Кад фирма први пут озбиљно приступи усклађивању са Законом о информационој безбедности, готово увек се постави исто питање: да ли овај посао поверити постојећем ИТ тиму, ангажовати спољну фирму, или комбиновати обоје? Закон, занимљиво, сам оставља ово питање отвореним — члан 12 став 5 каже да проверу усклађености примењених мера оператор врши самостално или уз ангажовање спољних експерата. Избор је, дакле, законски дозвољен на оба начина; питање је који је практично бољи.
Интерни тим (најчешће ИТ сектор или једна особа задужена за информациону безбедност, како то тражи чл. 10 став 4 тачка 1 закона) има једну неоспорну предност: познаје фирму изнутра — системе, процесе, људе и њихове навике — боље од било ког спољног сарадника.
Потпуно екстерно усклађивање значи да спољна фирма преузима цео процес — од процене ризика до израде Акта о безбедности и, по потреби, годишње провере.
Фирма која покуша да све реши искључиво интерно, без иједног спољног увида, ризикује управо оно што закон имплицитно препознаје као слабост самосталне провере — недостатак објективности и тешко праћење сталних измена прописа. С друге стране, фирма која у потпуности препусти све спољној фирми, без иједне интерне контакт особе, ризикује да документација „виси у ваздуху", одвојена од стварног свакодневног рада — јер нико изнутра не прати да ли се оно што пише у Акту о безбедности заиста и примењује.
У пракси се најбоље показује модел у коме фирма задржи једну интерну контакт особу — не нужно стручњака за информациону безбедност, већ некога ко познаје фирму и има овлашћење да прикупља информације и спроводи одлуке — док се стручни, документациони и стратешки део посла поверава екстерном тиму. Овај модел, који се у свету понекад назива и ангажовањем спољног саветника за безбедност (део тржишта га назива и "vCISO" — виртуелни директор информационе безбедности), спаја оно најбоље из оба света:
Овакав приступ се природно уклапа и у процес који смо описали у тексту о томе кога ангажовати за анализу ризика и Акт о безбедности — спољни тим треба да буде регистрован и проверен, али одлуке и свакодневно спровођење остају у рукама фирме.
Објективно, хибридни модел није увек једино решење. Веће фирме са сопственим, већ развијеним сектором за информациону безбедност могу разумно да задрже већи део посла интерно, уз повремену екстерну проверу ради објективности. Врло мале фирме, без иједног запосленог са ИТ профилом, понекад разумно бирају да готово све препусте екстерном тиму, уз минималну интерну координацију. Хибридни модел је најчешће оптималан за фирме средње величине, које имају основне ИТ ресурсе, али не и специјализован тим за информациону безбедност — што је, у пракси, највећи део тржишта.
Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 10 и 12. Избор модела зависи од конкретних околности сваке фирме и не представља правни савет.