Programska oprema ruskega izvora v projektih CCTV v EU (2026): pregled skladnosti, sankcij in javnih naročil
Stvaren pregled, osredotočen na javna naročila, za projektante in izvajalce CCTV ter naročnike v EU, ki si leta 2026 zastavljajo isto ponavljajoče se vprašanje: kako se pravila o izvoru, sankcijah in rezidenci podatkov uporabljajo, kadar je vključena programska oprema za načrtovanje CCTV? Ta članek povzema javno dostopen okvir. Ni pravni nasvet — vsako konkretno nabavno odločitev je treba potrditi s kvalificiranim pravnim svetovalcem za javna naročila.
Pomembno: to je stvaren pregled, ne pravni nasvet
Sankcije, izvozni nadzor in nabavna pravila se pogosto spreminjajo in se med državami članicami EU različno razlagajo. Nič v tem članku se ne sme obravnavati kot pravni nasvet za katero koli konkretno transakcijo. Za zavezujoče odločitve se posvetujte s kvalificiranim pravnim svetovalcem za javna naročila v ustrezni jurisdikciji. Sklici na javno dostopne standarde, predpise in sodno prakso so po našem najboljšem vedenju točni na dan maj 2026.
Kazalo vsebine
- Zakaj je to vprašanje pomembno pri javnih naročilih v EU leta 2026
- Trenutni okvir sankcij EU — povzetek na visoki ravni
- Stran ZDA: NDAA §889 in izvršni ukazi ICTS
- Neposreden vpliv na nabavo programske opreme za načrtovanje CCTV
- Kako kupci preverjajo izvor programske opreme
- Vidik prenosa podatkov v tretje države po GDPR
- Zakaj CCTVplanner obstaja — gostovan in razvit v EU
- Zamenjava vašega orodja za načrtovanje CCTV
- Zaključna omejitev odgovornosti
- Pogosto zastavljana vprašanja
Zakaj je to vprašanje pomembno pri javnih naročilih v EU leta 2026
Od leta 2022 je EU sprejela več zaporednih paketov sankcij, usmerjenih proti Rusiji, vzporedno s spremembami nacionalnih pravil o javnih naročilih v državah članicah. Skupni učinek na nabavo programske opreme je bil znaten: naročniki, ki prej niso spraševali po izvoru programske opreme, zdaj v fazi ugotavljanja sposobnosti rutinsko vključujejo zahteve po razkritju izvora, ponudbe, ki ne morejo dokazati izvora brez sankcij, pa se pogosto izločijo že pred poslovnim pregledom.
Programska oprema za načrtovanje CCTV spada v posebno kategorijo tveganja, ker so dokumenti, ki jih ustvari — tlorisi, postavitev kamer, omrežna topologija, specifikacija materiala — občutljivi tako z varnostnega kot operativnega vidika. Tudi kadar sankcijski instrument na prvi pogled ne zajema določenega orodja za načrtovanje CCTV, naročniki ponavadi ravnajo previdno, zlasti pri obrambnih projektih, javni upravi, kritični infrastrukturi ter večjih zdravstvenih ali prometnih projektih.
Ta članek je pojasnilo, ki bi si ga želeli imeti, ko so nas naročniki integratorji prvič začeli spraševati o izvoru programske opreme v odzivih na razpise. Je opisen, ne predpisujoč — njegov namen je jasno predstaviti okvir, tako da lahko projektant CCTV svojemu pravnemu svetovalcu za javna naročila zastavi prava vprašanja, ne pa nadomestiti tega pogovora.
Trenutni okvir sankcij EU — povzetek na visoki ravni
Omejevalni ukrepi EU proti Rusiji se izvajajo prek uredb Sveta, objavljenih v Uradnem listu Evropske unije in posodobljenih prek zaporednih paketov sprememb. Okvir temelji na treh širokih stebrih, pomembnih za nabavo programske opreme.
Trije stebri, pomembni za programsko opremo
- Izvozni nadzor. Omejitve dobave določenega blaga, storitev, tehnologije in programske opreme Rusiji, s sektorskim poudarkom na blagu z dvojno rabo, obrambi in nekaterih industrijskih kategorijah.
- Finančne sankcije. Zamrznitev sredstev in prepovedi dajanja sredstev ali gospodarskih virov na voljo uvrščenim osebam in subjektom. Preizkus "lastništva in nadzora" je odvisen od konkretnih dejstev in velja tudi, kadar ponudnik sam ni na seznamu, je pa v lasti ali pod nadzorom uvrščenega subjekta.
- Filtri pri javnih naročilih. Določbe Uredbe Sveta (EU) 833/2014 (s spremembami), ki prepovedujejo oddajo javnih naročil določenim ruskim osebam in subjektom, prenesene in dopolnjene z nabavnim pravom držav članic na različne načine.
Poleg okvira na ravni EU so države članice, kot so Nemčija, Francija, Poljska, nordijske in baltske države, uvedle lastno besedilo za javna naročila s strožjimi merili. Posledica je, da je isti ponudnik lahko sprejemljiv v eni jurisdikciji EU, v drugi pa izločen, tudi kadar ga noben instrument izrecno ne navaja. Nabavne ekipe zato kot svoje notranje merilo ponavadi uporabljajo najstrožje besedilo posamezne države članice.
Stran ZDA: NDAA §889 in izvršni ukazi ICTS
Na strani ZDA se dva instrumenta redno navajata celo pri nabavnih uradnikih v EU kot neuradno merilo. NDAA §889 (zakon John S. McCain National Defense Authorization Act za proračunsko leto 2019) zveznim agencijam in zveznim izvajalcem prepoveduje nakup ali uporabo zajete telekomunikacijske in video-nadzorne opreme določenih poimenovanih kitajskih proizvajalcev. Izvršni ukazi na področju informacijske in komunikacijske tehnologije ter storitev (ICTS), predvsem izvršni ukaz 13873 in poznejši, ameriškemu ministrstvu za trgovino dajejo široko pooblastilo za pregled transakcij, ki vključujejo tuje nasprotnike.
Nobeden od instrumentov po zakonu ne velja za tipično naročilo v EU. Vseeno se pogosto uporabljata kot predloga za besedilo javnih naročil. Naročnik v EU, ki leta 2026 pripravlja razpis za CCTV, bo pogosto zahteval, da ponudnik izjavi, da njegova programska oprema, gostovanje in osebje ne bi bili izključeni po pravilih, enakovrednih §889, tudi kadar §889 sam po sebi za pogodbo ni relevanten. Ponudniki, ki take izjave ne morejo podati, so v konkurenčni slabosti ne glede na dejansko zakonitost svoje ponudbe.
Neposreden vpliv na nabavo programske opreme za načrtovanje CCTV
Spodnje kategorije so štiri, kjer se vprašanja o izvoru programske opreme v projektih CCTV v EU leta 2026 pojavljajo najpogosteje.
Razpisi javnega sektorja
Razpisi na področju vlade, obrambe, zdravstva in izobraževanja vse pogosteje vključujejo izrecne klavzule o razkritju "izvora programske opreme". Sprožilec je običajno ena od zgoraj obravnavanih nabavnih filtrirnih določb, uveljavljena prek nacionalnega prenosa. Tudi kadar je pravni prag vprašljiv, je praktična resničnost, da se ponudbe, ki ne morejo dokazati sprejemljivega izvora, izločijo že v fazi ugotavljanja sposobnosti. Projektanti, ki se leta 2026 odzivajo na razpise javnega sektorja, naj pričakujejo, da bodo morali podati izrecne izjave o izvoru za vsako programsko orodje, uporabljeno v postopku zasnove, ne le za samo nadzorno strojno opremo.
Pogodbe za kritično infrastrukturo
Nabavo na področju energetike, prometa, bančništva in vodne oskrbe ureja NIS2 (Direktiva (EU) 2022/2555) ter prekrivajoča se sektorska pravila. Čeprav NIS2 sam po sebi temelji na oceni tveganja in ne na izvoru, poznejše ocene tveganja pogosto izpostavijo izvor dobavne verige kot relevanten dejavnik, upravljavci bistvenih storitev pa so to vključili v svoje nabavne okvire. Prag za dokazovanje izvora programske opreme v projektih kritične infrastrukture je bistveno višji kot pri splošni poslovni nabavi.
Revizije skladnosti v zasebnih podjetjih
Velika podjetja z lastnimi okviri ESG, dobavne verige ali kibernetskega tveganja redno revidirajo svoje dobavitelje in poddobavitelje. Tudi kadar ne gre za konkreten razpis, se lahko integrator, ki uporablja programsko opremo, katere izvora ni mogoče dokazati, med letnim pregledom znajde odstranjen s seznama prednostnih dobaviteljev. Ta dinamika se je opazno okrepila v letih 2024 in 2025 in se nadaljuje v leto 2026.
Čezmejno delo integratorjev
Integratorji, ki delujejo tako v jurisdikcijah EU kot zunaj nje, se soočajo z dodatno kompleksnostjo, ker se nabavni standardi razlikujejo. Orodje, sprejemljivo za zasebni poslovni projekt v eni jurisdikciji, morda ne prestane nabavnega filtra za javni projekt v drugi jurisdikciji. Mnogi integratorji so to razrešili tako, da so za vse projekte standardizirali orodja izvora EU, kar poenostavi odziv na kateri koli prihodnji razpis ne glede na to, kje se pojavi.
Kako kupci preverjajo izvor programske opreme
Nabavni uradnik, ki izvaja preverjanje izvora, ima razmeroma standarden nabor orodij. Nobeno od teh preverjanj samo po sebi ne dokaže izvora — skupaj sestavijo triangulirano sliko na podlagi javno dostopnih podatkov.
- Register WHOIS za domeno ponudnika — država registrarja, organizacija imetnika, ASN imenskega strežnika.
- Razkritje ponudnika o imenu pravne osebe, državi registracije in davčni številki — običajno zahtevano v fazi ugotavljanja sposobnosti.
- Pregled ponudnika gostovanja — regija oblaka, v kateri fizično deluje infrastruktura SaaS, dokazana z izjavo ali pogodbo o gostovanju s tretjo stranjo.
- Javne korporativne evidence — registri dejanskega lastništva, struktura matičnega podjetja in navzkrižno preverjanje s seznami sankcij.
- Izjava o dobavni verigi — pisna izjava ponudnika, ki opisuje, kje je programska oprema izdelana, gostovana in podprta, ter navaja morebitne podizvajalce.
Pri nabavi z višjim tveganjem (obramba, kritična infrastruktura) se lahko ocena razširi na izvor izvorne kode, varnostno testiranje tretjih strani in neodvisno pravno mnenje. Mejni strošek take višje ravni ocene ni zanemarljiv, naročniki pa jo običajno naročijo le, kadar to upravičujeta vrednost ali občutljivost pogodbe.
Vidik prenosa podatkov v tretje države po GDPR
Členi 44 do 49 GDPR urejajo prenose osebnih podatkov v države zunaj Evropskega gospodarskega prostora. Privzeto pravilo je, da je tak prenos prepovedan, razen če velja eden od določenih zaščitnih ukrepov: sklep Evropske komisije o ustreznosti, odobren mehanizem za prenos, kot so standardne pogodbene klavzule z ustreznimi dodatnimi ukrepi, ali odstopanje za posebne primere.
Sodišče Evropske unije je v zadevi Schrems II (zadeva C-311/18, 2020) jasno navedlo, da je treba standardne pogodbene klavzule dopolniti z oceno učinka prenosa, ki upošteva zakonodajo namembne države in ali ta zagotavlja v bistvu enakovredno zaščito. Rusija ni na seznamu ustreznosti Evropske komisije, prevladujoča razlaga pa je, da je doseganje "v bistvu enakovredne" zaščite za prenose v Rusijo glede na tamkajšnjo pravno ureditev težavno. Praktična posledica je, da vsako orodje za načrtovanje CCTV, ki osebne podatke prenaša na strežnike v Rusiji ali subjektom pod rusko jurisdikcijo, nosi znatno breme ocene učinka prenosa, ki ga orodja, gostovana v EU, preprosto nimajo.
Za projekte CCTV je to pomembno, ker se orodja za načrtovanje z osebnimi podatki dotikajo pogosteje, kot se zdi — metapodatki projekta, informacije o lokaciji končne stranke, e-poštni naslovi računov, vsebina prijav v podporo. Kupec, ki GDPR jemlje resno, bo želel zagotovilo, da noben od teh podatkov ne zapusti EU/EGP na način, ki bi sprožil pregled po V. poglavju.
Zakaj CCTVplanner obstaja — gostovan in razvit v EU
CCTVplanner upravlja DEFENSAR, registriran na Poljskem, z uporabniškim delom, gostovanim na Poljskem, in zaledjem na oblačni infrastrukturi v regiji EU. To je pomen naslova "100 % izdelano in gostovano v EU" — pravna oseba, inženiring in gostovanje so vsi znotraj Evropske unije. Osnovni podatki o računih in projektih so shranjeni na strežnikih v EU; majhen nabor podizvajalcev (plačila, analitika, e-pošta — npr. Stripe, Google, Resend) pokrivajo zaščitni ukrepi GDPR za prenos podatkov: standardne pogodbene klavzule in okvir za zasebnost podatkov EU–ZDA, kot je navedeno v politiki zasebnosti.
Za nabavne ekipe se to prevede v kratek, jasen odgovor na zgoraj opisana vprašanja o razkritju izvora. Nikjer v dobavni verigi ni subjekta, programske opreme ali podizvajalca iz ruske jurisdikcije. Kadar podizvajalec deluje zunaj EU (plačila, analitika, e-pošta), prenos pokrivajo zaščitni ukrepi V. poglavja GDPR, navedeni v politiki zasebnosti — standardne pogodbene klavzule in okvir za zasebnost podatkov EU–ZDA. V dobavni verigi ni diskvalifikatorja, enakovrednega §889. Izvajalci po vsem svetu zaupajo CCTVplannerju, arhitektura, privzeto usmerjena v EU, pa je posamezna funkcija, ki se v nabavnih pogovorih leta 2026 pojavlja najpogosteje.
Stališče glede EU v enem odstavku
- Upravljavski subjekt DEFENSAR, registriran in davčno rezidenten na Poljskem.
- Uporabniški del gostovan na Poljskem; zaledje na oblaku v regiji EU (eu-west).
- Osnovni podatki o računih in projektih na strežnikih v EU; podizvajalce (npr. Stripe, Google, Resend) pokrivajo zaščitni ukrepi GDPR za prenos podatkov — standardne pogodbene klavzule in okvir za zasebnost podatkov EU–ZDA.
- Privzeto usklajeno z GDPR — za kupce v EU ni potrebna ločena ocena učinka prenosa.
Zamenjava vašega orodja za načrtovanje CCTV
Praktično vprašanje, ki ga leta 2026 slišimo od integratorjev, je: "Zadovoljni smo s trenutnim orodjem za načrtovanje CCTV, a je nabavna ekipa razkritje izvora programske opreme označila kot tveganje. Kako izgleda prehod?" Odgovor je večinoma mehanski — izvozite tloris v DXF, uvozite ga v CCTVplanner, ponovno postavite kamere iz kataloga z več kot 65.000 modeli, uskladite pragove DORI, znova napeljite kabliranje, izvozite večstranski PDF dokument. Vodnik po korakih smo napisali v spodaj povezanem vodniku po selitvi. Noben od korakov ni posebej težaven. Najtežji del je na splošno odločitev za preklop, ne preklop sam.
Za preklope, ki jih vodi nabava, konkretno svetujemo, da prehod dokumentirate pisno — sprožilni dogodek, ocenjene alternative, izbrano nadomestilo in datum, ko je obstoječe orodje umaknjeno iz delovnega procesa. Tako pravni svetovalci za javna naročila kot revizorji ESG cenijo dokumentirane odločitve, pisni dnevnik prehoda pa je pogost dokument v gradivih za skrbni pregled.
