← Nazad na blog

Akt o proceni rizika u praksi — od čega se sastoji dokument

Mnoge firme znaju da moraju da imaju Akt o proceni rizika, ali retko im je jasno kako taj dokument zaista izgleda iznutra. Od jula 2026. postoji zvaničan odgovor — Pravilnik o opštoj metodologiji za procenu rizika u informaciono-komunikacionim sistemima od posebnog značaja („Sl. glasnik RS“, br. 63/2026), koji propisuje tačan proces i strukturu.

Šest koraka metodologije

Pravilnik definiše procenu rizika kao proces od šest koraka, koji se u dokumentu obično prikazuju kao odvojene celine:

  • 1. Definisanje opsega — koji sistemi, procesi i podaci ulaze u procenu, a koji su van nje, i zašto;
  • 2. Identifikacija resursa — popis informacionih dobara: servera, aplikacija, baza podataka, mrežne opreme, kao i ljudi i procedura koji su deo IKT sistema;
  • 3. Identifikacija pretnji — koje pretnje su realno primenjive na svaki resurs, uz oslanjanje na Katalog pretnji koji je sastavni deo Pravilnika;
  • 4. Analiza rizika — procena verovatnoće i uticaja svake pretnje, obično kroz matricu rizika, sa rezultatom upisanim u registar rizika;
  • 5. Postupanje sa rizikom — odluka da li se rizik ublažava merama zaštite, prenosi (npr. osiguranjem), izbegava ili svesno prihvata;
  • 6. Praćenje rizika — periodično preispitivanje, jer se pretnje i okruženje menjaju.

Katalog pretnji — šta se uzima u obzir

Prilog Pravilnika je Katalog pretnji informacione bezbednosti, koji grupiše pretnje u šest kategorija: prirodne pretnje, industrijske pretnje, greške i nenamerni propusti, namerni napadi (uključujući ransomver i socijalni inženjering), pretnje vezane za spoljne usluge (uključujući napade uz upotrebu veštačke inteligencije i bezbednost lanca snabdevanja) i insajderske pretnje. Dobar Akt o proceni rizika prolazi kroz svaku od ovih kategorija i obrazlaže zašto je neka pretnja relevantna ili irelevantna za konkretnu firmu — ne kopira ceo katalog nekritički.

Matrica i registar rizika — srce dokumenta

Matrica rizika je tabela koja ukršta verovatnoću nastanka incidenta sa težinom njegovih posledica, i na osnovu toga svrstava svaki identifikovan rizik u nivo (npr. nizak, srednji, visok, kritičan). Registar rizika je lista svih identifikovanih rizika sa dodeljenim nivoom, vlasnikom rizika (ko je odgovoran da ga prati) i planiranom ili sprovedenom merom postupanja. Ovaj registar je „živi" dokument — ažurira se kad god se pojavi nova pretnja ili promeni okruženje, ne samo jednom godišnje.

Ko donosi dokument i koliko često se ažurira

Zakon (čl. 11) nalaže da se Akt o proceni rizika revidira najmanje jednom godišnje, kao i pri značajnijim promenama pretnji, ranjivosti ili okruženja. Odgovornost za donošenje je na organu upravljanja operatora, a preporuka je da ceo dokument, ili bar njegovi osetljiviji delovi, ostane poverljiv — registar rizika je, u suštini, mapa slabosti firme.

Šta ako firma već ima procenu rizika

Zakon (čl. 11 stav 5) dozvoljava da firma ne pravi poseban Akt o proceni rizika ako procenu rizika već ima u drugim internim aktima (na primer, u dokumentaciji za ISO 27001), pod uslovom da ta procena obuhvata zahteve opšte metodologije — pisali smo o tome detaljnije u tekstu o ISO 27001 i zakonu. U praksi to znači proveru postojeće dokumentacije prema šest koraka opisanih gore, i dopunu onoga što nedostaje, a ne pisanje svega iznova.

Ovaj tekst je informativnog karaktera i zasniva se na Pravilniku o opštoj metodologiji za procenu rizika u informaciono-komunikacionim sistemima od posebnog značaja („Sl. glasnik RS“, br. 63/2026) i Zakonu o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 11. Ne predstavlja pravni ni tehnički savet — struktura konkretnog dokumenta zavisi od specifičnosti svakog IKT sistema.

Zatražite izradu Akta o proceni rizika