← Назад на блог

Усклађивање са Законом о информационој безбедности: интерно, екстерно или хибридно?

Кад фирма први пут озбиљно приступи усклађивању са Законом о информационој безбедности, готово увек се постави исто питање: да ли овај посао поверити постојећем ИТ тиму, ангажовати спољну фирму, или комбиновати обоје? Закон, занимљиво, сам оставља ово питање отвореним — члан 12 став 5 каже да проверу усклађености примењених мера оператор врши самостално или уз ангажовање спољних експерата. Избор је, дакле, законски дозвољен на оба начина; питање је који је практично бољи.

Интерни приступ — предности и мане

Интерни тим (најчешће ИТ сектор или једна особа задужена за информациону безбедност, како то тражи чл. 10 став 4 тачка 1 закона) има једну неоспорну предност: познаје фирму изнутра — системе, процесе, људе и њихове навике — боље од било ког спољног сарадника.

  • Предности: стална доступност, дубоко познавање интерних система, бржа реакција на свакодневна питања, нижи трошак за рутинске, понављајуће задатке.
  • Мане: специјализован кадар за информациону безбедност је редак и скуп на тржишту рада; тешко је пратити све измене прописа и подзаконских аката уз редован посао; постоји ризик од субјективности — тешко је објективно оценити сопствени рад, посебно пред инспекцијом; одлазак једне кључне особе из фирме може да угрози континуитет целе документације.

Екстерни приступ — предности и мане

Потпуно екстерно усклађивање значи да спољна фирма преузима цео процес — од процене ризика до израде Акта о безбедности и, по потреби, годишње провере.

  • Предности: специјализована експертиза стечена кроз рад са више клијената и сектора; објективност — спољни тим нема интерес да прикрије сопствене пропусте; брже праћење измена закона и подзаконских аката, јер је то њихова основна делатност; брз почетак, без потребе за запошљавањем.
  • Мане: мање свакодневног увида у интерну културу и оперативне детаље фирме, бар у почетку; захтева јасну предају информација и редовну комуникацију да би документација остала ажурна; ако се ангажује искључиво за једнократну израду документа, без договора о одржавању, документација брзо застари.

Зашто крајности ретко дају најбољи резултат

Фирма која покуша да све реши искључиво интерно, без иједног спољног увида, ризикује управо оно што закон имплицитно препознаје као слабост самосталне провере — недостатак објективности и тешко праћење сталних измена прописа. С друге стране, фирма која у потпуности препусти све спољној фирми, без иједне интерне контакт особе, ризикује да документација „виси у ваздуху", одвојена од стварног свакодневног рада — јер нико изнутра не прати да ли се оно што пише у Акту о безбедности заиста и примењује.

Хибридни модел — минималан интерни ресурс, екстерна експертиза

У пракси се најбоље показује модел у коме фирма задржи једну интерну контакт особу — не нужно стручњака за информациону безбедност, већ некога ко познаје фирму и има овлашћење да прикупља информације и спроводи одлуке — док се стручни, документациони и стратешки део посла поверава екстерном тиму. Овај модел, који се у свету понекад назива и ангажовањем спољног саветника за безбедност (део тржишта га назива и "vCISO" — виртуелни директор информационе безбедности), спаја оно најбоље из оба света:

  • интерна особа обезбеђује континуитет, свакодневну комуникацију и спровођење мера у пракси — без потребе да фирма запошљава скупог специјалисту са пуним радним временом;
  • екстерни тим обезбеђује стручност, објективност при процени ризика и провери усклађености, и праћење измена прописа — управо оно што закон препознаје као вредност ангажовања спољних експерата;
  • трошак остаје предвидив и сразмеран стварним потребама, јер се већи део ангажовања плаћа према обиму посла, а не као фиксна плата целе године.

Овакав приступ се природно уклапа и у процес који смо описали у тексту о томе кога ангажовати за анализу ризика и Акт о безбедности — спољни тим треба да буде регистрован и проверен, али одлуке и свакодневно спровођење остају у рукама фирме.

Када ипак има смисла ићи у крајност

Објективно, хибридни модел није увек једино решење. Веће фирме са сопственим, већ развијеним сектором за информациону безбедност могу разумно да задрже већи део посла интерно, уз повремену екстерну проверу ради објективности. Врло мале фирме, без иједног запосленог са ИТ профилом, понекад разумно бирају да готово све препусте екстерном тиму, уз минималну интерну координацију. Хибридни модел је најчешће оптималан за фирме средње величине, које имају основне ИТ ресурсе, али не и специјализован тим за информациону безбедност — што је, у пракси, највећи део тржишта.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 10 и 12. Избор модела зависи од конкретних околности сваке фирме и не представља правни савет.

Разговарајмо о моделу који одговара вашој фирми