NIS2 документация в България: петте области и логичната първа стъпка
Законодателство: България · ЗКС
Цялото преди първата стъпка: петте области, които ЗКС изисква
Законът за киберсигурност (ЗКС), който въвежда изискванията на Директива (ЕС) 2022/2555, не изисква един документ, а свързан комплект. Затова е полезно първо да видите цялата картина, а чак после да отворите първия файл. Мерките са изброени в чл. 22, ал. 2 от ЗКС, а ролята на ръководството — в чл. 21.
1. Политики за анализ на риска и сигурност на информационните системи. Чл. 22, ал. 2, т. 1 поставя тази област начело на списъка. Тя описва как организацията идентифицира и оценява рисковете за мрежовите и информационните системи в основната си дейност или при предоставянето на услугите си. Според чл. 22, ал. 1 мерките са технически, оперативни и организационни, като пропорционалността им се преценява спрямо степента на излагане на рискове, размера на субекта и вероятността и значимостта на инцидентите.
2. Действия при инцидент. Чл. 22, ал. 2, т. 2 изисква мерки за действия при инцидент, а чл. 23 урежда уведомяването. Съществените субекти и важните субекти подават до СЕРИКС ранно предупреждение до 24 часа след установяването на значителен инцидент и уведомление за инцидент до 72 часа след установяването му, а окончателен доклад — не по-късно от един месец след подаването на уведомлението. Документацията в тази област описва кой установява, кой класифицира и кой подава тези доклади.
3. Непрекъснатост на стопанската дейност. Чл. 22, ал. 2, т. 3 включва управление на съхраняването на резервни копия на данните, възстановяване след бедствия и управление на кризи. Тук се описва как дейността продължава, докато инцидентът се овладява, и как системите и данните се възстановяват.
4. Сигурност на веригата за доставка. Чл. 22, ал. 2, т. 4 обхваща и свързаните със сигурността аспекти на взаимовръзките между субекта и неговите преки снабдители или доставчици на услуги. Съгласно чл. 22, ал. 3 субектите вземат предвид уязвимостите, специфични за всеки пряк снабдител, както и цялостното качество на продуктите и практиките им в областта на киберсигурността, включително процедурите им за сигурно разработване.
5. Отговорност на ръководството и обучение. По чл. 21, ал. 1 управителните органи одобряват мерките за управление на риска и следят за прилагането им. По чл. 21, ал. 2 членовете на управителните органи преминават обучение на всеки две години, а по ал. 3 предлагат и организират обучения и за служителите. Чл. 22, ал. 2, т. 7 добавя основните киберхигиенни практики и обучението като самостоятелна мярка.
Останалите точки на чл. 22, ал. 2, които допълват комплекта
Петте области са гръбнакът, но списъкът в чл. 22, ал. 2 продължава и всяка следваща точка се опира на същата оценка на риска:
- т. 5 — сигурност при придобиването, разработването и поддръжката на мрежови и информационни системи, включително действия при уязвимости и оповестяването им;
- т. 6 — политики и процедури за оценяване на ефективността на самите мерки;
- т. 8 — политики и процедури относно използването на криптография и, когато е целесъобразно, криптиране;
- т. 9 — сигурност на човешките ресурси, политики за контрол на достъпа и управление на активи;
- т. 10 — многофакторно или непрекъснато удостоверяване на автентичността и защитени комуникации, когато е целесъобразно;
- т. 11 — управление на измененията на информационните активи.
При установен пропуск в спазването на мерките по ал. 2 субектите предприемат всички необходими, подходящи и пропорционални коригиращи мерки за отстраняването му (чл. 22, ал. 4). Минималният обхват на мерките се определя с наредба на Министерския съвет по чл. 3, ал. 2.
Защо първата стъпка е политиката за управление на риска
След като виждате цялото, редът става очевиден. Политиките за анализ на риска и сигурност на информационните системи стоят първи в чл. 22, ал. 2 не случайно — останалите четири области стъпват върху тях.
Без описан обхват на системите и активите и без оценка на рисковете няма как да обосновете кои инциденти са значими за вашата дейност, какви срокове за възстановяване са реалистични, кои преки доставчици са критични и какво точно трябва да одобри управителният орган по чл. 21, ал. 1. Оценката на риска е и мярката, която прави останалите пропорционални — чл. 22, ал. 1 изрично изисква нивото на сигурност да съответства на риска.
Практически това означава: започнете с документа, който описва активите, заплахите, оценката и приетите мерки, и оттам изведете действията при инцидент, непрекъснатостта, изискванията към доставчиците и обучението.
Надзорът и клиентите питат за комплекта, не за един документ
Правомощията на контролните органи са описани в чл. 27ж от ЗКС. По отношение на съществените субекти органите по чл. 27е имат право да извършват планови и извънпланови проверки на място или дистанционно, редовни и целеви одити на сигурността, както и да изискват информация, необходима за оценка на мерките за управление на риска, включително документирани политики в областта на киберсигурността (чл. 27ж, ал. 1, т. 5). Те могат да изискват достъп до данни, документи и всякаква информация (т. 6) и доказателства за изпълнението на политиките, като например резултати от одити на сигурността, извършени от квалифициран одитор, заедно с подкрепящите ги доказателства (т. 7).
За важните субекти чл. 27ж, ал. 2 предвижда проверки на място и последващ дистанционен надзор, целеви одити на сигурността и същите по същество искания за документирани политики и доказателства. При упражняване на тези правомощия органите заявяват целта на искането си и поясняват исканата информация (чл. 27ж, ал. 3). Разходите за целеви одит, извършен от независим орган, се заплащат от одитирания субект, освен ако националният компетентен орган не реши друго (чл. 27з, ал. 3).
С други думи, искането е насочено към набора от политики и доказателства, а не към отделен файл.
Пръстенът на веригата за доставка: защо доставчиците получават искания
Ефектът се разпространява надолу по веригата. Всеки субект в обхвата на закона е длъжен да управлява сигурността на веригата си за доставка, включително аспектите на взаимовръзките със своите преки снабдители и доставчици на услуги (чл. 22, ал. 2, т. 4). При преценката кои мерки са подходящи субектите вземат предвид уязвимостите, специфични за всеки пряк доставчик, и цялостното качество на неговите продукти и практики в областта на киберсигурността (чл. 22, ал. 3).
Затова доставчик, който сам не е съществен субект или важен субект, все пак може да получи искания за доказателства при възлагане или подновяване на договор — защото неговият клиент изпълнява собственото си задължение по чл. 22.
За официални тълкувания и практически указания следете публикуваните насоки и препоръки на националните компетентни органи — по чл. 16, ал. 3, т. 2, 4 и 5 те приемат насоки относно обстоятелствата за уведомяване и препоръки по техническите области и стандартите. Точните срокове и електронният канал за уведомяване се определят в наредбите по чл. 3 и не следват еднозначно от текста на закона — потвърдете ги при компетентния национален орган като официален източник.
Често задавани въпроси
Кои са петте области, които документацията ни трябва да покрие?
Политики за анализ на риска и сигурност на информационните системи (чл. 22, ал. 2, т. 1), действия при инцидент (т. 2), непрекъснатост на стопанската дейност, включително резервни копия, възстановяване след бедствия и управление на кризи (т. 3), сигурност на веригата за доставка (т. 4) и отговорност на ръководството заедно с обучението (чл. 21 и чл. 22, ал. 2, т. 7). Чл. 22, ал. 2 съдържа и допълнителни точки, които се опират на същата оценка на риска.
Достатъчно ли е да напишем само политиката за управление на риска?
Не. Чл. 22, ал. 2 изброява мерките като набор, а чл. 27ж дава на контролните органи право да изискват документирани политики и доказателства за изпълнението им. Политиката за управление на риска е логичната първа стъпка, защото останалите области стъпват върху нея, но тя е част от комплекта, а не негов заместител.
Защо наш клиент иска документи за киберсигурност, след като ние не сме съществен или важен субект?
Защото клиентът изпълнява собственото си задължение по чл. 22, ал. 2, т. 4 — да управлява сигурността на веригата си за доставка, включително аспектите на взаимовръзките с преките си снабдители и доставчици на услуги. По чл. 22, ал. 3 той е длъжен да вземе предвид уязвимостите, специфични за всеки пряк доставчик, и качеството на неговите практики в областта на киберсигурността.
Какви доказателства могат да бъдат изискани при одит на сигурността?
Съгласно чл. 27ж органите могат да изискват информация за оценка на мерките за управление на риска, включително документирани политики в областта на киберсигурността, достъп до данни и документи, както и доказателства за изпълнението на политиките — например резултати от одити на сигурността, извършени от квалифициран одитор, и подкрепящите ги доказателства. Разходите за целеви одит от независим орган се заплащат от одитирания субект, освен ако националният компетентен орган не реши друго (чл. 27з, ал. 3).
Свързани теми
Тези теми са разгледани подробно на отделна страница:
- trahvisummad ja sanktsioonid — NIS2 глоби и санкции в България по ЗКС
- ülioluline vs oluline üksuse eristus — NIS2 в България: кой попада в обхвата на ЗКС
- intsidenditeavituse tähtajad — NIS2 срокове за уведомяване за инциденти в България
- RIA järelevalvevolitused — NIS2 надзор в България: какво може органът
- juhatuse liikme kohustused — NIS2 отговорност на ръководството в България | ЗКС
Вашият профил след първия документ
- ✓ Политика за управление на рисковете за киберсигурността
- ○ План за обработка на инциденти
- ○ План за непрекъснатост на дейността
- ○ Политика за сигурност на веригата на доставки
- ○ Документи за отговорността и обучението на ръководството
1 от 5 готово — останалите четири документа се изготвят с пълния пакет.
Започнете с първия си документ — 19 €, готов за минути Поръчайте пълната документация — от 2 900 EUR
Проверете съответствието си с NIS2
Стартирайте безплатната проверка на обхвата на NIS2
Направете безплатната самооценка Направете безплатната външна проверка на сигурността
Пълното ръководство за NIS2 — България →
Вижте безплатния образец на пакет →
Тази статия съдържа обща информация, а не правен съвет. За вашата конкретна ситуация се консултирайте с квалифициран специалист.
Съдържанието се основава на редакцията на ЗКС, актуална към 2026-02-13 (контролна сума d956201c450c).