Besplatna anonimna samoprocena — tačno 20 pitanja, 5 kratkih celina, oko 3 minuta.
Da li je vaša firma obveznik Zakona o informacionoj bezbednosti? Da li imate ažuran Akt o proceni rizika i Akt o bezbednosti IKT sistema, ili to tek treba da uradite? Ako ste direktor, vlasnik firme ili radite u IT sektoru i niste sigurni odakle da krenete, ova samoprocena je napravljena upravo za vas.
Odgovorite na tačno 20 pitanja, podeljenih u 5 kratkih celina — traje oko 3 minuta. Na kraju dobijate okviran odgovor da li vaša firma verovatno spada u operatore IKT sistema od posebnog značaja, a ako je primenljivo, i spisak konkretnih oblasti koje treba prioritetno urediti, sa objašnjenjem problema, tačnim članom zakona i predlogom rešenja za svaku od njih.
Rezultat je isključivo informativnog karaktera — svaki slučaj se razmatra pojedinačno, u skladu sa važećim i budućim podzakonskim aktima koji se tek donose. Za pouzdan odgovor za vašu konkretnu situaciju, kontaktirajte naš tim.
Ne beleže se nikakvi podaci — anketa radi isključivo u vašem pregledaču, a rezultat vidite samo vi.
Na osnovu vaših odgovora, vaša firma trenutno verovatno ne spada u operatore IKT sistema od posebnog značaja. Imajte u vidu da tačni kriterijumi (veličina i delatnost) još uvek nisu u potpunosti propisani podzakonskim aktom, pa se ova procena može promeniti. Dobra praksa u zaštiti podataka ima smisla bez obzira na zakonsku obavezu.
Imate osnovne elemente usklađenosti na mestu. Vredi zapamtiti da procena rizika i provera primenjenih mera treba da se ponavljaju najmanje jednom godišnje — usklađenost nije jednokratan zadatak.
Neki ključni elementi (procena rizika, Akt o bezbednosti, obuka zaposlenih ili redovna provera) još nisu u potpunosti na mestu. To je uobičajena situacija za firme koje tek počinju ovaj proces.
Nijedan od ovih koraka nije neobičan da nedostaje na početku procesa — ali oni nose i pravni i bezbednosni rizik ako se ne reše na vreme.
Bez ažurne procene rizika, teško je znati koje mere zaštite su uopšte potrebne — to je polazna tačka za sve ostalo. Zakon (čl. 11) traži da operatori IKT sistema od posebnog značaja imaju Akt o proceni rizika koji se revidira najmanje jednom godišnje. Rešenje je sprovođenje procene rizika prema zvaničnoj metodologiji, kao prvi i najhitniji korak usklađivanja.
Procena rizika rađena po sopstvenom ili starijem modelu možda ne pokriva sve elemente koje zakon traži. Član 11 stav 4 zakona propisuje da se Akt o proceni rizika izrađuje u skladu sa opštom metodologijom („Sl. glasnik RS“, br. 63/2026). Rešenje je provera postojeće procene rizika u odnosu na ovu metodologiju i dopuna eventualnih nedostajućih elemenata.
Bez usvojenog Akta o bezbednosti, mere zaštite ostaju neformalne i teško dokazive u slučaju kontrole ili incidenta. Član 12 zakona propisuje obavezu donošenja ovog akta, koji se zasniva na Aktu o proceni rizika i mora biti usvojen od strane najvišeg rukovodstva. Rešenje je izrada Akta na osnovu sprovedene procene rizika i njegovo formalno usvajanje.
Kada niko nije jasno zadužen, mere zaštite se lako zapostave ili sprovode nedosledno. Član 10 stav 4 tačka 1 zakona zahteva uspostavljanje organizacione strukture sa jasno utvrđenim odgovornostima za upravljanje informacionom bezbednošću. Rešenje je formalno imenovanje lica ili tima zaduženog za ovu oblast, makar i uz spoljnu podršku.
Akt o bezbednosti koji postoji samo na papiru ne štiti firmu ako se mere u praksi ne sprovode. Član 12 stav 5 zakona traži da se usklađenost primenjenih mera proverava najmanje jednom godišnje, samostalno ili uz angažovanje spoljnih eksperata, uz sačinjen izveštaj. Rešenje je uvođenje redovne godišnje provere sa pisanim izveštajem.
Ne može se štititi ono što nije popisano — nejasno je gde se osetljivi podaci zapravo nalaze i ko je za njih odgovoran. Član 10 stav 4 tačke 7 i 8 zakona traže identifikovanje informacionih dobara, određivanje odgovornosti za njihovu zaštitu i klasifikaciju podataka prema značaju. Rešenje je izrada i redovno ažuriranje popisa sistema, aplikacija i podataka.
Bez jasne procedure, dragoceno vreme se gubi upravo kada je najpotrebnije — u prvim satima incidenta. Član 13 zakona propisuje da se incidenti koji značajno narušavaju bezbednost prijavljuju bez odlaganja, a najkasnije u roku od 24 sata. Rešenje je definisanje jasne interne procedure — ko prijavljuje, kome i kojim putem.
Bez evidencije, teško je uočiti obrasce ponavljanih pretnji ili dokazati postupanje u slučaju kontrole. Član 10 stav 4 tačka 23 zakona traži čuvanje podataka o bezbednosnim događajima, a član 25 propisuje godišnje dostavljanje statističkih podataka o incidentima, uključujući izbegnute, Nacionalnom CERT-u. Rešenje je uspostavljanje jednostavne interne evidencije od koje se kasnije gradi zakonski izveštaj.
Zaposleni su, prema statistikama, i najslabija i najjača karika u zaštiti od sajber napada — najveći broj incidenata i dalje počinje ljudskom greškom. Član 10 stav 4 tačka 4 zakona zahteva redovnu osnovnu, naprednu i specijalizovanu obuku, uključujući i rukovodioce. Rešenje je uvođenje redovne, makar i kratke, godišnje obuke za sve zaposlene.
Uređaji van kancelarije i van kontrolisane mreže su čest ulaz za napad, posebno kad se koriste i privatno i poslovno. Član 10 stav 4 tačka 3 zakona traži postizanje bezbednosti rada na daljinu i upotrebe mobilnih uređaja. Rešenje je pisana politika sa minimalnim tehničkim zahtevima za rad van kancelarije.
Kada svi imaju pristup svemu, jedan kompromitovan nalog može ugroziti celu firmu, ne samo jedan segment. Član 10 stav 4 tačke 10 i 11 zakona traže ograničenje pristupa podacima i odobravanje isključivo ovlašćenog pristupa. Rešenje je revizija postojećih prava pristupa i njihovo svođenje na ono što je zaista neophodno za posao.
U trenutku inspekcije ili incidenta nema vremena da se prvo utvrđuje ko je nadležan da odgovori državnom organu. Zakon u članu 13 propisuje rok od 24 sata za prijavu incidenta, a članovi 47–48 uređuju postupanje po nalogu inspektora za informacionu bezbednost. Rešenje je unapred određena kontakt osoba za ovu vrstu komunikacije.
Bez ažurnog backup-a, ransomver napad ili tehnički kvar mogu trajno ugroziti poslovanje — ovo je jedna od najosnovnijih, a najčešće zapostavljenih mera. Član 10 stav 4 tačka 22 zakona izričito traži zaštitu od gubitka podataka redovnom izradom rezervnih kopija. Rešenje je uvođenje redovnog, po mogućstvu automatizovanog, rasporeda izrade kopija uz povremenu proveru da li zaista rade.
Lozinka sama po sebi danas retko zaustavlja ozbiljan napad — najveći broj upada i dalje počinje kompromitovanim nalogom. Član 10 stav 4 tačka 37 zakona izričito traži upotrebu multifaktorske autentikacije za pristup sistemima. Rešenje je uvođenje MFA barem za najosetljivije naloge i sisteme, kao jedna od najisplativijih mera zaštite.
Podaci bez enkripcije su čitljivi svakome ko do njih dođe, bilo tokom prenosa bilo direktnim pristupom uređaju ili bazi. Član 10 stav 4 tačka 13 zakona traži upotrebu kriptografskih kontrola radi zaštite poverljivosti, autentičnosti i integriteta podataka. Rešenje je uvođenje enkripcije barem za najosetljivije podatke, u mirovanju i pri prenosu.
Većina uspešnih napada iskorišćava poznate ranjivosti za koje već postoji zakrpa — problem je najčešće što zakrpa nije primenjena na vreme. Član 10 stav 4 tačke 19 i 25 zakona traže praćenje ranjivosti i zaštitu od zloupotrebe tehničkih bezbednosnih slabosti. Rešenje je uvođenje redovnog rasporeda ažuriranja softvera i operativnih sistema.
Kad budete želeli razgovor o sledećim koracima, tu smo: office@bdb.rs / +381 62 222 202. Nema obaveze i nema pritiska — javite se kad vama bude odgovaralo.
Ova samoprocena je vodič kroz osnovne obaveze koje Zakon o informacionoj bezbednosti („Sl. glasnik RS“, br. 91/2025) postavlja pred operatore IKT sistema od posebnog značaja — od toga da li vaša delatnost i veličina firme uopšte spadaju u zakonski obuhvat, do toga da li imate procenu rizika, Akt o bezbednosti i obuku zaposlenih na mestu. Više o samim obavezama pročitajte na stranici o Zakonu o informacionoj bezbednosti, a o prvom praktičnom koraku u tekstu o analizi i proceni rizika.