SIGNETIKA.Provjeri
Autentikacija domene · SPF · DKIM · DMARC · MTA-STS

Zaštita poslovne e-pošte za hrvatske tvrtke.

Signetika je specijalist za zaštitu poslovne e-pošte hrvatskih tvrtki. Uvodimo SPF, DKIM i DMARC do politike odbijanja, a zatim ih držimo pod nadzorom — svaka faza ima mjerilo i pisani trag.

  • 44.255 analiziranih domena
  • Partneri: PowerDMARC · Hornetsecurity by Proofpoint

Štitimo domenu od lažnog predstavljanja — SPF, DKIM i DMARC do politike odbijanja, s trajnim nadzorom i mjesečnim izvještajem na hrvatskom.

Mjerljiva mjera sigurnosti komunikacija — doprinosi usklađenosti s Direktivom (EU) 2022/2555 (NIS2) i Zakonom o kibernetičkoj sigurnosti (NN 14/2024), s pisanim tragom za reviziju.

44.255analiziranih domena

vlastita metodologija, 40+ TLD-ova

27.000+izrađenih sigurnosnih nalaza

personalizirano, po domeni

994domene u nacionalnom nalazu

hrvatske institucije · uzorak i metodologija objavljeni

Brojke pokazuju opseg našeg mjerenja — ne broj klijenata. Uzorci za .ch i .de kurirani su za vlastitu analizu, pa ih ne treba čitati kao presjek tih tržišta; reprezentativan je .hr bazen od 6.259 domena.

Besplatna analiza

Prije bilo kakvog razgovora — pogledajmo kako Vaša domena stoji.

Ne tražimo podatke da bismo Vam nešto ponudili. Upišite domenu i odmah vidite ono što vidi svaki server koji primi Vašu poštu. Bez registracije, bez čekanja i bez obveza — istom metodologijom kojom smo analizirali 44.255 domena.

Dobivate odmah · besplatno

  • Postoji li DMARC politika i blokira li išta
  • Je li popis pošiljatelja (SPF) uredan ili prazan
  • Ima li domena DKIM potpis na standardnim selektorima
  • Stanje zaštićenog prijenosa — MTA-STS i TLS-RPT

Puni nalaz · na zahtjev

  • Svi Vaši pošiljatelji, poimence — uključujući one za koje nitko ne zna
  • Poravnanje po svakom sustavu koji šalje u Vaše ime
  • Razina rizika i redoslijed popravaka
  • Verzija za IT i sažetak za upravu

Napisano na hrvatskom, u jednom radnom danu. I dalje bez obveze — ako procijenimo da Vam nešto ne treba, to ćemo Vam i reći.

Spremno

Provjera zaštite domene

Ista provjera koju napravi svaki server koji primi Vašu poštu — u trideset sekundi, s objašnjenjem na hrvatskom.

Može i adresa e-pošte ili puni URL — izdvojit ću domenu.

Besplatno i bez registracije. Čitamo samo javne DNS zapise — ništa ne šaljemo i ništa ne mijenjamo. Domenu ne spremamo u baze ni popise; rezultat držimo u memoriji najviše 10 minuta radi brzine.

Prijetnja koju ne vidite

Lažni račun s Vaše adrese. Kupac plaća — napadaču.

Vaš poslovni partner primi poruku koja izgleda točno kao Vaša: logotip, potpis, ton. Samo je broj računa drugačiji. Iduća redovna uplata odlazi izravno napadaču — a on nije morao provaliti ni u jedan Vaš sustav. Dovoljno je da Vaša domena nema urednu autentikaciju.

490

organizacija plaća Microsoft 365 ili Google Workspace — a nema aktivan DMARC

Izvor: naš sken 6.259 .hr domena

41,7 %

.hr domena nema DMARC zapis; njih 2.087 uz to aktivno prima poštu

Izvor: isti sken

≈50.000 $

medijan gubitka po incidentu lažnog predstavljanja (BEC)

Izvor: Verizon DBIR 2025

Treća brojka nije hrvatska statistika. Dolazi iz američkih prijava i ovdje stoji kao red veličine, ne kao mjera našeg tržišta. Mehanizam je identičan, a naš sken .hr prostora pokazuje da su vrata jednako otvorena. Vatrozid i antivirus tu ne pomažu: napad se ne događa u Vašoj mreži, nego na sloju identiteta pošiljatelja.

Druga strana iste medalje

Ista postavka odlučuje i hoće li Vaša pošta uopće stići.

Gmail, Yahoo i Outlook danas provjeravaju autentikaciju prije nego što poruku uopće pokažu primatelju. Domena bez urednih zapisa ne riskira samo lažiranje — riskira da ponuda, faktura ili newsletter završe u spamu ili budu odbijeni na ulazu. Uredna autentikacija je zato istovremeno sigurnosna i prodajna mjera.

U medijima · arhiv

Hrvatska · provjereni izvori · 2018.–2026.

Ovo nisu hipotetski scenariji. Dogodilo se ovdje.

Sve niže javno je objavljeno u hrvatskim medijima ili u službenim upozorenjima Nacionalnog CERT-a. Poveznice vode na izvornike — provjerite ih sami.

15 predmeta
Indeks predmeta
  • Index.hrlipanj 2026.stotine tisuća €

    Preko lažnog e-maila izvukli stotine tisuća eura iz Požeško-slavonske županije

    Prema priopćenju policije, počinitelj je lažnim prikazivanjem činjenica putem elektroničke pošte doveo službenike u zabludu i naveo ih na izvršenje transakcije. Prema neslužbenim informacijama Telegrama riječ je o oko 700.000 eura, a istragu je preuzeo USKOK.

    Otvori izvornik

45 mil. €

štete od prijevara u prvih pet mjeseci 2026.

4,5×

rast štete od računalnih prijevara u godinu dana

839

prijavljenih računalnih prijevara u istom razdoblju

Izvor: Podaci MUP-a, objavljeni u Lideru (lipanj 2026.)

Što u tim izvještajima nedostaje

Jedna rečenica: lažiranje adrese pošiljatelja tehnički je rješiv problem. SPF, DKIM i DMARC postoje upravo zato — a poruka poslana s domene koja ih ima uredno postavljene ne stiže do sandučića.

I što ne rješavaju

Ne zaustavljaju kompromitirani račun poslovnog partnera ni domenu sličnog naziva — i o tome govorimo otvoreno. Ali zatvaraju najizravniji put: poruku koja se predstavlja kao Vaša.

Zapis nije politika

Zapis postoji. Zaštita ne postoji.

U našem nalazu 994 domene hrvatskih institucija svaka je druga domena s DMARC-om ostala na p=none. To je zapis koji sve prijavljuje, a ništa ne blokira. Kao prvi korak je ispravan. Kao završno stanje je zabluda — domena i dalje ne odbija nijednu lažiranu poruku, a izvještaje o njoj nitko ne čita.

Uzorak su institucije, ne tvrtke, i ne tvrdimo da je kod tvrtki isto. Tvrdimo drugo: p=none je mjesto na kojem se najčešće stane, jer izgleda kao gotov posao.

_dmarc.primjer-jedan.hr — TXTFAIL
(nema zapisa)

Bilo tko može slati poštu u ime ove domene.

_dmarc.primjer-dva.hr — TXTWARN
v=DMARC1; p=none;

Prijavljuje i promatra. Ne zaustavlja ništa.

_dmarc.primjer-tri.hr — TXTPASS
v=DMARC1; p=reject; rua=mailto:[email protected];

Lažirana pošta odbija se kod primatelja. Ciljno stanje.

Plaćate vrhunsku infrastrukturu — Microsoft 365 ili Google Workspace — a ulazna vrata držite otvorenima. Platforme DMARC nude, ali ga ne postavljaju umjesto Vas, jer ne mogu: Vaša politika mora poznavati sve Vaše legitimne pošiljatelje — newsletter, CRM, fakturiranje, web-forme. To zna samo netko tko ih popiše.

Usklađenost se ne kupuje licencom. Ona se konfigurira.

Što radimo

Od dijagnoze do pošte kojoj se vjeruje.

Radimo isključivo sigurnost e-pošte. Tri koraka: utvrditi stanje, dovesti domenu do politike odbijanja, držati je ondje. Svaki ima svoju isporuku i svoj kraj.

01

Dijagnostika

Znat ćete točno gdje stojite — i što je od toga hitno.

Provjeravamo SPF, DKIM, DMARC, MTA-STS, TLS-RPT i DNSSEC, a nalaz pišemo u dvije verzije. Tehnička ide IT-u, sažetak upravi. Uz svaki nalaz dolazi razina rizika i redoslijed rješavanja.

Nalaz ≈18 str. za IT + sažetak ≈5 str. za upravu

02Najtraženije

Implementacija

Domena prestaje biti upotrebljiva za lažiranje — bez prekida u slanju.

Konsolidiramo SPF i uključujemo DKIM potpisivanje. DMARC stežemo postupno: p=none → quarantine → reject. Zatim dolaze MTA-STS i TLS-RPT. Uz uredan potpis Gmail, Yahoo i Outlook prepoznaju Vašu poštu kao legitimnu — ponude i fakture prolaze, lažirane poruke ne.

p=reject u 6–10 tjedana + dokumentacija, primopredaja i edukacija tima

03

Upravljana zaštita

Zaštita ostaje na mjestu i kad se Vaša infrastruktura promijeni.

Pratimo izvještaje, javljamo se kad se pojavi novi izvor slanja i držimo zapise usklađenima. Svaki mjesec dobivate izvještaj na hrvatskom — jedna verzija za upravu, jedna za IT. Pristup platformi je Vaš: ništa nije crna kutija.

Kontinuirani nadzor + mjesečni izvještaj + godišnja revizija

Sloj iznad: filtriranje, backup i ljudi

Za Microsoft 365 i Google Workspace okruženja pokrivamo i napredno filtriranje, backup, arhiviranje, enkripciju te edukacije zaposlenika — kroz Hornetsecurity by Proofpoint platformu, gdje imaju smisla. Zaštita domene je temelj; ovo je sloj iznad njega.

Detalji usluga →
Radi bez obzira na platformu

Zaštita domene živi u DNS-u, iznad Vaše platforme. Nije važno šaljete li poštu Microsoftom, Googleom ili hosting serverom — važno je da svaki od tih izvora bude uredno potpisan i popisan.

Microsoft 365

Exchange Online, hibridno slanje, DKIM selektori

Google Workspace

Gmail za tvrtke, alias domene, SMTP relay

Zoho Mail

Mail i Workplace, vlastiti selektori

Proton i Infomaniak

europske platforme, poseban SMTP put

Hosting mail (cPanel, Plesk)

dijeljene IP adrese i reputacija

Servisi za slanje

Brevo, Mailchimp, SendGrid, Postmark, ERP i web-forme

Kako radimo

Pet faza. Svaka se mjeri Vašom poštom.

Politiku odbijanja ne uključujemo prvi dan. Prvo moramo znati tko sve legitimno šalje s Vaše domene, a taj popis nitko nema napamet. Zato prve dvije faze samo promatraju, a stežemo tek kad su svi pošiljatelji potvrđeni. Tipično traje 6–10 tjedana; kod više domena i složenije infrastrukture dulje.

Mjerilo

Uspjeh se mjeri jednim brojem iz Vašeg izvještaja: koliko je Vaših poruka odbijeno zbog politike koju smo postavili. Cilj je nula, a brojka stoji u izvještaju svaki mjesec. Vidljiva je u agregiranim izvještajima, pa je možete provjeriti i sami.

  1. 01

    Temelji

    1–3 dana

    Uključujemo DKIM potpisivanje i postavljamo DMARC u način promatranja. Ništa se ne blokira.

  2. 02

    Promatranje

    2–4 tjedna

    Izvještaji otkrivaju svakoga tko šalje s Vaše domene — Microsoft 365, ERP, newsletter, sestrinske tvrtke. S Vašim IT-om potvrđujemo što je legitimno.

  3. 03

    Poravnanje

    1–2 tjedna

    Svaki legitimni izvor dobiva ispravan potpis i mjesto u SPF zapisu. Ovdje se rješava hibridno slanje i stari uređaji.

  4. 04

    Karantena

    2–3 tjedna

    Lažirana pošta ide u spam umjesto u inbox. Pratimo dnevno i reagiramo prije nego što išta zapne.

  5. 05

    Odbijanje

    trajno

    p=reject: lažna pošta staje na ulazu. Uz MTA-STS, TLS-RPT i — ako želite — BIMI logo u inboxu primatelja.

Vi samo odobravate korake — ostalo vodimo mi, u suradnji s Vašim IT timom. Ovo nije propust Vašeg IT-a: DMARC, SPF i DKIM čine specijalistički sloj koji u većini organizacija — uključujući i državne — ostaje nepokriven.

Rokovi koje ne postavljamo mi

Autentikacija više nije preporuka. Postala je uvjet isporuke.

Google, Microsoft i Yahoo provjeravaju tko je poslao poruku prije nego je puste u sandučić. Zakon traži isto, samo drugim riječima. Rokove niže nismo izmislili mi — ali njihovu cijenu plaća Vaša pošta.

od veljače 2024.

Google i Yahoo

Svi pošiljatelji prema Gmailu trebaju SPF ili DKIM. Tko šalje 5.000+ poruka dnevno treba SPF i DKIM i DMARC. Od studenog 2025. provedba je pooštrena.

od 5. svibnja 2025.

Microsoft

Outlook odbija masovnu poštu bez ispravne provjere: 550 5.7.515 Access denied. Popis sigurnih pošiljatelja to ne zaobilazi.

NN 14/24, na snazi

NIS2 i Zakon o kibernetičkoj sigurnosti

Zakon traži upravljanje rizicima, autentikaciju i sigurnost komunikacija — uz osobnu odgovornost uprave. Kazne dosežu 10 mil. € ili 2 % godišnjeg prometa.

Pošteno: pragovi od 5.000 poruka dnevno formalno gađaju masovne pošiljatelje. Ako šaljete newslettere, račune iz ERP-a ili automatske obavijesti, već ste u toj kategoriji. A nijedan propis ne imenuje DMARC — propisi traže sposobnosti, ne proizvod. Uredna autentikacija domene samo je najbrži mjerljiv dokaz da ste ih ispunili.
Pravni okvir

Što europska direktiva i hrvatski zakon traže — i gdje je tu Vaša e-pošta.

Zakon o kibernetičkoj sigurnosti (NN 14/2024) prenosi europsku direktivu NIS2 i na snazi je od veljače 2024. Ovdje je sažetak onoga što stvarno piše — bez tumačenja u našu korist.

  1. 01EU

    Direktiva (EU) 2022/2555

    NIS2 — okvir, ne izravna obveza za tvrtke

  2. 02RH

    Zakon o kibernetičkoj sigurnosti

    NN 14/2024 — prenosi direktivu u hrvatsko pravo

  3. 03Provedba

    Kategorizacija obveznika

    po sektoru i veličini; provodi je NCSC

  4. 04Subjekt

    Mjere i dokazivanje

    obveza nastaje tek ovdje — i mora se moći dokazati

Tko je obveznik

Zakon obvezuje ključne i važne subjekte iz propisanih sektora — ne svaku tvrtku. Kategorizacija ide po sektoru i veličini, a provodi je nacionalni centar za kibernetičku sigurnost.

Što se traži

Upravljanje rizicima, kontrola pristupa, sigurnost komunikacija, kontinuitet poslovanja i prijava incidenata. Traže se sposobnosti, ne određeni proizvodi.

Odgovornost uprave

Direktiva izrijekom obvezuje upravu. Mjere se ne delegiraju IT-u — odobrava ih i nadzire uprava, koja za njih i odgovara.

Rokovi prijave značajnog incidenta

  1. 24 sata

    Rana najava

    od saznanja o značajnom incidentu

  2. 72 sata

    Izvješće o incidentu

    procjena ozbiljnosti, utjecaja i pokazatelja

  3. 1 mjesec

    Završno izvješće

    uzrok, primijenjene mjere, prekogranični učinak

Rok teče od saznanja, ne od nastanka. Zato je važno da se zloupotreba domene uopće primijeti — bez izvještaja koje šalje DMARC, prvi znak zna biti poziv prevarenog poslovnog partnera.

Najviše propisane kazne

Ključni subjekti

do 10 mil. €

ili 2 % ukupnog godišnjeg prometa

Važni subjekti

do 7 mil. €

ili 1,4 % ukupnog godišnjeg prometa

Riječ je o gornjim granicama predviđenima zakonom, ne o uobičajenim iznosima. Navodimo ih jer se u javnosti često prenose netočno — bez razlike između ključnih i važnih subjekata.

Budimo precizni

Nijedan propis ne imenuje DMARC. Ni NIS2, ni Zakon o kibernetičkoj sigurnosti, ni Uredba koja ga provodi. Tko Vam tvrdi da je DMARC „zakonska obveza“, ili ne zna ili Vam prodaje strah.

Ono što propisi traže jesu sposobnosti: da rizicima upravljate, da komunikaciju osigurate i da to možete dokazati. Uredna autentikacija domene jedna je od najbržih i najmjerljivijih stavki na tom popisu — s pisanim tragom koji se pokaže revizoru. Ali usklađenost se ne kupuje kao proizvod, ni od nas.

Sloj autentikacije domene
PowerDMARCPartner

Partnerska platforma

PowerDMARC

Izvještaji koje domena šalje — pročitani i pretvoreni u odluke.

DMARC svakodnevno šalje izvještaje o tome tko je slao u ime Vaše domene. Bez platforme to su hrpe XML datoteka. Uz platformu su popis izvora, povijest i upozorenje kad se nešto promijeni.

Radi isključivo kroz DNS

MX zapisi se ne diraju, pošta ne prolazi kroz posrednika, tok ostaje kakav jest. To je razlog zašto se uvođenje može napraviti bez prekida u radu.

  • ISO/IEC 27001:2022
  • SOC 2 Type II
  • GDPR-ready
  • 10.000+ organizacija u 100+ zemalja

Navedeno se odnosi na platformu, ne na našu uslugu. Naše obveze stoje u ugovoru.

Što pokriva

  • Agregirani DMARC izvještajitko šalje s Vaše domene, odakle i s kojim rezultatom
  • Hosted SPF, DKIM, MTA-STS i BIMIzapisi se održavaju s platforme, bez ručnog diranja DNS-a
  • Upozorenja na nove izvorejavlja se čim se pojavi pošiljatelj koji prije nije viđen
  • Threat intelligenceprepoznavanje poznatih zlonamjernih izvora
  • Izvoz u SIEMza tvrtke koje već imaju nadzorni sustav
  • Povijest i revizijski tragdokaz stanja kroz vrijeme, korisno pred revizorom

Naša uloga

Zaštitom upravljamo s centralnog panela, čitamo izvještaje umjesto Vas i pišemo mjesečni nalaz na hrvatskom — u dvije verzije, za upravu i za IT. Pristup platformi je i Vaš.

Sloj oko sandučića
Hornetsecurity by ProofpointMSP partner

Partnerska platforma

Hornetsecurity by Proofpoint

Ono što autentikacija domene po definiciji ne pokriva.

Zaštita domene sprječava zloupotrebu Vašeg imena. Ne zaustavlja privitak koji je zaposlenik već otvorio, ni poruku s domene sličnog naziva. Za taj sloj postoji zasebna platforma — i uvodimo je samo kad procijenimo da je potrebna.

Uvodi se selektivno

Ovaj sloj mijenja put Vaše pošte i traži zaseban proračun. Zato ga ne nudimo unaprijed — predlažemo ga tek kad iz nalaza vidimo da postoji rizik koji autentikacija domene ne pokriva.

  • EU sjedište
  • ISO 27001
  • SOC 2 Type II
  • 125.000+ klijenata platforme

Navedeno se odnosi na platformu, ne na našu uslugu. Naše obveze stoje u ugovoru.

