← Nazad na blog

Informaciona bezbednost u javnoj upravi i opštinama

Lokalne samouprave i organi državne uprave upravljaju osetljivim podacima građana — od matičnih knjiga do podataka o imovini i socijalnim davanjima — a sve više usluga danas pružaju elektronskim putem. To ih čini i obveznikom Zakona o informacionoj bezbednosti, i čestom metom napada, i predmetom revizije Državne revizorske institucije.

Da li se zakon odnosi na opštine i državne organe

Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) definiše „organ" kao državni organ, organ autonomne pokrajine, jedinicu lokalne samouprave, organizaciju i drugo pravno ili fizičko lice kome je povereno vršenje javnih ovlašćenja (čl. 4). Kad god takav organ koristi IKT sistem u okviru obavljanja svojih nadležnosti, on je operator IKT sistema u smislu zakona (čl. 4). Član 6 stav 1 tačka 3 zatim izričito predviđa da organi koji ne spadaju u operatore prioritetnih IKT sistema po sektorskim kriterijumima, spadaju u operatore važnih IKT sistema — što znači da praktično svaki organ javne uprave, uključujući opštine i gradove, potpada pod zakon, samo je pitanje u kojoj kategoriji.

Kada opština postaje „prioritetni" operator

Ako lokalna samouprava upravlja infrastrukturom iz jedne od prioritetnih oblasti — na primer sopstvenim vodovodom, toplanom ili delom energetske distribucije — može potpasti pod stroži, prioritetni režim. Za većinu opština i gradskih uprava, međutim, primenjiv je režim važnih IKT sistema, sa istim osnovnim obavezama (procena rizika, Akt o bezbednosti, godišnja provera, prijava incidenata u roku od 24 sata), ali nižim maksimalnim kaznama u odnosu na prioritetne operatore — o razlici pisali smo u tekstu o prioritetnim i važnim operatorima.

Zašto je javna uprava specifična meta

Javna uprava ima nekoliko specifičnih izazova koji je razlikuju od privatnog sektora:

  • veliki broj različitih, često zastarelih informacionih sistema, uvedenih u različitim periodima, bez jedinstvene arhitekture;
  • ograničen IT budžet i osoblje u odnosu na obim podataka kojima se upravlja;
  • obaveza da usluge ostanu dostupne građanima, što otežava dugotrajne zastoje čak i radi popravke bezbednosnih propusta;
  • visoka simbolička i praktična vrednost kao meta — upad u sistem opštine ili ministarstva ima i medijski, ne samo operativni efekat.

Veza sa Državnom revizorskom institucijom

Opštine, gradovi i ustanove koje se finansiraju iz javnih sredstava redovno su predmet revizije DRI, koja sve više uključuje proveru informacione bezbednosti kao deo revizije korišćenja javnih sredstava — pisali smo o tome u tekstu o programu revizije DRI. Za javnu upravu to znači dvostruku izloženost kontroli: inspekcija za informacionu bezbednost proverava usklađenost sa zakonom, dok DRI proverava kako se javna sredstva troše na tu istu informacionu bezbednost — ili na njeno zanemarivanje.

Odakle početi

Za javnu upravu, prvi realan korak je isti kao i za privatni sektor — popis sistema i podataka kojima se upravlja, i procena rizika zasnovana na zvaničnoj metodologiji. Poseban izazov je uskladiti taj proces sa budžetskim ciklusom i javnim nabavkama, što znači da je planiranje unapred, a ne čekanje inspekcije, jedini realan pristup.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 4 i 6. Ne predstavlja pravni savet.

Zatražite konsultacije za javni sektor