Sažetak -Nauka i praksa bezbednosti informacija na Internetu ušla je u svoju zreliju fazu. Dostupni su brojne metodologije za procenu rizika (preko 200), standardi zaštite, katalozi ranjivosti, pretnji i mera (kontrola) zaštite. Metodologija za procenu rizika informacija (ISO/IEC 27005:2008) usvojena je i u finansijskom sektoru u sporazumu BASEL II za procenu operativnog rizika. Iako standardizacija značajno smanjuje kompleksnost uvođenja sistema zaštite, implementacija osnovnih mera zaštite za smanjenje rizika na prihvatljiv nivo, još uvek je složena, skupa i zahteva specifična znanja i iskustva. Problem online krađe ličnih podataka i brojeva platnih kartica odnosi se upravo na turističke agencije gde klijenti masovno plaćaju račune platnim karticama. U ovom radu autori sugerišu optimalan okvir za upravljanje zaštitom informacija u Internet okruženju u turističkim agencijama, sa ciljem da se smanji kompleksnost i da se iste ohrabre da organizovano uvode sistem i praksu zaštite informacija, prema svojim potrebama i resursima.Ključne reči -pretnje, menadžment rizika, zaštita informacija, optimizacija zaštite, forenzička spremnost Abstract -Science and practice of information security on Internet come in its mature phase. Numerous risk management methodologies (over 200), security standards, lists of vulnerabilities and threats and security controls are available on Internet. Information risk methodology ISO/IEC 27005:2008 is adopted in financial sector through BASEL II agreement for assessment of operative risk. Though standardization essentially decreases establishment of security system and implementation of basic security controls for increasing risk to acceptable level, this process is still complex and costly, and requires specific knowledge and experience. Online stealing of personal data and credit cards credentials directly related to the touristic agencies, where clients pay bills by cards. In this piece of paper authors suggest an optimal information security management framework in Internet environment in travel agencies. Main goal of this work is to decrease complexity and to encourage travel agencies to implement information security system and practice through an organized method, according to their needs and resources.Keywords -threats, risk management, information security, optimal security, forensic readiness I. UVOD Svi standardi za upravljanje i zaštitu informacione imovine (čiste, fizičke i humane) ili informacija kao najznačajnije imovine [1], polaze od toga da se sistem zaštite i menadžment sistem bezbednosti informacija -ISMS (Information Security Managament System), uvode integralno na sistematičan i organizovan način uz punu podršku menadžmenta i obezbeđenje resursa uključujući kvalifikovan tim za procenu rizika i zaštitu informacija. Za projektovanje i implementaciju ISMS u turističkim agencijama (TA) na raspolaganju su široko prihvaćeni međunarodni standardi najbolje prakse za: upravljanje rizikom; mere (kontrole) za smanjenje rizika na prihvatljiv nivo; opšte prihvaćene principe zaštit...