← Nazad na blog

Usklađivanje sa Zakonom o informacionoj bezbednosti: interno, eksterno ili hibridno?

Kad firma prvi put ozbiljno pristupi usklađivanju sa Zakonom o informacionoj bezbednosti, gotovo uvek se postavi isto pitanje: da li ovaj posao poveriti postojećem IT timu, angažovati spoljnu firmu, ili kombinovati oboje? Zakon, zanimljivo, sam ostavlja ovo pitanje otvorenim — član 12 stav 5 kaže da proveru usklađenosti primenjenih mera operator vrši samostalno ili uz angažovanje spoljnih eksperata. Izbor je, dakle, zakonski dozvoljen na oba načina; pitanje je koji je praktično bolji.

Interni pristup — prednosti i mane

Interni tim (najčešće IT sektor ili jedna osoba zadužena za informacionu bezbednost, kako to traži čl. 10 stav 4 tačka 1 zakona) ima jednu neospornu prednost: poznaje firmu iznutra — sisteme, procese, ljude i njihove navike — bolje od bilo kog spoljnog saradnika.

  • Prednosti: stalna dostupnost, duboko poznavanje internih sistema, brža reakcija na svakodnevna pitanja, niži trošak za rutinske, ponavljajuće zadatke.
  • Mane: specijalizovan kadar za informacionu bezbednost je redak i skup na tržištu rada; teško je pratiti sve izmene propisa i podzakonskih akata uz redovan posao; postoji rizik od subjektivnosti — teško je objektivno oceniti sopstveni rad, posebno pred inspekcijom; odlazak jedne ključne osobe iz firme može da ugrozi kontinuitet cele dokumentacije.

Eksterni pristup — prednosti i mane

Potpuno eksterno usklađivanje znači da spoljna firma preuzima ceo proces — od procene rizika do izrade Akta o bezbednosti i, po potrebi, godišnje provere.

  • Prednosti: specijalizovana ekspertiza stečena kroz rad sa više klijenata i sektora; objektivnost — spoljni tim nema interes da prikrije sopstvene propuste; brže praćenje izmena zakona i podzakonskih akata, jer je to njihova osnovna delatnost; brz početak, bez potrebe za zapošljavanjem.
  • Mane: manje svakodnevnog uvida u internu kulturu i operativne detalje firme, bar u početku; zahteva jasnu predaju informacija i redovnu komunikaciju da bi dokumentacija ostala ažurna; ako se angažuje isključivo za jednokratnu izradu dokumenta, bez dogovora o održavanju, dokumentacija brzo zastari.

Zašto krajnosti retko daju najbolji rezultat

Firma koja pokuša da sve reši isključivo interno, bez ijednog spoljnog uvida, rizikuje upravo ono što zakon implicitno prepoznaje kao slabost samostalne provere — nedostatak objektivnosti i teško praćenje stalnih izmena propisa. S druge strane, firma koja u potpunosti prepusti sve spoljnoj firmi, bez ijedne interne kontakt osobe, rizikuje da dokumentacija „visi u vazduhu", odvojena od stvarnog svakodnevnog rada — jer niko iznutra ne prati da li se ono što piše u Aktu o bezbednosti zaista i primenjuje.

Hibridni model — minimalan interni resurs, eksterna ekspertiza

U praksi se najbolje pokazuje model u kome firma zadrži jednu internu kontakt osobu — ne nužno stručnjaka za informacionu bezbednost, već nekoga ko poznaje firmu i ima ovlašćenje da prikuplja informacije i sprovodi odluke — dok se stručni, dokumentacioni i strateški deo posla poverava eksternom timu. Ovaj model, koji se u svetu ponekad naziva i angažovanjem spoljnog savetnika za bezbednost (deo tržišta ga naziva i "vCISO" — virtuelni direktor informacione bezbednosti), spaja ono najbolje iz oba sveta:

  • interna osoba obezbeđuje kontinuitet, svakodnevnu komunikaciju i sprovođenje mera u praksi — bez potrebe da firma zapošljava skupog specijalistu sa punim radnim vremenom;
  • eksterni tim obezbeđuje stručnost, objektivnost pri proceni rizika i proveri usklađenosti, i praćenje izmena propisa — upravo ono što zakon prepoznaje kao vrednost angažovanja spoljnih eksperata;
  • trošak ostaje predvidiv i srazmeran stvarnim potrebama, jer se veći deo angažovanja plaća prema obimu posla, a ne kao fiksna plata cele godine.

Ovakav pristup se prirodno uklapa i u proces koji smo opisali u tekstu o tome koga angažovati za analizu rizika i Akt o bezbednosti — spoljni tim treba da bude registrovan i proveren, ali odluke i svakodnevno sprovođenje ostaju u rukama firme.

Kada ipak ima smisla ići u krajnost

Objektivno, hibridni model nije uvek jedino rešenje. Veće firme sa sopstvenim, već razvijenim sektorom za informacionu bezbednost mogu razumno da zadrže veći deo posla interno, uz povremenu eksternu proveru radi objektivnosti. Vrlo male firme, bez ijednog zaposlenog sa IT profilom, ponekad razumno biraju da gotovo sve prepuste eksternom timu, uz minimalnu internu koordinaciju. Hibridni model je najčešće optimalan za firme srednje veličine, koje imaju osnovne IT resurse, ali ne i specijalizovan tim za informacionu bezbednost — što je, u praksi, najveći deo tržišta.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 10 i 12. Izbor modela zavisi od konkretnih okolnosti svake firme i ne predstavlja pravni savet.

Razgovarajmo o modelu koji odgovara vašoj firmi