Proveri za 3 min

Da li je vaša firma obveznik novog Zakona o informacionoj bezbednosti?

Srbija je dobila svoj „NIS2". Za širok krug firmi zakon propisuje obavezna dokumenta, tehničke mere, prijavu incidenata u roku od 24 sata i kazne do 2.000.000 RSD po prekršaju.

Zakon o informacionoj bezbednosti („Sl. glasnik RS" br. 91/2025), na snazi od 31.10.2025, usklađen sa EU NIS2 direktivom.

dana do krajnjeg roka za obavezna dokumenta (30.04.2027)

Proverite da li ste obveznik →
3 minuta · bez registracije · rezultat odmah

Samoprocena: da li ste obveznik?

1. U kojoj oblasti vaša firma pretežno posluje?
2. Koliko zaposlenih ima vaša firma?
3. Da li pružate IT usluge, održavanje ili bezbednosne usluge drugim firmama iz gore navedenih oblasti?
4. Da li ste dobavljač ili podizvođač firmama u EU ili velikim domaćim sistemima?

Preuzmite checklist svih 37 obaveznih mera + vaše rokove

Ostavite kontakt — checklist dobijate odmah, a naš konsultant vam se javlja u roku od jednog radnog dana sa besplatnom procenom od 30 minuta, bez obaveza.

Rokovi koje kalendar ne pomera

DatumŠta stupa
31.10.2026Rok za podzakonske akte: precizni kriterijumi ko je obveznik (uključujući veličinu firme), razrada mera zaštite i klasifikacija incidenata
+90 danaUpis u državnu Evidenciju operatora IKT sistema od posebnog značaja
01.01.2027Kancelarija za informacionu bezbednost počinje rad — kreće stručni nadzor nad primenom zakona
30.04.2027Krajnji rok: doneti Akt o proceni rizika i Akt o bezbednosti IKT sistema (čl. 55) — oba se posle revidiraju najmanje jednom godišnje
Svake godine, 28.02.Dostava statistike svih incidenata (i izbegnutih) za prethodnu godinu
StalnoPrijava incidenta koji značajno narušava bezbednost: najkasnije 24 sata od saznanja

Procena rizika, izrada dokumenata i uvođenje mera realno traju mesecima. Firma koja krene početkom 2027. teško stiže rok.

Šta rizikujete

Novčane kazne (čl. 50-53)

  • Prioritetni operatori: 50.000 - 2.000.000 RSD po prekršaju
  • Važni operatori: 50.000 - 1.000.000 RSD po prekršaju
  • Sedam osnova kažnjavanja koji se sabiraju: bez upisa, bez akta o proceni rizika, bez akta o bezbednosti, neprimenjene mere, bez godišnje provere, bez statistike, nepostupanje po nalogu inspektora
  • Odgovorno lice (direktor) kažnjava se i lično, za svaki prekršaj posebno

Ovlašćenja inspektora (čl. 48)

  • Nalog da firma javno objavi da ne poštuje zakon
  • Naloženo skeniranje i penetraciono testiranje o vašem trošku
  • Prinudno imenovanje lica za praćenje usklađenosti
  • Predlog sudu za privremenu zabranu rukovođenja odgovornom licu

Šta obveznik mora da ima

Upis u Evidenciju — prijava državi sa podacima o odgovornom licu, administratoru i sistemima (čl. 9).

Akt o proceni rizika — dokument po propisanoj metodologiji, revizija najmanje jednom godišnje (čl. 11).

Akt o bezbednosti IKT sistema — mere, procedure i odgovornosti, zasnovan na proceni rizika (čl. 12).

37 mera zaštite — od višefaktorske autentikacije i bekapa, preko obuka zaposlenih i rukovodstva, do plana kontinuiteta i ugovora sa dobavljačima (čl. 10).

Godišnju proveru usklađenosti — samostalno ili uz spoljne eksperte, sa pisanim izveštajem (čl. 12).

Spremnost za incidente — prijava u roku od 24h, izveštavanje tokom incidenta, završni izveštaj, obaveštavanje korisnika (čl. 13-24).

Ko stoji iza zib.rs

INTO je beogradska firma za upravljane IT i bezbednosne usluge sa preko 20 godina iskustva u infrastrukturi, Microsoft 365 okruženjima i zaštiti podataka. Zakon o informacionoj bezbednosti primenjujemo prvo na sebi — kao pružalac upravljanih IT usluga i sami spadamo u krug obveznika, pa svaki dokument i svaku meru koju preporučimo klijentu imamo i u sopstvenoj kući.

Ne prodajemo „garantovan compliance" — isporučujemo konkretna dokumenta, uvedene tehničke mere i godišnji ciklus održavanja usklađenosti, sa jasno definisanim obimom.

intomsp.rs →

Česta pitanja

Firma smo od 15 zaposlenih — da li se zakon uopšte odnosi na nas?

Moguće. Zakon definiše obveznike po delatnosti (čl. 5 i 6), a precizni kriterijumi veličine biće propisani podzakonskim aktom (rok: 31.10.2026). Mala firma u prioritetnom sektoru, ili firma koja je dobavljač velikim obveznicima, može imati obaveze nezavisno od broja zaposlenih. Zato je provera bitna pre nego što kriterijumi stupe.

Već imamo IT firmu koja nas održava. Zar to nije dovoljno?

Redovno IT održavanje i zakonska usklađenost su različiti poslovi. Zakon traži dokumenta (akt o proceni rizika, akt o bezbednosti), evidencije, godišnje provere sa izveštajima i proceduru prijave incidenta u 24 sata — to po pravilu nije predmet klasičnog ugovora o održavanju. Dobra vest: vaš postojeći IT partner može ostati; usklađivanje može da radi nezavisan spoljni ekspert, što zakon izričito predviđa (čl. 12).

Šta ako ne uradimo ništa?

Do 2027. verovatno ništa — a onda kreće nadzor: Kancelarija za informacionu bezbednost počinje rad 01.01.2027, a rok za obavezna dokumenta ističe 30.04.2027. Kazne se izriču po prekršaju i sabiraju se, direktor odgovara i lično, a inspektor može naložiti i javno objavljivanje nepoštovanja. Trošak naknadnog, brzog usklađivanja po pravilu je veći od planiranog.

Koliko usklađivanje košta?

Zavisi od veličine i stanja IT okruženja. Prvi korak — GAP analiza sa nacrtom akta o proceni rizika — radi se po fiksnoj ceni koju znate unapred. Posle nje dobijate plan mera sa budžetom, pa odlučujete šta radite sami, a šta sa nama. Bez otvorenih satnica i iznenađenja.

Proverite da li ste obveznik →