POČETNA/UVIDI/KIBERNETIČKA SIGURNOST I NIS2
KIBERNETIČKA SIGURNOST I NIS219 MIN ČITANJA

DDoS napadi: vrste, zaštita i NIS2 obveze za tvrtke

DDoS napadi: kako rade, vrste napada, višeslojna zaštita, plan odgovora i kada DDoS treba prijaviti prema NIS2 i Zakonu o kibernetičkoj sigurnosti.

Robert LozoPartner · CIPP/E · CIPM · CISM
09. PRO 2025.
AŽURIRANO 30. RUJ 2026.

DDoS napadi (Distributed Denial of Service, distribuirano uskraćivanje usluge) jedna su od najčešćih kibernetičkih prijetnji. Napadač preplavljuje mrežu, poslužitelj ili aplikaciju golemom količinom prometa kako legitimni korisnici ne bi mogli pristupiti usluzi. Za ključne i važne subjekte iz NIS2 direktive i hrvatskog Zakona o kibernetičkoj sigurnosti zaštita dostupnosti dio je zakonske obveze upravljanja kibernetičkim rizicima. Propisi pritom ne određuju konkretan proizvod, a DDoS napad treba prijaviti tek kad ispuni kriterije značajnog incidenta. U ovom vodiču objašnjavamo kako DDoS napadi funkcioniraju, kako se zaštititi i što NIS2 konkretno traži.

Sažetak i ključne točke

  • DDoS napadi porasli su za 80 % u 2025. u odnosu na prethodnu godinu.
  • Prosječni trošak DDoS napada za žrtvu: 120.000 do 300.000 EUR (zastoj, oporavak, ugled).
  • Napad je moguće pokrenuti za samo 50 USD putem kriminalnih servisa (DDoS-for-hire).
  • Članak 21. NIS2 direktive i hrvatski Zakon traže odgovarajuće i razmjerne mjere upravljanja rizicima, uključujući kontinuitet poslovanja i postupanje s incidentima. Određeni proizvod ili paket usluge nije propisan.
  • Zaštita kombinira kapacitet kod ISP-a ili pružatelja zaštite, čišćenje prometa u oblaku, WAF i plan odgovora na incidente.
  • DDoS napad prijavljuje se kad ispuni kriterije značajnog incidenta: rano upozorenje nadležnom CSIRT-u u 24 sata, početna obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.

Sadržaj

  1. Što je DDoS napad?
  2. Kako DDoS napad funkcionira
  3. Vrste DDoS napada
  4. DDoS u brojkama
  5. Utjecaj DDoS napada na poslovanje
  6. NIS2 zahtjevi za zaštitu od DDoS-a
  7. Metode zaštite od DDoS napada
  8. Arhitektura DDoS zaštite
  9. Pet koraka za uvođenje DDoS zaštite
  10. Plan odgovora na DDoS incident
  11. Dokazi koje treba čuvati
  12. DDoS zaštita za mala i srednja poduzeća
  13. Česta pitanja
  14. Zaključak

Što je DDoS napad?

DDoS (Distributed Denial of Service) je kibernetički napad u kojem napadač koristi mrežu kompromitiranih uređaja (botnet) kako bi istodobno poslao golem broj zahtjeva prema ciljanom sustavu. Napad može iscrpiti internetsku vezu, tablice stanja na mrežnoj opremi ili resurse same aplikacije. Rezultat je preopterećen sustav koji više ne može odgovarati legitimnim korisnicima.

PojamObjašnjenje
DoSDenial of Service: napad iz jednog izvora
DDoSDistributed DoS: napad iz tisuća ili milijuna izvora
BotnetMreža zaraženih uređaja (računala, IoT uređaji, poslužitelji) pod kontrolom napadača
AmplifikacijaTehnika kojom napadač višestruko povećava količinu prometa zlouporabom ranjivih servisa
Centar za čišćenje prometa (scrubbing)Infrastruktura koja filtrira zlonamjerni promet prije nego što stigne do cilja
Volumetrijski napadNapad usmjeren na zasićenje mrežnog kapaciteta

Primjer: DDoS napad nalikuje situaciji u kojoj tisuće ljudi istodobno pokušavaju ući kroz ista vrata. Nitko ne provaljuje, ali legitimni posjetitelji ne mogu ući.

DDoS je samo jedna od prijetnji s kojima se tvrtke susreću. Pregled ostalih vrsta napada i osnovnih mjera zaštite donosi vodič Kibernetički napadi: vrste, primjeri i zaštita tvrtke.

Kako DDoS napad funkcionira

Faze napada

  1. Izgradnja botneta: napadač zlonamjernim softverom zarazi tisuće uređaja (IoT kamere, usmjerivače, nezaštićena računala).
  2. Odabir cilja: napadač utvrđuje IP adrese, DNS zapise ili web aplikacije žrtve.
  3. Pokretanje napada: zaraženi uređaji istodobno šalju zahtjeve prema cilju.
  4. Eskalacija: napadač povećava količinu prometa ili mijenja vektor napada.
  5. Ucjena ili šteta: napadač traži otkupninu (RDoS, ransom DDoS) ili napad služi kao dimna zavjesa za drugi upad.

Veličine napada

KategorijaKoličina prometaMogući učinak
MaliDo 10 GbpsMože srušiti web stranicu manje tvrtke
Srednji10 do 100 GbpsMože ugroziti mrežu srednje tvrtke
Veliki100 Gbps do 1 TbpsMože ugroziti ISP ili pružatelja usluga u oblaku
Vrlo velikiViše od 1 TbpsMože preopteretiti i velike nacionalne operatore

Vrste DDoS napada

DDoS napadi dijele se prema sloju koji iscrpljuju. Svaka vrsta traži drukčiju obranu:

Vrsta napadaŠto se iscrpljujeTipičan signalPrimarni sloj obrane
VolumetrijskiPropusnost internetske vezeNagli rast bitova ili paketaISP, anycast, usluga čišćenja prometa
ProtokolskiTablice stanja i mrežna opremaVelik broj nepotpunih ili neuobičajenih vezaRubna mreža, zaštita od lažiranih izvora, ograničenja
AplikacijskiCPU, baza, API ili poslovna funkcijaNaizgled valjani zahtjevi prema skupim rutamaWAF, zaštita od botova, ograničenje zahtjeva, optimizacija aplikacije

1. Volumetrijski napadi (mrežni sloj: L3/L4)

Cilj: zasititi mrežni kapacitet golemom količinom prometa.

TehnikaOpisFaktor pojačanja
UDP floodSlanje golemog broja UDP paketa1x
DNS amplifikacijaZlouporaba otvorenih DNS poslužitelja za pojačavanje prometaDo 54x
NTP amplifikacijaZlouporaba NTP poslužiteljaDo 556x
SSDP amplifikacijaZlouporaba UPnP uređajaDo 30x
MemcachedZlouporaba nezaštićenih Memcached poslužiteljaDo 51.000x

2. Protokolski napadi (L3/L4)

Cilj: iscrpiti resurse mrežne opreme (vatrozidi, uređaji za raspodjelu opterećenja).

  • SYN flood: šalje golem broj SYN zahtjeva bez dovršavanja TCP rukovanja (handshake)
  • ACK flood: preplavljuje vatrozid ACK paketima
  • Ping of Death: šalje neispravne, prevelike ICMP pakete
  • Smurf napad: zlorabi broadcast adrese za pojačavanje ICMP zahtjeva

Ping of Death i Smurf stariji su napadi protiv kojih je suvremena oprema uglavnom zaštićena, ali ih treba imati u vidu kod zastarjelih uređaja.

3. Aplikacijski napadi (L7)

Cilj: srušiti aplikaciju zahtjevima koji izgledaju kao legitiman promet.

TehnikaOpisTežina otkrivanja
HTTP floodVelik broj HTTP GET/POST zahtjevaVisoka: izgleda kao normalan promet
SlowlorisDrži otvorene veze sporim slanjem zaglavljaSrednja
R-U-Dead-Yet (RUDY)Sporo šalje tijelo POST zahtjevaSrednja
DNS query floodPreplavljuje DNS poslužitelj velikim brojem upita, često za nepostojeće poddomeneSrednja

Trend 2025./2026.: Aplikacijski napadi (L7) zaobilaze klasičnu volumetrijsku zaštitu, a njihov promet najteže je razlikovati od stvarnih korisnika. Napadači sve češće koriste automatizaciju i alate umjetne inteligencije kako bi oponašali ponašanje legitimnih korisnika.

Napad može kombinirati sva tri sloja i mijenjati obrazac tijekom događaja. Zbog toga statična lista blokiranih IP adresa rijetko predstavlja cjelovitu zaštitu.

DDoS u brojkama

PokazateljVrijednost (2025.)
Porast DDoS napada+80 % u odnosu na 2024.
Prosječno trajanje napada45 minuta
Najveći javno objavljeni napadiViše od 20 Tbps (rekordi koje je Cloudflare objavio tijekom 2025.)
Cijena DDoS-for-hire uslugeOd 50 USD za 1 sat
Prosječni trošak za žrtvu120.000 do 300.000 EUR
Najčešće napadani sektoriJavna uprava, financije, telekomunikacije, zdravstvo
Udio IoT botneta62 % svih DDoS napada

ENISA je u pregledu prijetnji za 2025. (ENISA Threat Landscape 2025) DDoS izdvojila kao najčešći tip incidenta u analiziranom skupu, uz važnu ogradu: velik dio činile su kratke haktivističke kampanje bez mjerljivog prekida usluge. Broj napada zato ne zamjenjuje procjenu učinka na vašu uslugu.

Hrvatska: kontekst

Prema izvješćima Nacionalnog CERT-a (CERT.hr), Hrvatska bilježi rastući trend DDoS napada, posebno usmjerenih na:

  • tijela javne uprave (državni portali i e-usluge)
  • financijske institucije
  • telekomunikacijske operatore
  • medijske kuće

Utjecaj DDoS napada na poslovanje

PosljedicaOpisProcijenjeni trošak
Zastoj uslugeKorisnici ne mogu pristupiti sustavu5.000 do 50.000 EUR po satu (ovisno o djelatnosti)
Gubitak prihodaWeb trgovina, SaaS, bankarstvoIzravno razmjeran trajanju zastoja
Šteta za ugledGubitak povjerenja klijenata i partneraDugoročno teško mjerljiva
Troškovi oporavkaForenzika, jačanje infrastrukture20.000 do 100.000 EUR
Regulatorne kazneKazne prema Zakonu o kibernetičkoj sigurnosti za neprovođenje mjera upravljanja rizicima ili obveza prijaveZa ključne subjekte do 10 milijuna EUR ili do 2 % ukupnog godišnjeg prometa, ovisno o tome koji je iznos veći; za važne do 7 milijuna EUR ili do 1,4 %
Kolateralna štetaDDoS kao dimna zavjesa za krađu podatakaDodatni troškovi istrage

Kazna ne slijedi automatski iz samog napada. Nadzorno tijelo procjenjuje je li subjekt proveo propisane mjere i ispunio obveze prijave. Raspone kazni i osobnu odgovornost članova uprave objašnjavamo u vodiču NIS2 kazne i odgovornost uprave.

Pitanja za procjenu rizika

Za procjenu rizika važnija su ova pitanja od samog broja napada:

  1. Koje javne usluge imaju najveću dopuštenu nedostupnost?
  2. Gdje je stvarno usko grlo: internetska veza, DNS, CDN, vatrozid, autentikacija, API ili baza?
  3. Koliko brzo pružatelj može aktivirati ublažavanje i tko ga smije zatražiti?
  4. Može li organizacija nastaviti kritičnu uslugu kroz alternativni kanal?
  5. Može li se iz zapisa dokazati početak, trajanje, učinak i poduzete radnje?

Procjena rizika treba obuhvatiti ovisnosti koje se lako previde: autoritativni DNS, identitetsku uslugu, mrežnu opremu, telekomunikacijskog operatora, CDN, vanjski kontaktni centar i aplikacijske integracije.

NIS2 zahtjevi za zaštitu od DDoS-a

Članak 21. NIS2 direktive ne spominje DDoS izričito, ali mjere koje propisuje izravno uključuju zaštitu dostupnosti. U Hrvatskoj je taj članak prenesen Zakonom o kibernetičkoj sigurnosti (NN 14/2024), koji traži odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere. Uredba o kibernetičkoj sigurnosti (NN 135/2024) razrađuje obvezujuće razine mjera koje se primjenjuju ovisno o kategorizaciji subjekta. Obveze vrijede za ključne i važne subjekte, a širi pregled obveza, rokova i nadzora donosi vodič NIS2 direktiva u Hrvatskoj.

NIS2 zahtjev (čl. 21.)Veza s DDoS zaštitom
Analiza rizika i sigurnost informacijskih sustavaDDoS scenariji moraju biti dio procjene rizika
Postupanje s incidentimaPlan odgovora na DDoS napad
Kontinuitet poslovanja i krizno upravljanjeDostupnost usluge tijekom napada, rezervni kanali i oporavak
Sigurnost lanca opskrbeUgovori s ISP-om, CDN-om i pružateljem zaštite: kapacitet, rok aktivacije, kontakti
Sigurnost nabave, razvoja i održavanja sustavaDDoS zaštita kao dio mrežne arhitekture
Procjena djelotvornosti mjeraTestiranje DDoS zaštite i vježbe
Kibernetička higijena i osposobljavanjeOsposobljavanje tima za prepoznavanje napada i odgovor

Iz toga ne slijedi da svaki subjekt mora ugovoriti isti DDoS paket. Subjekt treba moći pokazati da je:

  • procijenio DDoS scenarije za svoje stvarne usluge
  • odabrao mjere razmjerne riziku i utvrđenoj razini mjera
  • uredio odgovornosti i odnose s dobavljačima
  • testirao postupak i pratio njegovu djelotvornost
  • ispravio utvrđene nedostatke.

Ugovore s ISP-om i pružateljima zaštite vrijedi pregledati u sklopu upravljanja rizikom dobavljača, a tim za odgovor pripremiti kroz NIS2 edukaciju.

Obveza prijave DDoS incidenta

Obveza prijave vezana je uz značajan incident: presudan je stvarni ili mogući učinak događaja, bez obzira na tehniku napada. Uredba propisuje opće i sektorske kriterije, uključujući ozbiljan operativni poremećaj, financijski gubitak, štetu drugim osobama te pragove nedostupnosti za pojedine usluge. Ako DDoS napad na ključni ili važni subjekt uzrokuje takav učinak (primjerice prekid usluge za korisnike), subjekt mora dostaviti:

FazaRokSadržaj
Rano upozorenjebez odgode, najkasnije 24 sata od saznanjaOsnovne značajke i mogući zlonamjerni, prekogranični ili međusektorski učinak
Početna obavijestbez odgode, najkasnije 72 sata od saznanjaAžurirana procjena, pogođeni sustavi i dostupni pokazatelji
Završno izvješćenajkasnije 30 dana od početne obavijestiUzrok, tijek, učinak i provedene mjere

Za pružatelje usluga povjerenja Uredba propisuje posebnost: početna obavijest dostavlja se u roku od 24 sata. Prijava se podnosi nadležnom CSIRT-u prema sektoru subjekta, putem kanala iz službenih uputa (nacionalna platforma PiXi). Nadležni CSIRT nije za svaki sektor Nacionalni CERT (CERT.hr), pa ga treba utvrditi unaprijed.

Ako kriterij još nije jasan, tim treba odmah prikupiti činjenice i uključiti pravnu ili regulatornu funkciju. Za odluku o ranom upozorenju ne treba čekati potpunu forenziku. Kako postaviti cijeli postupak klasifikacije i prijave opisujemo u vodiču Upravljanje kibernetičkim incidentima.

Metode zaštite od DDoS napada

Hrvatski Zakon i Uredba tehnološki su neutralni: traže odgovarajuće i razmjerne mjere, bez propisivanja marke ili paketa usluge. Metode u nastavku kombiniraju se prema procjeni rizika.

1. Mrežna razina

MjeraOpisUčinkovitost
Ograničavanje broja zahtjeva (rate limiting)Ograničava broj zahtjeva po IP adresiOsnovna: pomaže kod manjih napada
ACL filtriranjeBlokira poznate zlonamjerne IP rasponeOsnovna: statično i lako zaobilazno
Blackhole routingOdbacuje sav promet prema napadnutoj adresi („crna rupa“)Srednja: blokira i legitimni promet
Anycast mrežaRaspoređuje promet na više lokacijaVisoka: smanjuje učinak na pojedini čvor
BGP FlowspecFiltriranje na razini usmjerivačaVisoka, ali traži suradnju ISP-a

Lokalni uređaj ne može zaustaviti volumetrijski napad koji je već zasitio pristupnu vezu. Zato promet treba zaustaviti što dalje od vlastite mreže: kod ISP-a ili pružatelja zaštite.

2. Zaštita u oblaku (čišćenje prometa)

Za većinu organizacija to je najučinkovitija zaštita od volumetrijskih napada. Primjeri pružatelja:

  • Cloudflare: besplatni plan uključuje neograničeno (unmetered) ublažavanje DDoS napada; enterprise plan donosi napredne značajke i ugovorene razine usluge
  • Akamai Prolexic: enterprise rješenje za kritičnu infrastrukturu
  • AWS Shield: razina Standard uključena je za korisnike AWS-a, a Advanced se ugovara zasebno
  • Azure DDoS Protection: za okruženja u Microsoft Azureu

Navedeni pružatelji su primjeri. Izbor ovisi o arhitekturi, lokaciji usluga i procjeni rizika.

3. Web Application Firewall (WAF)

Štiti od aplikacijskih napada (L7):

  • prepoznaje zlonamjerne HTTP obrasce
  • blokira poznate napadačke alate
  • koristi strojno učenje za otkrivanje odstupanja od uobičajenog prometa

4. Redundancija i kapacitet

  • Rezervni kapacitet (overprovisioning): mrežni kapacitet veći od potrebnog za normalan promet
  • CDN: raspodjela statičnog sadržaja smanjuje opterećenje izvornih poslužitelja
  • Failover: automatski prelazak na rezervnu infrastrukturu
  • Zaštita DNS-a i izvornih IP adresa: izvorni poslužitelji ne smiju biti dostupni izravno, mimo zaštite

Arhitektura DDoS zaštite

Preporučena višeslojna arhitektura za ključne i važne subjekte:

SlojKomponentaZaštita od
1: ISPFiltriranje kod operatora (upstream), BGP blackholingVolumetrijski napadi preko 100 Gbps
2: Čišćenje prometa u oblakuCloudflare, Akamai, AWS Shield ili ekvivalentVolumetrijski i protokolski napadi
3: Mrežni perimetarVatrozid nove generacije (NGFW)Protokolski napadi, SYN flood
4: Raspodjela opterećenjaLoad balancer, provjere dostupnosti poslužiteljaPreopterećenje pojedinih poslužitelja
5: WAFWeb Application FirewallAplikacijski napadi (L7)
6: AplikacijaOgraničenje zahtjeva, CAPTCHA, otkrivanje botovaSofisticirani L7 napadi

Savjet: Nijedan sloj sam po sebi nije dovoljan. DDoS zaštita mora biti višeslojna (obrana u dubinu, defense in depth) jer napadači redovito istodobno kombiniraju različite vektore napada.

Pet koraka za uvođenje DDoS zaštite

1. Odredite cilj dostupnosti

Za svaku kritičnu uslugu odredite vlasnika, korisnike, najveće prihvatljivo vrijeme prekida i minimalnu funkcionalnost u kriznom načinu rada. Bez tih odluka tehnički tim ne zna što mora štititi prvo.

2. Ugovorite ublažavanje prije napada

S ISP-om i pružateljem zaštite unaprijed dogovorite:

  • kontakte dostupne izvan radnog vremena
  • način autentikacije zahtjeva za hitnu promjenu
  • uvjete automatskog ili ručnog preusmjeravanja prometa
  • zaštitu DNS-a i izvornih IP adresa
  • postupak povratka u redovno stanje.

3. Odvojite mrežnu i aplikacijsku obranu

CDN ili usluga čišćenja prometa ublažava velik dio mrežnog opterećenja, ali ne poznaje nužno poslovnu logiku aplikacije. Na aplikacijskoj razini uvedite ograničenja prema korisniku, tokenu i funkciji, zaštitu skupih API ruta, predmemoriranje, redove čekanja te kontrolirano smanjenje funkcionalnosti.

Ograničenja testirajte na legitimnim vršnim opterećenjima. Prestrogo pravilo može samo izazvati prekid koji izgleda kao uspješan napad.

4. Pratite učinak na uslugu

Operativna ploča treba povezati mrežne pokazatelje s poslovnom uslugom:

  • dostupnost i vrijeme odziva iz više lokacija
  • stopu uspješnih prijava i transakcija
  • zasićenje veze i resursa
  • broj odbijenih i propuštenih zahtjeva
  • stanje DNS-a i ovisnih pružatelja
  • vrijeme aktivacije i djelotvornost ublažavanja.

5. Vježbajte odluke

Stolna vježba treba obuhvatiti tehničku eskalaciju, proglašenje incidenta, komunikaciju s korisnicima, čuvanje dokaza i regulatornu procjenu. Testiranje opterećenjem na produkcijskim sustavima provodi se samo uz odobrenje i koordinaciju s pružateljima.

Izložene izvorne poslužitelje i ranjive servise koje napadači mogu zloupotrijebiti za pojačavanje prometa otkrit ćete penetracijskim testiranjem i procjenom ranjivosti.

Procjenu arhitekture, plan zaštite i pripremu odgovora radimo u sklopu usluge kibernetičke sigurnosti.

Plan odgovora na DDoS incident

Prije napada (priprema)

  1. Dokumentirajte normalnu mrežnu aktivnost: odredite osnovnu razinu (baseline) prometa.
  2. Uključite DDoS zaštitu: čišćenje prometa u oblaku, WAF, ograničenje zahtjeva.
  3. Pripremite kontakte: ISP, pružatelj zaštite, nadležni CSIRT, interni tim.
  4. Odredite postupke eskalacije: tko odlučuje, a tko komunicira.
  5. Testirajte plan: provedite DDoS vježbu ili simulaciju najmanje jednom godišnje, uz odobrenje pružatelja.

Tijekom napada: prvih 60 minuta

  1. Potvrdite napad: razlikujte DDoS od kvara, pogrešne konfiguracije ili legitimnog porasta prometa.
  2. Otvorite zapis incidenta: zabilježite vrijeme saznanja, vlasnika odluke i pogođene usluge.
  3. Aktivirajte ublažavanje: preusmjerite promet na centar za čišćenje i zatražite filtriranje kod ISP-a prema ugovoru.
  4. Zaštitite upravljačke kanale: provjerite postoje li paralelni pokušaji upada.
  5. Uvedite privremena aplikacijska ograničenja prema odobrenom planu.
  6. Obavijestite upravu i ključne dionike: pripremite jasnu internu i korisničku poruku bez nagađanja o uzroku.
  7. Dokumentirajte sve: zapise, vremena i poduzete radnje.
  8. Procijenite značajnost: ako ste ključni ili važni subjekt i incident ispunjava kriterije, pošaljite rano upozorenje nadležnom CSIRT-u najkasnije 24 sata od saznanja.

Nakon napada (oporavak)

  1. Potvrdite normalizaciju: provjerite je li preostali promet legitiman.
  2. Provedite forenzičku analizu: analizirajte zapise i utvrdite vektore napada.
  3. Potvrdite cjelovitost sustava: provjerite je li DDoS prikrivao drugi upad.
  4. Ažurirajte zaštitu: prilagodite pravila prema naučenom i ocijenite kako su reagirali pružatelji.
  5. Pripremite završno izvješće: za upravu i, kod značajnog incidenta, za nadležni CSIRT najkasnije 30 dana od početne obavijesti.
  6. Donesite korektivni plan s vlasnicima i rokovima.

Ako nemate vlastiti tim za odgovor, podršku dogovorite unaprijed kroz uslugu odgovora na incidente.

Dokazi koje treba čuvati

DokazZašto je važan
Procjena rizika i popis kritičnih uslugaPovezuje mjeru s poslovnim učinkom
Arhitektura i ugovori s pružateljimaPokazuje gdje se promet ublažava i tko reagira
Konfiguracije, odobrenja i rezultati testovaDokazuje da mjera postoji u praksi
Vremenska crta incidenta i metrikePodupire klasifikaciju i regulatorne rokove
Odluke uprave i izvješća nakon incidentaDokazuje nadzor i kontinuirano poboljšanje

Ako organizacija već vodi sustav upravljanja informacijskom sigurnošću prema ISO 27001, ove dokaze može voditi u postojećem sustavu. Kako se NIS2 zahtjevi povezuju s ISO kontrolama, objašnjavamo u usporedbi NIS2 i ISO 27001.

