Mnoge firme znaju da moraju da imaju Akt o proceni rizika, ali retko im je jasno kako taj dokument zaista izgleda iznutra. Od jula 2026. postoji zvaničan odgovor — Pravilnik o opštoj metodologiji za procenu rizika u informaciono-komunikacionim sistemima od posebnog značaja („Sl. glasnik RS“, br. 63/2026), koji propisuje tačan proces i strukturu.
Pravilnik definiše procenu rizika kao proces od šest koraka, koji se u dokumentu obično prikazuju kao odvojene celine:
Prilog Pravilnika je Katalog pretnji informacione bezbednosti, koji grupiše pretnje u šest kategorija: prirodne pretnje, industrijske pretnje, greške i nenamerni propusti, namerni napadi (uključujući ransomver i socijalni inženjering), pretnje vezane za spoljne usluge (uključujući napade uz upotrebu veštačke inteligencije i bezbednost lanca snabdevanja) i insajderske pretnje. Dobar Akt o proceni rizika prolazi kroz svaku od ovih kategorija i obrazlaže zašto je neka pretnja relevantna ili irelevantna za konkretnu firmu — ne kopira ceo katalog nekritički.
Matrica rizika je tabela koja ukršta verovatnoću nastanka incidenta sa težinom njegovih posledica, i na osnovu toga svrstava svaki identifikovan rizik u nivo (npr. nizak, srednji, visok, kritičan). Registar rizika je lista svih identifikovanih rizika sa dodeljenim nivoom, vlasnikom rizika (ko je odgovoran da ga prati) i planiranom ili sprovedenom merom postupanja. Ovaj registar je „živi" dokument — ažurira se kad god se pojavi nova pretnja ili promeni okruženje, ne samo jednom godišnje.
Zakon (čl. 11) nalaže da se Akt o proceni rizika revidira najmanje jednom godišnje, kao i pri značajnijim promenama pretnji, ranjivosti ili okruženja. Odgovornost za donošenje je na organu upravljanja operatora, a preporuka je da ceo dokument, ili bar njegovi osetljiviji delovi, ostane poverljiv — registar rizika je, u suštini, mapa slabosti firme.
Zakon (čl. 11 stav 5) dozvoljava da firma ne pravi poseban Akt o proceni rizika ako procenu rizika već ima u drugim internim aktima (na primer, u dokumentaciji za ISO 27001), pod uslovom da ta procena obuhvata zahteve opšte metodologije — pisali smo o tome detaljnije u tekstu o ISO 27001 i zakonu. U praksi to znači proveru postojeće dokumentacije prema šest koraka opisanih gore, i dopunu onoga što nedostaje, a ne pisanje svega iznova.
Ovaj tekst je informativnog karaktera i zasniva se na Pravilniku o opštoj metodologiji za procenu rizika u informaciono-komunikacionim sistemima od posebnog značaja („Sl. glasnik RS“, br. 63/2026) i Zakonu o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 11. Ne predstavlja pravni ni tehnički savet — struktura konkretnog dokumenta zavisi od specifičnosti svakog IKT sistema.