Zakon o informacionoj bezbednosti: kompletan vodič
Zakon o informacionoj bezbednosti („Sl. glasnik RS" br. 91/2025) je propis Republike Srbije koji uređuje mere zaštite od bezbednosnih rizika u informaciono-komunikacionim sistemima i odgovornosti pravnih lica koja tim sistemima upravljaju. Usvojen je 22.10.2025, na snazi je od 31.10.2025. i direktno je usklađen sa evropskom NIS2 direktivom. Zamenjuje zakon iz 2016. godine i bitno širi krug firmi na koje se odnosi.
Ažurirano: 01.09.2026 · Izvor: Zakon o informacionoj bezbednosti („Sl. glasnik RS" br. 91/2025)
Zakon u 60 sekundi
| Pitanje | Odgovor |
|---|---|
| Na koga se odnosi | Na „prioritetne" i „važne" operatore IKT sistema: javni sektor i firme iz sektora energetike, saobraćaja, zdravstva, bankarstva, komunalnih usluga, proizvodnje hrane i lekova, IT usluga i drugih (čl. 5 i 6) |
| Šta traži | Upis u Evidenciju operatora, Akt o proceni rizika, Akt o bezbednosti IKT sistema, 37 propisanih mera zaštite, prijavu incidenata u 24 sata, godišnju proveru usklađenosti |
| Krajnji rok za akta | 30. april 2027. (čl. 55) |
| Kazne | Za prioritetne operatore 50.000 do 2.000.000 RSD po prekršaju; odgovorno lice (direktor) kažnjava se i lično (čl. 50-53) |
| Nadzor | Kancelarija za informacionu bezbednost, puna aktivnost od 01.01.2027. (čl. 56) |
Ko je obveznik zakona
Zakon deli obveznike na prioritetne i važne operatore IKT sistema od posebnog značaja, po ugledu na NIS2 podelu na „essential" i „important" subjekte. Obe kategorije imaju u osnovi iste obaveze; razlika je u visini kazni i intenzitetu nadzora.
Sektori iz čl. 5 i 6 obuhvataju, između ostalog: energetiku, saobraćaj (drumski, železnički, vodni, vazdušni), zdravstvo, bankarstvo i finansijsku infrastrukturu, vodosnabdevanje i upravljanje otpadom, elektronske komunikacije, digitalnu infrastrukturu i IT usluge (uključujući pružaoce upravljanih IT i bezbednosnih usluga), proizvodnju i promet lekova, proizvodnju hrane, hemijsku industriju, poštanske usluge i istraživanje.
Proverite za 3 minuta, bez registracije — rezultat sa vašim obavezama odmah.
Proverite da li ste obveznik →Koje obaveze zakon propisuje
Za obveznike zakon predviđa pet grupa obaveza:
1. Upis u Evidenciju operatora (čl. 9). Prijava u Evidenciju operatora IKT sistema od posebnog značaja u roku od 90 dana od stupanja odgovarajućeg podzakonskog akta; svaka promena podataka prijavljuje se u roku od 15 dana.
2. Akt o proceni rizika (čl. 11). Donosi se po propisanoj metodologiji (doneta 24.07.2026) na osnovu popisa sistema, identifikacije pretnji i procene verovatnoće i uticaja. Revidira se najmanje jednom godišnje. Detaljnije: Akt o proceni rizika.
3. Akt o bezbednosti IKT sistema (čl. 12). Definiše mere zaštite na osnovu procene rizika. Zakon izričito predviđa da godišnju proveru usklađenosti operator radi „samostalno ili uz angažovanje spoljnih eksperata", uz obavezan pisani izveštaj. Detaljnije: Akt o bezbednosti.
4. Mere zaštite (čl. 10). Zakon nabraja 37 mera — od upravljanja rizikom i kontrole pristupa (uključujući višefaktorsku autentifikaciju), preko rezervnih kopija i planova kontinuiteta, do obuka zaposlenih i rukovodstva, vođenja logova, bezbednosti cloud usluga i ugovornog uređivanja odnosa sa dobavljačima. Detaljnije: 37 mera zaštite.
5. Prijava incidenata (čl. 13). Incident koji značajno narušava bezbednost prijavljuje se bez odlaganja, najkasnije u roku od 24 sata od saznanja, sa završnim izveštajem u roku od 15 dana (čl. 24). Prijavljuju se i ozbiljni izbegnuti incidenti, a do 28.02. svake godine dostavlja se statistika za prethodnu godinu (čl. 25). Detaljnije: Prijava incidenta u 24h.