DDoS zaštita za mala i srednja poduzeća

Mala i srednja poduzeća često nemaju proračun za enterprise rješenja. Dostupne opcije:

RješenjeMjesečni trošakZaštitaPrikladnost
Cloudflare FreeBesplatnoOsnovna DDoS zaštita, DNSMala web sjedišta
Cloudflare ProOd oko 20 USDWAF i pojačana DDoS zaštitaMale web trgovine
Cloudflare BusinessOd oko 200 USDNapredna zaštita i SLASrednja poduzeća
AWS Shield StandardBesplatno (uključeno uz AWS)Osnovna zaštita L3/L4Korisnici AWS-a
Zaštita kod ISP-aOvisi o ugovoruFiltriranje kod operatoraSvi: pitajte svog ISP-a

Cijene su orijentacijske i mijenjaju se, pa ih provjerite kod pružatelja.

Polazna razina za ključne i važne subjekte: zaštita od DDoS-a u oblaku (npr. Cloudflare Business ili ekvivalent), WAF te dokumentiran i uvježban plan odgovora na incidente. Usklađenost s NIS2 dokazuje subjekt: mjere moraju odgovarati procjeni rizika i razini mjera iz Uredbe te djelovati u praksi.

Niste sigurni jeste li ključni ili važni subjekt? Provjerite to alatom NIS2 provjera.

Česta pitanja

Je li DDoS napad značajan incident po NIS2?

Može biti, ali ne automatski. O tome odlučuju učinak i kriteriji iz Uredbe o kibernetičkoj sigurnosti. Napad koji je zaštita apsorbirala bez relevantnog učinka može ostati sigurnosni događaj, dok ozbiljan prekid kritične usluge ili financijska šteta mogu ispuniti prag značajnog incidenta. Ako procjena nije jasna, prikupite činjenice i odluku o ranom upozorenju donesite unutar roka.

Moramo li prijaviti DDoS napad u 24 sata?

Da, ako ste ključni ili važni subjekt i incident je značajan. Rano upozorenje šalje se najkasnije 24 sata od saznanja, početna obavijest najkasnije 72 sata od saznanja, a završno izvješće najkasnije 30 dana od početne obavijesti. Pripremljeni predlošci prijave ubrzavaju postupak. Pripremite postupak prijave.

Gdje se prijavljuje DDoS incident?

Kategorizirani subjekt prijavljuje incident nadležnom CSIRT-u putem kanala navedenih u svojoj obavijesti i službenim uputama. Nadležni CSIRT ovisi o sektoru, pa to nije uvijek Nacionalni CERT. Ako trebate uspostaviti postupak, pogledajte uslugu odgovora na incidente.

Trebamo li prijaviti napad koji je zaštita apsorbirala?

Ako napad nije imao značajan učinak (zaštita ga je apsorbirala i usluga je radila), prijava nije obvezna. Može ipak biti korisna jer nadležni CSIRT prima i dobrovoljne obavijesti o incidentima i kibernetičkim prijetnjama. Napad u svakom slučaju zabilježite interno kao sigurnosni događaj.

Kako se zaštititi od DDoS-a u skladu s NIS2?

Uvedite zaštitu na razini mreže i pružatelja, WAF, plan odgovora i testirane postupke oporavka. Dokumentirajte mjere kao dio upravljanja rizicima. Ta je dokumentacija ujedno dokaz usklađenosti pred nadzornim tijelom.

Je li WAF dovoljan?

Ne uvijek. WAF pomaže na aplikacijskoj razini, ali sam ne može riješiti zasićenje pristupne veze ili probleme DNS-a. Zaštita treba pokriti mrežu, protokole, aplikaciju i ovisne pružatelje.

Moramo li ugovoriti određenu uslugu radi NIS2 usklađenosti?

Ne. Propisi su tehnološki neutralni. Organizacija mora odabrati i dokazati razmjerne mjere prema riziku i obvezujućoj razini utvrđenoj u postupku kategorizacije.

Koliko DDoS napad traje?

Prosječno trajanje je oko 45 minuta, ali napadi mogu trajati od nekoliko minuta do nekoliko dana. Napadači koriste i pulsne napade (kratke, intenzivne udare s pauzama) koji otežavaju automatsko otkrivanje.

