← Назад на блог

Да ли се Закон о информационој безбедности односи и на мале фирме?

Ово је вероватно најчешће питање које чујемо, и поштено је рећи да одговор данас није потпуно коначан — а то није наша процена, већ стање самог текста закона.

Шта закон данас каже

Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) дефинише операторе приоритетних и важних ИКТ система првенствено преко делатности — енергетика, саобраћај, банкарство, здравство, прехрамбена индустрија, производња електронике и возила, ИТ услуге, и тако даље. Величина фирме се помиње, али експлицитно критеријуме тек треба прописати: члан 6 став 4 закона каже да подзаконски акт којим се ближе уређују услови, општи и секторски критеријуми, укључујући и критеријуме у погледу величине привредних субјеката, доноси Влада. Тај акт на дан објављивања овог текста још није донет.

Шта то значи у пракси

Формално, дефиниција „оператора ИКТ система" у закону је широка — обухвата свако правно или физичко лице у својству регистрованог субјекта које ИКТ систем користи у оквиру своје делатности. Без коначног подзаконског акта о величини, не постоји званичан праг (нпр. број запослених или годишњи промет) испод ког је фирма аутоматски изузета. Оно што реално одређује обухват, до доношења тог акта, јесте припадност једној од набројаних делатности — микро фирма у сектору енергетике теоријски потпада под исти текст закона као и велика фирма у истом сектору, док обрада података ван поменутих делатности засад остаје ван фокуса приоритетних/важних категорија.

Шта је реално очекивати (NIS2 као образац)

Закон је усклађен са европском NIS2 директивом, која као опште правило користи праг средњих и великих предузећа — оријентационо 50 или више запослених, или годишњи промет/билансна сума од 10 милиона евра или више — уз изузетке где и мање фирме могу бити обухваћене ако су једини пружалац кључне услуге у својој области. Реално је очекивати да ће будући српски подзаконски акт следити сличну логику, али док акт не буде званично објављен у „Сл. гласнику РС", ово остаје оријентација, а не законска чињеница.

Зашто ни мале фирме не би требало да чекају коначан одговор

Независно од тога да ли ће мала фирма на крају формално бити обвезник, два разлога говоре у прилог раном припремању:

  • ако фирма послује у сектору који закон већ сада набраја (нпр. прехрамбена индустрија, ИТ услуге), припадност сектору је већ позната — само праг величине чека на акт, па је боље кренути са проценом ризика него чекати последњи тренутак;
  • ризик од сајбер напада не зависи од величине фирме — мала фирма без иједне од основних мера заштите је, статистички, често лакша мета баш зато што нема ресурсе за одбрану, не зато што има мање тога да изгуби.

Фирме које нису сигурне у коју категорију спадају могу да провере основне показатеље кроз нашу бесплатну самопроцену усклађености.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 4, 5, 6 и 7. Критеријуми у погледу величине привредних субјеката нису коначно прописани на дан објављивања текста — проверите ажурно стање прописа или нас контактирајте. Не представља правни савет.

Проверите да ли се закон односи на вашу фирму