Ovo je verovatno najčešće pitanje koje čujemo, i pošteno je reći da odgovor danas nije potpuno konačan — a to nije naša procena, već stanje samog teksta zakona.
Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) definiše operatore prioritetnih i važnih IKT sistema prvenstveno preko delatnosti — energetika, saobraćaj, bankarstvo, zdravstvo, prehrambena industrija, proizvodnja elektronike i vozila, IT usluge, i tako dalje. Veličina firme se pominje, ali eksplicitno kriterijume tek treba propisati: član 6 stav 4 zakona kaže da podzakonski akt kojim se bliže uređuju uslovi, opšti i sektorski kriterijumi, uključujući i kriterijume u pogledu veličine privrednih subjekata, donosi Vlada. Taj akt na dan objavljivanja ovog teksta još nije donet.
Formalno, definicija „operatora IKT sistema" u zakonu je široka — obuhvata svako pravno ili fizičko lice u svojstvu registrovanog subjekta koje IKT sistem koristi u okviru svoje delatnosti. Bez konačnog podzakonskog akta o veličini, ne postoji zvaničan prag (npr. broj zaposlenih ili godišnji promet) ispod kog je firma automatski izuzeta. Ono što realno određuje obuhvat, do donošenja tog akta, jeste pripadnost jednoj od nabrojanih delatnosti — mikro firma u sektoru energetike teorijski potpada pod isti tekst zakona kao i velika firma u istom sektoru, dok obrada podataka van pomenutih delatnosti zasad ostaje van fokusa prioritetnih/važnih kategorija.
Zakon je usklađen sa evropskom NIS2 direktivom, koja kao opšte pravilo koristi prag srednjih i velikih preduzeća — orijentaciono 50 ili više zaposlenih, ili godišnji promet/bilansna suma od 10 miliona evra ili više — uz izuzetke gde i manje firme mogu biti obuhvaćene ako su jedini pružalac ključne usluge u svojoj oblasti. Realno je očekivati da će budući srpski podzakonski akt slediti sličnu logiku, ali dok akt ne bude zvanično objavljen u „Sl. glasniku RS", ovo ostaje orijentacija, a ne zakonska činjenica.
Nezavisno od toga da li će mala firma na kraju formalno biti obveznik, dva razloga govore u prilog ranom pripremanju:
Firme koje nisu sigurne u koju kategoriju spadaju mogu da provere osnovne pokazatelje kroz našu besplatnu samoprocenu usklađenosti.
Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 4, 5, 6 i 7. Kriterijumi u pogledu veličine privrednih subjekata nisu konačno propisani na dan objavljivanja teksta — proverite ažurno stanje propisa ili nas kontaktirajte. Ne predstavlja pravni savet.