Je li DDoS napad kazneno djelo u Hrvatskoj?

Da. Prema Kaznenom zakonu DDoS napad u pravilu je kazneno djelo ometanja rada računalnog sustava (čl. 267.), za koje je propisana kazna zatvora do 3 godine. Teži oblici, primjerice napad na sustave tijela javne vlasti ili napad kojim je prouzročena znatna šteta, kažnjavaju se strože. Ako je napad pratio upad u sustav, može se raditi i o neovlaštenom pristupu (čl. 266.). Napad prijavite policiji, a ako ste ključni ili važni subjekt, značajan incident prijavite i nadležnom CSIRT-u.

Može li DDoS napad sakriti drugi napad?

Da, to je poznata taktika. Napadači koriste DDoS kao dimnu zavjesu dok istodobno provode upad u sustav, krađu podataka ili postavljanje zlonamjernog softvera. Zato tim za odgovor na incidente tijekom DDoS napada treba provjeriti i druge sustave. Neke ransomware skupine koriste DDoS i kao dodatni pritisak na žrtvu; više o tome u vodiču Ransomware napad: zaštita tvrtke i postupanje.

Koliko košta DDoS zaštita?

Od besplatnih osnovnih planova (Cloudflare Free, AWS Shield Standard) do nekoliko tisuća eura mjesečno za enterprise rješenja. Za mnoge ključne i važne subjekte razumna je polazna točka Cloudflare Business (od oko 200 USD mjesečno) ili ekvivalent, uz WAF i uvježban plan odgovora. Konačnu razinu određuju procjena rizika i razina mjera iz Uredbe.

Zaključak

DDoS napadi jedna su od najraširenijih kibernetičkih prijetnji i izravno pogađaju dostupnost usluga, koju NIS2 direktiva štiti kroz mjere upravljanja rizicima. Za ključne i važne subjekte zaštita od DDoS napada zakonska je obveza, a neprovođenje propisanih mjera može dovesti do kazni koje za ključne subjekte iznose do 10 milijuna EUR ili 2 % ukupnog godišnjeg prometa.

Ključne preporuke:

  1. Provedite procjenu rizika koja uključuje DDoS scenarije i ovisnosti o pružateljima.
  2. Uvedite višeslojnu zaštitu: čišćenje prometa u oblaku, WAF i mrežne mjere.
  3. Pripremite i testirajte plan odgovora na DDoS incident.
  4. Uredite postupak prijave nadležnom CSIRT-u za značajne incidente (24 sata, 72 sata, 30 dana).
  5. Testirajte zaštitu redovitim vježbama, najmanje jednom godišnje, i čuvajte dokaze.

Trebate DDoS procjenu ili plan zaštite? Vision Compliance u sklopu usluge kibernetičke sigurnosti radi procjenu otpornosti na DDoS napade, izradu plana odgovora na incidente i usklađivanje s NIS2 zahtjevima za dostupnost. Zakažite konzultaciju.

Izvori podataka: ENISA Threat Landscape 2025, godišnje izvješće Nacionalnog CERT-a, Cloudflare DDoS Threat Report, CISA upozorenje TA14-017A (faktori pojačanja), NIS2 direktiva (EU) 2022/2555 čl. 21. i 23., Zakon o kibernetičkoj sigurnosti (NN 14/2024), Uredba o kibernetičkoj sigurnosti (NN 135/2024), Kazneni zakon (NN 125/11).

Povezani članci

Izvori i pregled

Pregledano 8. kolovoza 2026. Pravne tvrdnje provjerene su prema važećem hrvatskom Zakonu i Uredbi; tehničke preporuke oslanjaju se na javne, vendor-neutralne smjernice. Konačna klasifikacija incidenta ovisi o sektoru i okolnostima konkretnog subjekta.

O AUTORU
Robert Lozo
Partner · CIPP/E · CIPM · CISM

Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.

TREBATE POMOĆ S NIS2?

NIS2 procjena i provedba mjera.

Procjenjujemo gdje je vaša organizacija u odnosu na NIS2 i Zakon o kibernetičkoj sigurnosti, izrađujemo tražene politike i mjere te vas pratimo kroz prijavu incidenata i nadzor. Krenite s 30-minutnim razgovorom.