Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Norme i zakoni Ocjena: 8/10

BSI i policija dobivaju proširene ovlasti za aktivnu kibernetičku obranu

Novi nacrt zakona omogućuje BSI-ju, saveznoj policiji i BKA-u izravno djelovanje kod kibernetičkih napada. Kritika gospodarskih udruženja zbog predalekosežnih ovlasti.

Nova strategija: od pasivne obrane do aktivne kibernetičke obrane

Savezna vlada planira temeljitu promjenu strategije u njemačkoj kibernetičkoj sigurnosti. Nacrt zakona koji je usvojila vlada trebao bi Saveznom uredu za sigurnost u informacijskoj tehnici (BSI), saveznoj policiji i Saveznom kriminalističkom uredu (BKA) dati proširene ovlasti za „aktivnu kibernetičku obranu”. Te mjere znatno nadilaze dosadašnje preventivne pristupe i prvi put dopuštaju izravno zadiranje u strukture napadača.

Savezni ministar unutarnjih poslova Alexander Dobrindt (CSU) opisuje novi pristup kao proaktivno djelovanje: „Uzvraćamo udarac, isključujemo prijetnju kada nas napadnu, moći ćemo ometati napadače i uništiti njihovu infrastrukturu.” Ta najava označava promjenu paradigme s isključivo obrambene na ofenzivnu kibernetičku strategiju.

Konkretne ovlasti i mjere u detalje

Nacrt zakona predviđa različite nove alate koji bi se trebali staviti na raspolaganje sigurnosnim tijelima:

  • Zabranu rada informacijsko-tehničkih sustava od kojih prijeti opasnost
  • Preusmjeravanje podatkovnog prometa radi analize i prekidanja napada
  • Čitanje, brisanje ili mijenjanje podataka u tuđim sustavima
  • Djelovanje protiv promjenjivih zlonamjernih internetskih domena

BSI bi trebao dobiti pravo da na zahtjev institucija u njihovim IT sustavima traži pripremne radnje napadača i identificira ih. Pritom je poseban naglasak na suzbijanju distribucije zlonamjernog softvera preko kompromitiranih domena.

Za provedbu planiranih izmjena bit će potrebno ukupno 37 dodatnih zaposlenika, što jasno pokazuje očekivan opseg posla za nova područja zadaća.

Obrazloženje: Njemačka na meti međunarodnih kibernetičkih napada

Savezna vlada izmjenu zakona obrazlaže rastućim stanjem prijetnji. Njemačka je kao vodeća gospodarska nacija u Europi pojačano u fokusu kibernetičkih napada koji djelomično mogu imati velik učinak. Posebno hibridne prijetnje dobivaju na značaju.

Strane sile, državni akteri ili s njima povezane organizacije sve su češće počinitelji kibernetičkih napada na Njemačku. Napadi su usmjereni protiv gospodarstva, industrije, državnih tijela i politike, s ciljevima:

  • Špijunaže
  • Sabotaže
  • Ucjene
  • Demonstracije moći u digitalnom prostoru

Prema nacrtu zakona „preventivne mjere u vlastitim IT sustavima same ne nude dostatnu zaštitu” od velikih kibernetičkih napada s velikim potencijalom štete. Stoga tijela moraju dobiti dopunske mogućnosti za izravno sprječavanje takvih napada.

Razgraničenje otklanjanja opasnosti i kaznenog progona

Dodatne ovlasti za saveznu policiju trebale bi služiti isključivo otklanjanju opasnosti, a ne kaznenom progonu. Posebne obrambene mjere predviđene su samo u određenim slučajevima, primjerice kada je opasnost usmjerena protiv „tijela ili ustanova čije je funkcioniranje od bitnog značaja za zajednicu ili obranu”.

Kritični glasovi iz gospodarstva

Udruženje internetskog gospodarstva Bitkom načelno pozdravlja snažniji angažman savezne vlade u kibernetičkoj obrani, ali vidi problematične aspekte. Posebno kritično Bitkom ocjenjuje nove ovlasti zadiranja za saveznu policiju i BKA, koje omogućuju protunapade na sustave napadača.

Glavna kritika: „Budući da se kibernetički napadi tehnički često ne mogu nedvojbeno pripisati, a počinitelji ostavljaju lažne tragove, prijeti da budu pogođene neupletene treće osobe.” Ta procjena upućuje na tehničku složenost pripisivanja kibernetičkih napada i moguću kolateralnu štetu.

I Savezno udruženje njemačke industrije (BDI) izražava potrebu za dorađivanjem. Kritika je usmjerena protiv pristupa usmjerenog na državu: „Nacrt se dosad previše oslanja na državne zahvate, a premalo na suradnju s gospodarstvom.” Obveze sudjelovanja za poduzeća trebale bi se preciznije i razmjernije formulirati.

Značenje za sigurnosnu branšu

Planirane izmjene zakona imaju dalekosežne implikacije za cijelu sigurnosnu branšu. Poduzeća se moraju pripremiti na pojačane mogućnosti zadiranja tijela vlasti i u skladu s tim prilagoditi svoje koncepte IT sigurnosti. To se tiče i tehničke infrastrukture i pravnih zahtjeva usklađenosti.

Za ponuditelje sigurnosne tehnike nastaju nova poslovna područja jer povećane državne aktivnosti čine potrebnima i odgovarajuće zaštitne mjere za poduzeća. Potražnja za robusnim sigurnosnim rješenjima vjerojatno će dodatno rasti.

Pogled unaprijed: promjena paradigme s otvorenim pitanjima

Nacrt zakona označava temeljitu promjenu njemačke strategije kibernetičke sigurnosti. Prvi put bi državna tijela trebala moći ne samo djelovati obrambeno, nego i aktivno zadirati u tuđe sustave. To ipak donosi pravne i tehničke izazove koji još nisu u potpunosti razjašnjeni.

Kritika gospodarskih udruženja pokazuje da je balansiranje između djelotvorne kibernetičke obrane i zaštite neupletenih trećih osoba središnji izazov. Kako će se ta aktivna kibernetička obrana pokazati u praksi i jesu li pravni okvirni uvjeti dovoljno precizni, pokazat će se tek u primjeni.

Poduzeća bi se već sada trebala pripremiti za promijenjeno pravno stanje i u skladu s tim prilagoditi svoje sigurnosne koncepte. Suradnja državnih tijela i privatnog gospodarstva pritom će biti od presudne važnosti za uspjeh nove strategije.