← Назад на блог

Одакле почети усклађивање са Законом о информационој безбедности — комплетна листа обавеза

Добили сте задатак да проверите да ли је фирма усклађена са Законом о информационој безбедности? Или вам је, још конкретније, већ најављена инспекција? У оба случаја прва реакција је обично иста — одакле уопште да почнем. Овај текст је направљен тачно за тај тренутак: без увода и објашњавања зашто је закон уведен, само комплетна листа онога што се од фирме заиста тражи.

Комплетна листа — све на једном месту

Намерно је не скраћујемо, јер је управо дужина ове листе оно што најбоље објашњава обим посла:

  • утврдити да ли сте оператор ИКТ система од посебног значаја — приоритетни или важни — на основу делатности;
  • поднети пријаву за упис у евиденцију ИКТ система од посебног значаја;
  • спровести процену ризика према званичној општој методологији и донети Акт о процени ризика;
  • на основу ње израдити Акт о безбедности ИКТ система, са мерама, процедурама и одговорностима;
  • успоставити организациону структуру са јасно одређеним лицем или тимом задуженим за информациону безбедност;
  • применити техничке мере — контролу приступа, вишефакторску аутентикацију, енкрипцију осетљивих података, заштиту од злонамерног софтвера, редовне резервне копије, праћење рањивости и редовно ажурирање система;
  • уредити безбедан рад на даљину и употребу мобилних уређаја;
  • спровести обуку запослених — основну, напредну и посебну обуку за руководство;
  • успоставити процедуру пријаве инцидената у року од 24 сата, укључујући избегнуте инциденте;
  • водити евиденцију инцидената и достављати годишње статистичке податке;
  • спроводити проверу усклађености примењених мера најмање једном годишње, уз извештај;
  • проверити да ли се, паралелно, примењује и Закон о заштити података о личности — писали смо о разлици у посебном тексту.

Ако вам се ова листа чини дужа него што сте очекивали — нисте једини. Већина фирми које нас први пут контактирају реагује исто.

Колико ово реално траје

Озбиљно спроведена процена ризика — не копирање туђег шаблона — по правилу траје неколико недеља, у зависности од броја система и процеса које фирма има. Израда Акта о безбедности на основу ње захтева додатно време. Обука свих запослених је сама по себи логистички подухват, посебно у фирмама са више локација или смена. Реално гледано, ово није посао који се завршава за неколико дана, чак ни уз пуну посвећеност.

Ако вам је инспекција већ најављена

Ово мења приоритете. Уместо да тежите савршеном документу, циљ постаје да имате нешто конкретно и веродостојно на столу када инспектор дође — о томе тачно шта се проверава писали смо у тексту о инспекцијском надзору. Делимично спроведен, али искрен процес усклађивања, са јасним планом за остатак, у пракси стоји много боље од празног фасцикла или документа преписаног преко ноћи. У овој ситуацији, време је фактор који одлучује — истраживање одакле почети је луксуз који више немате.

Добра вест — не морате ово сами, нити од нуле

Цео процес који смо управо навели већ постоји као готова методологија, не као нешто што свака фирма мора да измисли за себе. Кроз ИнстантАкт портал, овај процес смо до сада спровели за 13 болница, више јавних институција од критичног значаја и приватних компанија широм Србије — писали смо и о томе кога је безбедно ангажовати за овај посао.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 6, 7, 9–13, 25. Не представља правни савет — тачан обим обавеза зависи од категорије ваше фирме.

Имате времена да прво истражите?

Урадите бесплатну, анонимну самопроцену — 20 питања, око 3 минута, без остављања података.

Провери усклађеност

Инспекција је већ најављена или рок је близу?

Нема времена за истраживање — позовите нас директно, данас.

Позовите: +381 62 222 202