Нови задължения за повече сектори, по-кратки срокове за докладване на инциденти и остри политически спорове около прилагането на директивата
Народното събрание прие на второ четене изменения в Закона за киберсигурност, с които в националното законодателство се транспонират подобрените европейски изисквания за оценка на риска, управление и докладване на киберинциденти, както и за ограничаване на използването на рискови технологии. Промените въвеждат разпоредбите на Директивата за мерки за високо общо ниво на киберсигурност (NIS 2 / МИС 2), насочена към защитата на мрежовите и информационните системи в Европейския съюз.
По-широк кръг от задължени субекти
Новата регулаторна рамка значително разширява обхвата на субектите, към които са насочени изискванията на закона. Освен административните органи, в него вече попадат публични и частни организации, доставчици на квалифицирани удостоверителни услуги, регистри на имена на домейни, образователни институции, когато извършват научноизследователски дейности от критично значение, както и органите на съдебната власт.
Съгласно заложените критерии субектите се разделят на съществени и важни, като за всяка категория се предвиждат различни нива на изисквания, контрол и отговорност.
От осем на 18 сектора с повишени изисквания
С измененията обхватът на регулираните сектори се разширява от осем на 18, което е една от най-съществените промени при транспонирането на NIS 2. Сред нововключените области са:
-
космическото пространство;
-
отпадъчните води;
-
управлението на ИКТ услуги между предприятия;
-
пощенските и куриерските услуги;
-
управлението на отпадъците;
-
производството и дистрибуцията на химикали и храни;
-
производството на медицински изделия, компютри, електронни и оптични продукти, машини и оборудване, моторни превозни средства;
-
доставчиците на цифрови услуги;
-
научните изследвания.
Разширяването цели по-голяма устойчивост на критичните вериги за доставки и на икономически значими сектори, които до момента не попадаха в обхвата на строгите изисквания за киберсигурност.
Строги срокове за докладване на инциденти
Съществените и важните субекти са задължени да уведомяват СЕРИКС (секторния екип за реагиране при инциденти с компютърната сигурност) за всеки значителен инцидент до 24 часа след установяването му.
-
До 72 часа се подава актуализирана информация с първоначална оценка за тежестта и въздействието, както и технически детайли.
-
За доставчиците на удостоверителни услуги срокът за актуализация е 24 часа.
-
Окончателен доклад се подава до един месец след актуализираното уведомление.
Тези срокове отразяват философията на NIS 2, която поставя акцент върху ранното уведомяване и координираната реакция.
Контрол върху използването на рискови ИКТ технологии
Законът дава възможност на Министерския съвет, по предложение на Съвета по киберсигурността, да приема постановления, с които да се въвеждат задължителни изисквания за използване на конкретни ИКТ продукти, услуги и процедури, сертифицирани по европейските схеми за киберсигурност и доказано подходящи в оперативно и икономическо отношение.
Въз основа на координирана на равнище ЕС оценка на риска може да се стигне и до ограничаване на използването на конкретни технологии или критични вериги за доставка на ИКТ продукти и услуги с произход от страни извън ЕС.
Преходни срокове и ускорени мерки при висок риск
Ако субектите вече използват технология, която бъде ограничена с постановление на Министерския съвет, те са длъжни да преустановят използването ѝ в тригодишен срок. При наличие на висок риск за националната сигурност може да бъде определен и по-кратък срок.
Предложения за по-дълъг преходен период или за препоръчителен характер на постановленията не бяха подкрепени от пленарната зала.
Политически дебат и критики към закона
По време на парламентарните дебати част от народните представители изразиха сериозни резерви към приетите текстове. Според опозицията законът въвежда свръхрегулация, която засяга не само държавните структури, но и частния бизнес, като му налага изисквания за използване на конкретни технологии.
Бяха отправени и критики, че разпоредбите за ограничаване на технологии могат да се използват като инструмент за административен натиск, както и опасения, че законът обслужва геополитически и икономически интереси, свързани с изтласкване на определени доставчици от българския пазар. Управляващото мнозинство отхвърли тези твърдения, подчертавайки, че текстовете следват европейската рамка на NIS 2 и целят защита на националната сигурност.
Извод
С транспонирането на NIS 2 (МИС 2) България въвежда една от най-строгите досега рамки за киберсигурност, засягаща широк кръг от сектори и организации. Законът създава предпоставки за по-висока устойчивост срещу киберзаплахи, но едновременно с това поставя реални предизвикателства пред бизнеса и администрацията, включително нуждата от инвестиции, експертиза и квалифицирани кадри.








