Resursi

Zakon o informacionoj bezbednosti, usklađen sa EU NIS2 direktivom, donosi konkretne obaveze za firme u Srbiji — od procene rizika do prijave incidenata. Ovde je pregled zakonskog okvira, obaveza po sektorima i procedure prijave incidenata. Ako niste sigurni da li se ovo odnosi na vašu firmu, prvo isprobajte besplatnu NIS2 proveru.

Aktuelno: Energetski sektor Srbije na meti sajber napada | Vaša online prodavnica je meta | Ubrzanje NIS2 sprovođenja u EU

Vodič — često postavljana pitanja o NIS2

Zakonski okvir

Osnovni propis je Zakon o informacionoj bezbednosti, koji prati logiku EU NIS2 direktive (2022/2555) ali sa domaćim terminološkim rešenjima — umesto “esencijalnih” i “važnih” subjekata, zakon koristi termine operator prioritetnog IKT sistema i operator važnog IKT sistema. Podzakonski akti postepeno se donose; do njihovog usvajanja važe prethodno doneti propisi.

Zakon obavezuje sve operatore, bez obzira na sektor, na tri osnovne mere: usvajanje akta o proceni rizika, primenu propisanih mera zaštite, i prijavu incidenata nadležnim organima. Sektorski propisi (u nastavku) dodaju specifične zahteve iznad ovog minimuma.

Obaveze po sektorima

Zakon deli operatore na prioritetne i važne, u zavisnosti od sektora i veličine firme — ista podela koju koristi i naš alat za proveru. Izaberite svoj sektor da vidite koji propisi i nadležni organi konkretno važe za vašu delatnost, pored opštih obaveza gore.

Izaberite sektor iznad da vidite koji propisi konkretno važe za vašu delatnost.

Prioritetni sektor

Energetika

Firme u elektroenergetici, gasu, nafti, daljinskom grejanju i vodoniku spadaju u prioritetne IKT sisteme. Pored opštih obaveza po Zakonu o informacionoj bezbednosti, sektor ima i posebne propise o spremnosti na rizike u snabdevanju.

Prioritetni sektor

Saobraćaj

Vazdušni, železnički, vodeni i drumski saobraćaj — operateri infrastrukture i prevoznici sa značajnim obimom saobraćaja potpadaju pod prioritetne obaveze.

Prioritetni sektor

Bankarstvo i finansije

Banke, osiguravajuća društva, penzijski fondovi, lizing i platne institucije imaju najrazrađeniji regulatorni okvir u Srbiji — Narodna banka Srbije (NBS) propisuje detaljne IKT standarde nezavisno od Zakona o informacionoj bezbednosti, i oni se primenjuju paralelno.

  • NBS — Minimalni standardi upravljanja IKT sistemom
  • NBS — Odluka o minimalnim standardima upravljanja IKT sistemom finansijskih institucija
  • NBS — pravila o poveravanju aktivnosti trećim licima (outsourcing)
  • NBS — tehnički standardi autentifikacije i standardi za video identifikaciju
Prioritetni sektor

Zdravstvo

Zdravstvene ustanove, proizvođači i distributeri lekova, i institucije koje upravljaju zdravstvenim podacima pacijenata potpadaju pod prioritetne obaveze — dodatno se primenjuje i posebna zaštita zdravstvenih podataka kao osetljive kategorije ličnih podataka.

Prioritetni sektor

Digitalna infrastruktura i IKT usluge

DNS provajderi, data centri, cloud provajderi, telekomunikacioni operateri i firme koje upravljaju IKT sistemima za druge (MSP/MSSP) su u srži NIS2 obaveza — ovo je sektor sa najdirektnijim uticajem na bezbednost cele digitalne infrastrukture zemlje.

Prioritetni sektor

Državna uprava

Organi državne uprave i jedinice lokalne samouprave su obveznici bez obzira na veličinu — javni sektor ima poseban tretman u zakonu.

Važan sektor

Poštanske usluge

Poštanski i kurirski operateri sa značajnim tržišnim udelom potpadaju pod važne obaveze.

  • RATEL — nadzor nad poštanskim uslugama
Važan sektor

Proizvodnja hrane

Veći proizvođači i distributeri hrane potpadaju pod važne obaveze, posebno ako su deo šireg lanca snabdevanja koji uključuje prioritetne subjekte.

Važan sektor

Hemijska industrija

Proizvodnja i distribucija hemikalija — obaveza zavisi od veličine firme i obima proizvodnje.

Važan sektor

Digitalni provajderi

Online pijace, pretraživači i platforme društvenih mreža — bez obzira na fizičku lokaciju firme, ako uslugu nude korisnicima u Srbiji, mogu potpadati pod nadzor.

Prijava incidenta — korak po korak

Zakon obavezuje operatore da prijave značajan bezbednosni incident najkasnije 24 sata od saznanja. Evo praktične procedure zasnovane na zakonu i postupcima Nacionalnog CERT-a:

1. Detekcija i procena

Utvrdite da li je incident stvaran, procenite nivo opasnosti (nizak, srednji, visok, veoma visok), i zabeležite vreme otkrivanja, vrstu incidenta, pogođene sisteme i obim štete. Ako je nivo srednji ili viši, prijava Nacionalnom CERT-u je obavezna.

2. Prva prijava (u roku od 24h)

Popunite formular za prijavu na cert.rs, uz opis incidenta, procenjene posledice, preduzete mere i procenu nivoa opasnosti. Ako incident ima elemente krivičnog dela, prijavite ga i Posebnom tužilaštvu za visokotehnološki kriminal.

3. Periodični izveštaji

Tokom trajanja incidenta ažurirajte prijavu kroz isti kanal, sa ID brojem prijave. Ako incident utiče na korisnike usluga, obavestite ih o merama za ublažavanje.

4. Završni izveštaj

Nakon okončanja incidenta, podnesite završni izveštaj Nacionalnom CERT-u sa konačnom analizom uzroka, preduzetim korektivnim merama i dokazima o otklanjanju ranjivosti. Ovaj izveštaj služi kao osnov za godišnju proveru usklađenosti.

Ključni kontakti

  • Nacionalni CERT Srbijecert.rs, info@cert.rs, Palmotićeva 2, Beograd
  • MUP — Odeljenje za visokotehnološki kriminal — za incidente sa elementima krivičnog dela
  • Ministarstvo informisanja i telekomunikacija (MIT)mit.gov.rs, Sektor za informacionu bezbednost
  • Poverenik za informacije od javnog značaja i zaštitu podataka o ličnostipoverenik.rs

Ova stranica daje opšti pregled — svaka firma ima svoje specifičnosti. Za procenu koja se odnosi konkretno na vašu firmu, isprobajte besplatnu NIS2 proveru ili zatražite konsultaciju.