Vertinga informacija
Atvejo analizė 9 min. skaitymo· 2026 m. liepa

Kai po kibernetinio incidento pasitraukia vadovas: Registrų centro pamoka

2026 m. Registrų centro istorija pirmą kartą taip aiškiai parodė, kad kibernetinis incidentas gali baigtis ne tik bauda ar teismais, bet ir vadovo pasitraukimu.

Lietuvoje ilgai galiojo tyli taisyklė: po duomenų nutekėjimo keičiami slaptažodžiai, ne vadovai. 2026 m. Registrų centro istorija pirmą kartą taip aiškiai parodė kitką — kibernetinis incidentas gali baigtis ne tik bauda ar teismais, bet ir vadovo pasitraukimu.

Esmė trumpai

600 000+

NT registro įrašų

neteisėtai pasiektų, su asmens kodais

~2

Nulaužtos paskyros

Migracijos departamento

100+

Kreipėsi į advokatus

dėl grupinio ieškinio

1

Pasitraukęs vadovas

A. Jusas; laikinai — G. Cininas

  • Vagystė vyko šių metų pradžioje, viešai paskelbta 2026‑05‑22 — praėjus keliems mėnesiams.
  • Į patį Registrų centrą niekas neįsilaužė: naudotos teisėtos, bet nulaužtos partnerio paskyros.
  • Buvęs vadovas pasitraukė iš pareigų po to, kai incidentas tapo viešas; vyksta naujo vadovo konkursas.

Kas įvyko

Registrų centro atvejis neįdomus tuo, kad „kažkas nulaužė sistemą“. Įdomus tuo, kad sistemos niekas nelaužė. Tretieji asmenys prisijungė per teisėtas Migracijos departamento darbuotojų paskyras, kurios buvo kompromituotos, ir iš jų pasiekė daugiau nei 600 tūkst. nekilnojamojo turto registro įrašų kartu su asmens kodais. Prisijungimai vyko iš užsienio.

Tai tiekimo grandinės ataka gryniausiu pavidalu: tavo saugumas baigiasi ten, kur prasideda partnerio prisijungimai. Kiekviena integracija, kiekviena išorinė paskyra su prieiga prie tavo duomenų yra tavo atakos paviršiaus dalis — nesvarbu, kad ją valdo ne tavo darbuotojas.

Atotrūkis tarp įvykio ir pranešimo

Viešai apie tai sužinota tik gegužę, nors pirmieji neteisėti prisijungimai fiksuoti metų pradžioje. Tas atotrūkis tarp „kada įvyko“ ir „kada pasakyta“ šioje istorijoje yra atskira problema.

Kodėl šį kartą krito vadovo galva

Po viešo paskelbimo buvęs Registrų centro vadovas Adrijus Jusas pasitraukė iš pareigų. Laikinai institucijai vadovauja Prevencijos departamento vadovas Giedrius Cininas, o dėl nuolatinio vadovo vyksta konkursas. Tai reta ir svarbi žinia.

Iki šiol Lietuvoje po duomenų incidentų atsakomybė dažniausiai likdavo abstrakti: nubausta organizacija, sutvarkyti dokumentai, pakeisti slaptažodžiai. Konkretus žmogus vadovybės lygmeniu retai pasitraukdavo. Šis atvejis rodo, kad riba pasislinko.

Čia svarbu atskirti du dalykus. Vadovas nebūtinai asmeniškai konfigūravo prieigas ar rašė saugumo politiką. Bet vadovybės atsakomybė už tai, kokios rizikos priimtos, kokie resursai skirti ir ar kontrolė realiai tikrinta, lieka — jos negalima perduoti IT skyriui ar tiekėjui. Būtent todėl Kibernetinio saugumo įstatyme numatyta, kad esminių subjektų vadovai atsako už atitiktį, o kraštutiniu atveju gali būti net laikinai nušalinti nuo pareigų. Atsakomybė nebėra tik techninio personalo reikalas.

Kaina, kuri tęsiasi

Vadovo pasitraukimas — ne incidento pabaiga, o tik viena eilutė sąskaitoje, kuri vis dar auga.

