← Nazad na blog

Odakle početi usklađivanje sa Zakonom o informacionoj bezbednosti — kompletna lista obaveza

Dobili ste zadatak da proverite da li je firma usklađena sa Zakonom o informacionoj bezbednosti? Ili vam je, još konkretnije, već najavljena inspekcija? U oba slučaja prva reakcija je obično ista — odakle uopšte da počnem. Ovaj tekst je napravljen tačno za taj trenutak: bez uvoda i objašnjavanja zašto je zakon uveden, samo kompletna lista onoga što se od firme zaista traži.

Kompletna lista — sve na jednom mestu

Namerno je ne skraćujemo, jer je upravo dužina ove liste ono što najbolje objašnjava obim posla:

  • utvrditi da li ste operator IKT sistema od posebnog značaja — prioritetni ili važni — na osnovu delatnosti;
  • podneti prijavu za upis u evidenciju IKT sistema od posebnog značaja;
  • sprovesti procenu rizika prema zvaničnoj opštoj metodologiji i doneti Akt o proceni rizika;
  • na osnovu nje izraditi Akt o bezbednosti IKT sistema, sa merama, procedurama i odgovornostima;
  • uspostaviti organizacionu strukturu sa jasno određenim licem ili timom zaduženim za informacionu bezbednost;
  • primeniti tehničke mere — kontrolu pristupa, višefaktorsku autentikaciju, enkripciju osetljivih podataka, zaštitu od zlonamernog softvera, redovne rezervne kopije, praćenje ranjivosti i redovno ažuriranje sistema;
  • urediti bezbedan rad na daljinu i upotrebu mobilnih uređaja;
  • sprovesti obuku zaposlenih — osnovnu, naprednu i posebnu obuku za rukovodstvo;
  • uspostaviti proceduru prijave incidenata u roku od 24 sata, uključujući izbegnute incidente;
  • voditi evidenciju incidenata i dostavljati godišnje statističke podatke;
  • sprovoditi proveru usklađenosti primenjenih mera najmanje jednom godišnje, uz izveštaj;
  • proveriti da li se, paralelno, primenjuje i Zakon o zaštiti podataka o ličnosti — pisali smo o razlici u posebnom tekstu.

Ako vam se ova lista čini duža nego što ste očekivali — niste jedini. Većina firmi koje nas prvi put kontaktiraju reaguje isto.

Koliko ovo realno traje

Ozbiljno sprovedena procena rizika — ne kopiranje tuđeg šablona — po pravilu traje nekoliko nedelja, u zavisnosti od broja sistema i procesa koje firma ima. Izrada Akta o bezbednosti na osnovu nje zahteva dodatno vreme. Obuka svih zaposlenih je sama po sebi logistički poduhvat, posebno u firmama sa više lokacija ili smena. Realno gledano, ovo nije posao koji se završava za nekoliko dana, čak ni uz punu posvećenost.

Ako vam je inspekcija već najavljena

Ovo menja prioritete. Umesto da težite savršenom dokumentu, cilj postaje da imate nešto konkretno i verodostojno na stolu kada inspektor dođe — o tome tačno šta se proverava pisali smo u tekstu o inspekcijskom nadzoru. Delimično sproveden, ali iskren proces usklađivanja, sa jasnim planom za ostatak, u praksi stoji mnogo bolje od praznog fascikla ili dokumenta prepisanog preko noći. U ovoj situaciji, vreme je faktor koji odlučuje — istraživanje odakle početi je luksuz koji više nemate.

Dobra vest — ne morate ovo sami, niti od nule

Ceo proces koji smo upravo naveli već postoji kao gotova metodologija, ne kao nešto što svaka firma mora da izmisli za sebe. Kroz InstantAkt portal, ovaj proces smo do sada sproveli za 13 bolnica, više javnih institucija od kritičnog značaja i privatnih kompanija širom Srbije — pisali smo i o tome koga je bezbedno angažovati za ovaj posao.

Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 6, 7, 9–13, 25. Ne predstavlja pravni savet — tačan obim obaveza zavisi od kategorije vaše firme.

Imate vremena da prvo istražite?

Uradite besplatnu, anonimnu samoprocenu — 20 pitanja, oko 3 minuta, bez ostavljanja podataka.

Proveri usklađenost

Inspekcija je već najavljena ili rok je blizu?

Nema vremena za istraživanje — pozovite nas direktno, danas.

Pozovite: +381 62 222 202