Sigurnosni program i rizik15. lipnja 2026. · 8 min čitanja

Kibernetička sigurnost za male tvrtke: prvih 10 koraka

Male tvrtke su česta meta jer su slabije branjene. Evo praktičnih prvih koraka koji najviše smanjuju rizik, bez velikog proračuna i složenih alata.
Vlasnik male tvrtke i zaposlenica pregledavaju osnovne sigurnosne korake na prijenosnom računalu.

Mnoge male i srednje tvrtke vjeruju da su premale da bi privukle napadače. To je opasna zabluda. Velik dio modernih napada je automatiziran. Botovi pretražuju internet, traže izložene servise, slabe lozinke i neukrpane ranjivosti, i napadaju sve što nađu, bez obzira na veličinu žrtve. Mala tvrtka sa slabom obranom je za takav alat jednako vrijedna meta kao velika korporacija, a često i lakša jer nema sigurnosni tim. Uz to, manje tvrtke su redovito dobavljači i partneri većih organizacija, pa napad na njih postaje ulaz u veći opskrbni lanac.

Postoji i druga strana. Tvrtka koja je doista premalena i bez vrijednih podataka rijetko je cilj usmjerenog napada, ali svejedno strada od masovnih, neselektivnih kampanja: ransomwarea, krađe vjerodajnica i prevara s poslovnom e-poštom. Za regulirane tvrtke u Hrvatskoj pitanje nije samo hoće li ih netko napasti, nego i što propisi traže. GDPR vrijedi za svaku tvrtku koja obrađuje osobne podatke, bez praga veličine, a NIS2 kroz Zakon o kibernetičkoj sigurnosti može obuhvatiti i srednje subjekte u važnim sektorima. Ovaj tekst objašnjava zašto ste meta, kako prioritizirati uz ograničene resurse i koje mjere daju najveći učinak za najmanje novca.

Ovo je praktičan vodič za male i srednje tvrtke. Širi pristup za organizacije koje grade program od nule opisujemo u tekstu odakle krenuti s kibernetičkom sigurnošću.

Zašto su male i srednje tvrtke meta

Napadači biraju po lakoći, ne samo po vrijednosti. Mala tvrtka sa slabim lozinkama, bez sigurnosnih kopija i bez educiranih ljudi lakša je meta od velike organizacije s posvećenim timom. Automatizirani alati skeniraju cijeli internet, otkrivaju izložene servise i poznate ranjivosti, i probijaju sve što popusti. U toj logici veličina tvrtke gotovo da nije bitna. Bitno je koliko ste otporni na napad koji ne bira.

Drugi razlog je opskrbni lanac. Veće organizacije rade s desecima manjih dobavljača, knjigovođa, agencija i pružatelja usluga, koji često imaju pristup njihovim sustavima ili podacima. Napadač koji ne može probiti veliku metu izravno traži najslabiju kariku među njezinim dobavljačima. Mala tvrtka tada postaje most prema većem plijenu. Zato i tvrtke koje misle da nemaju ništa vrijedno ipak nose rizik za svoje klijente. O tome detaljnije pišemo u tekstu o upravljanju rizikom dobavljača.

Postoji i gornja granica zanemarivosti. Doista sitna tvrtka bez digitalnih sustava i osobnih podataka rijetko je vrijedna usmjerenog napora. No čim imate e-poštu, internetsko bankarstvo, podatke o kupcima i nekoliko računala, ulazite u domet masovnih kampanja. Tada je obrana stvar minimalne higijene, a ne velikog projekta.

Kako prioritizirati uz ograničene resurse

Male tvrtke nemaju ni proračun ni ljude za sve odjednom, pa je prioritizacija ključna vještina. Pravilo je jednostavno: prvo zaštitite ono što bi vas najviše boljelo da izgubite, i prvo zatvorite ulaze kroz koje napadi najčešće dolaze. To znači krenuti od e-pošte, vjerodajnica i podataka, jer kroz njih ide većina incidenata.

Korisno je gledati kroz tri pitanja. Što bi nas srušilo ako nestane, na primjer baza kupaca, knjigovodstvo ili proizvodni sustav. Koji su najvjerojatniji načini napada, gotovo uvijek phishing, ukradena lozinka i neukrpana ranjivost. I koje mjere pokrivaju najviše rizika po najnižoj cijeni. Kada na ta tri pitanja odgovorite, redoslijed se sam posloži. Strukturiraniji pristup tom razmišljanju je procjena rizika, koja ne mora biti složena da bi bila korisna.

Mjere s najvećim učinkom za najmanje novca

Sljedeća tablica navodi mjere poredane po omjeru učinka i troška. Gornje stavke su jeftine ili besplatne i pokrivaju velik dio rizika, pa ih uvodite prve. Donje stavke traže više truda ili novca, pa dolaze tek kada osnove stoje.

