Zakon o informacionoj bezbednosti, usklađen sa EU NIS2 direktivom, donosi konkretne obaveze za firme u Srbiji — od procene rizika do prijave incidenata. Ovde je pregled zakonskog okvira, obaveza po sektorima i procedure prijave incidenata. Ako niste sigurni da li se ovo odnosi na vašu firmu, prvo isprobajte besplatnu NIS2 proveru.
Aktuelno: Energetski sektor Srbije na meti sajber napada | Vaša online prodavnica je meta | Ubrzanje NIS2 sprovođenja u EU
Vodič — često postavljana pitanja o NIS2
- Ko podleže NIS2 direktivi?
- Zašto se uvodi NIS2 regulativa?
- Da li je ISO 27001 obavezan za NIS2 usklađenost?
- Da li su dobavljači obavezni da poštuju NIS2?
- Ako moje preduzeće podleže NIS2, da li su i svi moji dobavljači obavezni?
- Da li je postojao NIS pre NIS2?
- Da li se NIS2 oslanja na američke standarde?
- Kako najjednostavnije objasniti NIS2 direktoru?
Zakonski okvir
Osnovni propis je Zakon o informacionoj bezbednosti, koji prati logiku EU NIS2 direktive (2022/2555) ali sa domaćim terminološkim rešenjima — umesto “esencijalnih” i “važnih” subjekata, zakon koristi termine operator prioritetnog IKT sistema i operator važnog IKT sistema. Podzakonski akti postepeno se donose; do njihovog usvajanja važe prethodno doneti propisi.
- Pravno-informacioni sistem — pun tekst Zakona o informacionoj bezbednosti
- RATEL — podzakonski akti (nadležni regulator za deo sektora)
- Model akta o bezbednosti IKT sistema — obrazac koji svaki operator treba da usvoji
- Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti — za obaveze koje se preklapaju sa zaštitom ličnih podataka
Zakon obavezuje sve operatore, bez obzira na sektor, na tri osnovne mere: usvajanje akta o proceni rizika, primenu propisanih mera zaštite, i prijavu incidenata nadležnim organima. Sektorski propisi (u nastavku) dodaju specifične zahteve iznad ovog minimuma.
Obaveze po sektorima
Zakon deli operatore na prioritetne i važne, u zavisnosti od sektora i veličine firme — ista podela koju koristi i naš alat za proveru. Izaberite svoj sektor da vidite koji propisi i nadležni organi konkretno važe za vašu delatnost, pored opštih obaveza gore.
Izaberite sektor iznad da vidite koji propisi konkretno važe za vašu delatnost.
Energetika
Firme u elektroenergetici, gasu, nafti, daljinskom grejanju i vodoniku spadaju u prioritetne IKT sisteme. Pored opštih obaveza po Zakonu o informacionoj bezbednosti, sektor ima i posebne propise o spremnosti na rizike u snabdevanju.
- AERS — Agencija za energetiku Republike Srbije (regulator sektora)
- Ministarstvo rudarstva i energetike — nadzor nad sektorom
- Uredba o spremnosti na rizike u elektroenergetskom sektoru
- Energy Community — okvir za sajber bezbednost u energetici (regionalni standard)
Saobraćaj
Vazdušni, železnički, vodeni i drumski saobraćaj — operateri infrastrukture i prevoznici sa značajnim obimom saobraćaja potpadaju pod prioritetne obaveze.
- Ministarstvo građevinarstva, saobraćaja i infrastrukture
- Direkcija za železnice — nadzor nad železničkim sektorom
- Direktorat civilnog vazduhoplovstva Srbije (CAD)
- Uprava carina — za operatere u lancu snabdevanja
Bankarstvo i finansije
Banke, osiguravajuća društva, penzijski fondovi, lizing i platne institucije imaju najrazrađeniji regulatorni okvir u Srbiji — Narodna banka Srbije (NBS) propisuje detaljne IKT standarde nezavisno od Zakona o informacionoj bezbednosti, i oni se primenjuju paralelno.
