Vašington želi privatne sajber ratnike: ko odgovara kada pogreše cilj?

7. октобар 2026.

Povelje o markama, ponovo izdate

Dana 12. avgusta 2026. Predsednik je potpisao Memorandum predsednika o nacionalnoj bezbednosti pod naslovom “Proširenje kapaciteta za borbu protiv transnacionalnog sajber-kriminala,” kojim se nalaže stvaranje programa pod kojim proverene američke kompanije mogu da sprovode sajber nadzor i operacije sa sajber efektima protiv stranih transnacionalnih kriminalnih organizacija povezanih sa sajber-kriminalom, pod federalnom direkcijom, kontrolom i nadzorom. To se nadovezuje na Izvršnu naredbu 14390 od 6. marta 2026.

Dva programaska izvršna direktora — jedan koji imenuje Generalni tužilac, drugi sekretar za unutrašnju sigurnost — nadziru ga preko Nacionalnog koordinacionog centra, a svaki paket sajber-operacija zahteva njihovo pisano odobrenje pre akcije. Učesničke kompanije sklapaju ugovore direktno sa Ministarstvom pravde ili Ministarstvom unutrašnje sigurnosti; mogu biti obavezne da održe zalogu ili depozit od najmanje 1 milion dolara, koje je moguće oduzeti, i suočavaju se sa godišnjom reevaluacijom.

Operativni postupci moraju biti dostavljeni u roku od 60 dana od izdavanja, što rok postavlja na 11. oktobar. To je okvir — put odobrenja uz uslove, a ne potvrđen zapis da privatne firme već sprovode ofanzivne sajber operacije u realnom okruženju.

Ta razlika je važna, jer istorijska analogija kojoj se svi vraćaju — privatnik koji plovi pod poveljom o zastavi (letter of marque) — korisna je za razmišljanje o problemu, ali je opasna ako se pogrešno shvati kao pravni opis onoga šta se zaista dešava.

Analogija i njena ograničenja

Član I, Odsek 8 daje Kongresu, a ne predsedniku, ovlašćenje da izdaje povelje o markama i odmazdama — suverenu licencu privatnom akteru da učestvuje u borbenim dejstvima, izdatu pod ratnim ovlašćenjem koje pripada zakonodavnoj vlasti. Ono što se gradi je okvir izvršne grane za privatne sajber operacije protiv kriminalnih grupa, a ne država, i tu analogija gubi snagu.

To takođe briše decenije uspostavljene politike: Zakon o prevarama i zloupotrebi računara (Computer Fraud and Abuse Act) i Zakon o razmeni informacija o sajber-bezbednosti iz 2015. godine postavili su jasnu granicu protiv privatnih ofanzivnih operacija, a ta linija je precrtana izvršnom akcijom, a ne statutom.

Ako vlada želi funkcionalnu korist delegirane ofanzivne sposobnosti, mora da izgradi arhitekturu odgovornosti koja je učinila istorijsku verziju podnošljivom — a ne samo da posuđuje ime.

Pripisivanje odgovornosti se ne zadržava na jednom mestu

Sajber operacije ne poštuju granice koje dokument programa definiše. Kriminalna infrastruktura često prelazi mreže zemalja trećih strana i zajedničke cloud provajdere koji istovremeno služe bolnicama i nepovezanim poslovnim subjektima, pa operacija usmerena na jedan kriminalni server može proizvesti efekte koje niko nije predvideo — degradirano pružanje usluge zajedničkom zakupcu, poremećaj u zemlji koja nije cilj, ili put odmazde protiv same kompanije, koja ima znatno manji kapacitet da podnese odgovor države nego vlada.

Države upravljaju rizikom eskalacije kroz deklarativnu politiku, kanale za dekonflikciju i mrežu zapovesti izgrađenu kroz decenije. Ništa od toga ne postoji za izvođača koji radi na pokretnom cilju kriminala.

Ko odgovara kada do toga dođe

Memorandum je strukturisaniji nego što su rani izveštaji sugerisali — odobrenje dva direktora za svaki operativni paket, obavezno zaustavljanje i obaveštenje Ministarstvu pravde ako operacija slučajno dodirne američku osobu ili američku infrastrukturu ili premaši odobrene parametre, prvi izveštaj o statusu nakon 180 dana, a zatim godišnje izveštavanje.

Zasluge gde treba; to su realne kontrole, i one su više od same kaucije.

