Koji propis traži višefaktorsku autentifikaciju?
Sedam propisa, svaki s odredbom i doslovnim citatom — uključujući dva koja je ne traže.
Da — ali ne u zakonu, nego u uredbi. Zakon o kibernetičkoj sigurnosti navodi višefaktorsku provjeru autentičnosti među mjerama, no odredba završava riječima „prema potrebi“. Bezuvjetna je Uredba o kibernetičkoj sigurnosti: njezina mjera 5.3 nosi oznaku A — obvezujuće — na sve tri razine i imenuje VPN pristup i SaaS alate dostupne s Interneta.
Nijedan propis ne imenuje proizvod ni tehnologiju. Traži se mjera; način provedbe birate sami. Od sedam propisa niže, 3 traže mjeru koju ključ pokriva, 2 je traže uz kvalifikaciju, a 2 je ne traže uopće.
Što točno traži koji propis?
Svaka odredba pročitana je u doslovnom tekstu 6. 9. 2026.. Gdje odredba nosi kvalifikaciju koja mijenja njezinu snagu, ona stoji uz citat — ne ispod njega.
Zakon o kibernetičkoj sigurnosti
NN 14/2024 · čl. 30. st. 1. podstavak 10.
Na koga se odnosi
ključni i važni subjekti po ZKS-u
Što traži
Među deset podstavaka mjera upravljanja kibernetičkim sigurnosnim rizicima izrijekom stoji i višefaktorska provjera autentičnosti. Tehnologija nije propisana.
„korištenje višefaktorske provjere autentičnosti ili rješenja kontinuirane provjere autentičnosti […] prema potrebi“
Granica koju ne prešućujemo
Odredba završava riječima „prema potrebi“. Zakon traži mjeru primjerenu riziku, ne MFA na svemu i za svakoga.
Što tu rješava hardverski ključ
Ključ je jedan od načina da se mjera provede, i najlakše dokaziv — ali sam zakon ne propisuje nijednu tehnologiju i tko tvrdi suprotno, griješi.
Zakon o kibernetičkoj sigurnosti (NN 14/2024)Uredba o kibernetičkoj sigurnosti
NN 135/2024 · Prilog II., mjera 5.3
Na koga se odnosi
svi obveznici — na sve tri razine mjera
Što traži
Podskup 5.3 mjere „Osnovne prakse kibernetičke higijene“ traži implementaciju MFA za kritične sustave i imenuje gdje: VPN pristup i SaaS alati dostupni s Interneta. U tablici raspodjele nosi oznaku A — obvezujuće — na osnovnoj, srednjoj i naprednoj razini.
„Primjena MFA je potrebna na VPN pristupu, SaaS alatima dostupnim s Interneta itd.“
Granica koju ne prešućujemo
Ista mjera dalje kaže da je višefaktorsku provjeru „potrebno uzeti u obzir“ pri pristupu s udaljene lokacije. Tvrda je prva rečenica; ostatak je blaži.
Što tu rješava hardverski ključ
Ovo je jedina odredba u hrvatskom pravu koja MFA traži bez ograde „prema potrebi“ i imenuje sustave. Hardverski ključ je pokriva u cijelosti i ostavlja trag u dnevniku prijava.
Uredba o kibernetičkoj sigurnosti (NN 135/2024) — PDF s Prilogom II.ZSIS — samoprocjena kibernetičke sigurnosti
Katalog kontrola v1.1 · kontrola DID-007
Na koga se odnosi
obveznici koji provode samoprocjenu ili reviziju
Što traži
Kontrola „Višefaktorska autentifikacija (MFA)“ ocjenjuje se ljestvicom od 1 do 5. Prag je ≥ 4 na srednjoj i naprednoj razini mjera.
„MFA je implementirana na kritičnim sustavima i za većinu privilegiranih korisničkih računa, ali postoje izuzetci.“
Granica koju ne prešućujemo
Gornji citat je ocjena 3 — i na srednjoj i naprednoj razini ne prolazi. Prolaz uz to traži kontrole POL-004 i POL-005 te prosječni bodovni prag, pa ocjena 4 sama po sebi nije jamstvo.
Što tu rješava hardverski ključ
Ocjena 3 opisuje stanje koje većina tvrtki zove „riješili smo MFA“. Ključ bez iznimaka za povlaštene račune je najkraći put s te ocjene na četvorku.
ZSIS, Prilog C — Katalog kontrola (str. 135)Provedbena uredba Komisije (EU) 2024/2690
EU 2024/2690 · Prilog, t. 11.7.1 + čl. 2. st. 2.
Na koga se odnosi
pružatelji usluga računalstva u oblaku i podatkovnih centara, upravljanih (MSP) i upravljanih sigurnosnih usluga (MSSP), DNS-a, registri vršnih domena, mreže za isporuku sadržaja, internetska tržišta, tražilice, društvene mreže i pružatelji usluga povjerenja
Što traži
Točka 11.7.1 („Višestruka autentifikacija“) traži da se korisnici autentificiraju višestrukom ili kontinuiranom autentifikacijom, prema klasifikaciji resursa kojem pristupaju.
„relevantni subjekt dužan je jasno dokumentirati svoje razloge za to“
Granica koju ne prešućujemo
Sama t. 11.7.1 nosi „prema potrebi“ i NE traži dokumentiranje. Obveza obrazloženja je u čl. 2. st. 2. i pali se upravo zato što odredba koristi tu kvalifikaciju.
Što tu rješava hardverski ključ
Za ove subjekte „prema potrebi“ nije izlaz nego račun: ili mjera, ili pisano obrazloženje zašto je nema. Ključ je jeftiniji od obrane tog obrazloženja u nadzoru.
Provedbena uredba (EU) 2024/2690 — hrvatska inačicaDORA + hrvatski zakon o provedbi
EU 2022/2554 · NN 136/2024 · čl. 9. st. 4. t. (d) · kazna: NN 136/2024 čl. 19. st. 1. t. 20.
Na koga se odnosi
financijski subjekti — nadzor HANFA i Hrvatska narodna banka
Što traži
Subjekt provodi politike i protokole za pouzdane mehanizme autentifikacije, na temelju relevantnih standarda i namjenskih kontrolnih sustava.
„provode politike i protokole za pouzdane mehanizme autentifikacije“
Granica koju ne prešućujemo
Hrvatski službeni tekst kaže „pouzdane“, engleski izvornik „strong“. Citiramo hrvatski. Kazna se veže na cijeli čl. 9. st. 4., ne posebno na t. (d), a 3 % računa se od osnovice iz čl. 17. zakona o provedbi.
Što tu rješava hardverski ključ
Za financijski sektor je ovo najskuplja stavka na popisu: novčana kazna ide do 3 % te osnovice. Ključ je mjera koja se u nadzoru pokazuje ispisom, ne izjavom.
Uredba (EU) 2022/2554 (DORA), hrvatska inačicaOpća uredba o zaštiti podataka
GDPR, EU 2016/679 · čl. 32.
Na koga se odnosi
svi voditelji i izvršitelji obrade
Što traži
Odgovarajuće tehničke i organizacijske mjere s obzirom na rizik — pseudonimizacija, enkripcija, otpornost sustava, redovito testiranje.
Granica koju ne prešućujemo
Riječ „autentifikacija“ u članku 32. ne pojavljuje se nijednom. Tko kaže da GDPR traži MFA, tumači — ne citira.
Što tu rješava hardverski ključ
Ključ pomaže da mjera bude „odgovarajuća“ kad je rizik od preuzimanja računa visok, ali nijedna odredba GDPR-a ga ne propisuje. Tako to i pišemo.
Uredba (EU) 2016/679, čl. 32.Pouzdana autentifikacija klijenta (PSD2)
EU 2015/2366 · Zakon o platnom prometu · obveza pružatelja platnih usluga
Na koga se odnosi
banke i institucije za platni promet
Što traži
Pouzdanu autentifikaciju klijenta kod pristupa računu i kod plaćanja — obveza je na pružatelju platne usluge.
