Preskoči na sadržaj
SIGURNOST12 min čitanja

ZKS traži višefaktorsku autentifikaciju. Evo zašto SMS kod nije odgovor — a hardverski ključ jest

Obveznici Zakona o kibernetičkoj sigurnosti moraju među mjerama upravljanja rizicima imati i višefaktorsku autentifikaciju — to piše u NIS2 direktivi koju zakon prenosi. Ali postoji detalj koji većina rasprava preskače: napadači danas rutinski zaobilaze SMS kodove i aplikacijske kodove alatima koji presreću cijelu sesiju. Mjera koja se da zaobići u pet minuta nije mjera. Prolazimo što zakon točno traži, gdje naslijeđena MFA pada i kako izgleda uvođenje koje se pred nadzorom može dokazati.

31. kolovoza 2026.|Vi-Di.me Security Division|Ažurirano: 2. rujna 2026.|Stručna provjera prije objave
Ruke drže sigurnosni ključ u proizvodnom pogonu
Fotografija: Yubico (službeni materijali).
Yubico
PARTNERSKA PLATFORMA

Yubico

Certificirani partner — uvođenje YubiKeya i obuka — Vi-Di.me

TL;DR / KRATKO

NIS2 (čl. 21. st. 2. toč. j), koju ZKS prenosi, izričito navodi rješenja višefaktorske autentifikacije među obveznim mjerama. SMS i aplikacijski kodovi formalno jesu MFA, ali AiTM phishing alati ih presreću zajedno sa sesijom — pa CISA phishing-otpornom MFA naziva samo FIDO/WebAuthn i PKI. Hardverski ključ (npr.

YubiKey) ispunjava mjeru na najjači i najlakše dokaziv način: vjerodajnica je kriptografski vezana uz domenu i lažna stranica od nje ne može dobiti ništa. Uvođenje: prvo računi s najvišim ovlastima, dva ključa po osobi, pisana politika.

01

Traži li ZKS višefaktorsku autentifikaciju?

Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi europsku NIS2 direktivu u hrvatski pravni okvir, a mjere upravljanja kibernetičkim rizicima razrađuje Uredba o kibernetičkoj sigurnosti (NN 135/2024).

Sama NIS2 direktiva u članku 21. stavku 2. nabraja minimalni skup mjera koje subjekti moraju imati. Točka (j) tog popisa izričito navodi: korištenje rješenja višefaktorske provjere autentičnosti ili rješenja kontinuirane provjere autentičnosti, uz sigurne komunikacije i sustave za hitnu komunikaciju.

Dakle: višefaktorska autentifikacija za obveznike nije preporuka ni „best practice" — nalazi se u istom popisu s upravljanjem incidentima, kontinuitetom poslovanja i sigurnošću lanca dobave.

Tko je obveznik i po kojim kriterijima, obradili smo u zasebnom vodiču s upitnikom: Jeste li obveznik ZKS-a? A ako Vam je rok za provedbu mjera već istekao, redoslijed sanacije razložili smo posebno: ZKS rok je istekao — što sada?

No tu počinje dio koji većina rasprava o usklađenosti preskače: koja višefaktorska autentifikacija. Jer razlike među njima nisu nijanse — nego razlika između mjere koja radi i mjere koja se zaobilazi u pet minuta.

02

Zašto SMS i aplikacijski kodovi padaju AiTM u tri koraka

Napad koji je naslijeđenu MFA učinio zastarjelom zove se adversary-in-the-middle (AiTM) i ne traži nikakvu genijalnost — alati za njega su javno dostupni i automatizirani:

1. Žrtva klikne poveznicu i otvori stranicu koja izgleda točno kao prijava u Microsoft 365 ili Google — jer to i jest prava stranica, proslijeđena kroz napadačev poslužitelj u stvarnom vremenu.

2. Žrtva upiše lozinku i kod iz SMS-a ili aplikacije. Sve prolazi kroz napadačev proxy — uključujući drugi faktor.

3. Napadač ne uzima samo kod: uzima kolačić sesije koji nastaje nakon uspješne prijave. Od tog trenutka prijavljen je kao žrtva, a MFA je „uredno" odrađena.

Ovo nije teorija. Microsoft je još 2022. dokumentirao AiTM kampanju koja je ciljala više od 10.000 organizacija i završavala krađom sesija i financijskim prijevarama iz kompromitiranih sandučića.

Iste godine Cloudflare je javno opisao SMS phishing napad na vlastite zaposlenike: lozinke i kodovi su ukradeni — a upad je zaustavilo jedino to što se prijava dovršava hardverskim ključem, koji lažnoj domeni nije htio odgovoriti.

Zato američka agencija za kibernetičku sigurnost CISA u svojim smjernicama phishing-otpornom MFA naziva samo dvije kategorije: FIDO/WebAuthn i PKI (pametne kartice). SMS, govorni pozivi, aplikacijski kodovi i push potvrde izričito su niže razine — bolje od gole lozinke, ali presretljive.