- NBS — Minimalni standardi upravljanja IKT sistemom
- NBS — Odluka o minimalnim standardima upravljanja IKT sistemom finansijskih institucija
- NBS — pravila o poveravanju aktivnosti trećim licima (outsourcing)
- NBS — tehnički standardi autentifikacije i standardi za video identifikaciju
Zdravstvo
Zdravstvene ustanove, proizvođači i distributeri lekova, i institucije koje upravljaju zdravstvenim podacima pacijenata potpadaju pod prioritetne obaveze — dodatno se primenjuje i posebna zaštita zdravstvenih podataka kao osetljive kategorije ličnih podataka.
- Ministarstvo zdravlja
- Republički fond za zdravstveno osiguranje (RFZO)
- Zakon o zaštiti podataka o ličnosti — dodatna obaveza za zdravstvene podatke
Digitalna infrastruktura i IKT usluge
DNS provajderi, data centri, cloud provajderi, telekomunikacioni operateri i firme koje upravljaju IKT sistemima za druge (MSP/MSSP) su u srži NIS2 obaveza — ovo je sektor sa najdirektnijim uticajem na bezbednost cele digitalne infrastrukture zemlje.
- RATEL — Regulatorna agencija za elektronske komunikacije
- Ministarstvo informisanja i telekomunikacija (MIT)
- RATEL — podzakonski akti za elektronske komunikacije
Državna uprava
Organi državne uprave i jedinice lokalne samouprave su obveznici bez obzira na veličinu — javni sektor ima poseban tretman u zakonu.
- Kancelarija za informacione tehnologije i elektronsku upravu
- Ministarstvo informisanja i telekomunikacija (MIT) — portal za registraciju operatora
Poštanske usluge
Poštanski i kurirski operateri sa značajnim tržišnim udelom potpadaju pod važne obaveze.
- RATEL — nadzor nad poštanskim uslugama
Proizvodnja hrane
Veći proizvođači i distributeri hrane potpadaju pod važne obaveze, posebno ako su deo šireg lanca snabdevanja koji uključuje prioritetne subjekte.
Hemijska industrija
Proizvodnja i distribucija hemikalija — obaveza zavisi od veličine firme i obima proizvodnje.
Digitalni provajderi
Online pijace, pretraživači i platforme društvenih mreža — bez obzira na fizičku lokaciju firme, ako uslugu nude korisnicima u Srbiji, mogu potpadati pod nadzor.
- Ministarstvo informisanja i telekomunikacija (MIT) — nadležni organ
Prijava incidenta — korak po korak
Zakon obavezuje operatore da prijave značajan bezbednosni incident najkasnije 24 sata od saznanja. Evo praktične procedure zasnovane na zakonu i postupcima Nacionalnog CERT-a:
1. Detekcija i procena
Utvrdite da li je incident stvaran, procenite nivo opasnosti (nizak, srednji, visok, veoma visok), i zabeležite vreme otkrivanja, vrstu incidenta, pogođene sisteme i obim štete. Ako je nivo srednji ili viši, prijava Nacionalnom CERT-u je obavezna.
2. Prva prijava (u roku od 24h)
Popunite formular za prijavu na cert.rs, uz opis incidenta, procenjene posledice, preduzete mere i procenu nivoa opasnosti. Ako incident ima elemente krivičnog dela, prijavite ga i Posebnom tužilaštvu za visokotehnološki kriminal.
3. Periodični izveštaji
Tokom trajanja incidenta ažurirajte prijavu kroz isti kanal, sa ID brojem prijave. Ako incident utiče na korisnike usluga, obavestite ih o merama za ublažavanje.
4. Završni izveštaj
Nakon okončanja incidenta, podnesite završni izveštaj Nacionalnom CERT-u sa konačnom analizom uzroka, preduzetim korektivnim merama i dokazima o otklanjanju ranjivosti. Ovaj izveštaj služi kao osnov za godišnju proveru usklađenosti.
Ključni kontakti
- Nacionalni CERT Srbije — cert.rs, info@cert.rs, Palmotićeva 2, Beograd
- MUP — Odeljenje za visokotehnološki kriminal — za incidente sa elementima krivičnog dela
- Ministarstvo informisanja i telekomunikacija (MIT) — mit.gov.rs, Sektor za informacionu bezbednost
- Poverenik za informacije od javnog značaja i zaštitu podataka o ličnosti — poverenik.rs
Ova stranica daje opšti pregled — svaka firma ima svoje specifičnosti. Za procenu koja se odnosi konkretno na vašu firmu, isprobajte besplatnu NIS2 proveru ili zatražite konsultaciju.