Очередь грузовиков у границы перед пересечением с Россией.

Временная система, постоянные атаки: Минсообщения раскрыло, как защищена электронная очередь на границе

Электронная очередь на восточной границе Латвии по-прежнему работает на временной платформе GoSwift, полноценное управление пользователями в ней до сих пор не внедрено, а попытки автоматизированного массового бронирования, обхода ограничений и несанкционированного доступа фиксируются регулярно. При этом отдельной проверки системы со стороны CERT.LV не проводилось, Datu valsts inspekcija её также не оценивала. Всё это следует из официального ответа Министерства сообщения на вопросы, которые редакция times.lv направила после собственного исследования безопасности lvborder.lv.

Ответ министерства от 30 сентября 2026 года, №18-02/2926, содержит несколько фактов, ранее либо неизвестных, либо подтверждённых только частично. В частности, ведомство впервые прямо подтвердило, что работающая сегодня система остаётся временной, её ИКТ-ресурсы обеспечивает частная компания SIA GoSwift, полноценная система управления пользователями появится только в будущем основном решении, а попытки воздействия на действующую систему происходят не только в прошлом — они фиксируются регулярно и сейчас.

При этом государство утверждает, что существующие средства защиты позволяют такие попытки своевременно обнаруживать и блокировать.

Главный вопрос после полученного ответа меняется. Речь уже не о том, существуют ли атаки на государственную электронную очередь: министерство это подтверждает. Вопрос в другом — кем независимо проверена эффективность механизмов, которые должны защищать обязательную государственную систему с паспортными, транспортными и таможенными данными пользователей.

Продолжение расследования times.lv от 22 сентября.

С чего началось расследование times.lv

Поводом для проверки lvborder.lv стала история с масштабной утечкой персональных данных CSDD. После неё закономерно возник вопрос: какие ещё государственные сервисы концентрируют большие массивы персональных данных и насколько понятна пользователю архитектура их защиты.

ERRS — Transportlīdzekļu elektroniskās rindas rezervācijas sistēma — оказалась особенно интересным примером.

С 15 октября 2025 года пересечь восточную сухопутную границу Латвии через соответствующие пункты пропуска без предварительной электронной регистрации стало невозможно. Электронная очередь превратилась не в дополнительный удобный сервис, а в обязательную часть процедуры пересечения границы. Обязательная регистрация — LVRTC

Согласно статье 10¹ Закона о государственной границе, распорядителем самой системы и оператором персональных данных является государственная Autotransporta direkcija — ATD. Создание, развитие и сопровождение ERRS возложено на Latvijas Valsts radio un televīzijas centrs — LVRTC. Закон о государственной границе

При этом действующие правила предусматривают обработку далеко не только номера машины и выбранного времени приезда. В ERRS находятся идентификационные и контактные данные водителя, сведения об автомобиле и грузе; детальный состав информации установлен правилами Кабинета министров №570. Правила №570

То есть электронная очередь представляет собой государственную информационную систему, связывающую человека, транспортное средство, планируемое пересечение внешней границы и, для грузовых перевозок, сведения о грузе.

Первые проблемы появились практически сразу

Ещё 10 января Latvijas Radio сообщало о ботах и перепродаже мест в очереди.

Представитель Latvijas Auto Александр Поцелуйко тогда обращал внимание на фундаментальную особенность системы: доступ к бронированию был возможен без идентификации пользователя. LVRTC, в свою очередь, подтвердил, что были зафиксированы роботизированные массовые запросы, занимавшие значительную часть свободных временных слотов, а также интерес к получению бронирований для их последующего предложения другим людям — возможно, за вознаграждение. Latvijas Radio / LSM, 10.01.2026

В качестве срочной меры возможность бронирования тогда ограничили для зарубежных IP-адресов.

Но гораздо важнее было другое заявление LVRTC: использовавшееся решение являлось временным, а полноценные механизмы аутентификации, авторизации и пользовательские профили только планировалось создать в будущей системе. Latvijas Radio / LSM

Государство также изменило нормативные правила: после регистрации свободное изменение внесённых данных было запрещено, а с марта 2026 года данные водителя разрешили исправлять только один раз. Изменения правил

Весной ситуация внешне стабилизировалась. В мае Latvijas Radio сообщало, что система выполняет свою основную функцию, а очереди автомобилей вдоль дорог исчезли. Но и тогда ERRS по-прежнему называлась временным решением, на старте которого наблюдались технические проблемы и атаки ботов.

Поэтому 22 сентября редакция times.lv решила задать Министерству сообщения двенадцать конкретных вопросов: какая система работает сегодня, появилась ли обещанная идентификация пользователей, кто технически обслуживает временную платформу, какие проверки безопасности проводились, что известно CERT.LV и DVI, как устроена обработка платежей и кто отвечает за кибербезопасность.

Заявление было подано частным лицом по поручению редакции times.lv.

Текст 12 вопросов, подготовленных для заявления от 22 сентября

30 сентября министерство прислало ответ №18-02/2926.

Текст ответа Satiksmes ministrija №18-02/2926 от 30 сентября

И этот ответ заметно меняет картину.

Факт №1. Сегодня всё ещё работает временная система

Первый вопрос редакции был предельно прост: используется ли в сентябре 2026 года первоначальное временное решение либо оно уже заменено полноценной ERRS?

Министерство отвечает:

«Šobrīd ERRS produkcijas vidē darbojas pagaidu risinājums.»

То есть в промышленной среде ERRS сейчас действительно продолжает работать временное решение.

Основная система должна быть внедрена позднее в рамках проекта «Robežšķērsošanas risinājumu pirmās kārtas īstenošana».

Министерство отдельно подчёркивает, что термин «временное» не следует трактовать как «неполноценное» или «менее устойчивое». По его версии, речь идёт о функционально законченном техническом решении переходного периода, которому просто отведён ограниченный срок эксплуатации.

Сам LVRTC ещё 18 сентября — за четыре дня до заявления times.lv — сообщал практически то же самое: временная система работает, пока создаётся новая ERRS, которая будет постепенно её заменять. За 11 месяцев через электронную очередь к тому моменту прошло уже 135 553 автомобиля. LVRTC, 18.09.2026

То есть речь давно не идёт о тестовом стенде или небольшой пилотной системе. Временное решение является действующей обязательной инфраструктурой пересечения границы и ежедневно обслуживает сотни автомобилей.

Факт №2. Полноценной системы управления пользователями до сих пор нет

Это, вероятно, один из наиболее важных ответов министерства.

В январе LVRTC обещал, что в будущей системе появятся аутентификация, авторизация и профили зарегистрированных пользователей. Latvijas Radio / LSM

Мы спросили, были ли эти механизмы реализованы.

Ответ:

«Pilna apjoma lietotāju pārvaldības risinājums tiks ieviests pamata risinājumā. Pašreizējā rezervēšanas procesā šāda pilna apjoma lietotāju pārvaldība nav ieviesta.»

Иными словами, полноценного управления пользователями в действующем процессе бронирования нет до сих пор.

Оно должно появиться только вместе с основной ERRS.

Это не означает, что нынешняя система вообще не использует никаких средств проверки введённых данных, anti-bot механизмов или иных механизмов контроля. Министерство этого не утверждает.

Но факт остаётся фактом: анонсированная ещё зимой полноценная модель управления пользователями в сентябре 2026 года не внедрена.

Факт №3. Временную систему обслуживает GoSwift

В предыдущем исследовании мы установили наличие GoSwift в архитектуре временного решения по нормативным и проектным документам.

Теперь Министерство сообщения подтвердило это непосредственно.

Распределение выглядит так:

ATD — распорядитель ERRS и оператор персональных данных;

LVRTC — отвечает за создание, развитие и сопровождение информационно-коммуникационных ресурсов;

SIA GoSwift — по договору аутсорсинга обеспечивает работу ИКТ-ресурсов именно временного решения.

Таким образом, временная государственная система фактически имеет многоуровневую модель: государственный оператор данных — государственный технологический оператор — внешний поставщик временной платформы.

Это особенно важно для следующего вопроса: кто именно и на каком уровне отвечает за конкретные механизмы защиты.

Факт №4. Попытки атак происходят регулярно

В январе речь шла о конкретной волне ботов.

Наш седьмой вопрос был сформулирован шире. Мы спросили, фиксировались ли после январских событий новые попытки автоматизированных атак, массового резервирования, обхода ограничений, незаконной передачи бронирований, несанкционированного доступа или получения данных.

Министерство отвечает:

«Mēģinājumi izmantot automatizētus rīkus, apiet noteiktos ierobežojumus, masveidā rezervēt vietas, kā arī citas darbības, kas vērstas uz nesankcionētu piekļuvi sistēmai vai tās datiem, tiek konstatēti regulāri.»

По-русски смысл этой формулировки однозначен:

попытки использования автоматизированных инструментов, обхода ограничений, массового резервирования, а также другие действия, направленные на несанкционированный доступ к системе или её данным, фиксируются регулярно.

Это принципиально новая информация.

До сих пор публичная история с ботами в основном воспринималась как проблема первых месяцев эксплуатации. Теперь Министерство сообщения официально подтверждает: подобная активность не закончилась.

Вместе с тем LVRTC просит не делать из этого вывода об уязвимости ERRS. По его позиции, с подобными попытками ежедневно сталкивается практически любая общедоступная информационная система.

LVRTC утверждает, что внедрённые средства защиты эффективны, позволяют своевременно выявлять и предотвращать такие действия и постоянно совершенствуются.

Это важная оговорка: регулярные попытки атак сами по себе действительно не доказывают успешного взлома.

Министерство не сообщает о подтверждённой утечке данных ERRS.

Но следующий вопрос возникает автоматически: кто независимо проверял заявление об эффективности защиты?

CERT.LV систему отдельно не проверял

Восьмым пунктом times.lv спросил, проводил ли CERT.LV отдельную оценку безопасности ERRS или lvborder.lv.

Ответ министерства:

«CERT.LV atsevišķs sistēmas drošības izvērtējums nav veikts.»

Нет, отдельной проверки безопасности CERT.LV не проводилось.

Министерство поясняет, что CERT.LV и не обязан планово проверять каждую государственную информационную систему. Penetration tests и другие проверки проводятся в рамках сопровождения самой системы, а взаимодействие с CERT.LV происходит при необходимости или в случае инцидентов.

Это вполне логичное институциональное объяснение.

Но оно одновременно снимает возможность ссылаться на CERT.LV как на независимый внешний орган, подтвердивший безопасность действующего решения: такой отдельной оценки не было.

Datu valsts inspekcija тоже не проводила отдельную оценку

Девятый вопрос касался Datu valsts inspekcija.

Проверяла ли инспекция обработку персональных данных либо принимаемые ERRS меры безопасности?

Ответ министерства состоит фактически из двух слов:

«Nav veikusi.»

Не проводила.

И здесь особенно заметен контраст с набором данных, проходящих через ERRS.

Закон прямо определяет, что в системе обрабатываются идентификационные и контактные данные водителей, данные транспортных средств и сведения о грузах. Закон о государственной границе

Правила №570 детализируют состав и порядок такой обработки и устанавливают Autotransporta direkcija оператором данных. Правила №570

Это не означает, что DVI обязана предварительно сертифицировать каждую подобную информационную систему.

Но факт для общественной оценки достаточно простой: отдельной проверки DVI не было.

А кто тогда проверял безопасность?

На этот вопрос ответ становится менее определённым.

Мы просили сообщить, проводились ли после атак ботов независимые security audit, vulnerability assessment, penetration test или другие технические проверки. Если да — когда, кем, обнаруживались ли критические либо высокорисковые уязвимости и выполнялся ли retest после исправлений.

Министерство сообщает, что необходимые проверки безопасности, производительности и другие тесты ERRS выполняются в соответствии с требованиями законодательства, а проверки безопасности организуются в рамках сопровождения системы.

Но:

дат нет;

виды проведённых проверок не названы;

исполнители не названы;

результаты не названы;

наличие или отсутствие критических уязвимостей не сообщается;

факт повторных проверок после исправлений не подтверждён.

Министерство объясняет, что возможность раскрытия такой информации должна отдельно оцениваться в соответствии с Законом о свободе информации.

Это важное различие.

Из ответа нельзя утверждать, что ERRS не проходила технических проверок.

Напротив, министерство говорит, что они проводятся.

Но из ответа также невозможно установить, проводил ли их независимый от разработчика и оператора аудитор и каковы были результаты.

После истории CSDD это уже не формальность. Там государственная комиссия установила не только наличие исходной уязвимости, но и недостатки контроля, мониторинга и организации кибербезопасности. Поэтому заявление структуры, непосредственно отвечающей за защиту системы, что используемые ею средства эффективны, — важная позиция, но не эквивалент независимой проверке.

На вопрос о DPIA министерство ответило ссылкой на другой документ

Десятый вопрос касался Data Protection Impact Assessment — DPIA, оценки воздействия на защиту данных по статье 35 GDPR.

Мы спросили непосредственно, проводилась ли такая оценка до запуска ERRS и после существенных изменений системы.

Министерство не ответило «да» или «нет».

Вместо этого оно сослалось на ex-ante аннотацию к правилам Кабинета министров №570.

Это документы разной природы.

Ex-ante аннотация сопровождает проект нормативного акта и рассматривает последствия предлагаемого регулирования. DPIA, предусмотренная GDPR, представляет собой оценку рисков конкретной обработки персональных данных и необходимых мер по их снижению.

Поэтому из ответа министерства невозможно установить, существовал ли отдельный DPIA именно для ERRS.

Само отсутствие такого ответа ещё не доказывает, что DPIA не проводился. Но и подтверждения его проведения министерство не предоставило.

На вопросы о банковских картах ответа почти нет

Шестой пункт заявления был максимально конкретным.

Мы попросили назвать платёжного провайдера и ответить:

— получает ли ERRS, ATD, LVRTC или иной оператор полный номер банковской карты;

— сохраняются ли другие аутентификационные карточные данные;

— какие сведения о транзакциях остаются непосредственно в ERRS.

Министерство сообщило только, что регистрационный сбор взимает ATD и порядок оплаты установлен правилами №570.

На поставленные технические вопросы это не отвечает.

Именно поэтому пока нельзя утверждать ни то, что ERRS хранит карточные реквизиты, ни обратное.

Предыдущая публикация times.lv специально избегала подобного утверждения: наличие карточной оплаты не означает, что номера карт хранятся самой государственной системой — платёж может полностью обрабатываться специализированным провайдером.

После ответа министерства эта неопределённость сохраняется.

Данные находятся в ЕС/ЕЭЗ

На один из вопросов ответ получен достаточно чёткий.

ERRS и её технические ресурсы размещаются в дата-центрах на территории Европейского союза / Европейской экономической зоны.

Это снимает по крайней мере вопрос о размещении основной инфраструктуры за пределами ЕС/ЕЭЗ.

При этом министерство не уточняет конкретную страну, дата-центры или распределение основной и резервной инфраструктуры, что с точки зрения информационной безопасности вполне объяснимо.

Кто отвечает за кибербезопасность — ответ через закон

В двенадцатом вопросе редакция попросила назвать институцию, которая несёт основную ответственность за управление кибербезопасностью ERRS и соответствующими рисками.

Вместо прямого определения министерство сослалось на часть 4 статьи 10¹ Закона о государственной границе.

Закон устанавливает следующее: ATD исполняет обязанности распорядителя системы и оператора персональных данных, а LVRTC обеспечивает создание, развитие и сопровождение ERRS. Закон о государственной границе

Юридическое распределение ролей таким образом понятно.

Но вопрос о том, кто принимает окончательное решение о достаточности киберзащиты, из ответа менее очевиден — особенно с учётом того, что эксплуатацию ИКТ-ресурсов временного решения выполняет ещё и внешний подрядчик GoSwift.

Для расследования это становится отдельной темой.

Государственная система, которую строят на ходу

ERRS нельзя назвать неудачным проектом только потому, что она временная.

По своему основному назначению система действительно дала заметный результат.

До её введения сотни грузовиков сутками и неделями ожидали пересечения границы на обочинах. Сейчас физические очереди в значительной степени исчезли, а водители могут ожидать своего временного окна в другом месте. В мае пограничники уже оценивали систему положительно.

К сентябрю через ERRS прошло 135 553 автомобиля, из них 91 195 грузовых. LVRTC, 18.09.2026

Проблема в другом.

Государство сначала ввело обязательную систему на временной платформе. Затем столкнулось с ботами и попытками манипуляции бронированиями. После этого изменяло правила и защитные механизмы. Полноценную систему управления пользователями обещало внедрить позднее — и спустя почти год она всё ещё остаётся частью будущего основного решения.

Теперь мы знаем, что попытки автоматизированных действий, обхода ограничений и несанкционированного доступа продолжают фиксироваться регулярно.

Мы также знаем, что отдельной проверки CERT.LV не было. DVI систему отдельно не оценивала. Подробности проводившихся технических аудитов министерство не раскрыло. Подтверждения отдельного DPIA в ответе нет. На вопросы об архитектуре карточных платежей ответа нет.

И одновременно государство уверяет: средства защиты работают эффективно.

Эти утверждения не обязательно противоречат друг другу.

Система действительно может быть хорошо защищена, несмотря на временный статус. Регулярные атаки на публичный сервис нормальны для современного интернета. Отсутствие аудита CERT.LV не означает отсутствия других профессиональных penetration tests. А технические детали защиты государственного пограничного сервиса действительно нельзя публиковать без ограничений.

Но после ответа Министерства сообщения появляется вполне конкретный запрос на доказательность.

Кто проверял? Когда? Был ли проверяющий независим от разработчика и оператора? Были ли обнаружены критические недостатки? Проведён ли retest? Существует ли DPIA? Кто платёжный оператор и какие данные остаются внутри ERRS?

Для ответа на эти вопросы не требуется публиковать IP-адреса серверов, правила firewall, архитектуру anti-bot защиты или найденные уязвимости.

Можно сообщить сам факт независимой проверки, её дату, статус устранения критических замечаний и итог повторного тестирования.

Пока такой информации у общества нет.

После CSDD вопрос звучит иначе

Несколько недель назад история CSDD показала, насколько плохо работает аргумент «система защищена, потому что за её защиту кто-то отвечает».

