Многе фирме знају да морају да имају Акт о процени ризика, али ретко им је јасно како тај документ заиста изгледа изнутра. Од јула 2026. постоји званичан одговор — Правилник о општој методологији за процену ризика у информационо-комуникационим системима од посебног значаја („Сл. гласник РС“, бр. 63/2026), који прописује тачан процес и структуру.
Правилник дефинише процену ризика као процес од шест корака, који се у документу обично приказују као одвојене целине:
Прилог Правилника је Каталог претњи информационе безбедности, који групише претње у шест категорија: природне претње, индустријске претње, грешке и ненамерни пропусти, намерни напади (укључујући рансомвер и социјални инжењеринг), претње везане за спољне услуге (укључујући нападе уз употребу вештачке интелигенције и безбедност ланца снабдевања) и инсајдерске претње. Добар Акт о процени ризика пролази кроз сваку од ових категорија и образлаже зашто је нека претња релевантна или ирелевантна за конкретну фирму — не копира цео каталог некритички.
Матрица ризика је табела која укршта вероватноћу настанка инцидента са тежином његових последица, и на основу тога сврстава сваки идентификован ризик у ниво (нпр. низак, средњи, висок, критичан). Регистар ризика је листа свих идентификованих ризика са додељеним нивоом, власником ризика (ко је одговоран да га прати) и планираном или спроведеном мером поступања. Овај регистар је „живи" документ — ажурира се кад год се појави нова претња или промени окружење, не само једном годишње.
Закон (чл. 11) налаже да се Акт о процени ризика ревидира најмање једном годишње, као и при значајнијим променама претњи, рањивости или окружења. Одговорност за доношење је на органу управљања оператора, а препорука је да цео документ, или бар његови осетљивији делови, остане поверљив — регистар ризика је, у суштини, мапа слабости фирме.
Закон (чл. 11 став 5) дозвољава да фирма не прави посебан Акт о процени ризика ако процену ризика већ има у другим интерним актима (на пример, у документацији за ISO 27001), под условом да та процена обухвата захтеве опште методологије — писали смо о томе детаљније у тексту о ISO 27001 и закону. У пракси то значи проверу постојеће документације према шест корака описаних горе, и допуну онога што недостаје, а не писање свега изнова.
Овај текст је информативног карактера и заснива се на Правилнику о општој методологији за процену ризика у информационо-комуникационим системима од посебног значаја („Сл. гласник РС“, бр. 63/2026) и Закону о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 11. Не представља правни ни технички савет — структура конкретног документа зависи од специфичности сваког ИКТ система.