Objavljen znanstveni rad: isti propis, različita praksa u prijavi incidenata
Rok za prenošenje direktive NIS2 ispunile su četiri od dvadeset i sedam država članica. Hrvatska je bila među njima, i to osam mjeseci prije roka. Zašto se onda praksa razlikuje?
Odgovor na to pitanje traži rad objavljen u časopisu Journal of Cybersecurity and Privacy, u otvorenom pristupu. Potpisuju ga Tomislav Vazdar iz Riskorije i profesor Mario Spremić s Ekonomskog fakulteta Sveučilišta u Zagrebu. Rad uspoređuje kako Hrvatska i Italija u zdravstvu provode prijavu kibernetičkih incidenata.
Kad propisi konvergiraju, a praksa ne
Rok za prijenos direktive bio je 17. listopada 2024., a ispunile su ga Belgija, Hrvatska, Italija i Litva. Hrvatska je Zakon o kibernetičkoj sigurnosti donijela osam mjeseci ranije, a Italija je svoj propis objavila dan prije roka.
Oba propisa vjerno prenose rokove prijave iz direktive. Razlika, dakle, ne može doći iz zakonskog teksta. Zato rad ne uspoređuje propise nego ono što se izvana vidi: koliko svako tijelo objavljuje o incidentima u zdravstvu.
Pitanje je postavljeno tako da odgovor bude mjerljiv. Nije riječ o tome je li neka država bolja, nego o tome što se točno razlikuje kad je pravni okvir isti. Time se izbjegava rasprava koja se obično vrti oko dojmova i završava bez zaključka.
Indeks s četiri pokazatelja
Autori predlažu prenosiv indeks javne objave. Prvi pokazatelj mjeri koliko se često objavljuje, drugi izdvaja li se zdravstvo posebno, treći koliko dug vremenski niz stoji javno, a četvrti postoji li objavljena metodološka bilješka. Svaki se ocjenjuje od 0 do 2.
Ocjenjivala su ga dva ocjenjivača neovisno jedan o drugome, uz mjeru slaganja κ_w = 0,80. Rezultat je Italija 8 od 8, Hrvatska 3 od 8. Razlika ne dolazi od učestalosti objave, po tome su obje jednake, nego od izdvajanja zdravstva, dubine niza i toga piše li itko kako je do brojki došao.
Indeks je namjerno kratak. Okvir s dvadeset pokazatelja izgleda temeljitije, ali ga nitko ne ponovi, pa se ne može usporediti kroz vrijeme ni između država. Četiri pokazatelja, jasno opisana, mogu se primijeniti na bilo koje nadležno tijelo u Uniji i ponoviti sljedeće godine.
Autori uz to navode neovisnu provjeru kroz javno dostupan skup podataka o kibernetičkim incidentima, koja ide u istom smjeru. Nalaz o razlici, dakle, ne počiva samo na njihovu ocjenjivanju.
Zašto je zdravstvo dobar ispit
Zdravstvo je direktivom NIS2 svrstano među sektore visoke kritičnosti, i to s razlogom. Bolnica ne može odgoditi rad dok se sustav vraća, a podaci koje obrađuje spadaju u najosjetljivije. Kad u takvom sektoru izostane javna slika o incidentima, izostaje i mogućnost da ustanove uče jedna od druge.
Uz to, zdravstvo je sektor u kojem su ustanove međusobno vrlo slične. Bolnica u jednoj državi radi s približno istim vrstama sustava kao bolnica u drugoj, pa je usporedba smislena na način na koji kod energetike ili prometa ne bi bila. Upravo zato je pogodno za mjerenje razlika koje ne dolaze iz propisa.
Samostalnost, a ne starost ustanove
Talijanska Agenzia per la Cybersicurezza Nazionale samostalna je agencija od 2021. i objavljuje podatke izdvojene po sektorima, među njima i za zdravstvo. Hrvatski NCSC-HR, nadležni CSIRT prema Zakonu, objavljuje kvartalne preglede sa zbirnim brojkama.
Zaključak rada je da asimetrija ne dolazi od starosti ustanove nego od njezine samostalnosti i opsega ovlasti. To je važno jer se iz njega vidi što bi se dalo promijeniti bez izmjene zakona: objaviti razradu po sektorima i uz nju metodološku bilješku.
Vrijedi dodati i ono što rad ne tvrdi. Ne kaže da hrvatsko tijelo radi loše niti da talijansko ima manje incidenata. Kaže samo da se iz onoga što je objavljeno u jednoj državi može zaključiti više nego u drugoj, i da se ta razlika da opisati brojkom.
Što se time dobiva u bolnici
Obveza prijave se ne mijenja i u Hrvatskoj je jasno propisana: rano upozorenje u roku od 24 sata, početna obavijest u roku od 72 sata i završno izvješće najkasnije 30 dana od dostave početne obavijesti.
Ono što se razlikuje je koliko sektor može naučiti iz onoga što je objavljeno. Bolnica koja gradi svoju procjenu rizika treba znati koliko su česte ucjene programima za iznudu u zdravstvu, kako se kreću kroz godine i koji su ulazi najčešći. U Italiji to može pročitati. U Hrvatskoj zasad ne može, pa se oslanja na strane izvore koji opisuju drukčije sustave.
Transparentnost tu nije pitanje ugleda nego ulaznog podatka. Procjena rizika bez podataka o vlastitom sektoru svodi se na prepisivanje tuđih pretpostavki.
Za obveznika Zakona iz toga slijedi jedan uporabljiv zaključak. Dok domaći podaci ne budu razrađeni, procjenu treba graditi na vlastitoj evidenciji incidenata i na onome što se zna o ustanovama slične veličine, uz jasno zapisanu pretpostavku na kojoj procjena počiva. Zapisana pretpostavka se poslije lako ispravi, a nezapisana se ne primijeti.
Podaci o radu
Journal of Cybersecurity and Privacy, 2026., svezak 6, broj 4, članak 137. Digitalni identifikator 10.3390/jcp6040137. Rad je u otvorenom pristupu i može se čitati u cijelosti na stranici izdavača.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

