
Link: https://www.ictbusiness.info / poslovanje / server-u-hrvatskoj-nije-digitalni-suverenitet
Server u Hrvatskoj nije digitalni suverenitet
Rasprava o hrvatskim podacima često se svodi na pitanje nalaze li se serveri u Hrvatskoj. To je važno, ali nije dovoljno. Server može biti u Zagrebu, a da je softverska platforma pod kontrolom globalnog dobavljača, administrativni pristup iz druge jurisdikcije, kriptografski ključevi kod pružatelja usluge, a izlaz iz platforme tehnički i financijski vrlo težak.
To potvrđuje i Agencija za zaštitu osobnih podataka. Karlo Paljug Zorko, načelnik AZOP-ova Sektora za nadzor, istrage, tehnologije i sigurnost, kaže da je fizička lokacija servera samo jedan element procjene. Treba sagledati cijeli lanac obrade: gdje su sigurnosne kopije, tko ima administrativni i udaljeni pristup, tko su podizvršitelji i pod kojim je pravnim sustavom pružatelj usluge. „Ako osoba s administrativnim ovlastima može iz treće države pristupiti osobnim podacima, činjenica da su podaci fizički pohranjeni u EU-u nije sama po sebi dovoljna zaštita”, upozorava Paljug Zorko. Fizički i administrativni pristup, dodaje, imaju praktički jednake posljedice.
Posebnu važnost imaju kriptografski ključevi. Prema AZOP-u, pitanje nije samo je li podatak šifriran, nego tko može doći do ključa i ponovno ga učiniti čitljivim. Za osobito osjetljive podatke poželjno je da ključevima upravlja voditelj obrade ili drugi pouzdani sustav koji nije pod isključivom kontrolom pružatelja clouda, a enkripcija sama po sebi nije dovoljna ako pružatelj ima pristup podacima u otvorenom obliku. AZOP preporučuje da javna tijela zahtjeve zaštite podataka ugrade već u postupak nabave, a ne da ih naknadno provjeravaju.
AZOP kao najveće rizike javnog clouda navodi kompromitaciju korisničkih i administratorskih računa, pogrešne konfiguracije, prevelike privilegije, ransomware, nekontrolirane podizvršitelje, nereguliran pristup iz trećih država, nemogućnost revizije i ovisnost o jednom pružatelju. Voditelj obrade mora prije odabira pružatelja dokazati da je procijenio rizike, a usklađenost mora provjeravati kontinuirano, uključujući pravo na reviziju i mogućnost sigurnog izlaska iz usluge. Agencija pritom kažnjava sve strože: u 2025. izrekla je 13 upravnih novčanih kazni ukupno 6,73 milijuna eura, uključujući 4,5 milijuna eura telekom operatoru i 1,5 milijuna eura banci, čime je među 30 europskih nadzornih tijela bila na sedmom mjestu.
Europska unija zato govori o suverenosti kao kombinaciji lokacije, pravne nadležnosti, operativne kontrole i mogućnosti promjene dobavljača. Andrea Čović Vidović, zamjenica voditeljice Predstavništva Europske komisije u Hrvatskoj, objašnjava da CADA predlaže četiri razine jamstva suverenosti. Na osnovnoj razini podaci se obrađuju na infrastrukturi u EU-u, a više razine uvode neovisnost od trećih zemalja, transparentnost softverskog lanca opskrbe, vlasništvo i kontrolu iz EU-a te zaštitu od mogućeg utjecaja vlasti trećih zemalja. Komisija ne predlaže zabranu pružatelja izvan EU-a, nego pristup temeljen na procjeni rizika, a države članice trebaju procijeniti koji javni sustavi zahtijevaju višu razinu suverenosti.
Razlog je koncentracija tržišta. Synergy Research Group, američka analitička kuća specijalizirana za cloud, podatkovne centre i digitalnu infrastrukturu, procjenjuje da Amazon, Microsoft i Google zajedno drže oko 70 posto europskog tržišta cloud infrastrukture, dok svi europski pružatelji zajedno drže oko 15 posto. To ne znači da je korištenje globalnih platformi samo po sebi problem, ali pokazuje koliko su portabilnost, interoperabilnost i izlazni plan postali strateški važni. Kada nekoliko platformi nosi velik dio infrastrukture, tehnička ovisnost lako postaje i poslovni, sigurnosni ili regulatorni rizik.
Hrvatska istodobno centralizira dio državne digitalne infrastrukture. Centralni data lake, čija je uspostava završena u prvoj polovici 2026., nalazi se u državnom oblaku, odnosno Centru dijeljenih usluga (CDU), a pristup zajedničkoj podatkovnoj infrastrukturi dobilo je više od 500 tijela javne uprave. APIS IT je primarni pružatelj usluga CDU-a, a Saša Bilić, predsjednik Uprave APIS IT-a, navodi da u tom modelu trenutačno ima oko 1100 korisnika. Bilić poručuje da se poslovni podaci korisnika ne izmještaju u javne cloud platforme i da sve kategorije podataka koje APIS IT obrađuje, uključujući sigurnosne kopije, ostaju u Hrvatskoj, u dva vlastita podatkovna centra. Kriptografski ključevi čuvaju se u namjenskim hardverskim sigurnosnim uređajima, a administrativni i privilegirani pristupi centralno se kontroliraju i nadziru prema načelu najmanjih potrebnih prava. APIS IT sustav upravljanja informacijskom sigurnošću prema normi ISO 27001 primjenjuje na razini cijelog poslovanja od 2018.
