Фирме које размишљају о информационој безбедности често се питају да ли им је потребан ISO 27001 или је довољно да се ускладе са Законом о информационој безбедности. Ово су две различите ствари, са различитим циљевима — али се, како ћемо видети, добро допуњују.
ISO/IEC 27001 је међународни стандард за успостављање система управљања информационом безбедношћу (ISMS). Примена је добровољна. Фирма која жели да докаже усклађеност са стандардом подвргава се провери независног акредитованог сертификационог тела, а издати сертификат важи три године, уз годишње надзорне провере. Актуелно издање је ISO/IEC 27001:2022, чији Прилог А садржи 93 контроле разврстане у четири теме — организационе, људске, физичке и технолошке. Рок за прелазак са старијег издања из 2013. године истекао је 31. октобра 2025, па сертификати који нису прешли на ново издање више не важе.
Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) је обавезан пропис за операторе ИКТ система од посебног значаја — приоритетне и важне. За разлику од стандарда, нема сертификата: обавезе се испуњавају, а надзор врши инспектор за информациону безбедност, уз прекршајне казне за неусклађеност (о њима смо писали у тексту о казнама).
| Област | ISO/IEC 27001 | Закон о информационој безбедности |
|---|---|---|
| Природа | Добровољан међународни стандард | Обавезан пропис за операторе |
| Ко проверава | Независно акредитовано сертификационо тело | Инспектор за информациону безбедност и надлежни органи |
| Исход | Сертификат (три године, уз надзорне провере) | Усклађеност — нема сертификата |
| Кључна документација | Политика, документација система управљања, процена и третман ризика | Акт о процени ризика и Акт о безбедности ИКТ система |
| Пријава инцидената држави | Није обавезна | Обавезна, најкасније у року од 24 сата |
| Евиденција код државе | Не | Упис у евиденцију ИКТ система од посебног значаја |
| Последице неиспуњавања | Губитак сертификата | Прекршајне казне |
Не аутоматски. ISO сертификат не замењује обавезе које закон прописује само за операторе — на пример упис у евиденцију, обавештавање о инцидентима у року од 24 сата, достављање статистичких података и Акт о безбедности ИКТ система усклађен са подзаконским актима. Са друге стране, стандард и закон се преклапају у великом делу, па фирма која има успостављен систем управљања према ISO 27001 има велику предност:
Европска NIS2 директива, са којом је закон усклађен, не условљава усклађеност ISO 27001 сертификатом, али подстиче примену европских и међународних стандарда.
Ако сте оператор ИКТ система од посебног значаја, законске обавезе су први корак — оне су обавезне и имају рокове (Акт о процени ризика и Акт о безбедности до краја априла 2027). ISO 27001 сертификат има смисла размотрити ако га траже ваши клијенти или тендери, или ако желите независан доказ зрелости. Добра вест је да се оба пута могу градити на истој процени ризика, па рад на једном олакшава други.
БДБ документацију и мере заштите обликује према NIST оквиру и ISO 27000 фамилији стандарда и усмерен је на усклађивање са законом. Сертификацију према ISO 27001 врши независно акредитовано сертификационо тело — ми не издајемо ISO сертификате.
Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 10 и 11, Правилнику о општој методологији за процену ризика („Сл. гласник РС“, бр. 63/2026) и јавно доступним информацијама о стандарду ISO/IEC 27001:2022. Не представља правни савет нити савет о сертификацији.