MjeraŠto napraviti i zaštoTrošak
Višefaktorska autentifikacija (MFA)Uključite MFA na e-pošti, bankarstvu i svim važnim računima. Ukradena lozinka tada gotovo ništa ne vrijedi.Besplatno do nizak
Sigurnosne kopije i testiranje obnoveRedovite kopije, barem jedna odvojena i nepromjenjiva, te povremena proba vraćanja podataka. Bez nje ransomware znači trajan gubitak.Nizak
Zakrpe i ažuriranjaRedovito zakrpajte sustave, aplikacije i uređaje. Napadači brzo iskorištavaju poznate ranjivosti.Besplatno do nizak
Edukacija zaposlenikaNaučite ljude prepoznati phishing i prijaviti sumnjivo. Većina incidenata počinje ljudskom radnjom.Nizak
Plan odgovora na incidentJednostavan zapis koga zvati i što učiniti. Brza reakcija smanjuje štetu.Besplatno
Najmanje ovlastiSvatko ima samo pristup koji mu je stvarno potreban. Tako proboj jednog računa ne ruši sve.Besplatno do nizak
Zaštita uređajaAntivirus ili EDR i šifriranje diskova na prijenosnim računalima. Štiti i od gubitka uređaja.Nizak do srednji
Sigurna e-pošta i domenaFiltriranje neželjene pošte i zaštita domene (SPF, DKIM, DMARC) protiv lažiranja.Nizak
Usklađenost s GDPR-omUskladite obradu osobnih podataka, jer GDPR nema prag veličine.Nizak do srednji
Prioritetne mjere za male i srednje tvrtke, poredane po omjeru učinka i troška.

Prvih pet mjera možete uvesti vlastitim snagama u nekoliko tjedana, bez velikog ulaganja. Upravo one daju najveći pad rizika. Sve ispod toga je nadogradnja koju gradite postupno.

Kada angažirati nekoga izvana

Male tvrtke rijetko mogu zaposliti stručnjaka za sigurnost s punim radnim vremenom, niti im to treba. Realnija opcija je vanjska usluga koja daje stručnost bez troška stalnog zaposlenika. Dvije usluge najbolje odgovaraju manjim tvrtkama, i međusobno se nadopunjuju, a ne isključuju.

Virtualni CISO (vCISO) je iskusni voditelj sigurnosti koji radi dio radnog vremena. Postavlja prioritete, gradi politike, vodi usklađivanje s GDPR-om i NIS2 zahtjevima i prevodi rizik na jezik uprave. To je pravi izbor kada vam treba smjer i odluke, a ne nadzor 24 sata. Kako vCISO radi objašnjavamo u tekstu što je vCISO, a uslugu nudimo kroz virtualni CISO.

MDR (Managed Detection and Response) je vanjski tim koji nadzire vaše sustave, otkriva napade i reagira na njih u stvarnom vremenu. To je pravi izbor kada imate vrijedne sustave koje treba nadzirati stalno, a nemate vlastiti SOC. Detalje opisujemo u tekstu što je MDR. U praksi mala tvrtka najprije uzima vCISO za smjer, a MDR dodaje kada poraste izloženost. Po našem iskustvu, kombinacija dijela radnog vremena za vodstvo i ciljane vanjske usluge košta znatno manje od jednog stalnog zaposlenika, a stvarna procjena ovisi o opsegu.

Realan proračun i postupni plan

Najčešća pogreška u proračunu je trošiti na skupe alate prije nego što osnove stoje. Logika je obrnuta: prvo iscrpite jeftine i besplatne mjere koje daju najveći učinak, pa tek onda ulažite u naprednije. Najveći trošak nikada nije sigurnost, nego incident koji ste mogli spriječiti, sa zastojem rada, gubitkom podataka i mogućom kaznom prema GDPR-u.

  1. 01
    Mjesec 1: zatvorite najveće rupe
    Uključite MFA svuda, postavite sigurnosne kopije i uvedite redovite zakrpe. Sve troje je jeftino i odmah smanjuje rizik.
  2. 02
    Mjesec 2: ljudi i pristup
    Educirajte zaposlenike protiv phishinga, uvedite upravitelj lozinki i postavite najmanje ovlasti za svaki račun.
  3. 03
    Mjesec 3: pripremite se za incident
    Napišite jednostavan plan odgovora na incidente, testirajte obnovu iz kopije i zaštitite e-poštu i domenu.
  4. 04
    Mjesec 4 i dalje: vanjska podrška
    Angažirajte vCISO za smjer i usklađivanje, a MDR i naprednije alate dodajte prema stvarnoj izloženosti.

Ovaj raspored je okvir, ne pravilo. Tvrtka s vrijednim podacima ili regulatornim obvezama može sažeti prve mjesece i ranije uvesti vanjsku podršku. Bitno je da krenete redom i da svaki korak doista provedete, a ne samo kupite.

Regulatorni kontekst u Hrvatskoj

Dva propisa pogađaju i male tvrtke. GDPR vrijedi za svaku tvrtku koja obrađuje osobne podatke, bez praga veličine, pa i obrtnik s popisom kupaca ima obveze. To uključuje zakonitu obradu, zaštitu podataka i prijavu povrede AZOP-u u rokovima. Detalje za manje obveznike objašnjavamo u tekstu o GDPR-u za male tvrtke.

