Kibernetička sigurnost za hrvatske tvrtke.
Praktičan vodič i audit program za email sigurnost, Microsoft 365, Google Workspace, backup, phishing edukacije, BEC zaštitu i pripremu za ZKS/NIS2.
Kako u praksi izgleda prvi napad na tvrtku?
Najčešće kao sasvim normalan email: račun dobavljača s promijenjenim IBAN-om, poruka o isteku lozinke ili poveznica na lažnu prijavu u Microsoft 365. Ne izgleda kao hakerski film — i baš zato prolazi.
Kada netko traži kibernetička sigurnost tvrtke, često zapravo treba riješiti konkretan rizik: lažni račun, phishing link, kompromitiran Microsoft 365 račun, domena bez DMARC-a ili backup koji nikad nije testiran.
Vi-Di.me zato ne prodaje maglovite sigurnosne pakete. Radimo audit, implementaciju i mjesečno održavanje. To je sustav kontrola koji se može dokazati. DNS zapisi, policy promjene, backup status, edukacije, incident postupci i izvještaji.
Zašto kibernetička sigurnost u Hrvatskoj 2026. više nije samo IT tema?
Zato što je odgovornost prešla s IT odjela na upravu: Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 okvir i traži dokazivo upravljanje rizikom, a Google i Microsoft istovremeno sve strože vrednuju autentikaciju pošiljatelja.
Za hrvatske tvrtke kibernetička sigurnost danas znači dokazivo upravljanje rizikom: tko ima pristup, kako se štiti email, što se događa kod incidenta, postoji li backup i može li uprava razumjeti sigurnosno stanje bez tehničkog žargona.
Vi-Di.me zato spaja tehničku provedbu i poslovni jezik. Ne prodajemo alat kao čarobno rješenje, nego gradimo skup kontrola koje se mogu provjeriti, dokumentirati i mjesečno održavati.
Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi NIS2 okvir u hrvatski sustav i uvodi obveze za ključne i važne subjekte.
DORA se primjenjuje od 17. siječnja 2025. za financijske subjekte i relevantne IKT treće strane; nije automatska obveza za svaku hrvatsku tvrtku.
Središnje državno tijelo za kibernetičku sigurnost je Sigurnosno-obavještajna agencija (ZKS, čl. 4. t. 50.); njezine zadaće obavlja NCSC-HR, ustrojen u okviru SOA-e, koji javno objavljuje informacije o provedbi Zakona, SK@UT sustavu i čestim pitanjima.
Google i Microsoft sve strože vrednuju autentikaciju pošiljatelja: SPF, DKIM, DMARC, reputaciju domene i ponašanje korisnika.
Za većinu malih i srednjih tvrtki praktičan početak nije velika dokumentacija, nego kontrola emaila, pristupa, backup-a, edukacija i incident postupka.
Što stvarno ugrožava male i srednje tvrtke?
Četiri stvari, i nijedna nije egzotična: lažni računi s promijenjenim IBAN-om, kompromitiran Microsoft 365 ili Google račun, backup koji nikad nije testiran i phishing bez jasne procedure tko što radi kad poruka stigne.
Lažni računi i promjena IBAN-a
BEC prijevare često ne trebaju klasično hakiranje. Dovoljno je uvjerljivo lažno predstavljanje, loša provjera plaćanja i domena bez uredne autentikacije.
Kompromitiran Microsoft 365 ili Google račun
Jedan korisnički račun može otvoriti email, SharePoint, OneDrive, Drive, Teams, kalendar, kontakte i pravila prosljeđivanja.
Backup koji nije testiran
Retencija nije isto što i oporavak. Tvrtka mora znati što se čuva, koliko dugo, tko može vratiti podatke i kada je zadnji restore test prošao.
Phishing bez jasne procedure
Ako zaposlenik ne zna kome prijaviti sumnjivu poruku, incident se često otkrije tek kad šteta već nastane.
Što pokriva sigurnosni audit?
Sedam područja u jednom prolazu: e-poštu i domene, Microsoft 365 ili Google Workspace, backup i oporavak, phishing edukacije, spremnost za incident te pripremu za ZKS/NIS2 i DORA-u.
Tko je Vi-Di.me kao sigurnosni partner?
Vi-Di.me je digitalna operativna agencija koja već vodi web, infrastrukturu, automatizaciju i digitalne sustave za hrvatske klijente. Sigurnosni program gradimo iz tog operativnog iskustva: znamo gdje nastaju realni problemi u emailu, domenama, cloud alatima, pristupima i svakodnevnim procesima.
Naš rad ne zamjenjuje pravni savjet ni cjelovitu regulatornu procjenu. Pokrivamo tehničku provedbu, dokumentaciju kontrola, izvještaje i edukacije koje se uklapaju u širi program upravljanja rizikom.
Operativno iskustvo
Web, cloud, domene, aplikacije, automatizacija i infrastruktura u jednom timu.
Jezik uprave
Izvještaji koji objašnjavaju rizik, prioritet i sljedeći korak, ne samo tehničke logove.
Dokazive kontrole
DNS zapisi, policy promjene, backup status, edukacije, incident postupci i audit trag.
Mjesečni ritam
Sigurnost se održava kroz ponavljive provjere, ne kroz jednokratni dokument.
Koje alate i partnerske tehnologije koristimo?
Službeni partneri su nam tri: Hornetsecurity za zaštitu, backup i arhiviranje Microsoft 365 okruženja, PowerDMARC za nadzor autentikacije domene i Yubico za phishing-otpornu prijavu.
Uz njih učvršćujemo i same admin kontrole Microsoft 365 i Google Workspacea — to su platforme koje klijent već plaća, ne partnerski odnos. Alat pritom vrijedi tek kad je povezan u proces: postavljanje, nadzor, mjesečni izvještaj i postupak kod incidenta.
Kako sigurnosni rizik pretvaramo u jasan plan provedbe?
Krenemo od onoga što najviše ugrožava poslovanje: email, pristupi, backup, domene, dobavljači i incident procedure. Rezultat nije tehnički žargon, nego prioritiziran plan kontrola koji uprava razumije, a IT ili vanjski partner može provesti.
Klasifikacija: sektor, sustavi, dobavljači, domene i poslovni rizici.
Tehnički audit: email, DNS, M365/Google, backup, pristupi i vidljivi incident tragovi.
Plan prioriteta: što se rješava odmah, što u 30 dana, što ulazi u mjesečno održavanje.
Implementacija: DMARC, MFA/passkeys, backup, filtriranje, edukacije i incident postupak.
Mjesečni izvještaj: blokirane prijetnje, DMARC izvori, backup status, edukacije i sljedeći koraci.
Što pročitati o kibernetičkoj sigurnosti u Hrvatskoj?
Gdje nastaviti prema konkretnom problemu?
Što nas najčešće pitaju o kibernetičkoj sigurnosti?
Što traži Zakon o kibernetičkoj sigurnosti (NN 14/2024)?
Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi EU direktivu NIS2 u hrvatsko zakonodavstvo. Obveznicima nalaže upravljanje kibernetičkim rizicima, tehničke i organizacijske mjere (kontrola pristupa, enkripcija, backup, upravljanje ranjivostima), prijavu značajnih incidenata nadležnom tijelu u propisanim rokovima te odgovornost uprave za sigurnost.
Na koje se tvrtke odnosi NIS2 / ZKS u Hrvatskoj?
NIS2 i hrvatski ZKS obuhvaćaju ključne i važne subjekte u sektorima poput energetike, prometa, bankarstva, zdravstva, vodoopskrbe, digitalne infrastrukture, javne uprave, proizvodnje i ICT usluga — tipično srednje i velike tvrtke, ali i manje ako pružaju kritične usluge. Ako niste sigurni jeste li obveznik, prvi korak je procjena opsega (scoping).
Gdje tvrtka treba početi s kibernetičkom sigurnošću?
Preporučeni redoslijed: (1) sigurnosni audit i procjena rizika, (2) zaštita e-pošte i identiteta (SPF/DKIM/DMARC, MFA, upravljanje pristupom u Microsoft 365 / Google Workspace), (3) backup i email continuity, (4) edukacija zaposlenika i priprema za phishing/BEC, (5) usklađivanje s regulativom (ZKS/NIS2/DORA) i plan odgovora na incidente.
Koja je razlika između NIS2 i DORA?
NIS2 (u HR proveden kroz ZKS) je horizontalni okvir kibernetičke sigurnosti za ključne i važne subjekte u više sektora. DORA (Digital Operational Resilience Act) je specifičan za financijski sektor (banke, osiguranja, investicijska društva i njihove ICT dobavljače) i detaljnije uređuje operativnu otpornost, testiranje i upravljanje ICT rizikom trećih strana.
Na čemu temeljimo tvrdnje?
Kada pišemo o regulativi, email autentikaciji, DMARC-u, MTA-STS-u, backup-u ili BEC riziku, oslanjamo se na službene dokumente, standarde i vendor dokumentaciju. Marketing copy ne smije zamijeniti provjerljivu informaciju.
Svjetski lideri. Hrvatska pokrivenost.
Tri službena partnerstva — Hornetsecurity by Proofpoint (Bronze partner), PowerDMARC (MSP partner) i Yubico (certificirani partner) — za email sigurnost, Microsoft 365 zaštitu, autentikaciju domene i phishing-otpornu prijavu. Uvodimo ih gdje imaju smisla za klijenta.

Hornetsecurity
by ProofpointBronze partnerEnterprise email zaštita za Microsoft 365
Globalna cloud platforma za sigurnost e-pošte tvrtke i Microsoft 365 sustave. Vi-Di.me je Hornetsecurity Bronze partner: uvodimo i održavamo audit, implementaciju, monitoring i podršku za hrvatske klijente.

PowerDMARC
DMARC platformaMSP partnerDMARC monitoring i sigurnost domene
DMARC platforma za monitoring, izvještavanje i upravljanu autentikaciju domene. Vi-Di.me je PowerDMARC MSP partner: implementiramo SPF, DKIM, DMARC, BIMI i MTA-STS za Vašu domenu s jednog nadzornog panela.

Yubico
YubiNation programCertificirani partnerHardverski sigurnosni ključevi — prijava koju phishing ne probija
Proizvođač YubiKey sigurnosnih ključeva. Vi-Di.me je certificirani Yubico partner: odabir modela, nabava kroz ovlaštene kanale s računom na tvrtku, uvođenje u Microsoft 365 / Google Workspace i obuka tima.
Kako izgleda početni sigurnosni audit?
Pošaljite domenu i osnovne informacije o email sustavu. Vraćamo kratak izvještaj: DNS/email stanje, najveći rizici, preporučeni prvi koraci i što ima smisla raditi dalje.