Как ранее сообщалось, в результате атаки были получены данные примерно 1,2 млн физических лиц и 200 000 юридических лиц. После инцидента руководство CSDD объявило об уходе, а Государственная инспекция данных (DVI) начала проверку.
Юристы обращают внимание, что теоретический штраф по Общему регламенту защиты данных (GDPR) может быть очень высоким. С учётом оборота CSDD за 2025 год в размере 68,2 млн евро максимальная санкция за нарушения требований безопасности обработки данных может достигать 10 млн евро.
Если же будут установлены нарушения базовых принципов обработки данных или правовых оснований такой обработки, максимальный теоретический штраф может составить уже 20 млн евро.
При этом сам факт утечки ещё не означает автоматического нарушения GDPR. DVI должна оценить, какие технические и организационные меры безопасности применялись в CSDD и соответствовали ли они существующим рискам.
Размер возможного штрафа будет зависеть от тяжести и продолжительности нарушения, числа пострадавших, степени ответственности CSDD и сотрудничества с надзорным органом.
Отдельный вопрос — можно ли затем взыскать этот штраф с конкретных работников или руководителей.
Автоматически переложить санкцию на IT-сотрудника, члена правления или совета нельзя. Для этого необходимо доказать конкретную вину человека, причинно-следственную связь между его действиями и возникшими потерями, а также размер ущерба.
В случае сотрудников ответственность может возникнуть, например, если человек сознательно игнорировал требования безопасности, отключал обязательную защиту, предоставлял необоснованные права доступа или не устранял известные критические уязвимости.
Однако в сфере IT работа сама по себе связана с повышенным риском, поэтому в ряде случаев ответственность работника возможна лишь при умысле или грубой неосторожности. Кроме того, будет учитываться и то, обеспечил ли сам работодатель достаточные ресурсы, персонал, финансирование и инструкции.
Теоретически претензии могут быть предъявлены и членам правления или совета CSDD, если будет доказано, что они игнорировали риски кибербезопасности, не обеспечивали должный контроль или необоснованно откладывали необходимые меры защиты.
Но и здесь самого факта кибератаки недостаточно. Для взыскания денег потребуется доказать персональную ответственность и конкретную связь между решениями должностных лиц и понесёнными убытками.

Подпишитесь на главное за день
Telegram-канал PRESS.LV — срочные новости и эксклюзивы.





















































Будьте первым, кто прокомментирует
Для участия в обсуждении нужен аккаунт PRESS.LV.