Česta pitanja o Zakonu o informacionoj bezbednosti
Ažurirano: 12.08.2026 · Odgovori se pozivaju na članove Zakona („Sl. glasnik RS" br. 91/2025)
Da li se zakon odnosi i na male firme?
Moguće. Zakon obveznike određuje po delatnosti (čl. 5 i 6), a kriterijume veličine tek treba da propiše podzakonski akt (rok 31.10.2026). Mala firma u prioritetnom sektoru, ili dobavljač velikih obveznika, može imati obaveze nezavisno od broja zaposlenih.
Šta prvo da uradim ako sam obveznik?
Redosled: 1) proverite status (checker), 2) popišite IKT sisteme i uradite procenu rizika po metodologiji, 3) donesite akt o proceni rizika i akt o bezbednosti, 4) uvedite mere po planu, 5) pripremite proceduru za incidente. Krajnji rok za oba akta: 30.04.2027.
Koliko košta usklađivanje?
Zavisi od veličine i zatečenog stanja. Prvi korak je GAP analiza po fiksnoj ceni: presek stanja + plan mera sa budžetom, pa odlučujete šta radite sami, a šta sa partnerom. Godišnji trošak urednog održavanja usklađenosti po pravilu je manji od jedne prosečne kazne.
Imamo IT firmu za održavanje. Da li nam treba još neko?
Održavanje i zakonska usklađenost su različiti poslovi: zakon traži dokumenta, evidencije, godišnje provere sa izveštajima i proceduru prijave incidenta — što po pravilu nije u ugovoru o održavanju. Vaš IT partner može ostati; godišnju proveru po zakonu može da radi i spoljni ekspert (čl. 12 st. 5).
Šta je Evidencija operatora i kada se upisujemo?
Državni registar operatora koji vodi ministarstvo (čl. 9): podaci o firmi, odgovornom licu, administratoru i sistemima. Rok za upis teče 90 dana od podzakonskog akta o evidenciji; promene se prijavljuju u roku od 15 dana.
Da li se prijavljuje i napad koji smo odbili?
Da — zakon izričito traži prijavu i izbegnutih incidenata koji predstavljaju ozbiljnu pretnju (čl. 13 st. 3). Bez nadzora i evidencije napada firma ne može ni da zna da je imala šta da prijavi.
Ko kontroliše primenu zakona?
Inspekcija za informacionu bezbednost (čl. 47), a od 01.01.2027. i Kancelarija za informacionu bezbednost kroz stručni nadzor (čl. 49): rok za otklanjanje → pa prijava inspekciji. Detaljnije: kazne i ovlašćenja.
Da li ISO 27001 pokriva obaveze iz zakona?
Delimično: firma koja procenu rizika ima u ISO 27001 sistemu (u obimu metodologije) ne mora poseban akt o proceni rizika (čl. 11 st. 5). Upis u evidenciju, prijava incidenata u 24h i ostale obaveze važe nezavisno.
Šta znači lična odgovornost direktora?
Za svaki prekršaj firme kažnjava se i odgovorno lice (5.000-50.000 RSD po prekršaju, čl. 50-53). Jače od toga: inspektor može pred sudom tražiti privremenu zabranu rukovođenja (čl. 48 t. 7) i naložiti javno objavljivanje nepoštovanja.
Mi smo dobavljač obveznika. Šta nas čeka?
Obveznici moraju ugovorno da urede bezbednost sa dobavljačima (čl. 7 t. 6, čl. 10 t. 33). Očekujte upitnike i ugovorne zahteve: MFA, bekap sa testom vraćanja, kontrola pristupa, obaveza prijave incidenta kupcu. Spremni dobavljači zadržavaju ugovore.
Da li obuke zaposlenih moraju baš svake godine?
Obuke su zakonska mera (čl. 10 t. 4): svi zaposleni + posebno rukovodstvo + specijalističke za IT, uz kontinuiranu edukaciju i evidenciju. Primena mera se proverava najmanje jednom godišnje.
Šta ako propustimo rok 30.04.2027?
Nepostojanje bilo kog od dva akta je samostalan prekršaj (do 2.000.000 RSD prioritetni / 1.000.000 važni), a osnovi se sabiraju (čl. 50-51). Od 2027. radi i stručni nadzor — propust se teško provlači. Vidi sve rokove.
Da li je „ZIB" zvaničan naziv zakona?
Ne — pun naziv je Zakon o informacionoj bezbednosti („Sl. glasnik RS" br. 91/2025). „ZIB" je ustaljena skraćenica u stručnoj javnosti koju i ovaj sajt koristi radi kratkoće.
Proverite status svoje firme za 3 minuta — ili nam ostavite pitanje kroz formu, odgovaramo u roku od jednog radnog dana.
Proverite da li ste obveznik →