Приложение I — Критично важен субект

NIS2 за болници, болнични мрежи и специализирани центрове в България — Изисквания 2026

Това ръководство е насочено към управители на киберсигурност, ИТ директори и отговорни лица в медицински учреждения с 50 и повече служители или регионално значение. Ще се запознаете с конкретните задължения, критичните срокове и необходимите организационни промени за подготовка към Закона за киберсигурност, който влиза в сила от февруари 2026 г.

Болниците, болничните мрежи, частните клиники и специализирани центрове с 50 или повече служители са класифицирани като критично важни субекти по NIS2 в България. Включени са и учреждения, които предоставят здравни услуги на регионално ниво, независимо от точния брой на персонала, включително центрове за интензивна терапия, кардиологични центрове и специализирани диагностични клиники, предоставящи услуги за региона.

Ключови задължения по NIS2 за този сектор

Докладване на инциденти в рамките на 24 часа до национален CSIRT

Всеки инцидент с киберсигурност, който засяга медицински системи, управление на пациенти или критична болнична инфраструктура, трябва да бъде докладван на национален CSIRT (координиран от Министерство на електронното управление) в рамките на 24 часа от обнаружението му като ранно предупреждение, последвано от пълен доклад в рамките на 72 часа. Докладът трябва да включва природата на инцидента, засегнатите системи, брой потенциално разкрити пациентски данни и принетите мерки за сдържане.

Сегментация на медицински устройства и OT/SCADA мрежи от административни IT системи

Критично е клиничните мрежи (включително мониторинг на пациенти, PACS системи и лабораторни анализатори) да бъдат физически и логически отделени от административните IT мрежи и офис Wi-Fi. Всяко медицинско устройство трябва да функционира в отделна VLAN с ограничен достъп, както и контролирана комуникация с административни системи само където е абсолютно необходимо. Такава сегментация предотвратява разпространението на малуер и неоторизиран достъп до критични клинични функции.

Управление на киберсигурност в веригата на доставка за медицински софтуер и устройства

Всички доставчици на медицински софтуер, устройства и облачни услуги трябва да бъдат преценени и одитирани по отношение на киберсигурност. Договорите трябва да включват задължения за незамедлително уведомяване при инциденти, правила за лоялност на данни на пациентите и гарантии за актуализирани версии без уязвимости. Болниците трябва да поддържат реестър на всички критични доставчици и техните сертификати за киберсигурност (ISO 27001 или еквивалент).

Непрекъснатост на бизнеса и восстановление при бедствия за критични системи

Болниците трябва да разработят и редовно тестват планове за непрекъснатост на бизнеса (BCP) и възстановление при бедствия (DR) специално за системи, поддържащи животински критични функции (вентилатори, ECMO, мониторинг на интензивни отделения). RTO (Recovery Time Objective) не трябва да надвишава 4 часа, а RPO (Recovery Point Objective) — 1 час. Редовни симулирани упражнения трябва да се провеждат минимум два пъти годишно и документирани със резултати и поправки.

Редовно обучение по киберсигурност за клиничен и административен персонал

Всички служители, включително лекари, медицински сестри и администрация, трябва да получат минимално 2 часа годишно задължително обучение по киберсигурност. Обучението трябва да включва разпознаване на социално инженерство, фишинг, управление на пароли и процедури за докладване на подозрителна активност. Болниците трябва да поддържат документирани записи за посещаемост и резултатите от тестови оценки и да актуализират учебния материал при промяна на критичните системи или след инцидент.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Често задавани въпроси

Кой конкретно е отговорен в болницата за NIS2 съответствие и докладване на инциденти?

Отговорният лице (обикновено Главния управител на ИТ или Началника на отдел 'Киберсигурност') носи правна отговорност за докладване на инциденти до национален CSIRT в установените срокове. В случай на неподчинение, отговорните лица могат да бъдат наказани с глоби от €500 до €5000. Препоръчително е да се определи формално назначение чрез служебна бележка и да се установи координационна линия с Министерство на електронното управление.

Какви са точните крайни срокове за идентификация на болниците като критично важни субекти и какви са наказанията?

Закона за киберсигурност влиза в сила от февруари 2026 г. Национален регистър на критично важни субекти ще бъде завършен до края на 2027 г. (методология в течение на 6 месеца, назначение в течение на 5 месеца след това). За критично важни субекти като болници, наказанията достигат до €10 милиона или 2% от годишния оборот за неспазване на основните задължения за киберсигурност.

Трябва ли болницата да сегментира всяка клинична мрежа или има изключения за някои типове устройства?

Сегментацията е задължителна за всички критични медицински системи (вентилатори, кардиоскопи, PACS, лабораторни системи). Исключение съществуват само за устройства, които производителя не поддържа или за които сегментацията би направила устройството нефункционално. В такива случаи болниците трябва да докладват исключението и да приложат алтернативни мерки за сигурност (напр., изолирана подмрежа с микро-сегментация) и да планират замяната на застаралото оборудване.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →