Локалне самоуправе и органи државне управе управљају осетљивим подацима грађана — од матичних књига до података о имовини и социјалним давањима — а све више услуга данас пружају електронским путем. То их чини и обвезником Закона о информационој безбедности, и честом метом напада, и предметом ревизије Државне ревизорске институције.
Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) дефинише „орган" као државни орган, орган аутономне покрајине, јединицу локалне самоуправе, организацију и друго правно или физичко лице коме је поверено вршење јавних овлашћења (чл. 4). Кад год такав орган користи ИКТ систем у оквиру обављања својих надлежности, он је оператор ИКТ система у смислу закона (чл. 4). Члан 6 став 1 тачка 3 затим изричито предвиђа да органи који не спадају у операторе приоритетних ИКТ система по секторским критеријумима, спадају у операторе важних ИКТ система — што значи да практично сваки орган јавне управе, укључујући општине и градове, потпада под закон, само је питање у којој категорији.
Ако локална самоуправа управља инфраструктуром из једне од приоритетних области — на пример сопственим водоводом, топланом или делом енергетске дистрибуције — може потпасти под строжи, приоритетни режим. За већину општина и градских управа, међутим, примењив је режим важних ИКТ система, са истим основним обавезама (процена ризика, Акт о безбедности, годишња провера, пријава инцидената у року од 24 сата), али нижим максималним казнама у односу на приоритетне операторе — о разлици писали смо у тексту о приоритетним и важним операторима.
Јавна управа има неколико специфичних изазова који је разликују од приватног сектора:
Општине, градови и установе које се финансирају из јавних средстава редовно су предмет ревизије ДРИ, која све више укључује проверу информационе безбедности као део ревизије коришћења јавних средстава — писали смо о томе у тексту о програму ревизије ДРИ. За јавну управу то значи двоструку изложеност контроли: инспекција за информациону безбедност проверава усклађеност са законом, док ДРИ проверава како се јавна средства троше на ту исту информациону безбедност — или на њено занемаривање.
За јавну управу, први реалан корак је исти као и за приватни сектор — попис система и података којима се управља, и процена ризика заснована на званичној методологији. Посебан изазов је ускладити тај процес са буџетским циклусом и јавним набавкама, што значи да је планирање унапред, а не чекање инспекције, једини реалан приступ.
Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 4 и 6. Не представља правни савет.