Financijska agencija ima drugačiju, ali jednako kritičnu ulogu. Fina vodi Nacionalni identifikacijski i autentifikacijski sustav (NIAS), temelj sustava e-Građani, koji je na kraju 2025. imao približno 2,244 milijuna jedinstvenih korisnika i omogućavao pristup za 284 e-usluge. Upravlja i mrežom HITRONet, osnovnom mrežom državne informacijske infrastrukture u vlasništvu Republike Hrvatske. Prema Fininim odgovorima, podaci poslovnih servisa u pravilu se pohranjuju, obrađuju i čuvaju u njezinim podatkovnim centrima u Hrvatskoj, a fizička i pravna obrada odvija se u Republici Hrvatskoj. Uloga Fine raste i s europskim digitalnim identitetom: zadužena je za izdavanje elektroničkog identiteta za Europsku lisnicu za digitalni identitet (EUDI), a s APIS IT-om sudjeluje u projektu vrijednom 3,53 milijuna eura kojim će NIAS do 2029. postati dostupan i gospodarstvu i civilnom društvu.
U privatnom sektoru suverenost postaje tržišni argument. Iz Hrvatskog Telekoma kažu da digitalni suverenitet znači znati gdje su kritični podaci, tko im može pristupiti i prema kojem se pravnom okviru obrađuju, pri čemu je budućnost hibridna: kritični podaci ostaju lokalno ili unutar europske jurisdikcije, a globalne platforme koriste se ondje gdje donose inovacije. A1 korisnicima nudi certificirani podatkovni centar i lokalnu cloud zonu u Zagrebu povezanu na CIX, uz izravnu vezu s globalnim platformama. DataBox kroz inicijativu Datum povezuje vlastitu infrastrukturu s AI platformom i nudi obradu osjetljivih podataka u Hrvatskoj. Kod kolokacije, napominju u DataBoxu, operator štiti prostor i infrastrukturu, dok korisnik zadržava kontrolu nad vlastitom opremom i podacima.
Vlasništvo infrastrukture pritom nije sporedno. Od najvećih komercijalnih operatora podatkovnih centara u Hrvatskoj, gotovo svi su u stranom vlasništvu: Digital Realty je američka tvrtka, HT je u većinskom vlasništvu Deutsche Telekoma, A1 Hrvatska dio je A1 Telekom Austria Grupe, a DC North od lipnja 2026. pripada irskom Ilkariju. U domaćem vlasništvu ostaju državni i akademski centri te manji privatni operatori. Prema kriterijima CADA-e, centar na hrvatskom tlu u vlasništvu tvrtke iz treće zemlje i centar u državnom vlasništvu ne nude istu razinu suverenosti, iako oba mogu imati jednak tehnički standard.
Digital Decade podaci pokazuju da Hrvatska još nema visoku razinu korištenja naprednih tehnologija u gospodarstvu. Cloud koristi 43,3 posto poduzeća, AI 15,2 posto, a osnovnu digitalnu intenzivnost ima 57,1 posto MSP-ova. Kako te brojke budu rasle, rast će i količina podataka predanih malom broju velikih dobavljača, a AZOP upozorava i na ovisnost o jednom pružatelju usluge kao jedan od najvećih rizika javnog clouda.
Ovisnost o jednom pružatelju zato treba promatrati kao tehnički i ugovorni rizik, a ne samo kao komercijalno pitanje. AZOP u odgovorima za ovaj projekt naglašava potrebu da se unaprijed utvrde lokacije sigurnosnih kopija, podizvršitelji, pravo na reviziju, način povrata podataka, rokovi brisanja nakon prestanka usluge i mogućnost izlaska iz platforme. Za javni sektor posebno je važno znati mogu li se podaci i aplikacije prenijeti u drugi sustav u uporabljivom formatu, tko tijekom migracije ima administratorski pristup i ostaju li nakon raskida ugovora kopije kod pružatelja ili njegovih podizvršitelja.
Takva lokalna kontrola važna je, ali nije dovoljan uvjet. APIS IT izričito navodi da lokalna infrastruktura sama po sebi nije digitalni suverenitet te uz nju ističe znanje, interoperabilnost, kibernetičku sigurnost i mogućnost promjene tehnološkog dobavljača. Fina također ne polazi od ideje potpunog izbjegavanja velikih globalnih dobavljača, nego od potrebe da sustavi budu arhitektonski održivi, podaci prenosivi i da ključni procesi ne postanu zarobljeni u rješenju iz kojeg je izlazak tehnički ili financijski nerealan.
Kod javnog sektora taj je rizik još osjetljiviji jer prekid ili migracija ne pogađa samo internu produktivnost nego građanske i poslovne usluge. Zato se u budućim javnim nabavama mora promatrati cijeli životni ciklus: ulazak u platformu, svakodnevni pristupi, revizija, prenosivost, izlazak i brisanje podataka. Ugovor koji ne definira kako korisnik napušta platformu ostavlja najvažniji dio suvereniteta za kraj, kada je promjena najskuplja i najteža.
Zato tekst „Čiji su podaci?” mora jasno razdvojiti vlasništvo nad podacima, kontrolu nad infrastrukturom i ovisnost o platformi. Vlasnik podataka može formalno biti država, građanin ili tvrtka, ali ako su podaci u teško prenosivoj stranoj platformi, stvarna je kontrola podijeljena. Digitalni suverenitet počinje tek kada korisnik zna gdje su podaci, tko im pristupa, pod kojim pravilima i može li ih bez gubitka funkcionalnosti preseliti.
* Projekt izrade serijala tekstova pod zajedničkim naslovom „Čija je digitalna Hrvatska? – Infrastruktura, sigurnost i interesi iza digitalne budućnosti države“ objavljen je uz financijsku potporu Agencije za medije iz Programa za poticanje novinarske izvrsnosti za 2026. godinu.