Kruže li pristupni podaci tvrtkom e-poštom, u Excel tablicama ili na papirićima? Jesu li zajednički korišteni računi zaštićeni snažnim, individualnim lozinkama – i zna li u hitnom slučaju netko tko ima pristup čemu? Ovaj praktični vodič pokazuje kako tvrtke definiraju pravila za lozinke prema BSI-u i NIST-u, utvrđuju nadležnosti, uredno dodjeljuju prava pristupa i sljedivo dokumentiraju izmjene – korak po korak, od popisa postojećeg stanja do offboardinga.
Nemaran odnos prema lozinkama
Otprilike trećina internetskih korisnika u Njemačkoj koristi istu lozinku za više usluga (Bitkom, 30. 1. 2025.) – a upravo preko takvih lozinki ide većina uspješnih napada, od Brute-Force pokušaja do Credential Stuffinga. Zašto jedna jedina procurjela lozinka postaje lančana reakcija, pokazuje naš članak Identične lozinke. Ovaj vodič obrađuje organizacijsku stranu: kako odnos prema lozinkama u tvrtki uredno postaviti i provesti.
Važno i aktualno: BSI od 2025. odvraća od toga da se lozinke mijenjaju isključivo preventivno u pravilnim razmacima. Umjesto toga: snažne, jedinstvene lozinke, gdje je moguće dvofaktorska autentifikacija (2FA) ili passkeys, te promjene temeljene na riziku (npr. kod sumnje na kompromitaciju).
Postavljanje pravila za lozinke u tvrtki: BSI, NIST, 2FA i passkeys
U mnogim tvrtkama nedostaju obvezujuća pravila za lozinke ili njihova provedba. Lozinke se dijele e-poštom ili messengerom, popisi leže nešifrirani u dijeljenim mapama. Upravo tu nastupa centralno, promišljeno upravljanje lozinkama:
- Snažne, individualne lozinke za sve račune – bez opterećenja pamćenja za korisnike.
- Središnja pravila o duljini, strukturi, provjeri prema popisima blokiranih (npr. kompromitiranih lozinki) i obvezama 2FA.
- Transparentne nadležnosti i audit trailovi za sljedivost.
- Trenutačno oduzimanje prava pristupa pri promjeni uloge ili odlasku.
Password Depot pomaže vam provesti visok sigurnosni standard – primjerice analizom kvalitete lozinki i upozorenjima kod slabih zapisa.
Kako ispravno upravljati lozinkama u tvrtki
Postupak u pregledu – detaljni koraci slijede ispod:
- Popisati fond lozinki i zajednički korištene račune
- Definirati odgovornosti i osobe za kontakt
- Utvrditi pravila za lozinke prema BSI-u/NIST-u (duljina, jedinstvenost, popisi blokiranih, MFA)
- Izgraditi model prava i uloga – sve do razine baze podataka, mape i zapisa
- Definirati proces dijeljenja za zajedničke pristupe
- Urediti onboarding i offboarding (dodjela i oduzimanje prava, rotacija lozinki)
- Usidriti promjenu lozinki po potrebi umjesto kalendarske rotacije
- Redovito provjeravati audit logove i razjašnjavati incidente
Tvrtke koje sigurnost lozinki shvaćaju ozbiljno stavljaju sljedeće točke na svoju to-do listu:
Senzibilizirati zaposlenike:
Objasnite razumljivo zašto jedinstvene i duge lozinke, 2FA i passkeys znatno povećavaju sigurnost podataka. Pomažu edukacije, kratki vodiči i interni FAQ-ovi.
Imenovati osobe za kontakt:
Odredite odgovorno mjesto (npr. IT sigurnost/IT operativa) za pitanja o zaštiti lozinki, pravilima i postupanju s incidentima.
Definirati pravila za sigurne lozinke:
Vodite se etabliranim smjernicama (npr. NIST SP 800-63B i preporukama BSI-a). Oslonite se na duljinu i jedinstvenost umjesto isključivo formalnih pravila složenosti. Naši Savjeti za sigurne lozinke pokazuju kako to izgleda u praksi – i kako Password Depot to provjerava i provodi.
Modernizirati pravila promjene:
Bez krutih intervala promjene. Lozinke mijenjajte po potrebi (npr. nakon incidenata, pri promjeni uloge ili sustava), a promjenu zahtijevajte samo kod pokazatelja kompromitacije. Tako preporučuju i BSI i NIST smjernica.
Povećati produktivnost – sigurnost bez trenja:
Izbjegavajte ručne okružnice i papirologiju. Dajte svojem timu jednostavne alate koji generiraju sigurne lozinke, automatski ih ispunjavaju i dijeljenjima upravljaju prema pravilima – tako fokus ostaje na poslu, a ne na upravljanju lozinkama.
Provedba pravila za lozinke centralnim upravljanjem lozinkama
Pravila djeluju samo ako ih alat provodi. Rješenje Password Depot Enterprise Server ovdje opisanu praksu usidruje centralno: šifrirane timske baze podataka na vašem vlastitom poslužitelju, pravila za lozinke na strani poslužitelja, pristupi temeljeni na ulogama i zapisnici prikladni za revizije. Ako osoba napusti tvrtku, administracija centralno blokira pristup i sljedivo rotira pogođene lozinke. Koje zahtjeve takvo rješenje mora ispuniti u detalje – od uloga preko AD integracije do suverenosti nad podacima – opisuje naš pregled Upravitelj lozinki za tvrtke.
Granularno upravljanje pravima pristupa

Osim snažnog šifriranja, sigurnost osigurava i fino granuliran model prava i dijeljenja. Za svakog korisnika definirajte koje su baze podataka, mape i unosi vidljivi, koje su izmjene dopuštene, jesu li izvozi dopušteni i koje se radnje bilježe. Prava dodjeljujte brzo i transparentno odjelima i grupama. Za razdvajanje zadataka dostupne su dedikirane uloge (Audit Reader, Security Officer, Backup Operator), a svaka radnja završava u auditnom tragu otpornom na manipulacije – kako to podržava ISO 27001 kontrole pokazuje članak Enterprise Server & ISO 27001.
Tehnički temelj: šifriranje prema preporukama BSI-a
Password Depot šifrira podatke na najvišoj razini (AES-256); nove lokalne baze podataka pritom koriste autenticirani AES-GCM način. Komunikacija između klijenata i servera odvija se putem TLS (opcionalno s provjerom certifikata/klijentskim certifikatima). Time slijedite provjerene kriptografske preporuke BSI-a, vidi TR-02102 (TLS, algoritmi & duljine ključeva).
Vanjski provjereno: u 10-dnevnom penetracijskom testu tvrtke SySS GmbH (12/2025) nisu utvrđene kritične ni visokorizične ranjivosti. Kako načelno procijeniti sigurnost upravitelja lozinki – od šifriranja do preostalih rizika – objašnjava naš članak Koliko su sigurni upravitelji lozinki?.
Zaključak: s našim poslužiteljem lozinkama, dokumentima, identitetima i drugim tajnama upravljate centralno, sigurno, sljedivo – i štedite vrijeme. Kraj papirologiji, nesigurnim tekstualnim datotekama i ping-pongu e-poštom.
Uvjerite se sami
Pogledajte u kratkom videu što Password Depot Enterprise Server može učiniti za vašu tvrtku: Zaštitite lozinke u svojoj tvrtki uz Password Depot Enterprise Server
Želite li Password Depot Enterprise Server vidjeti u osobnom webinaru? Odaberite ovdje svoj željeni termin. Alternativno dogovorite termin e-poštom ili telefonom. Informacije o licenciranju pronaći ćete ovdje.
Česta pitanja o praksi s lozinkama u tvrtki
Što spada u pravila za lozinke u tvrtki?
Minimalna duljina i jedinstvenost umjesto formalnih prisila složenosti, zabrana ponovne upotrebe, usporedba novih i postojećih lozinki s kompromitiranim popisima, obveze MFA za administratorske, udaljene i Cloud pristupe, pravila promjene po potrebi te jasni postupci za dijeljene račune, onboarding i offboarding.
Što BSI preporučuje o redovitoj promjeni lozinki?
BSI od 2025. odvraća od redovite promjene lozinki bez povoda. Umjesto toga: snažne, jedinstvene lozinke ili zaporke od više riječi, gdje je moguće dvofaktorska autentifikacija ili passkeys – a promjena samo kod sumnje ili dokaza kompromitacije.
Što NIST preporučuje o duljini i složenosti lozinki?
NIST SP 800-63B oslanja se na duljinu i jedinstvenost umjesto nametnutih pravila o posebnim znakovima, preporučuje usporedbu s popisima kompromitiranih lozinki i zahtijeva da lijepljenje iz upravitelja lozinki ostane dopušteno – krute intervale promjene bez povoda smjernica odbacuje.
Kada treba mijenjati lozinke u tvrtki?
Po potrebi: nakon sigurnosnih incidenata ili sumnje na kompromitaciju, nakon phishing slučajeva, pri promjenama uloga i uvijek kada zaposlenici s pristupom dijeljenim računima napuštaju tvrtku – ne prema fiksnom kalendaru.
Kako urediti prava pristupa za zajedničke lozinke?
Putem grupa i uloga u centralnom upravljanju lozinkama: prava se dodjeljuju po bazi podataka, mapi i zapisu (čitanje, mijenjanje, izvoz), dodjela ide preko pripadnosti grupi umjesto prosljeđivanja lozinki, a svaki se pristup evidentira.
Kako funkcionira offboarding kod zajedničkih pristupnih podataka?
Centralno blokirati pristup osobe koja odlazi, preko središnjeg pregleda utvrditi koje su baze podataka i zapisi pogođeni, rotirati pogođene lozinke i postupak dokumentirati u zapisniku. Bez centralnog upravljanja taj korak praktički nije pouzdano izvediv.
Otkrijte Enterprise Server
Saznajte kako Password Depot podržava vašu tvrtku pri sigurnom upravljanju lozinkama.
Na Enterprise Server