После кибератаки на Дирекцию безопасности дорожного движения (CSDD) учреждение получило около 2 тысяч заявлений, связанных с инцидентом. Среди них также есть требования о компенсации. Тем временем в соцсетях распространяются инструкции, как запросить такую компенсацию на сумму в 10 тысяч евро.
Однако в Министерстве сообщения подчёркивают, что сейчас требовать компенсацию преждевременно. Жителей призывают дождаться решения Государственной инспекции данных, которая в связи с инцидентом проводит проверку, сообщает агентство LETA.
Разбираемся, какие данные утекли и почему, а также как себя обезопасить и в каком случае действительно возможно получить компенсацию.
Что известно о кибератаке
Кибератака, о которой идёт речь, произошла с 8 августа по вторую половину дня 10 августа 2026 года. Обществу об инциденте стало известно 13 августа.
Это самая масштабная утечка данных, которая до сих пор случалась в Латвии. По данным CSDD, инцидент затронул около 1,2 миллиона физических лиц (около 66% жителей всей страны) и около 200 тысяч юридических лиц.
Злоумышленники получили доступ к части исторических данных из платёжных квитанций за услуги CSDD за период с 2008 по 2026 год. Среди утёкших данных — имена и фамилии, персональные коды, в отдельных случаях также адреса, регистрационные номера автомобилей, даты, время и суммы платежей.
При этом, по данным CSDD, телефонные номера, адреса электронной почты, банковские данные и данные доступа к электронной системе CSDD — пароли и электронные адреса для входа произошедшее не затронуло. Сами данные в системах CSDD не удалены и не повреждены, поэтому услуги дирекции продолжают работать.
Это значит, что если с 2008 года вы хотя бы раз оплачивали услуги CSDD, ваши данные могли утечь в рамках этой кибератаки.
В чём причина утечки?
Центр по предотвращению киберинцидентов Cert.lv сообщил, что злоумышленники использовали уязвимость в одной из систем CSDD, доступной через интернет.
Кроме того, дирекция не выполнила несколько обязательных требований к кибербезопасности, в том числе не использовала многофакторную аутентификацию и не проводила тесты на проникновение.
Информацию о киберинциденте CSDD предоставила с опозданием.
«Инцидент в инфраструктуре CSDD произошел в ночь на 8 августа. CSDD сообщила об этом в Cert.lv вечером в понедельник (10 августа). Таким образом, здесь также присутствует определенная задержка, которая может объясняться тем, что инцидент произошел в праздничный день», — сказал заместитель руководителя Cert.lv Варис Тейванс в интервью LSM.
Также, по его словам, центр не мог видеть происходящее внутри инфраструктуры CSDD, поскольку дирекция ранее отказалась от услуг службы, сославшись на собственные возможности.
Начато уголовное дело и проверки
Государственная полиция начала уголовное дело по факту кибератаки. По данным LETA, расследование ведётся по двум статьям Уголовного закона — о незаконном доступе к автоматизированной системе обработки данных и незаконных действиях с устройствами, предназначенными для воздействия на ресурсы таких систем.
Генеральная прокуратура начала расследование возможных нарушений или халатности, которые привели к утечке данных из информационных систем CSDD.
В свою очередь Государственная инспекция данных должна до 31 августа представить Центру кризисного управления оценку утечки персональных данных в CSDD, выяснив, насколько она могла затронуть права людей и какие меры необходимо принять для защиты данных.
К этому же сроку Национальный центр кибербезопасности и Государственный консультативный совет должны оценить, соответствовали ли меры CSDD по управлению киберрисками требованиям закона, и предложить, что необходимо улучшить.
После инцидента руководство CSDD ушло в отставку
До кибератаки совет CSDD возглавлял Кристианс Годиньш, его членами были Янис Бразовскис и Марис Мациевскис. Правление возглавлял Айварс Аксенокс, вместе с ним в него входили Даце Бенхена и Янис Лиепиньш. После кибератаки весь состав руководства ушёл в отставку.
20 августа избран временный совет CSDD. Председателем совета стал Гиртс Озолс, а его членами — Лига Эрмане и Иварс Салиньш. Затем, 21 августа, избрали временное правление. Его возглавил Юрис Тетерис, ещё одним его членом стал Айвис Озолиньш.
Несколько лет назад был тревожный «звоночек»
Как сообщает LETA, ещё в 2018 году радиоинженер и инженер-конструктор Раймонд Скурулс сообщал CSDD, что обнаружил уязвимость в системе авторизации e-CSDD. За подробную информацию о ней он просил 1 000 евро и заявлял, что в противном случае расскажет о проблеме СМИ.
Тогда дирекция обратилась в полицию, из-за чего против Скурулса начался уголовный процесс. В сентябре 2026 года в силу вступил приговор, по которому изобретателя признали виновным в вымогательстве и оштрафовали на 4 290 евро.
При этом в ходе рассмотрения дела суд установил, что Скурулс сам уязвимость не создавал, а обнаружил её. Отвечать за безопасность системы должна была Дирекция безопасности дорожного движения.
Теперь жители просят компенсацию
После известий об утечке данных в соцсетях начали распространяться образцы заявлений с требованием компенсации. Один из таких образцов бесплатно опубликовал присяжный адвокат Лаурис Клагишс, чьи данные тоже оказались у злоумышленников.
Он требует от CSDD компенсацию в 10 тысяч евро. Такое требование он обосновывает опасениями за безопасность своей семьи, ведь среди утёкших данных был точный адрес его места жительства.
«Я живу в своём доме, который я не планирую продавать ни в ближайшем, ни в дальнейшем времени. Скорее всего, я буду здесь жить ещё очень долго. Вместе со мной живёт моя семья.
То есть меня побудило обратиться в CSDD, фактически против государства, беспокойство за физическую безопасность. Государство не смогло обеспечить защиту моих данных и ему надо взять на себя за это какую-то ответственность», — пояснил Клагишс свою позицию.
Известно, что CSDD получила уже около 2 тысяч подобных заявлений.
Но можно ли её получить?
CSDD поясняет, что рассматривает заявления жителей на компенсацию ущерба, но просит не подавать новые.
«Разумеется, мы отвечаем на каждое заявление — независимо от того, подписано ли оно электронной подписью или это просто запрос, отправленный по электронной почте. Но мы действительно просим сейчас их не подавать, поскольку пока нет никаких оснований для каких-либо дальнейших действий с нашей стороны», — заявил представитель CSDD Мартиньш Малмейстерс.
CSDD сообщает, что считает требования жителей о компенсациях преждевременными.
«В вопросе компенсаций из-за утечки персональных данных решающим станет вывод Государственной инспекции данных. Она должна установить, нарушила ли CSDD требования Общего регламента по защите данных (GDPR) и несёт ли за это ответственность», — сообщает дирекция на своём сайте.
При этом, как выяснил портал LSM, сколько времени займёт проверка, пока неизвестно. В инспекции данных поясняют, что дела с высоким приоритетом обычно рассматривают от четырёх до девяти месяцев. Важно также понимать, что инспекция компенсации не назначает — если стороны не договорятся о выплате, спор придётся решать в суде.
CSDD также указывает, что согласно GDPR, человек может рассчитывать на компенсацию, если удастся установить, что CSDD нарушила свои обязанности по защите данных и из-за этого ему был причинён ущерб.
При этом дирекция обещает сообщить клиентам, что делать дальше, когда у неё появится новая информация.
Как узнать, утекли ли ваши данные и что с этим делать?
Проверить, какие именно из ваших данных затронула утечка, можно на портале e.csdd.lv. CSDD предупреждает, что часть похищенных данных может отображаться в технически искажённом виде. Например, латышские буквы с диакритическими знаками могли быть заменены другими символами.
CSDD поясняет, что по правилам GDPR данные юридических лиц не считаются персональными данными. Поэтому сервис, через который физические лица могут проверить, какие их данные затронула утечка, для компаний и организаций не подходит.
Если организация хочет узнать, какие именно её данные затронул инцидент, она может отправить запрос в CSDD на [email protected]. В запросе нужно указать данные юридического лица и подписать его электронной подписью.
В случае возникновения других вопросов стоит связываться со специалистом CSDD по защите персональных данных Улдисом Сиполсом. Сделать это можно по телефону +371 67025736 или по электронной почте — [email protected].
CSDD также предостерегает жителей от мошенников и поясняет:
- CSDD не отправляет жителям SMS-сообщения, за исключением отдельных платных услуг, в рамках которых клиент сам выбрал получение информации на свой телефон.
- CSDD отправляет электронные письма только с адресов, которые заканчиваются на @csdd.gov.lv.
- Сотрудники CSDD редко связываются с клиентами по телефону — только если человек сам согласился на звонок или если нужно срочно сообщить об изменениях, например об отмене экзамена по вождению. При этом они не просят назвать персональные данные, данные интернет-банка, коды Smart-ID или реквизиты банковской карты.
Если вы получили письмо или сообщение со ссылкой, внимательно проверьте, действительно ли она ведёт по правильному адресу. Оригинальный адрес платформы e-CSDD — e.csdd.lv, а сайт CSDD — www.csdd.lv. Также остерегайтесь поддельных сайтов CSDD в поисковой системе Google.
Кроме того, CSDD рекомендует установить приложение Cert.lv — DNS ugunsmūris (сделать это можно здесь: для iOS или для Android). Оно помогает блокировать мошеннические звонки, сообщения и опасные сайты.
Ещё одна рекомендация касается пользователей eParaksts mobile. Так как у многих пользователей платформы номером для входа был персональный код, разработчик системы — компания LVRTC, рекомендует заменить персональный код на другую комбинацию цифр, созданную системой.
При желании можно изменить и сам персональный код, но в Латвии это разрешается только один раз за всю жизнь. Подать заявление на это можно в отделении Управления по делам гражданства и миграции (УДГМ) или по электронной почте [email protected], подписав заявление электронной подписью.
Шаблоны для заявления на смену персонального кода и более подробную информацию об этом процессе можно найти на сайте УДГМ — здесь.







