POČETNA/UVIDI/KIBERNETIČKA SIGURNOST I NIS2
KIBERNETIČKA SIGURNOST I NIS226 MIN ČITANJA

Krađa identiteta: zaštita, prijava i Kazneni zakon

Krađa identiteta: kako se zaštititi, koja kaznena djela obuhvaća i što učiniti odmah. Kome prijaviti: banci, policiji, CERT.hr-u, AZOP-u i MUP-u.

Robert LozoPartner · CIPP/E · CIPM · CISM
12. VELJ 2026.
AŽURIRANO 30. RUJ 2026.

Krađa identiteta je neovlašteno pribavljanje ili korištenje tuđih osobnih podataka (imena, OIB-a, broja kartice, osobne iskaznice ili digitalnih pristupnih podataka) radi lažnog predstavljanja, prijevare ili stjecanja imovinske koristi. Hrvatski Kazneni zakon nema posebno kazneno djelo pod tim nazivom: ovisno o radnjama, primjenjuju se članci o nedozvoljenoj uporabi osobnih podataka (čl. 146.), prijevari (čl. 236.), neovlaštenom pristupu računalnom sustavu (čl. 266.) i krivotvorenju isprave (čl. 278.). Prema podacima MUP-a, u 2023. u Hrvatskoj je zabilježen 1.781 kibernetički napad, od čega su 90 % bile razne prijevare. To je porast od 11,5 % u odnosu na 2022., a materijalna šteta porasla je za 50 %.

Ako ste upravo primijetili nepoznatu transakciju, preuzeti korisnički račun ili ugovor sklopljen u vaše ime, ne čekajte da utvrdite cijeli tijek prijevare. Zaustavite financijsku štetu, zaštitite račune, sačuvajte dokaze i prijavite slučaj pravoj instituciji. Banka, policija, pružatelj usluge, CERT.hr i AZOP imaju različite uloge, pa jedna prijava ne zamjenjuje ostale. Korake po redu opisujemo u odjeljku Što učiniti ako ste žrtva.

Ključne činjenice o krađi identiteta

  • 56 % Europljana doživjelo je barem jednu vrstu prijevare u posljednje dvije godine; trećina tih žrtava pretrpjela je krađu identiteta.
  • Prosječni financijski gubitak po žrtvi u SAD-u: 7.600 USD u 2025. (1.300 USD u 2023.).
  • Udio deepfakeova u pokušajima prijevare porastao je s 0,1 % u 2021. na 6,5 % u 2024., što je rast od 2.137 % u tri godine.
  • 82,6 % analiziranih phishing poruka izrađeno je uz pomoć AI-ja; AI napiše phishing poruku za 5 minuta, a čovjeku za to treba 16 sati.
  • U Hrvatskoj: 1.781 kibernetički napad u 2023. (MUP), od čega 90 % čine računalne prijevare.
  • Globalni prosječni trošak jedne povrede podataka: 4,44 milijuna USD (IBM, 2025.).
  • Poznavanje imena, OIB-a ili adrese ne dokazuje da je osoba koja vas zove legitimna. Takvi podaci ne smiju biti jedini način provjere identiteta.
  • MFA znatno otežava preuzimanje računa. Za e-poštu, financije i administratorske račune birajte autentikaciju otpornu na phishing kada je dostupna.
  • Rok od 72 sata iz GDPR-a vrijedi za voditelja obrade koji prijavljuje povredu osobnih podataka AZOP-u. Građanin može AZOP-u podnijeti zahtjev za utvrđivanje povrede prava bez tog roka. Najviše kazne po GDPR-u iznose 20 milijuna EUR ili 4 % globalnog prometa.
  • NIS2 i Zakon o kibernetičkoj sigurnosti za značajne incidente propisuju rano upozorenje u 24 sata, početnu obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.
  • Kod financijske prijevare prvo se odmah javite banci, a zatim policiji.

Sadržaj

  1. Što je krađa identiteta?
  2. Vrste krađe identiteta
  3. Kako napadači dolaze do podataka
  4. Krađa identiteta u brojkama
  5. AI i deepfake prijevare
  6. Pravni okvir: Kazneni zakon, GDPR i NIS2
  7. Znakovi da je identitet zloupotrijebljen
  8. Što učiniti ako ste žrtva
  9. Zaštita za građane: 10 koraka
  10. Zaštita za tvrtke: GDPR i NIS2 obveze
  11. Cijena krađe identiteta
  12. Česta pitanja
  13. Zaključak

Što je krađa identiteta?

Krađa identiteta (engl. identity theft) je svaka neovlaštena uporaba osobnih podataka druge osobe s ciljem prijevare, stjecanja imovinske koristi ili počinjenja drugog kaznenog djela. Počinitelj koristi tuđe ime, OIB, broj osobne iskaznice, bankovne podatke, lozinke ili biometrijske podatke kako bi se predstavio kao žrtva: prijavio se u njezin račun, sklopio ugovor, naručio robu, zatražio kredit ili odobrio plaćanje.

PojamZnačenje
Krađa identitetaNeovlašteno pribavljanje i korištenje tuđih osobnih podataka
Prijevara identitetomKorištenje ukradenih podataka za financijsku ili pravnu prijevaru
Sintetički identitetKombinacija stvarnih i izmišljenih podataka kojom nastaje novi, fiktivni identitet
Preuzimanje računaNeovlašteni pristup tuđem bankovnom računu, e-pošti ili profilu na društvenoj mreži
PhishingLažna komunikacija (e-pošta, SMS, telefon) usmjerena na krađu podataka
Dark webSkriveni dio interneta na kojem se trguje ukradenim podacima

Ključna razlika: krađa identiteta je pribavljanje tuđih podataka, a prijevara identitetom njihovo korištenje za nezakonite radnje. U praksi se ta dva izraza često koriste kao sinonimi.

Krađa podataka i krađa identiteta dva su različita događaja. Povreda podataka može izložiti podatke koje još nitko nije zloupotrijebio. Krađa identiteta može nastati i bez ikakve povrede sustava, primjerice obmanom žrtve ili zlouporabom izgubljenog dokumenta.

Vrste krađe identiteta

Najčešći scenariji i prvi rizik koji iz njih proizlazi:

ScenarijPrimjerPrvi rizik
Preuzimanje računaNapadač se prijavljuje u e-poštu, društvenu mrežu ili uslugu u oblakuDaljnje lažno predstavljanje i resetiranje drugih računa
Financijska prijevaraNeovlaštena kartična transakcija ili nalog za plaćanjeIzravni gubitak i novi pokušaji naplate
Zlouporaba dokumentaUgovor ili račun otvoren uz podatke ili presliku dokumenta žrtveDug, administrativni i dokazni problem
SIM zamjenaBroj se prenosi na SIM karticu pod kontrolom napadačaPresretanje poziva i jednokratnih kodova
Sintetički identitetStvarni podaci kombiniraju se s izmišljenimaPrijevara se otkriva tek nakon duljeg vremena
Poslovno lažno predstavljanjePoruka „direktora“ ili dobavljača traži hitnu uplatuFinancijska prijevara i kompromitacija poslovnih podataka

Financijska krađa identiteta

Najčešći oblik. Počinitelj koristi ukradene podatke za otvaranje bankovnih računa, zahtjeve za kredit, internetsku kupnju ili prijenos sredstava. Podaci za SAD pokazuju razmjere štete:

  • 70 % žrtava krađe identiteta izgubi novac
  • Prosječni gubitak po žrtvi: 7.600 USD u 2025. (1.300 USD u 2023.)
  • 37 % žrtava izgubilo je više od 10.000 USD

Krađa medicinskog identiteta

Korištenje tuđeg zdravstvenog osiguranja ili medicinskih podataka za dobivanje liječenja, lijekova ili medicinskih pomagala.

  • Prosječna šteta po žrtvi: 13.500 USD
  • 38 % zdravstvenih ustanova prijavilo je krađu medicinskog identiteta pacijenata
  • Osobe starije od 65 godina čine oko 35 % žrtava

Sintetička krađa identiteta

Kombiniranje stvarnih i lažnih osobnih podataka u potpuno novi, fiktivni identitet, primjerice stvarni OIB uz lažno ime i izmišljenu adresu.

  • Počinitelji mjesecima ili godinama „grade“ sintetički identitet: otvaraju račune i stvaraju kreditnu povijest
  • Zatim podignu najveće moguće kredite i nestanu
  • Takvu je prijevaru posebno teško otkriti jer miješa valjane i izmišljene podatke

Kaznena krađa identiteta

Počinitelj daje tuđe osobne podatke prilikom uhićenja ili istrage. Žrtva može završiti s kaznenom evidencijom, otvorenim nalozima ili neplaćenim kaznama za djela koja nije počinila.

Krađa identiteta djece

Podaci za SAD:

  • oko 1,1 milijun slučajeva krađe dječjeg identiteta godišnje
  • šteta od oko 2,6 milijardi USD godišnje
  • otprilike 1 od 50 djece postane žrtva
  • 60 % počinitelja osobno poznaje žrtvu

Dječji identitet zloupotrebljava se dugo neopaženo jer dijete ne koristi bankovne usluge ni kredite, pa nitko ne prati promjene.

Preuzimanje računa i SIM zamjena

Napadač koji preuzme e-poštu dobiva i ključ za druge račune: preko opcije „zaboravljena lozinka“ resetira bankarstvo, društvene mreže i usluge u oblaku. Kod SIM zamjene napadač uvjeri operatora da mu izda novu SIM karticu za vaš broj i tada prima vaše pozive i jednokratne SMS kodove. Prvi znak je obično mobitel koji odjednom ostane bez signala.

Poslovno lažno predstavljanje

Napadač se predstavlja kao direktor, kolega ili dobavljač i traži hitnu uplatu, promjenu broja računa za plaćanje ili pristupne podatke. Poruka često dolazi s kompromitiranog računa stvarnog partnera, pa izgleda vjerodostojno. Zaštitu daje postupak: svaku promjenu podataka za plaćanje provjerite na drugom, unaprijed poznatom kanalu.

Kako napadači dolaze do podataka

Phishing: najčešći način napada

Phishing je najčešće prijavljivani oblik internetskog kriminala u SAD-u: FBI IC3 u 2024. zabilježio je 193.407 prijava phishinga, što je 22,5 % svih zaprimljenih prijava.

Vrsta phishingaOpisTrend
Phishing e-poštomLažne poruke s poveznicama na krivotvorene straniceNajčešći, 57 % svih napada socijalnog inženjeringa
Smishing (SMS)Phishing putem SMS porukaNajčešći tip prema Europolu (IOCTA 2024)
Vishing (glasovni)Lažni telefonski pozivi, često u ime banke ili policijePorast od 442 % u drugoj polovici 2024. u odnosu na prvu
Quishing (QR kod)Zlonamjerni QR kodovi koji vode na phishing stranicePrijetnja u porastu
Spear phishingCiljani napad na određenu osobu s prilagođenim sadržajemNajopasniji, visoka stopa uspješnosti

Lažna poruka ili poziv može tražiti lozinku, broj kartice, jednokratni kod, instaliranje aplikacije za udaljeni pristup ili „potvrdu“ hitne transakcije. Policija u upozorenju o smishingu savjetuje da se ne otvaraju poveznice i ne dijele osobni, financijski ili sigurnosni podaci te da se moguća žrtva odmah javi banci i policiji.

82,6 % phishing poruka analiziranih od rujna 2024. do veljače 2025. izrađeno je uz pomoć AI-ja. AI izradi phishing poruku za 5 minuta, a ručno za to treba 16 sati.

Kako prepoznati lažnu poruku i što učiniti nakon klika, opisujemo u vodiču Phishing napadi: prepoznavanje i zaštita.

Socijalni inženjering

  • Prema izvješću Verizon DBIR 2025, ljudski faktor (pogreška, nasjedanje na socijalni inženjering, uporaba ukradenih vjerodajnica) prisutan je u oko 60 % povreda podataka; u izvješću za 2024. taj je udio bio 68 %
  • DBIR 2025 bilježi više od 4.000 incidenata socijalnog inženjeringa, od čega 85 % s potvrđenim otkrivanjem podataka

Podaci iz ranijih curenja često služe kako bi poziv ili poruka zvučali vjerodostojno. Nacionalni CERT upozorava da napadač može navesti vaše stvarne osobne podatke, a zatim tražiti lozinku, financijske podatke ili neku radnju. To što pozivatelj nešto zna o vama ne potvrđuje njegov identitet.

Povrede podataka

  • Globalni prosječni trošak: 4,44 milijuna USD po incidentu (IBM, 2025.)
  • Trošak po kompromitiranom zapisu: 160 USD
  • Povrede putem ukradenih vjerodajnica najdulje se otkrivaju i saniraju: prosječno 292 dana (IBM, 2024.)
  • Verizon DBIR 2025 analizirao je više od 22.000 incidenata i 12.195 potvrđenih povreda

Ponovna uporaba ukradenih lozinki

Lozinka ukradena u jednom incidentu iskušava se na drugim servisima. Jedinstvene lozinke i upravitelj lozinki sprječavaju lančano preuzimanje računa. Nakon promjene lozinke treba opozvati aktivne sesije, provjeriti metode oporavka računa i ukloniti nepoznate uređaje, ključeve ili pravila prosljeđivanja e-pošte.

Trgovina na dark webu

Ukradeni podaci prodaju se na dark web tržištima po gotovo fiksnim cijenama:

PodatakCijena na dark webu (2025.)
Nacionalni identifikacijski broj (npr. američki SSN)1 do 6 USD
Podaci ukradene kreditne kartice110 USD
Pristupni podaci za internetsko bankarstvo150 USD
Vozačka dozvola (SAD)500 USD
Europska putovnica (krivotvorena)3.000 do 3.800 USD
Cjeloviti paket identiteta (bankarstvo, kartice, dokumenti, društvene mreže)985 do 5.010 USD
  • Ukupno tržište dark weba: više od 22.000 oglasa, više od 720.000 prodaja i 17,3 milijuna USD ukupnog prometa (GASA, 2025.)
  • 1,8 milijardi pristupnih podataka ukradeno je infostealer zlonamjernim softverom u 2025.
  • 70 % korisnika pogođenih povredama podataka i dalje koristi stare, kompromitirane lozinke

Zlonamjerni softver za krađu podataka (infostealeri)

Infostealer se tiho instalira na uređaj i prikuplja lozinke, kolačiće sesija, financijske podatke i podatke za prijavu u aplikacije. Prema izvješću Verizon DBIR 2025, domene 54 % žrtava ransomwarea pojavile su se u zapisima infostealera prije samog napada.

Pregled ostalih prijetnji, od ransomwarea do DDoS napada, donosi vodič Kibernetički napadi: vrste i zaštita.

Krađa identiteta u brojkama

MetrikaVrijednostIzvor
Europljani koji su doživjeli prijevaru56 % u posljednje dvije godineEurobarometar
Od toga, žrtve krađe identitetatrećina (oko 18,7 % ispitanika)GRC World Forums
Prijevare platnim karticama u SEPA području1,87 milijardi EUR (2019.)ECB
Kibernetički napadi u Hrvatskoj1.781 (2023.)MUP, Statistički pregled 2023.
Udio računalnih prijevara90 % svih kibernetičkih napadaMUP
Porast materijalne štete+50 % u godinu dana (Hrvatska)MUP
Građani EU-a zabrinuti za kibernetičku sigurnost81 % (2025.)Eurobarometar
Prosječna šteta po žrtvi (SAD)7.600 USDITRC 2025
Globalni trošak povrede podataka4,44 mil. USD po incidentuIBM 2025
Otkriveni ukradeni pristupni podaci3,1 milijarda u 2024. (+125 % u odnosu na 2023.)SpyCloud
Incidenti koje je analizirala ENISA4.875 (od srpnja 2024. do lipnja 2025.)ENISA Threat Landscape 2025

ENISA Threat Landscape 2025: phishing je i dalje glavni način početnog upada, a napadači sve češće ciljaju korisničke račune, tokene sesija i MFA. Zato zaštita korisničkih računa i pristupa dolazi na prvo mjesto.

AI i deepfake prijevare

Nagli rast deepfake prijevara

Prema izvješću tvrtke Signicat, pokušaji prijevare s deepfakeovima porasli su za 2.137 % u tri godine:

  • u 2021. deepfakeovi su činili 0,1 % pokušaja prijevara
  • u 2024. taj je udio porastao na 6,5 %
  • deepfakeovi su postali najčešći oblik digitalne prijevare identitetom
PodatakVrijednost
Porast deepfake prijevara (tri godine)2.137 %
Udio prijevara uz pomoć AI-ja u financijskom sektoru42,5 %
Uspješnost prijevara uz pomoć AI-ja29 %
Tvrtke pogođene audio i video deepfakeom (međunarodno istraživanje)49 %
Financijske institucije sa zaštitom temeljenom na AI-jusamo 22 %

Kako AI mijenja krađu identiteta

  1. AI piše phishing poruke: 82,6 % poruka nastaje uz pomoć AI-ja i teže ih je razlikovati od legitimnih
  2. Deepfake videopozivi: lažni „direktor“ traži hitan prijenos sredstava (CEO prijevara)
  3. Sintetički glasovi: kloniranje glasa za vishing napade
  4. Krivotvorenje dokumenata uz pomoć AI-ja: udio je s 0 % porastao na 2 % svih lažnih dokumenata u 2025.
  5. Phishing kao usluga (Phishing-as-a-Service): gotovi phishing paketi s AI alatima dostupni na dark webu

Upozorenje WEF-a (prosinac 2025.): kombinacija generativnog AI-ja, lako dostupnog zlonamjernog softvera i dark web tržišta bitno je promijenila krađu identiteta. Napad koji je nekad zahtijevao tehničko znanje danas može izvesti gotovo bilo tko.

Kako se obraniti od deepfake prijevare

Sintetički glas, video ili gramatički uredna poruka uklanjaju neke tradicionalne znakove prijevare, a pouzdan „test pogleda“ za svaki deepfake ne postoji. Obrana je u postupku. Za isplatu, promjenu računa dobavljača ili resetiranje visokorizičnog pristupa koristite drugi, unaprijed poznat kanal i odobrenje dviju ovlaštenih osoba.

Europol EU-SOCTA 2025

Europolovo izvješće EU-SOCTA 2025 (objavljeno 18. ožujka 2025.) ističe da se ukradeni podaci koriste kao oružje za iznudu, krađu identiteta i zlouporabu. Pristupni podaci prodaju se, preprodaju i prepakiravaju na dark web forumima, šifriranim kanalima i kriminalnim tržištima s pretplatom.

Pravni okvir: Kazneni zakon, GDPR i NIS2

Kazneni zakon

Hrvatska nema jedinstveni članak za „krađu identiteta“. Kazneni progon provodi se kroz kombinaciju više članaka Kaznenog zakona (NN 125/11 s izmjenama), a pravna kvalifikacija ovisi o konkretnim radnjama počinitelja:

ČlanakKazneno djeloKazna
Čl. 146.Nedozvoljena uporaba osobnih podatakaDo 1 godine zatvora; do 3 godine u težim oblicima
Čl. 236.Prijevara6 mjeseci do 5 godina; 1 do 8 godina za znatnu imovinsku korist ili štetu
Čl. 266.Neovlašteni pristup računalnom sustavuDo 1 godine zatvora
Čl. 278.Krivotvorenje ispraveDo 3 godine zatvora
  • Čl. 146. st. 3.: stroža kazna (do 3 godine) kada se djelo odnosi na dijete ili na posebne kategorije podataka (rasno ili etničko podrijetlo, politička stajališta, zdravlje, spolni život)
  • Krađa identiteta u praksi najčešće uključuje stjecaj kaznenih djela: počinitelj se tereti za više članaka istodobno, primjerice za neovlašteni pristup računu i prijevaru

GDPR obveze

ObvezaDetaljRok
Prijava povrede AZOP-uVoditelj obrade obavještava nadzorno tijelo, osim ako nije vjerojatno da povreda uzrokuje rizik za pojedinceBez nepotrebnog odgađanja, najkasnije 72 sata od saznanja ako je izvedivo
Obavijest ispitanicimaAko je vjerojatan visok rizik za prava i slobodeBez nepotrebnog odgađanja
DPIAZa obradu s visokim rizikomPrije početka obrade
DPOImenovanje službenika za zaštitu podatakaZa tijela javne vlasti, opsežno praćenje pojedinaca i opsežnu obradu posebnih kategorija podataka

Ti zahtjevi ne znače da tvrtka svaku krađu identiteta automatski prijavljuje AZOP-u. Prvo treba utvrditi je li nastala povreda osobnih podataka i procijeniti rizik. Izvršitelj obrade obavještava voditelja bez nepotrebnog odgađanja, a organizacija mora dokumentirati i povrede koje nakon procjene ne prijavi. Kako AZOP postupa u praksi, opisujemo u vodiču AZOP: zaštita osobnih podataka u Hrvatskoj.

AZOP-ove kazne u 2025.

  • Ukupno izrečene kazne: gotovo 7 milijuna EUR
  • 4.500.000 EUR: telekomunikacijski operator (nezakoniti prijenos podataka izvan EU-a, nedostatak transparentnosti)
  • 1.500.000 EUR: banka (prikupljanje popisa svih instaliranih aplikacija na mobilnim uređajima 433.922 korisnika bez valjane pravne osnove)
  • 380.000 EUR: sportska kladionica
  • 190.000 EUR: bolnica (propust prijave povrede podataka AZOP-u)

Više primjera iz Hrvatske i EU-a: GDPR kazne: primjeri iz Europe.

NIS2 i Zakon o kibernetičkoj sigurnosti

Hrvatska je prenijela NIS2 direktivu Zakonom o kibernetičkoj sigurnosti (NN 14/24), koji je stupio na snagu 15. veljače 2024.

ObvezaDetalj
Upravljanje rizicimaUključujući upravljanje pristupom i identitetima
Prijava incidenataRano upozorenje u 24 sata, početna obavijest u 72 sata, završno izvješće u 30 dana od početne obavijesti
Sigurnost lanca opskrbeProcjena rizika dobavljača
Kontinuitet poslovanjaUpravljanje sigurnosnim kopijama i oporavak od katastrofe
Kazne za ključne subjekteDo 10 mil. EUR ili 2 % globalnog prometa
Kazne za važne subjekteDo 7 mil. EUR ili 1,4 % globalnog prometa
Odgovornost upraveUprava odobrava mjere upravljanja kibernetičkim rizicima, nadzire njihovu provedbu i odgovara za propuste
  • Službenu kategorizaciju provode nadležna tijela, a rokovi za provedbu mjera teku od dana kada subjekt zaprimi obavijest o kategorizaciji
  • Prema službenom pregledu za drugo tromjesečje 2026., u Hrvatskoj je kategorizirano 798 pravnih osoba: 162 ključna i 636 važnih subjekata
  • Pravna osoba koja smatra da ispunjava kriterije, a nije zaprimila obavijest, treba se obratiti nadležnom tijelu

Detaljnije: NIS2 direktiva: vodič za Hrvatsku i NIS2 kazne i odgovornost uprave.

GDPR i NIS2: različiti pragovi prijave

GDPR (članci 33. i 34.) štiti pojedince: prijava ovisi o riziku za njihova prava i slobode, a pogođene osobe obavještavaju se kada je vjerojatan visok rizik, uz zakonske iznimke. Zakon o kibernetičkoj sigurnosti ima drugi predmet i prag: primjenjuje se na ključne i važne subjekte i na značajne incidente, bez obzira na to jesu li pogođeni osobni podaci. Isti događaj može aktivirati oba režima, a jedna prijava u pravilu ne zamjenjuje drugu.

Znakovi da je identitet zloupotrijebljen

  • transakcija, račun, dug ili ugovor koji ne prepoznajete;
  • pozivi agencija za naplatu zbog dugova za koje ne znate;
  • odbijen zahtjev za kredit bez jasnog razloga;
  • upozorenje o prijavi, promjeni lozinke ili MFA metode koju niste pokrenuli;
  • SIM kartica prestane raditi bez objašnjenja;
  • s vašeg računa odlaze poruke koje niste poslali;
  • novo pravilo prosljeđivanja e-pošte ili izmijenjeni podaci za oporavak računa;
  • obavijesti o prijavi na servise koje ne koristite;
  • poznanici ili poslovni partneri primaju neuobičajene zahtjeve „od vas“.

Jedan znak nije uvijek dokaz prijevare, ali je razlog za provjeru službenim kanalom.

Što učiniti ako ste žrtva

Ako sumnjate da su vaši osobni podaci ukradeni ili zloupotrijebljeni, postupajte prema vrsti slučaja. Pregled nadležnosti:

KomeKada se obratitiŠto očekivati
Banka ili pružatelj plaćanjaUgroženi su financijski podaci ili je izvršena sporna transakcijaBlokada, provjera i postupak osporavanja prema uvjetima usluge
PolicijaSumnjate na prijevaru, neovlaštenu uporabu podataka, prijetnju ili drugo kazneno djeloZaprimanje prijave i procjena daljnjeg postupanja
MUP (izdavatelj dokumenta)Dokument je izgubljen, ukraden ili zloupotrijebljenPostupak prema pravilima za dokument i certifikate na njemu
Pružatelj računa ili operatorPreuzet je račun, broj ili uslugaOpoziv pristupa, povrat računa i čuvanje relevantnih zapisa
CERT.hrIncident je u nadležnosti Nacionalnog CERT-a, primjerice phishing povezan s hrvatskim internetskim prostoromKoordinacija tehničkog incidenta; prijava treba sadržavati izvorne tehničke podatke
AZOPSmatrate da je organizacija povrijedila vaše pravo na zaštitu osobnih podatakaPostupak utvrđivanja povrede prava; to je odvojeno od prijave kaznenog djela

Korak 1: Zaustavite financijsku štetu

Ako su pogođeni kartica, račun ili mobilno bankarstvo, odmah nazovite banku na broj iz službene aplikacije, s kartice ili sa službene mrežne stranice. Zatražite:

  • blokadu kartica i, po potrebi, računa
  • nove pristupne podatke za internetsko i mobilno bankarstvo
  • provjeru transakcija i upute za osporavanje neovlaštenih plaćanja

Ako je nestao mobilni signal ili sumnjate na SIM zamjenu, istodobno kontaktirajte operatora.

Korak 2: Zaštitite digitalne račune

S uređaja za koji znate da nije zaražen promijenite kompromitiranu lozinku, a zatim i lozinke svih računa na kojima je ista lozinka ponovljena. Odjavite druge sesije, uključite MFA, provjerite podatke za oporavak računa, povezane aplikacije, filtre e-pošte i nedavne aktivnosti. Za poslovni račun odmah uključite IT ili sigurnosni tim.

Korak 3: Sačuvajte dokaze

Sačuvajte izvornu poruku sa zaglavljima, telefonski broj, URL, potvrde transakcija, vrijeme događaja, snimke zaslona i komunikaciju s pružateljima usluga. Vodite kronologiju svih prijava i razgovora s institucijama. Ne objavljujte osjetljive dokaze javno i ne uređujte izvorne datoteke jer mogu biti važne za istragu, kazneni postupak i zahtjev za naknadu štete.

Korak 4: Prijavite policiji

Podnesite kaznenu prijavu u najbližoj policijskoj postaji ili policijskoj upravi. Prijavu možete podnijeti i pisanim putem državnom odvjetništvu. Zatražite pisanu potvrdu prijave jer će vam trebati za banku i druge institucije.

Korak 5: Prijavite incident CERT.hr-u

Za kibernetički dio incidenta (phishing povezan s hrvatskim internetskim prostorom, zlonamjerni softver, kompromitirani računi) incident prijavite Nacionalnom CERT-u (CERT.hr) putem njegove mrežne stranice. Priložite izvorne tehničke podatke: poveznicu, zaglavlje poruke, broj pošiljatelja.

Korak 6: Obratite se AZOP-u

Ako su vaši podaci kompromitirani zbog propusta voditelja obrade (tvrtke ili institucije), AZOP-u (Agenciji za zaštitu osobnih podataka) možete podnijeti zahtjev za utvrđivanje povrede prava na zaštitu osobnih podataka. AZOP može pokrenuti nadzorni postupak i izreći korektivne mjere. Rok od 72 sata ovdje se ne primjenjuje jer vrijedi za voditelja obrade.

Korak 7: Sporni ugovor s operatorom: prigovor i HAKOM

Ako je netko na vaše ime sklopio pretplatnički ugovor ili kupio uređaj, podnesite prigovor operatoru. Ako ne riješi slučaj, sljedeći je korak povjerenstvo za pritužbe potrošača kod operatora, a zatim zahtjev HAKOM-u.

Korak 8: Prijavite nestanak ili zlouporabu osobne iskaznice

Ako je vaša osobna iskaznica izgubljena, ukradena ili zloupotrijebljena, prijavite to MUP-u. Iskaznica se proglašava nevažećom, a certifikati na njoj se suspendiraju. Ako se iskaznica ne pronađe u roku od 8 dana, certifikati se trajno opozivaju.

Korak 9: Pratite posljedice i razmotrite pravnu pomoć

Provjeravajte izvode i sigurnosne obavijesti, bilježite nove pokušaje i upozorite kontakte ako se napadač predstavlja kao vi. Ako je šteta velika ili institucije ne reagiraju na prijave, obratite se odvjetniku koji se bavi zaštitom podataka ili kibernetičkim pravom.

Zaštita za građane: 10 koraka

#KorakObrazloženje
1Koristite jedinstvene, složene lozinke za svaki račun i upravitelj lozinki70 % korisnika pogođenih povredama koristi stare, kompromitirane lozinke
2Uključite višefaktorsku autentikaciju (MFA) za bankarstvo, e-poštu i druge važne računeMicrosoft navodi da MFA blokira više od 99,9 % automatiziranih napada na račune
3Ne dijelite OIB bez potrebeIdentifikacijski brojevi poput američkog SSN-a na dark webu prodaju se za 1 do 6 USD
4Budite oprezni s neočekivanim porukama (e-pošta, SMS, telefon)Phishing je najčešće prijavljivani oblik internetskog kriminala
5Izbjegavajte javni Wi-Fi za bankarstvo i e-poštuAko je javni Wi-Fi nužan, koristite VPN
6Redovito provjeravajte bankovne izvode i uključite obavijesti o transakcijamaBrzo otkrivanje smanjuje štetu
7Ažurirajte softver: operacijski sustav, preglednik, antivirusni programZastarjeli softver ima poznate ranjivosti
8Uništite papirnate dokumente s osobnim podacima prije bacanjaPretraživanje otpada i dalje je česta metoda
9Provjerite jeste li pogođeni povredom podataka (haveibeenpwned.com)3,1 milijarda pristupnih podataka otkrivena je u 2024.
10Ne otvarajte sumnjive privitke i poveznice, ni od poznatih pošiljateljaKompromitirani računi šalju phishing poruke kontaktima

Uz tih deset koraka:

  • Za e-poštu i financije birajte MFA otporan na phishing (FIDO2/WebAuthn sigurnosni ključ ili pristupni ključ) kada ga usluga podržava. SMS kod bolji je od same lozinke, ali ne štiti od SIM zamjene.
  • Ne odobravajte neočekivani MFA zahtjev i nikome ne diktirajte jednokratni kod.
  • Plaćanja i hitne zahtjeve provjerite pozivom na ranije poznat broj, a nikad na broj iz poruke.
  • Ograničite javnu objavu podataka koji napadaču olakšavaju uvjerljiv izgovor (datum rođenja, adresa, članovi obitelji).
  • Presliku dokumenta dajte samo kada postoji opravdana svrha i siguran kanal; zabilježite kome ste je dali i zašto.

Posebno za Hrvatsku: uključite obavijesti u mobilnom bankarstvu, za e-Građane koristite vjerodajnicu više razine sigurnosti (primjerice mobilnu aplikaciju za osobnu iskaznicu ili token banke) i nikad ne odgovarajte na SMS poruke koje traže OIB ili lozinke. Hrvatske banke ne traže lozinke putem SMS-a ili e-pošte.

Zaštita za tvrtke: GDPR i NIS2 obveze

Organizacija treba smanjiti količinu podataka koji se mogu zloupotrijebiti i spriječiti da jedan kompromitirani račun postane potpuna kompromitacija identiteta.

GDPR obveze za sprečavanje i prijavu krađe identiteta

ObvezaOpisOsnova i najviša kazna
Prijava povrede AZOP-uBez nepotrebnog odgađanja, najkasnije 72 sata od saznanja, ako povreda vjerojatno uzrokuje rizikČl. 33. GDPR; do 10 mil. EUR ili 2 % prometa
Obavijest ispitanicimaAko je vjerojatan visok rizik za prava i slobodeČl. 34. GDPR; do 10 mil. EUR ili 2 % prometa
Smanjenje količine podatakaPrikupljajte samo podatke koji su vam stvarno potrebniČl. 5. st. 1. t. c GDPR; do 20 mil. EUR ili 4 % prometa
Kontrola pristupaPristup osobnim podacima po načelu najmanjih ovlastiČl. 32. GDPR; do 10 mil. EUR ili 2 % prometa
ŠifriranjeŠifriranje osobnih podataka u mirovanju i u prijenosuČl. 32. GDPR; do 10 mil. EUR ili 2 % prometa
Rokovi čuvanjaOdredite i provodite rokove čuvanja podatakaČl. 5. st. 1. t. e GDPR; do 20 mil. EUR ili 4 % prometa
Ugovor s izvršiteljima obradeOsigurajte da i vaši dobavljači poštuju GDPRČl. 28. GDPR; do 10 mil. EUR ili 2 % prometa

Za procjenu zaštite osobnih podataka, postupka prijave povrede i tehničko-organizacijskih mjera pogledajte naše usluge zaštite podataka.

Organizacijske i tehničke mjere

  1. Redovita edukacija zaposlenika: obvezne radionice o prepoznavanju phishinga i socijalnog inženjeringa, uz simulacije napada (phishing edukacija)
  2. Snažna autentikacija: MFA na svim sustavima, posebno za e-poštu, udaljeni i privilegirani pristup; za visokorizične račune autentikatori otporni na phishing
  3. Pouzdana provjera identiteta: osobni podaci koje korisnik navede nisu sami po sebi dokaz identiteta; posebno zaštitite oporavak računa i promjene kontakata
  4. Upravljanje pristupom: najmanje ovlasti, odvojeni administratorski računi, redoviti pregled ovlasti i brzo ukidanje pristupa
  5. Otkrivanje zlouporabe: nadzor neuobičajenih prijava, promjena MFA metode, masovnog izvoza podataka i pravila e-pošte, uz alate za otkrivanje phishinga i ljudski nadzor
  6. Otporni poslovni procesi: dvostruka potvrda promjene računa za uplatu, isplata i resetiranja važnog pristupa
  7. Plan odgovora na incidente: dokumentiran i testiran, s unaprijed određenim osobama koje opozivaju sesije, čuvaju zapise, procjenjuju povredu osobnih podataka, prijavljuju AZOP-u u 72 sata i komuniciraju s pogođenim osobama
  8. Redoviti sigurnosni auditi i penetracijski testovi: pravodobno otkrivanje ranjivosti
  9. Upravljanje rizicima dobavljača: provjera usklađenosti izvršitelja obrade
  10. Sigurno uništavanje dokumenata: ugovor s ovlaštenim pružateljem usluge uništavanja

Kako se plan odgovora postavlja i testira, opisujemo u vodiču Upravljanje kibernetičkim incidentima, a pripremu i vođenje incidenta pokrivamo kroz uslugu odgovora na incidente. O testiranju sustava: Penetracijski testovi i procjena ranjivosti.

Cijena krađe identiteta

Za građane

MetrikaIznosIzvor
Prosječna šteta po žrtvi (SAD, 2025.)7.600 USDITRC 2025
37 % žrtavaizgubilo više od 10.000 USDITRC 2025
22 % žrtavaizgubilo više od 100.000 USDITRC 2025
Medicinska krađa identiteta13.500 USD po žrtviPanda Security
Šteta djeci (SAD)2,6 milijardi USD godišnjeDemandSage

Za tvrtke

MetrikaIznosIzvor
Prosječni trošak povrede podataka4,44 mil. USDIBM 2025
Trošak po kompromitiranom zapisu160 USDIBM 2025
Prosječni gubitak po prijevari300.000 USDSumsub 2024
Vrijeme otkrivanja i sanacije (ukradene vjerodajnice)292 danaIBM 2024
Globalna projekcija troška kibernetičkog kriminala12,2 bilijuna USD godišnje do 2031.Cybersecurity Ventures

Omjer ulaganja napadača: prema izvješću Sumsub, kriminalna skupina koja uloži 1.000 USD može u jednom mjesecu prouzročiti štetu od 2,5 milijuna USD.

Česta pitanja

Kako znam jesam li žrtva krađe identiteta?

Znakovi upozorenja su neočekivane transakcije na računu, pozivi agencija za naplatu zbog dugova koje ne prepoznajete, odbijen zahtjev za kredit bez jasnog razloga, računi za usluge koje niste ugovorili, obavijesti o prijavi na servise koje ne koristite i SIM kartica koja odjednom prestane raditi.

Kome se prvo obratiti u Hrvatskoj?

Banci, ako su kompromitirani financijski podaci. Policiji, radi kaznene prijave. CERT.hr-u, za kibernetički dio incidenta. AZOP-u, ako su vaši podaci kompromitirani propustom tvrtke ili institucije. MUP-u, ako je riječ o osobnoj iskaznici ili drugom dokumentu.

Je li krađa identiteta kazneno djelo u Hrvatskoj?

Da, iako Kazneni zakon nema djelo pod tim nazivom. Ovisno o radnjama, počinitelj odgovara za nedozvoljenu uporabu osobnih podataka (čl. 146.), prijevaru (čl. 236.), neovlašteni pristup računalnom sustavu (čl. 266.) ili krivotvorenje isprave (čl. 278.), često za više djela istodobno.

Može li mi se to dogoditi ako koristim samo mobilno bankarstvo?

Da. SIM zamjena, phishing putem SMS-a (smishing), zlonamjerne aplikacije i kompromitirani Wi-Fi mogu ugroziti i mobilno bankarstvo. Uključite MFA, koristite samo službenu aplikaciju banke i izbjegavajte javni Wi-Fi za financijske transakcije.

Koliko je deepfake prijetnja realna?

Vrlo realna. Deepfake prijevare porasle su za 2.137 % u tri godine, a u međunarodnim istraživanjima gotovo polovica tvrtki navodi da se susrela s audio ili video deepfake prijevarom. AI može klonirati glas iz nekoliko sekundi snimke i izraditi uvjerljiv videopoziv.

Trebam li vjerovati pozivatelju koji zna moj OIB i adresu?

Ne samo na toj osnovi. Prekinite razgovor i sami nazovite instituciju na broj sa službene stranice ili dokumenta. Ne koristite kontakt koji vam je pozivatelj upravo dao.

Trebam li promijeniti sve lozinke?

Odmah promijenite kompromitiranu lozinku i lozinke svih računa na kojima je ponovljena. Zatim idite redom: prvo e-pošta, financije, upravitelj lozinki i računi preko kojih se oporavljaju druge usluge, a nakon toga ostali računi.

Je li dovoljno uključiti SMS kod?

SMS kod bolji je od same lozinke, ali ne štiti od svake vrste phishinga ni od SIM zamjene. Za visokorizične račune koristite FIDO2/WebAuthn autentikator ili drugu metodu otpornu na phishing ako je dostupna.

Prijavljuje li građanin povredu podataka AZOP-u u 72 sata?

Ne. Rok iz članka 33. GDPR-a odnosi se na voditelja obrade. Građanin koji smatra da mu je povrijeđeno pravo može AZOP-u podnijeti zahtjev za utvrđivanje povrede prava neovisno o tom roku.

Što tvrtke moraju učiniti ako dođe do povrede podataka?

Prema GDPR-u: (1) procijeniti rizik i, ako je vjerojatan rizik za pojedince, prijaviti povredu AZOP-u bez nepotrebnog odgađanja, najkasnije u 72 sata od saznanja, (2) obavijestiti pogođene ispitanike ako je vjerojatan visok rizik, (3) dokumentirati incident i mjere sanacije, uključujući povrede koje nisu prijavljene. Ako je tvrtka ključni ili važni subjekt po Zakonu o kibernetičkoj sigurnosti, za značajan incident vrijede rano upozorenje u 24 sata, početna obavijest u 72 sata i završno izvješće u 30 dana od početne obavijesti.

Koliko dugo traje oporavak od krađe identiteta?

Ovisi o vrsti prijevare. Blokada kartice i povrat preuzetog računa često su gotovi u danima, osporavanje transakcija i ispravak evidencija obično traje 6 do 12 mjeseci, a složeni slučajevi (posebno kaznena krađa identiteta ili sintetički identitet) mogu trajati i nekoliko godina, osobito kada žrtva mora dokazivati da nije počinila djela pripisana njezinu identitetu.

Zaključak

Krađa identiteta u 2026. pogađa i građane i tvrtke, a šteta ovisi o tome koliko brzo reagirate. Deepfake prijevare porasle su za 2.137 %, phishing poruke sve češće piše AI, a cjeloviti identitet na dark webu prodaje se za manje od 5.000 USD. Zato su zaštita osobnih podataka i pripremljen postupak reakcije temelj obrane.

Ključne poruke:

  1. Uključite MFA na svim važnim računima: bankarstvo, e-pošta, računi za oporavak drugih usluga
  2. Koristite jedinstvene lozinke za svaki servis i upravitelj lozinki
  3. Budite oprezni s neočekivanim porukama, čak i kada izgledaju kao da dolaze od banke ili institucije
  4. Tvrtke moraju procijeniti i, kada postoji rizik, prijaviti povredu AZOP-u u 72 sata te redovito educirati zaposlenike
  5. Ako ste žrtva, odmah se obratite banci, policiji, CERT.hr-u i AZOP-u
  6. Ulažite u prevenciju: napad u koji kriminalna skupina uloži 1.000 USD može prouzročiti štetu od 2,5 milijuna USD (Sumsub)

Trebate pomoć sa zaštitom podataka i kibernetičkom sigurnošću? Vision Compliance pokriva zaštitu podataka i kibernetičku sigurnost: edukaciju zaposlenika, procjenu rizika, plan odgovora na incidente i usklađivanje s NIS2 i GDPR-om. Zakažite konzultaciju.

Izvori statističkih podataka: MUP, Statistički pregled 2023.; ENISA Threat Landscape 2025; Europol IOCTA 2024; Europol EU-SOCTA 2025; FBI IC3 2024; Verizon DBIR 2024 i 2025; IBM Cost of a Data Breach 2024 i 2025; Signicat; SpyCloud 2025 Identity Exposure Report; ITRC 2025 Consumer Impact Report; ECB, izvješće o prijevarama platnim karticama; Kazneni zakon (NN 125/11); GDPR (Uredba (EU) 2016/679); Zakon o kibernetičkoj sigurnosti (NN 14/24); WEF (2025.).

Povezani članci

Izvori i pregled

Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:

Ovaj vodič daje opće sigurnosne i regulatorne informacije. Bankovni, kazneni, potrošački i podatkovni postupci ovise o činjenicama pojedinog slučaja.

O AUTORU
Robert Lozo
Partner · CIPP/E · CIPM · CISM

Robert Lozo, mag. iur., partner je u Vision Complianceu specijaliziran za usklađenost s EU regulativom. Savjetuje organizacije o GDPR-u, NIS2, AI Actu i financijskoj regulativi te izrađuje dokumentaciju spremnu za reviziju i planove usklađenosti u reguliranim industrijama.

TREBATE POMOĆ S KIBERNETIČKOM SIGURNOŠĆU?

ISO 27001 i sigurnosne politike.

Izrađujemo sigurnosne politike, provodimo procjene rizika i pripremamo organizacije za certifikaciju ISO 27001 i sigurnosne provjere. Krenite s 30-minutnim razgovorom.