Vienota ES mēroga imunitāte no tā neizriet.9

Avotu un metodoloģijas piezīme

Raksta faktu kodols pārbaudīts 2026. gada 25. septembrī pret spēkā esošajiem Latvijas un ES tiesību avotiem, CERT.LV publiskajiem materiāliem un TAP projekta 26-TA-1830 publisko ierakstu.

Institucionālās pozīcijas atstāstītas no autora saņemtajām rakstiskajām atbildēm. Tās nav savstarpēji izlīdzinātas un netiek pasniegtas kā vienota valsts pozīcija.

Viena cita šī procesa gaitā saņemta institucionāla atbilde ir marķēta kā ierobežotas pieejamības informācija. Tās saturs šajā rakstā nav izmantots.

Raksts ir tehniska un tiesībpolitikas analīze, nevis individuāla juridiska konsultācija.

Avoti

  1. Nacionālās kiberdrošības likums — Likumi.lv · Likumi.lv

    Nacionālās kiberdrošības likuma 39. un 40. pants; konsolidētā redakcija pārbaudīta 25.09.2026.

  2. 26-TA-1830 publiskās apspriešanas lapa — TAP portāls · TAP portāls

    TAP portāls, projekta 26-TA-1830 publiskās apspriešanas materiāli, publiskā apspriešana 29.07.2026.–28.08.2026.

  3. 26-TA-1830 projekta lapa — TAP portāls · TAP portāls

    TAP portāls, projekta 26-TA-1830 projekta lapa; statuss pārbaudīts 25.09.2026.

  4. Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības” — Likumi.lv · Likumi.lv

    Ministru kabineta 25.06.2025. noteikumi Nr. 397 “Minimālās kiberdrošības prasības”, 8.2. apakšnodaļa, īpaši 131.–140. punkts.

  5. Krimināllikums — Likumi.lv · Likumi.lv

    Krimināllikuma 241., 243. un 244. pants; spēkā esošā redakcija pārbaudīta 25.09.2026.

  6. CERT.LV CVD platformas lietošanas noteikumi · CERT.LV

    CERT.LV Ievainojamību ziņošanas platformas lietošanas noteikumi, redakcija spēkā no 01.08.2026.

  7. CERT.LV CVD platformas biežāk uzdotie jautājumi · CERT.LV
  8. CERT.LV — 2026. gada CVD jaunumi un 26-TA-1830 paziņojums · CERT.LV

    CERT.LV, “Atgādinām: ētiska ievainojamību testēšana neietver DoS un DDoS uzbrukumus”, 28.08.2026.

  9. Direktīva (ES) 2022/2555 (NIS2) — EUR-Lex · EUR-Lex

    Direktīva (ES) 2022/2555, 12. pants un 58.–61. apsvērums, īpaši 60. apsvērums.

  10. Direktīva 2013/40/ES par uzbrukumiem informācijas sistēmām — EUR-Lex · EUR-Lex

    Eiropas Parlamenta un Padomes Direktīva 2013/40/ES, īpaši 2. panta d) punkts un 3.–7. pants.

  11. ENISA — Coordinated Vulnerability Disclosure Policies in the EU · ENISA
  12. Tieslietu ministrijas 2026. gada augusta rakstiskā atbilde par 26-TA-1830 un Krimināllikuma piemērošanas robežām — autora arhīvs. · Latvijas Republikas Tieslietu ministrija

    Tieslietu ministrijas rakstiskā atbilde uz autora 10.08.2026. iesniegumu; autora arhīvs. Ministrija atbildē norādīja, ka tās viedoklis nav saistošs.

  13. Datu valsts inspekcijas 2026. gada septembra rakstiskā atbilde par personas datu apstrādi CVD procesā — autora arhīvs. · Datu valsts inspekcija

    Datu valsts inspekcijas rakstiskā atbilde uz autora 10.08.2026. iesniegumu; autora arhīvs.

  14. Ģenerālprokuratūras 2026. gada 20. augusta atbilde — autora arhīvs. · Latvijas Republikas prokuratūra

    Ģenerālprokuratūras 20.08.2026. atbilde; autora arhīvs.

  15. Nacionālā kiberdrošības centra 2026. gada 1. septembra atbilde — autora arhīvs. · Nacionālais kiberdrošības centrs

    Nacionālā kiberdrošības centra 01.09.2026. atbilde Nr. 1/13-12.1NV/152; autora arhīvs.