Na osnovu člana 82 stav 1 tačka 2 i člana 91 stav 1 Ustava Crne Gore, Skupština Crne Gore 28. saziva, na Trećoj sjednici Drugog redovnog (jesenjeg) zasijedanja u 2024. godini, dana 19. novembra 2024. godine, donijela je
Montenegro · Trade, Hospitality and Tourism
Law on information security
I. OSNOVNE ODREDBE
Predmet
Ovim zakonom propisuju se mjere informacione bezbjednosti za postizanje najvišeg nivoa informacione bezbjednosti mrežnih i informacionih sistema, uključujući sajber bezbjednost, određivanje ključnih i važnih subjekata, upravljanje sajber bezbjednošću, kao i druga pitanja od značaja za informacionu bezbjednost.
Obaveza primjene
Po ovom zakonu obavezni su da postupaju državni organi, ministarstva i drugi organi uprave, organi jedinica lokalne samouprave, organi lokalne uprave i službe obrazovane u skladu sa zakonom kojim se uređuje lokalna samouprava, pravna lica koja vrše javna ovlašćenja (u daljem tekstu: organi), privredna društva i druga pravna lica i fizička lica koja ostvaruju pristup ili postupaju sa podacima i koji koriste i upravljaju mrežnim i informacionim sistemom (u daljem tekstu: drugi subjekti).
Informaciona bezbjednost
Informaciona bezbjednost podrazumijeva stanje povjerljivosti, cjelovitosti, dostupnosti i zaštite podatka, kao i sajber bezbjednost.
Povjerljivost podatka podrazumijeva da je podatak dostupan samo licima koja su ovlašćena da ostvare pristup ili postupe sa tim podatkom.
Cjelovitost podatka podrazumijeva očuvanje postojanja, tačnosti i kompletnosti podatka, kao i zaštitu procesa ili programa koji sprečavaju neovlašćene izmjene podataka.
Dostupnost podatka podrazumijeva da ovlašćeni korisnici mogu da pristupe podatku kad god za tim imaju potrebu.
Ključni i važni subjekti
Ključni subjekti su organi i drugi subjekti koji primjenjuju informaciono-komunikacione tehnologije i pružaju usluge od posebnog značaja za život, zdravlje, bezbjednost građana i funkcionisanje države i od čijeg funkcionisanja zavisi vršenje djelatnosti od javnog interesa, a čijim prekidom rada ili uništenjem bi došlo do ugrožavanja života, zdravlja, bezbjednosti građana i funkcionisanja države, bez obzira na veličinu u smislu zakona kojim se uređuje računovodstvo, a naročito operatori kritične infrastrukture u skladu sa zakonom kojim se uređuje određivanje i zaštita kritične infrastrukture.
Važni subjekti su organi i drugi subjekti koji primjenjuju informaciono-komunikacione tehnologije i pružaju usluge od značaja za život, zdravlje, bezbjednost građana i funkcionisanje države i od čijeg funkcionisanja zavisi vršenje djelatnosti od javnog interesa, a čijim prekidom rada ili uništenjem bi došlo do otežanog funkcionisanja države, bez obzira na veličinu u smislu zakona kojim se uređuje računovodstvo, a naročito operatori kritične infrastrukture u skladu sa zakonom kojim se uređuje određivanje i zaštita kritične infrastrukture.
CIRT državne uprave i jedinstvena nacionalna kontakt tačka za informacionu bezbjednost
Zaštitu mrežnih i informacionih sistema organa državne uprave od sajber prijetnji, ozbiljnih sajber prijetnji i incidenata vrši organ državne uprave nadležan za razvoj informacionog društva i elektronske uprave (u daljem tekstu: Ministarstvo) preko posebne organizacione jedinice (u daljem tekstu: CIRT državne uprave).
Ministarstvo predstavlja jedinstvenu nacionalnu kontakt tačku za informacionu bezbjednost i sarađuje sa jedinstvenim nacionalnim kontakt tačkama drugih država.
Agencija za sajber bezbjednost
Zaštitu mrežnih i informacionih sistema organa i drugih subjekata, a naročito ključnih i važnih subjekata, osim organa državne uprave od sajber prijetnji, ozbiljnih sajber prijetnji i incidenata, kao i stručni nadzor nad primjenom mjera informacione bezbjednosti kod tih organa i drugih subjekata vrši Agencija za sajber bezbjednost (u daljem tekstu: Agencija).
Izuzeće od primjene
Ovaj zakon ne primjenjuje se na organ državne uprave nadležan za poslove odbrane, Vojsku Crne Gore, Agenciju za nacionalnu bezbjednost, organizacionu jedinicu organa državne uprave nadležnog za unutrašnje poslove koja vrši policijske poslove, Skupštinu Crne Gore i Centralnu banku Crne Gore, kao i na podatke čija se informaciona bezbjednost obezbjeđuje u skladu sa propisima kojima se uređuje tajnost podataka.
Zaštita podataka o ličnosti
Podaci o ličnosti koriste se i obrađuju u skladu sa zakonom kojim se uređuje zaštita podataka o ličnosti.
Upotreba rodno osjetljivog jezika
Izrazi koji se u ovom zakonu koriste za fizička lica u muškom rodu podrazumijevaju iste izraze u ženskom rodu.
Značenje izraza
Izrazi upotrijebljeni u ovom zakonu imaju sljedeća značenja:
1) mrežni i informacioni sistem podrazumijeva:
- elektronsku komunikacionu mrežu koja obuhvata sisteme koji omogućavaju prenos signala žičnim, radio, optičkim ili drugim elektromagnetnim sredstvima koja obuhvataju satelitske mreže, zemaljske fiksne (sa prebacivanjem kanala, komutacijom paketa podataka, uključujući internet) i mobilne mreže, sisteme električnih kablova, u mjeri u kojoj se koriste za prenos signala, kao i mreže koje se koriste za radio i televizijsko emitovanje i kablovske televizijske mreže, bez obzira na vrstu informacija koje prenose,
- svaki uređaj ili skup povezanih ili sličnih uređaja, od kojih najmanje jedan programski izvršava automatsku obradu podataka u elektronskom obliku, i
- podatke u elektronskom obliku koji se čuvaju, obrađuju, dobijaju ili prenose na način iz al. 1 i 2 ove tačke, u svrhu rada, korišćenja, zaštite i održavanja tih mrežnih i informacionih sistema;
2) informaciona bezbjednost mrežnog i informacionog sistema je sposobnost mrežnog i informacionog sistema da se na određenom nivou pouzdanosti odupre svakom događaju koji može da ugrozi povjerljivost, cjelovitost i dostupnost sačuvanih, prenesenih ili obrađenih podataka ili usluga koje taj mrežni i informacioni sistem nudi ili kojima omogućava pristup;
3) podatak je svaka informacija, poruka i dokument sačinjen, poslat, primljen, zabilježen, skladišten ili prikazan elektronskim, optičkim ili sličnim sredstvom, uključujući prenos internetom;
4) kriptografska zaštita podataka je primjena programskih rješenja ili uređaja za zaštitu podataka koji obezbjeđuju povjerljivost, cjelovitost i dostupnost podataka;
5) sajber bezbjednost podrazumijeva sve aktivnosti koje su nužne za zaštitu od sajber prijetnji i incidenata kojima su izloženi mrežni i informacioni sistemi, korisnici tih sistema i drugi organi i lica na koje te sajber prijetnje i incidenti utiču;
6) sajber prijetnja je svaka moguća okolnost, događaj ili djelovanje koji bi mogli oštetiti, poremetiti ili na drugi način negativno uticati na podatke ili mrežne i informacione sisteme, korisnike tih sistema i druge organe i lica;
7) ozbiljna sajber prijetnja je sajber prijetnja za koju se na osnovu njenih tehničkih karakteristika može pretpostaviti da može ozbiljno uticati na podatke ili mrežne i informacione sisteme, korisnike tih sistema i druge organe i lica, uzrokovanjem značajne materijalne ili nematerijalne štete;
8) incident je svaki događaj koji kompromituje povjerljivost, cjelovitost i dostupnost skladištenih, prenesenih ili obrađenih podataka ili usluga koje mrežni i informacioni sistemi pružaju ili kojima omogućavaju pristup;
9) rješavanje incidenta podrazumijeva sve radnje i postupke čiji je cilj otkrivanje, analiza i zaustavljanje incidenta, kao i odgovor na njega;
10) ranjivost je slabost, osjetljivost ili nedostatak nekog resursa, sistema, procesa ili kontrole koji sajber prijetnja može iskoristiti;
11) rizik je bilo koja okolnost ili događaj koji ima potencijalno negativan uticaj na bezbjednost podataka i mrežnog i informacionog sistema;
12) sajber kriza je događaj ili stanje u sajber prostoru koje ugrožava nacionalnu bezbjednost, zdravlje i život većeg broja građana, značajno narušava životnu sredinu ili uzrokuje značajnu ekonomsku štetu, a odgovor na takav događaj ili stanje zahtijeva učešće više nadležnih organa, kao i primjenu odgovarajućih mjera;
13) sajber prostor je zamišljeni prostor u kojem se odvija komunikacija preko interneta.
II. MJERE INFORMACIONE BEZBJEDNOSTI
Vrste mjera informacione bezbjednosti
Mjere informacione bezbjednosti su:
1) zaštita podataka i
2) zaštita od sajber prijetnji i incidenata.
Zaštita podataka
Zaštita podataka podrazumijeva prevenciju i otklanjanje štete od gubitka, otkrivanja ili neovlašćene izmjene podataka.
Zaštita iz stava 1 ovog člana obuhvata:
1) pravila za postupanje sa podacima;
2) vođenje evidencije o izvršenim pristupima podacima;
3) nadzor nad bezbjednošću podataka.
Zaštita od sajber prijetnji i incidenata
Zaštita od sajber prijetnji i incidenata obuhvata:
1) fizičku zaštitu;
2) zaštitu mrežnog i informacionog sistema;
3) upravljanje rizicima u oblasti sajber bezbjednosti.
Fizička zaštita
Fizička zaštita obuhvata zaštitu objekta, prostora i uređaja u kojem se nalazi mrežni i informacioni sistem.
Zaštita mrežnog i informacionog sistema
Zaštita mrežnog i informacionog sistema obuhvata zaštitu podataka koji se obrađuju, skladište ili prenose u mrežnom i informacionom sistemu, kao i zaštitu povjerljivosti, cjelovitosti i dostupnosti podataka u procesu planiranja, projektovanja, izgradnje, upotrebe, održavanja i prestanka rada tog sistema.