Krađa identiteta je neovlašteno pribavljanje ili korištenje tuđih osobnih podataka (imena, OIB-a, broja kartice, osobne iskaznice ili digitalnih pristupnih podataka) radi lažnog predstavljanja, prijevare ili stjecanja imovinske koristi. Hrvatski Kazneni zakon nema posebno kazneno djelo pod tim nazivom: ovisno o radnjama, primjenjuju se članci o nedozvoljenoj uporabi osobnih podataka (čl. 146.), prijevari (čl. 236.), neovlaštenom pristupu računalnom sustavu (čl. 266.) i krivotvorenju isprave (čl. 278.). Prema podacima MUP-a, u 2023. u Hrvatskoj je zabilježen 1.781 kibernetički napad, od čega su 90 % bile razne prijevare. To je porast od 11,5 % u odnosu na 2022., a materijalna šteta porasla je za 50 %.
Ako ste upravo primijetili nepoznatu transakciju, preuzeti korisnički račun ili ugovor sklopljen u vaše ime, ne čekajte da utvrdite cijeli tijek prijevare. Zaustavite financijsku štetu, zaštitite račune, sačuvajte dokaze i prijavite slučaj pravoj instituciji. Banka, policija, pružatelj usluge, CERT.hr i AZOP imaju različite uloge, pa jedna prijava ne zamjenjuje ostale. Korake po redu opisujemo u odjeljku Što učiniti ako ste žrtva.
Ključne činjenice o krađi identiteta
- 56 % Europljana doživjelo je barem jednu vrstu prijevare u posljednje dvije godine; trećina tih žrtava pretrpjela je krađu identiteta.
- Prosječni financijski gubitak po žrtvi u SAD-u: 7.600 USD u 2025. (1.300 USD u 2023.).
- Udio deepfakeova u pokušajima prijevare porastao je s 0,1 % u 2021. na 6,5 % u 2024., što je rast od 2.137 % u tri godine.
- 82,6 % analiziranih phishing poruka izrađeno je uz pomoć AI-ja; AI napiše phishing poruku za 5 minuta, a čovjeku za to treba 16 sati.
- U Hrvatskoj: 1.781 kibernetički napad u 2023. (MUP), od čega 90 % čine računalne prijevare.
- Globalni prosječni trošak jedne povrede podataka: 4,44 milijuna USD (IBM, 2025.).
- Poznavanje imena, OIB-a ili adrese ne dokazuje da je osoba koja vas zove legitimna. Takvi podaci ne smiju biti jedini način provjere identiteta.
- MFA znatno otežava preuzimanje računa. Za e-poštu, financije i administratorske račune birajte autentikaciju otpornu na phishing kada je dostupna.
- Rok od 72 sata iz GDPR-a vrijedi za voditelja obrade koji prijavljuje povredu osobnih podataka AZOP-u. Građanin može AZOP-u podnijeti zahtjev za utvrđivanje povrede prava bez tog roka. Najviše kazne po GDPR-u iznose 20 milijuna EUR ili 4 % globalnog prometa.
- NIS2 i Zakon o kibernetičkoj sigurnosti za značajne incidente propisuju rano upozorenje u 24 sata, početnu obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.
- Kod financijske prijevare prvo se odmah javite banci, a zatim policiji.
Sadržaj
- Što je krađa identiteta?
- Vrste krađe identiteta
- Kako napadači dolaze do podataka
- Krađa identiteta u brojkama
- AI i deepfake prijevare
- Pravni okvir: Kazneni zakon, GDPR i NIS2
- Znakovi da je identitet zloupotrijebljen
- Što učiniti ako ste žrtva
- Zaštita za građane: 10 koraka
- Zaštita za tvrtke: GDPR i NIS2 obveze
- Cijena krađe identiteta
- Česta pitanja
- Zaključak
Što je krađa identiteta?
Krađa identiteta (engl. identity theft) je svaka neovlaštena uporaba osobnih podataka druge osobe s ciljem prijevare, stjecanja imovinske koristi ili počinjenja drugog kaznenog djela. Počinitelj koristi tuđe ime, OIB, broj osobne iskaznice, bankovne podatke, lozinke ili biometrijske podatke kako bi se predstavio kao žrtva: prijavio se u njezin račun, sklopio ugovor, naručio robu, zatražio kredit ili odobrio plaćanje.
| Pojam | Značenje |
|---|---|
| Krađa identiteta | Neovlašteno pribavljanje i korištenje tuđih osobnih podataka |
| Prijevara identitetom | Korištenje ukradenih podataka za financijsku ili pravnu prijevaru |
| Sintetički identitet | Kombinacija stvarnih i izmišljenih podataka kojom nastaje novi, fiktivni identitet |
| Preuzimanje računa | Neovlašteni pristup tuđem bankovnom računu, e-pošti ili profilu na društvenoj mreži |
| Phishing | Lažna komunikacija (e-pošta, SMS, telefon) usmjerena na krađu podataka |
| Dark web | Skriveni dio interneta na kojem se trguje ukradenim podacima |
Ključna razlika: krađa identiteta je pribavljanje tuđih podataka, a prijevara identitetom njihovo korištenje za nezakonite radnje. U praksi se ta dva izraza često koriste kao sinonimi.
Krađa podataka i krađa identiteta dva su različita događaja. Povreda podataka može izložiti podatke koje još nitko nije zloupotrijebio. Krađa identiteta može nastati i bez ikakve povrede sustava, primjerice obmanom žrtve ili zlouporabom izgubljenog dokumenta.
Vrste krađe identiteta
Najčešći scenariji i prvi rizik koji iz njih proizlazi:
| Scenarij | Primjer | Prvi rizik |
|---|---|---|
| Preuzimanje računa | Napadač se prijavljuje u e-poštu, društvenu mrežu ili uslugu u oblaku | Daljnje lažno predstavljanje i resetiranje drugih računa |
| Financijska prijevara | Neovlaštena kartična transakcija ili nalog za plaćanje | Izravni gubitak i novi pokušaji naplate |
| Zlouporaba dokumenta | Ugovor ili račun otvoren uz podatke ili presliku dokumenta žrtve | Dug, administrativni i dokazni problem |
| SIM zamjena | Broj se prenosi na SIM karticu pod kontrolom napadača | Presretanje poziva i jednokratnih kodova |
| Sintetički identitet | Stvarni podaci kombiniraju se s izmišljenima | Prijevara se otkriva tek nakon duljeg vremena |
| Poslovno lažno predstavljanje | Poruka „direktora“ ili dobavljača traži hitnu uplatu | Financijska prijevara i kompromitacija poslovnih podataka |
Financijska krađa identiteta
Najčešći oblik. Počinitelj koristi ukradene podatke za otvaranje bankovnih računa, zahtjeve za kredit, internetsku kupnju ili prijenos sredstava. Podaci za SAD pokazuju razmjere štete:
- 70 % žrtava krađe identiteta izgubi novac
- Prosječni gubitak po žrtvi: 7.600 USD u 2025. (1.300 USD u 2023.)
- 37 % žrtava izgubilo je više od 10.000 USD
Krađa medicinskog identiteta
Korištenje tuđeg zdravstvenog osiguranja ili medicinskih podataka za dobivanje liječenja, lijekova ili medicinskih pomagala.
- Prosječna šteta po žrtvi: 13.500 USD
- 38 % zdravstvenih ustanova prijavilo je krađu medicinskog identiteta pacijenata
- Osobe starije od 65 godina čine oko 35 % žrtava
Sintetička krađa identiteta
Kombiniranje stvarnih i lažnih osobnih podataka u potpuno novi, fiktivni identitet, primjerice stvarni OIB uz lažno ime i izmišljenu adresu.
- Počinitelji mjesecima ili godinama „grade“ sintetički identitet: otvaraju račune i stvaraju kreditnu povijest
- Zatim podignu najveće moguće kredite i nestanu
- Takvu je prijevaru posebno teško otkriti jer miješa valjane i izmišljene podatke
Kaznena krađa identiteta
Počinitelj daje tuđe osobne podatke prilikom uhićenja ili istrage. Žrtva može završiti s kaznenom evidencijom, otvorenim nalozima ili neplaćenim kaznama za djela koja nije počinila.
Krađa identiteta djece
Podaci za SAD:
- oko 1,1 milijun slučajeva krađe dječjeg identiteta godišnje
- šteta od oko 2,6 milijardi USD godišnje
- otprilike 1 od 50 djece postane žrtva
- 60 % počinitelja osobno poznaje žrtvu
Dječji identitet zloupotrebljava se dugo neopaženo jer dijete ne koristi bankovne usluge ni kredite, pa nitko ne prati promjene.
Preuzimanje računa i SIM zamjena
Napadač koji preuzme e-poštu dobiva i ključ za druge račune: preko opcije „zaboravljena lozinka“ resetira bankarstvo, društvene mreže i usluge u oblaku. Kod SIM zamjene napadač uvjeri operatora da mu izda novu SIM karticu za vaš broj i tada prima vaše pozive i jednokratne SMS kodove. Prvi znak je obično mobitel koji odjednom ostane bez signala.
Poslovno lažno predstavljanje
Napadač se predstavlja kao direktor, kolega ili dobavljač i traži hitnu uplatu, promjenu broja računa za plaćanje ili pristupne podatke. Poruka često dolazi s kompromitiranog računa stvarnog partnera, pa izgleda vjerodostojno. Zaštitu daje postupak: svaku promjenu podataka za plaćanje provjerite na drugom, unaprijed poznatom kanalu.
Kako napadači dolaze do podataka
Phishing: najčešći način napada
Phishing je najčešće prijavljivani oblik internetskog kriminala u SAD-u: FBI IC3 u 2024. zabilježio je 193.407 prijava phishinga, što je 22,5 % svih zaprimljenih prijava.
| Vrsta phishinga | Opis | Trend |
|---|---|---|
| Phishing e-poštom | Lažne poruke s poveznicama na krivotvorene stranice | Najčešći, 57 % svih napada socijalnog inženjeringa |
| Smishing (SMS) | Phishing putem SMS poruka | Najčešći tip prema Europolu (IOCTA 2024) |
| Vishing (glasovni) | Lažni telefonski pozivi, često u ime banke ili policije | Porast od 442 % u drugoj polovici 2024. u odnosu na prvu |
| Quishing (QR kod) | Zlonamjerni QR kodovi koji vode na phishing stranice | Prijetnja u porastu |
| Spear phishing | Ciljani napad na određenu osobu s prilagođenim sadržajem | Najopasniji, visoka stopa uspješnosti |
Lažna poruka ili poziv može tražiti lozinku, broj kartice, jednokratni kod, instaliranje aplikacije za udaljeni pristup ili „potvrdu“ hitne transakcije. Policija u upozorenju o smishingu savjetuje da se ne otvaraju poveznice i ne dijele osobni, financijski ili sigurnosni podaci te da se moguća žrtva odmah javi banci i policiji.
82,6 % phishing poruka analiziranih od rujna 2024. do veljače 2025. izrađeno je uz pomoć AI-ja. AI izradi phishing poruku za 5 minuta, a ručno za to treba 16 sati.
Kako prepoznati lažnu poruku i što učiniti nakon klika, opisujemo u vodiču Phishing napadi: prepoznavanje i zaštita.
Socijalni inženjering
- Prema izvješću Verizon DBIR 2025, ljudski faktor (pogreška, nasjedanje na socijalni inženjering, uporaba ukradenih vjerodajnica) prisutan je u oko 60 % povreda podataka; u izvješću za 2024. taj je udio bio 68 %
- DBIR 2025 bilježi više od 4.000 incidenata socijalnog inženjeringa, od čega 85 % s potvrđenim otkrivanjem podataka
Podaci iz ranijih curenja često služe kako bi poziv ili poruka zvučali vjerodostojno. Nacionalni CERT upozorava da napadač može navesti vaše stvarne osobne podatke, a zatim tražiti lozinku, financijske podatke ili neku radnju. To što pozivatelj nešto zna o vama ne potvrđuje njegov identitet.
Povrede podataka
- Globalni prosječni trošak: 4,44 milijuna USD po incidentu (IBM, 2025.)
- Trošak po kompromitiranom zapisu: 160 USD
- Povrede putem ukradenih vjerodajnica najdulje se otkrivaju i saniraju: prosječno 292 dana (IBM, 2024.)
- Verizon DBIR 2025 analizirao je više od 22.000 incidenata i 12.195 potvrđenih povreda
Ponovna uporaba ukradenih lozinki
Lozinka ukradena u jednom incidentu iskušava se na drugim servisima. Jedinstvene lozinke i upravitelj lozinki sprječavaju lančano preuzimanje računa. Nakon promjene lozinke treba opozvati aktivne sesije, provjeriti metode oporavka računa i ukloniti nepoznate uređaje, ključeve ili pravila prosljeđivanja e-pošte.
Trgovina na dark webu
Ukradeni podaci prodaju se na dark web tržištima po gotovo fiksnim cijenama:
| Podatak | Cijena na dark webu (2025.) |
|---|---|
| Nacionalni identifikacijski broj (npr. američki SSN) | 1 do 6 USD |
| Podaci ukradene kreditne kartice | 110 USD |
| Pristupni podaci za internetsko bankarstvo | 150 USD |
| Vozačka dozvola (SAD) | 500 USD |
| Europska putovnica (krivotvorena) | 3.000 do 3.800 USD |
| Cjeloviti paket identiteta (bankarstvo, kartice, dokumenti, društvene mreže) | 985 do 5.010 USD |
- Ukupno tržište dark weba: više od 22.000 oglasa, više od 720.000 prodaja i 17,3 milijuna USD ukupnog prometa (GASA, 2025.)
- 1,8 milijardi pristupnih podataka ukradeno je infostealer zlonamjernim softverom u 2025.
- 70 % korisnika pogođenih povredama podataka i dalje koristi stare, kompromitirane lozinke
Zlonamjerni softver za krađu podataka (infostealeri)
Infostealer se tiho instalira na uređaj i prikuplja lozinke, kolačiće sesija, financijske podatke i podatke za prijavu u aplikacije. Prema izvješću Verizon DBIR 2025, domene 54 % žrtava ransomwarea pojavile su se u zapisima infostealera prije samog napada.
Pregled ostalih prijetnji, od ransomwarea do DDoS napada, donosi vodič Kibernetički napadi: vrste i zaštita.
Krađa identiteta u brojkama
| Metrika | Vrijednost | Izvor |
|---|---|---|
| Europljani koji su doživjeli prijevaru | 56 % u posljednje dvije godine | Eurobarometar |
| Od toga, žrtve krađe identiteta | trećina (oko 18,7 % ispitanika) | GRC World Forums |
| Prijevare platnim karticama u SEPA području | 1,87 milijardi EUR (2019.) | ECB |
| Kibernetički napadi u Hrvatskoj | 1.781 (2023.) | MUP, Statistički pregled 2023. |
| Udio računalnih prijevara | 90 % svih kibernetičkih napada | MUP |
| Porast materijalne štete | +50 % u godinu dana (Hrvatska) | MUP |
| Građani EU-a zabrinuti za kibernetičku sigurnost | 81 % (2025.) | Eurobarometar |
| Prosječna šteta po žrtvi (SAD) | 7.600 USD | ITRC 2025 |
| Globalni trošak povrede podataka | 4,44 mil. USD po incidentu | IBM 2025 |
| Otkriveni ukradeni pristupni podaci | 3,1 milijarda u 2024. (+125 % u odnosu na 2023.) | SpyCloud |
| Incidenti koje je analizirala ENISA | 4.875 (od srpnja 2024. do lipnja 2025.) | ENISA Threat Landscape 2025 |
ENISA Threat Landscape 2025: phishing je i dalje glavni način početnog upada, a napadači sve češće ciljaju korisničke račune, tokene sesija i MFA. Zato zaštita korisničkih računa i pristupa dolazi na prvo mjesto.
AI i deepfake prijevare
Nagli rast deepfake prijevara
Prema izvješću tvrtke Signicat, pokušaji prijevare s deepfakeovima porasli su za 2.137 % u tri godine:
- u 2021. deepfakeovi su činili 0,1 % pokušaja prijevara
- u 2024. taj je udio porastao na 6,5 %
- deepfakeovi su postali najčešći oblik digitalne prijevare identitetom
| Podatak | Vrijednost |
|---|---|
| Porast deepfake prijevara (tri godine) | 2.137 % |
| Udio prijevara uz pomoć AI-ja u financijskom sektoru | 42,5 % |
| Uspješnost prijevara uz pomoć AI-ja | 29 % |
| Tvrtke pogođene audio i video deepfakeom (međunarodno istraživanje) | 49 % |
| Financijske institucije sa zaštitom temeljenom na AI-ju | samo 22 % |
Kako AI mijenja krađu identiteta
- AI piše phishing poruke: 82,6 % poruka nastaje uz pomoć AI-ja i teže ih je razlikovati od legitimnih
- Deepfake videopozivi: lažni „direktor“ traži hitan prijenos sredstava (CEO prijevara)
- Sintetički glasovi: kloniranje glasa za vishing napade
- Krivotvorenje dokumenata uz pomoć AI-ja: udio je s 0 % porastao na 2 % svih lažnih dokumenata u 2025.
- Phishing kao usluga (Phishing-as-a-Service): gotovi phishing paketi s AI alatima dostupni na dark webu
Upozorenje WEF-a (prosinac 2025.): kombinacija generativnog AI-ja, lako dostupnog zlonamjernog softvera i dark web tržišta bitno je promijenila krađu identiteta. Napad koji je nekad zahtijevao tehničko znanje danas može izvesti gotovo bilo tko.
Kako se obraniti od deepfake prijevare
Sintetički glas, video ili gramatički uredna poruka uklanjaju neke tradicionalne znakove prijevare, a pouzdan „test pogleda“ za svaki deepfake ne postoji. Obrana je u postupku. Za isplatu, promjenu računa dobavljača ili resetiranje visokorizičnog pristupa koristite drugi, unaprijed poznat kanal i odobrenje dviju ovlaštenih osoba.
Europol EU-SOCTA 2025
Europolovo izvješće EU-SOCTA 2025 (objavljeno 18. ožujka 2025.) ističe da se ukradeni podaci koriste kao oružje za iznudu, krađu identiteta i zlouporabu. Pristupni podaci prodaju se, preprodaju i prepakiravaju na dark web forumima, šifriranim kanalima i kriminalnim tržištima s pretplatom.
Pravni okvir: Kazneni zakon, GDPR i NIS2
Kazneni zakon
Hrvatska nema jedinstveni članak za „krađu identiteta“. Kazneni progon provodi se kroz kombinaciju više članaka Kaznenog zakona (NN 125/11 s izmjenama), a pravna kvalifikacija ovisi o konkretnim radnjama počinitelja:
| Članak | Kazneno djelo | Kazna |
|---|---|---|
| Čl. 146. | Nedozvoljena uporaba osobnih podataka | Do 1 godine zatvora; do 3 godine u težim oblicima |
| Čl. 236. | Prijevara | 6 mjeseci do 5 godina; 1 do 8 godina za znatnu imovinsku korist ili štetu |
| Čl. 266. | Neovlašteni pristup računalnom sustavu | Do 1 godine zatvora |
| Čl. 278. | Krivotvorenje isprave | Do 3 godine zatvora |
- Čl. 146. st. 3.: stroža kazna (do 3 godine) kada se djelo odnosi na dijete ili na posebne kategorije podataka (rasno ili etničko podrijetlo, politička stajališta, zdravlje, spolni život)
- Krađa identiteta u praksi najčešće uključuje stjecaj kaznenih djela: počinitelj se tereti za više članaka istodobno, primjerice za neovlašteni pristup računu i prijevaru
GDPR obveze
| Obveza | Detalj | Rok |
|---|---|---|
| Prijava povrede AZOP-u | Voditelj obrade obavještava nadzorno tijelo, osim ako nije vjerojatno da povreda uzrokuje rizik za pojedince | Bez nepotrebnog odgađanja, najkasnije 72 sata od saznanja ako je izvedivo |
| Obavijest ispitanicima | Ako je vjerojatan visok rizik za prava i slobode | Bez nepotrebnog odgađanja |
| DPIA | Za obradu s visokim rizikom | Prije početka obrade |
| DPO | Imenovanje službenika za zaštitu podataka | Za tijela javne vlasti, opsežno praćenje pojedinaca i opsežnu obradu posebnih kategorija podataka |
Ti zahtjevi ne znače da tvrtka svaku krađu identiteta automatski prijavljuje AZOP-u. Prvo treba utvrditi je li nastala povreda osobnih podataka i procijeniti rizik. Izvršitelj obrade obavještava voditelja bez nepotrebnog odgađanja, a organizacija mora dokumentirati i povrede koje nakon procjene ne prijavi. Kako AZOP postupa u praksi, opisujemo u vodiču AZOP: zaštita osobnih podataka u Hrvatskoj.
AZOP-ove kazne u 2025.
- Ukupno izrečene kazne: gotovo 7 milijuna EUR
- 4.500.000 EUR: telekomunikacijski operator (nezakoniti prijenos podataka izvan EU-a, nedostatak transparentnosti)
- 1.500.000 EUR: banka (prikupljanje popisa svih instaliranih aplikacija na mobilnim uređajima 433.922 korisnika bez valjane pravne osnove)
- 380.000 EUR: sportska kladionica
- 190.000 EUR: bolnica (propust prijave povrede podataka AZOP-u)
Više primjera iz Hrvatske i EU-a: GDPR kazne: primjeri iz Europe.
NIS2 i Zakon o kibernetičkoj sigurnosti
Hrvatska je prenijela NIS2 direktivu Zakonom o kibernetičkoj sigurnosti (NN 14/24), koji je stupio na snagu 15. veljače 2024.
| Obveza | Detalj |
|---|---|
| Upravljanje rizicima | Uključujući upravljanje pristupom i identitetima |
| Prijava incidenata | Rano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana od početne obavijesti |
| Sigurnost lanca opskrbe | Procjena rizika dobavljača |
| Kontinuitet poslovanja | Upravljanje sigurnosnim kopijama i oporavak od katastrofe |
| Kazne za ključne subjekte | Do 10 mil. EUR ili 2 % globalnog prometa |
| Kazne za važne subjekte | Do 7 mil. EUR ili 1,4 % globalnog prometa |
| Odgovornost uprave | Uprava odobrava mjere upravljanja kibernetičkim rizicima, nadzire njihovu provedbu i odgovara za propuste |
- Službenu kategorizaciju provode nadležna tijela, a rokovi za provedbu mjera teku od dana kada subjekt zaprimi obavijest o kategorizaciji
- Prema službenom pregledu za drugo tromjesečje 2026., u Hrvatskoj je kategorizirano 798 pravnih osoba: 162 ključna i 636 važnih subjekata
- Pravna osoba koja smatra da ispunjava kriterije, a nije zaprimila obavijest, treba se obratiti nadležnom tijelu
Detaljnije: NIS2 direktiva: vodič za Hrvatsku i NIS2 kazne i odgovornost uprave.
GDPR i NIS2: različiti pragovi prijave
GDPR (članci 33. i 34.) štiti pojedince: prijava ovisi o riziku za njihova prava i slobode, a pogođene osobe obavještavaju se kada je vjerojatan visok rizik, uz zakonske iznimke. Zakon o kibernetičkoj sigurnosti ima drugi predmet i prag: primjenjuje se na ključne i važne subjekte i na značajne incidente, bez obzira na to jesu li pogođeni osobni podaci. Isti događaj može aktivirati oba režima, a jedna prijava u pravilu ne zamjenjuje drugu.
Znakovi da je identitet zloupotrijebljen
- transakcija, račun, dug ili ugovor koji ne prepoznajete;
- pozivi agencija za naplatu zbog dugova za koje ne znate;
- odbijen zahtjev za kredit bez jasnog razloga;
- upozorenje o prijavi, promjeni lozinke ili MFA metode koju niste pokrenuli;
- SIM kartica prestane raditi bez objašnjenja;
- s vašeg računa odlaze poruke koje niste poslali;
- novo pravilo prosljeđivanja e-pošte ili izmijenjeni podaci za oporavak računa;
- obavijesti o prijavi na servise koje ne koristite;
- poznanici ili poslovni partneri primaju neuobičajene zahtjeve „od vas“.
Jedan znak nije uvijek dokaz prijevare, ali je razlog za provjeru službenim kanalom.
Što učiniti ako ste žrtva
Ako sumnjate da su vaši osobni podaci ukradeni ili zloupotrijebljeni, postupajte prema vrsti slučaja. Pregled nadležnosti:
| Kome | Kada se obratiti | Što očekivati |
|---|---|---|
| Banka ili pružatelj plaćanja | Ugroženi su financijski podaci ili je izvršena sporna transakcija | Blokada, provjera i postupak osporavanja prema uvjetima usluge |
| Policija | Sumnjate na prijevaru, neovlaštenu uporabu podataka, prijetnju ili drugo kazneno djelo | Zaprimanje prijave i procjena daljnjeg postupanja |
| MUP (izdavatelj dokumenta) | Dokument je izgubljen, ukraden ili zloupotrijebljen | Postupak prema pravilima za dokument i certifikate na njemu |
| Pružatelj računa ili operator | Preuzet je račun, broj ili usluga | Opoziv pristupa, povrat računa i čuvanje relevantnih zapisa |
| CERT.hr | Incident je u nadležnosti Nacionalnog CERT-a, primjerice phishing povezan s hrvatskim internetskim prostorom | Koordinacija tehničkog incidenta; prijava treba sadržavati izvorne tehničke podatke |
| AZOP | Smatrate da je organizacija povrijedila vaše pravo na zaštitu osobnih podataka | Postupak utvrđivanja povrede prava; to je odvojeno od prijave kaznenog djela |
Korak 1: Zaustavite financijsku štetu
Ako su pogođeni kartica, račun ili mobilno bankarstvo, odmah nazovite banku na broj iz službene aplikacije, s kartice ili sa službene mrežne stranice. Zatražite:
- blokadu kartica i, po potrebi, računa
- nove pristupne podatke za internetsko i mobilno bankarstvo
- provjeru transakcija i upute za osporavanje neovlaštenih plaćanja
Ako je nestao mobilni signal ili sumnjate na SIM zamjenu, istodobno kontaktirajte operatora.
Korak 2: Zaštitite digitalne račune
S uređaja za koji znate da nije zaražen promijenite kompromitiranu lozinku, a zatim i lozinke svih računa na kojima je ista lozinka ponovljena. Odjavite druge sesije, uključite MFA, provjerite podatke za oporavak računa, povezane aplikacije, filtre e-pošte i nedavne aktivnosti. Za poslovni račun odmah uključite IT ili sigurnosni tim.
Korak 3: Sačuvajte dokaze
Sačuvajte izvornu poruku sa zaglavljima, telefonski broj, URL, potvrde transakcija, vrijeme događaja, snimke zaslona i komunikaciju s pružateljima usluga. Vodite kronologiju svih prijava i razgovora s institucijama. Ne objavljujte osjetljive dokaze javno i ne uređujte izvorne datoteke jer mogu biti važne za istragu, kazneni postupak i zahtjev za naknadu štete.
Korak 4: Prijavite policiji
Podnesite kaznenu prijavu u najbližoj policijskoj postaji ili policijskoj upravi. Prijavu možete podnijeti i pisanim putem državnom odvjetništvu. Zatražite pisanu potvrdu prijave jer će vam trebati za banku i druge institucije.
Korak 5: Prijavite incident CERT.hr-u
Za kibernetički dio incidenta (phishing povezan s hrvatskim internetskim prostorom, zlonamjerni softver, kompromitirani računi) incident prijavite Nacionalnom CERT-u (CERT.hr) putem njegove mrežne stranice. Priložite izvorne tehničke podatke: poveznicu, zaglavlje poruke, broj pošiljatelja.