Što pokriva

  • Napredna zaštita od phishingaanaliza privitaka i poveznica prije isporuke
  • Prepoznavanje lažnog predstavljanjaporuke koje oponašaju upravu ili poslovne partnere
  • Backup Microsoft 365 okruženjapošta, dokumenti i timski sadržaj
  • Arhiviranje i kontinuitetpristup pošti i kad primarni sustav padne
  • Enkripcija korespondencijeza osjetljivu komunikaciju
  • Edukacije s mjerljivim napretkomsimulirani phishing i kratke edukacije, bez posramljivanja

Naša uloga

Radimo audit, plan, uvođenje i izvještavanje. Ako procijenimo da Vam ovaj sloj ne treba, reći ćemo to prije nego što ga ponudimo.

Razlika koja se provjerava

Ne tražimo povjerenje. Dajemo dokaze.

Sustavno mjerenje hrvatskog domenskog prostora daje nam pogled koji se ne može kupiti: vidimo koje se organizacije mogu lažirati, koji su zapisi postavljeni pa zaboravljeni i kako se stanje mijenja kroz vrijeme. Ono što ovdje tvrdimo, izmjerili smo.

Provjerite nas u 30 sekundi — pozivamo Vas na to

Svaki naš nalaz možete sami potvrditi javnim alatima poput mxtoolbox.com. Transparentnost nam je načelo, ne marketinška poza.

Metodologija, ne dojam

Tri neovisna DNS resolvera, dva vremenski odvojena prolaza, evidencija svakog upita. Kroz taj pipeline prošlo je 44.255 domena. „Nema zapisa“ kod nas znači: provjereno više puta.

Naša domena prva

Domene kojima se služimo rade na p=reject, s MTA-STS i TLS-RPT-om. Prvo što primatelj provjeri bit će upravo naša domena — držimo se standarda koji prodajemo.

IT tim je saveznik

Ne dolazimo umjesto Vašeg IT-a, nego kao njegov specijalistički produžetak. Dokumentaciju potpisujemo zajedno, a rezultate objašnjavamo bez posramljivanja.

Što ne radimo

Ne čitamo Vaše mailove. Ne diramo Vaš mail server ni MX zapise. Ne šaljemo ništa s Vaše domene. Radimo isključivo s javnim DNS zapisima i izvještajima koje standard sam dostavlja.

I ne obećavamo „potpunu zaštitu“: DMARC ne rješava kompromitirane račune, slične domene ni zaražene privitke. Za te slojeve postoje drugi alati — reći ćemo Vam otvoreno koji, i trebate li ih uopće.

Nacionalni nalaz

Provjerili smo kako Hrvatska štiti e-poštu.

Analizirali smo 994 domene hrvatskih institucija — ministarstava, gradova, bolnica, banaka, fakulteta. Efektivnu zaštitu od lažiranja ima njih 30 %.

Domene s politikom punog odbijanja (p=reject)

  • Ministarstva0 / 7
    0 %
  • Županije0 / 20
    0 %
  • Državna tijela0 / 13
    0 %
  • Gradovi6 / 116
    5 %
  • Općine21 / 390
    5 %
  • Banke3 / 13
    23 %

Nijedno ministarstvo, nijedna županija i nijedno državno tijelo u uzorku nema politiku punog odbijanja. Metodologija: tri neovisna DNS resolvera, dva prolaza, bez slanja ijedne poruke.

Česta pitanja

Pitanja koja stvarno postavljate.

  • Ne — upravo zato proces ima pet faza. Prve dvije samo promatraju; politika se steže tek kad su svi legitimni pošiljatelji potvrđeni i poravnati. Mjerilo je konkretno i vidljivo u izvještaju: nijedna Vaša poruka odbijena zbog politike koju smo postavili.

Nitko ne šalje e-mail u Vaše ime. Osim Vas.

Upišite domenu i za tridesetak sekundi vidite može li se netko lažno predstavljati kao Vi. Bez registracije i bez obveza — a ako želite, pošaljemo Vam i puni pisani nalaz.

Besplatno · Rezultat odmah · Nalaz na hrvatskom