← Nazad na blog

ISO 27001 i Zakon o informacionoj bezbednosti — u čemu je razlika i da li je sertifikat dovoljan

Firme koje razmišljaju o informacionoj bezbednosti često se pitaju da li im je potreban ISO 27001 ili je dovoljno da se usklade sa Zakonom o informacionoj bezbednosti. Ovo su dve različite stvari, sa različitim ciljevima — ali se, kako ćemo videti, dobro dopunjuju.

Šta je ISO 27001?

ISO/IEC 27001 je međunarodni standard za uspostavljanje sistema upravljanja informacionom bezbednošću (ISMS). Primena je dobrovoljna. Firma koja želi da dokaže usklađenost sa standardom podvrgava se proveri nezavisnog akreditovanog sertifikacionog tela, a izdati sertifikat važi tri godine, uz godišnje nadzorne provere. Aktuelno izdanje je ISO/IEC 27001:2022, čiji Prilog A sadrži 93 kontrole razvrstane u četiri teme — organizacione, ljudske, fizičke i tehnološke. Rok za prelazak sa starijeg izdanja iz 2013. godine istekao je 31. oktobra 2025, pa sertifikati koji nisu prešli na novo izdanje više ne važe.

Šta je Zakon o informacionoj bezbednosti?

Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) je obavezan propis za operatore IKT sistema od posebnog značaja — prioritetne i važne. Za razliku od standarda, nema sertifikata: obaveze se ispunjavaju, a nadzor vrši inspektor za informacionu bezbednost, uz prekršajne kazne za neusklađenost (o njima smo pisali u tekstu o kaznama).

Uporedni pregled

OblastISO/IEC 27001Zakon o informacionoj bezbednosti
PrirodaDobrovoljan međunarodni standardObavezan propis za operatore
Ko proveravaNezavisno akreditovano sertifikaciono teloInspektor za informacionu bezbednost i nadležni organi
IshodSertifikat (tri godine, uz nadzorne provere)Usklađenost — nema sertifikata
Ključna dokumentacijaPolitika, dokumentacija sistema upravljanja, procena i tretman rizikaAkt o proceni rizika i Akt o bezbednosti IKT sistema
Prijava incidenata državiNije obaveznaObavezna, najkasnije u roku od 24 sata
Evidencija kod državeNeUpis u evidenciju IKT sistema od posebnog značaja
Posledice neispunjavanjaGubitak sertifikataPrekršajne kazne

Da li je ISO 27001 sertifikat dovoljan da ispunite zakon?

Ne automatski. ISO sertifikat ne zamenjuje obaveze koje zakon propisuje samo za operatore — na primer upis u evidenciju, obaveštavanje o incidentima u roku od 24 sata, dostavljanje statističkih podataka i Akt o bezbednosti IKT sistema usklađen sa podzakonskim aktima. Sa druge strane, standard i zakon se preklapaju u velikom delu, pa firma koja ima uspostavljen sistem upravljanja prema ISO 27001 ima veliku prednost:

  • član 11 stav 5 zakona dozvoljava da operator ne donese poseban Akt o proceni rizika ako procenu rizika već ima u drugim internim aktima, pod uslovom da ona obuhvata zahteve opšte metodologije;
  • opšta metodologija za procenu rizika („Sl. glasnik RS“, br. 63/2026) oslanja se, između ostalog, na standard ISO/IEC 27005:2022 (upravljanje rizicima informacione bezbednosti) i na NIST SP 800-30 Rev.1;
  • podzakonski akt o merama zaštite, koji zakon predviđa u članu 10, treba da uvaži nacionalne i međunarodne standarde.

Evropska NIS2 direktiva, sa kojom je zakon usklađen, ne uslovljava usklađenost ISO 27001 sertifikatom, ali podstiče primenu evropskih i međunarodnih standarda.

Šta je bolji izbor za vašu firmu?

Ako ste operator IKT sistema od posebnog značaja, zakonske obaveze su prvi korak — one su obavezne i imaju rokove (Akt o proceni rizika i Akt o bezbednosti do kraja aprila 2027). ISO 27001 sertifikat ima smisla razmotriti ako ga traže vaši klijenti ili tenderi, ili ako želite nezavisan dokaz zrelosti. Dobra vest je da se oba puta mogu graditi na istoj proceni rizika, pa rad na jednom olakšava drugi.

BDB dokumentaciju i mere zaštite oblikuje prema NIST okviru i ISO 27000 familiji standarda i usmeren je na usklađivanje sa zakonom. Sertifikaciju prema ISO 27001 vrši nezavisno akreditovano sertifikaciono telo — mi ne izdajemo ISO sertifikate.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 10 i 11, Pravilniku o opštoj metodologiji za procenu rizika („Sl. glasnik RS“, br. 63/2026) i javno dostupnim informacijama o standardu ISO/IEC 27001:2022. Ne predstavlja pravni savet niti savet o sertifikaciji.

Proverite da li ste usklađeni sa zakonom