Softver ruskog porijekla u EU CCTV projektima (2026): Pregled usklađenosti, sankcija i nabave
Činjenična, nabava-usmjerena pretraga za CCTV dizajnere, integratora i EU ugovarajuće vlasti koja postavlja istu ponavljajuću pitanja u 2026: kako se pravila o porijeklu, sankcijama i pohranjenosti podataka primjenjuju kada je uključen CCTV softver za projektiranje? Ovaj članak sažima javno dostupni okvir. Nije to pravni savjet — svaka konkretna nabavna odluka trebala bi biti potvrđena s kvalificiranim nabavnim savjetnicima.
Važno: ovo je činjenična pretraga, ne pravni savjet
Sankcije, kontrole izvoza i pravila nabave često se mijenjaju i različito se tumače u svim članicama EU. Ništa u ovom članku ne trebalo bi tretirati kao pravni savjet za bilo koju specifičnu transakciju. Za obvezujuće odluke, konzultirajte kvalificirane nabavne savjetnike u relevantnoj jurisdikciji. Upuci na javno dostupne standarde, propise i sudsku praksu su točni prema našem najboljem znanju od svibnja 2026.
Sadržaj
- Zašto je ovo pitanje važno u nabavama EU-a 2026.
- Trenutni okvir EU sankcija — sažeti pregled
- Američka strana: NDAA §889 i izvršni redoslijedi ICTS
- Izravan utjecaj javne nabave na softver za dizajn CCTV-a
- Kako kupci provjeravaju podrijetlo softvera
- Kut prijenosa tretmana GDPR-a trećih zemalja
- Zašto CCTVplanner postoji — smješten u EU-u, razvijen u EU-u
- Prebacivanje vašeg alata za dizajn CCTV-a
- Zaključni odricanje
- Često postavljana pitanja
Zašto je ovo pitanje važno u nabavama EU-a 2026.
Od 2022. godine EU je usvojila više uzastopnih paketa sankcija usmjerenih na Rusiju, zajedno s paralelnim razvitkom u pravilima javne nabave država članica. Kumulativni učinak na nabavu softvera bio je značajan: javne institucije koje do sada nisu postavljale pitanja o podrijetlu softvera sada rutinski uključuju zahtjeve za otkrivanje podrijetla u fazi kvalifikacije, a ponude koje ne mogu dokazati nesankcijsko podrijetlo obično se filtriraju prije trgovačkog pregleda.
Softver za dizajn CCTV-a nalazi se u posebnoj kategoriji rizika jer artefakti koje proizvodi — nacrti, pozicioniranje kamera, mrežna topologija, BOM — osjetljivi su s sigurnosnog i operativnog stajališta. Čak i kada instrument sankcija na temelju veze ne pokriva određeni alat za planiranje CCTV-a, javne institucije imaju tendenciju primjene opreznog pristupa, osobito u obrani, javnoj uprava, kritičnoj infrastrukturi te velikim zdravstvenim ili transportnim projektima.
Ovaj članak je objašnjenje koje smo željeli da postoji kada su integrator klijenti prvi put počeli postavljati pitanja o podrijetlu softvera u odgovorima na natječaje. Deskriptivno je, ne preskriptivno — njegov cilj je da izloži okvir na običnom jeziku kako bi projektant CCTV-a mogao postaviti ispravna pitanja своје nabavnoj savjetnici, umjesto da zamijeni tu razpravu.
Trenutni okvir EU sankcija — sažeti pregled
EU restriktivne mjere protiv Rusije provoduju se kroz Uredbe Vijeća objavljene u Službenom listu Europske unije i ažurirane kroz uzastopne amandmanske pakete. Okvir funkcionira na tri široka stupa relevantna za nabavu softvera.
Tri stupa relevantna za softver
- Kontrole izvoza. Ograničenja opskrbe specificiranim dobrima, uslugama, tehnologijom i softverom u Rusiju, sa sektorskom fokusom na dvostruku namjenu, obranu i određene industrijske kategorije.
- Financijske sankcije. Zamrzavanje imovine i zabrane stavljanja sredstava ili gospodarskih sredstava na raspolaganje navedenih osoba i pravnih osoba. Test "vlasništva i kontrole" je činjenično specifičan i primjenjuje se čak i kada prodavač nije sam naveden, ali je u vlasništvu ili kontroli navedene osobe.
- Filtri javne nabave. Odredbe Uredbe Vijeća (EU) 833/2014 (kako je izmijenjena) koje zabranjuju dodjelu javnih ugovora određenim ruskim osobama i pravnim osobama, prenesene i dopunjene pravo javne nabave država članica na različite načine.
Osim okvira na razini EU-a, države članice poput Njemačke, Francuske, Poljske, Nordijskih zemalja i Baltičkih zemalja uvele su svoje jezike javne nabave s strožijim kriterijima. Rezultat je što isti prodavač može biti prihvatljiv u jednoj EU jurisdikciji i filtriran u drugoj čak i kada ga instrument eksplicitno ne imenuje. Timovi za nabavu stoga imaju tendenciju da primjene najstrožiji jezik države članice kao svoj unutarnji benchmark.
Američka strana: NDAA §889 i izvršni redoslijedi ICTS
Na američkoj strani, dva su instrumenta redovito citirana čak i od strane EU službi za javnu nabavu kao neslužbeni benchmark. NDAA §889 (John S. McCain National Defense Authorization Act za fiskalnu 2019. godinu) zabranjuje saveznim agencijama i saveznim izvođačima kupnju ili upotrebu pokrivene telekomunikacijske i video-nadzorne opreme od određenih proizvoditelja kineskog podrijetla. Izvršni redoslijedi informacijske i komunikacijske tehnologije i usluga (ICTS), prije svega Izvršni redoslijed 13873 i njegovi nasljednici, daju Ministarstvu trgovine SAD-a široku ovlast za provjeru transakcija s inozemnim protivnicima.
Niti instrument se ne primjenjuje de iure na tipičnoj nabavi EU-a. Međutim, često se koriste kao jezik za nabavne predloške. EU javna institucija koja 2026. redacira CCTV natječaj obično će zahtijevati da prodavač proglasi da njihov softver, hosting i osoblje ne bi bila isključena prema §889-ekvivalentnim pravilima čak i kada je §889 sam neprovediv za ugovor. Prodavači koji ne mogu dati tu izjavu nalaze se u konkurentskoj nepovoljnoj poziciji bez obzira na osnovnu legalnost njihove ponude.
Izravan utjecaj javne nabave na softver za dizajn CCTV-a
Kategorije dolje su one četiri u kojima najčešće vidimo pitanja o podrijetlu softvera u EU CCTV projektima 2026.
Javnosektorski natječaji
Natječaji vlade, obrane, zdravstva i obrazovanja sve više uključuju eksplicitne klauzule "podrijetla softvera". Okidač je obično jedna od odredbi filtera javne nabave o kojima se gore raspravlja, primijenjene kroz nacionalnu transpoziciju. Čak i gdje je pravni prag upitan, praktična stvarnost je da se ponude koje ne mogu dokazati prihvatljivo podrijetlo filtriraju u fazi kvalifikacije. Projektanti koji odgovaraju na javnosektorske natječaje 2026. trebali bi očekivati da daju afirmativne izjave o podrijetlu za sve alate softvera korištene u procesu dizajna, ne samo za samu nadzornu opremu.
Ugovori o kritičnoj infrastrukturi
Nabava energije, transporta, bankarstva i komunalne vode upravlja se s NIS2 (Direktiva (EU) 2022/2555) i prekomplementarnim sektorskim pravilima. Iako je NIS2 sama po sebi rizično orijentirana umjesto na podrijetlo, procjene rizika koji proizlaze obično identificiraju podrijetlo lanca opskrbe kao relevantni čimbenik, a operatori bitnih usluga uključili su to u svoje okvire javne nabave. Stadij za dokaze o podrijetlu softvera u projektima kritične infrastrukture značajno je viši nego za opću komercijalnu nabavu.
