Приложение I — Съществена единица

NIS2 Закон за киберсигурност — Задължения за енергийния сектор в България (2026)

Този раздел е предназначен за оператори на електрическите мрежи, производители на електроенергия, доставчици на газ и топлоснабдяване в България. Ще научите конкретните задължения по NIS2, критични дефицити при киберсигурност на OT системите и как да подготвите организацията си преди февруари 2026 г.

Операторите на електрически мрежи (пренос и разпределение), производителите на електроенергия с капацитет над 100 МВт, доставчиците на природен газ и операторите на газораспределителни мрежи, както и операторите на системи за отдалечено отопление са класифицирани като съществени единици по NIS2. Малкие производители и местни доставчици с незначителен пазарен дял могат да бъдат освободени, но това решение е преносимо от Министерството на електронното управление.

Ключови задължения по NIS2 за този сектор

Защита на OT/SCADA системите чрез сегментиране и криптография

Трябва да разделите системите за управление на технологичния процес (SCADA, ICS) от офис мрежата чрез физически или логически брънд. Всички комуникации към контролни устройства трябва да бъдат криптирани — забранени са незащитени протоколи като Telnet, FTP или HTTP. Проведете преоглед на всички отдалечени достъпни връзки и ограничете ги само до необходимия минимум с многофакторна аутентификация.

Регистър на активите в OT и управление на уязвимостите

Поддържайте актуален пълен инвентар на всички ICS/SCADA устройства, датчици, PLC контролери и индустриални шлюзове с информация за производителя, версията на микропрограмата и статуса на закупката. Внедрете процедура за мониторинг на публичните уязвимости и планирайте периодични (минимум два пъти годишно) тестване на пенетрация на критични контролни системи със специалист по индустриална киберсигурност.

Безопасност на веригата доставки на OT хардуер и микропрограмна поддържка

Изисквайте от производителите на подстанционно оборудване, SCADA компоненти и мрежева инфраструктура писмена гаранция за отсъствие на бекдори, както и документ за процес на сигурна разработка (SLSA ниво 2 минимум). Ограничете достъпа на производители до критични системи чрез VPN с временни мандати, логове на достъп и явна преавторизация след всяко посещение.

Докладване на инциденти с потенциал за трансграничен ефект в рамките на 72 часа

Ако киберинцидент причини прекъсване на електроснабдяване, газоснабдяване или топлоснабдяване с влияние на съседни европейски системи или поразява над 30% от вашата обслужвана територия, трябва да докладате на Министерството на електронното управление в рамките на 72 часа. Подайте технически подробности — IP адреси, времева шкала, засегнати системи и преотворени мерки.

Физическа защита на подстанции и критични управленски възли

Внедрете видеонаблюдение 24/7 на серверни помещения, управленски центрове и входни точки на SCADA оборудване. Комбинирайте физически достъп (ключ, пропуск) с киберсигурност — всякакъв неразрешен физически достъп до контролни панели трябва да спусне алерт и да бъде зареждан в лог с дата, време и идентификация на лица.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Често задавани въпроси

Кои точно организации в енергийния сектор са задължени да спазват NIS2 в България?

Министерството на електронното управление ще издаде методология за идентификация до 6 месеца след февруари 2026 г., следвана от официално обозначение на съществени единици. За сега, големите оператори на електрически мрежи (ЕСПИ, Енергопро), всички газораспределители (Булгаргаз) и основните производители (ТЕЦ, ВЕЦ) над 100 МВт почти сигурно ще бъдат включени.

Какво точно трябва да бъде криптирано в SCADA мрежата и със какъв алгоритъм?

Всички комуникации между управленските станции, PLC контролери и отдалечени сензори трябва да използват TLS 1.2 минимум (предпочитано 1.3) или IPsec. За наследени SCADA системи, които не поддържат криптография нативно, инсталирайте OT брънд устройство, което разпаква/повторно криптира трафика. Абсолютно забранени са Telnet, неконтролиран FTP и HTTP без S.

Какви са наказанията по Закона за киберсигурност при неспазване?

За съществени единици като енергийния сектор, наказанието е до €10 млн. или 2% от годишния обръщане, които сумирани могат да достигнат висока цифра. Допълнително, отговорни лица (CTO, CISO, директори) могат да получат личини глоби от €500 до €5000. България прилага тези наказания чрез SEGA начало 2027 г. след завършване на идентификацията и обозначението на съществени единици.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →