Nozagti CSDD dati: vai krāpnieki var piekļūt naudai un paņemt kredītu jūsu vārdā?
Publicēts: 28. augusts 2026
CSDD kiberuzbrukums notika no 2026. gada 8. līdz 10. augustam. Uzbrucējam izdevās iegūt vēsturisko maksājumu kvīšu datus par CSDD pakalpojumiem, sākot no 2008. gada. Pēc incidenta analīzes CSDD paziņoja, ka skarti aptuveni 1,2 miljonu fizisko personu un 200 tūkstošu juridisko personu dati.
Fizisko personu gadījumā uzbrucēju rīcībā varēja nonākt vārds un uzvārds, personas kods, maksājuma summa un veikšanas datums, transportlīdzekļa valsts reģistrācijas numura zīme, kā arī adrese, kas bija reģistrēta konkrētā CSDD pakalpojuma saņemšanas dienā. Piemēram, tā varēja būt transportlīdzekļa reģistrācijas apliecībā norādītā adrese.
Tas nozīmē, ka incidents var skart arī cilvēkus, kuri CSDD pakalpojumus izmantojuši pirms daudziem gadiem. Datu valsts inspekcija norāda: ja persona kopš 2008. gada ir veikusi pārskaitījumu par CSDD pakalpojumu, pastāv iespēja, ka attiecīgajā maksājuma kvītī ietvertie dati ir nonākuši neautorizētu personu rīcībā.
Vienlaikus svarīgi saprast, kādi dati nav nozagti. CSDD norādījusi, ka klientu lietotājvārdi un paroles incidentā nav skarti. Publiski pieejamā informācija arī liecina, ka nav noplūduši klientu tālruņu numuri un e-pasta adreses.
Tomēr nozagto datu kombinācija krāpniekiem var būt vērtīga. Personas kods pats par sevi nedod iespēju piekļūt, piemēram, eParaksta pakalpojumiem vai apliecināt citas personas identitāti, taču to kopā ar vārdu, adresi un automašīnas numuru var izmantot daudz pārliecinošākos un konkrētai personai pielāgotos krāpniecības mēģinājumos.
Vai ar nozagtajiem CSDD datiem var piekļūt bankas kontam vai paņemt kredītu?
Personas koda, vārda, adreses un automašīnas numura nonākšana krāpnieku rokās pati par sevi nenozīmē, ka viņi var piekļūt cilvēka bankas kontam. Lai autorizētos internetbankā vai apstiprinātu maksājumu, nepieciešams autentifikācijas līdzeklis, piemēram, Smart-ID. Smart-ID gadījumā PIN1 tiek izmantots piekļuvei internetbankai un citiem e-pakalpojumiem, savukārt PIN2 nepieciešams darījumu, tostarp bankas maksājumu, apstiprināšanai.
Arī kredīta noformēšana tikai ar CSDD noplūdušajiem datiem nav tik vienkārša. Kredīta devējam pirms līguma noslēgšanas ir pienākums izvērtēt klienta maksātspēju. PTAC norāda, ka tiek vērtēti ienākumi, izdevumi un esošās saistības, bet informācija tiek pārbaudīta arī datubāzēs, tostarp kredītinformācijas birojos.
Lielāks risks rodas tad, ja nozagtie dati tiek izmantoti sociālajā inženierijā. Zinot cilvēka vārdu, personas kodu, adresi un automašīnas numuru, krāpnieks var radīt daudz ticamāku iespaidu, ka zvana no bankas, CSDD vai citas iestādes. Mērķis var būt izvilināt papildu informāciju vai panākt, lai cilvēks pats apstiprina krāpnieka iniciētu darbību.
Īpaši bīstami ir negaidīti Smart-ID pieprasījumi. Smart-ID drošības rekomendācijās norādīts, ka lietotājam nevajadzētu apstiprināt darbību, kuru viņš pats nav uzsācis. Tāpat nevienam nedrīkst atklāt savus PIN kodus.
Tādēļ CSDD datu noplūdes būtiskākais finansiālais risks nav iespēja ar personas kodu vien „iztukšot” bankas kontu, bet gan iespēja nozagto informāciju izmantot kā pirmo posmu daudz sarežģītākā krāpšanas shēmā.
Kā pasargāt savu naudu un ko darīt, ja dati jau izmantoti krāpniecībā?
Pēc CSDD datu noplūdes iedzīvotājiem īpaša uzmanība jāpievērš zvaniem, īsziņām un e-pastiem, kuros sūtītājs uzdodas par CSDD, bankas, policijas vai citas iestādes pārstāvi. Fakts, ka zvanītājs zina jūsu vārdu, personas kodu, adresi vai automašīnas numuru, vairs nav pietiekams pierādījums viņa identitātei.
Valsts policija iesaka aizdomīgas telefonsarunas pārtraukt un pašam sazināties ar attiecīgo iestādi, izmantojot tās oficiālo tālruņa numuru. Bankas un policijas darbinieki pa telefonu neprasīs atklāt Smart-ID PIN kodus vai citus internetbankas piekļuves datus. Tāpat nevajadzētu pēc svešinieka norādījuma pārskaitīt naudu uz tā dēvēto „drošo kontu”.
Jāuzmanās arī no negaidītiem Smart-ID pieprasījumiem. CERT.LV uzsver, ka ar Smart-ID vai kodu kalkulatoru jāapstiprina tikai tās darbības, kuras cilvēks pats ir uzsācis. Ja telefonā parādās autentifikācijas vai maksājuma apstiprinājums, kuru neesat iniciējis, tas jānoraida.
Šis risks nav tikai teorētisks. Valsts policija 2026. gada janvārī ziņoja par gadījumu, kurā krāpnieki panāca, ka cietušais apstiprina darbības ar Smart-ID. Rezultātā viņam tika noformēts 8800 eiro ātrais kredīts.
Ja nauda jau izkrāpta vai krāpniekiem nodoti bankas piekļuves dati, jārīkojas nekavējoties. Vispirms jāsazinās ar savu banku, lai ierobežotu turpmākus darījumus un noskaidrotu iespējas apturēt maksājumu. Pēc tam par notikušo jāinformē Valsts policija.
Vai CSDD datu noplūdē cietušie var prasīt kompensāciju?
Ja personas datu noplūdes dēļ iedzīvotājam radušies reāli zaudējumi, var rasties jautājums par kompensāciju. Vispārīgā datu aizsardzības regula paredz tiesības prasīt atlīdzību par materiālu vai nemateriālu kaitējumu, kas radies regulas pārkāpuma rezultātā. Datu valsts inspekcija skaidro, ka kompensācijas prasība ir jāpamato, norādot konkrēto kaitējumu un iesniedzot to apliecinošus pierādījumus.
Materiāls kaitējums varētu būt, piemēram, pierādāmi finansiāli zaudējumi, kas radušies datu prettiesiskas izmantošanas dēļ. Savukārt prasība var attiekties arī uz nemateriālu kaitējumu. Taču pats fakts, ka personas dati ir bijuši iesaistīti drošības incidentā, automātiski nenozīmē, ka cilvēkam tiks izmaksāta noteikta naudas summa.
Svarīgi arī nošķirt Datu valsts inspekcijas un tiesas kompetenci. Inspekcija norāda, ka tā nepiešķir kompensāciju personām, kuru dati noplūduši. Ja jautājumu par atlīdzību neizdodas atrisināt ar par datu apstrādi atbildīgo organizāciju, kaitējuma atlīdzināšanas prasība risināma civilprocesuālā kārtībā tiesā.
CSDD gadījumā pašlaik vēl nevar secināt, ka ikvienam no aptuveni 1,2 miljoniem skarto iedzīvotāju pienāktos kompensācija. Datu valsts inspekcija ir sākusi pārbaudi, kurā vērtē incidenta apstākļus, skarto datu apjomu un to, vai CSDD bija ieviesusi atbilstošus tehniskos un organizatoriskos personas datu aizsardzības pasākumus.
Tādēļ cilvēkiem, kuriem incidenta dēļ rodas finansiāli zaudējumi, ir īpaši svarīgi saglabāt pierādījumus - bankas izrakstus, saraksti, krāpnieciskās īsziņas un citu informāciju, kas var palīdzēt pierādīt nodarīto kaitējumu un tā saistību ar datu pārkāpumu.



