← Назад на блог

Нови Закон о информационој безбедности 2025: шта се мења и који су рокови

Народна скупштина Републике Србије је 22. октобра 2025. године усвојила нов Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025). Закон је ступио на снагу 31. октобра 2025. године и заменио је закон из 2016. године — уз прелазне рокове који фирмама остављају време да се ускладе. Већина тих рокова истиче током 2026. и 2027. године, па је сада прави тренутак да се зна шта тачно долази.

Рокови које треба знати

РокШта се дешава
31. октобар 2025.Закон ступа на снагу; стари закон престаје да важи, уз прелазно важење појединих одредби до 31. децембра 2025.
10. јул 2026.Објављен Правилник о општој методологији за процену ризика („Сл. гласник РС“, бр. 63/2026)
31. октобар 2026.Рок од 12 месеци за доношење подзаконских аката предвиђених законом
1. јануар 2027.Канцеларија за информациону безбедност почиње да ради
Крај априла 2027.Рок од 18 месеци да оператори донесу Акт о процени ризика и Акт о безбедности ИКТ система

Детаљније о томе који су подзаконски акти већ донети, а који се тек очекују, пишемо у посебном тексту о подзаконским актима.

Зашто се закон мења?

Нови закон додатно усклађује Србију са европском NIS2 директивом — прописом Европске уније који подиже ниво захтева за кибернетичку безбедност широм Европе. Циљ је стабилнији, предвидљивији систем заштите у условима све учесталијих сајбер напада, и усклађеност домаћих правила са стандардима које већ примењују земље ЕУ.

Шта се конкретно мења?

  • уместо јединствене категорије „ИКТ систем од посебног значаја“, уводи се подела на приоритетне и важне операторе ИКТ система — писали смо о томе у посебном тексту;
  • шири се круг обвезника — међу важним операторима су, на пример, прехрамбена индустрија (велепродаја и индустријска производња), производња моторних возила, машина, електричне опреме, рачунара и електронике, медицинских уређаја и научноистраживачке институције; закон се односи и на физичка лица у својству регистрованог субјекта;
  • уводи се посебан Акт о процени ризика који се израђује према општој методологији за процену ризика, уз Акт о безбедности ИКТ система који се заснива на њему;
  • о инциденту који може значајно да наруши информациону безбедност обавештава се без одлагања, а најкасније у року од 24 сата, а пријављују се и избегнути инциденти који представљају озбиљну претњу;
  • оснива се посебна Канцеларија за информациону безбедност;
  • новчане казне су диференциране према категорији оператора — о томе више у тексту о казнама за неусклађеност.

Шта остаје исто?

Основна логика усклађивања се не мења: процена ризика, Акт о безбедности ИКТ система, мере заштите (укључујући обуку запослених), провера усклађености мера најмање једном годишње — самостално или уз ангажовање спољних експерата — и обавештавање о инцидентима. Фирме које већ имају Акт о безбедности и спроведену анализу ризика имају солидну основу.

Како се припремити на време?

  • проверите у коју категорију ваша фирма спада — критеријуми (укључујући величину привредних субјеката) биће прецизније утврђени подзаконским актом Владе;
  • спроведите процену ризика према новој методологији, јер се на њој заснива све остало — не чекајте крај рока;
  • ускладите или израдите Акт о безбедности ИКТ система и спроведите обуку запослених.

БДБ тим прати развој прописа и клијентима нуди годишње ажурирање документације, тако да прелазак на нови законски оквир прође без изненађења.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 54–58, и не представља правни савет. За процену конкретних обавеза ваше фирме, контактирајте наш тим.

Затражите бесплатну консултацију