03

Zašto hardverski ključ ispunjava mjeru na razini protokola

FIDO2/WebAuthn, protokol koji pokreće hardverske ključeve poput YubiKeya, rješava AiTM problem ondje gdje nijedan trening zaposlenika ne može: u kriptografiji.

Pri registraciji ključ stvara par kriptografskih ključeva vezan uz točnu domenu servisa. Pri svakoj prijavi ključ potpisuje izazov samo ako se domena poklapa.

Napadačev proxy ima drugu domenu — i od ključa ne dobiva ništa. Nema koda koji bi se prepisao, nema push potvrde koja bi se izmamila, nema sesije koja bi se ukrala prije nego što nastane.

Brojka koja to najbolje sažima dolazi iz Googleova istraživanja s NYU i UCSD (2019.), provedenog na stvarnim napadima na stvarne račune: hardverski sigurnosni ključevi zaustavili su 100 % automatiziranih botova, 100 % masovnog phishinga i 100 % ciljanih napada u promatranom uzorku. Nijedna druga metoda u studiji nije dosegla sve tri stotke.

Za obveznika ZKS-a to znači dvoje. Prvo, mjera stvarno radi — rizik phishinga na prijavi se uklanja, ne smanjuje. Drugo, jednako važno za nadzor: mjera se da dokazati.

„Educirali smo zaposlenike da paze na sumnjive poveznice" je tvrdnja; „prijava ovlaštenih računa moguća je isključivo phishing-otpornim ključem, evo pravila i evidencije" je dokaz.

Detaljna usporedba modela, cijene u Hrvatskoj i česta pitanja: YubiKey Hrvatska — vodič. Tehnički dublje o FIDO2 i passkeyima za tvrtke: zaseban vodič.

04

Kako uvesti hardverske ključeve u tvrtku korak po korak?

Uvođenje phishing-otporne MFA nije projekt od šest mjeseci. Za tvrtku do pedesetak ljudi to je tjedan dana discipliniranog posla:

1. Popis računa po ovlastima. Ne kreće se od „svih odjednom" nego od računa čija kompromitacija boli najviše: globalni administratori, uprava, financije, IT. Njima ključ postaje obvezan prvi dan.

2. Dva ključa po osobi. Radni i rezervni (u sefu ili kod kuće) — za tipičan ured to su dva YubiKeya 5C NFC (72,50 € po ključu u našem katalogu). Izgubljeni ključ se uklanja iz računa u par klikova, prijava nastavlja rezervnim — bez drame i bez „hitnih iznimki" koje ruše cijelu politiku.

3. Tehničko nametanje umjesto molbe. U Microsoft 365 / Entra ID koriste se snage autentifikacije (authentication strengths) i pravila uvjetnog pristupa: za definirane skupine prijava bez phishing-otporne metode jednostavno ne postoji.

U Google Workspaceu isto radi obvezna 2-Step Verification ograničena na sigurnosne ključeve. Mjera koja ovisi o dobroj volji nije mjera.

4. Papirologija koja se pred nadzorom otvara bez straha. Kratka pisana politika (tko mora, čime, što kad se ključ izgubi), zapis o edukaciji i izvoz pravila prijave iz konzole. To je dokumentacija koju ZKS okvir očekuje od upravljanja rizicima — i koja se sastavlja jednom, a vrijedi godinama.

5. Ostatak organizacije u valovima. Nakon ovlaštenih računa šire se valovi po odjelima, s kratkom demonstracijom umjesto dugih pravilnika: prislonite ključ, gotovi ste. Otpor u praksi nestane kad ljudi vide da je prijava ključem brža od prepisivanja kodova.

Za veće obveznike isti se posao može voditi i kroz pretplatu: YubiKey as a Service pokriva zamjene izgubljenih ključeva, isporuku i evidenciju kroz centralnu konzolu — dakle upravo onaj životni ciklus ključeva koji politika mora opisati.

Ako ovaj posao želite predati nekome tko ga je već radio — javite se. Organiziramo nabavu pravih modela, postavljamo pravila u M365/Google Workspaceu i ostavljamo Vam dokumentaciju spremnu za nadzor.

05

Zaključak: mjera koja se ne da zaobići i ne da osporiti

ZKS ne traži čuda: traži da rizike poznajete i da su mjere razmjerne. Višefaktorska autentifikacija stoji u samom tekstu NIS2 popisa mjera — ali 2026. razlika između „imamo MFA" i „imamo MFA koju AiTM alat zaobilazi prije ručka" postaje razlika koju zna i napadač i nadzorno tijelo.

Phishing-otporna prijava hardverskim ključem tu raspravu završava: protokol umjesto pažnje, kriptografija umjesto treninga, evidencija umjesto uvjeravanja. A trošak — nekoliko desetaka eura po osobi — čini je jednom od rijetkih sigurnosnih mjera čiji se povrat mjeri, ne procjenjuje.

Same ključeve naručujete iz našeg kataloga — cijene su javne, a ponuda s računom stiže u 24 sata.

