Čitanje između redova police
Osiguranje od kibernetičkih rizika razlikuje se od klasičnih oblika osiguranja jer se uvjeti police nalaze na sjecištu prava, informacijske sigurnosti, tehnologije i upravljanja poslovnim rizicima.
Upravo zato detalji poput sigurnosnih zahtjeva, obveze prijave incidenta, ograničenja pokrića i isključenja mogu odlučiti hoće li tvrtka nakon napada dobiti naknadu štete.
Poseban izazov predstavljaju mala i srednja poduzeća, koja često nemaju vlastite pravne i sigurnosne timove koji bi prije ugovaranja police detaljno analizirali uvjete osiguranja od kibernetičkih rizika.
Posljedica može biti da se važna ograničenja otkriju tek nakon nastanka štete.
Zato je prije ugovaranja police potrebno provjeriti ne samo što cyber osiguranje pokriva, nego i koje sigurnosne mjere tvrtka mora kontinuirano provoditi.
Moramo provjeriti višefaktorsku autentifikaciju, sigurnosne kopije, upravljanje zakrpama, zaštitu krajnjih uređaja, kontrolu privilegiranih računa i plan odgovora na sigurnosne incidente.
Globalno tržište osiguranja od kibernetičkih rizika nastavlja rasti jer uprave tvrtki kibernetički rizik sve češće promatraju kao financijski i poslovni rizik, a ne samo kao problem IT odjela.
Prema procjenama Munich Re-a, globalno tržište cyber osiguranja u 2025. godini vrijedilo je gotovo 15 milijardi dolara.
Nakon nekoliko godina snažnog rasta, dinamika rasta premija usporila je, ali se očekuje da će tržište do 2030. godine dosegnuti približno 28 milijardi dolara.
U ovom tekstu objašnjavamo kako funkcionira osiguranje od kibernetičkih rizika, što cyber polica najčešće pokriva, koja su najvažnija isključenja te koje uvjete osiguravatelji mogu postaviti prije isplate štete.
Donosimo i praktičan kontrolni popis za sigurnosnu provjeru malih i srednjih poduzeća kako biste prije ugovaranja police mogli prepoznati sigurnosne nedostatke koji bi kasnije mogli utjecati na pravo na naknadu štete.
Cilj je pomoći vam da prije potpisivanja police jasno razumijete što osiguranje od kibernetičkih rizika stvarno pokriva.
Uz to, što može biti isključeno i koje sigurnosne obveze vaša tvrtka mora ispuniti kako biste u slučaju kibernetičkog incidenta mogli računati na ugovorenu zaštitu.

Razumijevanje arhitekture police
Prije nego što se upustite u analizu specifičnih odredbi, ključno je razumjeti kako je cyber polica osiguranja strukturirana.
Svaka polica sastoji se od nekoliko međusobno povezanih dijelova koji zajedno definiraju opseg vaše zaštite
Deklaracija naspram ugovornih uvjeta
Stranica deklaracija (declarations page) jest sažetak vaše police.
Na njoj ćete pronaći osnovne informacije: ime osiguranika, razdoblje pokrića, limite odgovornosti, iznos franšize i popis uključenih modula pokrića.
Međutim, ova stranica ne govori cijelu priču. Stvarni uvjeti nalaze se u općim i posebnim uvjetima osiguranja – dokumentu koji može imati i više od pedeset stranica gustog pravnog teksta.
Slučaj Travelers protiv International Control Services (ICS) savršeno ilustrira koliko je precizno čitanje uvjeta važno.
Travelers je zatražio poništenje cyber police nakon ransomware napada na poslužitelj bez višefaktorske autentifikacije, tvrdeći da je ICS u prijavi dao materijalno neistinite izjave o primjeni MFA-a.
Sud je potvrdio da se ICS oslanjao na netočne izjave u prijavi, a polica je poništena od samog početka – kao da nikada nije ni postojala.
Pokriće prve strane naspram pokrića treće strane
Cyber police obično kombiniraju dva temeljna tipa zaštite.
- Pokriće prve strane pokriva vaše vlastite gubitke: troškove forenzičke istrage, prekid poslovanja, troškove oporavka podataka, troškove obavještavanja pogođenih osoba i troškove kriznog upravljanja.
- Pokriće treće strane pokriva zahtjeve koje treće osobe – kupci, regulatori, poslovni partneri upućuju prema vama: troškove obrane od tužbi, regulatorne kazne, odštetne zahtjeve za povredu privatnosti i slično.
Dodaci i izmjene (endorsementi)
Endorsementi su dopunski dokumenti koji modificiraju osnovno pokriće.
Mogu ga proširiti, ali i suziti.
Samostalne cyber police osiguranja vodeće su na tržištu s udjelom od 68,3 posto u 2025. godini, što odražava potražnju za namjenskim pokrićem umjesto paketnih dodataka.
Do 2026. godine, očekuje se da će 35 posto cyber polica uključivati ugrađene usluge kibernetičke sigurnosti poput nadzora, odgovora na incidente i obavještajnih podataka o prijetnjama kao standardne značajke.
Svaki endorsement treba pročitati jednako pažljivo kao i samu policu. Posebno u kontekstu novih isključenja vezanih uz umjetnu inteligenciju i deepfake prijevare, o čemu ćemo detaljno govoriti u nastavku.
Odnos s drugim policama
Cyber polica ne postoji u vakuumu. Pokriće se može preklapati s policama profesionalne odgovornosti (E&O), direktorskom odgovornošću (D&O) ili općom odgovornošću.
Ključno pitanje jest koja polica reagira prva i postoji li nenamjerno dupliciranje ili, još gore, praznina u pokriću?
Koordinacija između različitih polica postala je jedan od najsloženijih aspekata upravljanja rizicima.
Baš zato je izrada akcijskog plana sigurnosti koji obuhvaća sve aspekte zaštite neophodna za svaku odgovornu organizaciju.. Ističemo one od tehničkih kontrola do osiguravajućeg pokrića.
Kritična područja pokrića
Najveće razočaranje kod cyber osiguranja nastaje kada osiguranik pretpostavi da je nešto pokriveno, a zapravo nije. Evo ključnih područja koja zahtijevaju dubinsku analizu.
Pokriće za ransomware
Ransomware je nesumnjivo najčešći okidač za cyber osiguranje, a statistike iz 2025. i 2026. godine crtaju zabrinjavajuću sliku.
Prosječni troškovi proboja uzrokovanog ransomwareom dosežu 5,08 milijuna dolara po incidentu, što ga čini najskupljim početnim vektorom napada.
IBM
Medijalni zahtjev za otkupninu iznosi 1,32 milijuna dolara, dok 64 posto organizacija odbija platiti otkupninu.
Što trebate provjeriti u polici:
- Pokriva li polica stvarnu isplatu otkupnine ili samo troškove oporavka?
- Jesu li plaćanja u kriptovalutama izričito dozvoljena?
- Postoji li sublimit koji ograničava pokriće za ransomware na iznos značajno niži od ukupnog limita police?
- Uključuju li troškovi pregovaranja angažman specijaliziranih stručnjaka?
Prekid poslovanja
Ovdje se skriva možda najveća zamka u cijeloj polici.
Većina polica primjenjuje čekajuće razdoblje od 8 do 24 sata prije nego što pokriće za gubitak prihoda stupa na snagu.
Na prvi pogled to zvuči prihvatljivo, ali za organizacije čiji sustavi generiraju stotine tisuća kuna prihoda po satu, razlika je ogromna.
Posebno je važno provjeriti pokriva li polica kontingentni prekid poslovanja. Konkretnije, gubitke nastale kada vaš ključni dobavljač ili pružatelj usluga u oblaku doživi kibernetički napad.
Socijalni inženjering i nova AI isključenja
Ovo je područje koje se u 2026. godini radikalno promijenilo.
Kritična praznina u pokriću pojavila se 1. siječnja 2026. kada su osiguravatelji počeli isključivati deepfake prijevare generirane umjetnom inteligencijom iz standardnog pokrića za socijalni inženjering.
Takva situacija stvara značajnu izloženost za tvrtke koje su obnovile police nakon početka godine.
Gubici od deepfake napada u prosjeku iznose 631.000 dolara za ransomware zahtjeve i dosežu čak 25 milijuna dolara za prijevare putem prijenosa sredstava.
86 posto poslovnih čelnika u SAD-u prijavilo je barem jedan incident povezan s umjetnom inteligencijom u posljednjih 12 mjeseci.
Cisco
No tržište se počinje prilagođavati. BOXX Insurance, dio Zurich Insurance Group, 22. srpnja 2026. objavio je afirmativno pokriće za događaje povezane s AI-em i deepfakeom za socijalni inženjering i sigurnosne propuste unutar svoje komercijalne police Cyberboxx Business.
Neki osiguravatelji isključuju deepfake prijevare, dok drugi ažuriraju svoje sporazume o socijalnom inženjeringu kako bi afirmativno uključili gubitke od AI-generiranih imitacija, uključujući kloniranje glasa i video deepfakeove.
Za poslovne odlučitelje poruka je jasna: prije obnove police obavezno provjerite kako vaš osiguravatelj tretira AI-generirani sadržaj u kontekstu socijalnog inženjeringa.
Ako vaša polica ne pokriva deepfake prijevare, razmotrite zasebni endorsement koji tu prazninu popunjava.
Regulatorne kazne i usklađenost s NIS2
Pokriće regulatornih kazni ovisi o jurisdikciji. U kontekstu Europske unije, regulatorni pritisak dramatično raste.
NIS2 direktiva (Direktiva 2022/2555) predstavlja najznačajniju reviziju EU regulacije kibernetičke sigurnosti od originalne direktive iz 2016. godine, zamjenjujući NIS1 sa znatno širim opsegom, strožim obvezama i mehanizmima provedbe usporedivima s GDPR-om.
Europska komisija je 20. siječnja 2026. predložila ciljane izmjene NIS2 direktive radi povećanja pravne jasnoće, a te izmjene pojednostavit će usklađenost s EU pravilima o kibernetičkoj sigurnosti.
NIS2 zahtijeva da nadležnim tijelima dostavite „rano upozorenje” unutar 24 sata od otkrivanja značajnog kibernetičkog incidenta.
Čelnici tvrtki sada mogu biti osobno odgovorni za sigurnosne propuste.
Sigurnosne kontrole u 2026. godini
Posjedovanje odgovarajućeg cyber osiguranja u 2026. zahtijeva snažnu kibernetičku higijenu i kontrole usmjerene na identitet.
82 posto zahtjeva za osiguranje uključivalo je organizacije koje nisu imale implementiran MFA, a kao odgovor, 96 posto kibernetičkih osiguravatelja sada nalaže primjenu MFA-a na e-pošti, VPN-u, RDP-u, cloud aplikacijama i svim administratorskim računima.
Coalition
Evo kontrolnog popisa koji vaša organizacija mora ispuniti, bilo da ste velika korporacija ili mala tvrtka koja provodi sigurnosni audit za male tvrtke:
- Višefaktorska autentifikacija (MFA) na svim pristupnim točkama. Ovo je apsolutni minimum, bez MFA-a, većina osiguravatelja neće ni razmotriti vašu prijavu. Sigurnosne lozinke minimalna duljina 12 znakova trebale bi biti definirane u internoj politici, a MFA mora biti aktivan na svim sustavima bez iznimke.
- Redovite sigurnosne zakrpe unutar definiranih rokova. Kritične ranjivosti moraju biti zakrpane unutar 30 dana, a idealno unutar 14 dana. Dokumentirajte svaku zakrpu i vodite evidenciju o upravljanju ranjivostima.
- Pravilo 3-2-1 sigurnosne kopije. Ovo pravilo nalaže tri kopije podataka na dva različita medija, od kojih je jedna pohranjena izvan mrežnog okruženja (offline). Osiguravatelji sve češće provjeravaju ne samo postojanje sigurnosnih kopija već i redovitost testiranja oporavka.
Sustavi za detekciju i odgovor na prijetnje (EDR). Cyber osiguranje zahtijeva da pokažete EDR rješenja koja će detektirati upade, izolirati zaraženi stroj ili softver i pružiti forenzičke zapise.

Testiranje incidentnog odgovora. Redovite simulacije i vježbe odgovora na incidente nisu samo dobra praksa.
Postale su preduvjet za pokriće. Dokumentirajte svaku vježbu, uključujući sudionike, scenarij i naučene lekcije.
Sitni tisak koji je zapravo krupan
Osim velikih isključenja, postoji niz odredbi u „sitnom tisku” koje mogu dramatično utjecati na korisnost vaše police.
Sublimiti i njihov utjecaj
Vaša polica može imati ukupni limit od pet milijuna eura, ali sublimit za ransomware od samo jednog milijuna eura, sublimit za regulatorne kazne od 500.000 eura i sublimit za forenzičku istragu od 250.000 eura.
Stvarno dostupno pokriće može biti drastično niže od onoga što sugerira naslovni limit police.
Rokovi za prijavu incidenta
Cyber police obično zahtijevaju „najraniju moguću” prijavu incidenta, a neke definiraju konkretne rokove, primjerice 72 sata od saznanja.
Američki zakon CIRCIA (Cyber Incident Reporting for Critical Infrastructure Act), predviđen za svibanj 2026., uvest će obavezu prijavljivanja unutar 72 sata. Kašnjenje s prijavom, čak i ako ste bili usred kriznog odgovora, može biti temelj za odbijanje zahtjeva.
Agregatni naspram limita po događaju
Ako vaša polica ima agregatni limit, svi zahtjevi unutar godine dijele isti limit. Dva incidenta u istoj godini mogu iscrpiti ukupno raspoloživo pokriće.
Struktura franšize
Financijska franšiza zahtijeva da platite fiksni iznos prije aktivacije pokrića.
Vremenska franšiza (čekajuće razdoblje) kod prekida poslovanja znači da gubici nastali tijekom prvih nekoliko sati ili dana nisu pokriveni.
Osiguravatelji uvode nova isključenja, provode strože standarde preuzimanja rizika i reagiraju na brzo pojavljivanje složenih prijetnji poput AI-pogonjenih ranjivosti, zero-day eksploita i izloženosti povezanih IoT uređaja.

Kako izvući maksimalnu vrijednost
Organizacije s godišnjim prihodom iznad određenog praga mogu zatražiti izradu prilagođene police (manuscript policy) koja je napisana specifično za njihov profil rizika.
Za male tvrtke koje provode sigurnosni audit za male tvrtke, broker može pomoći u identificiranju najkritičnijih praznina u pokriću i preporučiti prioritetne sigurnosne kontrole.
Niže premije ne znače niži rizik: sniženja cijena 2023.–2025. odražavaju poboljšane omjere gubitaka osiguravatelja i konkurentnu tržišnu dinamiku, a ne smanjenje stvarnih razina kibernetičkih prijetnji.
NAIC je potvrdio da je učestalost zahtjeva porasla za gotovo 40 posto u 2024. godini čak i dok su premije padale.
Pogled u budućnost: Novi rizici na horizontu
Cyber osiguranje je dinamično područje koje se neprestano prilagođava novim prijetnjama. Nekoliko ključnih trendova oblikovat će police u nadolazećim godinama.
Incidenti povezani s umjetnom inteligencijom već mijenjaju tržište. EU Zakon o umjetnoj inteligenciji, koji stupa na snagu u kolovozu 2026., zahtijevat će da deepfakeovi budu označeni kao AI-generirani ili manipulirani sadržaj.
Umjesto potpunog napuštanja pokrića, osiguravatelji nude specijalizirane endorsemente za poboljšano AI cyber osiguranje kao zasebne proizvode.
Primjerice, Coalition Insurance nedavno je objavio endorsement za odgovor na deepfake prijevare dostupan u svim svojim globalnim policama.
Prijetnje kvantnog računalstva konvencionalnoj kriptografiji potaknule su rasprave o budućoj osigurivosti napada koji iskorištavaju kvantne kapacitete.
Iako je ova prijetnja još uvijek teoretska, napredni osiguravatelji već razmatraju njezine implikacije.
Iz perspektive Munich Re-a, glavni pokretači osiguranih gubitaka su ransomware, povrede podataka, kompromitacija poslovne e-pošte (BEC) i distribuirani napadi uskraćivanjem usluge (DDoS).

Važno za kraj
Cyber osiguranje može biti izuzetno vrijedan alat za upravljanje rizicima, ali samo ako razumijete što vaša polica zaista pokriva.
Prosječni troškovi kibernetičkog incidenta za neosiguranu malu tvrtku premašuju 79.000 dolara, što može biti potencijalno koban događaj za tvrtku s uskim maržama.
Najjeftinija polica rijetko je najbolja vrijednost. Polica s nižom premijom, ali širim isključenjima i nižim sublimitima može vas ostaviti nepokrivenima upravo kada vam pokriće najviše treba.
Sedamdeset posto tvrtki prijavilo je povećanje troškova pri obnovi polica u 2026. godini, ali cijena sama po sebi ne bi trebala biti jedini kriterij odlučivanja.
Polica nije statičan dokument.
Prijetnje se razvijaju, regulatorni okviri se mijenjaju, a vaša IT infrastruktura evoluira.
Preporučujemo godišnji pregled police s kvalificiranim brokerom i usklađivanje pokrića s aktualnim profilom rizika. Provjera sigurnosti male tvrtke trebala bi se provoditi barem jednom godišnje, a idealno tromjesečno.
Prije potpisa police, investirajte vrijeme u razumijevanje onoga što kupujete. Angažirajte specijaliziranog brokera, uključite pravnu službu u pregled uvjeta i provedite scenarijske analize – simulirajte najvjerojatnije incidente i provjerite kako bi polica reagirala.
Za upravitelje rizicima i brokerima osiguranja, predviđanje isključenja i razvijanje strategija za rješavanje praznina u pokriću apsolutno je ključno jer neusklađenost između percipirane zaštite i stvarnog pokrića police može izložiti organizacije značajnom operativnom poremećaju i financijskom gubitku.
Cyber polica osiguranja dizajnirana je tako da zaštiti vašu organizaciju u najtežim trenucima. Osigurajte da ta zaštita bude stvarna, a ne samo iluzija napisana na papiru.


