Приложение II — важен участник

NIS2 за производители на медицински устройства в България — Задължения и крайни срокове 2026

Този документ насочва производителите на медицински устройства, подлежащи едновременно на NIS2 и MDR, какви конкретни киберсигурностни задължения трябва да изпълнят до февруари 2026 и как да се подготвят за идентификацията на важните участници.

Производители на медицински устройства, регистрирани в България, които са класифицирани като важни участници по Закона за киберсигурност (NIS2), попадат под това ръководство. Това включва производители, разработващи и пускащи на пазар устройства класифицирани като висок риск под MDR и имащи значителен брой потребители в Европейския съюз. Министерството на електронното управление ще издаде детайлирана методология до юни 2026 и окончателния регистър на важните участници до декември 2026.

Ключови задължения по NIS2 за този сектор

Подготовка и поддържане на списък на компонентите (SBOM)

Производителите трябва да разработят и поддържат програмна фактура на материали (SBOM) за всяко медицинско устройство, включително микрокода, драйвери и открити библиотеки. SBOM трябва да бъде актуализирана при всяка обновка на устройството и да включва информация за известни уязвимости. Това е задължително както за новите устройства, така и за критичните наследени системи, все още активни на пазара.

Програма за наблюдение на киберсигурността след пускане на пазара

Производителите трябва да установят формална програма за мониторинг на уязвимостите, засягащи тяхното устройство, включително събиране на информация от открити бази данни (NVD, CVE) и участие в програми за отговорност при разкриване. Всяка идентифицирана уязвимост, оценена като средна или висока критичност, трябва да бъде документирана и да изиска оценка на влиянието върху безопасността на пациентите.

Безопасни процеси на актуализация на фърмуера и патчване

Всяка актуализация на фърмуера или софтуер трябва да преминава чрез проверени и криптографски подписани процеси, предотвратяващи неоторизирано модифициране. Производителите трябва да имат план за развръщане на критични спешни пачове в рамките на определени временни рамки (обикновено 30-60 дни за критични уязвимости). Трябва да се документира всяка актуализация със SBOM промени и резултати от тестване на безопасност.

Отчитане на инциденти с киберсигурност към националния орган

Производителите трябва да отчетат всеки инцидент на киберсигурност, засягащ киберсигурността на медицинско устройство и потенциално влияещ на безопасност на пациентите, на Министерството на електронното управление в рамките на 72 часа от открирането. Отчетът трябва да включва описание на уязвимостта, засегнатите устройства, взетите мерки и план за намаляване на риска.

Оценка на киберсигурността на доставчиците и компонентите

Производителите трябва да преглеждат и периодично оценяват киберсигурностния пригодност на ключовите доставчици на компоненти, включително микрочипове, операционни системи и облачни платформи. Должна проверка включва проверка на наличието на SBOM от доставчиците, история на уязвимостите и политики за тяхното действие. Трябва да се поддържа ажурирана матрица на риска от доставчиците с контролни мерки за намаляване.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Често задавани въпроси

По какво время производител на медицински устройства трябва да отчете инцидент на киберсигурност на Министерството на електронното управление?

Инцидентът трябва да бъде отчетен в рамките на 72 часа от неговото откриване, ако той засяга киберсигурността на медицинско устройство и има потенциал да наруши безопасността на пациентите. Отчетът трябва да включва техническо описание на уязвимостта, брой засегнати устройства в полето и конкретен план на действие за смекчаване.

Какви санкции се прилагат на производителите на устройства, които нарушат задълженията на NIS2?

За важни участници, като производители на медицински устройства, наказанията могат да достигнат до 7 милиона евро или 1,4% от годишния оборот (което е по-голямо), в зависимост от тежестта на нарушението и риска за безопасност на пациентите. Отговорни физически лица могат да бъдат наказани с от 500 до 5000 евро за умишлено неспазване на задължения.

Кога производител трябва да бъде идентифициран като важен участник и да внесе информация за SBOM?

Министерството на електронното управление ще издаде методология за идентификация на важни участници до юни 2026 и ще завърши регистрирането на всички важни участници до декември 2026. От момента на окончателната идентификация, производителите трябва да разполагат със SBOM на място и да спазват всички NIS2 задължения без допълнително преходно периодично.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →