← Назад на блог

Акт о процени ризика у пракси — од чега се састоји документ

Многе фирме знају да морају да имају Акт о процени ризика, али ретко им је јасно како тај документ заиста изгледа изнутра. Од јула 2026. постоји званичан одговор — Правилник о општој методологији за процену ризика у информационо-комуникационим системима од посебног значаја („Сл. гласник РС“, бр. 63/2026), који прописује тачан процес и структуру.

Шест корака методологије

Правилник дефинише процену ризика као процес од шест корака, који се у документу обично приказују као одвојене целине:

  • 1. Дефинисање опсега — који системи, процеси и подаци улазе у процену, а који су ван ње, и зашто;
  • 2. Идентификација ресурса — попис информационих добара: сервера, апликација, база података, мрежне опреме, као и људи и процедура који су део ИКТ система;
  • 3. Идентификација претњи — које претње су реално примењиве на сваки ресурс, уз ослањање на Каталог претњи који је саставни део Правилника;
  • 4. Анализа ризика — процена вероватноће и утицаја сваке претње, обично кроз матрицу ризика, са резултатом уписаним у регистар ризика;
  • 5. Поступање са ризиком — одлука да ли се ризик ублажава мерама заштите, преноси (нпр. осигурањем), избегава или свесно прихвата;
  • 6. Праћење ризика — периодично преиспитивање, јер се претње и окружење мењају.

Каталог претњи — шта се узима у обзир

Прилог Правилника је Каталог претњи информационе безбедности, који групише претње у шест категорија: природне претње, индустријске претње, грешке и ненамерни пропусти, намерни напади (укључујући рансомвер и социјални инжењеринг), претње везане за спољне услуге (укључујући нападе уз употребу вештачке интелигенције и безбедност ланца снабдевања) и инсајдерске претње. Добар Акт о процени ризика пролази кроз сваку од ових категорија и образлаже зашто је нека претња релевантна или ирелевантна за конкретну фирму — не копира цео каталог некритички.

Матрица и регистар ризика — срце документа

Матрица ризика је табела која укршта вероватноћу настанка инцидента са тежином његових последица, и на основу тога сврстава сваки идентификован ризик у ниво (нпр. низак, средњи, висок, критичан). Регистар ризика је листа свих идентификованих ризика са додељеним нивоом, власником ризика (ко је одговоран да га прати) и планираном или спроведеном мером поступања. Овај регистар је „живи" документ — ажурира се кад год се појави нова претња или промени окружење, не само једном годишње.

Ко доноси документ и колико често се ажурира

Закон (чл. 11) налаже да се Акт о процени ризика ревидира најмање једном годишње, као и при значајнијим променама претњи, рањивости или окружења. Одговорност за доношење је на органу управљања оператора, а препорука је да цео документ, или бар његови осетљивији делови, остане поверљив — регистар ризика је, у суштини, мапа слабости фирме.

Шта ако фирма већ има процену ризика

Закон (чл. 11 став 5) дозвољава да фирма не прави посебан Акт о процени ризика ако процену ризика већ има у другим интерним актима (на пример, у документацији за ISO 27001), под условом да та процена обухвата захтеве опште методологије — писали смо о томе детаљније у тексту о ISO 27001 и закону. У пракси то значи проверу постојеће документације према шест корака описаних горе, и допуну онога што недостаје, а не писање свега изнова.

Овај текст је информативног карактера и заснива се на Правилнику о општој методологији за процену ризика у информационо-комуникационим системима од посебног значаја („Сл. гласник РС“, бр. 63/2026) и Закону о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 11. Не представља правни ни технички савет — структура конкретног документа зависи од специфичности сваког ИКТ система.

Затражите израду Акта о процени ризика