https://www.ictbusiness.info

Link: https://www.ictbusiness.info / internet / dva-napada-na-eracune-upozorenje-hrvatskoj

Dva napada na eRačune upozorenje Hrvatskoj

Dva ozbiljna sigurnosna incidenta u manje od osam mjeseci pokazala su s kakvim se problemima može suočiti država kada elektronički računi postanu obvezni dio svakodnevnog poslovanja. Poljska je početkom veljače, neposredno nakon pokretanja nacionalnog sustava KSeF, imala problema s prijavom korisnika zbog velikog opterećenja i DDoS napada koji je, prema riječima tamošnjeg ministra financija, dolazio iz 17 država. Krajem rujna uslijedio je drukčiji, ali za poduzetnike potencijalno još neugodniji incident. Nepoznati napadač gotovo je dva dana imao pristup infrastrukturi Fakturownije, privatne platforme za elektroničko fakturiranje, iz koje je kopirao velik dio poslovne baze podataka. Naknadna istraga potvrdila je da su incidentom zahvaćeni svi korisnički računi, iako u različitom opsegu. Poljsko Ministarstvo financija potvrdilo je da središnja državna platforma nije kompromitirana, ali činjenica da napadač nije probio KSeF ne umanjuje štetu nastalu kod privatnog pružatelja usluge.

Poljski slučaj posebno je aktualan za Hrvatsku, koja je 1. siječnja ove godine započela primjenu Fiskalizacije 2.0, dok se od početka 2027. obveza izdavanja elektroničkih računa proširuje i na poduzetnike izvan sustava PDV-a. Hrvatski model razlikuje se od poljskog jer se razmjena računa odvija putem pristupnih točaka i informacijskih posrednika, uz dostavu propisanih fiskalizacijskih podataka Poreznoj upravi. Zato se pitanje sigurnosti ne odnosi samo na državnu infrastrukturu nego i na cijeli lanac privatnih pružatelja usluga, računovodstvenih programa i poslovnih aplikacija kroz koje prolaze podaci o transakcijama.

Prvi sigurnosni problemi već nakon pokretanja KSeF-a

Poljska je Krajowy System e-Faktur, poznatiji kao KSeF, u obveznu primjenu uvela 1. veljače 2026. godine. Prva faza obuhvatila je velike tvrtke čija je prodaja s uključenim porezom tijekom 2024. premašila 200 milijuna zlota, dok je od 1. travnja obveza izdavanja proširena na ostale porezne obveznike, uz prijelazne iznimke za najmanje izdavatelje. Riječ je o centraliziranom državnom sustavu putem kojeg se izdaju, razmjenjuju i pohranjuju strukturirani elektronički računi. Dokument koji uspješno prođe obradu dobiva jedinstveni identifikacijski broj, a poduzetnici sustavu pristupaju izravno ili putem povezanih poslovnih i računovodstvenih aplikacija.

Problemi su se pojavili već 2. veljače. Korisnici koji su se pokušavali prijaviti putem poljskog državnog sustava elektroničke identifikacije Profil Zaufany nailazili su na poteškoće, zbog čega je Ministarstvo financija moralo objaviti posebno priopćenje. Pritom je naglašeno da sam KSeF nastavlja raditi i zaprimati račune. Dodatno objašnjenje stiglo je desetak dana poslije, kada je poljski ministar financija i gospodarstva Andrzej Domański tijekom gostovanja na TVP Info potvrdio da je, uz velik broj istodobnih korisnika, jedan od uzroka problema bio DDoS napad na infrastrukturu za prijavu. Prema njegovim riječima, napadački promet dolazio je iz 17 država, a slučaj su preuzele nadležne službe.

Kod takvog napada cilj nije nužno krađa podataka, nego preopterećivanje sustava velikim brojem zahtjeva kako bi se legitimnim korisnicima otežao ili potpuno onemogućio pristup. U poljskom slučaju napad je bio usmjeren na autentifikacijsku infrastrukturu, a ne na bazu elektroničkih računa. Ministarstvo financija tvrdilo je da KSeF cijelo vrijeme radi stabilno, dok su korisnicima preporučeni alternativni načini prijave. Za sustav koji postaje obvezan velikom dijelu gospodarstva i takva vrsta problema može imati ozbiljne posljedice. Poduzetniku koji ne može pristupiti usluzi nije presudno nalazi li se kvar u državnoj bazi, servisu za autentifikaciju ili nekoj trećoj komponenti. Važno mu je može li nastaviti izdavati račune i obavljati svoje poslovanje.

Poljska ima nekoliko rezervnih načina rada

Jedan od važnijih elemenata poljskog modela jest činjenica da je Ministarstvo financija tijekom razvoja KSeF-a predvidjelo različite postupke za slučaj tehničkih poteškoća i nedostupnosti državne platforme. Tako način rada offline24 omogućuje izdavanje strukturiranog računa izvan KSeF-a, uz njegovu naknadnu dostavu najkasnije sljedećeg radnog dana. Za slučaj službeno proglašenog kvara državnog sustava predviđen je zaseban postupak, prema kojem se računi nastavljaju izdavati, a u KSeF se dostavljaju najkasnije sedam radnih dana nakon završetka prekida.

Za iznimne situacije potpunog prekida rada postoje dodatna krizna pravila. Različiti režimi imaju različite uvjete primjene, pa nije svejedno radi li se o privremenoj nedostupnosti internetske veze korisnika, poteškoćama na državnoj platformi ili službeno proglašenom izvanrednom stanju. Takva pravila omogućuju nastavak poslovanja i kada redovni postupak nije dostupan. Međutim, njihova učinkovitost ovisi o tome jesu li poduzetnici i dobavljači poslovnog softvera unaprijed pripremili odgovarajuće postupke. Krizni način rada nema veliku vrijednost ako korisnik tek nakon prekida mora otkrivati smije li izdati račun i kako će ga poslije evidentirati.

Napadač gotovo 39 sati imao pristup Fakturowniji

Dok je veljački incident bio povezan s dostupnošću državnog sustava, napad otkriven 28. rujna otvorio je pitanje povjerljivosti poslovnih podataka. Meta je bila Fakturownia.pl, privatna platforma za elektroničko fakturiranje koju, prema podacima same tvrtke, koristi više od 600 tisuća klijenata. Riječ je o programu koji omogućuje izradu i upravljanje računima, vođenje evidencije poslovnih partnera, obradu pojedinih financijskih informacija te povezivanje s državnim sustavom KSeF. Prema službenoj kronologiji, neovlašteni pristup započeo je 27. rujna oko 3.20 sati i trajao do sljedećeg dana približno do 17.45 sati. Prva blokada napadačeve IP adrese provedena je 28. rujna u 13.35 sati, a pristup aplikaciji uklonjen je u 18.01 sati.

Do 20.14 sati tvrtka je promijenila aplikacijske ključeve i lozinke pojedinih servisa, dok je do 21.51 promet preusmjeren na nove, iznova postavljene poslužitelje. Tijekom noći provedene su i dodatne sigurnosne mjere, uključujući zamjenu API tokena klijenata. Napadač je u međuvremenu uspio kopirati velik dio baze podataka na poslužitelje pod vlastitom kontrolom. Fakturownia je događaj opisala kao povredu povjerljivosti podataka jer su informacije kopirane, ali pritom nisu izbrisane iz njezina sustava.

Incident je već 29. rujna prijavljen poljskom tijelu za zaštitu osobnih podataka UODO, nacionalnom timu CERT Polska i policijskom Središnjem uredu za borbu protiv kibernetičkog kriminala. Prvog listopada započelo je pojedinačno obavještavanje vlasnika korisničkih računa.

Ukradeni podaci svih korisničkih računa

Prva obavijest Fakturownije, objavljena 29. rujna, govorila je o podacima koji su mogli biti obuhvaćeni incidentom, ponajprije iz starijih poslovnih dokumenata. Dopunjeno izvješće od 1. listopada otkrilo je znatno širi opseg krađe. Tvrtka je tada potvrdila da je incident zahvatio svaki korisnički račun, premda nisu sa svih njih preuzete jednake kategorije i količine informacija. Među kompromitiranim podacima nalaze se nazivi tvrtki, porezni identifikacijski brojevi, adrese, imena i prezimena korisnika, adrese elektroničke pošte, telefonski brojevi i bankovni računi upisani u postavkama. Preuzeti su i identifikatori aktivnih korisničkih sesija, API tokeni, pojedini integracijski ključevi te kriptografski sažeci korisničkih lozinki.

Poseban problem predstavlja krađa samih poslovnih dokumenata. Prema rezultatima istrage, napadač je preuzeo puni sadržaj računa izdanih prije 22. ožujka 2021. godine, uključujući podatke o prodavateljima, kupcima, datumima, iznosima i uvjetima plaćanja. Kod računa izdanih prije 6. lipnja 2019. godine preuzete su i pojedinačne stavke, među kojima su nazivi proizvoda, količine i cijene.

Krađa, međutim, nije ograničena samo na stare dokumente. Iznosi računa, podaci o plaćanjima i pojedine dodatne informacije zahvaćaju i novija razdoblja. Kompromitirani su i podaci o poslovnim partnerima uneseni prije 16. listopada 2024. godine, kao i informacije o proizvodima, cjenicima i dijelu drugih poslovnih evidencija. Za približno 2.250 korisničkih računa utvrđeno je znatno opsežnije preuzimanje podataka, uključujući dostupne informacije iz razdoblja od 2022. do 2026. godine. Fakturownia objašnjava da je napadač kopiranje najvećih skupova podataka započeo od najstarijih zapisa te je zaustavljen prije nego što je uspio preuzeti sve novije informacije. Upravo zato različite kategorije kompromitiranih podataka imaju različite vremenske granice.

Tko stoji iza napada?

Poljski specijalizirani portal Zaufana Trzecia Strona objavio je da je odgovornost za napad preuzela osoba ili skupina koja se predstavlja pseudonimom Fingerprint. Isti pseudonim pojavljivao se i u informacijama o ranijim napadima na poljske zdravstvene sustave MyDr i Medyc. Napadač tvrdi da je iz Fakturownije preuzeo čak šest terabajta računa i drugih dokumenata te da je u sustav ušao iskorištavanjem ranjivosti tipa SQL injection. Te tvrdnje zasad nisu neovisno potvrđene i ne treba ih poistovjećivati s rezultatima službene istrage.

Dodatnu pozornost privukao je izvještaj poljskog lista Rzeczpospolita od 3. listopada. Pozivajući se na neimenovane izvore, list je objavio da se osoba koja je preuzela odgovornost predstavlja kao etički haker, tvrdi da ukradene podatke ne namjerava prodavati te da je u komunikaciji s CERT-om Polska. Prema istom izvoru, istražitelji razmatraju mogućnost da se napadač nalazi u Poljskoj.

Neovisno o njegovim stvarnim motivima, činjenica ostaje da je neovlašteno kopirana velika količina poslovnih i osobnih podataka. Tvrdnja da informacije neće biti prodane ili objavljene ne uklanja nastalu povredu sigurnosti, niti korisnicima daje jamstvo da podaci neće biti naknadno zloupotrijebljeni.

Ranjivost u PDF dokumentima omogućila daljnji pristup

Dodatne tehničke pojedinosti iznio je tehnološki direktor Fakturownije Paweł Charyło, koji je objasnio da je napadač iskoristio ranjivost povezanu s predlošcima računa i programskom bibliotekom za generiranje PDF dokumenata. Takvim pristupom došao je do ključa za potpisivanje korisničkih sesija, što mu je omogućilo daljnji neovlašteni pristup poslužitelju. Potpuni tehnički detalji trebali bi biti dostavljeni CERT-u Polska i istražnim tijelima.

Napad je zanimljiv upravo zbog početne točke. Generiranje PDF dokumenta jedna je od osnovnih funkcionalnosti gotovo svakog računovodstvenog programa. Propust u takvoj komponenti može otvoriti put prema drugim dijelovima aplikacije, osobito ako pristupni ključevi i ovlaštenja nisu dovoljno odvojeni od funkcionalnosti dostupnih korisnicima.

Reagirali Ministarstvo financija i ministar digitalizacije

Nakon što su informacije o incidentu postale javne, poljsko Ministarstvo financija objavilo je 29. rujna posebno priopćenje kojim je potvrdilo da državni KSeF nije kompromitiran. Provedena sigurnosna provjera, prema navodima Ministarstva, nije utvrdila neovlašteni pristup državnom sustavu niti curenje podataka koji se u njemu pohranjuju. Naglašeno je i da se sigurnosni mehanizmi nacionalne platforme kontinuirano nadziru. 

Istog dana reagirao je i poljski potpredsjednik vlade i ministar digitalizacije Krzysztof Gawkowski. U javnoj objavi potvrdio je da je privatna tvrtka koja pruža računovodstvene usluge bila žrtva kibernetičkog napada, da je incident prijavljen CERT-u Polska te da nadležne službe rade na utvrđivanju okolnosti i počinitelja. Fakturownia je zasebno potvrdila da nisu preuzeti certifikati KSeF-a, podaci za prijavu u internetsko bankarstvo ni podaci platnih kartica. Posljednje dvije kategorije informacija, prema navodima tvrtke, nisu ni pohranjene u njezinu sustavu.

Posebno je važno razlikovati državnu i privatnu infrastrukturu. Računi koji su dostavljeni u KSeF pohranjuju se u državnom sustavu, dok poslovne aplikacije mogu zasebno čuvati dokumente, korisničke podatke, evidencije partnera i druge informacije koje poduzetnici u njih unose. Zato sigurnost državne platforme ne znači automatski i sigurnost svih programa koji se na nju povezuju.

Krađa računa može otvoriti put financijskim prijevarama

Uz neposredni gubitak povjerljivosti informacija, incident može imati i naknadne posljedice. Podaci o stvarnim kupcima, dobavljačima, iznosima računa, rokovima dospijeća i bankovnim računima vrijedni su napadačima koji pokušavaju preusmjeriti poslovne uplate.

Poruka koja sadrži točan iznos nepodmirenog računa, poznato ime dobavljača i stvarne podatke o prethodnom poslovanju može djelovati znatno uvjerljivije od uobičajene lažne elektroničke pošte. Ako se pritom zatraži promjena računa za uplatu, poduzetnik može biti izložen prijevari koju je teško prepoznati samo na temelju sadržaja poruke. Fakturownia je zato korisnicima preporučila promjenu lozinki, ažuriranje API ključeva, pregled korisničkih pristupa i dodatnu provjeru svih neuobičajenih zahtjeva za promjenu bankovnog računa.

Tvrtka je rizik za osobne podatke kojima sama upravlja ocijenila visokim. Istodobno je navela da prema njezinim dotadašnjim saznanjima ukradeni podaci nisu javno objavljeni. Incident otvara i pitanje odgovornosti prema GDPR-u. Fakturownia je administrator podataka vlastitih korisničkih računa, ali za velik dio informacija o kupcima i poslovnim partnerima nastupa kao izvršitelj obrade. Administratori tih podataka ostaju poduzetnici koji su ih unijeli u sustav. Oni zato moraju zasebno procijeniti nastali rizik te, kada su ispunjeni propisani uvjeti, prijaviti povredu nadzornom tijelu, u pravilu u roku od 72 sata od saznanja za nju. Ako je vjerojatan visok rizik za prava i slobode pojedinaca, nastaje i obveza obavještavanja zahvaćenih osoba, osim u zakonom predviđenim iznimkama. Sigurnosni propust jednog dobavljača softvera tako može proizvesti dodatne pravne i organizacijske obveze za velik broj njegovih korisnika.

Hrvatska već ima milijune fiskaliziranih eRačuna

Poljski incidenti dolaze u trenutku kada je hrvatska Fiskalizacija 2.0 već postala dio svakodnevnog poslovanja velikog broja poduzetnika.

Prema podacima Ministarstva financija, tijekom prvih 15 dana primjene sustava evidentirano je više od 2,55 milijuna fiskaliziranih eRačuna, uz više od 303 tisuće poreznih obveznika izdavatelja i primatelja. U tom se razdoblju na službenom popisu nalazilo 33 informacijskih posrednika, dok je 11 poreznih obveznika razvilo vlastito rješenje za razmjenu računa.

Do 22. siječnja broj fiskaliziranih eRačuna premašio je četiri milijuna, a broj registriranih izdavatelja i primatelja približio se 306 tisuća. Prema kasnijem pregledu Porezne uprave, do 20. veljače evidentirano je više od 15,17 milijuna fiskaliziranih eRačuna.

Takav opseg pokazuje koliku važnost nova infrastruktura ima za domaće gospodarstvo. Riječ je o sustavu koji obrađuje podatke o velikom broju poslovnih transakcija, kupaca, dobavljača, iznosa i poreznih obveza.

Hrvatski model pritom nije preslika poljskog KSeF-a. Elektronički računi razmjenjuju se između pristupnih točaka izdavatelja i primatelja, najčešće putem informacijskih posrednika, dok se Poreznoj upravi zasebno dostavljaju propisani fiskalizacijski podaci.

Privatne tvrtke zato nisu tek dodatna usluga izvan državnog sustava, nego važan dio infrastrukture koja omogućuje njegov svakodnevni rad.

Informacijski posrednici uključeni među ključne subjekte

Važan dio hrvatskog sigurnosnog okvira definiran je još prije početka obvezne primjene Fiskalizacije 2.0.

Porezna uprava je 23. prosinca 2025. objavila da je informacijske posrednike koji su prošli test sukladnosti uključila u skupinu ključnih subjekata prema Zakonu o kibernetičkoj sigurnosti.

Kategorizaciju provodi Nacionalni centar za kibernetičku sigurnost (NCSC-HR), koji djeluje u sastavu Sigurnosno-obavještajne agencije. Konkretne zakonske obveze primjenjuju se na informacijske posrednike koji u tom postupku budu kategorizirani kao ključni subjekti.

Nakon zaprimanja obavijesti o kategorizaciji, u roku od mjesec dana nastupa obveza prijavljivanja kibernetičkih sigurnosnih incidenata nadležnom CSIRT-u, dok je za uvođenje dodijeljene razine sigurnosnih mjera predviđen rok od godinu dana.

Subjekti u naredne dvije godine moraju započeti godišnje lokalne procjene kibernetičkih rizika i provesti najmanje jednu neovisnu reviziju. Nakon toga neovisna revizija provodi se svake dvije godine, a stručni nadzor nadležnog sektorskog tijela svakih tri do pet godina.

Važan je i detalj koji Porezna uprava izričito navodi u svojoj objavi: navedeni slojevi nadzora odnose se na mjere kibernetičke sigurnosti propisane zakonom, a ne automatski na sve specifične poslovne procese informacijskih posrednika.

To je važna razlika u odnosu na pojednostavljenu tvrdnju da je cijela Fiskalizacija 2.0 proglašena kritičnom infrastrukturom. Hrvatska je uvela poseban sigurnosni i regulatorni okvir za informacijske posrednike, s konkretnim obvezama i postupkom kategorizacije koji provodi NCSC-HR.

Što je s poslovnim aplikacijama koje se povezuju s posrednicima?

Poljski slučaj pokazuje da ni takav regulatorni okvir ne obuhvaća automatski sve moguće točke napada.

Fakturownia nije državno čvorište za razmjenu računa, nego privatna poslovna aplikacija u kojoj poduzetnik izrađuje dokumente, vodi evidenciju kupaca, pohranjuje arhivu i obrađuje financijske informacije.

Sličan sloj postoji i u Hrvatskoj. Velik broj poduzetnika koristi ERP sustave, računovodstvene programe ili jednostavnije aplikacije za fakturiranje koje se na informacijske posrednike povezuju putem API sučelja i drugih integracija.

Pritom proizvođač poslovnog programa nije nužno i informacijski posrednik. Ako nema takav status i nije zasebno obuhvaćen odgovarajućom kategorizacijom, samo povezivanje s informacijskim posrednikom ne znači da se na njega automatski primjenjuju sve iste regulatorne obveze.

Upravo je u takvoj vrsti aplikacijskog sloja u Poljskoj kompromitirana velika poslovna baza.

Fakturownia na svojim službenim stranicama navodi i međunarodna izdanja svoje platforme, uključujući InvoiceOcean, povezan s više tržišta, među kojima je i hrvatsko. Međutim, u službenoj obavijesti o incidentu nije precizirano odnosi li se kompromitacija i na korisnike tih drugih izdanja. Stoga zasad nema osnove tvrditi da su napadom zahvaćeni i njihovi podaci.

Od 2027. obveza se proširuje i na poduzetnike izvan PDV-a

Hrvatsku za manje od tri mjeseca očekuje sljedeća velika faza Fiskalizacije 2.0. Tijekom 2026. godine porezni obveznici upisani u registar obveznika PDV-a obvezni su izdavati, zaprimati i fiskalizirati eRačune, dok ih poslovni subjekti izvan sustava PDV-a moraju zaprimati i fiskalizirati njihovo zaprimanje. Od 1. siječnja 2027. i druga skupina dobiva obvezu izdavanja i fiskalizacije eRačuna za transakcije obuhvaćene Zakonom o fiskalizaciji.

Time se u punu primjenu sustava uključuju dodatni mali poduzetnici, obrtnici, osobe koje obavljaju samostalnu djelatnost te trgovačka društva koja nisu upisana u registar obveznika PDV-a. Obveza se pritom ne odnosi automatski na baš sve pravne osobe, nego na subjekte i transakcije obuhvaćene zakonskim odredbama.

Za dio tih korisnika Porezna uprava pripremila je besplatnu aplikaciju MIKROeRAČUN, dostupnu putem ePorezne. Tijekom 2026. aplikacija omogućuje zaprimanje, pregled, pretraživanje, odbijanje i čuvanje elektroničkih računa, dok bi od početka sljedeće godine trebala podržavati i njihovo izdavanje. Porezna uprava je 2. rujna najavila nadogradnju aplikacije, uz početak testiranja novih funkcionalnosti tijekom listopada.

U sljedećoj fazi posebno će biti zanimljivo kako će se sa sigurnosnim zahtjevima nositi najmanji poslovni subjekti, koji često nemaju vlastite informatičke stručnjake i gotovo cjelokupnu obradu te arhivu poslovnih dokumenata povjeravaju vanjskom pružatelju usluge.

Tri pitanja koja otvara poljski napad

Napad na Fakturowniju otvara nekoliko vrlo konkretnih pitanja koja bi hrvatski poduzetnici trebali razmotriti pri odabiru ili provjeri postojećeg pružatelja usluge. Prvo je koliko dugo dobavljač softvera čuva stare račune, evidencije poslovnih partnera i druge podatke. U Poljskoj su najprije kopirani najstariji zapisi, uključujući poslovne informacije stare više godina. Zato je važno znati kakva se pravila čuvanja i brisanja podataka primjenjuju te postoji li mogućnost ograničavanja nepotrebne pohrane, uz poštovanje zakonskih rokova čuvanja dokumentacije.

Drugo se pitanje odnosi na API ključeve, pristupne tokene i ovlaštenja kojima se poslovni program povezuje s drugim sustavima. Gdje se oni čuvaju, tko im može pristupiti i koliko ih brzo dobavljač može opozvati ili zamijeniti ako dođe do kompromitacije? Treće pitanje tiče se odgovornosti nakon incidenta. Tko obavještava korisnike, tko procjenjuje opseg ukradenih podataka i kako poduzetnik dobiva informacije potrebne za ispunjavanje vlastitih obveza prema poslovnim partnerima i propisima o zaštiti osobnih podataka? Poljska je pokazala da taj posljednji dio problema može biti posebno složen. Nakon kompromitacije jednog pružatelja usluge, velik broj njegovih poslovnih korisnika mora zasebno  rocjenjivati posljedice za podatke kojima sami upravljaju.

Sigurnost ne završava na državnom sustavu

Poljska je u prvoj godini obveznog elektroničkog fakturiranja prošla kroz dva potpuno različita sigurnosna incidenta. U veljači je napadnuta dostupnost infrastrukture za prijavu korisnika, a u rujnu je kompromitirana povjerljivost poslovnih podataka privatne platforme. U oba slučaja, prema službenim informacijama, jezgra državnog sustava KSeF ostala je zaštićena. No, to nije spriječilo probleme za korisnike, niti je spriječilo krađu velike količine poslovnih informacija iz aplikacije povezane s državnom infrastrukturom.

Za Hrvatsku je posebno važno da se pritom ne promatra samo sigurnost Porezne uprave i kategoriziranih informacijskih posrednika. Zaštita mora obuhvatiti i poslovne aplikacije, njihove integracije, pristupne ključeve te način pohrane i obrade dokumenata. Početkom 2027. Fiskalizacija 2.0 ulazi u novu fazu, s dodatnim brojem izdavatelja eRačuna i još većom ovisnošću poslovanja o digitalnoj infrastrukturi. Poljski slučaj pokazuje da najveća šteta ne mora nastati tek kada prestane raditi državni sustav. Dovoljna može biti ranjivost u jednoj aplikaciji preko koje poduzetnici godinama izdaju račune i čuvaju svoje poslovne podatke.