Granica koju ne prešućujemo
Obveznik je banka ili institucija za platni promet, a ne web trgovina koja preko njih naplaćuje. To razgraničenje se često prešuti u prodaji.
Što tu rješava hardverski ključ
Web trgovina ovom odredbom nije obvezana. Ključ joj i dalje ima smisla — za administratorske račune u trgovini — ali to je poslovna, ne zakonska odluka.
Direktiva (EU) 2015/2366 (PSD2)Što nas najčešće pitaju o propisima?
Traži li hrvatski zakon višefaktorsku autentifikaciju?
Da, ali ne bezuvjetno u samom Zakonu. Zakon o kibernetičkoj sigurnosti (NN 14/2024) u čl. 30. st. 1. podstavku 10. navodi višefaktorsku provjeru autentičnosti među mjerama, no odredba završava riječima „prema potrebi“. Bezuvjetna je Uredba (NN 135/2024): njezin Prilog II., mjera 5.3, nosi oznaku A — obvezujuće — na sve tri razine mjera i imenuje VPN pristup i SaaS alate dostupne s Interneta.
Propisuje li zakon hardverski ključ ili neku određenu tehnologiju?
Ne. Nijedan od navedenih propisa ne imenuje proizvod ni tehnologiju. Traži se mjera — višefaktorska provjera autentičnosti — a način provedbe bira subjekt. Hardverski ključ je jedan od načina, i u praksi najlakše dokaziv jer se registrirane metode prijave vide u administratorskoj konzoli.
Što znači „prema potrebi“ u zakonu o kibernetičkoj sigurnosti?
Znači da se mjera primjenjuje razmjerno riziku, a ne automatski na svaki sustav. Za obveznike Provedbene uredbe (EU) 2024/2690 ta kvalifikacija ima cijenu: njezin čl. 2. st. 2. traži da subjekt koji ocijeni da mjeru nema potrebe provesti „jasno dokumentira svoje razloge za to“.
Zašto samoprocjena pada iako tvrtka ima MFA?
Zato što ZSIS-ova kontrola DID-007 traži ocjenu ≥ 4 na srednjoj i naprednoj razini, a ocjena 3 glasi: „MFA je implementirana na kritičnim sustavima i za većinu privilegiranih korisničkih računa, ali postoje izuzetci.“ Upravo te iznimke — jedan administrator sa SMS-om, jedan servisni račun bez drugog faktora — spuštaju ocjenu na tri.
Traži li GDPR višefaktorsku autentifikaciju?
Ne. Članak 32. traži odgovarajuće tehničke i organizacijske mjere s obzirom na rizik, a riječ „autentifikacija“ se u njemu ne pojavljuje nijednom. Tko tvrdi da GDPR propisuje MFA, tumači odredbu, a ne citira je.
Odnosi li se PSD2 na web trgovinu koja prima kartična plaćanja?
Ne izravno. Obveza pouzdane autentifikacije klijenta leži na pružatelju platnih usluga — banci ili instituciji za platni promet — a ne na trgovini koja preko njih naplaćuje. Ključ u trgovini i dalje ima smisla za administratorske račune, ali to je poslovna odluka, ne zakonska obveza.
Kako dokazati nadzoru da je mjera provedena?
Ispisom iz sustava, ne izjavom. Microsoft Entra ID i Google Workspace u administratorskoj konzoli pokazuju koje metode prijave svaki korisnik ima registrirane i kojom se stvarno prijavljuje. Taj se izvoz prilaže samoprocjeni ili reviziji i pokriva pitanje „za koje račune i od kada“.
Niste sigurni jeste li uopće obveznik?
Kategorizaciju provodi nadležno tijelo i o njoj Vas obavještava. Do tada se pragovi i pravilo neovisnosti mogu provjeriti sami — a ondje stoji i prag samoprocjene koji najčešće obara ocjenu.
Stranica je informativna i ne predstavlja pravni savjet. Svaka odredba navedena je s poveznicom na izvorni tekst; provjereno 6. 9. 2026..