Pretražite "ocjena GDPR spremnosti po industriji" i naći ćete mnoštvo tablica punih brojki — i gotovo nijednu koja kaže odakle su te brojke zapravo došle. Nijedno regulatorno tijelo, i nijedna istraživačka kuća, ne objavljuje revidiranu ocjenu GDPR spremnosti za SaaS, ugostiteljstvo, zdravstvo, e-trgovinu, financijske usluge i profesionalne usluge jedne uz drugu. Zato smo je sami izradili, na temelju dva skupa podataka koji stvarno postoje i neovisno su objavljeni: Verizonova izvještaja 2026 Data Breach Investigations Report i CMS-ova izvještaja GDPR Enforcement Tracker Report 2026. Ovaj članak prikazuje rezultirajuću ljestvicu, točnu formulu iza nje i — što je još važnije — svako mjesto na kojem se formula mora prilagoditi kako bi šest industrija stalo na podatke koji nisu bili osmišljeni za takvu usporedbu.
Ljestvica
Svaka industrija dobiva ocjenu od 0 do 100, izgrađenu iz dvije komponente: koliko je često praćeni sigurnosni incident u toj industriji zapravo postao potvrđena povreda podataka (Verizon), i koliko su često regulatori stvarno izrekli GDPR kaznu toj industriji (CMS). Obje su normalizirane u odnosu na preostalih pet industrija ovdje — ocjena je relativan položaj unutar ove specifične usporedbe šest industrija, a ne apsolutna prolazna ocjena.
Financijske usluge imaju najvišu ocjenu na obje komponente; e-trgovina najnižu na obje. Ugostiteljstvo i profesionalne usluge počivaju samo na jednoj komponenti — vidi niže.
Kako je ocjena izrađena
Dvije komponente, svaka neovisno izvorna, svaka normalizirana od 0 do 100 preko šest industrija, a zatim usrednjena.
Komponenta A — ozbiljnost sigurnosnih incidenata. Izvor: Verizonov 2026 Data Breach Investigations Report (19. izdanje, obuhvaća incidente od studenoga 2024. do listopada 2025., klasificirano prema NAICS industrijskom kodu). Za svaku industriju, ovo je udio praćenih sigurnosnih incidenata koji su eskalirali u potvrđenu povredu podataka — koliko često sigurnosni događaj zapravo rezultira neovlaštenim otkrivanjem podataka nakon što se dogodi.
Komponenta B — izloženost GDPR provedbi. Izvor: CMS-ov GDPR Enforcement Tracker Report 2026 (7. izdanje, presjek na dan 1. ožujka 2026., prati 3.202 kazne u ukupnoj vrijednosti od 6,31 mlrd. €). Za svaku industriju, ovo je broj GDPR kazni izrečenih do sada u najbližoj odgovarajućoj CMS poslovnoj kategoriji — koliko često regulatori stvarno djeluju protiv tog sektora.
Ukupna ocjena = prosjek Komponente A i Komponente B, svaka min–max normalizirana preko šest industrija. Tamo gdje samo jedna komponenta ima upotrebljive podatke za neku industriju, ukupna ocjena počiva samo na toj komponenti.
Ocjena benchmarka opisuje vaš sektor. Ne provjerava vašu stvarnu web stranicu. Pokrenite besplatnu reviziju za 10 konkretnih GDPR provjera — bez prijave.
Industrija po industrija
1. Financijske usluge — 78/100
Sektor s najboljim rezultatom na obje mjere. Verizonov skup podataka iz 2026. pokazuje da financijske usluge pretvaraju samo 1 od 3 praćena incidenta u potvrđenu povredu — 34%, daleko najniža stopa od svih industrija ovdje — dok se nalaze u sredini ljestvice po opsegu GDPR provedbe: 307 kazni u ukupnoj vrijednosti od 87,6 mil. € u CMS-ovoj kategoriji Finance, Insurance and Consulting.
2. Ugostiteljstvo — 68/100 (regionalna zamjena)
Najmanje GDPR kazni od svih sektora koje CMS prati — ukupno 91, 22,7 mil. € zajedno. No dvije trećine njih (53 od 91) potječu iz jednog ponavljajućeg propusta: nezakonitog video-nadzora (CCTV) u restoranima, barovima i hotelima. To je jedan, popravljiv nedostatak u kontrolama, a ne širok problem usklađenosti. Verizon nije objavio zaseban pregled za ugostiteljstvo u izvještaju za 2026., pa sigurnosna komponenta ove ocjene koristi opći regionalni prosjek za EMEA iz izvještaja kao zamjenu — označeno ovdje i u tablici podataka niže.
3. SaaS i tehnologija — 53/100 (široka zamjena)
Sredina ljestvice na obje mjere pojedinačno — no glavna brojka provedbe za ovaj sektor, otprilike 4,0 mlrd. € kumulativnih kazni u CMS-ovoj kategoriji Media, Telecoms and Broadcasting, dominirana je s nekoliko slučajeva veličine velikih platformi (Meta i TikTok čine većinu toga). Brojano po broju provedbenih mjera umjesto po eurima, sektor izgleda neupadljivo; brojano po ukupno kažnjenom iznosu, izgleda katastrofalno. Upravo je taj jaz razlog zašto ova ocjena koristi broj kazni, a ne ukupan iznos — vidi Ograničenja.
4. Profesionalne usluge — 40/100 (jedna komponenta)
CMS nema provedbenu kategoriju posvećenu konzaltingu, odvjetništvu, računovodstvu ili drugim tvrtkama profesionalnih usluga — najbliža kategorija ih spaja s financijskim uslugama, što bi dvostruko brojalo iste kazne za dvije industrije. Stoga ova ocjena počiva isključivo na Verizonovim sigurnosnim podacima: 2.558 potvrđenih povreda od 3.578 praćenih incidenata, stopa konverzije od 71%.
5. Zdravstvo — 33/100
Gotovo svaki praćeni sigurnosni incident u Verizonovom skupu podataka za zdravstvo postao je potvrđena povreda — 1.438 od 1.492, stopa konverzije od 96%, najviša od svih sektora ovdje. Dio toga odražava stroge obveze obveznog prijavljivanja koje rade svoj posao, a ne jedinstveno slabu sigurnost (više o tome niže) — no zdravstvu to i dalje ostavlja najmanje prostora za pogrešku čim incident počne. CMS je pratio 265 GDPR kazni protiv ovog sektora, u ukupnoj vrijednosti od 32,3 mil. €.
6. E-trgovina — 12/100 (široka zamjena)
Najniža ocjena u ovoj usporedbi, na obje komponente: najintenzivnije i najčešće provođen GDPR sektor po broju slučajeva — 588 kazni, ukupno 394 mil. €, u CMS-ovoj kategoriji Industry and Commerce — uz to i stopa konverzije povreda od 81%, znatno iznad prosjeka. Ta CMS kategorija šira je od čiste e-trgovine, što vjerojatno povlači dio te težine iz susjednih slučajeva maloprodaje i proizvodnje.
Podaci u pozadini
Nijedna od ovih šest industrija ne preslikava se jedan na jedan na vlastiti kategorijski sustav bilo kojeg od izvora. Tablica niže pokazuje točno koja je objavljena kategorija zamijenila svaku ciljnu industriju.
| Industrija | Verizon zamjena (NAICS) | Incidenti | Potvrđeno | Stopa | CMS zamjenski sektor | Kazne | Ukupno |
|---|---|---|---|---|---|---|---|
| Financijske usluge | Financial & Insurance (52) | 3.809 | 1.300 | 34% | Finance, Insurance & Consulting | 307 | 87,6 mil. € |
| Ugostiteljstvo | Regionalni prosjek za EMEA * | 8.245 | 6.060 | 73% | Accommodation & Hospitality | 91 | 22,7 mil. € |
| SaaS i tehnologija | Information (51) | 1.703 | 1.099 | 65% | Media, Telecoms & Broadcasting | 314 | 3.997 mil. € |
| Profesionalne usluge | Professional (54) | 3.578 | 2.558 | 71% | — † | — | — |
| Zdravstvo | Healthcare (62) | 1.492 | 1.438 | 96% | Life Science & Healthcare | 265 | 32,3 mil. € |
| E-trgovina | Retail (44–45) | 997 | 806 | 81% | Industry & Commerce | 588 | 394 mil. € |
* Verizon nije objavio zaseban pregled za Accommodation & Food Services (NAICS 72) u izvještaju za 2026.; prikazane brojke su opći regionalni prosjek za EMEA iz izvještaja, korišten kao najbliža zamjena iz istog izvora. † CMS nema provedbenu kategoriju posvećenu profesionalnim/konzultantskim uslugama odvojeno od financijskih usluga.
