
Link: https://www.ictbusiness.info / vijesti / lokacija-servera-ne-znaci-kontrolu
Lokacija servera ne znači kontrolu
Premještanje podataka u cloud ne završava pitanjem u kojoj se državi nalazi server. Zaštita osobnih podataka ovisi o cijelom lancu obrade, od administrativnog pristupa i sigurnosnih kopija do podizvršitelja, jurisdikcije i upravljanja kriptografskim ključevima. Kako za ICTbusiness Media - ICTbusiness.info ističe Karlo Paljug Zorko, načelnik Sektora za nadzor, istrage, tehnologije i sigurnost u Agenciji za zaštitu osobnih podataka, fizička lokacija servera samo je jedan element procjene. Server može biti u Europskoj uniji, a da obrada ipak otvara pitanja pristupa iz trećih država. Jednako je važno tko ima administratorske ovlasti i može li podatke vidjeti u čitljivom obliku.
AZOP zato traži da organizacije prije ugovaranja cloud usluge procijene podizvršitelje, sigurnosne mjere i mogućnost izlaska iz usluge. Posebno osjetljivo pitanje su kriptografski ključevi, jer enkripcija nije dovoljna ako pružatelj istodobno može doći do podataka u otvorenom obliku. Agencija naglašava i potrebu kontinuirane provjere usklađenosti tijekom cijelog ugovornog odnosa. To je osobito važno za javna tijela i velike sustave koji u cloud sele poslovno i društveno kritične podatke. U razgovoru Paljug Zorko objašnjava kako razlikovati lokaciju podataka od stvarne kontrole nad podacima te što bi korisnici trebali ugovoriti prije nego što postanu ovisni o jednoj platformi.
Je li lokacija servera dovoljna za zaštitu osobnih podataka?
Fizička lokacija servera samo je jedan element procjene. Naime, još je 2023. Europski odbor za zaštitu podataka istaknuo kako je potrebno je sagledati cijeli lanac obrade: gdje se podaci pohranjuju i obrađuju, tko im može pristupiti, gdje se nalaze administratori i podizvršitelji, pod kojim je pravnim sustavom pružatelj usluge te koje su tehničke i organizacijske mjere zaštite primijenjene. Situacija u kojoj je server u EU-u samo po sebi ne znači da je obrada automatski usklađena s Općom uredbom o zaštiti podataka.
Osim fizičke lokacije treba provjeriti lokaciju backupova i drugih kopija podataka, administrativni i udaljeni pristup, podizvršitelje, mogućnost pristupa tijela trećih država, primijenjenu enkripciju i upravljanje kriptografskim ključevima, kontrole pristupa, logging, odgovor na incidente, mogućnost provođenja revizije stanja sveukupne sigurnosti pružatelja računalstva u oblaku, kao i postupak povrata i brisanja podataka nakon prestanka usluge. Svakako nužno je sagledati dolazi li do transfera podataka u države izvan Europskog gospodarskog pojasa.
Do sada se jurisdikciji posvećivalo malo pozornosti, međutim nakon COVID-19 organizacije su povećale pozornost u koju državu pohranjuju svoje podatke. Jurisdikcija pružatelja računalstva u oblaku vrlo je važna jer pružatelj može biti podložan zakonodavstvu treće države neovisno o tome gdje se fizički nalazi server. Ako takvo zakonodavstvo može omogućiti pristup osobnim podacima, potrebno je procijeniti radi li se o prijenosu ili drugom obliku dostupnosti podataka trećoj državi te, kada je primjenjivo, osigurati odgovarajuće zaštitne mjere iz poglavlja V. Opće uredbe o zaštiti podataka.
Administrativni pristup treba procijeniti jednako ozbiljno kao i fizičku lokaciju podataka. Potrebno je utvrditi tko može pristupiti podacima, iz koje države, s kojim ovlastima, može li pristupiti podacima u čitljivom obliku i postoji li mogućnost da pristup zahtijevaju tijela te države. Ako osoba s administrativnim ovlastima može iz treće države pristupiti osobnim podacima, činjenica da su podaci fizički pohranjeni u EU-u nije sama po sebi dovoljna zaštita.
Bitno je istaknuti kako fizički i administrativni pristup podacima praktički imaju jednake posljedice stoga je nužno obratiti pozornost na oba aspekta.
Koji su najveći rizici kod javnog clouda?
