Промените в Закона за киберсигурност бяха приети от Парламента
Българският парламент окончателно прие промените в Закона за киберсигурност, които транспонират в националното законодателство европейски стандарти за високо ниво на киберзащита (Директивата за Мрежова и Информационна Сигурност 2 / МИС2).
Тя задава нови изисквания и обхват:
- Броят на сектори, засегнати от закона, бе разширен от 8 на 18, включително космическо пространство, отпадъчни води, ИКТ услуги, пощенски и куриерски услуги, производство на химикали и храни и др.
- Определени организации се разделят на съществени и важни субекти със специфични задължения.
Срокове за докладване на инциденти
Съществените и важните субекти уведомяват СЕРИКС за всеки значителен инцидент:
- До 24 ч. — уведомяване на СЕРИКС за значителен инцидент от съществените и важните субекти.
- До 72 ч. — първоначална актуализация на информацията за инцидента.
- Не по-късно от 1 месец — окончателен доклад по случая.
Намалени санкции до 2026 г. (§ 51):
- Приет е текстът, според който за нарушения, извършени до 1 юни 2026 г., глобите и имуществените санкции се налагат в размер, намален с 50 на сто от установения в закона
Ограничаване на рискови технологии
- Министерският съвет, по предложение на Съвета по киберсигурността, може да постанови изисквания към съществените и важни субекти да използват конкретни, доказано подходящи в оперативно и икономическо отношение ИКТ продукти, ИКТ услуги и ИКТ процедури, които субектите трябва да използват до 3 години след приемането на постановлението. Съществува възможност за по-кратък срок при висок риск за националната сигурност.
В рамките на Мрежова и Информационна Сигурност версия 2 (МИС2) от засегнатите организации се очаква да идентифицират и адресират слабостите в сигурността, да осигурят проследимост на процесите и да прилагат превантивен подход към киберзаплахите, а не само защитни мерки. Необходимо е внедряването на цялостна програма за управление на вътрешния риск съгласно МИС2. Това е вашето основно доказателство за надлежна проверка пред регулаторните органи, бизнес устойчивост и възможност да увеличите доверието на заинтересованите страни. Очаква се нейното публикуване в Държавен вестник и съответното влизане в сила.
Ако желаете да оцените нивото си на готовност или да извършите регулярния одит според изискванията на новия Закон за Киберсигурност, можете да се свържете с нас за професионална консултация.
С оглед на влизането на Закона за Киберсигурност, по-долу са представени примерни въпроси, структурирани с цел подпомагане на процеса по одит и самооценка на съответствието с изискванията на МИС2 (NIS2). Те целят да осигурят кратък, систематичен и приложим подход за начално идентифициране на пропуски, нива на зрялост и области за подобрение в рамките на организациите.
Прилагаме 25 примерни въпроса*, структурирани за одит на съответствието с МИС2 (NIS2), заедно с необходимите доказателства и техните източници:
I. Управление и стратегия (Governance)
- Въпрос: Одобрил ли е управителният орган мерките за управление на киберриска и упражнява ли надзор над тяхното изпълнение?
Доказателство: Протоколи от заседания на борда, документи за официално одобрение на политиките, записи от прегледи на ръководството.
- Въпрос: Преминават ли членовете на управителния орган редовни обучения по киберсигурност?
Доказателство: Сертификати за преминато обучение, записи за присъствие на уъркшопи или семинари.
- Въпрос: Има ли определено лице (напр. CISO), което докладва директно на ръководството по въпроси на сигурността?
Доказателство: Организационна диаграма, длъжностна характеристика, записи от редовни брифинги пред ръководството.
- Въпрос: Как се гарантира разделението на функциите (Segregation of Duties) за намаляване на риска от злоупотреби?
Доказателство: Матрица на ролите и отговорностите, записи за одитни контроли на достъпа.
II.Управление на риска (Risk Management)
- Въпрос: Има ли субектът установена и документирана методология за оценка на киберриска?
Доказателство: Документирана рамка за управление на риска, процедури за анализ на заплахи и уязвимости.
- Въпрос: Изготвен ли е и одобрен ли е План за третиране на риска (Risk Treatment Plan) въз основа на оценките?
Доказателство: Актуален регистър на рисковете, одобрен план за внедряване на защитни мерки.
