WhatsApp je 25. kolovoza 2026. objavio tri promjene povezane sa sigurnošću računa: snažniju provjeru u dva koraka, mogućnost dodavanja više pristupnih ključeva te dodatne informacije o pozivima s nepoznatih brojeva. Promjene se uvode postupno, pa nije potvrđeno da su sve mogućnosti već dostupne svakom korisniku u Hrvatskoj.
Za hrvatsku tvrtku koja putem aplikacije WhatsApp Business zaprima upite, dogovara termine ili šalje važne obavijesti ovo nije samo tehnička novost. Gubitak pristupa računu može prekinuti komunikaciju s kupcima, a preuzeti račun može se iskoristiti za lažne poruke poslane u ime tvrtke. Zato je sada dobar trenutak za pregled cijelog postupka upravljanja računom, a ne samo za uključivanje još jedne sigurnosne postavke.
Što se mijenja u zaštiti WhatsApp računa?
Dosadašnja provjera u dva koraka oslanjala se na šesteroznamenkasti PIN. WhatsApp je najavio prelazak na dulju lozinku koja može sadržavati slova, brojeve i posebne znakove. Takvu je lozinku teže pogoditi ili slučajno otkriti nego jednostavan brojčani niz.
Druga promjena odnosi se na pristupne ključeve. Oni omogućuju potvrdu identiteta otiskom prsta, prepoznavanjem lica ili kodom za otključavanje uređaja. WhatsApp sada omogućuje dodavanje više pristupnih ključeva istom računu, što je korisno kada se račun koristi na uređajima s različitim operativnim sustavima.
Treća novost daje korisnicima Androida više konteksta prije odgovaranja na poziv nepoznatog broja. Zaslon može prikazati dolazi li broj iz druge države i postoje li zajedničke grupe. To može pomoći u procjeni poziva, ali nije dokaz da je poziv siguran. Prevarant može biti član iste grupe ili koristiti lokalni broj.
Budući da je riječ o postupnom uvođenju, tvrtka treba ažurirati aplikaciju i provjeriti postavke računa, ali ne treba pretpostaviti da će se sve najavljene mogućnosti odmah pojaviti na svakom uređaju.
Zašto šifrirane poruke ne znače da je poslovni račun potpuno zaštićen?
Potpuno šifriranje štiti sadržaj poruke tijekom prijenosa, ali ne rješava svaki rizik povezan s računom. Napadač ne mora probiti šifriranje ako zaposlenika može uvjeriti da mu proslijedi jednokratni kod, skenira lažni QR kod ili potvrdi prijavu na nepoznatom uređaju.
Poslovni račun nosi dodatnu odgovornost jer kupci vjeruju identitetu pošiljatelja. Ako netko preuzme račun lokalnog salona, servisa ili trgovine, može postojećim kontaktima poslati lažnu promjenu broja računa, poveznicu za uplatu ili zahtjev za osobne podatke. Poruka dolazi iz poznatog razgovora, zbog čega može djelovati vjerodostojnije od obične neželjene poruke.
Sigurnost WhatsApp Business računa zato treba promatrati kroz tri odvojena pitanja:
- Kako se potvrđuje prijava i štiti glavni uređaj?
- Tko u tvrtki smije koristiti račun i povezane uređaje?
- Što se događa ako se uređaj izgubi, zaposlenik ode ili račun bude preuzet?
Nova lozinka i pristupni ključevi poboljšavaju prvi dio. Preostala dva dijela tvrtka mora urediti vlastitim pravilima i odgovornostima.
Pet provjera koje tvrtka treba napraviti sada
1. Odredite stvarnog vlasnika računa
Broj ne bi trebao ovisiti o privatnoj SIM kartici zaposlenika koji trenutačno odgovara na poruke. Tvrtka treba znati na koga je broj registriran, gdje se nalazi SIM ili eSIM, tko može zatražiti zamjenu te kojem se službenom uređaju pristupa.
2. Uključite najjaču dostupnu provjeru prijave
Provjerite nudi li račun novu lozinku za provjeru u dva koraka i mogućnost pristupnog ključa. Lozinka mora biti jedinstvena i pohranjena u odobrenom upravitelju lozinki, a ne u zajedničkoj tablici, poruci ili bilješci dostupnoj cijelom timu.
