
Link: https://www.ictbusiness.info / poslovanje / otpornost-se-mjeri-satima-ne-certifikatima
Otpornost se mjeri satima, ne certifikatima
Digitalni sustavi djeluju nevidljivo dok rade. Građani očekuju da rade mobilne mreže, kartice, bankomati, e-Građani, bolnički sustavi, javni registri i poslovne aplikacije. No svaka od tih usluga ovisi o električnoj energiji, telekomunikacijama, podatkovnim centrima, dobavljačima i ljudima koji mogu intervenirati u krizi. Ovaj tekst zato polazi od četiri scenarija: nestanka struje, velikog kibernetičkog napada, prekida clouda i prekida telekomunikacija.
Prvi scenarij je veliki nestanak električne energije. Koliko dugo mogu raditi bazne stanice, podatkovni centri, bolnice, bankomati i državni sustavi? Odgovor HAKOM-a je iznenađujući: Zakon o kibernetičkoj sigurnosti i Uredba ne propisuju konkretno vrijeme autonomnog rada mreže bez javnog napajanja, bilo da je riječ o dva, četiri, osam ili 24 sata. Uredba traži odgovarajuće alternativne i redundantne izvore napajanja u okviru upravljanja rizicima, ali ne i jedinstveni broj sati za bazne stanice ili ključna čvorišta. HAKOM ispunjavanje tih mjera provjerava kroz stručni nadzor. Podaci o incidentima pokazuju da najveći rizik zasad nisu ni struja ni napadi: od 2024. HAKOM-u, odnosno NCSC-HR-u, nije prijavljen nijedan značajan incident u elektroničkim komunikacijama povezan s nestankom struje ili fizičkim oštećenjem, a samo dva bila su povezana s kibernetičkim napadima. Najčešći uzrok bile su pogreške pri nadogradnjama i promjenama konfiguracije. I kod svih obveznika zakona većina značajnih incidenata u prvom tromjesečju 2026. bili su ispadi usluga zbog tehničkih kvarova.
Operatori zato sami definiraju autonomiju. Iz A1 Hrvatska navode da se manje bazne stanice oslanjaju na baterije koje pokrivaju prve sate ispada, dok se agregati u zagrebačkom podatkovnom centru pokreću u nekoliko sekundi i omogućuju rad do tri dana bez vanjske opskrbe. A1 je na više od 200 baznih stanica postavio i solarne elektrane. DataBox navodi da njegov centar ima dva srednjenaponska priključka, dvostruku transformatorsku infrastrukturu, redundantne UPS sustave i generatore te može raditi najmanje 48 sati bez mreže, a uz organiziranu dopunu goriva i dulje. Mario Marković, voditelj službe Korporativne sigurnosti u Telemachu, kaže da kod duljeg prekida prioritet imaju jezgreni dijelovi mreže, lokacije s najviše korisnika i područja važna za hitne i javne službe. Kod većih regionalnih nestanaka otpornost, dodaje, ne ovisi samo o operatoru, nego i o opskrbi gorivom te funkcioniranju šire energetske i prometne infrastrukture. „Cilj nije tvrditi da prekida nikada neće biti, nego osigurati da ključne usluge ostanu dostupne koliko god je moguće”, kaže Marković.
Drugi scenarij je veliki kibernetički napad, osobito onaj koji pogađa dobavljača o kojem ovise mnogi korisnici. Stručnjaci upozoravaju da se oporavak rijetko provjerava u stvarnim uvjetima. Mate Grbavac i Damir Bujan iz Combisa kažu da se iz prakse zna da se vrlo malo sigurnosnih kopija stvarno testira povratom podataka. Vedran Vujasinović, Senior Director, Cyber Resilience, Span, to sažima ovako: „Backup koji postoji nije isto što i sustav koji možemo vratiti.” Pravo je pitanje, kaže, možemo li iz kopije vratiti kritičnu uslugu i koliko to traje ako su istodobno kompromitirani i sustav identiteta, mreža ili administratorska infrastruktura. Saša Jušić, član Uprave Infigo IS-a, dodaje da mnoge zrelije organizacije testiraju sigurnosne kopije, ali ostaje pitanje obuhvaćaju li testovi sve relevantne scenarije, što se obično sazna tek u incidentu. U financijskom sektoru sve se više govori o penetracijskim testiranjima vođenima stvarnim prijetnjama, koja propisuje DORA.
Jednako je važna uloga uprava. „Tehnika može reći što je kompromitirano. Ne može sama odlučiti smije li poslovanje stati”, upozorava Vujasinović, zbog čega vježba u kojoj uprava nikada ne mora donijeti neugodnu odluku često nije dovoljno dobra. Combis dodaje da su u većim organizacijama uprave angažirane u vježbama, dok u manjima često uopće ne sudjeluju ili pristupaju neformalno.
Treći scenarij je prekid clouda ili ključne državne platforme. Ako veliki javni cloud, regionalni podatkovni centar ili sustav za digitalni identitet nekoliko sati nije dostupan, koje hrvatske usluge prestaju raditi? Financijska agencija, koja vodi NIAS i mrežu HITRONet, navodi da najmanje jednom godišnje za sve poslovne usluge provodi test s pričuvne lokacije, pri čemu se rad infrastrukture i zaposlenika potpuno prebacuje na drugu lokaciju, a zatim vraća u redovni režim. Svi ključni elektroenergetski sustavi u Fininim podatkovnim centrima udvojeni su, a za primarne i sekundarne veze koriste se različiti telekom operatori. Postupci izrade i povrata sigurnosnih kopija testiraju se pri svakoj izmjeni i najmanje jednom godišnje. Prema Saši Biliću, predsjedniku Uprave APIS IT-a, ta tvrtka ima dva geografski odvojena podatkovna centra, redundantnu povezanost i neovisne komunikacijske trase, a učestalost testiranja oporavka određuje prema kritičnosti sustava i definiranim ciljevima vremena oporavka i dopuštenog gubitka podataka.
Četvrti scenarij je prekid telekomunikacija ili međunarodne povezanosti. HAKOM ne vodi objedinjenu evidenciju međunarodnih optičkih pravaca i navodi da razina redundancije nije jednaka na svim dijelovima mreže, kod svih operatora i usluga. Detalji o rizicima koncentracije ne objavljuju se jer bi mogli ugroziti sigurnost. Otpornost se, prema HAKOM-u, ne može svesti na jedan tehnički kriterij ili minimalan broj rezervnih pravaca, nego je rezultat redundancije, fizičke i logičke raznolikosti, rezervnih kapaciteta i sposobnosti operatora da osigura kontinuitet. Telemach testira ključne procese u trogodišnjem ciklusu prema analizi utjecaja na poslovanje, a sustave višeg rizika i češće. Iz DataBoxa naglašavaju da se kontinuitet ne može dokazati dokumentom ili certifikatom, nego redovitim testiranjem, pa osim napajanja provjeravaju i hlađenje, telekomunikacijske pravce, sigurnosne kopije, komunikaciju u incidentu i dostupnost ključnog osoblja. Korisnici nakon značajnog incidenta dobivaju izvještaj s vremenskim slijedom, uzrokom, posljedicama i mjerama. Digital Realty navodi da ZAG1 ima redundantne sustave rezervnog napajanja i dogovorenu opskrbu gorivom, uz redovito testiranje prema rasporedu dostupnom korisnicima.
Pravni okvir postoji. Zakon o kritičnoj infrastrukturi iz 2025. uvodi identifikaciju kritičnih subjekata, procjenu rizika i mjere otpornosti, a financijski sektor od siječnja 2025. primjenjuje europsku uredbu DORA. HNB je još 2024. procjenjivao ICT rizik u svih 19 banaka. Combis navodi da bi najveće banke vježbe oporavka trebale provoditi dva puta godišnje, a telekomi najmanje jednom.
Europsko iskustvo pokazuje zašto ovo nije teorija. Veliki nestanak električne energije 28. travnja 2025. pogodio je kontinentalnu Španjolsku i Portugal, a završni izvještaj ENTSO-E-a zaključio je da incident nije imao jedan uzrok, nego kombinaciju oscilacija, problema s regulacijom napona i jalove snage, naglih smanjenja proizvodnje i kaskadnih ispada. Preporuke nakon incidenta usmjerene su na bolji nadzor ponašanja sustava, koordinaciju operatora i razmjenu podataka. Pouka za digitalnu infrastrukturu jasna je: poremećaj u energetici može vrlo brzo postati telekomunikacijski, prometni, financijski i javni problem. Hrvatska je već imala i vlastitu probu otpornosti kada je kibernetički napad na KBC Zagreb u lipnju 2024. dio bolničkih procesa privremeno vratio na papir i ručne procedure.
Globalni podaci pokazuju da prekidi ostaju skupi i kada postaju rjeđi. Uptime Institute, međunarodna organizacija specijalizirana za standarde, certifikaciju i analizu pouzdanosti podatkovnih centara, u analizi za 2026. navodi da oko jedan od deset posljednjih prekida ima ozbiljne ili teške posljedice. Među ispitanicima koji su imali veliki prekid, 57 posto navodi trošak veći od 100.000 dolara, a jedan od pet više od milijun dolara. Napajanje je i dalje vodeći uzrok ozbiljnih prekida, dok kvarovi vanjske infrastrukture, posebno optike i povezivosti, postaju sve izraženiji.
Peti scenarij, sve važniji u cloudu, jest pad vanjskog dobavljača. Ako aplikacija ovisi o jednom javnom cloudu, pružatelju identiteta, DNS-u ili dobavljaču sigurnosne usluge, višak infrastrukture u vlastitom podatkovnom centru možda neće pomoći. Zato NIS2 i DORA snažno naglašavaju dobavljački i koncentracijski rizik. Fina navodi diversifikaciju telekomunikacijskih operatora i sigurnosne zahtjeve prema dobavljačima, dok APIS IT kritične dobavljače podvrgava procjenama rizika i revizijama.
U velikom incidentu posebno je važna koordinacija. Fina navodi da se tijekom značajnih incidenata uključuju relevantna državna tijela, regulatori i nacionalni CSIRT prema unaprijed definiranim kanalima. APIS IT također opisuje imenovane kontakt-osobe i dokumentirane procedure za razmjenu informacija. Takva organizacija je nužna, ali pravi test nastaje tek kada istodobno treba koordinirati tehničke timove, uprave, regulatora, javnu komunikaciju i odluke o prioritetima oporavka.
Za Hrvatsku stoga nije dovoljno pitati može li do prekida doći. Može. Pravo pitanje je koliko dugo ključne usluge mogu raditi, tko zapovijeda, tko komunicira s javnošću, što se prvo obnavlja i kako se testira stvarni oporavak. Kako kaže Vujasinović, otpornost nije ono što piše da možemo napraviti, nego ono što smo pod realnim uvjetima dokazali.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.