← Назад на блог

Како изгледа инспекцијски надзор информационе безбедности — шта инспектор проверава

Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) предвиђа два одвојена облика контроле над операторима ИКТ система од посебног значаја — инспекцијски надзор и стручни надзор. Иако се у свакодневном говору оба често називају просто „контрола", реч је о два различита органа, са различитим овлашћењима.

Ко спроводи инспекцијски надзор

Инспекцијски надзор спроводи Инспекција за информациону безбедност, која своје послове обавља преко инспектора запослених у Министарству (чл. 47). Она надзире све операторе ИКТ система од посебног значаја, осим самосталних оператора (посебне државне институције попут министарстава одбране и унутрашњих послова, служби безбедности и Народне банке Србије) и ИКТ система за рад са тајним подацима, који имају посебан режим надзора.

Шта инспектор проверава

Према члану 47, инспектор у оквиру надзора утврђује да ли су испуњени услови прописани законом и прописима донетим на основу њега — у пракси то значи проверу да ли оператор има:

  • упис у евиденцију ИКТ система од посебног значаја;
  • донет и ажуран Акт о процени ризика;
  • донет Акт о безбедности ИКТ система, усклађен са Актом о процени ризика;
  • спроведену годишњу проверу усклађености примењених мера;
  • поступак и евиденцију пријаве инцидената у законском року.

Овлашћења инспектора

Члан 48 закона даје инспектору шира овлашћења од уобичајених — поред стандардних мера које има сваки инспектор по општем пропису о инспекцијском надзору, инспектор за информациону безбедност може, између осталог, да:

  • наложи отклањање утврђених неправилности у одређеном року;
  • забрани коришћење техничких средстава или поступака који угрожавају информациону безбедност;
  • захтева од оператора да изврши скенирање, конфигурацију и пенетрационо тестирање ИКТ система ради утврђивања безбедносних рањивости;
  • наложи јавно објављивање информација о непоштовању закона, ако за то постоји оправдан јавни интерес;
  • наложи одређивање лица које ће надзирати усаглашеност са наложеним мерама;
  • предложи привремену суспензију или повлачење издатог сертификата или дозволе;
  • у тежим случајевима, покрене поступак пред судом ради привремене забране обављања управљачких функција лицу одговорном за онемогућавање усклађивања.

Последња мера показује колико озбиљно закон третира личну одговорност руководства — о томе смо писали и у тексту о казнама за неусклађеност.

Стручни надзор Канцеларије — чиме се разликује

Уз инспекцијски надзор, постоји и стручни надзор који спроводи Канцеларија за информациону безбедност, преко свог овлашћеног лица (чл. 49). За разлику од инспектора, овлашћено лице Канцеларије не изриче казне — оно проверава:

  • адекватност процењених ризика у односу на степен изложености, величину оператора и могући утицај инцидента;
  • ниво безбедности техничких решења која оператор заиста користи;
  • да ли се процес провере усклађености мера спроводи како треба;
  • да ли су препоруке из претходних инцидената заиста примењене.

Ако се у стручном надзору утврде недостаци, оператор добија рок да их отклони — најмање осам дана, осим у хитним случајевима. Тек ако се то не уради, предмет се по правилу прослеђује инспекцији.

Како се припремити

Оба облика надзора, у суштини, проверавају исту ствар — да ли документација (Акт о процени ризика, Акт о безбедности) постоји, да ли је ажурна и да ли се оно што у њој пише заиста примењује у пракси. Фирма која је овај процес спровела озбиљно, уз стварну анализу и процену ризика, нема разлога да надзор доживљава као претњу.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 47–49. Не представља правни савет.

Проверите спремност за надзор