Lettlands CSDD-intrång: data om 1,2 miljoner medborgare och 200 000 företag stulen
Lettlands trafiksäkerhetsmyndighet CSDD (Ceļu satiksmes drošības direkcija) drabbades i början av augusti 2026 av ett allvarligt dataintrång. Uppgifter om 1,2 miljoner lettiska medborgare och 200 000 företag stals i attacken. Landet har drygt 1,8 miljoner invånare, vilket innebär att data om nästan två tredjedelar av befolkningen röjdes.
Den stulna informationen kom från betalningsregistret och spänner över 18 år bakåt i tiden. Den inkluderar personnummer, namn, adresser, registreringsskyltar, fordonsinformation samt datum och belopp för betalningar till myndigheten.
Sen rapportering och avgångar
Intrånget rapporterades inte i tid, vilket ledde till kritik från myndigheter och allmänhet. Latvijas Television rapporterade att angriparen troligen även försökt ta sig in i andra statliga system. CSDD:s generaldirektör Aivars Aksenoks meddelade att han var beredd att avgå när utredningen är klar. Lettlands president krävde att åklagarmyndigheten granskar händelsen.
Myndigheten valde att inte kontakta alla drabbade individuellt med hänvisning till den stora volymen, utan informerade allmänheten via sin webbplats och press. Diskussioner om möjlig ekonomisk kompensation till drabbade pågår.
Tredjepartsrisk och betaldata i fokus
Intrånget mot CSDD illustrerar en viktig risk som många organisationer underskattar: historisk betaldata. Systemen innehöll transaktionsdata från nästan två decennier, vilket ger angripare ett rikt underlag för identitetsstöld och bedrägerier.
För svenska företag och myndigheter som hanterar betaldata finns flera lärdomar:
- Begränsa hur länge historisk betaldata sparas till vad som faktiskt krävs enligt lag
- Segmentera äldre data så att den inte är direkt åtkomlig från aktiva system
- Ha tydliga rutiner för hur snabbt intrång ska rapporteras till myndigheter och drabbade
- Testa om angripare kan röra sig från ett system till angränsande statliga eller affärskritiska system
Källa: LSM.lv