Najveći rizici javnog clouda su kompromitacija korisničkih i administratorskih računa, pogrešne konfiguracije, prevelike privilegije, ransomware i drugi kibernetički napadi, ranjivosti, nekontrolirani podizvršitelji, pristup iz trećih država (ako nije adekvatno reguliran), nedostatak mogućnosti audita te ovisnost o jednom pružatelju usluge.
Potrebno je mapirati cijeli lanac obrade, a ne samo glavnog pružatelja usluge računalstva u oblaku. Za svakog podizvršitelja treba znati tko je, gdje se nalazi, koje podatke obrađuje, kojoj svrsi služi njegov pristup, pod kojim je pravnim sustavom i prenose li se podaci dalje u treće države. Voditelj obrade mora imati stvarnu mogućnost kontrole tog lanca, uključujući odgovarajuće ugovorne mehanizme.
Voditelj obrade mora moći dokazati da je prije odabira pružatelja proveo odgovarajuću procjenu rizika i provjerio pruža li pružatelj dovoljne tehničke i organizacijske garancije za zaštitu podataka. Posebno treba adresirati čl. 28. Opće uredbe o zaštiti podataka, sigurnosne mjere, podizvršitelje, međunarodne prijenose i, kada je potrebno, DPIA-u i procjenu rizika povezanog s prijenosom podataka u treće države (tzv. TIA).
Usklađenost se mora provjeravati kontinuirano, a ne samo prilikom sklapanja ugovora. To uključuje pravo na audit, nadzor podizvršitelja, praćenje sigurnosnih incidenata, provjeru certifikacija i drugih dokaza o sigurnosti, kontrolu međunarodnih prijenosa te periodičnu procjenu rizika. Ugovor također treba omogućiti odgovarajuće reakcije ako pružatelj više ne ispunjava zahtjeve, uključujući raskid i siguran izlazak iz usluge.
Koliko su važni kriptografski ključevi?
Kriptografski ključevi su jedan od ključnih elemenata sigurnosti jer pitanje enkripcije nije samo pitanje je li podatak šifriran, nego i tko može doći do ključa i time podatak ponovno učiniti čitljivim. Kod osjetljivih podataka zato je posebno važno jasno definirati tko upravlja ključevima i može li pružatelj usluge računalstva u oblaku samostalno dešifrirati podatke. Tu posebnu pozornost treba obratiti na post kvantnu kriptografiju koja se ubrzano razvija kako bi kriptirani podaci bili i dalje zaštićeni.
Za osobito osjetljive ili kritične podatke poželjno je da ključevima upravlja voditelj obrade ili drugi pouzdani sustav koji nije pod isključivom kontrolom pružatelja usluge računalstva u oblaku. Time se smanjuje mogućnost da pružatelj ili treća strana može samostalno pristupiti sadržaju podataka.
Enkripcija je važna sigurnosna mjera, ali sama po sebi nije dovoljna ako pružatelj ima mogućnost pristupa podacima u otvorenom obliku ili kontrolira ključeve. Ključno je procijeniti cijeli put pristupa podacima: od identiteta administratora i njegovih privilegija do mogućnosti dešifriranja i korištenja podataka.
Pristup treba dokumentirati kroz odgovarajuće audit logove koji omogućuju utvrđivanje tko je pristupio podacima ili sustavu, kada, odakle, kojim računom i s kojim ovlastima te koja je radnja izvršena. Za privilegirane administratore posebno su važne mjere poput MFA-a, upravljanja privilegiranim računima, vremensko ograničenje pristupa, snimanje rada administratora putem adekvatnih tehničkih rješenja i zaštite logova od naknadne izmjene.
Koliko povreda osobnih podataka je povezano s cloudom ili hostingom?
Podaci o povredama osobnih podataka vode se i svake godine se iskazuju u Godišnjem izvješće o radu Agencije, no za konkretne podatke koje navodite u upitu Agencija ne vodi evidenciju.
Kako novi europski propisi mijenjaju prava korisnika?
Ključna je preporuka da se računalstvo u oblaku ne promatra samo kao IT usluga, nego kao obrada podataka koja mora biti uključena u sustav upravljanja rizicima i zaštitom osobnih podataka. Prije odabira pružatelja treba procijeniti lokaciju i jurisdikciju, administrativni pristup, podizvršitelje, međunarodne prijenose, sigurnosne mjere, mogućnost audita i plan izlaska iz usluge. Posebno za javna tijela zahtjevi zaštite podataka trebaju biti ugrađeni već u postupak nabave, a ne tek naknadno provjeravani nakon odabira pružatelja te imati na umu relevantne propise kao npr. Zakon o državnoj informacijskoj infrastrukturi.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.