Organizacije koje već imaju sertifikovan sistem upravljanja bezbednošću informacija (ISO/IEC 27001) zakon delimično rasterećuje kod izrade akata (čl. 11) — ali sertifikat ne ukida ostale obaveze, poput prijave incidenata i upisa u Evidenciju.
Rokovi
| Datum | Obaveza |
|---|---|
| 31.10.2025 | Zakon stupio na snagu |
| 31.10.2026 | Rok za podzakonske akte (kriterijumi obveznika, razrada mera, sadržaj akata) |
| 01.01.2027 | Kancelarija za informacionu bezbednost počinje nadzor |
| 30.04.2027 | Krajnji rok za Akt o proceni rizika i Akt o bezbednosti |
Za firmu srednje veličine realan ciklus usklađivanja (popis → procena rizika → dokumenta → uvođenje mera) traje 3 do 6 meseci, pa je čekanje na 2027. rizično samo po sebi. Kompletan kalendar sa osnovima: svi rokovi zakona.
Kazne i druge posledice
Novčane kazne (čl. 50-53): za prioritetne operatore od 50.000 do 2.000.000 RSD po prekršaju, za važne operatore do 1.000.000 RSD; odgovorno lice u pravnom licu kažnjava se i lično (5.000 do 50.000 RSD). Prekršaji su, između ostalog: izostanak upisa u Evidenciju, nepostojanje akata, neprimenjene mere, propuštena provera usklađenosti i nepostupanje po nalogu inspektora — i sabiraju se, jer je svaki propust poseban prekršaj.
Za poslovanje su često ozbiljnije nenovčane mere (čl. 48): javno objavljivanje nepoštovanja zakona, naloženo bezbednosno testiranje, privremeni nadzornik usklađenosti, pa i predlog sudske zabrane vršenja rukovodeće funkcije. Detaljnije: kazne po zakonu.
Odnos sa NIS2 direktivom
Zakon je nacionalno sprovođenje logike NIS2 direktive EU (2022/2555): ista podela subjekata, isti katalog mera, isti režim prijave incidenata. Za firme koje posluju i u EU (ili su dobavljači firmama u EU) to znači da se usklađivanje po srpskom zakonu i po NIS2 u velikoj meri poklapa — dokumentacija i mere urađene za jedno pokrivaju najveći deo drugog. Poseban značaj ima lanac snabdevanja: veliki obveznici imaju obavezu da bezbednosne zahteve ugovorno prenesu na svoje dobavljače (čl. 7), pa obaveze stižu i do firmi koje same nisu operatori.
Podzakonski akti: šta se čeka do 31.10.2026.
Do 31.10.2026. Vlada donosi akte koji preciziraju: kriterijume za određivanje obveznika (uključujući veličinu firme), bližu razradu mera zaštite, sadržaj oba akta, klasifikaciju incidenata i način vođenja Evidencije (čl. 54). Do njihovog stupanja na snagu primenjuju se odgovarajući propisi doneti po starom zakonu (čl. 57), tako da okvir za pripremu postoji već sada — metodologija za procenu rizika doneta je 24.07.2026. Novosti pratimo na strani vesti.
Kako da se pripremite: 5 koraka
1. Proverite orijentaciono da li ste obveznik (delatnost po čl. 5 i 6) — provera traje 3 minuta.
2. Popišite IKT sisteme, podatke i zavisnosti od dobavljača — bez popisa nema procene rizika.
3. Uradite GAP analizu: uporedite postojeće stanje sa 37 mera iz čl. 10 i utvrdite šta nedostaje.
4. Izradite Akt o proceni rizika (po metodologiji) i Akt o bezbednosti, pa uvedite prioritetne mere — višefaktorsku autentifikaciju, testirane rezervne kopije, proceduru prijave incidenta.
5. Uspostavite godišnji ciklus: revizija akata, provera usklađenosti sa pisanim izveštajem, obuka zaposlenih.
Mere poput MFA, testiranog backupa i evidencije pristupa vrede nezavisno od zakona — one su i inače minimum ozbiljne IT higijene, pa ulaganje u usklađivanje nije „trošak zbog propisa" nego ubrzana verzija posla koji svaku firmu ionako čeka.
Besplatna provera statusa za 3 minuta, ili razgovor sa konsultantom o tome šta bi usklađivanje značilo baš za vašu firmu.
Proverite da li ste obveznik →Povezano: Ko je obveznik · Svi rokovi · Kazne · 37 mera zaštite · Česta pitanja