POČETNA/UVIDI/KIBERNETIČKA SIGURNOST I NIS2
KIBERNETIČKA SIGURNOST I NIS213 MIN ČITANJA

Phishing napadi i edukacija zaposlenika

Phishing napadi i edukacija zaposlenika: prepoznavanje email, SMS i BEC prijevara, simulacije, prijava incidenata, NIS2 i GDPR obveze.

Ivana LudigaSuradnica · mag. iur.
25. STU 2025.
AŽURIRANO 08. KOL 2026.

Phishing se ne rješava samo podučavanjem zaposlenika da traže pravopisne pogreške. Učinkovita obrana otežava dolazak poruke do korisnika, omogućuje jednostavnu provjeru i prijavu, ograničava štetu nakon pogreške te pokreće brz odgovor. Cilj nije nepogrešiv zaposlenik, nego otporan sustav.

Ključne činjenice

  • Nacionalni CERT zabilježio je phishing kao najveću pojedinačnu kategoriju u svojem skupu incidenata za 2025., ali taj podatak ne obuhvaća svaki phishing pokušaj u Hrvatskoj.
  • Uredna gramatika, poznat logotip i stvaran osobni podatak više nisu pouzdani znakovi legitimnosti poruke.
  • SPF, DKIM i DMARC smanjuju zlouporabu vlastite domene, ali ne zaustavljaju slične domene, kompromitirane legitimne račune ni svaku lažnu oznaku pošiljatelja.
  • MFA pomaže, no metode se razlikuju. FIDO/WebAuthn može pružiti phishing-otpornu autentikaciju, dok se kod ili push obavijest mogu izmamiti ili pogrešno odobriti.
  • Brzo prijavljivanje bez okrivljavanja daje timu priliku opozvati sesiju, blokirati sadržaj i upozoriti druge korisnike.

Što je phishing

Phishing je prijevara u kojoj se napadač lažno predstavlja i pokušava navesti osobu da učini nešto u njegovu korist: otkrije podatak, otvori sadržaj, odobri prijavu, instalira program ili prenese novac. Poruka može biti masovna ili prilagođena određenoj ulozi, projektu ili poslovnom odnosu.

OblikKanal ili ciljPrimjer
E-mail phishingE-poštaLažna obavijest o isteku lozinke vodi na kopiju stranice za prijavu
Spear phishingOdabrana osoba ili timPoruka se poziva na stvaran projekt i poznatog dobavljača
BEC / prijevara poslovnom e-poštomPlaćanja i poslovna komunikacija„Direktor” ili dobavljač traži hitnu uplatu na novi račun
SmishingSMS ili aplikacija za porukeLažna dostava, banka ili poruka člana obitelji s poveznicom
VishingTelefonski ili glasovni poziv„Podrška” traži kod, instalaciju udaljenog pristupa ili uplatu
QR phishingQR kôdKôd za navodnu prijavu ili plaćanje vodi na lažnu domenu
Consent phishingOAuth/autorizacijski zaslonZlonamjerna aplikacija traži pristup e-pošti ili datotekama

Kanali se mogu kombinirati. Napadač može prvo poslati poruku, zatim nazvati radi stvaranja povjerenja i na kraju poslati QR kôd ili zahtjev za MFA odobrenje.

Što pokazuju hrvatski podaci

Nacionalni CERT navodi da je u 2025. zabilježio 1.513 incidenata, od čega je phishing činio 32 %. To su incidenti koje je CERT.hr zaprimio ili otkrio vlastitim aktivnostima unutar svoje nadležnosti. Broj nije mjera svih poruka koje su filtri zaustavili, svih prijevara prijavljenih bankama ili policiji ni svih incidenata u drugim CSIRT nadležnostima.

Koristan zaključak nije da će svaka treća poruka biti phishing, nego da organizacije trebaju održavati sposobnost prevencije, prijave i brzog odgovora na taj obrazac napada.

Kako provjeriti sumnjivu poruku

1. Provjerite očekivanje i poslovni kontekst

Jeste li očekivali dokument, promjenu računa, resetiranje lozinke ili MFA zahtjev? Je li način zahtjeva u skladu s uobičajenim procesom? Hitnost, tajnost i zaobilaženje druge osobe snažni su razlozi za dodatnu provjeru.

2. Provjerite stvarnu adresu, domenu i odredište

Naziv pošiljatelja može biti proizvoljan. Otvorite punu adresu i pažljivo pročitajte domenu. Na računalu prije klika pregledajte odredište poveznice, a na mobilnom uređaju budite dodatno oprezni jer je adresa često skraćena ili skrivena. Ni HTTPS ni ikona lokota ne dokazuju da je stranica legitimna.

3. Otvorite uslugu neovisnim putem

Umjesto poveznice iz poruke otvorite vlastitu oznaku, službenu aplikaciju ili ručno upisanu poznatu adresu. Telefonski broj pronađite na službenoj stranici ili ugovoru, a ne u sumnjivoj poruci.

