Това ръководство е предназначено за строителни фирми с критична инфраструктура, BIM платформи и IoT системи на обекти. Научете конкретните задължения за киберсигурност, които важни субекти в строителния сектор трябва да изпълнят до февруари 2026 г.
Големи строителни компании и инженерни фирми с годишен оборот над определени прагове, които управляват или разработват системи за проектиране, BIM платформи, управление на обекти и IoT решения, свързани с критична инфраструктура или стратегически сектори. Малки и средни предприятия, които са оператори на критични информационни системи в строителния сектор, също могат да попаднат в категорията на важните субекти.
Всички облачни BIM платформи и системи за управление на проекти, използвани за критична инфраструктура, трябва да имат многоступенна аутентификация, криптиране на данни при предаване и съхранение, и документирани политики за контрол на достъпа. Строителните фирми трябва да наложат технически контрол, който ограничава правата на подизпълнителите и партньорите само до необходимите им части от проекта, като поддържат пълна история на достъпа и преглеждането на критични проектни файлове.
Строителните компании трябва да проведат задължителна оценка на киберсигурността на всички подизпълнители и доставчици, които имат достъп до информационни системи или критични данни. Оценката трябва да включва проверка на техните политики за управление на инциденти, обучение на персонала, наличие на застраховки за киберсигурност и историята им на инциденти. Резултатите от оценката трябва да бъдат документирани и преразгледани най-малко ежегодно.
При кибератаки или нарушения, засягащи BIM системи, управление на проекти или IoT устройства на строителната площадка, фирмите трябва да уведомят Министерството на електронното управление в установения срок (обикновено 72 часа от откритието на инцидента). Ако инцидентът засяга критична инфраструктура или голямо строителство, операторът трябва да проведе детайлна анализ на причините и да документира всички коригиращи действия.
Всички IoT сензори, устройства за мониторинг и контрол на строителната площадка трябва да работят в защитени мрежи с сегментация и брандуоар на основата на функция. Производители и операторите трябва да наложат минимални стандарти за парола, правилен патчинг на устройства, както и механизми за безопасно управление на отдалечени системи. Съоръженията трябва да поддържат инвентар на всички IoT устройства и тяхния статус на сигурност.
Строителните фирми трябва да разработят план за управление на кризи, който включва процедури за възстановяване на BIM платформи, системи за управление на проекти и IoT решения при аварии или кибератаки. План трябва да бъде тестван чрез симулирани инциденти най-малко веднъж годишно, а ключни служители трябва да пройдат обучение по неговото прилагане.
Министерството на електронното управление ще определи кои строителни компании попадат в категорията важни субекти въз основа на методология, която ще бъде установена до юни 2026 г. Обикновено това включва големи фирми с критична инфраструктура (ВЕЦ, пътни мостове, летища) и оператори на критични информационни системи. Все още нямате дата, но регистрацията трябва да завършите до края на 2027 г.
NIS2 не определя минимален размер на система, а по-скоро критичност на данните — ако BIM платформата управлява проекти за критична инфраструктура (енергия, вода, транспорт), тя трябва да бъде защитена независимо от размера на фирмата. Малки подизпълнители, които имат достъп до критични проектни документи, също могат да имат задължения.
За важни субекти, санкциите са до €7 млн. или 1,4% от годишния оборот, в зависимост от това което е по-голямо. Отговорни мениджъри могат да получат глоби от €500 до €5000. Строителните фирми трябва да докажат съответствие чрез документирани политики, проведени оценки и тестване на планове за управление на инциденти.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →