Državna digitalna infrastruktura danas obuhvaća znatno više od pojedinačnih registara i aplikacija. Cloud, podatkovni centri, integracijske platforme, kibernetička sigurnost i zajedničke usluge postaju jedinstveni operativni sustav javne uprave. Kako za ICTbusiness Media - ICTbusiness.info ističe Saša Bilić, predsjednik Uprave APIS IT-a, odgovornost tvrtke ne završava razvojem aplikacije nego obuhvaća cijeli životni ciklus digitalne usluge. APIS IT upravlja infrastrukturom za niz ključnih državnih sustava i primarni je pružatelj usluga Centra dijeljenih usluga, odnosno državnog clouda. U modelu CDU-a trenutačno je oko 1.100 korisnika.
Tvrtka podatke obrađuje u vlastita dva podatkovna centra u Hrvatskoj i naglašava izravnu kontrolu nad infrastrukturom, pristupima i sigurnosnim kopijama. Posebna se pažnja posvećuje upravljanju privilegiranim pristupima i kriptografskim ključevima. Kontinuitet rada oslanja se na geografski odvojene lokacije, redundantnu povezanost i definirane ciljeve oporavka. Kibernetička sigurnost uključuje 24-satni nadzor, upravljanje incidentima i obveze iz novog regulatornog okvira. U razgovoru Bilić objašnjava kako APIS IT vidi državni cloud, podatkovni suverenitet, izbjegavanje tehnološkog zaključavanja i prioritete ulaganja u sljedećih pet godina.
Koju ulogu imate u državnoj digitalnoj infrastrukturi?
APIS IT ima višestruku ulogu u državnoj digitalnoj infrastrukturi: razvijamo i održavamo neke od ključnih informacijskih sustava države, osiguravamo infrastrukturu za njihov rad u naša dva podatkovna centra najviše razine sigurnosti i dostupnosti te smo primarni pružatelj usluga u sustavu Centra dijeljenih usluga, odnosno državnog oblaka. Naša odgovornost zato ne završava razvojem aplikacije, nego obuhvaća cijeli životni ciklus digitalne usluge, od razvoja i integracije do smještaja, sigurnosti, nadzora i kontinuiranog rada.
Kao APIS IT pružamo usluge razvoja i održavanja informacijskih sustava, integracijske i podatkovne usluge, infrastrukturne i cloud usluge te kroz Sigurnosno-operativni centar usluge kibernetičke sigurnosti, odnosno sigurnosni nadzor, detekciju i koordinaciju odgovora na incidente. Preko modela CDU-a korisnicima se pružaju IaaS, PaaS, SaaS, CaaS i FaaS usluge.
Ovdje bih naglasio da se važnost naše uloge ne može mjeriti brojem korisnika, nego kritičnošću sustava za koje smo odgovorni. Na sustavima koje APIS IT razvija, održava i infrastrukturno podržava temelje se ključni procesi državne i javne uprave - od državnih matica, Porezne i Carinske uprave, izbornih procesa i prostornih podataka čija je pouzdanost, sigurnost i kontinuirana dostupnost nužna za funkcioniranje države. Kada govorimo konkretno o Centru dijeljenih usluga, u modelu CDU-a trenutačno je oko 1.100 korisnika.
Uspostavom Centra dijeljenih usluga i data lake platforme, naša uloga se postupno pomiče od tradicionalnog razvoja i održavanja pojedinačnih sustava prema upravljanju zajedničkim državnim digitalnim platformama. CDU omogućuje standardiziranu, skalabilnu infrastrukturu, dok podatkovne platforme stvaraju preduvjete da država podatke koristi povezanije i kvalitetnije. APIS IT tako sve više postaje platformski, infrastrukturni i integracijski partner javne uprave, zadržavajući pritom vodeću poziciju na hrvatskom tržištu po broju razvijenih softverskih rješenja, uključujući i one najkompleksnije sustave kao što je recimo Fiskalizacija 2.0.
Kako se upravlja lokacijom i kontrolom podataka?
Za APIS IT suverenost podataka podrazumijeva puno više od same fizičke lokacije na kojoj su podaci pohranjeni. Ona uključuje kontrolu nad infrastrukturom, načinom obrade podataka, pristupima, sigurnosnim kopijama i kriptografskim mehanizmima kojima se podaci štite. Podatkovna suverenost posebno je važna u kontekstu sustava javne uprave i kritičnih informacijskih sustava, gdje sigurnost, dostupnost i kontrola nad podacima predstavljaju temelj povjerenja u digitalne usluge. Podatkovna suverenost pritom se ne promatra samo kroz fizičku lokaciju podataka, već kroz cjelokupan model upravljanja i zaštite, u kojem podaci tijekom svog životnog ciklusa ostaju unutar kontroliranog okruženja APIS IT-a u Republici Hrvatskoj.
Podaci se pohranjuju i obrađuju na teritoriju Republike Hrvatske, u infrastrukturnom okruženju koje je pod potpunom kontrolom APIS IT-a. Dva podatkovna centra APIS IT-a omogućuju nam izravnu kontrolu nad fizičkom i tehnološkom infrastrukturom na kojoj se nalaze sustavi i podaci korisnika, kao i nad načinom njihove pohrane, obrade, zaštite i operativnog upravljanja. Poslovni podaci korisnika ne izmještaju se u javne cloud platforme niti se njihova pohrana i obrada oslanjaju na infrastrukturu izvan kontroliranog okruženja APIS IT-a u Republici Hrvatskoj.
Za građane to znači jasnu kontrolu nad time gdje se njihovi podaci nalaze, tko upravlja infrastrukturom na kojoj se obrađuju te pod kojim se sigurnosnim i organizacijskim pravilima njima upravlja. Takav pristup posebno je važan za javni sektor i informacijske sustave koji obrađuju osjetljive ili poslovno kritične podatke, kod kojih podatkovna suverenost podrazumijeva ne samo njihovu fizičku lokaciju, nego i zadržavanje kontrole nad infrastrukturom, obradom, pristupima i zaštitom podataka unutar Republike Hrvatske.
Upravljanje pristupima temelji se na strogo kontroliranim ovlastima i načelu najmanjih potrebnih prava. Administrativni i privilegirani pristupi sustavima centralizirano se kontroliraju i nadziru primjenom specijaliziranih sigurnosnih rješenja, čime se osigurava da pristup kritičnim informacijskim resursima imaju samo ovlaštene osobe i samo u opsegu potrebnom za obavljanje njihovih zadataka.
Posebna pažnja posvećena je upravljanju kriptografskim ključevima. Za njihovu zaštitu koriste se suvremeni namjenski sigurnosni uređaji koji omogućuju sigurno generiranje, čuvanje i korištenje kriptografskih ključeva unutar posebno zaštićenog hardverskog okruženja. Time se rizik od neovlaštenog pristupa, kopiranja ili iznošenja kriptografskog materijala svodi na najmanju moguću mjeru.
Sigurnost se pritom ne promatra kao pojedinačna tehnološka mjera, nego kao skup međusobno povezanih organizacijskih, procesnih i tehničkih kontrola. Upravljanje informacijskom sigurnošću u APIS IT-u dodatno je potvrđeno certifikacijom prema međunarodnoj normi ISO/IEC 27001, koja definira zahtjeve za sustavno upravljanje informacijskim sigurnosnim rizicima.
Sve kategorije podataka koje APIS IT obrađuje, uključujući podatke javne uprave, osobne podatke te druge osjetljive i poslovno kritične informacije, ostaju na teritoriju Republike Hrvatske, unutar infrastrukturnog okruženja koje je pod potpunom kontrolom APIS IT-a. To se odnosi i na produkcijske podatke, sigurnosne kopije i druge podatke potrebne za siguran, pouzdan i neprekinut rad informacijskih sustava te poslovne i druge osjetljive podatke korisnika.
Kako osiguravate kontinuitet poslovanja?
APIS IT primjenjuje ISO 22301 za upravljanje kontinuitetom poslovanja, što znači da kontinuitetu pristupamo sustavno – kroz infrastrukturu, ljude i procese. Imamo dva geografski odvojena podatkovna centra, redundantnu povezanost, definirane procedure kontinuiteta i oporavka te organizaciju sposobnu reagirati 24 sata dnevno. Sama fizička odvojenost lokacija važan je dio otpornosti infrastrukture.
Oporavak i backup se testiraju redovito, u skladu s definiranim procedurama i zahtjevima kontinuiteta poslovanja. Učestalost testiranja određuje se prema kritičnosti pojedinog sustava i ugovorenoj razini usluge, odnosno definiranim RTO i RPO ciljevima – vremenu u kojem sustav mora biti ponovno dostupan nakon incidenta te maksimalno prihvatljivom gubitku podataka. Kritični sustavi i procesi utvrđeni su na temelju analize utjecaja na poslovanje (BIA) te se za njih testiranja provode učestalije, uz dokumentiranje rezultata i svih utvrđenih odstupanja.
Kroz redundanciju kritične infrastrukture, geografski odvojene lokacije, neovisne komunikacijske trase te planove kontinuiteta i oporavka. APIS-IT ima precizno definiran plan kontinuiteta poslovanja u kojem su definirane aktivnosti potrebne za obnovu ključnih procesa i usluga u prihvatljivom vremenu te timove odgovorne za njihovo provođenje. Unutar plana naravno se vodi računa i o dostupnosti vanjskih resursa o kojima ovisi kontinuitet pružanja usluga APIS IT-a.
Tijekom incidenta koordinacija s državnim tijelima odvija se prema unaprijed definiranim procedurama za upravljanje incidentima. Komunikacija je pravovremena, kontrolirana i dokumentirana, a razmjenom informacija upravlja imenovana kontakt-osoba koja osigurava koordinaciju svih uključenih strana.
Kako provodite kibernetičku sigurnost i NIS2 obveze?
Kibernetičku sigurnost ne promatramo kao zaseban tehnološki sloj, nego kao dio upravljanja poslovanjem i rizicima. Povezujemo sigurnost infrastrukture i aplikacija, SOC, fizičku sigurnost, upravljanje identitetima, kontinuitet poslovanja te edukaciju zaposlenika.
ISO 27001 primjenjujemo na razini cjelokupnog poslovanja od 2018., uz ISO 22301 za kontinuitet poslovanja, ISO 20000 za upravljanje IT uslugama te ISO 9001 i ISO 14001. Uz to bih svakako istaknuo TIER III Facility certifikat za podatkovne centre kao potvrdu infrastrukturne otpornosti i dostupnosti.
Dobavljači, osobito oni pružaju kritične usluge, provjeravaju se kroz procjenu rizika, a njihov odabir i ugovaranje provode u skladu s propisima o javnoj nabavi. U okviru postupaka javne nabave, gdje je to primjenjivo, definiraju se odgovarajući sigurnosni zahtjevi i kriteriji, procjenjuju se sigurnosne mjere, relevantni certifikati te način postupanja u slučaju incidenta. Sigurnosni zahtjevi definiraju se ugovorima, uključujući obveze zaštite podataka i pravodobne prijave incidenata. Kritični dobavljači podliježu i redovitim revizijama s naše strane, što je posebno važno u kontekstu zahtjeva NIS2 direktive i Zakona o kibernetičkoj sigurnosti, koji dodatno naglašavaju upravljanje rizicima u opskrbnom lancu.
APIS IT ima uspostavljene interne mehanizme za prijavu incidenata te 24-satni Sigurnosno-operativni centar (SOC) koji kontinuirano prati i analizira sigurnosne događaje. U slučaju incidenta procjenjuju se njegova ozbiljnost i mogući utjecaj, obavještavaju odgovorne osobe te se, kada je to potrebno, u propisanim rokovima izvješćuju nadležna tijela, u skladu sa Zakonom o kibernetičkoj sigurnosti. Sukladno nacionalnoj taksonomiji kibernetičkih incidenata, relevantni incidenti evidentiraju se i putem platforme PIXI, čime se osigurava strukturirano praćenje i razmjena informacija o kibernetičkim incidentima.
Što za javni sektor znači digitalni suverenitet?
Digitalni suverenitet tumačimo kao sposobnost države da zadrži stvarnu kontrolu nad svojim ključnim podacima, infrastrukturom i digitalnim uslugama te mogućnost izbora tehnologije i dobavljača. Suverenitet je, dakle, sposobnost donošenja vlastitih odluka. Ne. Lokalna infrastruktura jest važna, osobito za kritične sustave, ali sama po sebi nije digitalni suverenitet. Potrebni su vlastito znanje i kompetencije, kontrola podataka, interoperabilnost, kibernetička sigurnost i mogućnost promjene tehnološkog dobavljača.
Otvorenim standardima, interoperabilnošću, modularnom i cloud-native arhitekturom te izgradnjom vlastitih stručnih kompetencija. Cilj nije izbjegavati globalne tehnološke dobavljače, nego izbjeći situaciju u kojoj država nema realnu alternativu pojedinom dobavljaču. Za sljedeće srednjoročno razdoblje izdvojio bih četiri područja ulaganja: daljnje jačanje državnog clouda i podatkovnih centara, kibernetičke sigurnosti i SOC kapaciteta, te zavoj podatkovne i AI platforme uz, naravno, razvoj stručnjaka koji su preduvjet za uspješnu realizaciju svih tehnoloških iskoraka i dugoročnu održivost naših kapaciteta.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.