В случае электронной очереди ситуация пока принципиально другая: никакой подтверждённой утечки ERRS нет, а Министерство сообщения и LVRTC утверждают, что попытки воздействия успешно обнаруживаются и пресекаются.

Важно не смешивать эти две истории.

Но именно опыт CSDD показывает, почему оценивать безопасность только после утечки — слишком поздно.

Сегодня мы уже знаем достаточно, чтобы задавать вопросы заранее.

На восточной границе Латвии работает обязательная государственная информационная система. Она обрабатывает данные людей, автомобилей и международных грузоперевозок. Работает на временной платформе частного подрядчика. Полноценная система управления пользователями ещё впереди. Попытки атак происходят регулярно. Отдельной оценки CERT.LV не было. Отдельной проверки DVI не было.

И если государство уверено, что существующей защиты достаточно, то следующий уровень прозрачности должен заключаться не в раскрытии секретов её архитектуры, а в возможности независимо подтвердить, что эта защита действительно проверена.

Расследование times.lv продолжится.

Документы и источники

Заявление: «Par transportlīdzekļu elektroniskās rindas rezervācijas sistēmas (ERRS / lvborder.lv) drošību, lietotāju identifikāciju un personas datu aizsardzību», направлено в Satiksmes ministrija 22 сентября 2026 года частным лицом по поручению редакции times.lv.

Ответ: Satiksmes ministrija, 30 сентября 2026 года, №18-02/2926, «Par transportlīdzekļu elektroniskās rindas rezervācijas sistēmu».

Официальные правила ERRS — MK noteikumi Nr.570

Статья 10¹ Закона о государственной границе — распределение ответственности за ERRS

Latvijas Radio: «Электронную очередь на границе Латвии портят боты и перекупщики мест», 10 января 2026 года

LVRTC: результаты 11 месяцев работы ERRS, 18 сентября 2026 года

LVRTC: проект создания основной системы пересечения границы

Документ: текст вопросов для заявления от 22 сентября 2026 года

Текст подготовленного заявления из редакционной переписки. Электронная подпись и технические реквизиты отправки здесь не воспроизводятся.

Latvijas Republikas Satiksmes ministrijai

No:
Degi Karajevs
privātpersonas statusā,
pildot interneta izdevuma times.lv redakcijas uzdevumu

IESNIEGUMS par transportlīdzekļu elektroniskās rindas rezervācijas sistēmas (ERRS / lvborder.lv) drošību, lietotāju identifikāciju un personas datu aizsardzību

Saistībā ar transportlīdzekļu elektroniskās rindas rezervācijas sistēmas (ERRS), kas tiek izmantota Latvijas ārējās sauszemes robežas šķērsošanai, darbību un publiski iepriekš izskanējušo informāciju par automatizētiem rezervācijas mēģinājumiem, robotprogrammu izmantošanu, iespējamu rezervācijas vietu tālāku nodošanu citām personām, kā arī sistēmas turpmāko modernizāciju, lūdzu sniegt informāciju par sistēmas pašreizējo tehnisko un organizatorisko drošības stāvokli.

Atsevišķi norādu, ka šo iesniegumu iesniedzu kā privātpersona, pildot interneta izdevuma times.lv redakcijas uzdevumu un vācot informāciju žurnālistikas materiāla sagatavošanai. Iesniegums netiek iesniegts times.lv vārdā kā juridiskas personas iesniegums.

ERRS apstrādā ne tikai informāciju par rezervēto robežas šķērsošanas laiku, bet arī fizisko personu identifikācijas un kontaktinformāciju, personu apliecinošu dokumentu datus, transportlīdzekļu informāciju, kā arī ar kravu un muitas procedūrām saistītus datus. Sistēmā tiek veikta arī maksājumu apstrāde.

Publiski pieejamajā informācijā iepriekš ir norādīts, ka pēc ERRS ieviešanas tika konstatēta automatizētu rīku jeb botu izmantošana rezervāciju veikšanai un mēģinājumi iegūt rezervācijas vietas to turpmākai nodošanai citiem robežšķērsotājiem. Tāpat 2026. gada sākumā tika ziņots, ka pilnvērtīga lietotāju autentifikācija, autorizācija un lietotāju profilu ieviešana vēl tiek plānota.

Ņemot vērā minēto, lūdzu sniegt atbildes uz šādiem jautājumiem.

1. Vai lvborder.lv / ERRS 2026. gada septembrī joprojām izmanto sākotnēji ieviesto pagaidu tehnisko risinājumu, tostarp GoSwift tehnoloģisko risinājumu?
Ja tas ir aizstāts vai būtiski modernizēts, lūdzu norādīt:
— kad izmaiņas tika ieviestas;
— kāds risinājums pašlaik tiek izmantots;
— vai pagaidu risinājums ir pilnībā aizstāts.

2. Vai ir ieviesta iepriekš plānotā ERRS lietotāju autentifikācija, autorizācija un lietotāju profili?
Ja ir, lūdzu paskaidrot:
— kādā veidā tiek identificēta persona, kas veic rezervāciju;
— vai tiek izmantoti valsts elektroniskās identifikācijas līdzekļi;
— kā tiek novērsta rezervāciju veikšana citas personas vārdā vai masveida automatizēta rezervēšana.

3. Vai pēc iepriekš konstatētajiem botu uzbrukumiem un citiem automatizētiem rezervācijas mēģinājumiem ir veikts neatkarīgs ERRS informācijas drošības audits, ievainojamību pārbaude, penetration test vai cita veida tehniskā drošības pārbaude?

Ja šādas pārbaudes ir veiktas, lūdzu norādīt:
— pārbaužu veikšanas datumus;
— institūciju vai pakalpojuma sniedzēju, kas tās veica;
— vai tika konstatētas kritiskas vai augsta riska ievainojamības;
— vai pēc trūkumu novēršanas ir veikta atkārtota pārbaude.

Nav nepieciešams izpaust tehniskās detaļas, kuru publiskošana varētu apdraudēt sistēmas drošību.

4. Kuras institūcijas un komersanti pašlaik piedalās ERRS personas datu apstrādē vai sistēmas tehniskajā uzturēšanā?

Lūdzu norādīt vismaz:
— Autotransporta direkcijas lomu;
— LVRTC lomu;
— GoSwift vai citu tehnoloģiju piegādātāju lomu;
— citus personas datu apstrādātājus vai apakšapstrādātājus, ja tādi ir.

5. Kurā valstī vai valstīs tiek glabāti ERRS pamatdati un to rezerves kopijas?

Lūdzu norādīt, vai visa personas datu apstrāde notiek Eiropas Savienības / Eiropas Ekonomikas zonas teritorijā.

6. Kā ir organizēta maksājumu apstrāde lvborder.lv sistēmā?

Lūdzu norādīt:
— kas ir maksājumu pakalpojuma sniedzējs;
— vai ERRS, Autotransporta direkcija, LVRTC vai cits ERRS tehniskais operators saņem vai saglabā pilnus maksājumu karšu numurus;
— vai tiek saglabāti citi ar maksājumu kartēm saistīti autentifikācijas dati;
— kādi maksājuma darījuma dati tiek saglabāti ERRS datubāzēs.

7. Vai pēc 2026. gada janvārī publiski aprakstītajiem incidentiem ir konstatēti jauni mēģinājumi:
— izmantot botus vai citus automatizētus rīkus;
— masveidā rezervēt vietas;
— apiet noteiktos rezervācijas ierobežojumus;
— nelikumīgi nodot rezervācijas citām personām;
— nesankcionēti piekļūt ERRS;
— iegūt vai nopludināt sistēmā esošos personas, transportlīdzekļu vai kravu datus?

Ja šādi gadījumi ir konstatēti, lūdzu sniegt statistisku informāciju par incidentu skaitu un to raksturu, neatklājot informāciju, kas var kaitēt izmeklēšanai vai sistēmas drošībai.

8. Vai CERT.LV ir veikusi atsevišķu ERRS vai lvborder.lv drošības izvērtējumu?

Ja jā:
— kad tas veikts;
— vai tika sniegtas rekomendācijas;
— vai visas obligātās vai būtiskās rekomendācijas ir izpildītas.

9. Vai Datu valsts inspekcija ir veikusi ERRS personas datu apstrādes vai drošības pasākumu izvērtējumu?

Ja jā, lūdzu norādīt:
— vai tika konstatēti trūkumi;
— vai tika izdoti norādījumi vai rekomendācijas;
— vai tie ir izpildīti.

10. Vai pirms ERRS darbības uzsākšanas un pēc tās būtiskām izmaiņām tika veikts personas datu aizsardzības ietekmes novērtējums (DPIA) atbilstoši Vispārīgās datu aizsardzības regulas 35. pantam?

Ja jā, lūdzu norādīt tā veikšanas un aktualizācijas datumus un informēt, vai novērtējumā tika analizēti riski, kas saistīti ar:
— personu apliecinošu dokumentu datiem;
— robežas šķērsošanas informāciju;
— transportlīdzekļu datiem;
— muitas un kravu informāciju;
— maksājumu procesu;
— automatizētiem un masveida pieprasījumiem sistēmai.

11. Kāds ir pašreizējais statuss iepriekš publiski minētajai pagaidu ERRS aizstāšanai ar pilnvērtīgu informācijas sistēmu?

Lūdzu norādīt:
— kurš projekta posms pašlaik ir pabeigts;
— kādi būtiski posmi vēl nav pabeigti;
— kad paredzēta pilnvērtīgās sistēmas nodošana ekspluatācijā;
— vai līdz tam lvborder.lv turpinās darboties uz pašreizējās tehniskās platformas.

12. Kas Satiksmes ministrijas ieskatā pašlaik ir institūcija, kas nes galveno atbildību par ERRS kiberdrošības pārvaldību un ar to saistīto risku kontroli?

Lūdzu atbildi sniegt elektroniski.

Ja uz kādu no jautājumiem Satiksmes ministrijas rīcībā nav attiecīgās informācijas, lūdzu atbilstoši kompetencei norādīt institūciju, kuras rīcībā tā atrodas, vai pārsūtīt attiecīgo iesnieguma daļu kompetentajai institūcijai normatīvajos aktos noteiktajā kārtībā.

Tāpat lūdzu iespēju robežās pievienot vai norādīt publiski pieejamas atsauces uz dokumentiem, auditiem, lēmumiem, tehniskajiem izvērtējumiem vai citiem materiāliem, uz kuriem balstās sniegtās atbildes.

Ar cieņu

Degi Karajevs
privātpersona,
pildot times.lv redakcijas uzdevumu

Rīgā, 2026. gada 22. septembrī

Документ: ответ Минсообщения от 30 сентября 2026 года, №18-02/2926

Текст ответа, предоставленный редакции. Идентификатор личной электронной адресации скрыт; электронная подпись в этой текстовой копии не воспроизводится.


Rīgā

30.09.2026

Nr.

18-02/2926

uz

23.09.2026.

Nr.

b/n

Degi Karajevam

e-adrese: [personas identifikators aizklāts]

Par transportlīdzekļu elektroniskās rindas rezervācijas sistēmu

            2026. gada 22. septembrī Satiksmes ministrija saņēma Jūsu iesniegumu “par transportlīdzekļu elektroniskās rindas rezervācijas sistēmas (ERRS / lvborder.lv) drošību, lietotāju identifikāciju un personas datu aizsardzību”, kurā Jūs lūdzat sniegt atbildes uz 12 jautājumiem saistībā ar Transportlīdzekļu elektroniskās rindas rezervācijas sistēmu (turpmāk – ERRS). Sniedzam atbildes atbilstoši Jūsu uzdoto jautājumu numerācijai:

1.      Šobrīd ERRS produkcijas vidē darbojas pagaidu risinājums. Pamata risinājums tiks ieviests, atbilstoši ar Ministru kabineta 2025.gada 12.augusta rīkojumu Nr.482 “Par Eiropas Savienības kohēzijas politikas programmas 2021.–2027. gadam 1.3.1. specifiskā atbalsta mērķa «Izmantot digitalizācijas priekšrocības iedzīvotājiem, uzņēmumiem, pētniecības organizācijām un publiskajām iestādēm» 1.3.1.1. pasākuma «IKT risinājumu un pakalpojumu attīstība un iespēju radīšana privātajam sektoram» projekta «Robežšķērsošanas risinājumu pirmās kārtas īstenošana» pases apstiprināšanu“ apstiprinātajam projekta plānam. Norādām, ka pagaidu risinājums ir funkcionāli pilnīgs tehniskais risinājums, kas ieviests darbībai pārejas periodā, līdz ar to “pagaidu” nenozīmē nepilnvērtīgs vai mazāk noturīgs, bet gan apzīmē risinājumu, kas ir paredzēts darboties noteiktu laiku ierobežotā funkcionalitātē līdz pamata risinājuma ieviešanai.

2.      Pilna apjoma lietotāju pārvaldības risinājums tiks ieviests  pamata risinājumā. Pašreizējā rezervēšanas procesā šāda pilna apjoma lietotāju pārvaldība nav ieviesta. Rezervācijas veikšanai nepieciešamie dati un to apstrāde ir noteikta Ministru kabineta 2025. gada 23. septembra noteikumos Nr. 570 “Ārējās sauszemes robežas šķērsošanas transportlīdzekļu elektroniskās rindas rezervācijas sistēmas noteikumi”.

3.      Informējam, ka nepieciešamie drošības, veiktspējas un citi testi ERRS tiek veikti atbilstoši likumdošanā noteiktajām prasībām. ERRS drošības pārbaudes tiek organizētas sistēmas uzturēšanas ietvaros. Informācija par konkrēto pārbaužu veidu, datumiem, veicējiem, konstatējumu smagumu un atkārtotām pārbaudēm pirms izpaušanas izvērtējama atbilstoši Informācijas atklātības likumam.

4.      Jūsu nosaukto personu lomas tiek pildītas atbilstoši Latvijas Republikas valsts robežas likuma 10.1 pantā noteiktajam. ERRS sistēmas pārziņa pienākumus veic VSIA “Autotransporta direkcija”, savukārt sistēmas IKT resursu izveidi, attīstību un uzturēšanu nodrošina VAS “Latvijas valsts radio un televīzijas centrs”. Pagaidu risinājuma IKT resursu darbību nodrošina SIA GoSwift uz ārpakalpojuma līguma pamata.

5.      Sistēmas darbība tiek nodrošināta atbilstoši likumdošanā noteiktajām prasībām valsts informācijas sistēmām, proti, ERRS informācijas un tehniskie resursi ir izvietoti datu centros, kas atrodas ES/EEZ teritorijā.

6.      Reģistrēšanās maksu saskaņā ar Latvijas Republikas valsts robežas likuma 10.¹ panta trešo daļu iekasē VSIA “Autotransporta direkcija”. Maksājumu veikšanas kārtība ir noteikta Ministru kabineta 2025. gada 23. septembra noteikumos Nr. 570 “Ārējās sauszemes robežas šķērsošanas transportlīdzekļu elektroniskās rindas rezervācijas sistēmas noteikumi”.

7.      Informējam, ka mēģinājumi izmantot automatizētus rīkus, apiet noteiktos ierobežojumus, masveidā rezervēt vietas, kā arī citas darbības, kas vērstas uz nesankcionētu piekļuvi sistēmai vai tās datiem, tiek konstatēti regulāri. VAS “Latvijas valsts radio un televīzijas centrs” informē, ka ar šādu situāciju ikdienā saskaras jebkura publiski pieejama informācijas sistēma kibervidē, kā arī šādu mēģinājumu esamība pati par sevi neliecina par sistēmas ievainojamību. VAS “Latvijas valsts radio un televīzijas centrs” ieviestie drošības pasākumi tiek regulāri uzturēti un ir efektīvi. Tie ļauj savlaicīgi atklāt un novērst šādus mēģinājumus, nodrošinot sistēmas darbības nepārtrauktību, noteikumu ievērošanu un datu aizsardzību. Drošības pasākumi tiek nepārtraukti pilnveidoti atbilstoši aktuālajām tendencēm un jauniem apdraudējumu veidiem. Detalizēta statistiskā informācija par konstatēto mēģinājumu skaitu un raksturu netiks sniegta, jo tā atklātu aizsardzības mehānismu darbības principus.

8.      CERT.LV atsevišķs sistēmas drošības izvērtējums nav veikts. Papildus norādām, ka CERT.LV neveic plānveida vai regulārus drošības izvērtējumus visām valsts informācijas sistēmām. Ielaušanās testi un drošības pārbaudes tiek veiktas sistēmas uzturēšanas ievaros, savukārt, sistēmas drošības nodrošināšanas jautājumos pēc nepieciešamības vai incidentu gadījumā tiek nodrošināta komunikācija un sadarbība ar CERT.LV.

9.      Nav veikusi.

10.  Informācija par regulējuma ietekmi uz datu aizsardzību sniegta 2025.gada 23.septembra noteikumu Nr.570 “Ārējās sauszemes robežas šķērsošanas transportlīdzekļu elektroniskās rindas rezervācijas sistēmas noteikumi” sākotnējās ietekmes (ex-ante) novērtējuma ziņojumā (anotācijā) [1].

11.  Šobrīd ERRS produkcijas vidē darbojas pagaidu risinājums, kas turpina darboties, kamēr tiek attīstīts pamata risinājums. Pamata risinājums tiek ieviests, atbilstoši 1.punktā minētā projekta “Robežšķērsošanas risinājumu pirmās kārtas īstenošana” plānam. Projekta posmiem un progresam var sekot līdzi vietnē https://www.lvrtc.lv/projekti/inovaciju-projekti/robezskersosanas-risinajumu-izveide/ .

12.  Atbildības sadalījumu iesaistīto iestāžu starpā nodrošina atbilstoši Latvijas Republikas valsts robežas likuma 10.1.panta ceturtās daļas prasībām.

Pateicamies par Jūsu vēršanos Satiksmes ministrijā un sapratni!

Valsts sekretāra vietnieks                                                                             Kaspars Bērziņš

K.Bērziņš
kaspars.berzins@sam.gov.lv

DOKUMENTS IR PARAKSTĪTS AR DROŠU ELEKTRONISKO PARAKSTU UN SATUR LAIKA ZĪMOGU

—

[1] https://tapportals.mk.gov.lv/annotation/7bb4284a-2e5c-49a2-9ba1-3b795a7e5188

Поделиться

TelegramFacebookLinkedInWhatsAppX