Този раздел е предназначен за оператори на електрическите мрежи, производители на електроенергия, доставчици на газ и топлоснабдяване в България. Ще научите конкретните задължения по NIS2, критични дефицити при киберсигурност на OT системите и как да подготвите организацията си преди февруари 2026 г.
Операторите на електрически мрежи (пренос и разпределение), производителите на електроенергия с капацитет над 100 МВт, доставчиците на природен газ и операторите на газораспределителни мрежи, както и операторите на системи за отдалечено отопление са класифицирани като съществени единици по NIS2. Малкие производители и местни доставчици с незначителен пазарен дял могат да бъдат освободени, но това решение е преносимо от Министерството на електронното управление.
Трябва да разделите системите за управление на технологичния процес (SCADA, ICS) от офис мрежата чрез физически или логически брънд. Всички комуникации към контролни устройства трябва да бъдат криптирани — забранени са незащитени протоколи като Telnet, FTP или HTTP. Проведете преоглед на всички отдалечени достъпни връзки и ограничете ги само до необходимия минимум с многофакторна аутентификация.
Поддържайте актуален пълен инвентар на всички ICS/SCADA устройства, датчици, PLC контролери и индустриални шлюзове с информация за производителя, версията на микропрограмата и статуса на закупката. Внедрете процедура за мониторинг на публичните уязвимости и планирайте периодични (минимум два пъти годишно) тестване на пенетрация на критични контролни системи със специалист по индустриална киберсигурност.
Изисквайте от производителите на подстанционно оборудване, SCADA компоненти и мрежева инфраструктура писмена гаранция за отсъствие на бекдори, както и документ за процес на сигурна разработка (SLSA ниво 2 минимум). Ограничете достъпа на производители до критични системи чрез VPN с временни мандати, логове на достъп и явна преавторизация след всяко посещение.
Ако киберинцидент причини прекъсване на електроснабдяване, газоснабдяване или топлоснабдяване с влияние на съседни европейски системи или поразява над 30% от вашата обслужвана територия, трябва да докладате на Министерството на електронното управление в рамките на 72 часа. Подайте технически подробности — IP адреси, времева шкала, засегнати системи и преотворени мерки.
Внедрете видеонаблюдение 24/7 на серверни помещения, управленски центрове и входни точки на SCADA оборудване. Комбинирайте физически достъп (ключ, пропуск) с киберсигурност — всякакъв неразрешен физически достъп до контролни панели трябва да спусне алерт и да бъде зареждан в лог с дата, време и идентификация на лица.
Министерството на електронното управление ще издаде методология за идентификация до 6 месеца след февруари 2026 г., следвана от официално обозначение на съществени единици. За сега, големите оператори на електрически мрежи (ЕСПИ, Енергопро), всички газораспределители (Булгаргаз) и основните производители (ТЕЦ, ВЕЦ) над 100 МВт почти сигурно ще бъдат включени.
Всички комуникации между управленските станции, PLC контролери и отдалечени сензори трябва да използват TLS 1.2 минимум (предпочитано 1.3) или IPsec. За наследени SCADA системи, които не поддържат криптография нативно, инсталирайте OT брънд устройство, което разпаква/повторно криптира трафика. Абсолютно забранени са Telnet, неконтролиран FTP и HTTP без S.
За съществени единици като енергийния сектор, наказанието е до €10 млн. или 2% от годишния обръщане, които сумирани могат да достигнат висока цифра. Допълнително, отговорни лица (CTO, CISO, директори) могат да получат личини глоби от €500 до €5000. България прилага тези наказания чрез SEGA начало 2027 г. след завършване на идентификацията и обозначението на съществени единици.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →