Ievads
Iedomāsimies diezgan parastu situāciju. Publiski pieejamā tīmekļa lietotnē drošības pētnieks pamana piekļuves kontroles kļūdu. Viens kontrolēts pieprasījums parāda, ka serveris atdod objektu, kuram konkrētajam lietotājam nevajadzētu būt piekļuvei. Ar to jau pietiek, lai saprastu, ka problēma ir reāla.
Nākamais solis ir daudz sarežģītāks par pirmo.
Vai pētnieks drīkst pārbaudīt vēl vienu objektu, lai izslēgtu nejaušību? Vai drīkst noteikt, cik lietotāju skar kļūda? Ko darīt, ja atbildē parādās personas dati? Un ko maina tas, ka daļa lietotnes darbojas uz ārēja mākoņpakalpojuma vai SaaS komponenta?
Tieši šeit beidzas vienkāršais stāsts par “ētisku hakeri, kurš grib palīdzēt”. Labs nodoms ir svarīgs, bet ar nodomu vien nepietiek, lai noteiktu tiesisko robežu. Jāskatās, ko persona faktiski darīja, kāpēc konkrētā darbība bija vajadzīga, kāds bija tās apjoms un kurā brīdī pārbaude tika pārtraukta.
Latvijā šis jautājums 2026. gadā nonāca arī tiesībpolitikas dienaskārtībā. Aizsardzības ministrijas projekts 26-TA-1830 “Grozījumi Nacionālās kiberdrošības likumā” tika nodots publiskajai apspriešanai no 29. jūlija līdz 28. augustam. Projekta mērķis bija radīt tiesisku ietvaru labticīgu personu iesaistei koordinētas ievainojamību atklāšanas procesā un vispārīgi pieļaut ierobežotu piekļuvi datiem ievainojamības atklāšanas nolūkā.2
Publiskās apspriešanas laikā iesniedzu priekšlikumus par šīs pieļaujamības robežu un atsevišķi vērsos Tieslietu ministrijā, Datu valsts inspekcijā, Valsts policijā, Ģenerālprokuratūrā un citās institūcijās. Atbildes nebija vienādas, un tieši tas ir interesanti: viena tehniska darbība var vienlaikus skart kiberdrošības regulējumu, krimināltiesības, personas datu aizsardzību un konkrētas sistēmas vai programmas noteikumus.
Šis raksts nav mēģinājums izveidot jaunu juridisku “safe harbour” ar vienu autora definīciju. Tas ir mēģinājums salikt kopā pašreizējos avotus un parādīt praktisko robežjautājumu: ko drošības pētnieks drīkst darīt starp brīdi, kad rodas aizdomas par ievainojamību, un brīdi, kad ir pietiekami daudz informācijas, lai par to ziņotu?
Kas Latvijā jau ir spēkā
Nacionālās kiberdrošības likuma 39. un 40. pants regulē koordinētu ievainojamību atklāšanu un novēršanu. Ja persona NKDL subjekta informācijas sistēmā vai elektronisko sakaru tīklā konstatē ievainojamību, tai ziņojums kompetentajai kiberincidentu novēršanas institūcijai jāiesniedz nekavējoties, bet ne vēlāk kā piecu darbdienu laikā. Ziņojumā jāapraksta arī ievainojamības konstatēšanai izmantotā metodoloģija vai veikto darbību secība.1
Tas ir svarīgs process, taču tas neatbild uz katru jautājumu par darbībām, kas notikušas pirms ziņojuma.
CERT.LV uztur cvd.cert.lv un darbojas kā koordinētas ievainojamību atklāšanas procesa koordinators. Platformas noteikumi, kas ir spēkā no 2026. gada 1. augusta, paredz drošības pētnieka pienākumus, tostarp ievērot konkrētās programmas noteikumus, samērot testēšanas metodes un intensitāti ar resursa veiktspēju un nerīkoties tā, lai atklātās ievainojamības izmantošana kaitētu resursam vai tā pārzinim.6
CERT.LV 28. augusta skaidrojumā šo robežu formulēja vēl praktiskāk: DoS un DDoS nav pieļaujama ievainojamības pārbaudes metode, ja vien konkrētā programma to nepārprotami neatļauj, un ievainojamības demonstrēšanai jāizmanto iespējami saudzīga un samērīga pārbaude ar minimāli nepieciešamo pieprasījumu un darbību apjomu.8
Te ir būtiska nianse. CVD process un konkrētas CVD platformas programmas tvērums nav viens un tas pats. NKDL nosaka koordinētās atklāšanas tiesisko procesu. Savukārt konkrētā resursa pārziņa programma var noteikt, kurus resursus un kādas metodes tas ir atļāvis testēt. Ziņošanas iespēja pati par sevi nav saprātīgi interpretējama kā neierobežota atļauja tehniski izpētīt visu, kas saistīts ar organizāciju.
