Preskoči na sadržaj
DMARC VODIČ ZA TVRTKE

Što je DMARC i zašto ga
hrvatske tvrtke trebaju?

Kompletni vodič o email autentikaciji za tvrtke u Hrvatskoj. Od osnova do implementacije — sve što trebate znati.

DMARC (Domain-based Message Authentication, Reporting & Conformance) je email protokol koji smanjuje rizik neovlaštenog slanja emailova s Vaše domene. Bez SPF, DKIM i DMARC politike, napadaču je lakše poslati poruku koja izgleda kao poslovni email Vaše tvrtke.

Kod hrvatskih tvrtki najčešće vidimo isti obrazac: SPF postoji, DKIM nije uvijek aktivan za sve pošiljatelje, a DMARC je ili nepostavljen ili ostavljen na p=none bez aktivnog praćenja izvještaja. To znači da domena nema strogu politiku protiv spoofinga.

Koliko je to čest obrazac, izmjerili smo: DMARC barometar Hrvatske 2026 pokriva 6.259 hrvatskih domena, od kojih 2.613 (41,7 %) nema DMARC zapis uopće. Podaci su ondje dostupni i za preuzimanje.

KAKO FUNKCIONIRA

Kako zajedno rade SPF, DKIM i DMARC?

SPF provjerava je li poslužitelj koji šalje poruku ovlašten za Vašu domenu, DKIM kriptografskim potpisom dokazuje da poruka nije izmijenjena u prijenosu, a DMARC primatelju govori što učiniti kad usklađena SPF ili DKIM provjera ne prođe — i Vama vraća izvještaj o tome tko sve šalje s Vaše domene.

1. SPF

Provjerava je li server koji šalje email ovlašten za Vašu domenu
Bez SPF-a, bilo koji server može slati kao @vasadomena.hr
v=spf1 include:_spf.google.com ~all

2. DKIM

Dodaje kriptografski potpis — dokaz da email nije izmijenjen
Bez DKIM-a, napadač može izmijeniti sadržaj emaila u prijenosu
v=DKIM1; k=rsa; p=MIIBIjAN...

3. DMARC

Govori primatelju što napraviti kad poruka ne prođe usklađenu SPF ili DKIM provjeru
Bez DMARC-a, primatelj ne zna što napraviti s neautentificiranim emailom
v=DMARC1; p=reject; rua=mailto:...

Što se događa kad netko primi email s Vaše domene:

1
Primateljev server prima email s adrese @vasadomena.hr
2
Provjerava SPF — je li server pošiljatelja ovlašten?
3
Provjerava DKIM — ima li email ispravan kriptografski potpis?
4
Čita DMARC politiku — što napraviti ako usklađena provjera ne prođe?
p=reject → neautentificirana poruka se odbija prema DMARC politici.
STANJE U HRVATSKOJ

Zašto je DMARC u Hrvatskoj postao hitan?

Zato što je iz preporuke postao uvjet: Google od 2024. traži email autentikaciju za poruke prema Gmail računima, Microsoft iste standarde navodi kao zaštitu od spoofinga, a ZKS/NIS2 traži da poslovna domena uđe u procjenu rizika. Domena bez DMARC-a istovremeno gubi na dostavljivosti i ostaje otvorena za lažno predstavljanje.

Google od 2024. traži email autentikaciju za slanje prema Gmail računima, a bulk senderi trebaju SPF, DKIM i DMARC
Microsoft navodi SPF, DKIM, DMARC i ARC kao povezane standarde za zaštitu od spoofinga i phishinga
ZKS/NIS2 traže upravljanje kibernetičkim rizicima; email domena i poslovna pošta moraju biti dio te procjene
DMARC se uvodi postupno: prvo monitoring, zatim čišćenje legitimnih pošiljatelja, pa quarantine ili reject
Zavod za sigurnost informacijskih sustava u tehničkim preporukama traži isti redoslijed — prelazak na quarantine ili reject tek nakon 3 do 12 mjeseci čitanja izvještaja
Partneri, banke i enterprise klijenti sve češće provjeravaju email autentikaciju prije ozbiljne digitalne suradnje
PROVJERA VENDORA
AUDIT TRAIL I LOGOVI
GDPR PROCES
ZKS/NIS2 PRIPREMA
FAQ

Što nas najčešće pitaju o DMARC-u?

Što je DMARC?

DMARC (Domain-based Message Authentication, Reporting and Conformance) je standard za autentikaciju e-pošte koji nadograđuje SPF i DKIM. Objavljuje se kao TXT DNS zapis na _dmarc.vasadomena.hr i govori prijemnim poslužiteljima što učiniti s porukama koje ne prođu usklađenu provjeru — ništa (p=none), u karantenu (p=quarantine) ili odbiti (p=reject). Ujedno šalje izvještaje o tome tko šalje e-poštu u ime Vaše domene. Aktualna je specifikacija RFC 9989 iz svibnja 2026., koja je zamijenila RFC 7489.

Treba li mi DMARC ako koristim Microsoft 365 ili Google Workspace?

Da. Microsoft 365 i Google Workspace štite Vaš sandučić i tenant, ali DMARC uređuje tko smije slati e-poštu u ime Vaše domene prema vanjskim primateljima. Od veljače 2024. Google traži DMARC za pošiljatelje koji šalju 5.000 ili više poruka dnevno prema Gmail računima, Yahoo isto traži za masovne pošiljatelje bez objavljenog brojčanog praga, a Microsoft DMARC navodi kao dio email autentikacije.

Koja je razlika između SPF, DKIM i DMARC?

SPF definira koji poslužitelji smiju slati e-poštu za Vašu domenu (provjera po IP-u). DKIM digitalno potpisuje poruke kriptografskim ključem (provjera integriteta). DMARC povezuje SPF i DKIM s vidljivom adresom „Od“ (poravnanje) i govori primatelju što učiniti kad provjera padne, uz izvještavanje. Zato prolazak SPF-a ili DKIM-a sam po sebi ne znači i prolazak DMARC-a — domena mora biti poravnata.

Može li DMARC blokirati legitimne e-poruke?

Može, i zato se uvodi postupno. Krećemo s p=none (samo praćenje), iz izvještaja popišemo sve legitimne pošiljatelje (CRM, newsletter, računovodstvo) i tek kad svi prolaze pooštravamo politiku. Prosljeđivanje poruka i mailing liste ostaju poznat rizik i poslije toga, jer ondje poravnanje zna puknuti — na to upozorava i Zavod za sigurnost informacijskih sustava.

Koliko traje implementacija DMARC-a?

Tehnički postav (SPF, DKIM, zapis p=none) gotov je u jednom danu. Nakon toga slijedi praćenje izvještaja i usklađivanje pošiljatelja — u našoj praksi tipično 2 do 4 tjedna, a dulje što tvrtka ima više sustava koji šalju u njezino ime. Prelazak na p=quarantine pa p=reject radi se tek kad svi legitimni pošiljatelji prolaze; Zavod za sigurnost informacijskih sustava za taj prelazak preporuča razdoblje od 3 do 12 mjeseci praćenja.

Kako početi sa zaštitom
domene?

Besplatan audit. Bez obveza. Početni izvještaj nakon provjere.