Kad firma prvi put ozbiljno pristupi usklađivanju sa Zakonom o informacionoj bezbednosti, gotovo uvek se postavi isto pitanje: da li ovaj posao poveriti postojećem IT timu, angažovati spoljnu firmu, ili kombinovati oboje? Zakon, zanimljivo, sam ostavlja ovo pitanje otvorenim — član 12 stav 5 kaže da proveru usklađenosti primenjenih mera operator vrši samostalno ili uz angažovanje spoljnih eksperata. Izbor je, dakle, zakonski dozvoljen na oba načina; pitanje je koji je praktično bolji.
Interni tim (najčešće IT sektor ili jedna osoba zadužena za informacionu bezbednost, kako to traži čl. 10 stav 4 tačka 1 zakona) ima jednu neospornu prednost: poznaje firmu iznutra — sisteme, procese, ljude i njihove navike — bolje od bilo kog spoljnog saradnika.
Potpuno eksterno usklađivanje znači da spoljna firma preuzima ceo proces — od procene rizika do izrade Akta o bezbednosti i, po potrebi, godišnje provere.
Firma koja pokuša da sve reši isključivo interno, bez ijednog spoljnog uvida, rizikuje upravo ono što zakon implicitno prepoznaje kao slabost samostalne provere — nedostatak objektivnosti i teško praćenje stalnih izmena propisa. S druge strane, firma koja u potpunosti prepusti sve spoljnoj firmi, bez ijedne interne kontakt osobe, rizikuje da dokumentacija „visi u vazduhu", odvojena od stvarnog svakodnevnog rada — jer niko iznutra ne prati da li se ono što piše u Aktu o bezbednosti zaista i primenjuje.
U praksi se najbolje pokazuje model u kome firma zadrži jednu internu kontakt osobu — ne nužno stručnjaka za informacionu bezbednost, već nekoga ko poznaje firmu i ima ovlašćenje da prikuplja informacije i sprovodi odluke — dok se stručni, dokumentacioni i strateški deo posla poverava eksternom timu. Ovaj model, koji se u svetu ponekad naziva i angažovanjem spoljnog savetnika za bezbednost (deo tržišta ga naziva i "vCISO" — virtuelni direktor informacione bezbednosti), spaja ono najbolje iz oba sveta:
Ovakav pristup se prirodno uklapa i u proces koji smo opisali u tekstu o tome koga angažovati za analizu rizika i Akt o bezbednosti — spoljni tim treba da bude registrovan i proveren, ali odluke i svakodnevno sprovođenje ostaju u rukama firme.
Objektivno, hibridni model nije uvek jedino rešenje. Veće firme sa sopstvenim, već razvijenim sektorom za informacionu bezbednost mogu razumno da zadrže veći deo posla interno, uz povremenu eksternu proveru radi objektivnosti. Vrlo male firme, bez ijednog zaposlenog sa IT profilom, ponekad razumno biraju da gotovo sve prepuste eksternom timu, uz minimalnu internu koordinaciju. Hibridni model je najčešće optimalan za firme srednje veličine, koje imaju osnovne IT resurse, ali ne i specijalizovan tim za informacionu bezbednost — što je, u praksi, najveći deo tržišta.
Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 10 i 12. Izbor modela zavisi od konkretnih okolnosti svake firme i ne predstavlja pravni savet.