| Situācija | Tipiskais pamats | Mērķis |
|---|---|---|
| Koordinēta ievainojamības atklāšana | NKDL process un, ja attiecināms, konkrētas programmas noteikumi | atrast, pamatot un koordinēti paziņot par ievainojamību |
| Resursa pārziņa publiska VDP/CVD programma | publicēti resursi, metodes un ierobežojumi | dot pētniekiem iepriekš saprotamu testēšanas un ziņošanas ceļu |
| Bug bounty | programmas noteikumi un atlīdzības nosacījumi | tas pats pamatprocess ar iespējamu atlīdzību par kvalificētu atradumu |
| Ielaušanās tests | iepriekšējs pilnvarojums, noteikts tvērums un darba uzdevums | sistemātiski pārbaudīt noteiktu sistēmu vai kontroļu kopumu |
Ko 26-TA-1830 mēģina mainīt
TAP publiskās apspriešanas materiālos problēma formulēta tieši: organizāciju aktivitāte CVD platformā ir zema, bet darbība ārpus oficiāli reģistrētām programmām drošības pētniekiem rada tiesiskus riskus. Projekta mērķis ir noteikt tiesisko ietvaru labticīgu personu iesaistei CVD procesā un vispārīgu atļauju piekļūt subjekta sistēmā vai tīklā esošajiem datiem tikai ievainojamības atklāšanas nolūkā.2
Publiskotajā projekta modelī pieļaujamība tiek piesaistīta trim ierobežojumiem: darbībai jābūt nepieciešamai ievainojamības identificēšanai, pārbaudei un ziņošanai; tā nedrīkst radīt nesamērīgu slogu; un tā nedrīkst apdraudēt sistēmas drošību, datu konfidencialitāti, integritāti, pieejamību vai darbības nepārtrauktību.2
Manā publiskās apspriešanas viedoklī un vēlākajos iesniegumos galvenā problēma bija šo vārdu praktiskā piemērošana. “Nepieciešams”, “nesamērīgs” un “neapdraud” nav tehniski pašizpildoši kritēriji. Tos var vērtēt tikai konkrētā situācijā.
Tāpēc ierosināju izmantot minimāli nepieciešamas pārbaudes ideju kā praktisku vērtēšanas principu, nevis kā patstāvīgu juridisku attaisnojumu: iegūt pietiekami daudz informācijas, lai atradums būtu ticams un reproducējams, un nepaplašināt izpēti tikai tāpēc, ka tehniski iespējams aiziet tālāk.
Šim principam ir arī neērta puse. Dažkārt “pietiekami” nav acīmredzams. Pētnieks var redzēt anomāliju, bet nezināt, vai tā ir izolēta konfigurācijas kļūda vai sistēmisks defekts. Tāpēc laba kārtība nevar balstīties tikai uz saukli “stop when proven”. Tai vajag arī drošu eskalācijas ceļu: ja dziļāka pārbaude ir vajadzīga, to turpina pēc skaidras papildu atļaujas vai koordinācijas.
Personas dati ir vieta, kur teorija ātri kļūst praktiska
Piekļuves kontroles kļūdas bieži pierāda sevi tieši ar datiem, kuri pētniekam nebija paredzēti.
Datu valsts inspekcija 2026. gada septembrī, atbildot uz manu iesniegumu, nepiekrita idejai, ka CVD būtu atsevišķa zona ārpus GDPR. Inspekcija norādīja, ka jāvērtē konkrētais nolūks, datu veids un apjoms, pētnieka faktiskā loma un tas, kas ar datiem notiek pēc ievainojamības konstatēšanas.13
Atbilde ir niansētāka par vienkāršu “drīkst” vai “nedrīkst”. Ja pētnieks darbojas sistēmas pārziņa uzdevumā un saskaņā ar tā norādījumiem, viņa datu aizsardzības loma var atšķirties no neatkarīga pētnieka, kurš pats izvēlas sistēmu, mērķi un apstrādes līdzekļus. DVI arī norādīja, ka neatkarīgam pētniekam personas datu apstrādes tiesiskā pamata noteikšana var būt sarežģīta, īpaši attiecībā uz īpašu kategoriju datiem.13
No praktiskā viedokļa drošākais secinājums ir daudz pieticīgāks: ja personas dati parādās negaidīti, nevajag izmantot ievainojamību kā ieganstu iegūt vēl vairāk datu. Jāsaglabā tikai tas, kas objektīvi nepieciešams atraduma dokumentēšanai un koordinētai nodošanai.
Pilnu GDPR analīzi atstāju atsevišķam rakstam par personas datiem drošības izpētē. Šeit svarīgākais ir tas, ka datu minimizācija nav tikai privātuma jautājums; tā palīdz arī pamatot, ka pētnieks nav turpinājis izmantot ievainojamību pēc tam, kad drošības problēma jau bija pierādīta.
Pieci jautājumi, kurus es uzdotu pirms katra nākamā soļa
No likuma, CERT.LV noteikumiem, publiskās apspriešanas materiāliem un saņemtajām institucionālajām atbildēm es neizsecinu vienu universālu juridisku testu. Tā vietā praktiski lietderīgs ir vienkāršāks kontroljautājumu komplekts.
1. Uz kāda pamata es šo resursu pārbaudu?
Vai ir konkrēta programma, publiska atļauja, līgums vai cits tiesiskais pamats? Ja paļaujos uz normatīvu pieļaujamību, vai konkrētais resurss un darbības vispār ietilpst tās tvērumā?
2. Ko tieši nākamais solis pierādīs?
Ja atbilde ir “gribu redzēt, cik tālu var aiziet”, tas ir brīdinājuma signāls. Ja nākamais solis ir vajadzīgs, lai atšķirtu kļūdainu signālu no reproducējamas ievainojamības, pamatojums ir daudz skaidrāks.
3. Vai to var pierādīt ar mazāku ietekmi?
Mazāk pieprasījumu, mazāk datu, testa konts, metadati satura vietā, drošāks laiks vai koordinācija ar resursa pārzini bieži ļauj sasniegt to pašu pierādījuma mērķi.
4. Vai es šķērsoju cita tiesību subjekta robežu?
Domēns var piederēt vienai organizācijai, bet identitātes sistēma, CDN, SaaS, maksājumu modulis vai mākoņplatforma — citai. Atļauja pārbaudīt vienu komponentu automātiski nepāriet uz visu piegādes ķēdi.
5. Ja man rīt būtu jāpaskaidro katrs veiktais solis, vai lēmumu ķēde būtu saprotama?
Labs pieraksts nav pašradīta imunitāte. Tas vienkārši palīdz parādīt faktus: ko pētnieks zināja konkrētajā brīdī, ko mēģināja pārbaudīt, kādu rezultātu saņēma un kāpēc turpināja vai apstājās.
Šie jautājumi ir autora praktisks modelis, nevis spēkā esoša tiesību norma.
Ko parādīja institūciju atbildes
No sarakstes nevajag veidot mākslīgu vienprātību.
Tieslietu ministrija sniedza konkrētu, bet nesaistošu krimināltiesību skatījumu. Datu valsts inspekcija atzina personas datu problēmu par nozīmīgu un norādīja uz nepieciešamību precizēt apstrādes mērķi, apjomu un robežas. Ģenerālprokuratūra savukārt daļu jautājumu atzina par ārpus savas kompetences un iesniegumu pieņēma zināšanai.14
Nacionālais kiberdrošības centrs norādīja, ka priekšlikumi, kas ietilpst 26-TA-1830 tvērumā, tiks izvērtēti kopā ar citiem publiskās apspriešanas komentāriem.15
Manuprāt, šī atšķirība nav procesa trūkums, ko vajadzētu noslēpt. Tā precīzi parāda problēmas uzbūvi. Pētnieks piedzīvo vienu tehnisku notikumu, bet valsts to redz vairākās kompetenču plaknēs. Ja tiesiskais ietvars grib būt paredzams, šīm plaknēm ir jāsavienojas pietiekami labi, lai persona varētu saprast pieļaujamo rīcību pirms konflikta, nevis tikai pēc tā.
Ko labs regulējums nedrīkst sajaukt
Šīs diskusijas mērķis nav legalizēt nekontrolētu testēšanu. Tikpat kļūdaini būtu prasīt, lai katrs neatkarīgs pētnieks pirms jebkuras minimālas pārbaudes panāk individuālu līgumu ar sistēmas īpašnieku. Tādā modelī neatkarīgas ievainojamību atklāšanas jēga lielā mērā pazūd.
Paredzamam režīmam vajag vismaz trīs skaidrus nošķīrumus.
Pirmkārt, ziņošanas kanāls nav tas pats, kas testēšanas atļauja. Tas, ka organizācija pieņem ziņojumus, vēl nepasaka, kādas darbības tā iepriekš atļauj.
Otrkārt, neatkarīga ievainojamības pārbaude nav ielaušanās tests. Mērķis nav bez līguma atkārtot visu pentesta metodoloģiju.
Treškārt, labticība jāvērtē kopā ar rīcību. Ja pētnieks samazina ietekmi, nepārkāpj acīmredzamus aizliegumus, pārtrauc nevajadzīgu datu piekļuvi un savlaicīgi ziņo, tas ir būtiski. Taču neviena no šīm pazīmēm atsevišķi automātiski neatceļ piemērojamo tiesību prasības.
Secinājums
Latvijas CVD sistēma jau dod strukturētu ceļu ievainojamības ziņošanai un koordinētai novēršanai. Neatrisinātākais jautājums ir agrāks: kā pietiekami skaidri noteikt, ko neatkarīgs pētnieks drīkst darīt, lai vispār nonāktu līdz ticamam ziņojumam.
26-TA-1830 mēģina šo tukšumu aizpildīt ar nepieciešamības, samērīguma un minimālas ietekmes principiem. Publiskā apspriešana un institūciju atbildes rāda, ka ar pašu principu nosaukšanu vien nepietiek. To praktiskā nozīme saskaras ar krimināltiesībām, personas datiem, programmu tvērumu un vairāku tiesību subjektu infrastruktūru.
Man šķiet pamatota viena ļoti vienkārša robežideja: drošības pētniekam nevajag pierādīt, cik daudz kaitējuma viņš varētu nodarīt. Viņam vajag pietiekami ticami pierādīt drošības defektu un pēc tam pāriet no ekspluatācijas uz koordināciju.
Dažkārt tam pietiks ar vienu pieprasījumu. Dažkārt būs vajadzīgs kontrolēts vairāku soļu PoC. Ja dziļākai pārbaudei vajadzīga piekļuve papildu datiem, plašāks tvērums vai paaugstināts darbības risks, pareizais nākamais solis bieži vairs nav “pamēģināt vēl”, bet saņemt skaidru papildu atļauju.
Tieši šī paredzamā pāreja no neatkarīgas atklāšanas uz koordinētu padziļinātu pārbaudi būtu vērtīgāka par miglainu “ētiskā hakera” statusu.
Biežāk uzdotie jautājumi
Vai Latvijā drīkst meklēt ievainojamības bez iepriekšēja līguma?
Nav vienas atbildes visām sistēmām un metodēm. Spēkā esošais NKDL regulē koordinētu ievainojamību atklāšanu un ziņošanu, savukārt konkrētas CERT.LV platformas programmas var dot skaidrāku resursu un darbību tvērumu. Projekts 26-TA-1830 tieši mēģina precizēt vispārīgāku labticīgas izpētes pieļaujamību, taču 2026. gada 25. septembrī tas vēl ir likumprojekts.13
Vai CVD nozīmē, ka drīkst veikt pilnu penetrācijas testu?
Nē. Latvijas normatīvajos aktos oficiālais termins ir “ielaušanās tests”, un tas MK noteikumos Nr. 397 regulēts atsevišķi. Neatkarīgas ievainojamības atklāšanas mērķis nav bez atsevišķa pilnvarojuma pārņemt pilna ielaušanās testa tvērumu.4
Vai “labticīgs mērķis” pasargā no kriminālatbildības?
Ko darīt, ja PoC laikā parādās citas personas dati?
Nevajadzīgu turpmāku piekļuvi pārtraukt, neiegūt vairāk datu tikai ietekmes demonstrēšanai, droši saglabāt tikai objektīvi nepieciešamo pierādījumu un izmantot atbilstošu ziņošanas kanālu. DVI uzsvērusi, ka CVD nav izņēmums no GDPR un konkrētā datu apstrāde jāvērtē pēc faktiskajiem apstākļiem.13
Vai NIS2 Eiropā rada vienotu safe harbour pētniekiem?
Nē. NIS2 12. pants izveido CVD koordinatora modeli, bet 60. apsvērums mudina dalībvalstis risināt pētnieku iespējamo krimināltiesisko un civiltiesisko atbildību savās tiesībās. Vienota ES mēroga imunitāte no tā neizriet.9
Avotu un metodoloģijas piezīme
Raksta faktu kodols pārbaudīts 2026. gada 25. septembrī pret spēkā esošajiem Latvijas un ES tiesību avotiem, CERT.LV publiskajiem materiāliem un TAP projekta 26-TA-1830 publisko ierakstu.
Institucionālās pozīcijas atstāstītas no autora saņemtajām rakstiskajām atbildēm. Tās nav savstarpēji izlīdzinātas un netiek pasniegtas kā vienota valsts pozīcija.
Viena cita šī procesa gaitā saņemta institucionāla atbilde ir marķēta kā ierobežotas pieejamības informācija. Tās saturs šajā rakstā nav izmantots.
Raksts ir tehniska un tiesībpolitikas analīze, nevis individuāla juridiska konsultācija.
Avoti
- Nacionālās kiberdrošības likums — Likumi.lv · Likumi.lv
Nacionālās kiberdrošības likuma 39. un 40. pants; konsolidētā redakcija pārbaudīta 25.09.2026.
- 26-TA-1830 publiskās apspriešanas lapa — TAP portāls · TAP portāls
TAP portāls, projekta 26-TA-1830 publiskās apspriešanas materiāli, publiskā apspriešana 29.07.2026.–28.08.2026.
- 26-TA-1830 projekta lapa — TAP portāls · TAP portāls
TAP portāls, projekta 26-TA-1830 projekta lapa; statuss pārbaudīts 25.09.2026.
- Ministru kabineta noteikumi Nr. 397 “Minimālās kiberdrošības prasības” — Likumi.lv · Likumi.lv
Ministru kabineta 25.06.2025. noteikumi Nr. 397 “Minimālās kiberdrošības prasības”, 8.2. apakšnodaļa, īpaši 131.–140. punkts.
- Krimināllikums — Likumi.lv · Likumi.lv
Krimināllikuma 241., 243. un 244. pants; spēkā esošā redakcija pārbaudīta 25.09.2026.
- CERT.LV CVD platformas lietošanas noteikumi · CERT.LV
CERT.LV Ievainojamību ziņošanas platformas lietošanas noteikumi, redakcija spēkā no 01.08.2026.
- CERT.LV CVD platformas biežāk uzdotie jautājumi · CERT.LV
- CERT.LV — 2026. gada CVD jaunumi un 26-TA-1830 paziņojums · CERT.LV
CERT.LV, “Atgādinām: ētiska ievainojamību testēšana neietver DoS un DDoS uzbrukumus”, 28.08.2026.
- Direktīva (ES) 2022/2555 (NIS2) — EUR-Lex · EUR-Lex
Direktīva (ES) 2022/2555, 12. pants un 58.–61. apsvērums, īpaši 60. apsvērums.
- Direktīva 2013/40/ES par uzbrukumiem informācijas sistēmām — EUR-Lex · EUR-Lex
Eiropas Parlamenta un Padomes Direktīva 2013/40/ES, īpaši 2. panta d) punkts un 3.–7. pants.
- ENISA — Coordinated Vulnerability Disclosure Policies in the EU · ENISA
- Tieslietu ministrijas 2026. gada augusta rakstiskā atbilde par 26-TA-1830 un Krimināllikuma piemērošanas robežām — autora arhīvs. · Latvijas Republikas Tieslietu ministrija
Tieslietu ministrijas rakstiskā atbilde uz autora 10.08.2026. iesniegumu; autora arhīvs. Ministrija atbildē norādīja, ka tās viedoklis nav saistošs.
- Datu valsts inspekcijas 2026. gada septembra rakstiskā atbilde par personas datu apstrādi CVD procesā — autora arhīvs. · Datu valsts inspekcija
Datu valsts inspekcijas rakstiskā atbilde uz autora 10.08.2026. iesniegumu; autora arhīvs.
- Ģenerālprokuratūras 2026. gada 20. augusta atbilde — autora arhīvs. · Latvijas Republikas prokuratūra
Ģenerālprokuratūras 20.08.2026. atbilde; autora arhīvs.
- Nacionālā kiberdrošības centra 2026. gada 1. septembra atbilde — autora arhīvs. · Nacionālais kiberdrošības centrs
Nacionālā kiberdrošības centra 01.09.2026. atbilde Nr. 1/13-12.1NV/152; autora arhīvs.