4. Posebno provjerite novac i promjene pristupa

Promjenu bankovnog računa dobavljača, neočekivanu isplatu, resetiranje MFA metode ili dodavanje novog administratora potvrdite drugim kanalom i prema pravilu dviju osoba. Sintetički glas ili video razlog su više za procesnu provjeru, ne za improvizirani test autentičnosti.

5. Ne odobravajte ono što niste pokrenuli

Neočekivana push obavijest, jednokratni kod ili zahtjev za skeniranje QR kôda može biti dio aktivnog preuzimanja računa. Odbijte zahtjev i odmah ga prijavite.

Što učiniti sa sumnjivom porukom

Zaposlenik treba imati jednu lako dostupnu radnju: gumb za prijavu ili poznatu adresu/tim. Poruku ne treba prosljeđivati kao običnu poruku jer se mogu izgubiti zaglavlja ili aktivirati sadržaj; slijedite interni postupak za dostavu izvornika.

Tim za sigurnost zatim treba:

  1. sačuvati poruku, puna zaglavlja, URL, privitak i vrijeme zaprimanja;
  2. provjeriti je li poruka stigla drugim korisnicima;
  3. blokirati potvrđene zlonamjerne pokazatelje uz procjenu rizika lažno pozitivnog blokiranja;
  4. provjeriti prijave, pravila e-pošte, OAuth privole i druge aktivnosti pogođenog računa;
  5. upozoriti ciljane korisnike jasnom, kratkom porukom;
  6. prema nadležnosti prijaviti phishing CERT.hr-u i, ako postoji sumnja na kazneno djelo ili financijsku prijevaru, policiji i relevantnoj banci.

Ako je korisnik kliknuo ili unio podatke

Brza prijava važnija je od skrivanja pogreške. Postupak ovisi o radnji:

  • Samo je otvorena stranica: zatvorite je, prijavite URL i zabilježite vrijeme. Sigurnosni tim procjenjuje je li preglednik ili uređaj bio izložen dodatnom sadržaju.
  • Unesena je lozinka: s poznato čistog uređaja promijenite lozinku, opozovite aktivne sesije i tokene, provjerite oporavak računa i uklonite nepoznate MFA metode.
  • Odobren je MFA zahtjev ili OAuth pristup: opozovite sesije i privolu, rotirajte relevantne vjerodajnice te pregledajte aktivnost računa i povezanih aplikacija.
  • Otvoren je privitak ili pokrenut program: ako postoji sumnja na izvršenje zlonamjernog koda, odvojite uređaj od mreže prema internom planu, ali ga nemojte rutinski gasiti prije uputa odgovornih osoba jer se mogu izgubiti volatilni podaci.
  • Dani su kartični podaci ili je izvršena uplata: odmah kontaktirajte banku službenim kanalom i slijedite postupak prijave prijevare.

Promjena jedne lozinke nije dovoljna ako je napadač već dodao pravilo prosljeđivanja, registrirao autentikator, izdao token ili preuzeo uređaj. Potrebna je provjera cijelog računa i mogućeg širenja.

Višeslojna zaštita organizacije

NCSC smjernice organiziraju obranu u četiri sloja. Praktična primjena izgleda ovako.

Otežajte dolazak poruke

  • konfigurirajte SPF, DKIM i DMARC za vlastite domene te pratite izvještaje prije strože politike;
  • filtrirajte neželjeni sadržaj, zlonamjerne poveznice i tipove privitaka prema poslovnoj potrebi;
  • smanjite nepotrebno javno izlaganje detalja koji olakšavaju ciljani napad;
  • jasno objavite kako legitimno komunicirate s klijentima i koje podatke nikada ne tražite porukom.

Omogućite prepoznavanje i prijavu

  • učinite prijavu mogućom jednim klikom i dostupnom i izvan primarnog kanala;
  • podučite zaposlenike provjeri procesa, domene i drugog kanala, a ne samo traženju loše gramatike;
  • brzo odgovorite prijavitelju i objasnite što je poduzeto;
  • ne kažnjavajte pravodobnu prijavu pogreške.

Ograničite posljedice uspješnog phishinga

  • primijenite najmanje privilegije i odvojite administracijske račune od svakodnevne e-pošte;
  • uvedite MFA, a za administratore i visokorizične procese phishing-otpornu autentikaciju gdje je izvediva;
  • koristite podržane i ažurirane uređaje, zaštitu krajnjih točaka te blokiranje poznatih zlonamjernih odredišta;
  • za plaćanja, promjene dobavljača i oporavak računa uvedite neovisnu potvrdu;
  • centralizirajte relevantne zapise i upozorenja za identitete, e-poštu i krajnje točke.

