Приложение II — Важен субект

NIS2 за големи строителни компании и инженерни фирми в България — Изисквания 2026

Това ръководство е предназначено за строителни фирми с критична инфраструктура, BIM платформи и IoT системи на обекти. Научете конкретните задължения за киберсигурност, които важни субекти в строителния сектор трябва да изпълнят до февруари 2026 г.

Големи строителни компании и инженерни фирми с годишен оборот над определени прагове, които управляват или разработват системи за проектиране, BIM платформи, управление на обекти и IoT решения, свързани с критична инфраструктура или стратегически сектори. Малки и средни предприятия, които са оператори на критични информационни системи в строителния сектор, също могат да попаднат в категорията на важните субекти.

Ключови задължения по NIS2 за този сектор

Защита и контрол на BIM платформи и системи за управление на проекти

Всички облачни BIM платформи и системи за управление на проекти, използвани за критична инфраструктура, трябва да имат многоступенна аутентификация, криптиране на данни при предаване и съхранение, и документирани политики за контрол на достъпа. Строителните фирми трябва да наложат технически контрол, който ограничава правата на подизпълнителите и партньорите само до необходимите им части от проекта, като поддържат пълна история на достъпа и преглеждането на критични проектни файлове.

Проверка на киберсигурност на веригата доставки и подизпълнители

Строителните компании трябва да проведат задължителна оценка на киберсигурността на всички подизпълнители и доставчици, които имат достъп до информационни системи или критични данни. Оценката трябва да включва проверка на техните политики за управление на инциденти, обучение на персонала, наличие на застраховки за киберсигурност и историята им на инциденти. Резултатите от оценката трябва да бъдат документирани и преразгледани най-малко ежегодно.

Отчетност на инциденти при киберсигурност и уведомление на органите

При кибератаки или нарушения, засягащи BIM системи, управление на проекти или IoT устройства на строителната площадка, фирмите трябва да уведомят Министерството на електронното управление в установения срок (обикновено 72 часа от откритието на инцидента). Ако инцидентът засяга критична инфраструктура или голямо строителство, операторът трябва да проведе детайлна анализ на причините и да документира всички коригиращи действия.

Управление на IoT устройства и свързани системи на обекти

Всички IoT сензори, устройства за мониторинг и контрол на строителната площадка трябва да работят в защитени мрежи с сегментация и брандуоар на основата на функция. Производители и операторите трябва да наложат минимални стандарти за парола, правилен патчинг на устройства, както и механизми за безопасно управление на отдалечени системи. Съоръженията трябва да поддържат инвентар на всички IoT устройства и тяхния статус на сигурност.

Планиране и тестване на управление на кризи и непрекъснатост на услугите

Строителните фирми трябва да разработят план за управление на кризи, който включва процедури за възстановяване на BIM платформи, системи за управление на проекти и IoT решения при аварии или кибератаки. План трябва да бъде тестван чрез симулирани инциденти най-малко веднъж годишно, а ключни служители трябва да пройдат обучение по неговото прилагане.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Reglyze reglyze.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →

Често задавани въпроси

Кои строителни фирми трябва да се регистрират в регистъра на важните субекти?

Министерството на електронното управление ще определи кои строителни компании попадат в категорията важни субекти въз основа на методология, която ще бъде установена до юни 2026 г. Обикновено това включва големи фирми с критична инфраструктура (ВЕЦ, пътни мостове, летища) и оператори на критични информационни системи. Все още нямате дата, но регистрацията трябва да завършите до края на 2027 г.

Какво е минималният размер на BIM система, който попада под NIS2?

NIS2 не определя минимален размер на система, а по-скоро критичност на данните — ако BIM платформата управлява проекти за критична инфраструктура (енергия, вода, транспорт), тя трябва да бъде защитена независимо от размера на фирмата. Малки подизпълнители, които имат достъп до критични проектни документи, също могат да имат задължения.

Какви са санкциите за неспазване на NIS2 до февруари 2026 г.?

За важни субекти, санкциите са до €7 млн. или 1,4% от годишния оборот, в зависимост от това което е по-голямо. Отговорни мениджъри могат да получат глоби от €500 до €5000. Строителните фирми трябва да докажат съответствие чрез документирани политики, проведени оценки и тестване на планове за управление на инциденти.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →