Brojke koje moraju biti zanimljive menadžmentu
Od maja 2018. kada je GDPR stupio na snagu, nadzorna tela su izrekla kazne u ukupnoj vrednosti preko €4 milijarde. Broj kazni raste svake godine. 2024. je bila rekordna godina sa 1.500+ formalnih kazni u EU.
Bitna napomena: kazne ne dobijaju samo giganti. Medijalna kazna u EU je oko €5.000 — sasvim realna za firmu od 10 zaposlenih. Mikro preduzeća su kažnjavana za propuste koji su se mogli sprečiti za manje od €500.
British Airways — €22 miliona (2020)
Šta se desilo: Skimming napad na sajt BA. Maliciozni JavaScript kod (Magecart) je ubačen na stranicu za plaćanje i krao podatke kreditnih kartica direktno u browseru. Kompromitovano je 500.000 korisničkih naloga i podataka o karticama. Napad je trajao 2 meseca pre otkrivanja.
Tehnički uzroci:
- Nije bilo Subresource Integrity (SRI) provere za third-party skripte — napadač je modifikovao CDN skriptu
- Nije bio implementiran Content Security Policy (CSP) koji bi blokirao neovlašćene skripte
- Nije bio monitoring koji bi detektovao neočekivani outbound saobraćaj sa payment stranice
- 2 meseca bez detekcije = neadekvatan monitoring (Art. 32)
Kako ste vi zaštićeni: CSP header koji blokira sve skripte osim eksplicitno dozvoljenih, SRI za sve CDN resurse, monitoring outbound konekcija sa payment stranica.
Marriott International — €20.4 miliona (2020)
Šta se desilo: Hakovana baza podataka Starwood hotelskog sistema, koja je bila kompromitovana još pre Marriott akvizicije 2016. Marriott nije sproveo adekvatni due diligence security review pri akviziciji. Oko 339 miliona gostiju je imalo izložene podatke, uključujući nešifrovane brojeve pasoša.
Tehnički uzroci:
- Enkripcija ličnih podataka u bazi nije bila implementirana — brojevi pasoša su čuvani plain text
- Nije bio sprovedan security audit pri akviziciji kompanije (due diligence propust)
- Nedovoljna network segmentacija — napadači su imali pristup celoj bazi, ne samo delu
Lekcija: Enkripcija osetljivih podataka u bazi nije "nice to have" — to je tehnička obaveza po Art. 32. Svaki broj pasoša, JMBG ili zdravstveni podatak mora biti enkriptovan i u bazi.
Meta (Facebook) — €1.2 milijarda (2023)
Šta se desilo: Prenos ličnih podataka građana EU u SAD bez adekvatnih zaštitnih mehanizama. Meta je koristila Standard Contractual Clauses ali nisu bile dovoljne da kompenzuju US Surveillance zakone (FISA 702) koji omogućuju US obaveštajnim agencijama pristup podacima.
Lekcija za regularnu firmu: Ako koristite US cloud provajdere (AWS, Azure, GCP, ili bilo koji SaaS sa US bazom), proverite da li su podaci u EU Data Center-ima. Koristite EU instance eksplicitno.
Amazon — €746 miliona (2021)
Šta se desilo: Neprikladan cookie consent — korisnici nisu dobili pravi izbor između prihvatanja i odbijanja tracking cookie-ja. Amazon je koristio dark pattern: dugme za prihvatanje je bilo prominentno, odbijanje je zahtevalo više koraka.
Tehnički uzroci:
- Analytics i targeting cookie-ji su se učitavali pre pristanka
- Dizajn je favorizovao "accept all" (dark pattern)
- Nije bila implementirana granularnost: mogućnost da prihvatiš samo neke kategorije
Šta proveriti: U browseru bez cookie-ja otvorite vaš sajt. Da li se ikakvi cookie-ji osim striktno neophodnih postavljaju pre nego što kliknete "Accept"? Ako da — kršite GDPR.
Španija — Vodafone €8.15 miliona (2022)
Šta se desilo: Slanje marketinških SMS i email poruka bez pristanka, neodgovaranje na zahteve za brisanje podataka, nedovoljne tehničke mere.
Lekcija: Pravo na brisanje (Art. 17) ima rok od 30 dana. Svaki zahtev mora biti dokumentovan i odgovoreno. Automatizirajte ovaj process — ručno je prerizično.
Pet tehničkih mera koje bi sprečile 80% ovih kazni
- Content Security Policy (CSP): Blokira ubačene maliciozne skripte (British Airways scenario)
- Subresource Integrity (SRI): Verifikuje integritet third-party resursa
- Enkripcija osetljivih podataka u bazi: Čak i ako napadač dođe do baze, podaci su nečitljivi (Marriott scenario)
- Pravi cookie consent: Tehnički ispravna implementacija bez dark pattern-a (Amazon scenario)
- EU data residency: Eksplicitno konfigurisan EU region za sve cloud servise koje koristite (Meta scenario)
Shieldome Scout proverava CSP, SRI, cookie security i HTTPS konfiguraciju automatski. Compliance Readiness paket dodatno pokriva cookie consent implementaciju, data residency analizu i kompletnu GDPR tehničku procenu. GDPR readiness od €799. Zatražite procenu →
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →