Know-how / Praktični vodič

Ispravno upravljanje lozinkama u tvrtki: praktični vodič

Definirajte pravila prema BSI-u i NIST-u, razjasnite nadležnosti, provedite prava – korak po korak.

Posljednje ažuriranje: lipanj 2026.

Sadržaj

Kruže li pristupni podaci tvrtkom e-poštom, u Excel tablicama ili na papirićima? Jesu li zajednički korišteni računi zaštićeni snažnim, individualnim lozinkama – i zna li u hitnom slučaju netko tko ima pristup čemu? Ovaj praktični vodič pokazuje kako tvrtke definiraju pravila za lozinke prema BSI-u i NIST-u, utvrđuju nadležnosti, uredno dodjeljuju prava pristupa i sljedivo dokumentiraju izmjene – korak po korak, od popisa postojećeg stanja do offboardinga.

Nemaran odnos prema lozinkama

Otprilike trećina internetskih korisnika u Njemačkoj koristi istu lozinku za više usluga (Bitkom, 30. 1. 2025.) – a upravo preko takvih lozinki ide većina uspješnih napada, od Brute-Force pokušaja do Credential Stuffinga. Zašto jedna jedina procurjela lozinka postaje lančana reakcija, pokazuje naš članak Identične lozinke. Ovaj vodič obrađuje organizacijsku stranu: kako odnos prema lozinkama u tvrtki uredno postaviti i provesti.

Važno i aktualno: BSI od 2025. odvraća od toga da se lozinke mijenjaju isključivo preventivno u pravilnim razmacima. Umjesto toga: snažne, jedinstvene lozinke, gdje je moguće dvofaktorska autentifikacija (2FA) ili passkeys, te promjene temeljene na riziku (npr. kod sumnje na kompromitaciju).

Postavljanje pravila za lozinke u tvrtki: BSI, NIST, 2FA i passkeys

U mnogim tvrtkama nedostaju obvezujuća pravila za lozinke ili njihova provedba. Lozinke se dijele e-poštom ili messengerom, popisi leže nešifrirani u dijeljenim mapama. Upravo tu nastupa centralno, promišljeno upravljanje lozinkama:

  • Snažne, individualne lozinke za sve račune – bez opterećenja pamćenja za korisnike.
  • Središnja pravila o duljini, strukturi, provjeri prema popisima blokiranih (npr. kompromitiranih lozinki) i obvezama 2FA.
  • Transparentne nadležnosti i audit trailovi za sljedivost.
  • Trenutačno oduzimanje prava pristupa pri promjeni uloge ili odlasku.

Password Depot pomaže vam provesti visok sigurnosni standard – primjerice analizom kvalitete lozinki i upozorenjima kod slabih zapisa.

Kako ispravno upravljati lozinkama u tvrtki

Postupak u pregledu – detaljni koraci slijede ispod:

  1. Popisati fond lozinki i zajednički korištene račune
  2. Definirati odgovornosti i osobe za kontakt
  3. Utvrditi pravila za lozinke prema BSI-u/NIST-u (duljina, jedinstvenost, popisi blokiranih, MFA)
  4. Izgraditi model prava i uloga – sve do razine baze podataka, mape i zapisa
  5. Definirati proces dijeljenja za zajedničke pristupe
  6. Urediti onboarding i offboarding (dodjela i oduzimanje prava, rotacija lozinki)
  7. Usidriti promjenu lozinki po potrebi umjesto kalendarske rotacije
  8. Redovito provjeravati audit logove i razjašnjavati incidente

Tvrtke koje sigurnost lozinki shvaćaju ozbiljno stavljaju sljedeće točke na svoju to-do listu:

Senzibilizirati zaposlenike:

Objasnite razumljivo zašto jedinstvene i duge lozinke, 2FA i passkeys znatno povećavaju sigurnost podataka. Pomažu edukacije, kratki vodiči i interni FAQ-ovi.

Imenovati osobe za kontakt:

Odredite odgovorno mjesto (npr. IT sigurnost/IT operativa) za pitanja o zaštiti lozinki, pravilima i postupanju s incidentima.

Definirati pravila za sigurne lozinke:

Vodite se etabliranim smjernicama (npr. NIST SP 800-63B i preporukama BSI-a). Oslonite se na duljinu i jedinstvenost umjesto isključivo formalnih pravila složenosti. Naši Savjeti za sigurne lozinke pokazuju kako to izgleda u praksi – i kako Password Depot to provjerava i provodi.

Modernizirati pravila promjene:

Bez krutih intervala promjene. Lozinke mijenjajte po potrebi (npr. nakon incidenata, pri promjeni uloge ili sustava), a promjenu zahtijevajte samo kod pokazatelja kompromitacije. Tako preporučuju i BSI i NIST smjernica.

Povećati produktivnost – sigurnost bez trenja:

Izbjegavajte ručne okružnice i papirologiju. Dajte svojem timu jednostavne alate koji generiraju sigurne lozinke, automatski ih ispunjavaju i dijeljenjima upravljaju prema pravilima – tako fokus ostaje na poslu, a ne na upravljanju lozinkama.

Provedba pravila za lozinke centralnim upravljanjem lozinkama

Pravila djeluju samo ako ih alat provodi. Rješenje Password Depot Enterprise Server ovdje opisanu praksu usidruje centralno: šifrirane timske baze podataka na vašem vlastitom poslužitelju, pravila za lozinke na strani poslužitelja, pristupi temeljeni na ulogama i zapisnici prikladni za revizije. Ako osoba napusti tvrtku, administracija centralno blokira pristup i sljedivo rotira pogođene lozinke. Koje zahtjeve takvo rješenje mora ispuniti u detalje – od uloga preko AD integracije do suverenosti nad podacima – opisuje naš pregled Upravitelj lozinki za tvrtke.

Granularno upravljanje pravima pristupa

Snimka zaslona Password Depot Server Managera: dijalog ovlasti s finogranularnim pravima za korisnike i grupe sve do razine zapisa.
Server Manager: ovlasti sve do razine mape i zapisa

Osim snažnog šifriranja, sigurnost osigurava i fino granuliran model prava i dijeljenja. Za svakog korisnika definirajte koje su baze podataka, mape i unosi vidljivi, koje su izmjene dopuštene, jesu li izvozi dopušteni i koje se radnje bilježe. Prava dodjeljujte brzo i transparentno odjelima i grupama. Za razdvajanje zadataka dostupne su dedikirane uloge (Audit Reader, Security Officer, Backup Operator), a svaka radnja završava u auditnom tragu otpornom na manipulacije – kako to podržava ISO 27001 kontrole pokazuje članak Enterprise Server & ISO 27001.

Tehnički temelj: šifriranje prema preporukama BSI-a

Password Depot šifrira podatke na najvišoj razini (AES-256); nove lokalne baze podataka pritom koriste autenticirani AES-GCM način. Komunikacija između klijenata i servera odvija se putem TLS (opcionalno s provjerom certifikata/klijentskim certifikatima). Time slijedite provjerene kriptografske preporuke BSI-a, vidi TR-02102 (TLS, algoritmi & duljine ključeva).

Vanjski provjereno: u 10-dnevnom penetracijskom testu tvrtke SySS GmbH (12/2025) nisu utvrđene kritične ni visokorizične ranjivosti. Kako načelno procijeniti sigurnost upravitelja lozinki – od šifriranja do preostalih rizika – objašnjava naš članak Koliko su sigurni upravitelji lozinki?.

Zaključak: s našim poslužiteljem lozinkama, dokumentima, identitetima i drugim tajnama upravljate centralno, sigurno, sljedivo – i štedite vrijeme. Kraj papirologiji, nesigurnim tekstualnim datotekama i ping-pongu e-poštom.

Uvjerite se sami

Pogledajte u kratkom videu što Password Depot Enterprise Server može učiniti za vašu tvrtku: Zaštitite lozinke u svojoj tvrtki uz Password Depot Enterprise Server

Želite li Password Depot Enterprise Server vidjeti u osobnom webinaru? Odaberite ovdje svoj željeni termin. Alternativno dogovorite termin e-poštom ili telefonom. Informacije o licenciranju pronaći ćete ovdje.

Česta pitanja o praksi s lozinkama u tvrtki

Što spada u pravila za lozinke u tvrtki?

Minimalna duljina i jedinstvenost umjesto formalnih prisila složenosti, zabrana ponovne upotrebe, usporedba novih i postojećih lozinki s kompromitiranim popisima, obveze MFA za administratorske, udaljene i Cloud pristupe, pravila promjene po potrebi te jasni postupci za dijeljene račune, onboarding i offboarding.

Što BSI preporučuje o redovitoj promjeni lozinki?

BSI od 2025. odvraća od redovite promjene lozinki bez povoda. Umjesto toga: snažne, jedinstvene lozinke ili zaporke od više riječi, gdje je moguće dvofaktorska autentifikacija ili passkeys – a promjena samo kod sumnje ili dokaza kompromitacije.

Što NIST preporučuje o duljini i složenosti lozinki?

NIST SP 800-63B oslanja se na duljinu i jedinstvenost umjesto nametnutih pravila o posebnim znakovima, preporučuje usporedbu s popisima kompromitiranih lozinki i zahtijeva da lijepljenje iz upravitelja lozinki ostane dopušteno – krute intervale promjene bez povoda smjernica odbacuje.

Kada treba mijenjati lozinke u tvrtki?

Po potrebi: nakon sigurnosnih incidenata ili sumnje na kompromitaciju, nakon phishing slučajeva, pri promjenama uloga i uvijek kada zaposlenici s pristupom dijeljenim računima napuštaju tvrtku – ne prema fiksnom kalendaru.

Kako urediti prava pristupa za zajedničke lozinke?

Putem grupa i uloga u centralnom upravljanju lozinkama: prava se dodjeljuju po bazi podataka, mapi i zapisu (čitanje, mijenjanje, izvoz), dodjela ide preko pripadnosti grupi umjesto prosljeđivanja lozinki, a svaki se pristup evidentira.

Kako funkcionira offboarding kod zajedničkih pristupnih podataka?

Centralno blokirati pristup osobe koja odlazi, preko središnjeg pregleda utvrditi koje su baze podataka i zapisi pogođeni, rotirati pogođene lozinke i postupak dokumentirati u zapisniku. Bez centralnog upravljanja taj korak praktički nije pouzdano izvediv.

Otkrijte Enterprise Server

Saznajte kako Password Depot podržava vašu tvrtku pri sigurnom upravljanju lozinkama.

Na Enterprise Server