Промените в Закона за киберсигурност бяха приети от Парламента

Българският парламент окончателно прие промените в Закона за киберсигурност, които транспонират в националното законодателство  европейски стандарти за високо ниво на киберзащита (Директивата за Мрежова и Информационна Сигурност 2 / МИС2).

Тя задава нови изисквания и обхват:

  • Броят на сектори, засегнати от закона, бе разширен от 8 на 18, включително космическо пространство, отпадъчни води, ИКТ услуги, пощенски и куриерски услуги, производство на химикали и храни и др.
  • Определени организации се разделят на съществени и важни субекти със специфични задължения.

Срокове за докладване на инциденти

Съществените и важните субекти уведомяват СЕРИКС за всеки значителен инцидент:

  • До 24 ч. — уведомяване на СЕРИКС за значителен инцидент от съществените и важните субекти.
  • До 72 ч. — първоначална актуализация на информацията за инцидента.
  • Не по-късно от 1 месец — окончателен доклад по случая.

Намалени санкции до 2026 г. (§ 51):

  • Приет е текстът, според който за нарушения, извършени до 1 юни 2026 г., глобите и имуществените санкции се налагат в размер, намален с 50 на сто от установения в закона

 Ограничаване на рискови технологии

  • Министерският съвет, по предложение на Съвета по киберсигурността, може да постанови изисквания към съществените и важни субекти да използват конкретни, доказано подходящи в оперативно и икономическо отношение ИКТ продукти, ИКТ услуги и ИКТ процедури, които субектите трябва да използват до 3 години след приемането на постановлението. Съществува възможност за по-кратък срок при висок риск за националната сигурност.

 

В рамките на Мрежова и Информационна Сигурност версия 2  (МИС2)  от засегнатите организации се очаква да идентифицират и адресират слабостите в сигурността, да осигурят проследимост на процесите и да прилагат превантивен подход към киберзаплахите, а не само защитни мерки. Необходимо е внедряването на цялостна програма за управление на вътрешния риск съгласно МИС2. Това е вашето основно доказателство за надлежна проверка пред регулаторните органи, бизнес устойчивост и възможност да увеличите доверието на заинтересованите страни. Очаква се нейното публикуване в Държавен вестник и съответното влизане в сила. 

Ако желаете да оцените нивото си на готовност или да извършите регулярния одит според изискванията на новия Закон за Киберсигурност, можете да се свържете с нас за професионална консултация.

 

С оглед на влизането на Закона за Киберсигурност, по-долу са представени примерни въпроси, структурирани с цел подпомагане на процеса по одит и самооценка на съответствието с изискванията на МИС2 (NIS2). Те целят да осигурят кратък, систематичен и приложим подход за начално идентифициране на пропуски, нива на зрялост и области за подобрение в рамките на организациите.

 

Прилагаме 25 примерни въпроса*, структурирани за одит на съответствието с МИС2 (NIS2), заедно с необходимите доказателства и техните източници:

 

           I. Управление и стратегия (Governance)

 

  1. Въпрос: Одобрил ли е управителният орган мерките за управление на киберриска и упражнява ли надзор над тяхното изпълнение?

       Доказателство: Протоколи от заседания на борда, документи за официално одобрение на политиките, записи от прегледи на ръководството.

  1. Въпрос: Преминават ли членовете на управителния орган редовни обучения по киберсигурност?

       Доказателство: Сертификати за преминато обучение, записи за присъствие на уъркшопи или семинари.

  1. Въпрос: Има ли определено лице (напр. CISO), което докладва директно на ръководството по въпроси на сигурността?

       Доказателство: Организационна диаграма, длъжностна характеристика, записи от редовни брифинги пред ръководството.

  1. Въпрос: Как се гарантира разделението на функциите (Segregation of Duties) за намаляване на риска от злоупотреби?

       Доказателство: Матрица на ролите и отговорностите, записи за одитни контроли на достъпа.

 

                II.Управление на риска (Risk Management)

 

  1. Въпрос: Има ли субектът установена и документирана методология за оценка на киберриска?

       Доказателство: Документирана рамка за управление на риска, процедури за анализ на заплахи и уязвимости.

  1. Въпрос: Изготвен ли е и одобрен ли е План за третиране на риска (Risk Treatment Plan) въз основа на оценките?

       Доказателство: Актуален регистър на рисковете, одобрен план за внедряване на защитни мерки.

  1. Въпрос: Извършват ли се независими прегледи (одити) на сигурността на мрежите и информационните системи?

       Доказателство: Доклади от вътрешни или външни одити, сертификати за компетентност на одиторите.

  1. Въпрос: Поддържа ли се актуален опис (инвентар) на всички активи в обхвата на МИС2?.

       Доказателство: Регистър на активите, включващ хардуер, софтуер, услуги и данни.

 

        III. Технически мерки и оперативна сигурност

 

  1. Въпрос: Прилага ли се многофакторно удостоверяване (MFA) за достъп до чувствителни системи?

       Доказателство: Системни конфигурации, логове за удостоверяване, политики за контрол на достъпа.

  1. Въпрос: Как субектът управлява сигурността на данните в покой и при пренос чрез криптография?

       Доказателство: Политика за криптиране, записи за генериране и управление на ключове.

  1. Въпрос: Има ли внедрени механизми за откриване и защита срещу зловреден софтуер?

       Доказателство: Наличие на EDR/XDR системи, логове от антивирусен софтуер, записи от периодични сканирания.

  1. Въпрос: Как се контролират промените в мрежовата и информационната инфраструктура?

       Доказателство: Логове за управление на промените (Change Logs), записи за одобрение от Change Advisory Board.

  1. Въпрос: Извършва ли се сегментиране на мрежите за изолиране на критичните активи?.

       Доказателство: Мрежови диаграми, конфигурации на VLAN и защитни стени (firewalls).

  1. Въпрос: Прилагат ли се процедури за управление на корекциите (Patch Management) в разумен срок?

       Доказателство: Отчети от инструменти за пач мениджмънт, логове за внедрени корекции, vulnerability scans.

 

               IV.Непрекъсваемост и инциденти

 

  1. Въпрос: Има ли организацията План за непрекъсваемост на бизнеса (BCP) и План за възстановяване (DRP)?

       Доказателство: Документирани планове BCP/DRP, резултати от BIA (Business Impact Analysis).

  1. Въпрос: Тестват ли се плановете за възстановяване на редовни интервали (поне веднъж годишно)?

       Доказателство: Доклади от проведени учения, записи за време за възстановяване (RTO) и точки на възстановяване (RPO).

  1. Въпрос: Има ли установен процес за подаване на "ранно предупреждение" в рамките на 24 часа след значим инцидент?

       Доказателство: Политика за докладване на инциденти, шаблони за доклади, записи от минали уведомления.

  1. Въпрос: Как се анализират причините за инцидентите след тяхното разрешаване?

       Доказателство: Доклади за анализ на първопричината (Root Cause Analysis), списъци с поуки и корективни действия.

 

             V. Верига за доставки и човешки ресурси

 

  1. Въпрос: Включени ли са клаузи за киберсигурност и право на одит в договорите с директните доставчици?

       Доказателство: Подписани договори/SLA с доставчици, записи от одити на трети страни.

  1. Въпрос: Поддържа ли организацията актуален регистър на своите директни доставчици и услугите, които те предоставят?

       Доказателство: Директория на доставчиците, контактни лица, списък на предоставените ИКТ продукти.

  1. Въпрос: Провеждат ли се проверки на миналото (Background Checks) за служители на критични позиции?

       Доказателство: Процедура за проверка, записи за верификация на професионални референции.

  1. Въпрос: Има ли процедура за незабавно прекратяване на достъпа при напускане на служител?

       Доказателство: Чеклисти при напускане, логове за деактивиране на акаунти, записи за върнати активи.

 

             VI. Мониторинг и оценка на ефективността

 

  1. Въпрос: Използват ли се KPI за измерване на ефективността на внедрените защитни мерки?

       Доказателство: Табла с метрики, тримесечни/годишни отчети за състоянието на сигурността.

  1. Въпрос: Провеждат ли се редовни тестове за проникване (Pen Tests) и сканирания за уязвимости?

       Доказателство: Доклади от пенетрейшън тестове, записи от сканирания с план за отстраняване на критични находки.

  1. Въпрос: Как организацията следи за промени в заплахите и актуализира ли своя анализ на риска на тази база?

       Доказателство: Записи за периодични прегледи на риска, бюлетини за заплахи (threat intelligence).

 

* Посочените въпроси имат илюстративен характер, не са изчерпателни и не следва да се разглеждат като окончателен или пълен списък. В зависимост от конкретния контекст, дейност, мащаб и рисков профил на организацията, броят и съдържанието на приложимите въпроси могат да бъдат значително по-големи, различни или допълнени.