- Въпрос: Извършват ли се независими прегледи (одити) на сигурността на мрежите и информационните системи?
Доказателство: Доклади от вътрешни или външни одити, сертификати за компетентност на одиторите.
- Въпрос: Поддържа ли се актуален опис (инвентар) на всички активи в обхвата на МИС2?.
Доказателство: Регистър на активите, включващ хардуер, софтуер, услуги и данни.
III. Технически мерки и оперативна сигурност
- Въпрос: Прилага ли се многофакторно удостоверяване (MFA) за достъп до чувствителни системи?
Доказателство: Системни конфигурации, логове за удостоверяване, политики за контрол на достъпа.
- Въпрос: Как субектът управлява сигурността на данните в покой и при пренос чрез криптография?
Доказателство: Политика за криптиране, записи за генериране и управление на ключове.
- Въпрос: Има ли внедрени механизми за откриване и защита срещу зловреден софтуер?
Доказателство: Наличие на EDR/XDR системи, логове от антивирусен софтуер, записи от периодични сканирания.
- Въпрос: Как се контролират промените в мрежовата и информационната инфраструктура?
Доказателство: Логове за управление на промените (Change Logs), записи за одобрение от Change Advisory Board.
- Въпрос: Извършва ли се сегментиране на мрежите за изолиране на критичните активи?.
Доказателство: Мрежови диаграми, конфигурации на VLAN и защитни стени (firewalls).
- Въпрос: Прилагат ли се процедури за управление на корекциите (Patch Management) в разумен срок?
Доказателство: Отчети от инструменти за пач мениджмънт, логове за внедрени корекции, vulnerability scans.
IV.Непрекъсваемост и инциденти
- Въпрос: Има ли организацията План за непрекъсваемост на бизнеса (BCP) и План за възстановяване (DRP)?
Доказателство: Документирани планове BCP/DRP, резултати от BIA (Business Impact Analysis).
- Въпрос: Тестват ли се плановете за възстановяване на редовни интервали (поне веднъж годишно)?
Доказателство: Доклади от проведени учения, записи за време за възстановяване (RTO) и точки на възстановяване (RPO).
- Въпрос: Има ли установен процес за подаване на "ранно предупреждение" в рамките на 24 часа след значим инцидент?
Доказателство: Политика за докладване на инциденти, шаблони за доклади, записи от минали уведомления.
- Въпрос: Как се анализират причините за инцидентите след тяхното разрешаване?
Доказателство: Доклади за анализ на първопричината (Root Cause Analysis), списъци с поуки и корективни действия.
V. Верига за доставки и човешки ресурси
- Въпрос: Включени ли са клаузи за киберсигурност и право на одит в договорите с директните доставчици?
Доказателство: Подписани договори/SLA с доставчици, записи от одити на трети страни.
- Въпрос: Поддържа ли организацията актуален регистър на своите директни доставчици и услугите, които те предоставят?
Доказателство: Директория на доставчиците, контактни лица, списък на предоставените ИКТ продукти.
- Въпрос: Провеждат ли се проверки на миналото (Background Checks) за служители на критични позиции?
Доказателство: Процедура за проверка, записи за верификация на професионални референции.
- Въпрос: Има ли процедура за незабавно прекратяване на достъпа при напускане на служител?
Доказателство: Чеклисти при напускане, логове за деактивиране на акаунти, записи за върнати активи.
VI. Мониторинг и оценка на ефективността
- Въпрос: Използват ли се KPI за измерване на ефективността на внедрените защитни мерки?
Доказателство: Табла с метрики, тримесечни/годишни отчети за състоянието на сигурността.
- Въпрос: Провеждат ли се редовни тестове за проникване (Pen Tests) и сканирания за уязвимости?
Доказателство: Доклади от пенетрейшън тестове, записи от сканирания с план за отстраняване на критични находки.
- Въпрос: Как организацията следи за промени в заплахите и актуализира ли своя анализ на риска на тази база?
Доказателство: Записи за периодични прегледи на риска, бюлетини за заплахи (threat intelligence).
* Посочените въпроси имат илюстративен характер, не са изчерпателни и не следва да се разглеждат като окончателен или пълен списък. В зависимост от конкретния контекст, дейност, мащаб и рисков профил на организацията, броят и съдържанието на приложимите въпроси могат да бъдат значително по-големи, различни или допълнени.

