GDPR Član 32: Bezbednost obrade
Član 32 GDPR-a nalaže svim organizacijama koje obrađuju lične podatke da implementiraju "odgovarajuće tehničke i organizacione mere" uzimajući u obzir "stanje tehnike", troškove i rizike. Ovo namerno ostavljanje prostora za tumačenje znači da ne postoji tačna lista obaveza — ali postoji sudska praksa i smernice regulatora koje nam govore šta se očekuje.
Šta Član 32 eksplicitno pominje
- Pseudonimizacija i enkripcija ličnih podataka
- Sposobnost osiguravanja trajne poverljivosti, integriteta, dostupnosti i otpornosti sistema
- Sposobnost brze obnove pristupa podacima u slučaju incidenta
- Redovni postupci testiranja, procjene i evaluacije efektivnosti mera
Kazne koje je EU izrekla zbog web bezbednosti
- British Airways (2020): £20 miliona — napad kroz XSS na payment page, podaci 500.000 putnika
- Marriott International (2020): £18.4 miliona — curenje baze podataka, nedovoljne tehničke kontrole
- Haga Hospital, Holandija (2019): €460.000 — nedovoljna two-factor autentifikacija za pristup medicinskim podacima
- Deutsche Wohnen (2019): €14.5 miliona — sistem bez mogućnosti brisanja zastarelih podataka
ICO (UK regulator) u British Airways slučaju eksplicitno navodi da napad nije bio "sofisticiran" i da su "bazične bezbednosne mere" mogle sprečiti incident. Regulatori sve manje prihvataju "bili smo napadnuti" kao opravdanje.
Koje tehničke mere regulatori očekuju
1. Enkripcija podataka u prenosu i mirovanju
HTTPS za sav saobraćaj (sa HSTS), enkripcija baze podataka, enkripcija backup-ova, šifrovani cloud storage. Lozinke se nikada ne čuvaju kao plain text — bcrypt, Argon2 ili scrypt.
2. Access control i autentifikacija
MFA za administratorski pristup, princip minimalne privilegije, redovni review pristupa. Zaposleni ima pristup samo podacima koji su mu potrebni za radne zadatke.
3. Vulnerability management
"Redovni postupci testiranja efektivnosti mera" iz Čl. 32(1)(d) direktno znači redovni vulnerability assessment i penetration testing. EDPB (European Data Protection Board) smernicama sugeriše godišnje pentestove za visokorizične sisteme.
4. Incident response plan
GDPR Član 33 zahteva prijavljivanje povrede podataka regulatoru u roku od 72 sata od otkrivanja. Bez plana, ovaj rok je nemoguće ispoštovati.
5. Data minimization i retention
Čuvajte samo podatke koji su neophodni, samo onoliko dugo koliko je neophodno. Redundantne baze podataka sa ličnim podacima su i bezbednosni i GDPR rizik.
6. Logging i monitoring
Ko je pristupao ličnim podacima, kada, šta je promenio. Bez logova, nemoguće je poštovati obavezu obaveštavanja i dokazati compliance regulatoru.
Privacy by Design
GDPR Član 25 nalaže "Privacy by Design": bezbednost i privatnost moraju biti ugrađeni u sistem od samog početka razvoja, ne dodati kao naknadna misao. Ovo podrazumeva threat modeling u ranim fazama, security code review, i integraciju bezbednosnih testova u CI/CD pipeline.
Shieldome Scout assessment pruža dokumentovanu evidenciju redovnog vulnerability scanning programa — ključan element za dokazivanje "odgovarajućih tehničkih mera" u slučaju regulatornog ispitivanja.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →