NA SNAZI OD 31.10.2025
PRIJAVA INCIDENTA 24 SATA
KAZNE DO 2.000.000 DIN

CP.ZKN.01 · ZAKON · SL. GLASNIK 91/2025

01Šta kaže zakon 02Kome se obraćam 03Ko može da pomogne

Ne brinite, sve se da rešiti. Prva dva koraka su administrativni, treći je tehnički. Proverite da li imate obaveza po novom zakonu, prijavite incident nadležnima i posetite registar proverenih firmi koje nude pomoć.

Rok za prijavu incidenta 24sata Toliko imate da prijavite incident sa značajnim uticajem (čl. 13).
Evidencija IKT sistema obavezna Obveznici se upisuju u Evidenciju, sa imenom odgovornog lica (čl. 9).
Podzakonski akti / vaša akta 2026–2027 Podzakonski akti do 31.10.2026; akt o proceni rizika i akt o bezbednosti do 30.4.2027.

// O ZAKONU

Zakon o informacionoj bezbednosti („Sl. glasnik RS" 91/2025) na snazi je od 31.10.2025 , zamenjuje zakon iz 2016. i domaća pravila usklađuje sa evropskom NIS2 direktivom. Uvodi red u to ko mora da štiti svoje sisteme, kako i pod čijim nadzorom.

Ne pogađa svakoga. Pogađa operatore IKT sistema od posebnog značaja — od energetike i finansija do e-trgovine i firmi koje održavaju te sisteme. Deo tereta stiže i kroz ugovore: klijent koji je obveznik zahteva bezbednosne mere od svojih dobavljača. Mnogi detalji (uključujući kriterijume veličine) tek stižu kroz podzakonske akte do 31.10.2026 — do tada tumačite oprezno. Ovo nije pravni savet →

// UPITNIK

Za koga važi ovaj zakon — da li i za vas?

Odgovorite na nekoliko pitanja i dobićete rezultat sa osnovom (broj člana), obavezama, upravljanjem incidenta i kaznenim rasponom. Ništa se ne šalje na servere Crvene pilule — sve ostaje u vašem pregledaču.

// INSTRUMENT · REZULTAT

01 Prvi korak

Šta vas najbolje opisuje?

Rezultat

Tri moguća ishoda:

  • Prioritetni — najstroži režim
  • Važan — iste obaveze, blaže kazne
  • Niste obveznik — uz par ograda

Izaberite ko ste u prvom koraku — rezultat sa osnovom (broj člana), obavezama i kaznama pojaviće se ovde.

// OBAVEZE

Osam obaveza svakog obveznika

Isti okvir važi za prioritetne i važne operatore — razlika je u strogosti nadzora i kaznama. Sve proističe iz čl. 7 (devet tačaka).

01

Upis u Evidenciju

Prijava sistema u Evidenciju IKT sistema od posebnog značaja, sa odgovornim licem i administratorom; promene podataka javljaju se u 15 dana.

čl. 9
02

Akt o proceni rizika

Procena rizika po propisanoj metodologiji — osnov za sve ostale mere. Revidira se bar jednom godišnje.

čl. 11
03

Akt o bezbednosti IKT sistema

Interni dokument koji propisuje mere zaštite, uloge i postupke; usklađenost se proverava bar jednom godišnje.

čl. 12
04

Mere zaštite

Sprovođenje 37 mera kroz tehnologiju, ljude i procese (vidi niže).

čl. 10
05

Ugovori sa trećim licima

Prenos bezbednosnih zahteva na dobavljače i podizvođače koji rade na vašem sistemu.

čl. 7. t. 6
06

Prijava incidenata · 24h

Incident sa značajnim uticajem prijavljuje se bez odlaganja, najkasnije u roku od 24 sata; pogođeni korisnici se obaveštavaju.

čl. 13–14
07

Izveštavanje

Međuizveštaji dok incident traje (na 3 dana, odnosno 24h) i završni izveštaj u 15 dana od prestanka.

čl. 24
08

Statistika

Godišnji statistički podaci o svim incidentima — i izbegnutim — do 28. februara.

čl. 25

// ŠTA SE PRIJAVLJUJE I KAKO SE STEPENUJE

Šta je „incident sa značajnim uticajem"

Ne prijavljuje se svaka smetnja — samo incident koji zadovolji bar jedan od uslova iz čl. 13. st. 2. Nivo opasnosti (čl. 16) određuje ko se dalje uključuje.

Sedam situacija čl. 13. st. 2

  • Prekid ili ozbiljno otežavanje pružanja usluge.
  • Pogađa veliki broj korisnika ili traje dugo.
  • Domino-efekat na druge operatore ili javnu bezbednost.
  • Zahvata veći deo teritorije Republike Srbije.
  • Neovlašćen pristup podacima čije otkrivanje ugrožava ljude na koje se odnose.
  • Incident kod klaud/infrastrukturnog dobavljača koji se prelio na vaš sistem.
  • Izaziva (ili može da izazove) znatnu materijalnu ili nematerijalnu štetu.

Prijavljuju se i izbegnuti incidenti koji su bili ozbiljna pretnja (čl. 13. st. 3).

Nivoi opasnosti čl. 16, 20–23

NizakNadležni CERT po potrebi daje preporuke za postupanje.
SrednjiPreporuke i podrška nadležnog CERT-a.
VisokUključuju se Ministarstvo i Telo za koordinaciju.
Veoma visokUključuje se Vlada; moguće proglašenje krize informacione bezbednosti.

Desio se incident?

Poseban alat vas vodi kroz prijavu: da li mora, kome ide i šta prijava sadrži (čl. 15) — sa nacrtom spremnim za kopiranje ili štampu.

Otvori alat za prijavu →

// 37 MERA KROZ TRI STUBA

Tehnologije · Ljudi · Procesi

Zakon traži 37 mera zaštite (čl. 10). Grupišemo ih kroz tri stuba — bezbednost se održava alatima, navikama i postupcima podjednako.

Stub I Tehnologije

Alati i infrastruktura

  • Višefaktorska autentikacija (MFA)
  • Redovan bekap i provera povraćaja podataka
  • Zaštita od zlonamernog softvera
  • Praćenje ranjivosti i ažuriranja
  • Kriptozaštita podataka
  • Zaštita mreže i evidencija

Stub II Ljudi

Svest i odgovornost

  • Obuke za sve zaposlene
  • Obuke za rukovodstvo
  • Upravljanje pravima pristupa
  • Postupak pri odlasku zaposlenog
  • Odgovorno lice i administrator
  • Čuvanje sopstvenih lozinki i pristupa

Stub III Procesi

Pravila i provere

  • Klasifikacija podataka
  • Upravljanje incidentima
  • Plan kontinuiteta posla
  • Upravljanje dobavljačima
  • Redovne provere i revizije
  • Fizička zaštita prostora

Prikaz je grupisan radi preglednosti; tačan spisak i obim mera propisuje čl. 10 uz podzakonske akte.

// ROKOVI

Šta je već prošlo, a šta tek dolazi

Ugašene tačke su iza nas. Sledeći na redu: metodologija procene rizika i podzakonski akti tokom 2026.

  1. 23.10.2025

    Objavljen u „Sl. glasniku RS" 91/2025.

  2. 31.10.2025

    Stupio na snagu čl. 58 — zamenjuje zakon iz 2016 (čl. 57)

  3. 31.12.2025

    Kraj primene starog režima za dosadašnje operatore čl. 55

  4. 31.07.2026

    Metodologija procene rizika čl. 55. st. 4 — donosi je organ sa poslovima Nacionalnog CERT-a

  5. danas

    Prelazni period — osnovni koraci se rade već sada, dok se čeka podzakonska regulativa.

  6. 31.10.2026

    Rok za podzakonske akte čl. 54 — kriterijumi za operatore (uklj. veličinu), evidencija, mere; do tada važe stari propisi (čl. 57. st. 2)

  7. +90 dana

    Upis u Evidenciju čl. 9. st. 5 — od novog propisa o evidenciji, odnosno od uspostavljanja sistema

  8. 01.01.2027

    Počinje rad Kancelarije za informacionu bezbednost čl. 56 — do tada poslove Nacionalnog CERT-a vrši RATEL

  9. 30.04.2027

    Rok za akt o proceni rizika i akt o bezbednosti čl. 55. st. 3. i 5

STALNI ROKOVI (dok traje obaveza)

  • 24 sata — prijava incidenta sa značajnim uticajem (čl. 13).
  • 3 dana / 24h — međuizveštaji tokom incidenta, po nivou opasnosti (čl. 24).
  • 15 dana — završni izveštaj o incidentu i prijava promena podataka u Evidenciji (čl. 24, čl. 9).
  • 28. februar — godišnja statistika o incidentima (čl. 25).

// KAZNE

Rasponi novčanih kazni (u dinarima)

Rasponi zavise od statusa (prioritetni / važan) i uloge (pravno lice, preduzetnik, odgovorno lice). Osnov: čl. 50–53.

→ tabela se skroluje bočno

Prekršaj / ulogaPrioritetni operatorVažan operator
Pravno lice (evidencija, akta, mere, provere)50.000–2.000.00050.000–1.000.000
Neprijavljivanje incidenta i izveštaja50.000–500.00050.000–500.000
Preduzetnik10.000–500.00010.000–250.000
Odgovorno lice5.000–50.0005.000–50.000

Napomena. Subjektima pod nadzorom NBS mere i kazne za neprijavljivanje incidenata izriče NBS, po propisima o njihovom poslovanju (čl. 52).

// KO JE KO

Kome se šta prijavljuje

Četiri organa dele nadležnosti — Evidencija i inspekcija na jednoj strani, prijem prijava incidenata na drugoj.

Ministarstvo (MIT)

Evidencija i inspekcija

Vodi Evidenciju IKT sistema i sprovodi inspekcijski nadzor.

čl. 26, 47
Kancelarija za inf. bezbednost

Nacionalni CERT

Od 1.1.2027 preuzima ulogu; do tada poslove Nacionalnog CERT-a vrši RATEL.

čl. 28–32, 56
NBS

Sektorski — finansije

Prima prijave incidenata subjekata pod svojim nadzorom.

čl. 14. st. 2
RATEL

Sektorski — komunikacije i pošta

Prima prijave operatora elektronskih komunikacija i pošte.

čl. 14. st. 3

// KO JE IZUZET

Na koga se ne odnosi (direktno)

Samostalni operatori sa svojim režimom. Vojska, policija, spoljni poslovi, službe bezbednosti i NBS imaju sopstveni okvir čl. 2. t. 25, čl. 8 — ne ulaze u opšti sistem prijave incidenata na isti način.

Građani. Kao pojedinac niste operator — zakon vas ne obavezuje direktno (ali mere iz čl. 10 ostaju dobra lična praksa).

Maloprodaja i ugostiteljstvo. Nisu na listama prioritetnih ni važnih delatnosti. Proverite ponovo posle podzakonskih akata (31.10.2026), jer se obuhvat tada precizira.

// REČNIK ZAKONA

Pojmovi iz čl. 2, svakodnevnim jezikom

Osam pojmova koji se stalno vraćaju. Gde postoji, vodi i link ka Enciklopediji za detaljnije objašnjenje.

IKT sistem od posebnog značaja čl. 5

Informaciono-komunikacioni sistem čiji bi prekid ili poremećaj ozbiljno pogodio ključne društvene i ekonomske aktivnosti — zbog čega ga zakon posebno štiti.

Operator čl. 2. t. 2

Pravno lice, organ ili preduzetnik koji koristi IKT sistem u svom poslu. „Prioritetni" i „važan" su dve kategorije operatora sistema od posebnog značaja.

Incident čl. 2. t. 15

Događaj koji ugrožava raspoloživost, integritet, autentičnost, neporecivost ili poverljivost podataka i usluga. „Značajan uticaj" pokreće obavezu prijave u 24 sata.

Enciklopedija: odgovor na incidente →
Izbegnuti incident čl. 2. t. 12

Događaj koji je mogao da postane incident, ali je sprečen na vreme. Ako je bio ozbiljna pretnja, i on se prijavljuje (čl. 13. st. 3).

Ranjivost čl. 2. t. 10

Slabost u sistemu, proizvodu ili postupku koju napadač može da iskoristi. Zakon traži njeno praćenje i otklanjanje.

Enciklopedija: upravljanje ranjivostima →
Upravljane usluge čl. 2. t. 49–50

Usluge postavljanja, upravljanja i održavanja tuđih IKT sistema — na licu mesta ili na daljinu. Ako ih pružate prioritetnim operatorima, i sami ste prioritetni operator.

Usluga računarstva u klaudu čl. 2. t. 44

Daljinski pristup deljivim računarskim resursima na zahtev (obrada, skladištenje). Klaud i data centri čine digitalnu infrastrukturu — prioritetnu oblast.

Ozbiljna pretnja čl. 2. t. 14

Pretnja za koju se, po tehničkim svojstvima, može pretpostaviti da bi izazvala značajne posledice i štetu — po sistem, operatora ili korisnike.

// ŠTA PRVO

Šest koraka za obveznike

Ako vas je upitnik svrstao u obveznike, ovako se počinje — bez čekanja da svi podzakonski akti stignu.

  1. Utvrdite status

    Prioritetni ili važan — rezultat iznad daje osnov i broj člana.

  2. Odredite ljude

    Imenujte odgovorno lice i administratora — Evidencija traži oba imena (čl. 9).

  3. Popišite sisteme

    Spisak IKT sistema, podataka i naloga — bez popisa nema procene rizika (čl. 11).

  4. Akt o bezbednosti

    Krenite od procene rizika, pa napišite akt o bezbednosti sa merama iz čl. 10. Rok je 30.4.2027, ali mere štite od prvog dana.

  5. Uvežbajte prijavu incidenta

    Ko, kome i sa kojim podacima (čl. 15) u roku od 24 sata — pre nego što zatreba.

  6. Pratite podzakonske akte

    Do 31.10.2026 stižu detalji i kriterijumi veličine — proveravajte (mit.gov.rs, cert.rs).

// ČESTA PITANJA

Ono što se najčešće pita

Firma mi ima 5 ljudi — važi li i za mene?

Možda. Veličina firme jeste bitna, ali tačni kriterijumi (uključujući broj zaposlenih i prihod) stižu tek kroz podzakonske akte do 31.10.2026. Ako ste u prioritetnoj ili važnoj delatnosti, ne otpisujte se unapred.

Šta ako samo održavam IT nekom obvezniku?

Onda ste verovatno i sami operator. Pružanje upravljanih usluga prioritetnim operatorima svrstava vas u prioritetne operatore (čl. 5. st. 3. t. 1. podt. (8)). Uz to, klijent-obveznik će od vas tražiti bezbednosne mere kroz ugovor (čl. 7. t. 6).

Da li da čekam podzakonske akte?

Ne sasvim. Osnovni koraci — imenovanje odgovornog lica, popis sistema, procena rizika, uvežbana prijava incidenta — rade se već sada. Podzakonski akti preciziraju obim, ne ukidaju obavezu.

Šta se tačno prijavljuje u 24 sata?

Incident sa značajnim uticajem — kad ispuni bar jedan uslov iz čl. 13. st. 2 (prekid usluge, mnogo korisnika, domino-efekat, veći deo teritorije, neovlašćen pristup podacima, prelivanje od dobavljača, znatna šteta). Prijavljuju se i ozbiljni izbegnuti incidenti. Za konkretan slučaj prođite kroz alat za prijavu incidenta.

Ko kontroliše i kako?

Evidenciju i inspekcijski nadzor vodi Ministarstvo (čl. 26, 47), a stručni nadzor Kancelarija za informacionu bezbednost (čl. 49). Prijave incidenata primaju jedinstveni sistem, odnosno NBS ili RATEL po sektoru (čl. 14).

Gde se upisujem već danas?

Do novih propisa važi postojeća procedura upisa u Evidenciju kod nadležnog ministarstva (MIT), po ranijem pravilniku (čl. 57. st. 2). Rok od 90 dana po novom zakonu teče od donošenja novog propisa o evidenciji, odnosno od uspostavljanja sistema.

Čuva li ovaj alat moje odgovore?

Ne. Sve radi u vašem pregledaču. Ništa se ne šalje na server i ništa se ne beleži — vaši izbori ostaju samo kod vas.

// DALJE ČITANJE

// PODELI

Pošaljite alat nekome ko ima firmu

Knjigovođi, kolegi, IT dobavljaču — sa dva-tri klika rešiće „da li se ovo odnosi na nas" nedoumicu.

Pošalji mejlom

// IZVOR I OGRADA

Šta jeste ovaj alat i šta nije

Sve tvrdnje potiču iz teksta zakona; uz svaku stoji broj člana da možete da proverite. Ovo nije pravni savet — za konkretan slučaj konsultujte pravnika.

Metod. Podaci su izvedeni iz teksta Zakona o informacionoj bezbednosti („Sl. glasnik RS" 91/2025); brojevi članova su tu da tvrdnje proverite u integralnom tekstu. Kriterijumi veličine i deo obaveza preciziraju se podzakonskim aktima do 31.10.2026.

Privatnost. Alat radi u celosti u vašem pregledaču. Vaši odgovori se ne šalju na server Crvene pilule niti se čuvaju iz bilo kog razloga — ništa od podataka koje unosite ne napušta vaš uređaj.