Preskoči na sadržaj
APLIKACIJE PO MJERI 2026

Aplikacija po mjeri — kod, podaci i ključevi su Vaši.

Čiji je izvorni kod, kada treba procjena učinka, koje obveze donose Akt o umjetnoj inteligenciji i Akt o kibernetičkoj otpornosti, kako se mjeri sigurnost i tko drži ključeve — objašnjeno prije ponude, s izvorom uz svaku brojku.

Aplikacija nije web stranica s prijavom. Iza prijave prestaju pravila o kolačićima i obveznim podacima, a počinju druga: čija su imovinska prava na kodu, tko je voditelj obrade, treba li procjena učinka, tko drži račune i ključeve.

Prije ponude prolazimo Vaš slučaj kroz 20 provjera s dna ove stranice pa javljamo što nedostaje i kojim redom se popravlja. Ako Vam gotov alat rješava posao, to ćemo i reći — bez obveze i bez uvjeta.

47 %
poduzeća u Hrvatskoj koristi računalstvo u oblaku (2025.)
dzs-ikt
15 %
hrvatskih poduzeća primjenjuje neku AI tehnologiju — među velikima 40 %
dzs-ikt
20,0 %
prosjek je EU-a za AI u poduzećima 2025., s 13,5 % godinu prije
eurostat-ai
11. 9. 2026.
od tog dana vrijedi prijava iskorištavanih ranjivosti po Aktu o kibernetičkoj otpornosti
cra
25. 8. 2026.
WebAuthn Level 3 postao je preporuka W3C-a — passkeys više nisu trend nego norma
webauthn3
PRIJE ODLUKE

Što je aplikacija po mjeri i kada Vam ona uopće ne treba?

Aplikacija po mjeri isplati se kad je proces drukčiji od tržišnog standarda, a ne kad je samo nov. Ako gotov alat pokriva posao bez zaobilaznih rješenja, jeftinije Vam je kupiti gotovo — i to je nalaz koji u prvoj fazi izgovorimo naglas.

Druga česta zabluda je da se izbor svodi na kod ili alat bez programiranja. Granica postoji i mjerljiva je: ovlasti po pojedinom retku podataka, zapisi koji izdrže provjeru, spajanje na naslijeđene sustave i selidba drugamo.

Treba li Vam uopće aplikacija po mjeri?

Ako gotov alat pokriva proces bez zaobilaznih rješenja, a proces nije Vaša prednost — kupite gotovo i mi ćemo to reći. Po mjeri se isplati kad je proces drukčiji od tržišnog standarda, kad broj korisnika raste, ili kad podaci i usklađenost moraju ostati kod Vas.

Gdje no-code doista staje

Alati bez programiranja brzo dolaze do prvog zaslona. Granice se pojave kod ovlasti po pojedinom retku podataka, zapisa koji mora izdržati provjeru, spajanja na naslijeđene sustave, rada s velikim količinama podataka i selidbe drugamo — platforma bez programiranja i sama je oblik ovisnosti o dobavljaču.

Ako Vam treba javna stranica, a ne alat iza prijave, obveze su posve druge — izrada web stranica i izrada web shopa popisane su na zasebnim stranicama.

AUTORSKO PRAVO

Tko je vlasnik izvornog koda kad aplikaciju naruči tvrtka?

Kad ugovor šuti, zakon predmnijeva da je naručitelj stekao isključiva imovinska prava — ali samo u opsegu potrebnom za djelatnost koju obavlja. To nije isto što i predaja izvornog koda i nije dovoljno za preprodaju ili ugradnju u vlastiti proizvod.

Zato se prijenos prava piše, a ne pretpostavlja. Jedno pravo pritom nitko ne može ugovoriti protiv Vas: ovlašteni korisnik smije ispraviti pogrešku i izraditi sigurnosni primjerak, a suprotne odredbe su ništetne.

Prava na kodu po Zakonu o autorskom pravu: koga obveza obuhvaća i što traži
ObvezaKoga obuhvaćaŠto traži
Prava na kodu kad ugovor šutiSvaka aplikacija naručena ugovorom o narudžbi.Zakon predmnijeva da je naručitelj stekao isključiva imovinska prava, ali samo „u sadržaju i opsegu koji je potreban za ostvarenje djelatnosti koju obavlja“. Preprodaja, ugradnja u vlastiti proizvod i prerada nisu pokrivene: prerada je zasebno pravo (čl. 54.) i za narudžbu nema predmnjeve kakvu radni odnos ima. U sumnji se tumači u korist autora.
Prijenos prava mora biti pisanNaručitelj i izvođač.Ugovor mora biti u pisanom obliku i odrediti barem djelo, način korištenja, naknadu i osobu ovlaštenu za korištenje. Odredba o svim budućim djelima je ništetna. Predaja izvornog koda, repozitorija i dokumentacije rješava se odredbom o primopredaji, ne odredbom o vlasništvu.
Pravo koje Vam se ne može oduzetiSvaki ovlašteni korisnik programa.Umnožavanje i prerada programa radi ispravljanja pogrešaka te izrada sigurnosnog primjerka dopušteni su bez odobrenja i bez naknade, a ugovorne odredbe suprotne tome su ništetne. Isto vrijedi za dekompiliranje radi interoperabilnosti.

Informativno, nije pravni savjet

ZADNJA PROVJERA: 4. rujna 2026.

Popis je informativan i nije pravni savjet. Svaku stavku provjerili smo na primarnom izvoru navedenom u Izvorima, sa zadnjom provjerom 4. rujna 2026. Ono što na primarnom izvoru nismo uspjeli potvrditi namjerno smo izostavili. Za svoj slučaj potvrdite obveze s pravnikom.

UGOVOR

Što ugovor o izradi aplikacije mora sadržavati?

Šest stavki: prijenos prava bez sadržajnog ograničenja, izvorni kod s poviješću izmjena, popis knjižnica i licencija, izvoz podataka u otvorenom formatu, vlasništvo nad računima i ključevima te trajanje prijelaznog razdoblja.

Sve se to dogovara prvog dana, dok je suradnja dobra. Kad zatreba, isti razgovor više nije postavka nego pregovaranje — a pregovarate iz slabije pozicije jer aplikacija već radi.

Tko drži ključeve

Ako je izvođač upisan kao vlasnik računa, nemate aplikaciju nego najam. Vlasnički računi glase na Vas, izvođač je dodani korisnik. To se dogovara prvi dan, ne zadnji — poslije je pregovaranje, a ne postavka.

Kriteriji prihvata svake faze

Bez pisanih kriterija „gotovo“ znači različito objema stranama. Mjerljivi kriteriji su popis scenarija koji prolaze, granični odziv, prolaz na sigurnosnoj provjeri, popunjena ček-lista pristupačnosti i uspješno vraćena sigurnosna kopija.

Izlazna strategija prije potpisa

Dobivate li kod s poviješću izmjena ili samo pokrenutu aplikaciju? Postoji li upute za pokretanje iz nule, izvoz podataka u otvorenom formatu, popis knjižnica i licencija, i koliko traje prijelazno razdoblje? Odgovori se pišu prije potpisa, a ne kad zapne.

Escrow rješava posljedicu

Escrow ima smisla samo ako izvođač drži sve. Ako je repozitorij u Vašoj organizaciji, a cloud račun Vaš, pohrana koda kod treće strane ne dodaje gotovo ništa — riješili ste uzrok, a ne posljedicu. Prvo se dogovaraju računi, tek onda se razmatra escrow.

OSOBNI PODACI

Kada aplikacija treba ugovor o obradi i procjenu učinka (DPIA)?

Ugovor o obradi treba čim izvođač ili hosting dodiruju osobne podatke; procjena učinka treba kad je vjerojatan visok rizik za prava pojedinaca — i radi se prije početka obrade.

Nacionalni popis izrijekom navodi praćenje zaposlenika kroz aplikacije i sustave. Interni alat koji bilježi radno vrijeme, lokaciju ili učinak zato je najčešći slučaj u kojem procjena treba — a to je rok i trošak koji se ne smije otkriti nakon lansiranja.

Obveze zaštite osobnih podataka u aplikaciji: koga obuhvaćaju i što traže
ObvezaKoga obuhvaćaŠto traži
Ugovor o obradi s izvođačemSvaka aplikacija u kojoj izvođač ili hosting dodiruju osobne podatke.Obrada kod izvršitelja uređuje se pisanim ugovorom s obveznim sadržajem u osam točaka — od postupanja isključivo po uputama do brisanja ili povrata podataka na kraju. Popis podizvršitelja (hosting, e-pošta, SMS, AI sučelje) mora biti poznat i odobren.
Zaštita se ugrađuje u arhitekturuVoditelj obrade, dakle Vi kao naručitelj.Mjere se određuju već „u trenutku određivanja sredstava obrade“, a po zadanome se obrađuje samo ono što je nužno za svrhu — koliko podataka, koliko dugo i tko im pristupa. To je odluka iz faze arhitekture, ne zadatak pred lansiranje.
Sigurnost obrade i testirana obnovaVoditelj i izvršitelj obrade.Pseudonimizacija i enkripcija, otpornost sustava, sposobnost pravodobne obnove dostupnosti podataka nakon incidenta i redovito testiranje učinkovitosti mjera. Sigurnosna kopija koja nikad nije vraćena ne zadovoljava zahtjev testiranja.
Procjena učinka (DPIA) prije obradeNajčešće interni alati koji prate rad zaposlenika.Kad je vjerojatan visok rizik, procjena se radi prije početka obrade. Nacionalni popis AZOP-a među obveznima navodi praćenje zaposlenika kroz aplikacije i sustave, povezivanje podataka iz više izvora te praćenje lokacije i ponašanja iz metapodataka.

Gdje su podaci

Mjesto obrade nosi pravne i troškovne posljedice. Podatkovni centar u Europskoj uniji uklanja pitanje prijenosa u treće zemlje, a certifikat upravljanja sigurnošću informacija dokaz je koji se prilaže uz obveze zaštite podataka. Popis podizvršitelja mora biti u ugovoru.

Tko je voditelj, a tko izvršitelj obrade

Prije ponude treba znati koje osobne podatke aplikacija obrađuje, čije, koliko dugo i tko im pristupa. Odgovor na pitanje prati li aplikacija zaposlenike odlučuje treba li procjena učinka prije obrade — a to je rok i trošak koji se ne smije otkriti nakon lansiranja.

PRISTUPAČNOST

Mora li Vaša aplikacija biti pristupačna?

Zakonski samo ako je usluga na popisu iz Zakona o zahtjevima za pristupačnost — tada obveza pokriva i stranice i mobilne aplikacije. Interni alat iza prijave u pravilu nije na tom popisu, a mikro subjekti su izuzeti.

To ne znači da pristupačnost nema smisla ondje gdje nije obvezna. Prijava bez pamćenja, dovoljno velika dodirna meta i poruka o pogrešci koja kaže što popraviti smanjuju broj poziva podršci — kod alata koji ljudi koriste svaki dan to se osjeti prvi tjedan.

Obveza pristupačnosti aplikacije: koga obuhvaća i što traži
ObvezaKoga obuhvaćaŠto traži
Pristupačnost — samo za popisane uslugeE-trgovina, potrošačke bankarske usluge, elektroničke komunikacije, pristup audiovizualnim uslugama, e-knjige i dio prijevoza putnika.Prilog I. traži pristupačnost internetskih stranica, povezanih aplikacija na internetu i usluga na mobilnim uređajima, uključujući mobilne aplikacije. Mikro subjekti koji pružaju usluge izuzeti su. Interni alat za zaposlenike nije obuhvaćen.

Što stavljamo u kriterij prihvata

Popunjenu ček-listu pristupačnosti za prijavu i osnovne tijekove, a ne izjavu da je aplikacija pristupačna. Razlika je u tome što se prvo može provjeriti, a drugo se može samo tvrditi.

RAČUNI I PLAĆANJA

Što aplikacija koja izdaje račune mora podržavati?

Ako je izdavatelj obveznik, aplikacija mora podržati eRačun — odredbe se primjenjuju od 1. siječnja 2026. Zakon o fiskalizaciji izrijekom kaže da su za ispravnost programskog rješenja odgovorni i obveznik i proizvođač odnosno održavatelj tog rješenja.

