DPIA ili procjena rizika
Treba li nam procjena učinka na zaštitu podataka ako već radimo procjenu rizika informacijske sigurnosti?
Kratak odgovor
To nisu zamjenjive stvari: sigurnosna procjena gleda rizik za organizaciju, a procjena učinka na zaštitu podataka gleda rizik za ljude čije podatke obrađujete. Ako radite obradu koja može predstavljati visok rizik za prava i slobode pojedinaca, sigurnosna procjena je ne zamjenjuje, ali joj daje dobar dio ulaznih podataka.
Opcije
Procjena učinka na zaštitu podataka (DPIA)
Strukturirana analiza planirane obrade iz perspektive pojedinca: što mu se može dogoditi i kako taj rizik smanjiti prije nego što obrada počne.
Na što paziti
["Ako se radi nakon puštanja sustava u rad, gubi svrhu — služi odluci, ne opravdanju.", "Popunjen obrazac bez opisa stvarne obrade ne dokazuje ništa.", "Ne postoji jedinstveni predložak koji vrijedi za svaku obradu; opis mora biti vaš."]
Procjena rizika informacijske sigurnosti
Analiza prijetnji i ranjivosti iz perspektive organizacije: što ugrožava dostupnost, cjelovitost i povjerljivost sustava.
Na što paziti
["Rizik za organizaciju i rizik za pojedinca nisu isto i ne poklapaju se uvijek.", "Sustav može biti dobro zaštićen, a obrada i dalje prekomjerna.", "Rezultat je često tehnički i sam po sebi ne objašnjava svrhu obrade."]
Kriteriji, jedan pored drugoga
Ista pitanja postavljena svakoj opciji, bez zvjezdica i bodova.
Na užim ekranima povucite tablicu vodoravno →
| Kriterij | Procjena učinka na zaštitu podataka (DPIA) | Procjena rizika informacijske sigurnosti |
|---|---|---|
| Čiji se rizik procjenjuje | Rizik za prava i slobode pojedinca. | Rizik za sustave i poslovanje organizacije. |
| Kada se radi | Prije početka obrade, i ponovno kad se obrada bitno promijeni. | Pri uvođenju i izmjeni sustava te u redovitim ciklusima. |
| Tko je obično vodi | Osoba zadužena za zaštitu podataka, uz poslovnog vlasnika procesa. | IT i informacijska sigurnost. |
| Što je rezultat | Opis obrade, procijenjeni utjecaj na ljude, mjere i obrazložena odluka. | Popis rizika, kontrola i plana postupanja. |
| Kako se nadopunjuju | Sigurnosne mjere preuzima kao ulaz i provjerava jesu li dovoljne za pojedinca. | Daje tehničku sliku prijetnji koju procjena učinka koristi, ali je ne zamjenjuje. |
Što odabrati kada
Nijedna opcija nije bolja sama po sebi — bolja je ona koja odgovara vašoj situaciji.
-
Procjena učinka na zaštitu podataka (DPIA)
Odaberite kada: ["Obrada je nova ili se bitno mijenja i može predstavljati visok rizik za pojedince.", "Riječ je o sustavnom praćenju ili obradi osjetljivih podataka u većem opsegu.", "Trebate zapisati zašto ste ipak odlučili nastaviti i uz koje mjere."]
-
Procjena rizika informacijske sigurnosti
Odaberite kada: ["Uvodite ili mijenjate sustave i infrastrukturu.", "Trebate prioritizirati sigurnosne kontrole i ulaganja.", "Poslujete u sektoru u kojem se traži upravljanje kibernetičkim rizicima."]
Izvori
- gdpr-eu-2016-679-hr
- gdpr-edpb-sme-guide
- nis2-enisa-technical-guidance-2025
Podaci su provjereni do 13.07.2026.. Poslije toga datuma provjerite izravno na izvoru.
Edukativni sadržaj, ne pravni savjet. Usporedba objašnjava razliku u praksi i ne tvrdi da ste usklađeni.