Този документ е предназначен за оператори на критична транспортна инфраструктура в България, които трябва да се съответствуват на Закона за киберсигурност. Научете какви конкретни мерки за киберсигурност трябва да внедрите преди февруари 2026 година.
Кредитни организации, включително авиолинии, оператори на железници, органи на пътния транспорт, корабоплавни дружества и портови оператори, са класифицирани като критични субекти при Закона за киберсигурност. Организациям, които управляват системи за управление на въздушния трафик, билетни системи, управление на флот или резервации за пътници, трябва да внедрят задължителни киберсигурност мерки независимо от размера, ако осигуряват услуги в области, които влияят на безопасността на пътниците или трансграничната мобилност.
Авиолинии и железници трябва да внедрят техническа защита на системите за управление на въздушния трафик, координационни системи и управлението на флота. Включва шифриране на данни, контрол на достъпа и мониторинг на целостта на системите, които пряко влияят на безопасността и редовността на превоза. Системите трябва да работят с достатъчна резистентност, за да предотвратят преустройства в превоза на пътници или товари.
Операторите трябва да докладват на Министерството на електронното управление (SEGA) кибератаки или инциденти, които нарушават безопасността на пътниците, регулярността или трансграничните операции в рамките на определен период. Докладване трябва да включи корекционни мерки и анализ на въздействието, особено когато инцидентите засягат критични функции на превоза.
Авиолинии, железници и портови оператори трябва да внедрят проверки и политики за киберсигурност при избор и управление на доставчици, особено за авионични компоненти, системи за управление на флота и безопасностния софтуер. Трябва да бъдат установени критерии за киберсигурност и редовни одити на партньорите, за да се намали рискът от замърсяване на системите чрез дефектна дистрибуция.
Всички транспортни оператори трябва да защитят своите онлайн резервационни системи с модерни стандарти за киберсигурност, включително проверка на идентичност, криптография на данни и мониторинг на атаки. Тези системи обхващат чувствителни данни на пътници и е налице висок риск от нарушения, които могат да прекъснат комерческите операции.
Операторите трябва да осигурят редовно, формално обучение по киберсигурност за персонала, който работи с критичните системи — включително техници, диспечери, пилоти и мениджъри. Обучението трябва да обхваща識別на фишинг, управление на пароли и протоколи за докладване на инциденти, адаптирани към специфичните оперативни функции в авиацията, железниците и пристанищата.
Министерството на електронното управление ще публикува методология за идентификация до июн 2026, след което ще бъде установен национален регистър. Обозначението на критични субекти ще завърши до февруари 2027. От този момент организациям ще имат конкретни задължения за киберсигурност в рамките на определени срокове.
За критични субекти (Приложение I), административните наказания могат да достигнат до 10 милиона евро или 2% от глобалния годишен оборот. За отговорни лица наказанията са между 500 и 5000 евро. Минимални суми зависят от тежестта на нарушението и степента на съответствие.
Законът изисква докладване на инциденти, които засягат безопасност на пътници или трансграничен превоз. Точният период за докладване ще бъде определен в регламентирающите актове на Министерството, но е задължително да бъде немедлено при идентификация на значима киберинцидента. Препоръчва се да се подготви процес за докладване преди февруари 2026.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →