Това ръководство е насочено към управители на киберсигурност, ИТ директори и отговорни лица в медицински учреждения с 50 и повече служители или регионално значение. Ще се запознаете с конкретните задължения, критичните срокове и необходимите организационни промени за подготовка към Закона за киберсигурност, който влиза в сила от февруари 2026 г.
Болниците, болничните мрежи, частните клиники и специализирани центрове с 50 или повече служители са класифицирани като критично важни субекти по NIS2 в България. Включени са и учреждения, които предоставят здравни услуги на регионално ниво, независимо от точния брой на персонала, включително центрове за интензивна терапия, кардиологични центрове и специализирани диагностични клиники, предоставящи услуги за региона.
Всеки инцидент с киберсигурност, който засяга медицински системи, управление на пациенти или критична болнична инфраструктура, трябва да бъде докладван на национален CSIRT (координиран от Министерство на електронното управление) в рамките на 24 часа от обнаружението му като ранно предупреждение, последвано от пълен доклад в рамките на 72 часа. Докладът трябва да включва природата на инцидента, засегнатите системи, брой потенциално разкрити пациентски данни и принетите мерки за сдържане.
Критично е клиничните мрежи (включително мониторинг на пациенти, PACS системи и лабораторни анализатори) да бъдат физически и логически отделени от административните IT мрежи и офис Wi-Fi. Всяко медицинско устройство трябва да функционира в отделна VLAN с ограничен достъп, както и контролирана комуникация с административни системи само където е абсолютно необходимо. Такава сегментация предотвратява разпространението на малуер и неоторизиран достъп до критични клинични функции.
Всички доставчици на медицински софтуер, устройства и облачни услуги трябва да бъдат преценени и одитирани по отношение на киберсигурност. Договорите трябва да включват задължения за незамедлително уведомяване при инциденти, правила за лоялност на данни на пациентите и гарантии за актуализирани версии без уязвимости. Болниците трябва да поддържат реестър на всички критични доставчици и техните сертификати за киберсигурност (ISO 27001 или еквивалент).
Болниците трябва да разработят и редовно тестват планове за непрекъснатост на бизнеса (BCP) и възстановление при бедствия (DR) специално за системи, поддържащи животински критични функции (вентилатори, ECMO, мониторинг на интензивни отделения). RTO (Recovery Time Objective) не трябва да надвишава 4 часа, а RPO (Recovery Point Objective) — 1 час. Редовни симулирани упражнения трябва да се провеждат минимум два пъти годишно и документирани със резултати и поправки.
Всички служители, включително лекари, медицински сестри и администрация, трябва да получат минимално 2 часа годишно задължително обучение по киберсигурност. Обучението трябва да включва разпознаване на социално инженерство, фишинг, управление на пароли и процедури за докладване на подозрителна активност. Болниците трябва да поддържат документирани записи за посещаемост и резултатите от тестови оценки и да актуализират учебния материал при промяна на критичните системи или след инцидент.
Отговорният лице (обикновено Главния управител на ИТ или Началника на отдел 'Киберсигурност') носи правна отговорност за докладване на инциденти до национален CSIRT в установените срокове. В случай на неподчинение, отговорните лица могат да бъдат наказани с глоби от €500 до €5000. Препоръчително е да се определи формално назначение чрез служебна бележка и да се установи координационна линия с Министерство на електронното управление.
Закона за киберсигурност влиза в сила от февруари 2026 г. Национален регистър на критично важни субекти ще бъде завършен до края на 2027 г. (методология в течение на 6 месеца, назначение в течение на 5 месеца след това). За критично важни субекти като болници, наказанията достигат до €10 милиона или 2% от годишния оборот за неспазване на основните задължения за киберсигурност.
Сегментацията е задължителна за всички критични медицински системи (вентилатори, кардиоскопи, PACS, лабораторни системи). Исключение съществуват само за устройства, които производителя не поддържа или за които сегментацията би направила устройството нефункционално. В такива случаи болниците трябва да докладват исключението и да приложат алтернативни мерки за сигурност (напр., изолирана подмрежа с микро-сегментация) и да планират замяната на застаралото оборудване.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →