← Назад на блог

Стари (2016) и нови (2025) Закон о информационој безбедности: шта се тачно мења

Многе фирме и даље планирају усклађивање према Закону о информационој безбедности из 2016. године — док је у међувремену, у октобру 2025, усвојен сасвим нов закон који га замењује. Да бисмо разјаснили шта се стварно променило, хронологија је важна:

  • 2016. — усвојен први Закон о информационој безбедности у Србији („Сл. гласник РС“, бр. 6/16);
  • 2017. и 2019. — закон је мењан; 2019. године усвојен је Закон о изменама и допунама Закона о информационој безбедности („Сл. гласник РС“, бр. 77/19), којим је тај закон усклађен са првом NIS директивом Европске уније (2016/1148);
  • 2025. — Народна скупштина 22. октобра усваја потпуно нов Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025), који замењује закон из 2016. и усклађује Србију са новом, строжом NIS2 директивом ЕУ. Закон је на снази од 31. октобра 2025, а поједини рокови теку до 2027. године.

Битно је разликовати ова два корака: измене из 2017. и 2019. су биле допуна постојећег закона, док је закон из 2025. потпуно нов пропис који стари закон замењује.

Стари и нови закон — преглед кључних разлика

Област Стари закон (2016, са изменама) Нови закон (2025)
Категорија обвезника Јединствена категорија — ИКТ систем од посебног значаја Подела на приоритетне и важне операторе ИКТ система
Круг обвезника Сектори из Уредбе о листи делатности (енергетика, саобраћај, здравство, банкарство, дигитална инфраструктура и др.) Шири круг — међу важним операторима су и прехрамбена индустрија, производња моторних возила, машина, електричне опреме, рачунара и медицинских уређаја, научноистраживачке институције; обухваћена су и физичка лица у својству регистрованог субјекта
Процена ризика Нема посебног акта; анализа безбедности у циљу процене ризика једна је од мера Посебан Акт о процени ризика (члан 11), израђен према општој методологији (Правилник, „Сл. гласник РС“, бр. 63/2026), ревизија најмање једном годишње
Акт о безбедности ИКТ система Обавезан (члан 8) Обавезан (члан 12) и заснива се на Акту о процени ризика
Провера усклађености Најмање једном годишње, самостално или уз спољне експерте Исто — најмање једном годишње, самостално или уз спољне експерте
Пријава инцидената Поступак уређен Уредбом о поступку обавештавања о инцидентима Без одлагања, а најкасније у року од 24 сата (члан 13); пријављују се и избегнути инциденти који представљају озбиљну претњу
Институције Надлежни орган — Министарство (уз инспектора за информациону безбедност); РАТЕЛ као Национални ЦЕРТ Од 1. јануара 2027. ради Канцеларија за информациону безбедност, која преузима послове Националног ЦЕРТ-а; инспекцијски надзор врши инспектор за информациону безбедност
Казне 50.000–2.000.000 динара за правно лице; 5.000–50.000 за одговорно лице Приоритетни оператори: до 2.000.000 динара за правно лице; важни: до 1.000.000. Нове казне и за физичка лица у својству регистрованог субјекта; одговорно лице и даље 5.000–50.000
Усклађеност са ЕУ Прва NIS директива (кроз измене из 2019) NIS2 директива ЕУ

Шта остаје исто

Упркос променама, основна логика усклађивања остаје иста. И даље су неопходни Акт о безбедности ИКТ система, спровођење техничких и организационих мера заштите, обука запослених, провера усклађености најмање једном годишње и пријава безбедносних инцидената. Нова је пре свега обавеза процене ризика као посебног акта. Фирме које су претходне кораке већ спровеле имају солидну основу — нови закон не креће од нуле. Детаљно смо писали о томе зашто је анализа и процена ризика и геп анализа први корак.

Шта ово значи за вашу фирму

Ако до сада нисте били обвезник старог закона, вреди проверити да ли вас шири круг делатности из новог закона сада обухвата. Ако јесте били, корисно је проверити у коју од две категорије — приоритетне или важне операторе — ваша фирма спада, јер то утиче на секторске захтеве и висину казни. Детаљније о казнама писали смо у посебном тексту, а о роковима у тексту о новом закону и роковима.

Овај текст је информативног карактера и заснива се на тексту Закона о информационој безбедности из 2016. године (пречишћен текст, „Сл. гласник РС“, бр. 6/16, 94/17 и 77/19) и новог Закона о информационој безбедности („Сл. гласник РС“, бр. 91/2025). Не представља правни савет — за тачну примену на вашу фирму проверите званичан текст закона и пратеће подзаконске акте, или контактирајте наш тим.

Проверите да ли вас нови закон обухвата