YubiKey Hrvatska — modeli, cijene i implementacija →

MODELI IZ VODIČA

Ključevi spomenuti u ovom vodiču nabavljaju se i kroz nas — s računom na podatke tvrtke. Cijene su konačne (PDV se ne obračunava), a ponuda s troškom dostave stiže u 24 sata.

FAQ

Je li SMS kod dovoljan da obveznik ZKS-a ispuni mjeru višefaktorske autentifikacije?

Formalno je SMS drugi faktor, ali mjera se ocjenjuje kroz upravljanje rizicima — a rizik AiTM phishinga, koji SMS i aplikacijske kodove presreće zajedno sa sesijom, javno je dokumentiran godinama. Obveznik koji za administratorske i ključne račune ostavi presretljivu MFA teško će obraniti tvrdnju da je rizik primjereno obradio. Za obične korisničke račune aplikacijski kod je prihvatljiv minimum; za ovlaštene račune standard je phishing-otporna MFA.

Traži li zakon baš hardverske ključeve?

Ne — ni ZKS ni NIS2 ne propisuju konkretnu tehnologiju, nego mjeru: rješenja višefaktorske autentifikacije u sklopu upravljanja rizicima. Hardverski ključ je najjači i najlakše dokaziv način ispunjenja (CISA ga svrstava u phishing-otpornu MFA), ali istu razinu daje i platformski passkey uz ispravno postavljena pravila. Bitno je da izbor bude obrazložen procjenom rizika.

Koliko košta uvođenje ključeva za tvrtku od 20 ljudi?

Oprema: 40 ključeva (dva po osobi) × 36,25–72,50 €, ovisno o modelu (Security Key C NFC ili YubiKey 5C NFC iz našeg shopa) = otprilike 1.450–2.900 € jednokratno. Uvođenje (pravila prijave u Microsoft 365 ili Google Workspace, politika rezervnog ključa, kratka edukacija) je dan-dva posla. Za usporedbu, Forrester TEI studija o YubiKeys mjeri 265 % povrata ulaganja kroz tri godine — najviše kroz spriječene incidente i manje resetiranja lozinki.

Nismo obveznik ZKS-a — tiče li nas se ovo?

Vrlo vjerojatno da, kroz lanac dobave: obveznici moraju upravljati rizicima svojih dobavljača, pa zahtjeve prenose ugovorima. Tvrtka koja dobavlja obvezniku sve češće dobiva upitnik u kojem se MFA izričito traži. Uvesti phishing-otpornu prijavu prije nego što je kupac zatraži znatno je ugodnije nego naknadno.

ZKSNIS2MFAYubiKeyYubicoFIDO2phishingusklađenost
SIGURNOSNI AUDIT

Trebate provjeru rizika?

Napravimo početni audit domene, emaila, Microsoft 365 ili Google Workspace postavki, backupa i incident procedure. Dobivate jasan prioritet što prvo popraviti.

POVEZANI ČLANCI

SIGURNOST

FIDO2 sigurnosni ključevi i passkeys za tvrtke — kompletan vodič za implementaciju

SMS i TOTP kodovi padaju na moderni AiTM phishing — FIDO2 ključevi i passkeys ne padaju, jer je prijava kriptografski vezana za pravu domenu. Kompletan vodič za tvrtke: passkey ili hardverski ključ, kojim računima prvo, implementacija u Microsoft 365 i Google Workspaceu te procedura za izgubljene ključeve.

Čitaj više
SIGURNOST

Passkey i sigurnosni ključ za osobnu upotrebu: jednostavno objašnjeno

Prijava otiskom prsta umjesto lozinke koju nitko ne može ukrasti ni izmamiti — to je passkey. Sve objašnjeno jednostavno: kako radi, gdje ga uključiti (Google, Apple, Instagram...) i kada se isplati hardverski sigurnosni ključ.

Čitaj više
SIGURNOST

Hrvatska ima službene preporuke za sigurnost e-pošte od 2019. Izmjerili smo koliko ih tko poštuje

Zavod za sigurnost informacijskih sustava objavio je 38 stranica tehničkih preporuka za sigurnost e-pošte — što postaviti, kojim redom i kada stegnuti politiku. Dokument postoji od studenoga 2019. Izmjerili smo 6.259 hrvatskih domena da vidimo koliko ih te preporuke doista slijedi, i našli jedno mjesto na kojem gotovo polovica radi suprotno od onoga što se preporučuje.

Čitaj više
SIGURNOST

ZKS rok je istekao — što sada? Ništa se ne predaje, ali odgovornost je od tada Vaša

Cijelo tržište i dalje piše kako se treba pripremiti za NIS2. A 798 hrvatskih tvrtki i ustanova već je kategorizirano, obavijesti su stigle 2025., i jednogodišnji rok za provedbu mjera većini je istekao u travnju 2026. Ovo je tekst za one koji kasne: što se na dan isteka uopće predaje, tko Vas i kada smije nadzirati, kolike su kazne i kojim redom sanirati da se najbrže smanji i stvarni rizik i izloženost.

Čitaj više