Što je DMARC i zašto ga
hrvatske tvrtke trebaju?
Kompletni vodič o email autentikaciji za tvrtke u Hrvatskoj. Od osnova do implementacije — sve što trebate znati.
DMARC (Domain-based Message Authentication, Reporting & Conformance) je email protokol koji smanjuje rizik neovlaštenog slanja emailova s Vaše domene. Bez SPF, DKIM i DMARC politike, napadaču je lakše poslati poruku koja izgleda kao poslovni email Vaše tvrtke.
Kod hrvatskih tvrtki najčešće vidimo isti obrazac: SPF postoji, DKIM nije uvijek aktivan za sve pošiljatelje, a DMARC je ili nepostavljen ili ostavljen na p=none bez aktivnog praćenja izvještaja. To znači da domena nema strogu politiku protiv spoofinga.
Koliko je to čest obrazac, izmjerili smo: DMARC barometar Hrvatske 2026 pokriva 6.259 hrvatskih domena, od kojih 2.613 (41,7 %) nema DMARC zapis uopće. Podaci su ondje dostupni i za preuzimanje.
Zašto je DMARC u Hrvatskoj postao hitan?
Zato što je iz preporuke postao uvjet: Google od 2024. traži email autentikaciju za poruke prema Gmail računima, Microsoft iste standarde navodi kao zaštitu od spoofinga, a ZKS/NIS2 traži da poslovna domena uđe u procjenu rizika. Domena bez DMARC-a istovremeno gubi na dostavljivosti i ostaje otvorena za lažno predstavljanje.
Što nas najčešće pitaju o DMARC-u?
Što je DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance) je standard za autentikaciju e-pošte koji nadograđuje SPF i DKIM. Objavljuje se kao TXT DNS zapis na _dmarc.vasadomena.hr i govori prijemnim poslužiteljima što učiniti s porukama koje ne prođu usklađenu provjeru — ništa (p=none), u karantenu (p=quarantine) ili odbiti (p=reject). Ujedno šalje izvještaje o tome tko šalje e-poštu u ime Vaše domene. Aktualna je specifikacija RFC 9989 iz svibnja 2026., koja je zamijenila RFC 7489.
Treba li mi DMARC ako koristim Microsoft 365 ili Google Workspace?
Da. Microsoft 365 i Google Workspace štite Vaš sandučić i tenant, ali DMARC uređuje tko smije slati e-poštu u ime Vaše domene prema vanjskim primateljima. Od veljače 2024. Google traži DMARC za pošiljatelje koji šalju 5.000 ili više poruka dnevno prema Gmail računima, Yahoo isto traži za masovne pošiljatelje bez objavljenog brojčanog praga, a Microsoft DMARC navodi kao dio email autentikacije.
Koja je razlika između SPF, DKIM i DMARC?
SPF definira koji poslužitelji smiju slati e-poštu za Vašu domenu (provjera po IP-u). DKIM digitalno potpisuje poruke kriptografskim ključem (provjera integriteta). DMARC povezuje SPF i DKIM s vidljivom adresom „Od“ (poravnanje) i govori primatelju što učiniti kad provjera padne, uz izvještavanje. Zato prolazak SPF-a ili DKIM-a sam po sebi ne znači i prolazak DMARC-a — domena mora biti poravnata.
Može li DMARC blokirati legitimne e-poruke?
Može, i zato se uvodi postupno. Krećemo s p=none (samo praćenje), iz izvještaja popišemo sve legitimne pošiljatelje (CRM, newsletter, računovodstvo) i tek kad svi prolaze pooštravamo politiku. Prosljeđivanje poruka i mailing liste ostaju poznat rizik i poslije toga, jer ondje poravnanje zna puknuti — na to upozorava i Zavod za sigurnost informacijskih sustava.
Koliko traje implementacija DMARC-a?
Tehnički postav (SPF, DKIM, zapis p=none) gotov je u jednom danu. Nakon toga slijedi praćenje izvještaja i usklađivanje pošiljatelja — u našoj praksi tipično 2 do 4 tjedna, a dulje što tvrtka ima više sustava koji šalju u njezino ime. Prelazak na p=quarantine pa p=reject radi se tek kad svi legitimni pošiljatelji prolaze; Zavod za sigurnost informacijskih sustava za taj prelazak preporuča razdoblje od 3 do 12 mjeseci praćenja.
Na kojim standardima temeljimo preporuke?
Na primarnim izvorima: RFC standardima za SPF, DKIM, DMARC i MTA-STS, službenim uputama Googlea i Microsofta za pošiljatelje te tehničkim preporukama Zavoda za sigurnost informacijskih sustava — jedinom domaćem dokumentu na ovu temu.
Kako početi sa zaštitom
domene?
Besplatan audit. Bez obveza. Početni izvještaj nakon provjere.