Какво означава новият пакет за киберсигурност на ЕС за бизнеса?
Кибератаките през последните години придобиха съвсем нов мащаб. Все по-често зад тях стоят държавни структури, а целите им са критична инфраструктура и ключови институции в Европа. Доброволните мерки, които ЕС въведе с първия Акт за киберсигурност от 2019 г., вече не са достатъчни. Затова Брюксел подготви цялостен пакет от нови правила, който обединява обновения Акт за киберсигурност (CSA 2) и поправки в Директивата NIS2 транспонира чрез Закона за Киберсигурност на България. С него устойчивостта на бизнеса срещу кибератаки става задължителна, а не пожелателна. Същевременно за първи път геополитическата обстановка се превръща в пряк фактор при вземането на технически решения за сигурност.
Геополитиката влиза в закона
Едно от най-значимите нововъведения е тристепенният процес за оценка на рисковете във веригата за доставки на ИКТ продукти и услуги. За първи път оценката на сигурността включва и т.нар. „нетехнически рискови фактори". На практика това означава, че се разглеждат и законите на трети държави, които биха могли да принудят даден доставчик да предаде чувствителни данни или да създаде задна врата в системите си.
Процесът работи на три нива. Първо се определят държави с висок риск от чуждестранна намеса. След това се посочват конкретни доставчици от тези държави. Накрая се идентифицират ключови ИКТ активи, като ядрени мрежови функции и радиодостъпни мрежи, които трябва да бъдат защитени. Най-голямо въздействие се очаква в телекомуникационния сектор.
За доставчиците с висок риск се въвеждат ясни забрани. Те няма да имат право да участват в изграждането на основни мрежови функции в мобилната, фиксираната и сателитната инфраструктура. Също така няма да могат да участват в обществени поръчки, свързани с ключови ИКТ активи. Забранява им се и да извършват оценка на съответствието, което на практика означава, че не могат да проверяват или сертифицират сигурността на други компании.
Облекчения за по-малките компании
Новият пакет въвежда категорията „малко средно предприятие" (small mid-cap), която запълва празнината между малките и средните предприятия (МСП) и големите корпорации. Тази промяна засяга около 28 700 компании. Приблизително 22 500 от тях вече се класифицират като „важни" вместо „съществени", което означава по-малко надзор и по-прости изисквания за съответствие. Дали на практика това наистина ще облекчи бизнеса, тепърва ще стане ясно.
В допълнение около 6200 микро- и малки предприятия, сред които малки DNS доставчици, вече са освободени от регулацията. Целта е основната тежест да падне върху големите оператори на критична инфраструктура, а по-малките компании да могат да се развиват без излишна бюрокрация.
По-бърза сертификация с реален ефект
Европейската рамка за сертификация на киберсигурността (ECCF) страда от бавен темп на работа. Схемата EUCC например е минала 57 месеца от стартирането до приемането си. CSA 2 решава този проблем, като въвежда краен срок от 12 месеца, в който ENISA трябва да разработи нови схеми за сертификация.
Появява се и нов тип сертификат за т.нар. „кибер позиция" (cyber posture). Притежаването на такъв сертификат действа като защитен механизъм. Компетентните органи нямат право да налагат допълнителни мерки като одити или засилен надзор за изисквания, покрити от валиден сертификат. Един сертификат може да покрие изискванията на регулаторите и бизнес партньорите в целия ЕС, което сериозно намалява разходите.
Задължително докладване при плащане на откуп
Рансъмуерът продължава да бъде основно оръжие на киберпрестъпниците. Новият пакет въвежда хармонизирано събиране на данни с цел да се намалят финансовите стимули за нападателите. Когато даден субект извърши плащане на откуп и получи запитване от компетентен орган, той е длъжен да предостави подробен доклад. Целта е повече прозрачност и по-добра представа за мащаба на проблема.
Подготовка за квантовата ера
Един от най-важните аспекти на новото законодателство е свързан с т.нар. „прихвани сега, декриптирай по-късно" (harvest now, decrypt later) заплаха. Вече е установено, че злонамерени участници събират криптирани данни, които планират да разшифроват, когато квантовите компютри станат достатъчно мощни.
Промяната в Директивата NIS2 задължава държавите членки да включат политики за преход към постквантова криптография (PQC) в националните си стратегии за киберсигурност. За юристите и ръководителите на компании това означава нов стандарт за надлежна проверка.
Законодателството поставя ясни срокове. До 2030 г. критичните приложения трябва да преминат към постквантова криптография. До 2035 г. същото се очаква и за приложенията със средно и ниско ниво на риск. Пропускането на тези срокове може да доведе до сериозни искове за небрежност, тъй като сегашните стандарти за криптиране ще остареят.
Цената на цифровия суверенитет
CSA 2 превръща ENISA от консултативна агенция в оперативен център с реална власт. Агенцията ще координира съвместни инспекционни екипи и ще предоставя взаимна помощ. Бюджетът и се увеличава с 80%, а персоналът нараства със 100 души и достига 230 щатни бройки.
ЕС очаква опростените правила да донесат около 15,3 млрд. евро икономии от разходи за съответствие в дългосрочен план. Същевременно разходите за отстраняване на рисковите доставчици от мобилните мрежи се оценяват на 3 до 4 млрд. евро годишно за период от пет години. Това е сериозно предизвикателство за телеком операторите и доставчиците на инфраструктура. Всяка компания трябва да прецени дали тези промени са възможност или заплаха за нейния бизнес.

