📧 [email protected] 📞 +381 61 161 2299
GDPR

GDPR i web bezbednost: Koje tehničke mere propisuje zakon

2026-07-31 · Shieldome Scout

GDPR nalaže "odgovarajuće tehničke mere zaštite" (čl. 32) ali ih ne navodi taksativno. U praksi, propusti u web bezbednosti — SQL injection, nezaštićene baze, otvoreni S3 bucketi — mogu biti direktan osnov za GDPR kaznu.

← Blog

GDPR Član 32: Bezbednost obrade

Član 32 GDPR-a nalaže svim organizacijama koje obrađuju lične podatke da implementiraju "odgovarajuće tehničke i organizacione mere" uzimajući u obzir "stanje tehnike", troškove i rizike. Ovo namerno ostavljanje prostora za tumačenje znači da ne postoji tačna lista obaveza — ali postoji sudska praksa i smernice regulatora koje nam govore šta se očekuje.

Šta Član 32 eksplicitno pominje

Kazne koje je EU izrekla zbog web bezbednosti

ICO (UK regulator) u British Airways slučaju eksplicitno navodi da napad nije bio "sofisticiran" i da su "bazične bezbednosne mere" mogle sprečiti incident. Regulatori sve manje prihvataju "bili smo napadnuti" kao opravdanje.

Koje tehničke mere regulatori očekuju

1. Enkripcija podataka u prenosu i mirovanju

HTTPS za sav saobraćaj (sa HSTS), enkripcija baze podataka, enkripcija backup-ova, šifrovani cloud storage. Lozinke se nikada ne čuvaju kao plain text — bcrypt, Argon2 ili scrypt.

2. Access control i autentifikacija

MFA za administratorski pristup, princip minimalne privilegije, redovni review pristupa. Zaposleni ima pristup samo podacima koji su mu potrebni za radne zadatke.

3. Vulnerability management

"Redovni postupci testiranja efektivnosti mera" iz Čl. 32(1)(d) direktno znači redovni vulnerability assessment i penetration testing. EDPB (European Data Protection Board) smernicama sugeriše godišnje pentestove za visokorizične sisteme.

4. Incident response plan

GDPR Član 33 zahteva prijavljivanje povrede podataka regulatoru u roku od 72 sata od otkrivanja. Bez plana, ovaj rok je nemoguće ispoštovati.

5. Data minimization i retention

Čuvajte samo podatke koji su neophodni, samo onoliko dugo koliko je neophodno. Redundantne baze podataka sa ličnim podacima su i bezbednosni i GDPR rizik.

6. Logging i monitoring

Ko je pristupao ličnim podacima, kada, šta je promenio. Bez logova, nemoguće je poštovati obavezu obaveštavanja i dokazati compliance regulatoru.

Privacy by Design

GDPR Član 25 nalaže "Privacy by Design": bezbednost i privatnost moraju biti ugrađeni u sistem od samog početka razvoja, ne dodati kao naknadna misao. Ovo podrazumeva threat modeling u ranim fazama, security code review, i integraciju bezbednosnih testova u CI/CD pipeline.

Shieldome Scout assessment pruža dokumentovanu evidenciju redovnog vulnerability scanning programa — ključan element za dokazivanje "odgovarajućih tehničkih mera" u slučaju regulatornog ispitivanja.

Proverite bezbednost vašeg sajta

Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.

Zatražite procenu →