Pripremite odgovor

Unaprijed dokumentirajte opoziv sesija i tokena, resetiranje vjerodajnica, pretragu drugih primatelja, očuvanje dokaza, obavještavanje i odluku o regulatornoj procjeni. Vježba treba uključiti situaciju u kojoj su primarna e-pošta ili identiteti kompromitirani.

Za procjenu otpornosti e-pošte, identiteta i procesa prijave pogledajte usluge kibernetičke sigurnosti.

Edukacija i phishing simulacije

Edukacija treba biti kratka, redovita i povezana s ulogom. Financije vježbaju promjenu računa dobavljača, podrška oporavak identiteta, administratori privilegirani pristup, a uprava BEC i lažno predstavljanje.

Simulacija može provjeriti jesu li kanal prijave i reakcija tima djelotvorni, ali ne dokazuje ukupnu sigurnost. Prije provedbe uredite svrhu, pravnu osnovu i privatnost, uključite HR/DPO prema potrebi, izbjegnite nepotrebno prikupljanje podataka i ne stvarajte kulturu srama.

Korisnije metrike od same stope klika su:

  • udio sumnjivih poruka koje su prijavljene;
  • vrijeme od prve isporuke do prve prijave;
  • vrijeme do blokiranja i opoziva kompromitirane sesije;
  • udio visokorizičnih računa s prikladnim MFA-om;
  • broj ponovljenih procesnih slabosti, primjerice promjena računa bez druge potvrde;
  • zatvaranje korektivnih mjera nakon vježbe ili stvarnog incidenta.

NIS2 i GDPR obveze

NIS2 članak 21. obuhvaća osnovnu kibernetičku higijenu i osposobljavanje, upravljanje incidentima, kontrolu pristupa te procjenu učinkovitosti mjera. Ne propisuje određenu stopu klikova ni univerzalan broj simulacija godišnje. Program treba biti razmjeran riziku i dokazivo djelotvoran.

Primljena ili blokirana phishing poruka nije automatski značajan incident. Ako phishing dovede do značajnog incidenta ključnog ili važnog subjekta, hrvatski režim predviđa rano upozorenje nadležnom CSIRT-u do 24 sata od saznanja, početnu obavijest do 72 sata i završno izvješće do 30 dana od početne obavijesti, uz pravila za incident koji i dalje traje.

Ako su osobni podaci povrijeđeni, voditelj obrade zasebno procjenjuje GDPR. Prijava AZOP-u dospijeva bez nepotrebnog odgađanja i, ako je izvedivo, najkasnije 72 sata od saznanja kada je vjerojatan rizik za prava i slobode pojedinaca. Visok rizik može zahtijevati i obavještavanje pogođenih osoba bez nepotrebnog odgađanja.

Česta pitanja

Može li legitimna poruka sadržavati neke znakove phishinga?

Može. Hitnost, poveznica ili privitak nisu sami po sebi dokaz. Odluka se temelji na kombinaciji pošiljatelja, domene, očekivanja, odredišta i neovisne provjere procesa.

Štiti li MFA potpuno od phishinga?

Ne. MFA smanjuje rizik, ali kodovi i push odobrenja mogu se izmamiti. NIST phishing-otpornost definira kao svojstvo protokola koje ne ovisi o oprezu korisnika; WebAuthn je primjer standarda koji veže autentikaciju uz legitimnu domenu.

Treba li prijaviti poruku ako nisam kliknuo?

Da, prema internom postupku. Vaša prijava može zaštititi kolegu kojem je stigla ista kampanja i omogućiti blokiranje domene ili računa.

Je li visoka stopa prijava znak da imamo previše phishinga?

Ne nužno. Može značiti da zaposlenici prepoznaju rizik i vjeruju kanalu za prijavu. Metriku treba čitati zajedno s količinom isporučenih poruka, kvalitetom prijava i brzinom odgovora.

Povezani vodiči

Izvori i pregled

Sadržaj je stručno pregledan 8. kolovoza 2026. prema sljedećim primarnim i službenim izvorima:

Sadržaj pruža opće smjernice. Tehnički odgovor i obveze prijave ovise o stvarnom učinku, statusu subjekta i pogođenim podacima ili uslugama.

O AUTORU
Ivana Ludiga
Suradnica · mag. iur.

Ivana Ludiga, mag. iur., suradnica je u Vision Complianceu s fokusom na zaštitu podataka, provedbu GDPR-a i regulatorno savjetovanje. Podržava projekte usklađenosti za organizacije u zdravstvu, financijskim uslugama i tehnološkom sektoru.

TREBATE POMOĆ S KIBERNETIČKOM SIGURNOŠĆU?

ISO 27001 i sigurnosne politike.

Izrađujemo sigurnosne politike, provodimo procjene rizika i pripremamo organizacije za certifikaciju ISO 27001 i sigurnosne provjere. Krenite s 30-minutnim razgovorom.