Srbija je dobila svoj „NIS2". Za širok krug firmi zakon propisuje obavezna dokumenta, tehničke mere, prijavu incidenata u roku od 24 sata i kazne do 2.000.000 RSD po prekršaju.
Zakon o informacionoj bezbednosti („Sl. glasnik RS" br. 91/2025), na snazi od 31.10.2025, usklađen sa EU NIS2 direktivom.
Ostavite kontakt — checklist dobijate odmah, a naš konsultant vam se javlja u roku od jednog radnog dana sa besplatnom procenom od 30 minuta, bez obaveza.
| Datum | Šta stupa |
|---|---|
| 31.10.2026 | Rok za podzakonske akte: precizni kriterijumi ko je obveznik (uključujući veličinu firme), razrada mera zaštite i klasifikacija incidenata |
| +90 dana | Upis u državnu Evidenciju operatora IKT sistema od posebnog značaja |
| 01.01.2027 | Kancelarija za informacionu bezbednost počinje rad — kreće stručni nadzor nad primenom zakona |
| 30.04.2027 | Krajnji rok: doneti Akt o proceni rizika i Akt o bezbednosti IKT sistema (čl. 55) — oba se posle revidiraju najmanje jednom godišnje |
| Svake godine, 28.02. | Dostava statistike svih incidenata (i izbegnutih) za prethodnu godinu |
| Stalno | Prijava incidenta koji značajno narušava bezbednost: najkasnije 24 sata od saznanja |
Procena rizika, izrada dokumenata i uvođenje mera realno traju mesecima. Firma koja krene početkom 2027. teško stiže rok.
Upis u Evidenciju — prijava državi sa podacima o odgovornom licu, administratoru i sistemima (čl. 9).
Akt o proceni rizika — dokument po propisanoj metodologiji, revizija najmanje jednom godišnje (čl. 11).
Akt o bezbednosti IKT sistema — mere, procedure i odgovornosti, zasnovan na proceni rizika (čl. 12).
37 mera zaštite — od višefaktorske autentikacije i bekapa, preko obuka zaposlenih i rukovodstva, do plana kontinuiteta i ugovora sa dobavljačima (čl. 10).
Godišnju proveru usklađenosti — samostalno ili uz spoljne eksperte, sa pisanim izveštajem (čl. 12).
Spremnost za incidente — prijava u roku od 24h, izveštavanje tokom incidenta, završni izveštaj, obaveštavanje korisnika (čl. 13-24).
INTO je beogradska firma za upravljane IT i bezbednosne usluge sa preko 20 godina iskustva u infrastrukturi, Microsoft 365 okruženjima i zaštiti podataka. Zakon o informacionoj bezbednosti primenjujemo prvo na sebi — kao pružalac upravljanih IT usluga i sami spadamo u krug obveznika, pa svaki dokument i svaku meru koju preporučimo klijentu imamo i u sopstvenoj kući.
Ne prodajemo „garantovan compliance" — isporučujemo konkretna dokumenta, uvedene tehničke mere i godišnji ciklus održavanja usklađenosti, sa jasno definisanim obimom.
Moguće. Zakon definiše obveznike po delatnosti (čl. 5 i 6), a precizni kriterijumi veličine biće propisani podzakonskim aktom (rok: 31.10.2026). Mala firma u prioritetnom sektoru, ili firma koja je dobavljač velikim obveznicima, može imati obaveze nezavisno od broja zaposlenih. Zato je provera bitna pre nego što kriterijumi stupe.
Redovno IT održavanje i zakonska usklađenost su različiti poslovi. Zakon traži dokumenta (akt o proceni rizika, akt o bezbednosti), evidencije, godišnje provere sa izveštajima i proceduru prijave incidenta u 24 sata — to po pravilu nije predmet klasičnog ugovora o održavanju. Dobra vest: vaš postojeći IT partner može ostati; usklađivanje može da radi nezavisan spoljni ekspert, što zakon izričito predviđa (čl. 12).
Do 2027. verovatno ništa — a onda kreće nadzor: Kancelarija za informacionu bezbednost počinje rad 01.01.2027, a rok za obavezna dokumenta ističe 30.04.2027. Kazne se izriču po prekršaju i sabiraju se, direktor odgovara i lično, a inspektor može naložiti i javno objavljivanje nepoštovanja. Trošak naknadnog, brzog usklađivanja po pravilu je veći od planiranog.
Zavisi od veličine i stanja IT okruženja. Prvi korak — GAP analiza sa nacrtom akta o proceni rizika — radi se po fiksnoj ceni koju znate unapred. Posle nje dobijate plan mera sa budžetom, pa odlučujete šta radite sami, a šta sa nama. Bez otvorenih satnica i iznenađenja.