Revije usklađenosti privatnih poduzeća
Velika poduzeća sa vlastitim okvirima ESG-a, lanca opskrbe ili cyber-rizika rutinski pregledavaju svoje dobavljače i pod-dobavljače. Čak i kada nema određenog natječaja, integrator koji koristi softver čije podrijetlo ne može biti dokazano može se pronaći uklonjen s liste prioritetnih dobavljača tijekom godišnjeg pregleda. Ova dinamika značajno se ubrzala tijekom 2024. i 2025. i nastavlja se 2026.
Unakrsne angažmane integrator integratorske
Integratoru s operacijama i u EU i u ne-EU jurisdikcijama suočavaju se s dodatnom složenošću jer se standardi javne nabave razlikuju. Alat prihvatljiv za privatni komercijalni projekt u jednoj jurisdikciji možda neće prosljeđivati filter javne nabave za projekt u drugoj jurisdikciji. Mnogi integratoru su racionalizirali to standardiziranjem EU-podrijetlih alata za sve projekte, pojednostavljivanjem odgovora na bilo koji budući natječaj bez obzira gdje se nalazi.
Kako kupci provjeravaju podrijetlo softvera
Službenik za javnu nabavu koji provodi provjeru podrijetla ima prilično standardan alat. Niti jedna od ovih provjera individualno ne dokazuje podrijetlo — one sastavljaju trianguliranu sliku iz javnih informacija.
- WHOIS registar na domeni prodavatelja — država registrara, organizacija registranta, ASN više-serice.
- Otkrivanje prodavatelja imena pune pravne osobe, zemlje registracije i poreza ID — obično se traži tijekom kvalifikacije.
- Pregled pružatelja hostinga — regija oblaka gdje se SaaS infrastruktura fizički izvršava, dokazana potvrdom ili ugovorom o hostingu trećeg lica.
- Javni podaci poduzeća — registri korisnih vlasnika, struktura matične tvrtke i bilo koja cross-referencija s popisa sankcija.
- Atestacija lanca opskrbe — pismena izjava prodavatelja koja opisuje gdje je softver inženjiran, hostiran i podržan, te imenuje sve sub-procesore.
Za viši rizik javne nabave (obrana, kritična infrastruktura) procjena može se proširiti na provenijenciju izvornog koda, testiranje sigurnosti od strane trećih strana i neovisno pravno mišljenje. Rubni trošak procjene višeg ranga je netrivijalan, a javne institucije obično je naručuju samo tamo gdje vrijednost ili osjetljivost ugovora to opravdava.
Kut prijenosa tretmana GDPR-a trećih zemalja
Članci GDPR-a 44 do 49 uređuju prijenose osobnih podataka u zemlje izvan Europskog gospodarskog prostora. Zadana pravila je da je takav prijenos zabranjen ako se ne primijeni jedan od navedenih zaštitnika: odredba o primjerenosti Europske komisije, odobren mehanizam prijenosa kao što su standardne ugovorne klauzule s odgovarajućim dodatnim mjerama ili derogacija za specifične situacije.
Europski sud pravde u Schremsu II (Slučaj C-311/18, 2020) jasno je dao do znanja da standardne ugovorne klauzule moraju biti dopunjene procjenom utjecaja prijenosa koja uzima u obzir zakone zemlje odredišta i omogućuju li oni suštinski jednakvu zaštitu. Rusija se ne nalazi na popisu primjerenosti Europske komisije, i prevladat će mišljenje da je postizanje "suštinski ekvivalentne" zaštite za prijenose u Rusiju teško s obzirom na pravnu situaciju tamo. Praktična posljedica je da bilo koji alat za dizajn CCTV-a koji prenosi osobne podatke na poslužiteljima u Rusiji, ili subjektima pod ruskom jurisdikcijom, ima značajnu procjenu utjecaja prijenosa koju alati smješteni u EU-u jednostavno nemaju.
Za CCTV projekte ovo je važno jer alati za dizajn dodir osobnih podataka češće nego što ljudi realnih — metapodaci projekta, informacije krajnjeg klijenta mjesta, e-pošte računa, sadržaj kartice podrške. Kupac koji ozbiljno tretira GDPR-a željeti će jamstvo da niti jedan od tih podataka ne napusti EU/EEA na način koji aktivira provjeru Poglavlja V.
Zašto CCTVplanner postoji — smješten u EU-u, razvijen u EU-u
CCTVplanner upravlja DEFENSAR, registrirana u Poljskoj, s frontenom smještenom u Poljskoj i backendom na EU-regiskoj infrastrukturi oblaka. To je značenje naslova "100% Inženjerizirano i smješteno u EU" — pravna osoba, inženjering i hosting su svi unutar Europske unije. Jezgre podatke računa i projekta čuvaju se na EU poslužiteljima; mali skup sub-procesora (plaćanja, analitika, e-pošta — npr. Stripe, Google, Resend) pokriveni su zaštitnicima prijenosa GDPR-a: SCC i EU–SAD okvir za privatnost podataka, kako su navedeni u politici privatnosti.
Za timove javne nabave, ovo se prevodi u kratak, deklarativan odgovor na pitanja otkrivanja podrijetla gore opisana. Nema ruske jurisdikcije osobe, softvera ili sub-procesora nigdje u lancu opskrbe. Gdje sub-procesor upravlja izvan EU-a (plaćanja, analitika, e-pošta), prijenos je pokrivena zaštitnicima poglavlja V GDPR-a navedenim u politici privatnosti — SCC i EU–SAD okvir za privatnost podataka. Nema §889-ekvivalentnog diskvaliifikatora na lancu opskrbe. Pouzdana od integratoru iz cijelog svijeta, EU-zadana arhitektura je funkcija koja je najčešće dolazi u razgovorima javne nabave 2026.
EU stav u jednom odlomku
- Operativna osoba DEFENSAR registrirana i porezno rezidentna u Poljskoj.
- Frontend hostiran u Poljskoj; backend na EU-regiskom oblaku (eu-west).
- Jezgreni podaci računa i projekta na EU poslužiteljima; sub-procesori (npr. Stripe, Google, Resend) pokriveni zaštitnicima prijenosa GDPR-a — SCC i EU–SAD okvir za privatnost podataka.
- GDPR-usklađeno prema zadanom — bez odvojena procjena utjecaja prijenosa potrebna za kupce EU-a.
Prebacivanje vašeg alata za dizajn CCTV-a
Praktično pitanja koju čujemo od integratoru 2026 je: "Zadovoljni smo sa našim trenutnim alatom za dizajn CCTV-a, ali je tim javne nabave ukazao podrijetla softvera kao rizik. Kako izgleda tranzicija?" Odgovor je većinom mehanički — izvezite nacrt poda na DXF, uvezite ga u CCTVplanner, ponovno postavite kamere iz katalogu od 65,000+ modela, poklapajte DORI pragove, ponovno trasirujte kablove, izvezite multi-straničnu PDF dostavu. Napisali smo korak-po-korak playbook u vodiču migracije povezan dolje. Niti jedan od koraka nije posebno težak. Najtežji dio je obično odluka o prebacivanju, a ne prebacivanje samo.
Za prebacivanja specifično vožena nabavom, naš je savjet da dokumentirate tranziciju u pisanoj formi — okidač, procijenjene alternative, odabrana zamjena i datum kada se postojeći alat umirovljava iz toka rada. Savjetnici za javnu nabavu i revizori ESG-a nagrađuju dokumente odluke, a zapisani dnevnik tranzicije je uobičajeni artefakt u paketima dužne pažnje.
Zaključni odricanje
Ovaj članak je faktički pregled temeljan na javno dostupnim standardima, propisima i pravnom slučaju od svibnja 2026. godine. To nije pravna savjet i nije zamjena za savjet od strane kvalificiranih savjetnika za javnu nabavu u vašoj jurisdikciji. Sankcije, kontrole izvoza i pravila javne nabave često se razvijaju i tumače različito u EU članicama. Svaka konkretna odluka o javnoj nabavi trebala bi biti potvrđena savjetom sa znanjem specifične javne institucije, sektora i jurisdikcije.
Niti jedna izjava u ovom članku nije namijenjena kao pronicanje bilo koje zemlje, tvrtke ili kategorije prodavatelja. Namjera je opisati okvir javne nabave kako ga kupci iskuse 2026, tako da integratoru mogu pripremiti odgovore na ponude i tokove rada za dizajn koji prežive fazu kvalifikacije.
Često postavljana pitanja
Is software of Russian origin banned from EU public procurement in 2026?
There is no single blanket EU rule that says "all software of Russian origin is banned". Instead, several layered EU instruments — sanctions regulations, public-procurement rules, sectoral export controls and member-state interpretations — combine to make Russian-origin software difficult or impossible to procure in many specific contexts (defence, public administration, critical infrastructure, financial services). Whether your specific procurement is permitted depends on the contracting authority, the sector and the country. Always consult your in-house counsel or external procurement advisor for a binding determination.
Does the EU sanctions framework apply to design software, not just hardware?
Sanctions instruments commonly cover "goods, services, technology and software" — software is treated as a category of its own, separate from physical hardware. Whether a particular CCTV design tool falls inside or outside a specific sanctions instrument is a fact-specific legal question. Public-sector tenders increasingly include explicit "software origin" disclosure requirements, and a vendor unable to evidence non-Russian origin is usually filtered out at the qualification stage regardless of the underlying sanctions analysis.
How does GDPR interact with Russian-hosted software?
GDPR Articles 44 to 49 govern personal-data transfers to third countries. Russia is not on the European Commission's list of countries with an adequacy decision, and standard contractual clauses to Russian processors face additional scrutiny under the Schrems II reasoning of the European Court of Justice. In practice this means that any CCTV design tool that transmits personal data — project metadata, account information, customer-site details — to servers in Russia or to entities under Russian jurisdiction faces a meaningful GDPR transfer-impact assessment burden that EU-hosted tools do not.
What is NDAA §889 and does it apply outside the United States?
NDAA §889 is a US federal procurement rule that prohibits federal agencies and federal contractors from buying or using telecommunications and video-surveillance equipment from certain named Chinese companies. It is a US instrument with US scope, but it is increasingly cited as a procurement template by EU and UK contracting authorities updating their own rules. Procurement officers in 2026 routinely ask vendors whether their products would qualify under §889 even when §889 itself does not legally apply to the contract.
What practical due-diligence does a procurement team perform on software origin?
Standard checks include WHOIS lookups on the vendor domain, verification of the legal entity name and registration country, review of hosting providers (where the SaaS infrastructure physically runs), inspection of public corporate filings, and a request for a written supply-chain attestation from the vendor. For higher-risk procurements (defence, critical infrastructure) the assessment can extend to source-code provenance, third-party penetration testing, and an independent legal opinion. None of this is a substitute for advice from procurement counsel, which is why the recurring recommendation in this article is to consult one.
Povezani članci
Usporedba od strane do strane sa statusom pohranjenosti podataka.
Korak-po-korak vodiči za nabavom vođeni prelazak.
Opcije slobodnog nivoa provjere za EU porijeklo i GDPR stav.
Ažuriranje sa strane standarda relevantno za EU nabavnom jeziku.
EU-hosted kalkulator u pregledniku, nije potrebna instalacija.
Preporuke za objektivu osjetljive na norme, smještene u EU-u.