← Nazad na blog

Da li se Zakon o informacionoj bezbednosti odnosi i na male firme?

Ovo je verovatno najčešće pitanje koje čujemo, i pošteno je reći da odgovor danas nije potpuno konačan — a to nije naša procena, već stanje samog teksta zakona.

Šta zakon danas kaže

Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) definiše operatore prioritetnih i važnih IKT sistema prvenstveno preko delatnosti — energetika, saobraćaj, bankarstvo, zdravstvo, prehrambena industrija, proizvodnja elektronike i vozila, IT usluge, i tako dalje. Veličina firme se pominje, ali eksplicitno kriterijume tek treba propisati: član 6 stav 4 zakona kaže da podzakonski akt kojim se bliže uređuju uslovi, opšti i sektorski kriterijumi, uključujući i kriterijume u pogledu veličine privrednih subjekata, donosi Vlada. Taj akt na dan objavljivanja ovog teksta još nije donet.

Šta to znači u praksi

Formalno, definicija „operatora IKT sistema" u zakonu je široka — obuhvata svako pravno ili fizičko lice u svojstvu registrovanog subjekta koje IKT sistem koristi u okviru svoje delatnosti. Bez konačnog podzakonskog akta o veličini, ne postoji zvaničan prag (npr. broj zaposlenih ili godišnji promet) ispod kog je firma automatski izuzeta. Ono što realno određuje obuhvat, do donošenja tog akta, jeste pripadnost jednoj od nabrojanih delatnosti — mikro firma u sektoru energetike teorijski potpada pod isti tekst zakona kao i velika firma u istom sektoru, dok obrada podataka van pomenutih delatnosti zasad ostaje van fokusa prioritetnih/važnih kategorija.

Šta je realno očekivati (NIS2 kao obrazac)

Zakon je usklađen sa evropskom NIS2 direktivom, koja kao opšte pravilo koristi prag srednjih i velikih preduzeća — orijentaciono 50 ili više zaposlenih, ili godišnji promet/bilansna suma od 10 miliona evra ili više — uz izuzetke gde i manje firme mogu biti obuhvaćene ako su jedini pružalac ključne usluge u svojoj oblasti. Realno je očekivati da će budući srpski podzakonski akt slediti sličnu logiku, ali dok akt ne bude zvanično objavljen u „Sl. glasniku RS", ovo ostaje orijentacija, a ne zakonska činjenica.

Zašto ni male firme ne bi trebalo da čekaju konačan odgovor

Nezavisno od toga da li će mala firma na kraju formalno biti obveznik, dva razloga govore u prilog ranom pripremanju:

  • ako firma posluje u sektoru koji zakon već sada nabraja (npr. prehrambena industrija, IT usluge), pripadnost sektoru je već poznata — samo prag veličine čeka na akt, pa je bolje krenuti sa procenom rizika nego čekati poslednji trenutak;
  • rizik od sajber napada ne zavisi od veličine firme — mala firma bez ijedne od osnovnih mera zaštite je, statistički, često lakša meta baš zato što nema resurse za odbranu, ne zato što ima manje toga da izgubi.

Firme koje nisu sigurne u koju kategoriju spadaju mogu da provere osnovne pokazatelje kroz našu besplatnu samoprocenu usklađenosti.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 4, 5, 6 i 7. Kriterijumi u pogledu veličine privrednih subjekata nisu konačno propisani na dan objavljivanja teksta — proverite ažurno stanje propisa ili nas kontaktirajte. Ne predstavlja pravni savet.

Proverite da li se zakon odnosi na vašu firmu