RISKORIA ADVISING & PROFESSIONAL SERVICES D.O.O. · ZAGREB+385 97 737 1345INFO@RISKORIA.EU

Nulto povjerenje pita tko ste, a trebalo bi pitati što radite

19. OŽUJKA 2026.·10 MIN ČITANJA·TOMISLAV VAZDAR

Nulto povjerenje petnaest je godina pitalo možete li dokazati tko ste. To pitanje više nije dovoljno, jer se odgovor na njega može ukrasti.

Britanski IT Pro objavio je pregled o tome je li model nultog povjerenja spreman za današnje prijetnje, povodom smjernica koje je američka Nacionalna sigurnosna agencija objavila u siječnju 2026. Među sugovornicima je i Tomislav Vazdar, osnivač i direktor Riskorije, koji ondje govori kao profesor kibernetičke sigurnosti i umjetne inteligencije na Open Institute of Technology. Uz njega su govorili Darren Guccione iz Keeper Securityja, Mike Driscoll iz FTI Consultinga i strateg Paulo Cardoso do Amaral.

Od provjere identiteta prema provjeri namjere

Vazdar tvrdi da se najvažnija promjena u shvaćanju nultog povjerenja događa upravo sada, i da je riječ o pomaku s provjere identiteta na provjeru namjere. Klasično nulto povjerenje pita možete li dokazati tko ste. To je nužno, ali više nije dovoljno, jer se vjerodajnice kradu, biometrija se krivotvori lažnim snimkama, a uređaj se preuzme.

Ponašanje se, međutim, ne da jeftino oponašati u velikom broju. Način na koji se netko kreće kroz aplikaciju, ritam tipkanja, redoslijed odluka, sve to čini obrazac koji se teško preslika. Zato Vazdar traži neprekidnu provjeru kroz cijelu sjednicu, umjesto jedne provjere na ulazu. Tko je jednom ušao, ne mora do kraja radnog dana ostati onaj tko je bio na vratima.

Račun koji nema lozinku, a ima pristup

Drugi pomak tiče se onih koji uopće nisu ljudi. Agenti koji sami obavljaju zadatke, automatizirani tijekovi rada i pozivi između sustava danas čine znatan dio prometa u mreži, a i njima treba upravljati po istim načelima. To je, kaže Vazdar, područje koje izvorni okvir nije predvidio i najveće otvoreno pitanje ovoga trenutka.

Brojka koja stoji iza toga dolazi iz izvješća CrowdStrikea za 2025.: blizu 80 posto otkrivenih napada bilo je bez zlonamjernog programa. Napadač se prijavljuje, ne provaljuje. Kad se tome pribroji rastući broj računa koji pripadaju strojevima, a ne osobama, popis onoga što treba nadzirati mijenja oblik.

Što u smjernicama zapravo piše

Smjernice su objavljene u siječnju 2026. i slijede okvir američkog ministarstva obrane te normu NIST SP 800-207. Prva faza donosi 36 radnji koje podupiru 30 sposobnosti, druga 41 radnju i 34 sposobnosti, dakle 77 konkretnih koraka od početnog popisivanja do ciljane razine zrelosti. Dvije napredne faze još nisu objavljene.

Upravljanje identitetima postavljeno je kao temelj. Bez dosljedne višestruke provjere identiteta, uređenog pristupa povlaštenim računima i cjelovitog bilježenja tragova, kaže Guccione, nema smislene zrelosti. Driscoll cijelu stvar sažima kao prelazak s obrane oruđem obodne zaštite na neprekidnu provjeru koja poznaje okolnosti svakog pojedinog zahtjeva.

Zašto se stvar zaglavi

Vazdar kao najtvrdokorniju prepreku navodi naslijeđene sustave. Mnogi ključni poslovni programi napisani su za svijet u kojem se unutar mreže vjeruje svakome i nemaju ni suvremenu prijavu ni sučelje kroz koje bi ih se povezalo s današnjim upravljanjem identitetima. Naknadno ih uklopiti, a ne zaustaviti posao, traži postupnost i nadomjesne kontrole.

Uz to ide manjak znanja, jer sedam stupova okvira traži ljude koji se razumiju u identitete, mrežnu arhitekturu, razvrstavanje podataka, sigurnost aplikacija i sve više u umjetnu inteligenciju. Treća zamka je trenje. Nulto povjerenje po naravi znači više provjera, a kad ih bude previše, korisnici nađu prečac i time sruše upravo ono što se gradilo.

Gdje je tu hrvatski obveznik

Ovdje se isplati usporediti. Ono što smjernice traže kao obvezu, Zakon o kibernetičkoj sigurnosti u velikom dijelu već ima. Mjera 7, kontrola fizičkog i logičkog pristupa, na svim razinama obvezuje na pravila pristupa, odobravanje prava po vlasniku aplikacije, redovite provjere prava i nadzor povlaštenih računa.

Zanimljivo je ono što je ostavljeno kao dobrovoljno. Podmjera 7.5, dinamička kontrola pristupa prema riziku, i podmjera 7.6, analiza ponašanja korisnika, dobrovoljne su na sve tri razine. Upravo su to dvije stvari o kojima Vazdar govori kao o sljedećem koraku. Subjekt koji ih uvede neće time zaraditi bod na reviziji, ali će zatvoriti razmak između onoga što propis traži danas i onoga što napadač već radi. Pregled svih trinaest mjera i njihovih podmjera stoji na stranici o trinaest mjera.

Tri koraka koja vrijede i za malu ustanovu

Prvi je popisivanje. Prije nego što se uvede ijedan alat, treba znati koje podatke ustanova drži, gdje oni stoje, tko im pristupa, koje ih aplikacije obrađuju i koji se uređaji spajaju. Nije slučajno što je to i u smjernicama prva obvezna faza, a ni što je u našoj mjeri 2 detaljan inventar kritične imovine obvezan na svakoj razini.

Drugi je upravljanje identitetima i pristupom. Ukradene vjerodajnice ostaju glavni put ulaska, pa Vazdar traži višestruku provjeru otpornu na krađu podataka za prijavu na svim ključnim sustavima, dosljedno najmanje potrebne ovlasti i pomak prema neprekidnoj provjeri. Treći je redoslijed po riziku. Pokušaj da se sve promijeni odjednom završava neuspjehom i otporom ljudi, pa se kreće od onoga najvrednijeg i širi prema van.

Mjerilo je pritom razmjerno. Banka i tvrtka s dvjesto zaposlenih ne provode isto, a manja ustanova velik dio može dobiti kroz pružatelja usluge koji ta načela već ima ugrađena. Kako to izgleda kad se posloži u plan, opisano je uz uslugu usklađenosti sa Zakonom o kibernetičkoj sigurnosti. Cijeli tekst IT Proa dostupan je na njihovim stranicama.

ZKS COPILOT

Pitanje o Zakonu o kibernetičkoj sigurnosti? Copilot odgovara po mjeri i podmjeri, uz članak propisa.

Pitajte
PODIJELITE OVAJ TEKST
NOVE OBJAVE

Jedna poruka svaka dva tjedna, s poveznicom na novi tekst.

O AUTORU

Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.

Povezani tekstovi

Trebate mišljenje o svojoj situaciji, a ne opći tekst?

Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

Dogovorite razgovorINFO@RISKORIA.EU · +385 97 737 1345