Višestruka autentifikacija, MFA, Unsplash

Višestruka autentifikacija

Sigurnost digitalnih računa

Višestruka autentifikacija je danas nužna. Zaštita osobnih podataka i računa postala je jednako važna kao i zaključavanje ulaznih vrata.

Svakodnevno čujemo o novim slučajevima krađe podataka, probijenih lozinki i kompromitiranih korisničkih računa. U tom kontekstu višestruka autentifikacija (Multi-Factor Authentication – MFA) predstavlja jedan od najdjelotvornijih načina zaštite.

Tradicionalne lozinke, koliko god bile složene, više nisu dovoljne za zaštitu naših digitalnih identiteta.

Microsoft izvještava da se više od 1000 napada na lozinke događa svake sekunde te da više od 99,9 % hakiranih računa nije imalo aktiviranu višestruku autentifikaciju.

Unatoč tome, mnogi korisnici i organizacije još uvijek ne koriste ovaj jednostavan, ali iznimno učinkovit sigurnosni mehanizam.

Kibernetička sigurnost postaje sve važnija tema i u Hrvatskoj.

Tijekom 2024. godine u Hrvatskoj je zabilježeno 2167 kibernetičkih kaznenih djela, što je 21,7 % više nego godinu prije.

Samo u srpnju 2026. Hrvatska odvjetnička komora upozorila je na phishing kampanju u kojoj se nepoznate osobe lažno predstavljaju kao plaforma CorvusPay i šalju lažne poruke o poništenim transakcijama ili povratu sredstava.

U istom periodu, procurili su podatci više od 560 tisuća hrvatskih učenika i nastavnika, a vijest o curenju osjetljivih podataka iz obrazovnog sustava nažalost je dobila potvrdu.

Cilj nam je objasniti što je višestruka autentifikacija, kako funkcionira, koje vrste postoje te kako je postaviti na najčešće korištenim servisima.

Posebnu pozornost posvećujemo hrvatskom regulatornom okviru, uključujući NIS2 direktivu, certifikaciju kibernetičke sigurnosti koju provodi ZSIS te javni poziv na radionice za certifikaciju koje su obilježile veljaču 2026.

Što je višestruka autentifikacija?

Višestruka autentifikacija (MFA) je sigurnosni mehanizam koji zahtijeva da korisnik potvrdi svoj identitet korištenjem dvaju ili više nezavisnih faktora prije nego što mu se dopusti pristup računu, sustavu ili aplikaciji.

Umjesto oslanjanja isključivo na lozinku, MFA dodaje dodatne razine provjere koje značajno otežavaju neovlašteni pristup.

Razlika između 2FA i MFA

Pojmovi dvofaktorska autentifikacija (2FA – Two-Factor Authentication) i višestruka autentifikacija (MFA – Multi-Factor Authentication) često se koriste naizmjenično, no među njima postoji suptilna razlika.

Dvofaktorska autentifikacija (2FA) odnosi se specifično na korištenje točno dvaju faktora za provjeru identiteta. Na primjer, unos lozinke i potvrda putem SMS koda predstavlja klasičan primjer 2FA sustava.

Višestruka autentifikacija (MFA) je širi pojam koji obuhvaća korištenje dvaju ili više faktora. Svaki sustav koji koristi 2FA ujedno koristi i MFA, ali MFA može uključivati i tri ili više faktora.

Na primjer, vojni sustavi ili financijske institucije mogu zahtijevati lozinku, fizički token i biometrijski sken, što čini trofaktorsku autentifikaciju.

Temeljni sigurnosni principi

Višestruka autentifikacija temelji se na jednostavnom, ali moćnom principu.: čak i ako napadač kompromitira jedan faktor autentifikacije, ostali faktori i dalje štite račun.

Ovaj pristup poznat je kao „obrana u dubinu” (defence in depth) i predstavlja jedan od temelja moderne kibernetičke sigurnosti.

Prikazat ćemo jedan primjer. Napadač uspije saznati vašu lozinku putem phishing napada. Bez MFA sustava, on odmah ima puni pristup vašem računu.

No ako ste aktivirali višestruku autentifikaciju, napadač uz lozinku mora posjedovati i vaš fizički uređaj ili proći biometrijsku provjeru, što mu značajno otežava, a u većini slučajeva potpuno onemogućuje neovlašteni pristup.

Različiti faktori autentifikacije dolaze iz potpuno odvojenih kategorija, čime se osigurava da kompromitacija jednog faktora ne ugrožava ostale.

Kako funkcionira višestruka autentifikacija?

Da bismo razumjeli kako višestruka autentifikacija funkcionira, najprije moramo upoznati tri osnovne kategorije autentifikacijskih faktora.

Svaka od tih kategorija temelji se na drugačijem principu dokazivanja identiteta.

Tri kategorije autentifikacijskih faktora

1. Nešto što znate (Something you know – faktor znanja)

Ova kategorija uključuje informacije koje su pohranjene u vašem pamćenju i koje samo vi trebate poznavati. Najčešći, ali ujedno i najranjiviji oblici autentifikacije.

Primjeri uključuju:

  • Lozinke – kombinacije znakova koje koristite za prijavu na račune.
  • PIN kodovi – numeričke kombinacije, poput onih za bankomate.
  • Sigurnosna pitanja – pitanja poput „Kako se zove vaš prvi kućni ljubimac?” ili „U kojem ste gradu rođeni?”.
  • Uzorci otključavanja – vizualni uzorci na zaslonu mobitela.

Oko 57 % korisnika zapisuje lozinke na ljepljive papiriće, 67 % ih izvijesti da su ih izgubili, a 62 % čuva lozinke u bilježnicama pokraj radnog računala. J

oš zabrinjavajuće, 49 % pohranjuje lozinke u dokumentima u oblaku, 51 % na računalu, a 55 % na mobilnom telefonu.

2. Nešto što imate (Something you have – faktor posjedovanja)

Ova kategorija odnosi se na fizičke uređaje ili predmete koje posjedujete i koji služe kao drugi faktor provjere identiteta.

Primjeri uključuju:

  • Mobilni telefon – na koji primate SMS kodove ili push obavijesti.
  • Hardverski token – mali fizički uređaj koji generira jednokratne kodove. USB sigurnosni ključ – poput YubiKey uređaja koji se priključuje na računalo.
  • Pametna kartica – kartica s ugrađenim čipom koja služi za autentifikaciju.
  • Autentifikacijska aplikacija – aplikacija na mobitelu koja generira vremenski ograničene kodove.

3. Nešto što jeste (Something you are – faktor svojstvenosti)

Ova kategorija temelji se na biometrijskim karakteristikama, jedinstvenim fizičkim ili ponašajnim obilježjima korisnika.

Primjeri:

  • Otisak prsta – najčešći oblik biometrijske autentifikacije na pametnim telefonima.
  • Prepoznavanje lica – poput Face ID sustava na Apple uređajima.
  • Skeniranje šarenice oka – koristi se u visokoosiguranim okruženjima.
  • Prepoznavanje glasa – analiza glasovnih karakteristika korisnika.
  • Biometrija ponašanja – analiza načina tipkanja, hoda ili rukovanja uređajem.

Korak po korak: Tijek autentifikacije

Tipičan proces višestruke autentifikacije odvija se u sljedećim koracima:

1. Korisnik pokreće prijavu – unosi korisničko ime na web stranici ili u aplikaciji.

2. Unos prvog faktora – korisnik upisuje svoju lozinku (faktor znanja).

3. Sustav traži drugi faktor – nakon uspješne provjere lozinke, sustav zahtijeva dodatnu potvrdu identiteta.

4. Korisnik pruža drugi faktor – na primjer, unosi jednokratni kod primljen putem SMS poruke ili generiran u autentifikacijskoj aplikaciji.

5. Sustav provjerava oba faktora – ako su oba faktora valjana, korisnik dobiva pristup računu.

6. Pristup odobren ili odbijen – u slučaju neuspješne provjere bilo kojeg faktora, pristup se odbija i korisnik se obavještava o neuspjelom pokušaju.

MFA, lozinka, Unsplash

Ovaj slijed koraka osigurava da napadač mora istovremeno posjedovati više faktora iz različitih kategorija, što eksponencijalno povećava razinu sigurnosti.

Vrste višestruke autentifikacije

Na tržištu postoji niz različitih metoda višestruke autentifikacije, a svaka od njih ima svoje prednosti i nedostatke.

Ne možemo odabrati najprikladnije rješenje ako ne razlikujemo rješenja.

1. SMS kodovi

SMS verifikacija jedna je od najrasprostranjenijih metoda dvofaktorske autentifikacije. SMS se i dalje koristi kod 45 % korisnika kao primarna metoda višestruke autentifikacije.

Prednosti: jednostavna za korištenje, ne zahtijeva instalaciju dodatnih aplikacija, dostupna na svim mobilnim uređajima.

Nedostaci: ranjiva na napade zamjene SIM kartice (SIM swapping), SMS poruke nisu šifrirane i mogu biti presretnute, zahtijeva mobilni signal za primanje kodova. Sigurnosni stručnjaci je smatraju najslabijom metodom MFA.

2. Autentifikacijske aplikacije

Autentifikacijske aplikacije poput Google Authenticator, Microsoft Authenticator i Authy generiraju vremenski ograničene jednokratne kodove (TOTP – Time-based One-Time Password) izravno na korisnikovom uređaju.

Prednosti: sigurnije od SMS kodova jer ne ovise o mobilnoj mreži, kodovi se generiraju lokalno i ne mogu se presresti tijekom prijenosa, funkcioniraju i bez internetske veze, besplatne su za korištenje.

Nedostaci: zahtijevaju instalaciju aplikacije na pametnom telefonu, gubitak uređaja može uzrokovati probleme s pristupom, potrebna je početna konfiguracija za svaki servis.

3. Hardverski tokeni i USB ključevi

Hardverski sigurnosni ključevi, poput YubiKey uređaja i drugih FIDO2 kompatibilnih tokena, predstavljaju fizičke uređaje koji se koriste za autentifikaciju. Korisnik jednostavno priključi ključ na USB priključak računala ili ga prisloni na NFC čitač telefona.

Prednosti: iznimno visoka razina sigurnosti, otporni na napade phishinga jer koriste kriptografske protokole, ne zahtijevaju baterije (USB ključevi), podržavaju FIDO2 i WebAuthn standarde.

Nedostaci: potrebno ih je kupiti (cijena se kreće od 25 do 70 eura), mogu se izgubiti ili fizički oštetiti, nisu podržani na svim servisima i platformama.

4. Biometrijska autentifikacija

Biometrijska autentifikacija koristi jedinstvene fizičke karakteristike korisnika za provjeru identiteta. Od 2025. godine samo 45 % MFA sustava koristi biometriju poput otisaka prstiju ili prepoznavanja lica za jaču sigurnost.

Prednosti: iznimno praktična, teško ju je krivotvoriti ili ukrasti, brza i intuitivna za korištenje.

Nedostaci: biometrijski podatci, jednom kompromitirani, ne mogu se „promijeniti” poput lozinke, neki sustavi mogu imati problema s točnošću u određenim uvjetima, prikupljanje biometrijskih podataka pokreće pitanja privatnosti.

5. Push notifikacije

Push obavijesti predstavljaju najčešći sekundarni faktor autentifikacije s 29 % udjela, slijede ih SMS sa 17 % i soft tokeni s 14 %.

Dvofaktorska autentifikacija, kibernetička sigurnost, Unsplash

Prednosti: izuzetno jednostavne za korištenje, brže od unosa kodova, pružaju kontekstualne informacije o pokušaju prijave.

Nedostaci: zahtijevaju internetsku vezu na mobilnom uređaju, podložne su napadima „umora od notifikacija” (MFA fatigue), ovisne su o specifičnoj aplikaciji pružatelja usluge.

6. Email verifikacija

Email verifikacija šalje jednokratni kod ili poveznicu za potvrdu na korisnikovu email adresu.

Najmanje 98 % organizacija diljem svijeta podržava višestruke metode autentifikacije, od čega 56 % podržava SMS-bazirane TOTP kodove, a 51 % podržava one temeljene na emailu.

Statista

Prednosti: ne zahtijeva dodatne aplikacije ili uređaje, dostupna svim korisnicima s email računom.

Nedostaci: najmanje sigurna metoda MFA jer su email računi česta meta napada, može biti spora ako email kasni, ako je email račun kompromitiran, napadač može pristupiti i MFA kodovima.

Zašto je višestruka autentifikacija važna?

Važnost višestruke autentifikacije ne može se dovoljno naglasiti u današnjem digitalnom okruženju. Statistike i stvarni primjeri jasno pokazuju koliko je ovaj sigurnosni mehanizam učinkovit u sprječavanju neovlaštenog pristupa.

Statistike koje govore same za sebe

Čak 81 % povreda podataka rezultat je slabih lozinki. MFA blokira nevjerojatnih 99,9 % modernih automatiziranih kibernetičkih napada, zaustavlja 96 % masovnih phishing pokušaja i sprječava 76 % ciljanih napada.

Globalno tržište MFA rješenja u stalnom je porastu.

Prihod MFA tržišta porastao je s 14,4 milijarde dolara u 2023. na 16,3 milijarde u 2024. godini, a projekcije za 2026. predviđaju 22,8 milijardi dolara.

Globalno tržište višestruke autentifikacije bilježi značajan rast prihoda u posljednjem desetljeću po godišnjoj stopi rasta od 15,2 %.

Višestruka autentifikacija prešla je iz kategorije „poželjno” u kategoriju obveznog zahtjeva, pri čemu 78 % tvrtki sada zahtijeva MFA za administratorski pristup.

Kako postaviti višestruku autentifikaciju

U nastavku donosimo praktične upute za aktiviranje višestruke autentifikacije na najčešće korištenim servisima i platformama.

Google račun

1. Prijavite se na svoj Google račun na adresi myaccount.google.com.

2. U lijevom izborniku kliknite na Sigurnost.

3. U odjeljku „Prijava na Google” pronađite opciju Potvrda u dva koraka i kliknite na nju.

4. Kliknite na Započni i slijedite upute.

5. Odaberite željenu metodu: Google upiti (push notifikacije), autentifikacijska aplikacija ili sigurnosni ključ.

6. Unesite svoj telefonski broj kao rezervnu opciju.

7. Spremite rezervne kodove na sigurno mjesto.

8. Potvrdite postavke i dovršite konfiguraciju.

Microsoft račun

1. Prijavite se na account.microsoft.com. 2.

Kliknite na Sigurnost u gornjem izborniku.

3. Odaberite Napredne sigurnosne opcije.

4. U odjeljku „Dodatna sigurnost” uključite Potvrdu u dva koraka.

5. Instalirajte Microsoft Authenticator aplikaciju na svoj pametni telefon.

6. Skenirajte QR kod prikazan na zaslonu pomoću aplikacije.

7. Potvrdite postavljanje unosom koda generiranog u aplikaciji.

8. Zapišite i pohranite rezervni kod za oporavak pristupa.

Hardverski ključ, push potvrda, Unsplash

Facebook i Instagram

Na Facebooku otvorite Postavke i privatnost, zatim Centar za račune te Lozinka i sigurnost.

Pronađite opciju Dvofaktorska autentifikacija i odaberite željenu metodu: autentifikacijsku aplikaciju, SMS ili sigurnosni ključ.

Na Instagramu postupak je sličan. Kroz Postavke i privatnost idite na Centar za račune i aktivirajte dvofaktorsku autentifikaciju.

Bankarske aplikacije u Hrvatskoj

Hrvatske banke primjenjuju višestruku autentifikaciju u skladu s PSD2 direktivom.

Preuzmite mobilnu aplikaciju vaše banke iz službene trgovine aplikacijama, prijavite se korisničkim podatcima za internetsko bankarstvo, a aplikacija će vas voditi kroz postupak aktivacije.

Postavite biometrijski pristup (otisak prsta ili prepoznavanje lica) ako vaš uređaj podržava tu mogućnost.

Najbolje prakse prilikom postavljanja

Uvijek aktivirajte više metoda provjere kako biste imali alternativu.

Pohranite rezervne kodove na sigurnom fizičkom mjestu, idealno ispisane na papiru i pohranjene u sefu.

Nemojte koristiti isti uređaj za prijavu i primanje MFA kodova kad god je to moguće. Ažurirajte telefonski broj povezan s računima ako ga promijenite.

Prednosti i nedostaci višestruke autentifikacije

Prednosti

Višestruka autentifikacija drastično smanjuje rizik od neovlaštenog pristupa.

Čak i ako napadač posjeduje vašu lozinku, bez drugog faktora ne može pristupiti računu.

  • Smanjen rizik od posljedica curenja podataka – U slučaju velikih curenja podataka, korisnici s aktiviranom višestrukom autentifikacijom ostaju zaštićeni jer sama lozinka nije dovoljna za pristup njihovim računima.
  • Usklađenost s propisima – Mnogi regulatorni okviri, uključujući GDPR, PSD2 i NIS2, zahtijevaju ili preporučuju korištenje višestruke autentifikacije.
  • NIS2 propisuje 10 minimalnih područja sigurnosti, među kojima je i višefaktorska autentifikacija (MFA) i sigurne komunikacije.
  • Fleksibilnost izbora – Korisnici i organizacije mogu odabrati metode MFA koje najbolje odgovaraju njihovim potrebama, od besplatnih rješenja poput autentifikacijskih aplikacija do naprednih hardverskih tokena.

Nedostaci

Saznajte koji bi mogli biti nedostaci:

Dodatno trenje u korisničkom iskustvu – Svaki dodatni korak u procesu prijave zahtijeva više vremena i napora.

  • Ovisnost o uređajima – Mnoge metode MFA ovise o dostupnosti specifičnog uređaja, poput pametnog telefona. Gubitak, krađa ili kvar uređaja mogu privremeno onemogućiti pristup zaštićenim računima.
  • Troškovi implementacije za organizacije – Za tvrtke i organizacije, implementacija MFA sustava može uključivati značajne troškove. Spomenut ćemo nabavku hardverskih tokena, licenciranje softvera, obuku zaposlenika i prilagodbu postojećih sustava.

Ipak, ovi troškovi su zanemarivi u usporedbi s potencijalnim gubicima uzrokovanim sigurnosnim incidentom.

  • Neravnomjerna primjena kod manjih tvrtki – Istraživanje KnowBe4 pokazuje da 62 % malih i srednjih tvrtki preskače MFA, u usporedbi s 38 % velikih tvrtki.

Najbolje prakse za korištenje višestruke autentifikacije

Preferirajte autentifikacijske aplikacije umjesto SMS-a

Kad god je moguće, koristite autentifikacijske aplikacije poput Google Authenticator, Microsoft Authenticator ili Authy umjesto SMS verifikacije.

Autentifikacijske aplikacije generiraju kodove lokalno na vašem uređaju bez potrebe za mrežnim prijenosom, što ih čini otpornijima na napade presretanja i zamjene SIM kartice.

Postavite rezervne metode autentifikacije

Nikada se nemojte oslanjati samo na jednu metodu. Aktivirajte autentifikacijsku aplikaciju kao primarnu metodu, a SMS kao rezervnu opciju. Time osiguravate pristup čak i ako jedna metoda postane nedostupna.

Sigurno pohranite rezervne kodove

Ispišite ih na papiru i pohranite u fizički sef ili zaključanu ladicu. Spremite ih u šifrirani upravitelj lozinki (password manager). Nikada ih nemojte pohranjivati u nešifrirane digitalne bilješke, emailove ili fotografije na telefonu.

Educiranje zaposlenika i korisnika

U poslovnom okruženju, edukacija je ključna. NIS2 direktiva (članak 21) eksplicitno zahtijeva „prakse kibernetičke higijene i obuku” za sve obvezne subjekte. Zaposlenici trebaju razumjeti zašto je MFA važan, kako ga koristiti i što učiniti u slučaju problema.

Što učiniti ako izgubite pristup?

Ako izgubite uređaj koji koristite za višestruku autentifikaciju, odmah pokušajte se prijaviti korištenjem rezervnih kodova, upotrijebite alternativnu metodu autentifikacije, kontaktirajte korisničku podršku servisa te nakon ponovnog pristupa odmah aktivirajte MFA na novom uređaju i generirajte nove rezervne kodove.

Odgovori

Vaša adresa e-pošte neće biti objavljena. Obavezna polja su označena sa * (obavezno)