Uz to idu dvije stvari koje se često pobrkaju. Snažna autentifikacija kupca obveza je pružatelja platnih usluga, ne Vaša ni naša. A aplikacija koja se naplaćuje sama je usluga informacijskog društva, pa nosi obvezne podatke o davatelju.

Fiskalizacija, plaćanja i obveze davatelja usluge u aplikaciji
ObvezaKoga obuhvaćaŠto traži
Fiskalizacija i eRačun u aplikacijiSvaka aplikacija koja izdaje ili zaprima račune obveznika.Programsko rješenje mora omogućiti postupanje po zakonu i onemogućiti izbjegavanje fiskalizacije, a za ispravnost rješenja odgovorni su i obveznik i proizvođač odnosno održavatelj. Odredbe o eRačunu primjenjuju se od 1. siječnja 2026., MIKROeRAČUN od 1. siječnja 2027.
Plaćanja — snažna autentifikacija (SCA)Obveznik je pružatelj platnih usluga, ne trgovac ni izvođač.Autentifikacija počiva na dva elementa iz različitih skupina, a jednokratni kod mora biti dinamički vezan uz iznos i primatelja. Aplikacija zato mora podržati tijek 3-D Secure 2 s izazovom i tretirati poslužiteljsku obavijest kao mjerodavan ishod, a ne povratak korisnika u aplikaciju.
Aplikacija koja se naplaćuje je usluga informacijskog društvaSaaS i svaka aplikacija koja se uz naknadu pruža elektronički, na zahtjev korisnika.Tada vrijede obveze davatelja usluge iz Zakona o elektroničkoj trgovini: ime ili tvrtka, sjedište, e-adresa za izravan kontakt, broj registra, nadzorno tijelo ako postoji i porezni broj. Za internu aplikaciju iza prijave to ne vrijedi.

Ako aplikacija i prodaje krajnjim kupcima, obveze su bitno šire — dolaze prava potrošača, dostava i povrat. Obveze web shopa popisane su na zasebnoj stranici.

AI ACT I CRA

Koje obveze aplikaciji donose Akt o umjetnoj inteligenciji i Akt o kibernetičkoj otpornosti?

Dvije obveze već teku: chatbot mora reći da je AI od 2. kolovoza 2026., a prijava iskorištavanih ranjivosti vrijedi od 11. rujna 2026. Ostalo je odgođeno, ali se rokovi planiraju sada jer mijenjaju arhitekturu.

Uobičajena poslovna aplikacija s AI značajkom u pravilu nije visokorizična. Izuzeća za softver po mjeri kod kibernetičke otpornosti nema, ali web aplikacija i usluga u oblaku koje se pružaju kao usluga u pravilu ostaju izvan njega.

Obveze iz Akta o umjetnoj inteligenciji, Akta o kibernetičkoj otpornosti i NIS2
ObvezaKoga obuhvaćaŠto traži
AI mora reći da je AIAplikacije s chatbotom ili generiranjem sadržaja.Od 2. kolovoza 2026. korisnik mora biti obaviješten da razgovara s AI sustavom, osim ako je to očito, i to najkasnije pri prvoj interakciji. Sintetički sadržaj mora biti strojno čitljivo označen. Tko sustav pusti u rad pod svojim imenom ili žigom u pravilu je njegov dobavljač, ne samo korisnik; kod visokorizičnih to smije preraspodijeliti samo napisan ugovor.
Visokorizični AI — u pravilu ne, i rok je odgođenSustavi iz Priloga III., primjerice odabir kandidata ili ocjena kreditne sposobnosti.Obična poslovna aplikacija s AI značajkom nije visokorizična. Za sustave iz Priloga III. obveze se primjenjuju od 2. prosinca 2027., a za one iz Priloga I. od 2. kolovoza 2028. — rokovi su odgođeni izmjenom Uredbe (EU) 2026/1744.
Kibernetička otpornost (CRA) — softver po mjeri nije izuzetSoftver koji se isporučuje kao proizvod: instalacija kod klijenta, mobilna aplikacija u trgovini, pozadinski sustav nužan za rad uređaja.Prijava aktivno iskorištavanih ranjivosti i teških incidenata primjenjuje se od 11. rujna 2026., puna primjena od 11. prosinca 2027. Kod rješenja po mjeri dopušten je ugovorni odmak od samo dva zahtjeva; procjena rizika, popis komponenti i upravljanje ranjivostima ostaju.
NIS2 i ZKS stižu kroz ugovor s klijentomIzvođač nije obveznik; klijent koji je ključni ili važni subjekt jest.Obveznik mora uzeti u obzir ranjivosti svakog izravnog dobavljača i kvalitetu njegovih sigurnih razvojnih postupaka. Zato dokumentiran razvojni proces, upravljanje ranjivostima i rokovi zakrpa nisu marketing nego uvjet za posao s takvim klijentom.

Kad NIS2 stigne kroz Vašeg klijenta

Izvođač u pravilu nije obveznik, ali klijent koji je ključni ili važni subjekt jest — i obveze prenosi ugovorom o nabavi. U praksi to znači upitnik o sigurnosti razvoja, rokove za zakrpe i pravo na reviziju.

Provjerite jeste li obveznik po ZKS-u
SIGURNOST

Po čemu se vidi da je aplikacija doista sigurna?

Po tome tko drži ključeve, provjeravaju li se ovlasti na poslužitelju i je li sigurnosna kopija stvarno vraćena — a ne po popisu tehnologija u ponudi. Prva tablica je vlasnička, jer se najviše šteta dogodi ondje gdje se ništa nije pokvarilo.

Pravilo je jednostavno: vlasnički računi glase na Vas, izvođač je dodani korisnik s ovlastima koje se mogu opozvati u minuti. Sve suprotno znači da aplikaciju unajmljujete.

Tko drži ključeve aplikacije: na koga glasi svaki račun ili pristup i zašto je to važno
StavkaKod koga stojiZašto
Repozitorij izvornog kodaVaša organizacija, izvođač kao članS poviješću izmjena kod je nasljediv; bez nje dobivate arhivu, ne projekt.
Domena i DNSVi ste registrantBez DNS-a aplikacija se ne može preseliti ni vratiti u zrak.
Cloud račun i naplataVaš račun, izvođač kao dodani korisnikRačun na izvođaču znači da aplikaciju unajmljujete, ne posjedujete.
Baza podataka i sigurnosne kopijeVaš račun i Vaš prostor za kopijePodaci su Vaši i onda kad je kod tuđi; kopija mora biti dohvatljiva bez izvođača.
Tajne i pristupni podaciVaš upravitelj tajni ili trezorKljučevi u tuđem sustavu znače da se pristup ne može opozvati bez tuđe suradnje.
Cjevovod objave (CI/CD)Vaš račun, uz zapis tko je i kada objavioTko objavljuje, taj upravlja proizvodnjom — to ne smije ovisiti o jednoj osobi.
Apple Developer i Google PlayVaš račun, aplikacija pod Vašim imenomAplikacija objavljena pod imenom agencije ne seli se bez njezina pristanka.
Ključevi za potpisivanje aplikacijeVi, u trezoruBez njih se nova inačica ne može objaviti postojećim korisnicima.
Vanjski servisi (plaćanja, e-pošta, SMS, AI sučelje)Vaši ugovori i Vaši ključeviNaplata i komunikacija ne smiju stati promjenom izvođača.
Analitika i praćenje pogrešakaVaš račun, izvođač kao dodani korisnikPovijest mjerenja ostaje Vama kad se izvođač promijeni.

Druga polovica su tehničke kontrole. Devet stavki ispod nisu naša mišljenja nego zahtjevi iz normi i službenih smjernica, svaki s izvorom u registru na dnu stranice.

Passkeys su dovršena norma, ne trend

WebAuthn Level 3 postao je preporuka W3C-a 25. kolovoza 2026. Prijava ključem vezanim uz uređaj ili passkeyjem otporna je na krađu podataka za prijavu jer se lozinka nikad ne prenosi — i istodobno rješava zahtjev pristupačnosti za prijavu bez pamćenja.

IZVOR: webauthn3

SMS je ograničen faktor, e-pošta nije faktor

NIST i dalje tretira potvrdu preko telefonske mreže kao ograničenu: tko je koristi mora ponuditi barem jednu neograničenu alternativu, upozoriti korisnika na rizik i imati plan prelaska. Potvrda e-poštom kao drugi faktor nije dopuštena.

IZVOR: nist-63b

Sinkronizirani passkey i hardverski ključ nisu ista razina

Za najvišu razinu jamstva privatni ključ ne smije biti izvoziv, pa passkey koji se sinkronizira kroz oblak tu razinu ne doseže. Za administratorske račune to znači hardverski ključ, a ne samo passkey u računu proizvođača telefona.

IZVOR: nist-63b

MFA za administratore više nije izbor

Microsoft je obveznu višefaktorsku prijavu proširio i na sučelja za automatizaciju, bez mogućnosti isključivanja, a rok za odgodu istekao je 1. srpnja 2026. Posljedica za arhitekturu: tijek u kojem aplikacija šalje korisničko ime i lozinku na sučelje nije spojiv s višefaktorskom prijavom.

IZVOR: entra-mfa

Ovlasti se provjeravaju na poslužitelju

Uloge s najmanjim potrebnim ovlastima, a provjera za svaki zahtjev na poslužitelju — ne skrivanjem gumba u sučelju. Slomljena kontrola pristupa i dalje je prva kategorija na listi OWASP Top 10, pronađena u svim testiranim aplikacijama.

IZVOR: owasp-top10

Zapis tko je što promijenio

Svaka sigurnosna radnja bilježi se i kad uspije i kad ne uspije, zapis je zaštićen od izmjene i ima kopiju izvan sustava. U zapise ne idu lozinke, tokeni, identifikatori sesije, ključevi, podaci o karticama ni osjetljivi osobni podaci.

IZVOR: owasp-a09

Sigurnosna kopija koja je stvarno vraćena

Tri kopije, dvije vrste medija, jedna izvan lokacije — uz ugovorene RPO i RTO. Ključna je provjera: obnova se isprobava stvarnim vraćanjem, o čemu ostaje zapis. Netestirana kopija ne zadovoljava ni zahtjev redovitog testiranja mjera iz Opće uredbe.

IZVOR: cisa-backup

Razina sigurnosne provjere se bira, ne pretpostavlja

OWASP ASVS 5.0 namjerno ne propisuje razinu — organizacija je bira prema svojim rizicima. Za poslovnu aplikaciju s osobnim podacima ciljamo razinu 2 i to pišemo u opseg, umjesto da tvrdimo kako je standard zahtijeva.

IZVOR: asvs

Razvojni proces koji izdrži provjeru dobavljača

Pregled koda, automatski testovi, skeniranje ovisnosti, popis komponenti i dogovoren rok za zakrpe — složeni po okviru NIST-a za siguran razvoj. To je isti popis koji klijent-obveznik traži kad provjerava dobavljača.

IZVOR: nist-ssdf

Hardverski ključ za administratorske račune nabavljamo i uvodimo i odvojeno od razvoja — YubiKey ključevi i uvođenje stoje na zasebnoj stranici, zajedno s postupkom rotacije i rezervnog ključa.

BRZINA I ODZIV

Kako se mjeri brzina dijela aplikacije koji je iza prijave?

Vlastitim mjerenjem ugrađenim u aplikaciju — jer Googleovi terenski podaci pokrivaju samo javno pronalažljive stranice s dovoljno prometa. Pragovi ostaju isti, izvor podataka se mijenja.

To je razlika koju je važno reći prije ponude: za javni dio postoji vanjska potvrda, za dio iza prijave ne. Tko obećava brojku iz Googleovih alata za zaslon koji vidi samo prijavljeni korisnik, obećava nešto što se ne može provjeriti.

LCP

Učitavanje najvećeg sadržaja

DOBRO: do 2,5 s
LOŠE: preko 4,0 s
INP

Odziv na dodir i klik

DOBRO: do 200 ms
LOŠE: preko 500 ms
CLS

Pomicanje sadržaja pri učitavanju

DOBRO: do 0,1
LOŠE: preko 0,25

Pragovi se mjere na 75. percentilu stvarnih posjeta, odvojeno za mobitel i računalo. Za aplikaciju to nije marketinški broj nego opis radnog dana: zaslon koji se otvara četiri sekunde otvara se stotinu puta dnevno.

Googleovi terenski podaci obuhvaćaju samo javno pronalažljive stranice s dovoljno prometa. Za dio iza prijave njih nema — ni u Search Consoleu ni u PageSpeed Insightsu. Zato za javni dio mjerimo Googleovim podacima, a za dio iza prijave ugrađujemo vlastito mjerenje u aplikaciju.

Uz brzinu se mjeri i rad sustava: dostupnost, udio pogrešaka i vrijeme odziva, s pragovima koji nekoga obavijeste. Brojka koja mirno stoji sumnjivija je od brojke koja skače — to smo naučili na vlastitom sustavu.

PLATFORMA

Treba li Vam web ili mobilna aplikacija?

Tri stvari mijenjaju odgovor: rad bez mreže, hardver uređaja i distribucija kroz trgovinu aplikacija. Sve ostalo u pravilu radi i u pregledniku, jeftinije i bez ciklusa odobravanja inačica.

Pet pitanja ispod prolazimo u prvoj fazi. Odgovori nisu stvar ukusa — svaki od njih ima cijenu koja se vidi u opsegu, a ne u dizajnu.

Radi li se na terenu, bez mreže?

Ako da, treba rad bez mreže s kasnijom sinkronizacijom — nativna aplikacija ili instalabilna web aplikacija građena tako od početka.

Treba li hardver uređaja?

Bluetooth, NFC, biometrija ili kamera na razini pojedinačnih postavki traže nativni pristup; obična fotografija i skeniranje koda rade i u pregledniku.

Mora li biti u trgovini aplikacija?

Trgovina donosi pravila pregleda, cikluse objave i proviziju na digitalnu prodaju. Ako aplikacija ne prodaje digitalna dobra, provizija je nebitna.

Tko su korisnici?

Za zaposlenike i poslovne partnere web aplikacija u pravilu radi isti posao jeftinije, jer nema distribucije ni odobravanja inačica.

Koliko platformi zapravo trebate?

Mobilna aplikacija u pravilu traži i poslužiteljski dio, pa svaka dodatna platforma nosi vlastiti trošak izrade i održavanja — to je struktura koju treba imenovati prije, ne poslije.

Web ili mobilna, i u trgovini ili ne

Odluka se donosi iz načina rada, ne iz dojma. Rad bez mreže, hardver uređaja i distribucija kroz trgovinu su tri stvari koje mijenjaju trošak; sve ostalo u pravilu radi i u pregledniku.

Ako aplikacija ide u trgovinu, provizija je stavka poslovnog modela. Postoci ispod su javno objavljeni kod Applea i Googlea i vrijede za opisane kanale — navodimo ih zato što mijenjaju izračun, a ne izgled aplikacije.

Provizije trgovina aplikacija po kanalu distribucije i naplate, standardna i snižena stopa
KanalProvizijaSnižena stopa
App Store, kupnja unutar aplikacije26 %15 %
App Store, alternativno plaćanje20 %10 %
App Store, poveznica na kupnju na webu15 %10 %
Alternativne tržnice i web distribucija5 %
Google Play, prvi milijun dolara godišnje zarade10 %
Google Play, naknada za naplatu kroz Play5 %

Appleovi postoci vrijede u Europskoj uniji od 1. listopada 2026., Googleovi od 30. lipnja 2026. za Sjedinjene Države, Ujedinjeno Kraljevstvo i Europski gospodarski prostor. Provizija je stavka poslovnog modela, a ne tehnički detalj: razlika između 26 % i 5 % mijenja izračun, ne izgled aplikacije.

PROCES

Kako teče izrada aplikacije i što znači da je faza gotova?

Pet faza, i svaka ima pisani kriterij prihvata — bez njega „gotovo“ znači različito objema stranama. Kriterij nije dojam nego popis: scenariji koji prolaze, granični odziv, prolaz provjere, vraćena kopija.

Plaćanje se veže uz te faze, a ne uz jednu isporuku na kraju. Razlog je i pravni: raskidom ugovora o narudžbi pravo iskorištavanja prestaje s učinkom od sklapanja, pa objema stranama odgovara da je posao podijeljen i prihvaćen u koracima.

012–4 tjedna

Otkrivanje opsega

Popisujemo procese, uloge, podatke i propise koji se primjenjuju, te odlučujemo što ide u prvu inačicu, a što čeka. Tu se odlučuje i treba li Vam aplikacija po mjeri — ako gotov alat pokriva posao, to je nalaz, a ne neuspjeh.

KRITERIJ PRIHVATA

Pisani opseg s popisom uloga, podataka, integracija i obveza; odluka o platformi; ponuda po mjeri.

02ovisi o opsegu

Temelji i prva inačica

Gradi se najmanja inačica koja rješava stvarni posao od početka do kraja: prijava, uloge, podaci i jedan cjelovit tijek. Sigurnosna pravila pišu se uz bazu, ne uz sučelje, a zapisi postoje od prvog dana.

KRITERIJ PRIHVATA

Popis scenarija koji prolaze; ovlasti provjerene na poslužitelju; zapis radnji uključen.

03u ciklusima

Iteracije na stvarnim podacima

Kratki ciklusi na Vašim podacima i s Vašim ljudima. Svaka iteracija završava puštanjem u rad, a ne demonstracijom — jer se tek u radu vidi koja je pretpostavka o podacima bila kriva.

KRITERIJ PRIHVATA

Svaka iteracija ima popis prihvaćenih izmjena i prolaz automatskih testova prije objave.

041–2 tjedna

Provjere prije puštanja u rad

Sigurnosna provjera, pristupačnost prijave i osnovnih tijekova, mjerenje odziva, provjera zapisa i vježba oporavka. Vježba se izvodi kroz prave putove sustava, ne izravnim upisima u bazu.

KRITERIJ PRIHVATA

Prolaz sigurnosne provjere, popunjena ček-lista pristupačnosti i uspješno vraćena sigurnosna kopija.

05prvi mjesec

Primopredaja i rad

Predaja izvornog koda s poviješću izmjena, dokumentacije za pokretanje iz nule, popisa knjižnica i licencija te svih računa i ključeva na Vaše ime. Zatim ritam nadogradnji, praćenje i dogovorena vremena reakcije.

KRITERIJ PRIHVATA

Jedan dokument s popisom svih pristupa i vlasnika; pisani plan nadogradnji i datum sljedeće provjere.

Rok bez opsega nije rok

Trajanje određuje opseg, ne broj zaslona. Javno objavljeni planovi hrvatskih izvođača idu od nekoliko tjedana do tri mjeseca za jednostavnu aplikaciju, tri do šest mjeseci za srednje složenu i šest do dvanaest i više za složenu — pa svaki rok bez opisa opsega treba čitati s oprezom.

OPSEG I TROŠAK

Što određuje cijenu aplikacije po mjeri?

Opseg, a ne broj zaslona: uloge, integracije, selidba podataka, platforme, pravni okvir, razina sigurnosne provjere i održavanje nakon lansiranja. Zato prvo pišemo što aplikacija mora raditi, pa tek onda koliko to stoji.

Vlastite cijene ovdje namjerno ne stoje — ponuda se radi po opsegu. Ono što stoji je javno objavljeni tržišni kontekst, da imate s čime usporediti ponudu koju dobijete, bez obzira od koga.

Broj i složenost uloga: aplikacija s jednom ulogom i aplikacija s tri odvojena sučelja nisu isti posao.
Integracije s postojećim sustavima — svaka strana veza nosi svoj rok, svoje testove i svoje kvarove.
Selidba podataka iz starog sustava, uključujući čišćenje onoga što se selidbom otkrije.
Rad bez mreže, više platformi i distribucija kroz trgovinu aplikacija.
Pravni okvir koji se primjenjuje: procjena učinka, pristupačnost, fiskalizacija, izvještaji za nadzor.
Razina sigurnosne provjere, dubina zapisa i dogovoreni RPO i RTO.
Održavanje nakon lansiranja: nadogradnje, praćenje, vremena reakcije i tko ih izvršava.

Koliko traže drugi hrvatski izvođači

Rasponi ispod su javno objavljeni na stranicama hrvatskih izvođača i navode se kao kontekst, ne kao naša ponuda. Uz svaki stoji izvor koji možete otvoriti sami.

Javno objavljeni cjenovni rasponi hrvatskih izvođača za softver po mjeri, s izvorom
IzvođačŠto obuhvaćaObjavljeni rasponIzvor
IDE3softverska rješenja po mjeri, po veličini projekta10.000–16.000 € (2–3 mj.) · 16.000–30.000 € (3–6 mj.) · od 30.000 € (6 mj. i više)IDE3
Nordiaweb aplikacije, po složenosti5.000–10.000 € · 10.000–50.000 € · 50.000 € i višeNordia
AIS Techsoftver po mjeri, po složenosti (objava 3. 5. 2026.)10.000–30.000 € · 30.000–70.000 € · preko 70.000 €, često i preko 150.000 €AIS Tech
Tsunami Digitalsustavi za upravljanje odnosima i procesima, uspostava i mjesečno1.000–3.000 € do 60.000 € i više uspostave, uz 50–2.000 € mjesečno prema veličini tvrtkeTsunami Digital
Tsunami Digitalgotovo rješenje kao alternativa razvoju15–150 € po korisniku mjesečnoTsunami Digital
Apperiajedini javni cjenik sa satnicom održavanja20–25 € po satu održavanjaApperia

Cijena nije svojstvo aplikacije

Stanje na dan 4. rujna 2026. Rasponi se preklapaju, ali se ne poklapaju: „srednje složena aplikacija“ kod jednih počinje ondje gdje kod drugih završava. Nijedan otvoreni hrvatski izvor ne objavljuje satnicu razvoja. Cijena nije svojstvo aplikacije nego opsega — zato se prvo piše što aplikacija mora raditi.

DOKAZ IZ PRAKSE

Što ste naučili na aplikacijama koje ste sami izgradili?

Šest lekcija, sve iz vlastitih sustava i sve zapisane s datumom — jer nas je svaka nešto koštala. Zajedničko im je da nijedna nije počela porukom o pogrešci: sustav je radio, samo je radio krivo.

Zato u ponudi stoji mjerenje, vježba oporavka i provjera koja pada kad se stanje promijeni. Nalaz je koristan samo ako ga netko vidi prije klijenta.

Zeleno svjetlo nije dokaz da podaci teku

Naša ploča mjesecima je pokazivala da sustav radi, a dotok je bio mrtav: 553 zapisa, nijedan aktivan i nijedan s lokacijom. Uzrok nije bio pad nego kriva pretpostavka o nazivima stupaca u izvoru. Greška se nikad nije javila jer je nije ni bilo.

Očevidnik, zapis od 21. 7. 2026.

Put kojim podatak odlazi provjerava se kao i ulaz

Arhiv je stajao na 11 zapisa mjesec dana. U 532 ciklusa brojka „obrisano isteklih“ bila je 0 — nijedan predmet nije otišao tim putem, svi su odlazili drugim, koji je brisao bez arhiviranja. Pouka: brojka koja mirno stoji sumnjivija je od brojke koja skače.

Očevidnik, zapis od 24. 8. 2026.

Kriva pretpostavka o podacima ne baca iznimku

Sustav je pretpostavljao jedan predmet po spisu, a izvor u jednom spisu ima više predmeta; jedinstveni ključ je svaki sljedeći prepisivao. Prije popravka 426 od 736, poslije 743 od 743 — fali nijedan. Popravak je odmah otkrio i tri posljedice koje se dotad nisu vidjele.

Očevidnik, zapis od 28. 7. 2026.

Kad se stanje samo vraća, popravlja se cilj

Produkcijska domena jednog sustava opetovano se vraćala na stariju objavu jer ju je pomicala automatika. Ručno prespajanje pomagalo je nakratko. Rješenje je bila namjerna zračna komora i provjera koja pada ako domena pokaže drugamo, uz objavu iz jednog imenovanog radnog stabla.