Zaključna omejitev odgovornosti
Ta članek je stvaren pregled, ki temelji na javno dostopnih standardih, predpisih in sodni praksi na dan maj 2026. Ni pravni nasvet in ni nadomestilo za nasvet kvalificiranega pravnega svetovalca za javna naročila v vaši jurisdikciji. Sankcije, izvozni nadzor in nabavna pravila se pogosto spreminjajo in se med državami članicami EU različno razlagajo. Vsako konkretno nabavno odločitev je treba potrditi s svetovalcem, ki pozna specifičnega naročnika, sektor in zadevno jurisdikcijo.
Nobena izjava v tem članku ni mišljena kot omalovaževanje katere koli države, podjetja ali kategorije ponudnikov. Namen je opisati nabavni okvir, kot ga kupci doživljajo leta 2026, tako da lahko integratorji pripravijo odzive na razpise in delovne procese zasnove, ki prestanejo fazo ugotavljanja sposobnosti.
Pogosto zastavljana vprašanja
Is software of Russian origin banned from EU public procurement in 2026?
There is no single blanket EU rule that says "all software of Russian origin is banned". Instead, several layered EU instruments — sanctions regulations, public-procurement rules, sectoral export controls and member-state interpretations — combine to make Russian-origin software difficult or impossible to procure in many specific contexts (defence, public administration, critical infrastructure, financial services). Whether your specific procurement is permitted depends on the contracting authority, the sector and the country. Always consult your in-house counsel or external procurement advisor for a binding determination.
Does the EU sanctions framework apply to design software, not just hardware?
Sanctions instruments commonly cover "goods, services, technology and software" — software is treated as a category of its own, separate from physical hardware. Whether a particular CCTV design tool falls inside or outside a specific sanctions instrument is a fact-specific legal question. Public-sector tenders increasingly include explicit "software origin" disclosure requirements, and a vendor unable to evidence non-Russian origin is usually filtered out at the qualification stage regardless of the underlying sanctions analysis.
How does GDPR interact with Russian-hosted software?
GDPR Articles 44 to 49 govern personal-data transfers to third countries. Russia is not on the European Commission's list of countries with an adequacy decision, and standard contractual clauses to Russian processors face additional scrutiny under the Schrems II reasoning of the European Court of Justice. In practice this means that any CCTV design tool that transmits personal data — project metadata, account information, customer-site details — to servers in Russia or to entities under Russian jurisdiction faces a meaningful GDPR transfer-impact assessment burden that EU-hosted tools do not.
What is NDAA §889 and does it apply outside the United States?
NDAA §889 is a US federal procurement rule that prohibits federal agencies and federal contractors from buying or using telecommunications and video-surveillance equipment from certain named Chinese companies. It is a US instrument with US scope, but it is increasingly cited as a procurement template by EU and UK contracting authorities updating their own rules. Procurement officers in 2026 routinely ask vendors whether their products would qualify under §889 even when §889 itself does not legally apply to the contract.
What practical due-diligence does a procurement team perform on software origin?
Standard checks include WHOIS lookups on the vendor domain, verification of the legal entity name and registration country, review of hosting providers (where the SaaS infrastructure physically runs), inspection of public corporate filings, and a request for a written supply-chain attestation from the vendor. For higher-risk procurements (defence, critical infrastructure) the assessment can extend to source-code provenance, third-party penetration testing, and an independent legal opinion. None of this is a substitute for advice from procurement counsel, which is why the recurring recommendation in this article is to consult one.
Sorodni članki
Primerjava drug ob drugem, vključno z rezidenco podatkov.
Vodnik po korakih za preklop, voden z nabavnimi zahtevami.
Možnosti brezplačne ravni, preverjene glede izvora v EU in usklajenosti z GDPR.
Posodobitev na strani standardov, pomembna za besedilo javnih naročil v EU.
Kalkulator v brskalniku, gostovan v EU, brez potrebne namestitve.
Priporočilo objektiva, ki upošteva standarde, gostovano v EU.