Nacrt uredbe o merama zaštite: 37 mera dobija razradu
Objavljeno: 07.10.2026 · Izvor: portal eKonsultacije, Nacrt uredbe o bližem uređenju mera zaštite informaciono-komunikacionih sistema od posebnog značaja (Ministarstvo informisanja i telekomunikacija)
Ministarstvo informisanja i telekomunikacija stavilo je na konsultacije Nacrt uredbe o bližem uređenju mera zaštite IKT sistema od posebnog značaja, podzakonski akt koji Zakon o informacionoj bezbednosti najavljuje u čl. 10 st. 5. Komentari se predaju preko portala eKonsultacije do 16.10.2026. Reč je o nacrtu: tekst se još može menjati.
Šta nacrt donosi
- Svaka od 37 mera dobija svoj član. Nacrt prati redosled mera iz čl. 10 st. 4 Zakona, pa i mere koje stara uredba iz 2016. nije razrađivala (praćenje pretnji, sprečavanje oticanja podataka, cloud usluge, filtriranje veb sadržaja, čuvanje i brisanje informacija, provera adekvatnosti mera, MFA) sada imaju konkretne zahteve.
- Izričito pozivanje na EU NIS2 direktivu kao osnovu mera.
- Srazmernost kroz procenu rizika. Izbor i nivo mera zasnivaju se na proceni rizika, a način primene i razlozi za izbor dokumentuju se u aktu o bezbednosti.
- Odgovornost rukovodstva. Rukovodilac, odnosno organ upravljanja, odobrava mere i prati njihovo sprovođenje na osnovu redovnog izveštavanja, a obuka je obavezna i za rukovodioce.
- Dobavljači i cloud. Ugovori sa pružaocima usluga i cloud provajderima treba da sadrže bezbednosne zahteve, obavezu prijave incidenta, pravo provere i uslove izlaska iz usluge.
- Proces, ne samo tehnika: upravljanje promenama, analiza uticaja prekida na poslovanje, planovi koji se periodično testiraju (incidenti, kontinuitet), evidencije obuka i pristupa.
Prioritetni i važni: razlika je mala
Nacrt gotovo sve mere propisuje jednako za obe kategorije. Strožiji zahtevi za operatore prioritetnih sistema u nacrtu se odnose na nekoliko tačaka: obaveznu višefaktorsku autentikaciju za pristup podacima visokog nivoa zaštite, čuvanje rezervnih kopija na fizički odvojenoj lokaciji i detaljniji sadržaj plana kontinuiteta (uključujući RPO i RTO). Za ostale mere važi isti okvir, a obim primene određuje procena rizika.
Šta to praktično znači
1. Šabloni „od oka" neće proći. Do sada se akt o bezbednosti oslanjao na uredbu iz 2016. Kad nova uredba bude doneta, svaki akt treba uskladiti sa njenim članovima, posebno za mere koje ranije nisu bile razrađene.
2. Rok se nije pomerio. Akt o proceni rizika i akt o bezbednosti i dalje moraju biti doneti do 30.04.2027. Prema nacrtu, uredba stupa na snagu osmog dana od objavljivanja.
3. Najviše posla nije u tehnici. Ugovori sa dobavljačima, plan kontinuiteta, testiranje planova i dokumentovane procedure traže vreme i usaglašavanje više ljudi. To je deo koji firme najčešće ostave za kraj.
4. I dalje se ne zna ko je obveznik. Kriterijumi za određivanje prioritetnih i važnih operatora, uključujući veličinu firme, nisu objavljeni ni kao nacrt. Rok za podzakonske akte je 31.10.2026. Do tada proverite da li se vaša delatnost nalazi na listi sektora.
Prvo proverite da li ste uopšte obveznik, za 3 minuta i bez registracije. Rezultat odmah kaže i koje vas obaveze čekaju.
Proverite da li ste obveznik →Povezano: Vodič kroz zakon · 37 mera zaštite · Akt o bezbednosti · Metodologija procene rizika · Svi rokovi