Pročitajte prije citiranja
- Ovo su zamjenska preslikavanja, a ne točna podudaranja. Nijedan izvor ne objavljuje podatke za "SaaS", "e-trgovinu" ili "profesionalne usluge" kao takve — svaka ciljna industrija aproksimirana je najbližom objavljenom kategorijom, a aproksimacija je nesavršena u oba smjera.
- Ugostiteljstvo nema zaseban pregled u DBIR izvještaju za 2026. Njegova brojka za ozbiljnost sigurnosti je opći regionalni prosjek za EMEA iz izvještaja, a ne brojka specifična za sektor smještaja.
- Profesionalne usluge nemaju posvećenu GDPR provedbenu kategoriju u CMS-ovoj taksonomiji, pa ta ocjena počiva isključivo na Verizonovim sigurnosnim podacima.
- Broj kazni, a ne ukupan iznos, pokreće Komponentu B — konkretno kako bi se spriječilo da tri slučaja veličine velikih platformi (dva protiv Mete, jedan protiv TikToka) učine da ocjena cijelog sektora ovisi o tri tvrtke koje nisu reprezentativne za tipično poduzeće u njemu.
- Visoka stopa konverzije povreda nije čisto sigurnosni propust. Sektori sa strogim obvezama obveznog prijavljivanja — posebno zdravstvo — potvrđuju veći udio incidenata kao povreda gotovo po definiciji. Sam Verizonov izvještaj upozorava da su usporedbe među industrijama oblikovane "različitim regulatornim i izvještajnim zahtjevima" te različitom veličinom uzorka po sektoru.
- Ocjene su relativne u odnosu na ovu specifičnu usporedbu šest industrija, a ne apsolutna ocjena usklađenosti, i ništa od ovoga ne zamjenjuje stvarnu reviziju koju vodi DPO za pojedinu organizaciju.
Zaključak
Financijske usluge i e-trgovina nalaze se na suprotnim krajevima ove ljestvice iz istinski zanimljivog razloga: financijske usluge pokazuju najnižu stopu konverzije povreda od svih sektora koje Verizon prati, dok e-trgovina nosi i visoku stopu konverzije i najveći broj GDPR provedbenih slučajeva. Nijedna krajnost zapravo se ne odnosi na to "koliko je GDPR usklađena" tipična tvrtka u tom sektoru na papiru — radi se o tome kako opseg podataka i incidenata svakog sektora djeluje u odnosu na regulatore koji ga aktivno prate. Broj koji vrijedi zapamtiti iz ovoga nije rang vaše industrije. To je onaj redak u tablici podataka koji najviše sliči na vaše vlastito poslovanje.
Zakažite besplatne konzultacije s GDPRGardom →
Izvori
- Verizon — 2026 Data Breach Investigations Report (sažetak, pregledi za zdravstvo i maloprodaju)
- CMS — GDPR Enforcement Tracker Report 2026 (izdanje 2025./2026., presjek 1. ožujka 2026.)
- DLA Piper — GDPR Fines and Data Breach Survey, siječanj 2026.
- Cisco — 2026 Data and Privacy Benchmark Study
Pročitajte i:
- GDPR u 2026.: rekordne kazne, reforma u tijeku, i što učiniti sada
- Zaboravite Akt o UI — GDPR već kažnjava tvrtke za pogreške umjetne inteligencije
- EU-ov Digital Omnibus iznutra: što se zaista mijenja za GDPR, a što je upravo zastalo