Firme koje razmišljaju o informacionoj bezbednosti često se pitaju da li im je potreban ISO 27001 ili je dovoljno da se usklade sa Zakonom o informacionoj bezbednosti. Ovo su dve različite stvari, sa različitim ciljevima — ali se, kako ćemo videti, dobro dopunjuju.
ISO/IEC 27001 je međunarodni standard za uspostavljanje sistema upravljanja informacionom bezbednošću (ISMS). Primena je dobrovoljna. Firma koja želi da dokaže usklađenost sa standardom podvrgava se proveri nezavisnog akreditovanog sertifikacionog tela, a izdati sertifikat važi tri godine, uz godišnje nadzorne provere. Aktuelno izdanje je ISO/IEC 27001:2022, čiji Prilog A sadrži 93 kontrole razvrstane u četiri teme — organizacione, ljudske, fizičke i tehnološke. Rok za prelazak sa starijeg izdanja iz 2013. godine istekao je 31. oktobra 2025, pa sertifikati koji nisu prešli na novo izdanje više ne važe.
Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) je obavezan propis za operatore IKT sistema od posebnog značaja — prioritetne i važne. Za razliku od standarda, nema sertifikata: obaveze se ispunjavaju, a nadzor vrši inspektor za informacionu bezbednost, uz prekršajne kazne za neusklađenost (o njima smo pisali u tekstu o kaznama).
| Oblast | ISO/IEC 27001 | Zakon o informacionoj bezbednosti |
|---|---|---|
| Priroda | Dobrovoljan međunarodni standard | Obavezan propis za operatore |
| Ko proverava | Nezavisno akreditovano sertifikaciono telo | Inspektor za informacionu bezbednost i nadležni organi |
| Ishod | Sertifikat (tri godine, uz nadzorne provere) | Usklađenost — nema sertifikata |
| Ključna dokumentacija | Politika, dokumentacija sistema upravljanja, procena i tretman rizika | Akt o proceni rizika i Akt o bezbednosti IKT sistema |
| Prijava incidenata državi | Nije obavezna | Obavezna, najkasnije u roku od 24 sata |
| Evidencija kod države | Ne | Upis u evidenciju IKT sistema od posebnog značaja |
| Posledice neispunjavanja | Gubitak sertifikata | Prekršajne kazne |
Ne automatski. ISO sertifikat ne zamenjuje obaveze koje zakon propisuje samo za operatore — na primer upis u evidenciju, obaveštavanje o incidentima u roku od 24 sata, dostavljanje statističkih podataka i Akt o bezbednosti IKT sistema usklađen sa podzakonskim aktima. Sa druge strane, standard i zakon se preklapaju u velikom delu, pa firma koja ima uspostavljen sistem upravljanja prema ISO 27001 ima veliku prednost:
Evropska NIS2 direktiva, sa kojom je zakon usklađen, ne uslovljava usklađenost ISO 27001 sertifikatom, ali podstiče primenu evropskih i međunarodnih standarda.
Ako ste operator IKT sistema od posebnog značaja, zakonske obaveze su prvi korak — one su obavezne i imaju rokove (Akt o proceni rizika i Akt o bezbednosti do kraja aprila 2027). ISO 27001 sertifikat ima smisla razmotriti ako ga traže vaši klijenti ili tenderi, ili ako želite nezavisan dokaz zrelosti. Dobra vest je da se oba puta mogu graditi na istoj proceni rizika, pa rad na jednom olakšava drugi.
BDB dokumentaciju i mere zaštite oblikuje prema NIST okviru i ISO 27000 familiji standarda i usmeren je na usklađivanje sa zakonom. Sertifikaciju prema ISO 27001 vrši nezavisno akreditovano sertifikaciono telo — mi ne izdajemo ISO sertifikate.
Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 10 i 11, Pravilniku o opštoj metodologiji za procenu rizika („Sl. glasnik RS“, br. 63/2026) i javno dostupnim informacijama o standardu ISO/IEC 27001:2022. Ne predstavlja pravni savet niti savet o sertifikaciji.