Međutim, postoji rupa u sredini. Memorandum navodi da pruža imunitet od federalnog progonstva. Ne pruža zaštitu od civilne odgovornosti. Učesničke kompanije koje ometu pogrešan server, degradiraju zajedničkog zakupca cloud-a ili sruše infrastrukturu u trećoj zemlji krivično su pokrivene od strane Vašingtona i civilno izložene na sopstvenu odgovornost.

Da li SAD snose međunarodnu odgovornost za postupke proverene izvođačke kompanije, i ko nadoknađuje neželjenu žrtvu, ostaje otvoreno. Odgovaranje na to pre incidenta, a ne nakon njega, predstavlja razliku između programa koji preživi svoju prvu stvarnu grešku i onog koji neće.

Lancang odgovornosti — kompanija, službenik za ugovore, odobravajuća agencija, Cyber Command, Ministarstvo pravde, Ministarstvo unutrašnje sigurnosti, obaveštajna zajednica i na kraju izabrani zvaničnici — mora biti preciziran unapred.

Vozač: Realna pretnja, pažljivo navedena

Javna analiza povezuje nedavne intruze koje utiču na američke vodovodne sisteme sa akterima povezanim sa Iranom, iako atribucija i namera u sajber incidentima često su osporavane i ponekad revidirane.

Ta napomena ne čini zabrinutost manje realnom; kritična infrastruktura je zaista izložena. Ali nužnost je upravo uslov pod kojim sumnja može biti pogrešno odobrenje, i okvir zasnovan na današnjoj pretnji mora da izdrži kada se cilj pokaže kao pogrešno identifikovan.

Najjači slučaj za program

Pravedni protivargument je problem talenata koliko i brzine. Specijalizovani istraživači zlonamernog softvera i kontrolnih sistema su retki, a privatni sektor plaća bolje; kriminalne ransomware grupe brže se kreću nego federalno zapošljavanje, nabavke ili međuinstituciono pravno preispitivanje. Proverena privatna sposobnost mogla bi da zaustavi stvarnu štetu brže nego što bi vlada mogla sama.

To je legitimno — i to ne menja ono što ostaje pod ingerencijom države: izbor ciljeva, pravna ovlašćenja i komanda misije. Brzina se može delegirati. Odgovornost ne.

Ta tvrdnja je odbranjiva samo ako dolazi uz stvarne mere zaštite. Neki od njih su već u memorandumu: pisano dualno odobrenje pre bilo kog operativnog paketa, zahtevi za minimizacijom i obavezno izveštavanje.

Drugi još uvek nisu na papir; pripadaju operativnim procedurama do 11. oktobra — uski, pisani ciljani skupovi umesto odobrenja na nivou kategorije; potpun audit zapisivanja koda izvođača i aktivnosti, zadržan i vladi pristupačan; eksplicitno pravo vlade da zaustavi rad u sred operacije; civilni režim odgovornosti i kompenzacije žrtvi; i zaštita zviždača među zaposlenima izvođača koji ukažu na loš paket pre njegove primene.

Rok od 60 dana je ključna borba. Program sa kaucijom, proverom i lancem odobrenja, ali bez ostalih mera, i dalje je odgovornost koja čeka na prvi naslov.

Delovanje napadačko, odbrana obnavljana

Uporedite ovo sa paralelnim naporom ministarstva da svoje najviše uticajne sisteme prevede na kvantno-otpornu kriptografiju do 2030. godine. Taj kontrast je poučan.

Napad se može delegirati, ali samo unutar jasnih granica zapovesti. Odbrana se ne može delegirati — potrebni su standardi, kontinuirano testiranje i nabavna disciplina koju nijedna kaucija izvođača ne može zameniti.

Jedan put vodi u nadgledanje tuđeg tempa. Drugi je da vlada radi sporo, ali pravilno, bez glamura.

Zaključak

Ako država želi da privatne firme postupaju sa nečim što liči na državnu moć, dužna je da im pruži — i javnosti — nadzor na nivou državne sigurnosti.

Avgustovski memorandum ide dalje ka tom cilju nego što to dopuštaju njegovi kritičari. Još uvek ostaje otvoreno pitanje civilne odgovornosti i operativne procedure nisu napisane, a preostale su tri nedelje do kraja roka.

Da li će to držati vodu zavisi isključivo od arhitekture koju niko nije završio da gradi.

Marko Jovanović
Marko Jovanović
Novinar sam iz Beograda, sa posebnim interesovanjem za istoriju, ratove i političke događaje koji su oblikovali Srbiju, Balkan i svet. U svojim tekstovima trudim se da činjenice stavim u širi kontekst i složene teme približim čitaocima na jasan i razumljiv način.