← Назад на блог

Информациона безбедност у јавној управи и општинама

Локалне самоуправе и органи државне управе управљају осетљивим подацима грађана — од матичних књига до података о имовини и социјалним давањима — а све више услуга данас пружају електронским путем. То их чини и обвезником Закона о информационој безбедности, и честом метом напада, и предметом ревизије Државне ревизорске институције.

Да ли се закон односи на општине и државне органе

Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) дефинише „орган" као државни орган, орган аутономне покрајине, јединицу локалне самоуправе, организацију и друго правно или физичко лице коме је поверено вршење јавних овлашћења (чл. 4). Кад год такав орган користи ИКТ систем у оквиру обављања својих надлежности, он је оператор ИКТ система у смислу закона (чл. 4). Члан 6 став 1 тачка 3 затим изричито предвиђа да органи који не спадају у операторе приоритетних ИКТ система по секторским критеријумима, спадају у операторе важних ИКТ система — што значи да практично сваки орган јавне управе, укључујући општине и градове, потпада под закон, само је питање у којој категорији.

Када општина постаје „приоритетни" оператор

Ако локална самоуправа управља инфраструктуром из једне од приоритетних области — на пример сопственим водоводом, топланом или делом енергетске дистрибуције — може потпасти под строжи, приоритетни режим. За већину општина и градских управа, међутим, примењив је режим важних ИКТ система, са истим основним обавезама (процена ризика, Акт о безбедности, годишња провера, пријава инцидената у року од 24 сата), али нижим максималним казнама у односу на приоритетне операторе — о разлици писали смо у тексту о приоритетним и важним операторима.

Зашто је јавна управа специфична мета

Јавна управа има неколико специфичних изазова који је разликују од приватног сектора:

  • велики број различитих, често застарелих информационих система, уведених у различитим периодима, без јединствене архитектуре;
  • ограничен ИТ буџет и особље у односу на обим података којима се управља;
  • обавеза да услуге остану доступне грађанима, што отежава дуготрајне застоје чак и ради поправке безбедносних пропуста;
  • висока симболичка и практична вредност као мета — упад у систем општине или министарства има и медијски, не само оперативни ефекат.

Веза са Државном ревизорском институцијом

Општине, градови и установе које се финансирају из јавних средстава редовно су предмет ревизије ДРИ, која све више укључује проверу информационе безбедности као део ревизије коришћења јавних средстава — писали смо о томе у тексту о програму ревизије ДРИ. За јавну управу то значи двоструку изложеност контроли: инспекција за информациону безбедност проверава усклађеност са законом, док ДРИ проверава како се јавна средства троше на ту исту информациону безбедност — или на њено занемаривање.

Одакле почети

За јавну управу, први реалан корак је исти као и за приватни сектор — попис система и података којима се управља, и процена ризика заснована на званичној методологији. Посебан изазов је ускладити тај процес са буџетским циклусом и јавним набавкама, што значи да је планирање унапред, а не чекање инспекције, једини реалан приступ.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 4 и 6. Не представља правни савет.

Затражите консултације за јавни сектор