Jacanje Kiberneticke 32

Pišete lozinke na papiriću? Imate jednu lozinku za više stvari? U opakom ste problemu

02.10.2026 06:23

Napadi postaju uvjerljiviji, umjetna inteligencija kriminalcima olakšava posao, a mnoge županije, gradovi i općine nemaju ni dovoljno informatičara. Stručnjaci upozoravaju da se odgovornost ne može „outsourcati“ i da čelnici moraju znati što se događa kada sustav stane.

Što kada grad ili županija jedan dan ne može raditi

Koliko bi koštao jedan dan u kojem županija, grad ili općina ne može normalno raditi? Koliko vrijede podaci građana, što se događa ako ih netko ukrade i tko odlučuje koji se sustav nakon napada mora vratiti prvi, a koji može čekati? Upravo su se oko tih vrlo praktičnih pitanja vrtjele rasprave na panelu „Jačanje kibernetičke sigurnosti i otpornosti jedinica lokalne i područne (regionalne) samouprave“, održanom na Konferenciji županija u organizaciji Hrvatske zajednice županija i tvrtke Libusoft.

U raspravi su sudjelovali Verica Ujlaki iz Koprivničko-križevačke županije i članica Radne skupine za informatiku i digitalizaciju Hrvatske zajednice županija, Domagoj Pilčik iz Libusoft Cicoma, Francesca Gržinić Kuljanac iz Radne skupine za informacijske tehnologije Udruge gradova te Nikola Modrušan, ravnatelj Uprave za razvoj državne informacijske infrastrukture i elektroničkih usluga Ministarstva pravosuđa, uprave i digitalne transformacije. Zajednička poruka bila je vrlo jasna: kibernetička sigurnost odavno nije pitanje koje se može ostaviti jednom informatičaru u uredu.

Neki nemaju ni vlastitog informatičara

Problem počinje već kod ljudi. Verica Ujlaki upozorila je da pojedine jedinice lokalne samouprave nemaju vlastitog informatičara; gradovi, općine i javne ustanove stručnjake za kibernetičku sigurnost traže na istom tržištu kao i privatni sektor, koji im često može ponuditi bolje uvjete. Model u kojem je nekada bilo dovoljno imati osobu koja održava računala i mrežu više ne odgovara rizicima kojima su javne institucije danas izložene.

- Možemo angažirati vanjsku tvrtku i dio usluga prepustiti stručnjacima izvana, ali ne možemo outsourcati rizik i odgovornost. Ako se nešto dogodi, odgovornost je i dalje na instituciji. Županije su osnivači velikog broja ustanova koje raspolažu ogromnom količinom podataka i upravo zato moramo osigurati jednaku razinu sigurnosti, iako njihove tehnologije i potrebe nisu jednake - objasnila je Ujlaki.

U Koprivničko-križevačkoj županiji odgovor su pronašli u osnivanju regionalnog zavoda za informatiku i digitalizaciju, koji bi trebao biti svojevrsni zajednički centar stručnosti za ustanove i jedinice lokalne samouprave. Ideja nije da svaka škola, ustanova ili općina stvara vlastiti tim stručnjaka, što za mnoge nije realno, nego da se mogu osloniti na zajednički regionalni kapacitet i jedinstvene sigurnosne standarde.

Kad sustav padne, nije dovoljno reći "zovite informatičara"

Ujlaki je posebno upozorila na planove kontinuiteta poslovanja. U slučaju ozbiljnog napada nije dovoljno imati tehničku kopiju podataka. Netko mora unaprijed odlučiti koji se sustav podiže prvi, što može čekati nekoliko sati ili dana te tko preuzima pojedinu odgovornost ako ključni ljudi u tom trenutku nisu dostupni.

- Kibernetička sigurnost nije samo posao informatičara. Plan kontinuiteta ne može napisati sam IT odjel jer čelnici i rukovoditelji moraju odrediti koji su procesi najvažniji, kojim se redoslijedom sustavi vraćaju i koliko dugo pojedini dio organizacije smije biti izvan funkcije. Kao što imamo protokole civilne zaštite za druge krizne situacije, moramo imati i uvježbane protokole za kibernetičke incidente - naglasila je.

Na to se nadovezao Domagoj Pilčik, upozorivši da organizacija ne može govoriti da je sigurna samo zato što ima backup ili određeni sigurnosni softver. Prvo treba znati kojim podacima raspolaže, tko im pristupa, koje su najveće slabosti te postoje li postupci za trenutak kada nešto pođe po zlu. Važno je i provjeriti može li se sigurnosna kopija stvarno vratiti te traje li povrat sustava sat vremena, osam sati ili nekoliko tjedana.

- Zapitajte se koliko košta jedan dan stajanja vaše županije, grada ili općine i usporedite to s iznosom koji trebate uložiti u sigurnost. Tehničke mjere jesu važne, ali prije njih morate definirati procese, odgovornosti i procedure. Ako se tek u trenutku napada počnete pitati tko što treba napraviti, već ste u problemu - poručio je Pilčik.

UI napade čini dostupnijima i uvjerljivijima

Dodatni problem donosi umjetna inteligencija. Nekada su pokušaji prijevare često bili dovoljno nespretni da ih je bilo lako prepoznati, dok danas AI omogućuje izradu uvjerljivih poruka, glasova, fotografija i videa te znatno spušta prag znanja potreban za provođenje prijevara.

- Umjetna inteligencija približila je takve napade kriminalcima. Danas više ne govorimo samo o tehničkim ranjivostima, nego o procesnim slabostima. Poruka izgleda uvjerljivo, dolazi navodno od šefa, hitna je i traži da se nešto odmah napravi. Upravo u tim situacijama najčešće padaju procedure, a napadač to koristi - objasnio je Pilčik.

Podsjetio je i koliko pogrešno može biti razmišljanje da ukradene adrese elektroničke pošte ili drugi osobni podaci "ne vrijede mnogo". Na dark webu podaci se mogu prodavati vrlo jeftino, ali njihova prava vrijednost nastaje kada se povežu s drugim informacijama i koriste za ciljane prijevare. Kao ilustraciju naveo je bazu od 200.000 korisnika koja se mogla kupiti za nekoliko stotina eura: ako prijevara uspije kod samo malog dijela tih ljudi, šteta vrlo brzo može narasti na milijunske iznose.

Lozinka na papiriću više nije bezazlena navika

Da tehnologija sama neće riješiti problem upozorila je i Francesca Gržinić Kuljanac. Edukacijske poruke zaposlenicima često ostanu nepročitane, a u praksi još postoje lozinke zapisane na papirićima uz računalo, dijeljenje tokena i certifikata te situacije u kojima djelatnici koriste digitalni identitet čelnika institucije.

- Edukaciju moramo dignuti na višu razinu i to najprije kod čelnika tijela jer su oni odgovorni. Nije dovoljno povremeno poslati mail s upozorenjem da postoji nova prijevara. Trebamo simulacije i konkretna testiranja, a ozbiljno treba razmotriti i obvezno provjeravanje znanja. Moramo osvijestiti da digitalni certifikat ili token nije nešto što se može jednostavno dati drugoj osobi da ga koristi umjesto vas - upozorila je Gržinić Kuljanac.

Nikola Modrušan potvrdio je da su neki od posljednjih napada upravo krenuli od kompromitiranih korisničkih imena i zaporki. Ista lozinka za više usluga, zaporka zapisana na dostupnom mjestu ili oslanjanje samo na korisničko ime i lozinku predstavljaju nisku razinu zaštite, zbog čega autentifikacija u dva koraka postaje nužnost, a ne dodatna pogodnost.

Država već ima infrastrukturu koju mnogi još ne koriste

Modrušan je podsjetio i na Centar dijeljenih usluga (CDU), državni cloud koji danas koristi 1.085 institucija. U sklopu sustava postoje zajedničke usluge, nadzor i kibernetička zaštita, a sustav se prati 24 sata dnevno. Sigurnost, naglasio je, nije jedna mjera ili jedan program, nego kombinacija tehnologije, organizacije, procesa i ljudi.

Zato je njegov završni savjet gradovima, županijama i posebno manjim općinama da ne pokušavaju svugdje iznova graditi vlastitu infrastrukturu ako već postoji državni sustav na koji se mogu osloniti.

Od približno 5.500 obveznika CDU-a sustav danas koristi 1.085 institucija, pa prostor za veće korištenje postojeće infrastrukture još uvijek postoji.

Rasprava je zato završila gotovo tamo gdje je i počela: najveća slabost nije nužno nedostatak još jednog sigurnosnog programa, nego uvjerenje da će se kibernetičkom sigurnošću baviti "netko iz IT-a". Napadi se danas oslanjaju upravo na ljude, loše definirane procese i trenutke u kojima se zbog hitnosti preskaču pravila. A kada je riječ o gradovima, županijama i ustanovama koje čuvaju podatke tisuća građana i pružaju usluge koje moraju funkcionirati svaki dan, pitanje više nije hoće li sigurnost nešto koštati, nego koliko će koštati dan u kojem je nema.

Foto: Kristijan Toplak