Vi-Di-Sef, analize uzroka 26. 4. i 12. 5. 2026.

Modul koji prikazuje izmišljene podatke gori je od modula kojeg nema

U jednom sustavu shema je imala 54 modela, a produkcijska baza tri tablice s ijednim retkom i osam redaka ukupno — izmjereno prebrojavanjem, ne procjenom. Devet modula prikazivalo je pokazne podatke kao stvarne. Odluka: sakriti nedovršeno iz izbornika. Izbornik je obećanje.

Modeco OS, odluka o opsegu od 10. 8. 2026.

Vježba incidenta nađe ono što testovi ne mogu

Prije prvog pravog događaja odigrali smo punu vježbu kroz produkcijske putove: pauza 2,15 s, produženje 978 ms, poništenje 281 ms. Vježba je otkrila dvije stvari koje nijedan test nije — postupak koji nije imao put na živoj seriji i propust privatnosti na javnom dokumentu.

Derby AS, registar nalaza, vježba 26. 8. 2026.

Pet aplikacija koje su u radu

Uz svaku stoji samo ono što se dade izmjeriti u kodu ili u zapisu, s datumom mjerenja. Broj korisnika i postotak dostupnosti namjerno ne navodimo: prvi je klijentski podatak, drugi nema mjerenje.

Vodeći sustav · Web i Android · radna snaga

Vi-Di-Sef

Platforma za upravljanje radnom snagom u građevinarstvu: 25 modula, tri uloge s vlastitim izbornikom, 1 535 automatskih testova u 170 datoteka i 1 622 retka sigurnosnih pravila uz samu bazu. Radi kao instalabilna web aplikacija i kao Android aplikacija. Izmjereno 4. 9. 2026.

moduli
25
testova
1 535
pravila
1 622 retka
  • React 19
  • Vite 7
  • Firebase
  • Capacitor
Raspoređivanje · solver

Vi-Di-Shift

Raspored smjena koji računa, a ne pogađa: 18 upravljačkih i 9 radničkih modula, 89 poslužiteljskih ruta i 51 model podataka. Za 100 radnika solver daje dokazano optimalan raspored, medijan 771 ms — izmjereno 24. 2. 2026. Uz to evidencija sigurnosti hrane i radnički portal.

Instalabilna · radi bez mreže

Bebin Ritam

134 modula za praćenje bebe u aplikaciji koja se instalira bez trgovine aplikacija, radi bez interneta i podatke drži na uređaju roditelja. Dva jezika. Primjer da instalabilna web aplikacija zamjenjuje nativnu ondje gdje ne treba hardver uređaja. Izmjereno 4. 9. 2026.

Platforma · 4 jezika

Derby-AS

Izgrađen i testiran aukcijski sustav: 276 stranica, četiri jezika, 20 poslužiteljskih funkcija i 1 196 automatskih testova. Pod opterećenjem kroz dva sata 95. percentil odziva bio je 0,77 s, izmjereno 25. 8. 2026.; ostalo izmjereno 4. 9. 2026.

Nadzorna ploča · 24/7

Očevidnik

Skidač i karta javnih dražbi koji radi u ciklusu od 60 minuta, danonoćno. Zadnja kontrola 24. 8. 2026.: 597 od 597 predmeta bez duplikata, 72,9 % lokacija potvrđeno iz službenog katastra, 6 232 zapisa povijesti cijena. Pristup je iza prijave.

Uz pet javno dostupnih sustava vodimo i interne alate koji nemaju javnu adresu, pa se ovdje ne navode. Očevidnik radi iza prijave — poveznica vodi na zaslon za prijavu, ne na sadržaj.

ČEK-LISTA

Je li Vaša aplikacija spremna na promjenu izvođača?

Dvadeset provjera iz istih propisa i normi po kojima radimo reviziju postojeće aplikacije. Ništa ne traži plaćeni alat — treba Vam ugovor, pristup računima i pola sata. Ništa se ne šalje i ništa se ne sprema.

OZNAČITE ONO NA ŠTO JE ODGOVOR DA

Provjera je informativna i radi se u pregledniku. Ništa se ne šalje i ništa se ne sprema — zatvaranjem kartice odgovori nestaju.

IZLOŽENA0/20

Prvo prava, računi i pristup — tek onda sve ostalo

Barem jedna pravna, vlasnička ili sigurnosna stavka nije potvrđena. Kod bez pisanog prijenosa prava, računi na tuđe ime i pristup koji se ne provjerava na poslužitelju znače da aplikaciju zapravo nemate — pa se ovdje ne broji ukupan rezultat nego se popravlja redom.

Prijenos prava, izvorni kod s poviješću izmjena i prijenos računa na Vaše ime tražite pisano, sada — dok je suradnja dobra, a ne kad zatreba. Višefaktorska prijava za administratore i provjera ovlasti na poslužitelju rješavaju se u danima.

REDOSLIJED POPRAVKA
  • Pravno
  • Vlasništvo i izlaz
  • Sigurnost
  • Podaci i oporavak
  • Isporuka i rad
VODIČI

Što još čitati prije nego naručite aplikaciju?

Šest tekstova: dva o prijavi i drugom faktoru, jedan o obvezama iz kibernetičke sigurnosti, dva o procesima i AI-u, jedan o mjerenju brzine. Svaki nosi izvore i provjere koje možete napraviti sami, bez nas.

Ako Vam prije aplikacije treba da tim zna raditi s alatima i podacima, to radimo odvojeno — edukacije i konzalting pokrivaju sigurnost, AI i procese. Za vidljivost u AI odgovorima postoji GEO optimizacija.

ČESTA PITANJA

Što nas najčešće pitaju o izradi aplikacija?

Čiji je izvorni kod kad aplikaciju naruči tvrtka?

Ako ugovor šuti, po Zakonu o autorskom pravu smatra se da je naručitelj stekao isključiva imovinska prava — ali samo „u sadržaju i opsegu koji je potreban za ostvarenje djelatnosti koju obavlja“. To nije isto što i predaja izvornog koda: nju treba ugovoriti posebno.

Može li mi izvođač zabraniti da sam popravim grešku u aplikaciji?

Ne. Ovlašteni korisnik smije umnožiti i preraditi program radi ispravljanja pogrešaka te izraditi sigurnosni primjerak, bez odobrenja i bez naknade — a ugovorne odredbe suprotne tome su ništetne. Isto vrijedi za dekompiliranje radi interoperabilnosti.

Što se događa s pravom korištenja ako projekt ne bude plaćen?

Raskidom ugovora o narudžbi naručiteljevo pravo iskorištavanja prestaje s učinkom od sklapanja ugovora, a strane vraćaju jedna drugoj sve primljeno. Zato se plaćanje veže uz faze s kriterijima prihvata, a ne uz jednu isporuku na kraju.

Mora li naša mobilna aplikacija biti pristupačna?

Samo ako je usluga na popisu iz Zakona o zahtjevima za pristupačnost — e-trgovina, potrošačke bankarske usluge, elektroničke komunikacije, pristup audiovizualnim uslugama, e-knjige i dio prijevoza. Tada moraju biti pristupačne i stranice i mobilne aplikacije. Mikro subjekti su izuzeti.

Kad je za internu aplikaciju obvezna procjena učinka (DPIA)?

Kad je vjerojatan visok rizik za prava pojedinaca, a to se procjenjuje prije početka obrade. Nacionalni popis AZOP-a izrijekom navodi praćenje zaposlenika kroz aplikacije i sustave, povezivanje podataka iz više izvora te praćenje lokacije i ponašanja iz metapodataka.

Mora li chatbot u našoj aplikaciji reći da je AI?

Da, i to već sada. Obveza transparentnosti iz članka 50. Akta o umjetnoj inteligenciji primjenjuje se od 2. kolovoza 2026.: korisnik mora biti obaviješten da razgovara s AI sustavom, osim ako je to očito, i to najkasnije pri prvoj interakciji.

Je li naša poslovna aplikacija s AI značajkom visokorizična?

U pravilu nije. Visokorizični su sustavi iz Priloga III. — među ostalim odabir kandidata, obrazovanje i pristup bitnim uslugama poput ocjene kreditne sposobnosti. Ti su rokovi odgođeni na 2. prosinca 2027., odnosno 2. kolovoza 2028. za Prilog I.

Vrijedi li Akt o kibernetičkoj otpornosti (CRA) za softver po narudžbi?

Da — izuzeća za softver po mjeri nema. Dopušten je ugovorni odmak od samo dva zahtjeva kod rješenja izrađenog za određenog poslovnog korisnika. Web aplikacija i usluga u oblaku koje se pružaju kao usluga u pravilu su izvan njega. Prijava ranjivosti vrijedi od 11. rujna 2026.

Mora li aplikacija koja izdaje račune podržavati eRačun?

Da, ako je izdavatelj obveznik. Odredbe o eRačunu primjenjuju se od 1. siječnja 2026., a Zakon o fiskalizaciji izrijekom kaže da su za ispravnost programskog rješenja odgovorni i obveznik i proizvođač odnosno održavatelj tog rješenja.

Je li SMS dovoljan kao drugi faktor prijave?

Nije preporučen. NIST potvrdu preko telefonske mreže i dalje tretira kao ograničenu: tko je koristi mora ponuditi neograničenu alternativu, upozoriti korisnike na rizik i imati plan prelaska. E-pošta kao drugi faktor nije dopuštena.

Zašto Google ne pokazuje brzinu naše aplikacije?

Jer Googleovi terenski podaci obuhvaćaju samo javno pronalažljive stranice s dovoljno prometa. Za dio iza prijave nema podataka ni u Search Consoleu ni u PageSpeed Insightsu — brzina se mjeri vlastitim mjerenjem ugrađenim u aplikaciju.

Što mora pisati u ugovoru da bismo mogli promijeniti izvođača?

Prijenos isključivih imovinskih prava bez sadržajnog ograničenja, predaja izvornog koda s poviješću izmjena i dokumentacijom, popis knjižnica i licencija, izvoz podataka u otvorenom formatu, vlasništvo nad svim računima i ključevima te trajanje prijelaznog razdoblja.

PONUDA PO MJERI

Kako izgleda prvi razgovor o aplikaciji?

Opišite proces koji Vas muči i tko ga danas radi. Vraćamo nalaz: rješava li ga gotov alat, koje obveze iz tablica se na Vas primjenjuju, tko treba držati koje ključeve i kojim redom bi se to gradilo.

Ne obećavamo broj korisnika ni postotak dostupnosti — to se mjeri, a ne najavljuje. Obećavamo pisani opseg, kriterije prihvata po fazama i račune koji glase na Vas.

POUZDANI IZVORI

Izvori — registar svake tvrdnje s ove stranice

Nijedna brojka na ovoj stranici nije naša procjena. Svaka ima izvor s datumom i poveznicu na primarni dokument — što je ujedno i pravilo po kojem pišemo sadržaj klijentima.

Ograda

ZADNJA PROVJERA: 4. rujna 2026.

Popis je informativan i nije pravni savjet. Svaku stavku provjerili smo na primarnom izvoru navedenom u Izvorima, sa zadnjom provjerom 4. rujna 2026. Ono što na primarnom izvoru nismo uspjeli potvrditi namjerno smo izostavili. Za svoj slučaj potvrdite obveze s pravnikom.

Rasponi drugih izvođača javno su objavljeni na njihovim stranicama i navode se kao tržišni kontekst, ne kao naša ponuda ni kao potvrda da je iznos primjeren za Vaš slučaj. Nijedan otvoreni hrvatski izvor ne objavljuje satnicu razvoja.

Brojke uz naše sustave izmjerene su u kodu i u zapisima, s datumom mjerenja uz svaku. Broj korisnika i postotak dostupnosti ne navodimo nigdje: prvi je klijentski podatak bez odobrenja, drugi u našim repozitorijima nema mjerenje.

Nešto Vam nije jasno ili mislite da je podatak zastario? Javite nam pa ispravimo — s datumom nove provjere.