NIS2 je u Hrvatskoj prenesen kroz Zakon o kibernetičkoj sigurnosti i može obuhvatiti i srednje subjekte u važnim i ključnim sektorima, ne samo velike. Ako ste u energetici, zdravstvu, prometu, vodoopskrbi, digitalnoj infrastrukturi ili sličnom sektoru, provjerite jeste li obveznik, jer zakon traži mjere upravljanja rizikom i prijavu incidenata. Što obveze znače u praksi opisujemo u tekstu o NIS2 i Zakonu o kibernetičkoj sigurnosti. I kada niste izravan obveznik, isti zahtjevi mogu doći ugovorom od većeg klijenta koji jest.

Sigurnost nije proizvod koji jednom kupite, nego navika koju održavate svaki tjedan.

Najčešća greška: sigurnost kao jednokratna kupnja

Najskuplja zabluda nije premali smo da bi nas napali, nego kupili smo alat, znači sigurni smo. Antivirus, vatrozid ili novi sustav za sigurnosne kopije ne vrijede ništa ako ih nitko ne ažurira, ne nadzire i ne testira. Napadači se prilagođavaju svaki tjedan, pa obrana koja stoji na mjestu brzo zastari.

Sigurnost je proces, ne kupnja. To znači redovito zakrpati sustave, povremeno testirati obnovu iz kopije, ponavljati edukaciju i preispitati tko ima koje ovlasti. Mala tvrtka to može svesti na nekoliko sati mjesečno, ali tih nekoliko sati mora postojati. Bez njih i najbolji alat postaje lažni osjećaj sigurnosti.

Kako Raptoric pomaže

Malim i srednjim tvrtkama pomažemo postaviti osnovnu zaštitu bez napuhanih projekata i bez alata koji vam ne trebaju. Kroz virtualni CISO dajemo smjer, prioritete i vodstvo u dijelu radnog vremena, a kroz upravljanje sigurnošću i usklađenost vodimo usklađivanje s GDPR-om i NIS2 zahtjevima. Dogovorite uvodni razgovor i reći ćemo vam jasno što vam treba, a što ne.

Česta pitanja

Jesu li male tvrtke stvarno meta napada?
Da. Velik dio napada je automatiziran i ne bira po veličini, nego napada svaki izložen i slabo branjen sustav. Manje tvrtke su često slabije branjene i ujedno dobavljači većih organizacija, pa napad na njih može biti ulaz u veći opskrbni lanac. Veličina nije zaštita.
Koja je najvažnija mjera za malu tvrtku?
Višefaktorska autentifikacija i provjerene sigurnosne kopije. MFA čini ukradenu lozinku gotovo bezvrijednom i zaustavlja najčešći način proboja. Kopije s testiranom obnovom omogućuju oporavak nakon ransomwarea. Obje mjere su jeftine i daju najveći pad rizika po uloženom novcu.
Trebamo li skupe sigurnosne alate?
Najčešće ne za početak. Najveći učinak daju jeftine i besplatne mjere: MFA, zakrpe, edukacija, sigurnosne kopije i najmanje ovlasti. Napredne alate i vanjske usluge uvodite tek kada osnove stoje. Trošiti na skupe alate prije osnova je česta i skupa pogreška.
Da li nam treba vlastiti stručnjak za sigurnost ili vanjska usluga?
Male tvrtke rijetko trebaju i mogu platiti stalnog stručnjaka. Realnija opcija je vCISO za smjer i prioritete u dijelu radnog vremena, a MDR za stalni nadzor kada poraste izloženost. Kombinacija vanjskih usluga obično košta manje od jednog stalnog zaposlenika, a stvarna procjena ovisi o opsegu.
Odnosi li se NIS2 i na srednje tvrtke?
Može. NIS2 je u Hrvatskoj prenesen kroz Zakon o kibernetičkoj sigurnosti i obuhvaća ključne i važne subjekte u određenim sektorima, uključujući i srednje, ne samo velike. Provjerite jeste li obveznik prema sektoru i veličini. I ako niste, iste obveze vam mogu doći ugovorom od većeg klijenta.
Vrijedi li GDPR za male tvrtke i obrtnike?
Da. GDPR nema prag veličine, pa vrijedi za svakoga tko obrađuje osobne podatke, uključujući obrtnike s popisom kupaca. Obveze uključuju zakonitu obradu, zaštitu podataka i prijavu povrede AZOP-u u rokovima. Detalje za manje obveznike objašnjavamo u tekstu o GDPR-u za male tvrtke.

Izvori

  1. 1ENISA. Cybersecurity guide for SMEs. European Union Agency for Cybersecurity, 2024. Poveznica
  2. 2NIST. Small Business Cybersecurity Corner. National Institute of Standards and Technology, 2024. Poveznica
  3. 3Hrvatski sabor. Zakon o kibernetičkoj sigurnosti (NN 14/2024). Narodne novine, 2024. Poveznica
Povezana usluga
Sigurnosni program i rizik
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor