Това ръководство е предназначено за преработвателите на храни, дистрибьютори и големи търговски вериги, които са определени като важни субекти по NIS2. Ще научите конкретните задължения за киберсигурност на веригата за доставки, защита на системите за проследяване и механизмите за докладване на инциденти.
Предприятията в хранително-промишленския сектор, които осигуряват критична услуга по доставка на храни и имат значителна зависимост от дигиталната инфраструктура, се считат за важни субекти. Това включва хранително-промишлени предприятия с брой на служителите или годишен оборот над определените прагове, както и големи търговски вериги с мрежи за разпределение, управлявани чрез интегрирани цифрови системи. Окончателното определяне на важните субекти в България ще бъде завършено до май 2027 г. в съответствие с национална методология.
Преработвателите на храни и дистрибьютори трябва да въведат технически и организационни мерки за защита на интегрирани системи за планиране (ERP) и системи за управление на складовете, които съдържат данни за поръчки, инвентар и планиране на производство. Достъпът до тези системи трябва да бъде ограничен по роля и географско местоположение, с многофакторна аутентификация за критични операции. Необходимо е редовно тестване на уязвимостите и патчване на системи, което предпазва от преустройството на веригата за доставки чрез компрометирани платформи.
Трябва да установите договорни изисквания за киберсигурност във всички договори със снабдители, логистични партньори и producenti на суровини, особено за тези, които имат достъп до вашите системи. Договорите трябва да определят задължението за докладване на инциденти в определен период (не повече от 24-48 часа), проверката на киберсигурност преди и периодично, както и задължението за поддържане на приемливо ниво на защита на данните. Преразглеждайте киберсигурния профил на критични доставчици най-малко ежегодно или при промяна на техните системи.
Системите за проследяване на храни (traceability) и контрол на качеството трябва да бъдат защитени от неоторизиран достъп и модификация, тъй като те са критични за здравето на потребителите и съответствието с нормите на ЕС. Внедрете криптиране на чувствителни данни за проследяване, контрол на версиите на данни за качество и механизми за архивиране на исторически записи. Проведете редовни упражнения по възстановяване на данни за проследяване, за да гарантирате възстановимостта в случай на събитие с кибербезопасност или отказ на система.
Инциденти с кибербезопасност, които влияят на способността ви да производите, обработвате или разпределяте храни (например отказ на ERP, компрометиране на системи за планиране или отказ на студена верига), трябва да бъдат докладвани на Министерството на електронното управление в съответствие с Закона за киберсигурност. Установете вътрешен процес за класифициране на инциденти и определяне на праговата стойност за докладване в рамките на 24 часа от откритието. Документирайте всеки инцидент с подробности за влиянието, причините и коригиращите действия.
Разработете и поддържайте план за непрекъсната работа (BCP) и план за възстановяване при бедствия (DRP), който конкретно адресира сценарии на кибербезопасност в хранително-промишленския контекст. Планът трябва да включва стъпки за възстановяване на критични системи (ERP, системи за проследяване, студена верига), контакти за инцидентни отговори, роли и отговорности. Тестувайте плана най-малко ежегодно с симулирани сценарии и документирайте резултатите на упражненията.
Министерството на електронното управление ще разработи методология за определяне на важни субекти в хранително-промышленския сектор в рамките на 6 месеца след вступване в сила на Закона за киберсигурност (февруари 2026), а окончателното определяне трябва да бъде завършено до май 2027 г. Ако подозирате, че отговаряте на критериите, начнете да внедрявате задължения незабавно.
За важни субекти като вашето предприятие наказанията за неспазване могат да достигнат до €7 милиона или 1,4% от глобалния годишен оборот, което е по-значително за големи хранително-промишлени и търговски вериги. Отговорните мениджъри и служители могат да получат индивидуални наказания от €500 до €5000.
Трябва да докладвате инциденти на Министерството на електронното управление в рамките на 24 часа от откритието, ако те влияят на непрекъснатостта на производството, обработката или разпределението на храни (например отказ на ERP, компрометиране на системи за проследяване или отказ на контрол на температурата). Докладът трябва да включва природата на инцидента, засегнатите системи, броя на засегнатите продукти и предприеманите коригиращи мерки.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →