Бесплатна анонимна самопроцена — тачно 20 питања, 5 кратких целина, око 3 минута.
Да ли је ваша фирма обвезник Закона о информационој безбедности? Да ли имате ажуран Акт о процени ризика и Акт о безбедности ИКТ система, или то тек треба да урадите? Ако сте директор, власник фирме или радите у ИТ сектору и нисте сигурни одакле да кренете, ова самопроцена је направљена управо за вас.
Одговорите на тачно 20 питања, подељених у 5 кратких целина — траје око 3 минута. На крају добијате оквиран одговор да ли ваша фирма вероватно спада у операторе ИКТ система од посебног значаја, а ако је применљиво, и списак конкретних области које треба приоритетно уредити, са објашњењем проблема, тачним чланом закона и предлогом решења за сваку од њих.
Резултат је искључиво информативног карактера — сваки случај се разматра појединачно, у складу са важећим и будућим подзаконским актима који се тек доносе. За поуздан одговор за вашу конкретну ситуацију, контактирајте наш тим.
Не бележе се никакви подаци — анкета ради искључиво у вашем прегледачу, а резултат видите само ви.
На основу ваших одговора, ваша фирма тренутно вероватно не спада у операторе ИКТ система од посебног значаја. Имајте у виду да тачни критеријуми (величина и делатност) још увек нису у потпуности прописани подзаконским актом, па се ова процена може променити. Добра пракса у заштити података има смисла без обзира на законску обавезу.
Имате основне елементе усклађености на месту. Вреди запамтити да процена ризика и провера примењених мера треба да се понављају најмање једном годишње — усклађеност није једнократан задатак.
Неки кључни елементи (процена ризика, Акт о безбедности, обука запослених или редовна провера) још нису у потпуности на месту. То је уобичајена ситуација за фирме које тек почињу овај процес.
Ниједан од ових корака није необичан да недостаје на почетку процеса — али они носе и правни и безбедносни ризик ако се не реше на време.
Без ажурне процене ризика, тешко је знати које мере заштите су уопште потребне — то је полазна тачка за све остало. Закон (чл. 11) тражи да оператори ИКТ система од посебног значаја имају Акт о процени ризика који се ревидира најмање једном годишње. Решење је спровођење процене ризика према званичној методологији, као први и најхитнији корак усклађивања.
Процена ризика рађена по сопственом или старијем моделу можда не покрива све елементе које закон тражи. Члан 11 став 4 закона прописује да се Акт о процени ризика израђује у складу са општом методологијом („Сл. гласник РС“, бр. 63/2026). Решење је провера постојеће процене ризика у односу на ову методологију и допуна евентуалних недостајућих елемената.
Без усвојеног Акта о безбедности, мере заштите остају неформалне и тешко доказиве у случају контроле или инцидента. Члан 12 закона прописује обавезу доношења овог акта, који се заснива на Акту о процени ризика и мора бити усвојен од стране највишег руководства. Решење је израда Акта на основу спроведене процене ризика и његово формално усвајање.
Када нико није јасно задужен, мере заштите се лако запоставе или спроводе недоследно. Члан 10 став 4 тачка 1 закона захтева успостављање организационе структуре са јасно утврђеним одговорностима за управљање информационом безбедношћу. Решење је формално именовање лица или тима задуженог за ову област, макар и уз спољну подршку.
Акт о безбедности који постоји само на папиру не штити фирму ако се мере у пракси не спроводе. Члан 12 став 5 закона тражи да се усклађеност примењених мера проверава најмање једном годишње, самостално или уз ангажовање спољних експерата, уз сачињен извештај. Решење је увођење редовне годишње провере са писаним извештајем.
Не може се штитити оно што није пописано — нејасно је где се осетљиви подаци заправо налазе и ко је за њих одговоран. Члан 10 став 4 тачке 7 и 8 закона траже идентификовање информационих добара, одређивање одговорности за њихову заштиту и класификацију података према значају. Решење је израда и редовно ажурирање пописа система, апликација и података.
Без јасне процедуре, драгоцено време се губи управо када је најпотребније — у првим сатима инцидента. Члан 13 закона прописује да се инциденти који значајно нарушавају безбедност пријављују без одлагања, а најкасније у року од 24 сата. Решење је дефинисање јасне интерне процедуре — ко пријављује, коме и којим путем.
Без евиденције, тешко је уочити обрасце понављаних претњи или доказати поступање у случају контроле. Члан 10 став 4 тачка 23 закона тражи чување података о безбедносним догађајима, а члан 25 прописује годишње достављање статистичких података о инцидентима, укључујући избегнуте, Националном ЦЕРТ-у. Решење је успостављање једноставне интерне евиденције од које се касније гради законски извештај.
Запослени су, према статистикама, и најслабија и најјача карика у заштити од сајбер напада — највећи број инцидената и даље почиње људском грешком. Члан 10 став 4 тачка 4 закона захтева редовну основну, напредну и специјализовану обуку, укључујући и руководиоце. Решење је увођење редовне, макар и кратке, годишње обуке за све запослене.
Уређаји ван канцеларије и ван контролисане мреже су чест улаз за напад, посебно кад се користе и приватно и пословно. Члан 10 став 4 тачка 3 закона тражи постизање безбедности рада на даљину и употребе мобилних уређаја. Решење је писана политика са минималним техничким захтевима за рад ван канцеларије.
Када сви имају приступ свему, један компромитован налог може угрозити целу фирму, не само један сегмент. Члан 10 став 4 тачке 10 и 11 закона траже ограничење приступа подацима и одобравање искључиво овлашћеног приступа. Решење је ревизија постојећих права приступа и њихово свођење на оно што је заиста неопходно за посао.
У тренутку инспекције или инцидента нема времена да се прво утврђује ко је надлежан да одговори државном органу. Закон у члану 13 прописује рок од 24 сата за пријаву инцидента, а чланови 47–48 уређују поступање по налогу инспектора за информациону безбедност. Решење је унапред одређена контакт особа за ову врсту комуникације.
Без ажурног „backup“-а, рансомвер напад или технички квар могу трајно угрозити пословање — ово је једна од најосновнијих, а најчешће запостављених мера. Члан 10 став 4 тачка 22 закона изричито тражи заштиту од губитка података редовном израдом резервних копија. Решење је увођење редовног, по могућству аутоматизованог, распореда израде копија уз повремену проверу да ли заиста раде.
Лозинка сама по себи данас ретко зауставља озбиљан напад — највећи број упада и даље почиње компромитованим налогом. Члан 10 став 4 тачка 37 закона изричито тражи употребу мултифакторске аутентикације за приступ системима. Решење је увођење MFA барем за најосетљивије налоге и системе, као једна од најисплативијих мера заштите.
Подаци без енкрипције су читљиви свакоме ко до њих дође, било током преноса било директним приступом уређају или бази. Члан 10 став 4 тачка 13 закона тражи употребу криптографских контрола ради заштите поверљивости, аутентичности и интегритета података. Решење је увођење енкрипције барем за најосетљивије податке, у мировању и при преносу.
Већина успешних напада искоришћава познате рањивости за које већ постоји закрпа — проблем је најчешће што закрпа није примењена на време. Члан 10 став 4 тачке 19 и 25 закона траже праћење рањивости и заштиту од злоупотребе техничких безбедносних слабости. Решење је увођење редовног распореда ажурирања софтвера и оперативних система.
Кад будете желели разговор о следећим корацима, ту смо: office@bdb.rs / +381 62 222 202. Нема обавезе и нема притиска — јавите се кад вама буде одговарало.
Ова самопроцена је водич кроз основне обавезе које Закон о информационој безбедности („Сл. гласник РС“, бр. 91/2025) поставља пред операторе ИКТ система од посебног значаја — од тога да ли ваша делатност и величина фирме уопште спадају у законски обухват, до тога да ли имате процену ризика, Акт о безбедности и обуку запослених на месту. Више о самим обавезама прочитајте на страници о Закону о информационој безбедности, а о првом практичном кораку у тексту о анализи и процени ризика.