Odgovornost za sigurnosne propuste u softveru koji je omogućio napad - Odvjetnici-hr.com
  • Početna
  • Pitanja
  • Odgovornost za sigurnosne propuste u softveru koji je omogućio napad

Odgovornost za sigurnosne propuste u softveru koji je omogućio napad

1 odgovor

Pitanja

0
0
1

02.07.2026

Naša tvrtka je platila vanjskom IT developeru za izradu web trgovine, a nekoliko mjeseci nakon lansiranja, haker je iskoristio ozbiljan sigurnosni propust u kodu (SQL injection ranjivost) kako bi ukrao podatke naših kupaca, uključujući djelomične podatke o karticama. Developer tvrdi da je to ”uobičajen rizik” kod web razvoja i odbija preuzeti ikakvu odgovornost. Možemo li ga smatrati odgovornim za ovaj sigurnosni propust?

Odgovor 06.07.2026
datum odgovora: 06.07.2026

Prema Zakonu o obveznim odnosima, izvođač po ugovoru o djelu, kakav je vaš ugovor s IT developerom za izradu web trgovine, dužan je izvršiti posao sukladno pravilima struke (lege artis) i s dužnom pažnjom stručnjaka u toj oblasti, a SQL injection ranjivost predstavlja jednu od najpoznatijih i najosnovnijih sigurnosnih propusta u web razvoju, dokumentiranu već desetljećima u industrijskim standardima poput OWASP Top 10 liste najkritičnijih sigurnosnih rizika za web aplikacije, što znači da propust zaštite od ovakve dobro poznate i lako sprječive ranjivosti teško može biti opravdan kao ”uobičajen rizik” koji je izvan kontrole kompetentnog developera, nego prije predstavlja upravo kršenje osnovnog standarda stručnosti i pažnje koji se očekuje od profesionalnog IT developera plaćenog za izradu sigurne, funkcionalne web trgovine koja rukuje osjetljivim podacima kupaca. Za utvrđivanje odgovornosti developera, ključno je pribaviti neovisno stručno mišljenje sigurnosnog stručnjaka (penetration testera ili sigurnosnog auditora) koji će pregledati izvorni kod i utvrditi je li SQL injection ranjivost nastala zbog očitog propusta u primjeni osnovnih sigurnosnih praksi (poput nekorištenja parametriziranih upita, što je standardna, dobro poznata zaštita od ovog tipa napada), što bi jasno ukazivalo na nesavjesno izvršavanje posla, ili je možda riječ o iznimno suptilnoj, teško uočljivoj ranjivosti koja bi mogla proći nezamijećeno čak i uz razumnu pažnju, iako je potonje manje vjerojatno s obzirom na to da je SQL injection među najosnovnijim i najpoznatijim sigurnosnim rizicima koje svaki iskusan web developer mora aktivno sprječavati. Ako stručno vještačenje potvrdi da je propust posljedica nesavjesnog rada developera, imate pravo na naknadu štete sukladno općim pravilima o odgovornosti za štetu iz ZOO-a, koja bi trebala obuhvatiti troškove otklanjanja sigurnosnog propusta, troškove obavještavanja pogođenih kupaca i eventualne regulatorne kazne izrečene od strane Agencije za zaštitu osobnih podataka zbog povrede osobnih podataka kupaca, kao i štetu za ugled vaše tvrtke ako je mjerljiva. Preporučujem da odmah, ako to već niste učinili, ispunite svoje zakonske obveze prema GDPR-u, uključujući prijavu povrede podataka AZOP-u i obavještavanje pogođenih kupaca, a paralelno angažirate neovisnog sigurnosnog stručnjaka za forenzičku analizu propusta te odvjetnika specijaliziranog za IT ugovore koji će, na temelju stručnog nalaza, pripremiti odštetni zahtjev prema developeru, uz napomenu da bi ugovor trebao sadržavati i klauzule o odgovornosti za štetu koje ćete moći iskoristiti kao osnovu za postupak, a za buduće IT projekte svakako preporučujem uključivanje izričite ugovorne obveze provođenja sigurnosnog testiranja prije lansiranja svake aplikacije koja rukuje osjetljivim podacima korisnika.

Slična pitanja

Vlasništvo nad podacima generiranim na SaaS platformi nakon otkaza

1 odgovor
22.07.2026
Naša tvrtka koristila je SaaS platformu za upravljanje projektima tijekom tri godine, akumulirajući ogromnu količinu podataka o projektima, klijentima i internim procesima, a nakon što smo odlučili prijeći na drugo rješenje i otkazali pretplatu, pružatelj usluge nam je onemogućio pristup svim tim podacima tvrdeći da prema uvjetima korištenja svi podaci uneseni u sustav postaju ”vlasništvo platforme”. Je li moguće da smo doista izgubili prava na vlastite poslovne podatke samo zato što smo ih unijeli u njihov sustav?
Čitaj dalje
0
0
0

Zaštita izvornog koda od bivšeg zaposlenika koji je osnovao konkurenta

1 odgovor
21.08.2026
Bivši programer koji je radio u mojoj IT tvrtki u Zagrebu na razvoju specijaliziranog softvera za upravljanje skladištem napustio je tvrtku prije šest mjeseci, a sada je pokrenuo vlastitu tvrtku koja nudi vrlo sličan proizvod s gotovo identičnom funkcionalnošću i sučeljem. Sumnjam da je iskoristio naš izvorni kod ili barem detaljnu tehničku dokumentaciju koju je imao pristup tijekom zaposlenja. Kako mogu dokazati povredu i zaštititi svoje pravo?
Čitaj dalje
0
0
3

Zaštita mobilne aplikacije od kloniranja od strane strane tvrtke

1 odgovor
29.07.2026
Razvio sam mobilnu aplikaciju za praćenje osobnih financija koja je postala vrlo popularna u Hrvatskoj, a nedavno sam primijetio da je jedna tvrtka iz Indije lansirala gotovo identičnu aplikaciju s vrlo sličnim korisničkim sučeljem, funkcionalnostima pa čak i sličnim nazivima kategorija unutar aplikacije. Kako mogu zaštititi svoju aplikaciju od ovakvog kloniranja, s obzirom na to da je tvrtka registrirana izvan Europske unije?
Čitaj dalje
0
0
0

Vlasništvo nad softverom razvijenim putem outsourcing ugovora

1 odgovor
26.06.2026
Naša tvrtka iz Zagreba angažirala je vanjskog IT developera putem ugovora o djelu za izradu mobilne aplikacije za naše poslovanje, a nakon završetka projekta i isplate cjelokupne ugovorene naknade, developer sada tvrdi da zadržava autorska prava na izvornom kodu jer ugovor nije sadržavao izričitu klauzulu o prijenosu autorskih prava, te nam nudi da mu platimo dodatnu naknadu za ”licencu” na korištenje aplikacije koju smo već platili da razvije za nas. Je li njegova pozicija ispravna?
Čitaj dalje
0
0
3
Prikaži sve