← Nazad na blog

Kako izgleda inspekcijski nadzor informacione bezbednosti — šta inspektor proverava

Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) predviđa dva odvojena oblika kontrole nad operatorima IKT sistema od posebnog značaja — inspekcijski nadzor i stručni nadzor. Iako se u svakodnevnom govoru oba često nazivaju prosto „kontrola", reč je o dva različita organa, sa različitim ovlašćenjima.

Ko sprovodi inspekcijski nadzor

Inspekcijski nadzor sprovodi Inspekcija za informacionu bezbednost, koja svoje poslove obavlja preko inspektora zaposlenih u Ministarstvu (čl. 47). Ona nadzire sve operatore IKT sistema od posebnog značaja, osim samostalnih operatora (posebne državne institucije poput ministarstava odbrane i unutrašnjih poslova, službi bezbednosti i Narodne banke Srbije) i IKT sistema za rad sa tajnim podacima, koji imaju poseban režim nadzora.

Šta inspektor proverava

Prema članu 47, inspektor u okviru nadzora utvrđuje da li su ispunjeni uslovi propisani zakonom i propisima donetim na osnovu njega — u praksi to znači proveru da li operator ima:

  • upis u evidenciju IKT sistema od posebnog značaja;
  • donet i ažuran Akt o proceni rizika;
  • donet Akt o bezbednosti IKT sistema, usklađen sa Aktom o proceni rizika;
  • sprovedenu godišnju proveru usklađenosti primenjenih mera;
  • postupak i evidenciju prijave incidenata u zakonskom roku.

Ovlašćenja inspektora

Član 48 zakona daje inspektoru šira ovlašćenja od uobičajenih — pored standardnih mera koje ima svaki inspektor po opštem propisu o inspekcijskom nadzoru, inspektor za informacionu bezbednost može, između ostalog, da:

  • naloži otklanjanje utvrđenih nepravilnosti u određenom roku;
  • zabrani korišćenje tehničkih sredstava ili postupaka koji ugrožavaju informacionu bezbednost;
  • zahteva od operatora da izvrši skeniranje, konfiguraciju i penetraciono testiranje IKT sistema radi utvrđivanja bezbednosnih ranjivosti;
  • naloži javno objavljivanje informacija o nepoštovanju zakona, ako za to postoji opravdan javni interes;
  • naloži određivanje lica koje će nadzirati usaglašenost sa naloženim merama;
  • predloži privremenu suspenziju ili povlačenje izdatog sertifikata ili dozvole;
  • u težim slučajevima, pokrene postupak pred sudom radi privremene zabrane obavljanja upravljačkih funkcija licu odgovornom za onemogućavanje usklađivanja.

Poslednja mera pokazuje koliko ozbiljno zakon tretira ličnu odgovornost rukovodstva — o tome smo pisali i u tekstu o kaznama za neusklađenost.

Stručni nadzor Kancelarije — čime se razlikuje

Uz inspekcijski nadzor, postoji i stručni nadzor koji sprovodi Kancelarija za informacionu bezbednost, preko svog ovlašćenog lica (čl. 49). Za razliku od inspektora, ovlašćeno lice Kancelarije ne izriče kazne — ono proverava:

  • adekvatnost procenjenih rizika u odnosu na stepen izloženosti, veličinu operatora i mogući uticaj incidenta;
  • nivo bezbednosti tehničkih rešenja koja operator zaista koristi;
  • da li se proces provere usklađenosti mera sprovodi kako treba;
  • da li su preporuke iz prethodnih incidenata zaista primenjene.

Ako se u stručnom nadzoru utvrde nedostaci, operator dobija rok da ih otkloni — najmanje osam dana, osim u hitnim slučajevima. Tek ako se to ne uradi, predmet se po pravilu prosleđuje inspekciji.

Kako se pripremiti

Oba oblika nadzora, u suštini, proveravaju istu stvar — da li dokumentacija (Akt o proceni rizika, Akt o bezbednosti) postoji, da li je ažurna i da li se ono što u njoj piše zaista primenjuje u praksi. Firma koja je ovaj proces sprovela ozbiljno, uz stvarnu analizu i procenu rizika, nema razloga da nadzor doživljava kao pretnju.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 47–49. Ne predstavlja pravni savet.

Proverite spremnost za nadzor