37 mera zaštite: šta zakon konkretno traži od obveznika
Član 10 Zakona o informacionoj bezbednosti propisuje 37 mera zaštite — tehničkih, organizacionih i fizičkih. Nisu preporuka nego obaveza: kažnjivo je ne primeniti mere određene aktom o bezbednosti (čl. 50 t. 4). Evo svih mera, grupisanih po oblastima onako kako se u praksi popisuju i uvode.
Ažurirano: 11.08.2026 · Izvor: čl. 10 Zakona („Sl. glasnik RS" br. 91/2025)
Identiteti i pristup
- Višefaktorska autentikacija (MFA) ili kontinuirana provera autentičnosti — izričito propisana (t. 37); u praksi: mejl, VPN, administratorski i cloud nalozi
- Ograničenje pristupa podacima i sistemima; odobravanje i sprečavanje neovlašćenog pristupa (t. 10, 11)
- Odgovornost korisnika za sopstvene lozinke i sredstva autentikacije (t. 12)
- Bezbednost rada na daljinu i mobilnih uređaja (t. 3)
Otpornost i kontinuitet
- Redovan bekap podataka, softvera i sistema (t. 22) — sa kopijom van lokacije i proverom vraćanja
- Plan kontinuiteta poslovanja za vanredne okolnosti (t. 35)
- Integritet softvera i operativnih sistema; zaštita od zloupotrebe tehničkih slabosti (t. 24, 25)
Detekcija i nadzor
- Zaštita od zlonamernog softvera na svim sistemima (t. 21)
- Praćenje sistema radi otkrivanja ranjivosti i pretnji (t. 19) + prikupljanje podataka o pretnjama (t. 2)
- Čuvanje zapisa o događajima od značaja za bezbednost — logovi (t. 23)
Ljudi i organizacija
- Organizaciona struktura sa jasnim odgovornostima za bezbednost (t. 1) i dovoljno resursa (t. 5)
- Obuke: osnovne za sve zaposlene, posebne za rukovodstvo, specijalističke za IT — uz kontinuiranu edukaciju (t. 4)
- Zaštita od rizika pri promeni posla ili odlasku zaposlenih (t. 6)
- Popis informacionih dobara i klasifikacija podataka po značaju (t. 7, 8)
Tehnika, mreža i podaci
- Kriptografske kontrole za poverljivost i integritet (t. 13); sprečavanje oticanja podataka (t. 14)
- Fizička zaštita prostora i opreme (t. 15, 16); ispravno funkcionisanje sredstava za obradu (t. 17)
- Zaštita podataka u mrežama i komunikaciji unutar i van firme (t. 27, 28)
- Zaštita nosača podataka i procedure brisanja (t. 9, 31); zaštita test podataka (t. 30)
- Bezbednost kroz ceo životni ciklus sistema (t. 29); ograničenje rizičnih veb pristupa (t. 20)
Cloud i dobavljači
- Procedure i mere pri korišćenju cloud usluga (t. 18)
- Zaštita sredstava dostupnih pružaocima usluga (t. 32) i ugovoren nivo bezbednosti sa dobavljačima (t. 33) — u paru sa čl. 7: odnos sa trećim licima mora biti ugovorno uređen
Incidenti i provere
- Prevencija i reagovanje na incidente, razmena informacija, sanacija (t. 34) — osnova za prijavu u 24h
- Dokumentovane procedure provere adekvatnosti mera (t. 36) — vezano za godišnju proveru iz čl. 12
- Bezbedno sprovođenje revizorskih testiranja (t. 26)
💡 Detaljnija razrada mera stiže podzakonskim aktom (do 31.10.2026). Do tada na snazi ostaje uredba doneta po starom zakonu — pa firme koje krenu odmah ne rade „naslepo": okvir već postoji.
Koliko od 37 mera vaša firma već ima?
Proverite prvo da li ste obveznik — a zatim GAP analizom dobijate tačan presek: šta imate, šta fali i koliko košta da se zatvori.
Proverite da li ste obveznik →Povezano: Akt o bezbednosti · Akt o proceni rizika · Kazne