Това ръководство е предназначено за производители с свързани производствени линии, PLC системи и Industry 4.0 инфраструктура, класифицирани като важни субекти по Приложение II на Закона за киберсигурност. Научете конкретните задължения за защита на операционните технологии, управление на уязвимостите и отчитане на инциденти, които трябва да имплементирате до февруари 2026 г.
Промишлени производители с более от 250 служители или годишен оборот над 50 млн. евро, които управляват критични операционни технологии (OT) за производствени линии, са класифицирани като важни субекти по NIS2. Включени са производители на машинно оборудване, автоматизирани производствени системи, и компании с интегрирани IoT и Industry 4.0 инфраструктури, които осигуряват услуги на критичния сектор или транспортирането на опасни вещества.
Всеки промишлен производител трябва да внедри технически контроли за защита на своите PLC системи, SCADA мрежи и производствени контролери срещу неоторизиран достъп и манипулация. Това включва сегментиране на OT мрежата от корпоративната IT мрежа, мониторинг на аномалии в контролите и ограничение на достъпа до критични параметри на производството. Задължително е разработване на план за восстановяване на производството при киберинцидент, като се определят критични системи и времеви окна за възстановяване.
Производителите трябва да установят процес за идентификация, оценка и коригиране на уязвимостите в PLC устройствата, индустриални контролери и свързаното оборудване. Това включва поддържане на актуален инвентар на всички OT активи, проследяване на издадени пачове и микрокода от производители на оборудване, и приоритизиране на критичните актуализации въз основа на риска. Задължително е документиране на причините при невъзможност за мигновено прилагане на пачове поради производствени изисквания.
Производителите трябва да разработят и наложат изисквания към доставчиците на компоненти, микропрограми и индустриални услуги за поддръжка. Обезпечаването на закупуване трябва да включва проверка на киберсигурностния статус на доставчика, проверка на микропрограмата преди внедряване, и установяване на договорни задължения за поддържане на сигурност на веригата на доставки. Задължително е провеждане на правни одити на критични доставчици на микрокода и услуги за отдалечена поддръжка.
Производителите трябва да отчетат на Министерството на електронното управление всякакви киберинциденти, които са причинили значимо производствено намаление, прекъсване на поръчки или неспособност да се доставят критични продукти в рамките на определения график. Отчитането трябва да се направи в срок от 24 часа от определяне на инцидента, с предоставяне на техническа информация за атаката и предприети мерки. Задължително е съхранение на докладваната информация и координиране с органите за сигурност за защита на индустриалния суверенитет.
Производителите трябва да внедрят система за мониторинг на критичните OT мрежи, които включват логово-регистрационни системи, детектиране на отклонения в поведението на контролерите, и опори за търсене на следи от киберинциденти. Задължително е разработване на план за реакция на инциденти със ясни роли, процедури за съдържане на атака, и тестване на плана поне веднъж годишно. Необходимо е обучение на операторите за идентификация на признаци на инцидент и процедури за докладване.
Промишлени производители с повече от 250 служители или годишен оборот над 50 млн. евро, които управляват критични OT системи (производствени линии, SCADA, PLC контролери), са класифицирани като важни субекти. Процесът на идентификация и регистрация ще се проведе до края на 2027 г. чрез методология на Министерството на електронното управление, с окончателната класификация публикувана в национален регистър.
За важни субекти като промишлени производители, административни наказания достигат до €7 млн. или 1.4% от глобалния годишен оборот (избира се по-голямата сума). За лица, отговорни за управление и надзор, отделни наказания варират от €500 до €5000. Наказанията се налагат от органи на Министерството на електронното управление при установяване на сериозни нарушения на киберсигурностните задължения.
Закона за киберсигурност, който транспонира NIS2, влиза в сила на 20 февруари 2026 г. Идентификацията и регистрацията на важни субекти трябва да завърши до края на 2027 г., като методология се издава в първите 6 месеца (до август 2026), и окончателната класификация се присъжда в следващите 5 месеца (до януари 2027).
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →