Закон о информационој безбедности Републике Србије („Сл. гласник РС“, бр. 91/2025) на више места предвиђа подзаконске акте који треба да прецизније уреде обавезе оператора — од критеријума који одређују ко је оператор приоритетног или важног ИКТ система, до садржаја Акта о безбедности ИКТ система. Према члану 54 закона, сва подзаконска акта доносе се у року од 12 месеци од ступања закона на снагу, односно до 31. октобра 2026. године.
Први подзаконски акт донет на основу новог закона је Правилник о општој методологији за процену ризика у информационо-комуникационим системима од посебног значаја. Донео га је Савет РАТЕЛ-а (орган који обавља послове Националног ЦЕРТ-а) 24. јуна 2026, објављен је у „Сл. гласнику РС“, бр. 63/2026 од 10. јула 2026, а ступио је на снагу осмог дана од објављивања. Основ је члан 11 став 4 закона.
Шта је важно знати о њему:
Према подацима објављеним на сајту РАТЕЛ-а на дан 20. септембра 2026, поред методологије нису објављени други подзаконски акти донети на основу новог закона. Закон предвиђа, између осталих:
| Подзаконски акт | Ко доноси | Основ |
|---|---|---|
| Услови и критеријуми за одређивање оператора приоритетних и важних ИКТ система (укључујући величину привредних субјеката) | Влада, на предлог Министарства | члан 6 |
| Садржај и структура евиденције ИКТ система од посебног значаја и начин подношења захтева | Министарство | члан 9 |
| Мере заштите приоритетних и важних ИКТ система | Влада, на предлог Министарства | члан 10 |
| Садржај Акта о безбедности, начин провере ИКТ система и садржај извештаја о провери | Влада, на предлог Министарства | члан 12 |
| Поступак обавештавања о инцидентима, обрасци, листа и класификација инцидената | Влада, на предлог Министарства | члан 16 |
| План за реаговање у случају инцидента високог нивоа и кризе информационе безбедности | Влада, на предлог Канцеларије (рок 18 месеци) | члан 18 |
Уз њих закон предвиђа и акте о сертификацији ИКТ система, скенирању рањивости, криптозаштити и заштити деце на интернету. Најважнији за већину фирми је први у табели — критеријуми о величини и делатности који коначно одређују да ли је ваша фирма оператор ИКТ система од посебног значаја. Оператори су дужни да Министарству доставе податке за евиденцију најкасније 90 дана од доношења акта о евиденцији.
Члан 57 закона прописује да се подзаконски акти донети на основу закона из 2016. примењују до ступања на снагу нових. То значи да и даље важе, између осталих:
Не треба чекати последњи подзаконски акт да би се почело. Методологија за процену ризика је већ објављена, а Акт о процени ризика је основа на којој се гради Акт о безбедности ИКТ система — дакле, управо је процена ризика корак који се може и треба започети одмах. Рок за оба акта је 18 месеци од ступања закона на снагу, односно крај априла 2027. године. О целој временској линији пишемо у тексту о новом закону 2025. и роковима.
Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025), чл. 6, 9–12, 16, 18, 54–57, и на Правилнику о општој методологији за процену ризика („Сл. гласник РС“, бр. 63/2026). Стање подзаконских аката проверите у званичним изворима, јер их Влада и надлежни органи могу донети у сваком тренутку. Не представља правни савет.