Teisinė

Daugiau nei 100 žmonių jau kreipėsi į advokatus dėl grupinio ieškinio. Advokatai, remdamiesi „CityBee“ precedentu, kalba apie neturtinę žalą nuo kelių dešimčių iki tūkstančio eurų vienam asmeniui; galutinę sumą nustatys teismas. Prie to prisideda galima priežiūros institucijos bauda.

Reputacinė

Kai kalbama apie valstybės registrą, žala nėra vien konkrečios organizacijos reikalas — nukenčia pasitikėjimas skaitmenine valstybe apskritai.

Asmeninė

Vadovo karjera. Būtent ši dalis šį atvejį daro precedentu.

Ką iš to turėtų pasiimti kiekvienas vadovas

1. Tiekimo grandinė yra tavo atsakomybės dalis

Jei partneris ar integracija turi prieigą prie tavo duomenų, jo silpna vieta tampa tavo incidentu. Registrų centro sistemos nebuvo pažeistos — pakako kompromituotų partnerio paskyrų. Reikia žinoti, kas turi prieigą, kokio lygio, ir kaip ta prieiga stebima.

2. Anomalijų aptikimas svarbesnis už „stiprų slaptažodį“

Teisėta paskyra, naudojama neteisėtai, apeina klasikinę apsaugą. Prisijungimai atrodė legalūs. Klausimas ne „ar slaptažodis stiprus“, o „ar pastebėtume, kad ta paskyra staiga elgiasi kitaip — jungiasi iš užsienio, siurbia neįprastą kiekį duomenų“.

3. Pranešimo greitis yra dalis atsakomybės

Nuo įvykio pradžios iki viešo paskelbimo praėjo keli mėnesiai. Delsimas informuoti didina tiek teisinę, tiek reputacinę žalą. Sprendimų grandinė — kas, kam ir per kiek laiko praneša — turi egzistuoti iki incidento, ne būti sprendžiama krizės metu.

4. Vadovybės atsakomybė nedeleguojama

Techninius darbus perduoti galima; sprendimų dėl rizikos ir resursų — ne. Būtent vadovybės lygmuo šioje istorijoje ir sumokėjo aukščiausią kainą.

5. „Pas mus viskas gerai“ nėra atsakymas

Kai organizacija sako, kad viskas tvarkoje, vienintelis vertingas kitas klausimas: iš kur tai žinoma? Pasirengimas matuojamas ne ramybe, o gebėjimu parodyti įrodymus — kad rizikos vertintos, prieigos valdytos, veiksmai fiksuoti.

Galutinis vertinimas

Registrų centro istorija svarbi ne dėl vieno pasitraukusio žmogaus. Ji svarbi todėl, kad pakeitė numatytąjį scenarijų. Anksčiau po incidento galėdavai tikėtis, kad viskas apsiribos technine korekcija. Dabar aišku, kad kibernetinis incidentas gali pasiekti aukščiausią organizacijos lygmenį.

Klausimas vadovui šiandien skamba ne „ar mūsų IT viską padarė“, o „ar po incidento galėsiu pagrįsti, kad rizikos buvo vertintos, sprendimai priimti ir priemonės realiai veikė“.

Esminė išvada

Kibernetinis saugumas nustojo būti vien IT skyriaus tema. Jis tapo vadovybės atsakomybės klausimu — su realiomis, asmeninėmis pasekmėmis.

Ar jūsų vadovybė pasirengusi atsakyti?

PROKSI padeda įvertinti tiekimo grandinės rizikas, prieigų valdymą ir incidentų reagavimo grandinę pagal KSĮ reikalavimus.

Susisiekti su PROKSI

Šaltiniai

  • LRT: „Šaltiniai: Vytautas Bitinas laimėjo Registrų centro vadovo konkursą“ (2026‑07‑22) — lrt.lt/naujienos/verslas/4/2998168
  • LRT: „Į advokatus kreipėsi virš 100 žmonių dėl RC duomenų vagystės, reikalaus žalos priteisimo“ — lrt.lt/naujienos/mokslas-ir-it/11/2998315
  • Susijusi analizė: Registrų centro incidentas — tiekimo grandinės ataka per teisėtas paskyras (/duk/registru-centro-duomenu-nutekejimas-atvejo-analize)
#Registrų centras#Vadovybė#KSĮ#Tiekimo grandinė#BDAR