Zakon o informacionoj bezbednosti Republike Srbije („Sl. glasnik RS“, br. 91/2025) na više mesta predviđa podzakonske akte koji treba da preciznije urede obaveze operatora — od kriterijuma koji određuju ko je operator prioritetnog ili važnog IKT sistema, do sadržaja Akta o bezbednosti IKT sistema. Prema članu 54 zakona, sva podzakonska akta donose se u roku od 12 meseci od stupanja zakona na snagu, odnosno do 31. oktobra 2026. godine.
Prvi podzakonski akt donet na osnovu novog zakona je Pravilnik o opštoj metodologiji za procenu rizika u informaciono-komunikacionim sistemima od posebnog značaja. Doneo ga je Savet RATEL-a (organ koji obavlja poslove Nacionalnog CERT-a) 24. juna 2026, objavljen je u „Sl. glasniku RS“, br. 63/2026 od 10. jula 2026, a stupio je na snagu osmog dana od objavljivanja. Osnov je član 11 stav 4 zakona.
Šta je važno znati o njemu:
Prema podacima objavljenim na sajtu RATEL-a na dan 20. septembra 2026, pored metodologije nisu objavljeni drugi podzakonski akti doneti na osnovu novog zakona. Zakon predviđa, između ostalih:
| Podzakonski akt | Ko donosi | Osnov |
|---|---|---|
| Uslovi i kriterijumi za određivanje operatora prioritetnih i važnih IKT sistema (uključujući veličinu privrednih subjekata) | Vlada, na predlog Ministarstva | član 6 |
| Sadržaj i struktura evidencije IKT sistema od posebnog značaja i način podnošenja zahteva | Ministarstvo | član 9 |
| Mere zaštite prioritetnih i važnih IKT sistema | Vlada, na predlog Ministarstva | član 10 |
| Sadržaj Akta o bezbednosti, način provere IKT sistema i sadržaj izveštaja o proveri | Vlada, na predlog Ministarstva | član 12 |
| Postupak obaveštavanja o incidentima, obrasci, lista i klasifikacija incidenata | Vlada, na predlog Ministarstva | član 16 |
| Plan za reagovanje u slučaju incidenta visokog nivoa i krize informacione bezbednosti | Vlada, na predlog Kancelarije (rok 18 meseci) | član 18 |
Uz njih zakon predviđa i akte o sertifikaciji IKT sistema, skeniranju ranjivosti, kriptozaštiti i zaštiti dece na internetu. Najvažniji za većinu firmi je prvi u tabeli — kriterijumi o veličini i delatnosti koji konačno određuju da li je vaša firma operator IKT sistema od posebnog značaja. Operatori su dužni da Ministarstvu dostave podatke za evidenciju najkasnije 90 dana od donošenja akta o evidenciji.
Član 57 zakona propisuje da se podzakonski akti doneti na osnovu zakona iz 2016. primenjuju do stupanja na snagu novih. To znači da i dalje važe, između ostalih:
Ne treba čekati poslednji podzakonski akt da bi se počelo. Metodologija za procenu rizika je već objavljena, a Akt o proceni rizika je osnova na kojoj se gradi Akt o bezbednosti IKT sistema — dakle, upravo je procena rizika korak koji se može i treba započeti odmah. Rok za oba akta je 18 meseci od stupanja zakona na snagu, odnosno kraj aprila 2027. godine. O celoj vremenskoj liniji pišemo u tekstu o novom zakonu 2025. i rokovima.
Ovaj tekst je informativnog karaktera i zasniva se na tekstu Zakona o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025), čl. 6, 9–12, 16, 18, 54–57, i na Pravilniku o opštoj metodologiji za procenu rizika („Sl. glasnik RS“, br. 63/2026). Stanje podzakonskih akata proverite u zvaničnim izvorima, jer ih Vlada i nadležni organi mogu doneti u svakom trenutku. Ne predstavlja pravni savet.