PRIJAVA INCIDENTA 24 SATA
KAZNE DO 2.000.000 DIN
CP.ZKN.01 · ZAKON · SL. GLASNIK 91/2025
01Šta kaže zakon 02Kome se obraćam 03Ko može da pomogne
Ne brinite, sve se da rešiti. Prva dva koraka su administrativni, treći je tehnički. Proverite da li imate obaveza po novom zakonu, prijavite incident nadležnima i posetite registar proverenih firmi koje nude pomoć.
// O ZAKONU
Zakon o informacionoj bezbednosti („Sl. glasnik RS" 91/2025) na snazi je od 31.10.2025 , zamenjuje zakon iz 2016. i domaća pravila usklađuje sa evropskom NIS2 direktivom. Uvodi red u to ko mora da štiti svoje sisteme, kako i pod čijim nadzorom.
Ne pogađa svakoga. Pogađa operatore IKT sistema od posebnog značaja — od energetike i finansija do e-trgovine i firmi koje održavaju te sisteme. Deo tereta stiže i kroz ugovore: klijent koji je obveznik zahteva bezbednosne mere od svojih dobavljača. Mnogi detalji (uključujući kriterijume veličine) tek stižu kroz podzakonske akte do 31.10.2026 — do tada tumačite oprezno. Ovo nije pravni savet →
// UPITNIK
Za koga važi ovaj zakon — da li i za vas?
Odgovorite na nekoliko pitanja i dobićete rezultat sa osnovom (broj člana), obavezama, upravljanjem incidenta i kaznenim rasponom. Ništa se ne šalje na servere Crvene pilule — sve ostaje u vašem pregledaču.
01 Prvi korak
Šta vas najbolje opisuje?
02 Drugi korak
Čime se firma bavi?
Ako se prepoznate u više stavki, važi ona strožija (prioritetna pre važne). Pretražite ili prelistajte grupe.
Prioritetne delatnosti
Važne delatnosti
Tri moguća ishoda:
- Prioritetni — najstroži režim
- Važan — iste obaveze, blaže kazne
- Niste obveznik — uz par ograda
Izaberite ko ste u prvom koraku — rezultat sa osnovom (broj člana), obavezama i kaznama pojaviće se ovde.
// OBAVEZE
Osam obaveza svakog obveznika
Isti okvir važi za prioritetne i važne operatore — razlika je u strogosti nadzora i kaznama. Sve proističe iz čl. 7 (devet tačaka).
Upis u Evidenciju
Prijava sistema u Evidenciju IKT sistema od posebnog značaja, sa odgovornim licem i administratorom; promene podataka javljaju se u 15 dana.
čl. 9Akt o proceni rizika
Procena rizika po propisanoj metodologiji — osnov za sve ostale mere. Revidira se bar jednom godišnje.
čl. 11Akt o bezbednosti IKT sistema
Interni dokument koji propisuje mere zaštite, uloge i postupke; usklađenost se proverava bar jednom godišnje.
čl. 12Mere zaštite
Sprovođenje 37 mera kroz tehnologiju, ljude i procese (vidi niže).
čl. 10Ugovori sa trećim licima
Prenos bezbednosnih zahteva na dobavljače i podizvođače koji rade na vašem sistemu.
čl. 7. t. 6Prijava incidenata · 24h
Incident sa značajnim uticajem prijavljuje se bez odlaganja, najkasnije u roku od 24 sata; pogođeni korisnici se obaveštavaju.
čl. 13–14Izveštavanje
Međuizveštaji dok incident traje (na 3 dana, odnosno 24h) i završni izveštaj u 15 dana od prestanka.
čl. 24Statistika
Godišnji statistički podaci o svim incidentima — i izbegnutim — do 28. februara.
čl. 25// ŠTA SE PRIJAVLJUJE I KAKO SE STEPENUJE
Šta je „incident sa značajnim uticajem"
Ne prijavljuje se svaka smetnja — samo incident koji zadovolji bar jedan od uslova iz čl. 13. st. 2. Nivo opasnosti (čl. 16) određuje ko se dalje uključuje.
Sedam situacija čl. 13. st. 2
- Prekid ili ozbiljno otežavanje pružanja usluge.
- Pogađa veliki broj korisnika ili traje dugo.
- Domino-efekat na druge operatore ili javnu bezbednost.
- Zahvata veći deo teritorije Republike Srbije.
- Neovlašćen pristup podacima čije otkrivanje ugrožava ljude na koje se odnose.
- Incident kod klaud/infrastrukturnog dobavljača koji se prelio na vaš sistem.
- Izaziva (ili može da izazove) znatnu materijalnu ili nematerijalnu štetu.
Prijavljuju se i izbegnuti incidenti koji su bili ozbiljna pretnja (čl. 13. st. 3).
Nivoi opasnosti čl. 16, 20–23
Desio se incident?
Poseban alat vas vodi kroz prijavu: da li mora, kome ide i šta prijava sadrži (čl. 15) — sa nacrtom spremnim za kopiranje ili štampu.
// 37 MERA KROZ TRI STUBA
Tehnologije · Ljudi · Procesi
Zakon traži 37 mera zaštite (čl. 10). Grupišemo ih kroz tri stuba — bezbednost se održava alatima, navikama i postupcima podjednako.
Stub I Tehnologije
Alati i infrastruktura
- Višefaktorska autentikacija (MFA)
- Redovan bekap i provera povraćaja podataka
- Zaštita od zlonamernog softvera
- Praćenje ranjivosti i ažuriranja
- Kriptozaštita podataka
- Zaštita mreže i evidencija
Stub II Ljudi
Svest i odgovornost
- Obuke za sve zaposlene
- Obuke za rukovodstvo
- Upravljanje pravima pristupa
- Postupak pri odlasku zaposlenog
- Odgovorno lice i administrator
- Čuvanje sopstvenih lozinki i pristupa
Stub III Procesi
Pravila i provere
- Klasifikacija podataka
- Upravljanje incidentima
- Plan kontinuiteta posla
- Upravljanje dobavljačima
- Redovne provere i revizije
- Fizička zaštita prostora
Prikaz je grupisan radi preglednosti; tačan spisak i obim mera propisuje čl. 10 uz podzakonske akte.
// ROKOVI
Šta je već prošlo, a šta tek dolazi
Ugašene tačke su iza nas. Sledeći na redu: metodologija procene rizika i podzakonski akti tokom 2026.
- 23.10.2025
Objavljen u „Sl. glasniku RS" 91/2025.
- 31.10.2025
Stupio na snagu čl. 58 — zamenjuje zakon iz 2016 (čl. 57)
- 31.12.2025
Kraj primene starog režima za dosadašnje operatore čl. 55
- 31.07.2026
Metodologija procene rizika čl. 55. st. 4 — donosi je organ sa poslovima Nacionalnog CERT-a
- danas
Prelazni period — osnovni koraci se rade već sada, dok se čeka podzakonska regulativa.
- 31.10.2026
Rok za podzakonske akte čl. 54 — kriterijumi za operatore (uklj. veličinu), evidencija, mere; do tada važe stari propisi (čl. 57. st. 2)
- +90 dana
Upis u Evidenciju čl. 9. st. 5 — od novog propisa o evidenciji, odnosno od uspostavljanja sistema
- 01.01.2027
Počinje rad Kancelarije za informacionu bezbednost čl. 56 — do tada poslove Nacionalnog CERT-a vrši RATEL
- 30.04.2027
Rok za akt o proceni rizika i akt o bezbednosti čl. 55. st. 3. i 5
STALNI ROKOVI (dok traje obaveza)
- 24 sata — prijava incidenta sa značajnim uticajem (čl. 13).
- 3 dana / 24h — međuizveštaji tokom incidenta, po nivou opasnosti (čl. 24).
- 15 dana — završni izveštaj o incidentu i prijava promena podataka u Evidenciji (čl. 24, čl. 9).
- 28. februar — godišnja statistika o incidentima (čl. 25).
// KAZNE
Rasponi novčanih kazni (u dinarima)
Rasponi zavise od statusa (prioritetni / važan) i uloge (pravno lice, preduzetnik, odgovorno lice). Osnov: čl. 50–53.
→ tabela se skroluje bočno
| Prekršaj / uloga | Prioritetni operator | Važan operator |
|---|---|---|
| Pravno lice (evidencija, akta, mere, provere) | 50.000–2.000.000 | 50.000–1.000.000 |
| Neprijavljivanje incidenta i izveštaja | 50.000–500.000 | 50.000–500.000 |
| Preduzetnik | 10.000–500.000 | 10.000–250.000 |
| Odgovorno lice | 5.000–50.000 | 5.000–50.000 |
Napomena. Subjektima pod nadzorom NBS mere i kazne za neprijavljivanje incidenata izriče NBS, po propisima o njihovom poslovanju (čl. 52).
// KO JE KO
Kome se šta prijavljuje
Četiri organa dele nadležnosti — Evidencija i inspekcija na jednoj strani, prijem prijava incidenata na drugoj.
Evidencija i inspekcija
Vodi Evidenciju IKT sistema i sprovodi inspekcijski nadzor.
čl. 26, 47Nacionalni CERT
Od 1.1.2027 preuzima ulogu; do tada poslove Nacionalnog CERT-a vrši RATEL.
čl. 28–32, 56Sektorski — finansije
Prima prijave incidenata subjekata pod svojim nadzorom.
čl. 14. st. 2Sektorski — komunikacije i pošta
Prima prijave operatora elektronskih komunikacija i pošte.
čl. 14. st. 3// KO JE IZUZET
Na koga se ne odnosi (direktno)
Samostalni operatori sa svojim režimom. Vojska, policija, spoljni poslovi, službe bezbednosti i NBS imaju sopstveni okvir čl. 2. t. 25, čl. 8 — ne ulaze u opšti sistem prijave incidenata na isti način.
Građani. Kao pojedinac niste operator — zakon vas ne obavezuje direktno (ali mere iz čl. 10 ostaju dobra lična praksa).
Maloprodaja i ugostiteljstvo. Nisu na listama prioritetnih ni važnih delatnosti. Proverite ponovo posle podzakonskih akata (31.10.2026), jer se obuhvat tada precizira.
// REČNIK ZAKONA
Pojmovi iz čl. 2, svakodnevnim jezikom
Osam pojmova koji se stalno vraćaju. Gde postoji, vodi i link ka Enciklopediji za detaljnije objašnjenje.
IKT sistem od posebnog značaja čl. 5
Informaciono-komunikacioni sistem čiji bi prekid ili poremećaj ozbiljno pogodio ključne društvene i ekonomske aktivnosti — zbog čega ga zakon posebno štiti.
Operator čl. 2. t. 2
Pravno lice, organ ili preduzetnik koji koristi IKT sistem u svom poslu. „Prioritetni" i „važan" su dve kategorije operatora sistema od posebnog značaja.
Incident čl. 2. t. 15
Događaj koji ugrožava raspoloživost, integritet, autentičnost, neporecivost ili poverljivost podataka i usluga. „Značajan uticaj" pokreće obavezu prijave u 24 sata.
Enciklopedija: odgovor na incidente →Izbegnuti incident čl. 2. t. 12
Događaj koji je mogao da postane incident, ali je sprečen na vreme. Ako je bio ozbiljna pretnja, i on se prijavljuje (čl. 13. st. 3).
Ranjivost čl. 2. t. 10
Slabost u sistemu, proizvodu ili postupku koju napadač može da iskoristi. Zakon traži njeno praćenje i otklanjanje.
Enciklopedija: upravljanje ranjivostima →Upravljane usluge čl. 2. t. 49–50
Usluge postavljanja, upravljanja i održavanja tuđih IKT sistema — na licu mesta ili na daljinu. Ako ih pružate prioritetnim operatorima, i sami ste prioritetni operator.
Usluga računarstva u klaudu čl. 2. t. 44
Daljinski pristup deljivim računarskim resursima na zahtev (obrada, skladištenje). Klaud i data centri čine digitalnu infrastrukturu — prioritetnu oblast.
Ozbiljna pretnja čl. 2. t. 14
Pretnja za koju se, po tehničkim svojstvima, može pretpostaviti da bi izazvala značajne posledice i štetu — po sistem, operatora ili korisnike.
// ŠTA PRVO
Šest koraka za obveznike
Ako vas je upitnik svrstao u obveznike, ovako se počinje — bez čekanja da svi podzakonski akti stignu.
Utvrdite status
Prioritetni ili važan — rezultat iznad daje osnov i broj člana.
Odredite ljude
Imenujte odgovorno lice i administratora — Evidencija traži oba imena (čl. 9).
Popišite sisteme
Spisak IKT sistema, podataka i naloga — bez popisa nema procene rizika (čl. 11).
Akt o bezbednosti
Krenite od procene rizika, pa napišite akt o bezbednosti sa merama iz čl. 10. Rok je 30.4.2027, ali mere štite od prvog dana.
Uvežbajte prijavu incidenta
Ko, kome i sa kojim podacima (čl. 15) u roku od 24 sata — pre nego što zatreba.
Pratite podzakonske akte
Do 31.10.2026 stižu detalji i kriterijumi veličine — proveravajte (mit.gov.rs, cert.rs).
// ČESTA PITANJA
Ono što se najčešće pita
Firma mi ima 5 ljudi — važi li i za mene?
Možda. Veličina firme jeste bitna, ali tačni kriterijumi (uključujući broj zaposlenih i prihod) stižu tek kroz podzakonske akte do 31.10.2026. Ako ste u prioritetnoj ili važnoj delatnosti, ne otpisujte se unapred.
Šta ako samo održavam IT nekom obvezniku?
Onda ste verovatno i sami operator. Pružanje upravljanih usluga prioritetnim operatorima svrstava vas u prioritetne operatore (čl. 5. st. 3. t. 1. podt. (8)). Uz to, klijent-obveznik će od vas tražiti bezbednosne mere kroz ugovor (čl. 7. t. 6).
Da li da čekam podzakonske akte?
Ne sasvim. Osnovni koraci — imenovanje odgovornog lica, popis sistema, procena rizika, uvežbana prijava incidenta — rade se već sada. Podzakonski akti preciziraju obim, ne ukidaju obavezu.
Šta se tačno prijavljuje u 24 sata?
Incident sa značajnim uticajem — kad ispuni bar jedan uslov iz čl. 13. st. 2 (prekid usluge, mnogo korisnika, domino-efekat, veći deo teritorije, neovlašćen pristup podacima, prelivanje od dobavljača, znatna šteta). Prijavljuju se i ozbiljni izbegnuti incidenti. Za konkretan slučaj prođite kroz alat za prijavu incidenta.
Ko kontroliše i kako?
Evidenciju i inspekcijski nadzor vodi Ministarstvo (čl. 26, 47), a stručni nadzor Kancelarija za informacionu bezbednost (čl. 49). Prijave incidenata primaju jedinstveni sistem, odnosno NBS ili RATEL po sektoru (čl. 14).
Gde se upisujem već danas?
Do novih propisa važi postojeća procedura upisa u Evidenciju kod nadležnog ministarstva (MIT), po ranijem pravilniku (čl. 57. st. 2). Rok od 90 dana po novom zakonu teče od donošenja novog propisa o evidenciji, odnosno od uspostavljanja sistema.
Čuva li ovaj alat moje odgovore?
Ne. Sve radi u vašem pregledaču. Ništa se ne šalje na server i ništa se ne beleži — vaši izbori ostaju samo kod vas.
// DALJE ČITANJE
// PODELI
Pošaljite alat nekome ko ima firmu
Knjigovođi, kolegi, IT dobavljaču — sa dva-tri klika rešiće „da li se ovo odnosi na nas" nedoumicu.
// IZVOR I OGRADA
Šta jeste ovaj alat i šta nije
Sve tvrdnje potiču iz teksta zakona; uz svaku stoji broj člana da možete da proverite. Ovo nije pravni savet — za konkretan slučaj konsultujte pravnika.
Metod. Podaci su izvedeni iz teksta Zakona o informacionoj bezbednosti („Sl. glasnik RS" 91/2025); brojevi članova su tu da tvrdnje proverite u integralnom tekstu. Kriterijumi veličine i deo obaveza preciziraju se podzakonskim aktima do 31.10.2026.
Privatnost. Alat radi u celosti u vašem pregledaču. Vaši odgovori se ne šalju na server Crvene pilule niti se čuvaju iz bilo kog razloga — ništa od podataka koje unosite ne napušta vaš uređaj.