Korak 6: Obratite se AZOP-u
Ako su vaši podaci kompromitirani zbog propusta voditelja obrade (tvrtke ili institucije), AZOP-u (Agenciji za zaštitu osobnih podataka) možete podnijeti zahtjev za utvrđivanje povrede prava na zaštitu osobnih podataka. AZOP može pokrenuti nadzorni postupak i izreći korektivne mjere. Rok od 72 sata ovdje se ne primjenjuje jer vrijedi za voditelja obrade.
Korak 7: Sporni ugovor s operatorom: prigovor i HAKOM
Ako je netko na vaše ime sklopio pretplatnički ugovor ili kupio uređaj, podnesite prigovor operatoru. Ako ne riješi slučaj, sljedeći je korak povjerenstvo za pritužbe potrošača kod operatora, a zatim zahtjev HAKOM-u.
Korak 8: Prijavite nestanak ili zlouporabu osobne iskaznice
Ako je vaša osobna iskaznica izgubljena, ukradena ili zloupotrijebljena, prijavite to MUP-u. Iskaznica se proglašava nevažećom, a certifikati na njoj se suspendiraju. Ako se iskaznica ne pronađe u roku od 8 dana, certifikati se trajno opozivaju.
Korak 9: Pratite posljedice i razmotrite pravnu pomoć
Provjeravajte izvode i sigurnosne obavijesti, bilježite nove pokušaje i upozorite kontakte ako se napadač predstavlja kao vi. Ako je šteta velika ili institucije ne reagiraju na prijave, obratite se odvjetniku koji se bavi zaštitom podataka ili kibernetičkim pravom.
Zaštita za građane: 10 koraka
| # | Korak | Obrazloženje |
|---|---|---|
| 1 | Koristite jedinstvene, složene lozinke za svaki račun i upravitelj lozinki | 70 % korisnika pogođenih povredama koristi stare, kompromitirane lozinke |
| 2 | Uključite višefaktorsku autentikaciju (MFA) za bankarstvo, e-poštu i druge važne račune | Microsoft navodi da MFA blokira više od 99,9 % automatiziranih napada na račune |
| 3 | Ne dijelite OIB bez potrebe | Identifikacijski brojevi poput američkog SSN-a na dark webu prodaju se za 1 do 6 USD |
| 4 | Budite oprezni s neočekivanim porukama (e-pošta, SMS, telefon) | Phishing je najčešće prijavljivani oblik internetskog kriminala |
| 5 | Izbjegavajte javni Wi-Fi za bankarstvo i e-poštu | Ako je javni Wi-Fi nužan, koristite VPN |
| 6 | Redovito provjeravajte bankovne izvode i uključite obavijesti o transakcijama | Brzo otkrivanje smanjuje štetu |
| 7 | Ažurirajte softver: operacijski sustav, preglednik, antivirusni program | Zastarjeli softver ima poznate ranjivosti |
| 8 | Uništite papirnate dokumente s osobnim podacima prije bacanja | Pretraživanje otpada i dalje je česta metoda |
| 9 | Provjerite jeste li pogođeni povredom podataka (haveibeenpwned.com) | 3,1 milijarda pristupnih podataka otkrivena je u 2024. |
| 10 | Ne otvarajte sumnjive privitke i poveznice, ni od poznatih pošiljatelja | Kompromitirani računi šalju phishing poruke kontaktima |
Uz tih deset koraka:
- Za e-poštu i financije birajte MFA otporan na phishing (FIDO2/WebAuthn sigurnosni ključ ili pristupni ključ) kada ga usluga podržava. SMS kod bolji je od same lozinke, ali ne štiti od SIM zamjene.
- Ne odobravajte neočekivani MFA zahtjev i nikome ne diktirajte jednokratni kod.
- Plaćanja i hitne zahtjeve provjerite pozivom na ranije poznat broj, a nikad na broj iz poruke.
- Ograničite javnu objavu podataka koji napadaču olakšavaju uvjerljiv izgovor (datum rođenja, adresa, članovi obitelji).
- Presliku dokumenta dajte samo kada postoji opravdana svrha i siguran kanal; zabilježite kome ste je dali i zašto.
Posebno za Hrvatsku: uključite obavijesti u mobilnom bankarstvu, za e-Građane koristite vjerodajnicu više razine sigurnosti (primjerice mobilnu aplikaciju za osobnu iskaznicu ili token banke) i nikad ne odgovarajte na SMS poruke koje traže OIB ili lozinke. Hrvatske banke ne traže lozinke putem SMS-a ili e-pošte.
Zaštita za tvrtke: GDPR i NIS2 obveze
Organizacija treba smanjiti količinu podataka koji se mogu zloupotrijebiti i spriječiti da jedan kompromitirani račun postane potpuna kompromitacija identiteta.
GDPR obveze za sprečavanje i prijavu krađe identiteta
| Obveza | Opis | Osnova i najviša kazna |
|---|---|---|
| Prijava povrede AZOP-u | Bez nepotrebnog odgađanja, najkasnije 72 sata od saznanja, ako povreda vjerojatno uzrokuje rizik | Čl. 33. GDPR; do 10 mil. EUR ili 2 % prometa |
| Obavijest ispitanicima | Ako je vjerojatan visok rizik za prava i slobode | Čl. 34. GDPR; do 10 mil. EUR ili 2 % prometa |
| Smanjenje količine podataka | Prikupljajte samo podatke koji su vam stvarno potrebni | Čl. 5. st. 1. t. c GDPR; do 20 mil. EUR ili 4 % prometa |
| Kontrola pristupa | Pristup osobnim podacima po načelu najmanjih ovlasti | Čl. 32. GDPR; do 10 mil. EUR ili 2 % prometa |
| Šifriranje | Šifriranje osobnih podataka u mirovanju i u prijenosu | Čl. 32. GDPR; do 10 mil. EUR ili 2 % prometa |
| Rokovi čuvanja | Odredite i provodite rokove čuvanja podataka | Čl. 5. st. 1. t. e GDPR; do 20 mil. EUR ili 4 % prometa |
| Ugovor s izvršiteljima obrade | Osigurajte da i vaši dobavljači poštuju GDPR | Čl. 28. GDPR; do 10 mil. EUR ili 2 % prometa |
Za procjenu zaštite osobnih podataka, postupka prijave povrede i tehničko-organizacijskih mjera pogledajte naše usluge zaštite podataka.
Organizacijske i tehničke mjere
- Redovita edukacija zaposlenika: obvezne radionice o prepoznavanju phishinga i socijalnog inženjeringa, uz simulacije napada (phishing edukacija)
- Snažna autentikacija: MFA na svim sustavima, posebno za e-poštu, udaljeni i privilegirani pristup; za visokorizične račune autentikatori otporni na phishing
- Pouzdana provjera identiteta: osobni podaci koje korisnik navede nisu sami po sebi dokaz identiteta; posebno zaštitite oporavak računa i promjene kontakata
- Upravljanje pristupom: najmanje ovlasti, odvojeni administratorski računi, redoviti pregled ovlasti i brzo ukidanje pristupa
- Otkrivanje zlouporabe: nadzor neuobičajenih prijava, promjena MFA metode, masovnog izvoza podataka i pravila e-pošte, uz alate za otkrivanje phishinga i ljudski nadzor
- Otporni poslovni procesi: dvostruka potvrda promjene računa za uplatu, isplata i resetiranja važnog pristupa
- Plan odgovora na incidente: dokumentiran i testiran, s unaprijed određenim osobama koje opozivaju sesije, čuvaju zapise, procjenjuju povredu osobnih podataka, prijavljuju AZOP-u u 72 sata i komuniciraju s pogođenim osobama
- Redoviti sigurnosni auditi i penetracijski testovi: pravodobno otkrivanje ranjivosti
- Upravljanje rizicima dobavljača: provjera usklađenosti izvršitelja obrade
- Sigurno uništavanje dokumenata: ugovor s ovlaštenim pružateljem usluge uništavanja
Kako se plan odgovora postavlja i testira, opisujemo u vodiču Upravljanje kibernetičkim incidentima, a pripremu i vođenje incidenta pokrivamo kroz uslugu odgovora na incidente. O testiranju sustava: Penetracijski testovi i procjena ranjivosti.
Cijena krađe identiteta
Za građane
| Metrika | Iznos | Izvor |
|---|---|---|
| Prosječna šteta po žrtvi (SAD, 2025.) | 7.600 USD | ITRC 2025 |
| 37 % žrtava | izgubilo više od 10.000 USD | ITRC 2025 |
| 22 % žrtava | izgubilo više od 100.000 USD | ITRC 2025 |
| Medicinska krađa identiteta | 13.500 USD po žrtvi | Panda Security |
| Šteta djeci (SAD) | 2,6 milijardi USD godišnje | DemandSage |
Za tvrtke
| Metrika | Iznos | Izvor |
|---|---|---|
| Prosječni trošak povrede podataka | 4,44 mil. USD | IBM 2025 |
| Trošak po kompromitiranom zapisu | 160 USD | IBM 2025 |
| Prosječni gubitak po prijevari | 300.000 USD | Sumsub 2024 |
| Vrijeme otkrivanja i sanacije (ukradene vjerodajnice) | 292 dana | IBM 2024 |
| Globalna projekcija troška kibernetičkog kriminala | 12,2 bilijuna USD godišnje do 2031. | Cybersecurity Ventures |
Omjer ulaganja napadača: prema izvješću Sumsub, kriminalna skupina koja uloži 1.000 USD može u jednom mjesecu prouzročiti štetu od 2,5 milijuna USD.
Česta pitanja
Kako znam jesam li žrtva krađe identiteta?
Znakovi upozorenja su neočekivane transakcije na računu, pozivi agencija za naplatu zbog dugova koje ne prepoznajete, odbijen zahtjev za kredit bez jasnog razloga, računi za usluge koje niste ugovorili, obavijesti o prijavi na servise koje ne koristite i SIM kartica koja odjednom prestane raditi.
Kome se prvo obratiti u Hrvatskoj?
Banci, ako su kompromitirani financijski podaci. Policiji, radi kaznene prijave. CERT.hr-u, za kibernetički dio incidenta. AZOP-u, ako su vaši podaci kompromitirani propustom tvrtke ili institucije. MUP-u, ako je riječ o osobnoj iskaznici ili drugom dokumentu.
Je li krađa identiteta kazneno djelo u Hrvatskoj?
Da, iako Kazneni zakon nema djelo pod tim nazivom. Ovisno o radnjama, počinitelj odgovara za nedozvoljenu uporabu osobnih podataka (čl. 146.), prijevaru (čl. 236.), neovlašteni pristup računalnom sustavu (čl. 266.) ili krivotvorenje isprave (čl. 278.), često za više djela istodobno.
Može li mi se to dogoditi ako koristim samo mobilno bankarstvo?
Da. SIM zamjena, phishing putem SMS-a (smishing), zlonamjerne aplikacije i kompromitirani Wi-Fi mogu ugroziti i mobilno bankarstvo. Uključite MFA, koristite samo službenu aplikaciju banke i izbjegavajte javni Wi-Fi za financijske transakcije.
Koliko je deepfake prijetnja realna?
Vrlo realna. Deepfake prijevare porasle su za 2.137 % u tri godine, a u međunarodnim istraživanjima gotovo polovica tvrtki navodi da se susrela s audio ili video deepfake prijevarom. AI može klonirati glas iz nekoliko sekundi snimke i izraditi uvjerljiv videopoziv.
Trebam li vjerovati pozivatelju koji zna moj OIB i adresu?
Ne samo na toj osnovi. Prekinite razgovor i sami nazovite instituciju na broj sa službene stranice ili dokumenta. Ne koristite kontakt koji vam je pozivatelj upravo dao.
Trebam li promijeniti sve lozinke?
Odmah promijenite kompromitiranu lozinku i lozinke svih računa na kojima je ponovljena. Zatim idite redom: prvo e-pošta, financije, upravitelj lozinki i računi preko kojih se oporavljaju druge usluge, a nakon toga ostali računi.
Je li dovoljno uključiti SMS kod?
SMS kod bolji je od same lozinke, ali ne štiti od svake vrste phishinga ni od SIM zamjene. Za visokorizične račune koristite FIDO2/WebAuthn autentikator ili drugu metodu otpornu na phishing ako je dostupna.
Prijavljuje li građanin povredu podataka AZOP-u u 72 sata?
Ne. Rok iz članka 33. GDPR-a odnosi se na voditelja obrade. Građanin koji smatra da mu je povrijeđeno pravo može AZOP-u podnijeti zahtjev za utvrđivanje povrede prava neovisno o tom roku.
Što tvrtke moraju učiniti ako dođe do povrede podataka?
Prema GDPR-u: (1) procijeniti rizik i, ako je vjerojatan rizik za pojedince, prijaviti povredu AZOP-u bez nepotrebnog odgađanja, najkasnije u 72 sata od saznanja, (2) obavijestiti pogođene ispitanike ako je vjerojatan visok rizik, (3) dokumentirati incident i mjere sanacije, uključujući povrede koje nisu prijavljene. Ako je tvrtka ključni ili važni subjekt po Zakonu o kibernetičkoj sigurnosti, za značajan incident vrijede rano upozorenje u 24 sata, početna obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.
Koliko dugo traje oporavak od krađe identiteta?
Ovisi o vrsti prijevare. Blokada kartice i povrat preuzetog računa često su gotovi u danima, osporavanje transakcija i ispravak evidencija obično traje 6 do 12 mjeseci, a složeni slučajevi (posebno kaznena krađa identiteta ili sintetički identitet) mogu trajati i nekoliko godina, osobito kada žrtva mora dokazivati da nije počinila djela pripisana njezinu identitetu.
Zaključak
Krađa identiteta u 2026. pogađa i građane i tvrtke, a šteta ovisi o tome koliko brzo reagirate. Deepfake prijevare porasle su za 2.137 %, phishing poruke sve češće piše AI, a cjeloviti identitet na dark webu prodaje se za manje od 5.000 USD. Zato su zaštita osobnih podataka i pripremljen postupak reakcije temelj obrane.
Ključne poruke:
- Uključite MFA na svim važnim računima: bankarstvo, e-pošta, računi za oporavak drugih usluga
- Koristite jedinstvene lozinke za svaki servis i upravitelj lozinki
- Budite oprezni s neočekivanim porukama, čak i kada izgledaju kao da dolaze od banke ili institucije
- Tvrtke moraju procijeniti i, kada postoji rizik, prijaviti povredu AZOP-u u 72 sata te redovito educirati zaposlenike
- Ako ste žrtva, odmah se obratite banci, policiji, CERT.hr-u i AZOP-u
- Ulažite u prevenciju: napad u koji kriminalna skupina uloži 1.000 USD može prouzročiti štetu od 2,5 milijuna USD (Sumsub)
Trebate pomoć sa zaštitom podataka i kibernetičkom sigurnošću? Vision Compliance pokriva zaštitu podataka i kibernetičku sigurnost: edukaciju zaposlenika, procjenu rizika, plan odgovora na incidente i usklađivanje s NIS2 i GDPR-om. Zakažite konzultaciju.
Izvori statističkih podataka: MUP, Statistički pregled 2023.; ENISA Threat Landscape 2025; Europol IOCTA 2024; Europol EU-SOCTA 2025; FBI IC3 2024; Verizon DBIR 2024 i 2025; IBM Cost of a Data Breach 2024 i 2025; Signicat; SpyCloud 2025 Identity Exposure Report; ITRC 2025 Consumer Impact Report; ECB, izvješće o prijevarama platnim karticama; Kazneni zakon (NN 125/11); GDPR (Uredba (EU) 2016/679); Zakon o kibernetičkoj sigurnosti (NN 14/24); WEF (2025.).
Povezani članci
- Što je GDPR? Kompletni vodič: zaštita osobnih podataka i obveze organizacija
- Phishing napadi: prepoznavanje i zaštita: najčešći način krađe identiteta na internetu
- Kibernetički napadi: vrste i zaštita: pregled prijetnji, uključujući krađu identiteta
Izvori i pregled
Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:
- Nacionalni CERT: savjeti nakon curenja podataka
- Ravnateljstvo policije: postupanje kod smishinga i krađe osjetljivih podataka
- AZOP: izvješćivanje o povredi osobnih podataka
- gov.hr: zahtjev za utvrđivanje povrede prava na zaštitu osobnih podataka
- Opća uredba o zaštiti podataka: članci 33. i 34.
- NIST SP 800-63B-4: Authentication and Authenticator Management
Ovaj vodič daje opće sigurnosne i regulatorne informacije. Bankovni, kazneni, potrošački i podatkovni postupci ovise o činjenicama pojedinog slučaja.
Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.