Akt o proceni rizika IKT sistema: šta je i kako se donosi
Akt o proceni rizika je dokument kojim operator procenjuje rizike za svoje IKT sisteme — s obzirom na izloženost riziku, veličinu firme, verovatnoću incidenta i njegov mogući društveni i ekonomski uticaj (čl. 11). Obavezan je za sve operatore od posebnog značaja, donosi se najkasnije do 30.04.2027 i revidira najmanje jednom godišnje.
Ažurirano: 11.08.2026 · Izvor: čl. 11 i 55 Zakona („Sl. glasnik RS" br. 91/2025); metodologija Nacionalnog CERT-a od 24.07.2026
Šta akt mora da sadrži
- Popis IKT sistema i informacionih dobara — šta firma ima, ko je vlasnik čega, koliko je šta kritično
- Procenu pretnji i ranjivosti — od ransomware-a i phishinga do otkaza opreme i grešaka zaposlenih
- Ocenu rizika — verovatnoća × uticaj, po propisanoj metodologiji
- Plan tretmana — koje mere se uvode, ko je zadužen, u kom roku, šta se svesno prihvata
Metodologija je doneta — improvizacija otpada
Opštu metodologiju za procenu rizika donosi organ koji vrši poslove Nacionalnog CERT-a (čl. 11). Ta metodologija je doneta 24. jula 2026. — što znači da akt više nije slobodna forma: procena mora biti izrađena u skladu sa njom. Dokumenta pisana „od oka" pre metodologije trebalo bi uskladiti.
Kako izgleda proces u praksi
1) Popis — sistemi, aplikacije, podaci, pristupi, dobavljači (za srednju firmu: dan-dva strukturisanog rada) · 2) Procena — pretnje i ranjivosti po metodologiji, ocena rizika · 3) Dokument — registar rizika sa planom mera i rokovima · 4) Usvajanje — potpis odgovornog lica i direktora · 5) Godišnja revizija — akt je živ dokument; menja se i pri svakoj većoj promeni sistema.
Na osnovu ovog akta donosi se Akt o bezbednosti IKT sistema — dokumenta su povezana i rade u paru.
GAP analiza po fiksnoj ceni: popis stanja, pisani nalaz i nacrt Akta o proceni rizika za vašu firmu. Prvo proverite da li ste uopšte obveznik.
Proverite da li ste obveznik →Povezano: Akt o bezbednosti · 37 mera zaštite · Svi rokovi