Наблюдательный совет и правление латвийского Управления безопасности дорожного движения (CSDD) ушли в отставку после скандала вокруг утечки данных 1.2 миллиона человек, а это почти две трети населения страны. Расследование показало, что ведомство не уложилось в установленные законом 72 часа на уведомление Государственной инспекции данных о взломе, а значит, формально нарушило собственные обязательства по защите персональных данных граждан.
Хронология выглядит как учебник того, как не надо реагировать на утечку. Проникновение в систему произошло в ночь на 8 августа, но первое короткое публичное заявление CSDD выпустило только 13 августа, спустя почти неделю, а более подробную версию — на день позже. Полный масштаб утечки — данные о платежах, номера удостоверений личности, госномера автомобилей, суммы и даты транзакций 1.2 миллиона человек и 200 тысяч организаций — ведомство признало официально лишь 18 августа. Наблюдательный совет CSDD подал в отставку 19-го числа, в тот же день министр транспорта потребовал отставки и правления. Среди ушедших в отставку — председатель совета Айварс Аксенокс, бывший министр юстиции и экс-мэр Риги.
Спор о том, кто виноват технически, идет отдельно от политических отставок. Часть ИТ-инфраструктуры и мониторинга безопасности CSDD обслуживает латвийский телеком-оператор Tet, который взлом не заметил и тревогу не поднял. Руководство CSDD публично указывает на Tet как на сторону, ответственную за то, что вторжение осталось незамеченным, но председатель совета директоров Tet отбивается: по его словам, определить виновного можно только после того, как следствие установит, как именно и когда злоумышленники получили доступ к системе. Министр транспорта Рихард Козловскис распорядился провести внутреннее расследование.
Но сам факт, что почти две трети граждан небольшой страны оказались в одной утечке, показывает уязвимость централизованных государственных баз данных: чем больше сервисов завязано на единую систему вроде CSDD, которая хранит и водительские данные, и платежную историю, тем масштабнее становится любой единичный сбой защиты. Отставка руководства — это ответ на политическое давление, а не техническое решение проблемы.
В Беларуси операторы персональных данных тоже должны уведомлять Национальный центр защиты персональных данных (НЦЗПД) об утечке не позднее трёх рабочих дней после её обнаружения. Весенний случай с автолизинговой компанией «Дженерал лизинг» показывает, как этот механизм должен работать на практике.
17 апреля 2026 года из-за несанкционированного доступа к информационной системе «Дженерал лизинг» в сеть попали данные более 241 тысячи записей о клиентах. НЦЗПД сообщил об инциденте уже 22 апреля и уточнил, что компания своевременно уведомила людей, чьи данные могли быть затронуты. В самой компании позднее заявили, что число записей не равно числу клиентов и что платёжные данные не утекли: причиной стала компрометация учётных данных сотрудника, а не прямой взлом инфраструктуры.
Ещё один показательный случай произошёл 13 февраля. После атаки на сайт сети игорных клубов Maxbet в открытый доступ попали данные примерно 10 тысяч человек — имена, даты рождения, номера телефонов, электронные адреса и города проживания. Национальный центр обеспечения кибербезопасности и реагирования на киберинциденты отнёс произошедшее к киберинцидентам высокого уровня; хостинг-провайдер ограничил доступ к сайту до выяснения причин и устранения последствий атаки.
Масштабы этих случаев несопоставимы с утечкой в латвийском CSDD, где были затронуты данные 1,2 млн человек. Однако последовательность действий в Беларуси была иной: инциденты публично фиксировали вскоре после обнаружения, компании уведомляли пострадавших, а регуляторы требовали устранить уязвимости. В отчёте за 2025 год НЦЗПД сообщил об удалении более 16 млн записей и документов с незаконно использованными персональными данными. Это показывает, что работа с такими нарушениями стала постоянной частью деятельности ведомства.
