В деле об утечке данных CSDD появилась реальная надежда получить компенсацию: адвокат раскрывает новые детали 0
После инцидента с утечкой данных CSDD в публичном пространстве прозвучало много самой разной информации о возможностях жителей требовать компенсацию за произошедшее. Пока вопрос об ответственности и возможном возмещении всё ещё оценивается, с позитивными новостями выступил присяжный адвокат Лаурис Клагишс, который указывает на выводы опубликованной Министерством сообщения оценки киберинцидента CSDD. По его мнению, выявленные в ней недостатки безопасности могут стать существенным аргументом для людей, которые рассматривают возможность потребовать компенсацию.
Клагишс пишет в “Facebook”: “Хорошие новости для всех, кто требует компенсации по делу об утечке данных CSDD!
Если вы уже обратились или только планируете обратиться с иском о компенсации в связи с августовским киберинцидентом CSDD, у нас отличные новости. Нам больше не нужно ждать заключения Государственной инспекции данных (DVI), чтобы доказать халатность учреждения! Уже сейчас совершенно ясно, насколько разрушительные и существенные нарушения в защите данных допустила CSDD.
Недавно опубликованный документ “Pabeigts CSDD kiberincidenta izvērtējums, apkopoti ieteikumi nepieciešamajiem uzlabojumiem _ Satiksmes ministrija.pdf” подтверждает серьёзные недостатки безопасности. Оценка показывает, что в управлении кибербезопасностью CSDD были допущены несколько ошибок и упущений, местами — формальный подход, из-за чего возможности для кибератаки не были полностью устранены.
Вот наиболее яркие факты, указывающие на явную халатность:
-Изначальную возможность инцидента создала уязвимость в поддерживаемом CSDD веб-приложении med.csdd.lv.
-Были выявлены такие технические недостатки, как неполный охват проверок безопасности, недостаточная защита сети и даже отсутствие многофакторной аутентификации.
-Злоумышленник мог длительное время и в широком объёме получать данные, поскольку в системе не было достаточных механизмов контроля объёма запросов и выявления аномалий.
-В результате этой атаки были получены данные примерно 1,15 миллиона физических лиц и до 200 тысяч юридических лиц.
-Кроме того, было выявлено длительное хранение исторических персональных данных, что является явным нарушением принципов обработки данных.
Комиссия Министерства сообщения также обратила внимание на вопиющие проблемы с надзором за аутсорсинговыми услугами. Делается вывод, что от профессионального поставщика услуг мониторинга безопасности обычно ожидается способность своевременно выявлять и ограничивать необычную, длительную активность с данными, чтобы не допустить массового извлечения данных. Именно по этой причине я уже ранее подал официальные запросы о раскрытии информации, требуя выдать договор о закупке IT-инфраструктуры CSDD и SIA “TET” — ответственность за провал системы данных такого масштаба должна быть оценена до самых корней.
Это заключение Министерства сообщения служит очень сильным юридическим аргументом. Халатность учреждения не только предполагается, но теперь также официально задокументирована и даёт твёрдую основу для успешного взыскания компенсаций в любом гражданско-правовом споре.”



