Практически инструмент

Контролен списък за съответствие по NIS2 и Закона за киберсигурност

Директива (ЕС) 2022/2555, известна като МИС 2, е въведена в България със Закона за киберсигурност. Тук изискванията са събрани на едно място - с посочения член за всяка точка - за да се вижда какво е покрито и какво остава.

Работен списък

Изискванията, точка по точка

Отбелязвайте изпълненото и виждайте какво остава. Списъкът работи изцяло във вашия браузър: не изпращаме, не записваме и не анализираме отметките.

Списъкът е работен инструмент и не е оценка на съответствието. Дали субектът е съществен или важен се определя от компетентните органи по методика на Министерския съвет.

Нищо не е отбелязано още.
Управление

Управителният орган одобрява мерките и отговаря за прилагането им.

Мерки за управление на риска

Мерките, които законът изброява. Мярка без документ и без преглед остава твърдение.

Докладване на инцидент

Сроковете текат от установяването на инцидента, а окончателният доклад - от подаването на уведомлението.

Данни и регистър

Регистърът се води от министъра на електронното управление и не е публичен (чл. 6, ал. 1 и ал. 5).

Верига на доставка и коригиращи мерки

Отговорността не свършва със собствените системи.

Отметките се пазят само докато страницата е отворена. Не се записват, не се изпращат и не се анализират.

01

Какво съдържа контролният списък

Списъкът не е общ чеклист по темата сигурност. Съставен е от изискванията, които законът изброява, и към всяка точка е посочен членът, от който произтича: управлението и обучението по чл. 21, мерките по чл. 22, докладването на инцидент по чл. 23, данните по чл. 6, сертифицираните продукти по чл. 24 и веригата за доставка по чл. 22, ал. 3 и чл. 26.

Това е и практическата полза: при проверка се пита не дали има политика, а кое изискване покрива и с какво е доказано. Точка със записан член може да бъде проследена, точка без член се превръща в спор за обхват.

02

Как се използва

Отбелязвайте само това, което може да бъде подкрепено с документ. Ако дадена мярка е приета, но няма запис кога е приета и от кого е прегледана, отметката е преждевременна - това е най-честата разлика между работещо съответствие и подготвени документи.

Всичко неотбелязано е пропуск. Пропускът става задача с отговорник и срок, а резултатът се проверява от второ лице. Платформата поддържа точно тази последователност: изискване, отговор, доказателство, находка, задача, проверка.

  • Отметка без доказателство не се брои за изпълнено.
  • Пропускът получава отговорник и срок, а не се оставя като бележка.
  • Проверката от второ лице е отделна стъпка със записано решение.
  • Списъкът се преглежда отново, когато се промени обхватът или системите.
03

Какво се изисква от ръководството

Управителните органи одобряват мерките за управление на киберриск и следят за прилагането им (чл. 21, ал. 1). Одобрението не е формалност: то е и основанието, на което мерките се защитават при проверка.

Членовете на управителните органи преминават обучение на всеки две години (чл. 21, ал. 2), а обученията се предлагат и организират и за служителите (чл. 21, ал. 3). При нарушение на задълженията по чл. 21 законът предвижда лична глоба от 500 до 5 000 евро.

04

Мерките по чл. 22, ал. 2 (12)

Законът изброява мерките, които субектите трябва да прилагат. Те са подходящи и пропорционални на риска, а не еднакви за всички: преценяват се степента на излагане на риск, размерът на субекта и вероятността от инциденти.

При установен пропуск се предприемат коригиращи мерки за отстраняването му (чл. 22, ал. 4). Веригата за доставка се оценява отделно - с уязвимостите при преките снабдители и доставчици и с резултатите от координираните оценки на риска (чл. 22, ал. 3 и чл. 26).

  • 1. Политики за анализ на риска и за сигурност на информационните системи.
  • 2. Действия при инцидент.
  • 3. Непрекъснатост на дейността, управление на резервните копия и възстановяване след бедствия, управление на кризи.
  • 4. Сигурност на веригата за доставка, включително аспектите за сигурност на връзките с преките снабдители и доставчици на услуги.
  • 5. Сигурност при придобиването на системи, разработването и поддръжката, включително действия при уязвимости и оповестяването им.
  • 6. Политики и процедури за оценяване на ефективността на мерките за управление на риска.
  • 7. Основни киберхигиенни практики и обучение по киберсигурност.
  • 8. Политики и процедури за използване на криптография и, когато е целесъобразно, криптиране.
  • 9. Сигурност на човешките ресурси, политики за контрол на достъпа и управление на активите.
  • 10. Многофакторно удостоверяване на автентичността и защитени комуникации.
  • 11. Управление на измененията на информационните активи.
  • 12. Управление на риска и задължения за докладване за субектите по приложение I и II и за критичните субекти по Директива (ЕС) 2022/2557.
05

Сроковете при инцидент по чл. 23

Значителният инцидент се уведомява на стъпки. Сроковете започват да текат от установяването на инцидента, а срокът за окончателния доклад - от подаването на уведомлението, не от самия инцидент.

Практически това означава, че готовността за докладване се подготвя преди инцидента: кой установява инцидента, кой оценява дали е значителен, кой подава уведомлението и с какви данни. Срокът от 24 часа не оставя време за измисляне на процес в момента на инцидента.

  • до 24 часа: Ранно предупреждение. Уведомява се СЕРИКС. Когато е приложимо, се посочва дали се предполага, че инцидентът се дължи на незаконосъобразни или злонамерени действия и дали би могъл да има трансгранично въздействие.
  • до 72 часа: Уведомление за инцидент. Актуализира се информацията от ранното предупреждение и се посочва първоначална оценка на инцидента: тежест, въздействие и техническа информация, когато има такава. За доставчиците на удостоверителни услуги този срок е 24 часа.
  • по искане на СЕРИКС: Междинен доклад. Представя се актуализирана информация за инцидента, когато СЕРИКС го поиска.
  • до 1 месец: Окончателен доклад. Срокът се брои от подаването на уведомлението по предходната стъпка. Докладът съдържа описание на инцидента, неговите обхват и въздействие, вероятната причина или вид заплаха, приложените мерки за ограничаване и трансграничното въздействие, когато има такова.
  • при неовладян инцидент: Междинен и нов окончателен доклад. Ако инцидентът не е овладян до изтичане на срока за окончателния доклад, се представя междинен доклад, а окончателният доклад се представя до един месец от справянето с инцидента.
06

Данни и регистър по чл. 6

Министърът на електронното управление води регистър на субектите по чл. 4 и чл. 4а. Той не е публичен, а данните в него трябва да са актуални: наименование, адрес и данни за контакт, IP обхвати, сектор и вид субект, както и държавите членки, в които субектът предоставя услуги, когато е приложимо.

Промените в предоставените данни се уведомяват съответния национален компетентен орган в срок до две седмици от датата на промяната (чл. 6, ал. 3).

  • Наименование на субекта.
  • Адрес и актуални данни за контакт, включително адрес на електронна поща и телефон.
  • IP обхвати.
  • Сектор, подсектор и вид субект по приложение I или II, когато е приложимо.
  • Държавите членки, в които субектът предоставя услуги по този закон, когато е приложимо.
07

Какво следва след списъка

Попълненият списък показва къде е непокритото, но не създава доказателството. Следващата стъпка е всяко изискване да получи отговор, документ и преглед, а пропуските да станат задачи с отговорник и срок.

Тук платформата и екипът зад нея се допълват: платформата подрежда процеса и пази доказателството, а техническата страна на мерките - достъп, резервни копия, мониторинг, мрежи - се въвежда от екипа, когато организацията няма капацитет сама.

Правно основание за справка: Закон за киберсигурност, ДВ, бр. 17 от 13 февруари 2026 г.. Пълното описание на задълженията е на страницата Закон за киберсигурност, а размерите на санкциите - на страницата Санкции.

Следващата стъпка

Превърнете отметките в доказан резултат.

В демонстрацията ще вземем едно изискване от списъка, ще свържем доказателството с него и ще проследим пропуска до проверено действие.

Заявете демонстрация