3. Pregledajte sve povezane uređaje
U postavkama provjerite popis povezanih uređaja i odjavite svaki koji više nije potreban ili ga ne možete prepoznati. Ovu provjeru vrijedi ponavljati, primjerice jednom mjesečno i nakon svake promjene zaposlenika ili vanjskog suradnika.
4. Zapišite tko smije napraviti koju radnju
Nije dovoljno reći da WhatsApp koristi „marketing” ili „prodaja”. Potrebno je odrediti tko smije povezati novi uređaj, promijeniti sigurnosne postavke, izvoziti podatke, odgovarati kupcima i prijaviti incident. Pristup treba ukinuti odmah kada osobi više nije potreban.
5. Pripremite postupak oporavka
Zapišite kome se incident prijavljuje, kako se blokira izgubljena SIM kartica, kako se provjeravaju povezani uređaji i kojim se drugim kanalom upozoravaju kupci. Popis ne mora biti dug, ali mora biti dostupan i kada WhatsApp račun nije.
Praktičan scenarij: telefon zaposlenika izgubljen je tijekom vikenda
Zamislimo salon koji većinu rezervacija zaprima putem aplikacije WhatsApp Business. Poslovni broj nalazi se na telefonu osobe koja subotom radi sama. Uređaj je izgubljen, a vlasnik salona ne zna postoji li pristupni ključ, koja je adresa za oporavak niti koji su drugi uređaji povezani.
Bez pripremljenog postupka tim će prvo pokušavati pronaći lozinke i kontaktirati zaposlenika. Za to vrijeme netko tko otključa uređaj može vidjeti razgovore ili slati poruke klijentima. Čak i ako se račun brzo vrati, tvrtka ne može pouzdano utvrditi je li u međuvremenu poslana lažna poruka.
U uređenom sustavu slijed je drukčiji. Odgovorna osoba odmah blokira broj kod operatora, uklanja ili zaključava izgubljeni uređaj, provjerava aktivne sesije i pokreće unaprijed zapisan oporavak računa. Klijenti se prema potrebi obavještavaju e-poštom, web-stranicom ili drugim službenim kanalom. Nakon povratka pristupa provjeravaju se razgovori i evidentira što se dogodilo.
Ovaj primjer pokazuje zašto WhatsApp ne treba biti izoliran komunikacijski otok. Kada su upiti, rezervacije i obavijesti važan dio poslovanja, treba jasno odrediti koje informacije ostaju u razgovoru, a koje se prenose u rezervacijski sustav, CRM ili drugi službeni zapis.
Kada WhatsApp treba povezati sa širim poslovnim sustavom?
Ručno odgovaranje može biti dovoljno za mali broj poruka. Problem nastaje kada više osoba koristi isti kanal, važni dogovori ostaju samo u razgovoru ili se podaci prepisuju u kalendar i tablice. Tada sigurnost nije jedini rizik: raste mogućnost propuštenog upita, dvostruke rezervacije i nejasne odgovornosti.
U Nexi kroz digitalne sustave i automatizaciju poslovanja povezujemo forme, rezervacije, CRM, e-mail i interne procese u pouzdaniji tijek s manje ručnog rada. Cilj nije automatizirati svaku poruku, nego odvojiti neformalni razgovor od podatka koji mora ostati dostupan tvrtki.
Sigurnosne postavke treba uskladiti i s načinom na koji se provodi vođenje društvenih mreža. Ako vanjski ili interni tim odgovara na poruke, mora unaprijed znati granice pristupa, način prijave sumnjive aktivnosti i postupak nakon završetka suradnje.
Najvažnija kontrolna točka glasi: može li tvrtka nastaviti raditi i obavijestiti kupce ako danas izgubi pristup WhatsApp računu? Ako je odgovor negativan, nova lozinka sama neće riješiti problem. Potrebno je urediti vlasništvo nad brojem, pristupe, povezane uređaje i plan oporavka. Za pregled postojećeg komunikacijskog procesa i mogućnosti povezivanja s drugim alatima možete nam poslati nenametljiv upit za razgovor.

