Приложение I — критичен субект

NIS2 за авиолинии, железници, пътни и морски превозители в България — изисквания 2026

Този документ е предназначен за оператори на критична транспортна инфраструктура в България, които трябва да се съответствуват на Закона за киберсигурност. Научете какви конкретни мерки за киберсигурност трябва да внедрите преди февруари 2026 година.

Кредитни организации, включително авиолинии, оператори на железници, органи на пътния транспорт, корабоплавни дружества и портови оператори, са класифицирани като критични субекти при Закона за киберсигурност. Организациям, които управляват системи за управление на въздушния трафик, билетни системи, управление на флот или резервации за пътници, трябва да внедрят задължителни киберсигурност мерки независимо от размера, ако осигуряват услуги в области, които влияят на безопасността на пътниците или трансграничната мобилност.

Ключови задължения по NIS2 за този сектор

Защита на оперативни системи и координация на управление на трафика

Авиолинии и железници трябва да внедрят техническа защита на системите за управление на въздушния трафик, координационни системи и управлението на флота. Включва шифриране на данни, контрол на достъпа и мониторинг на целостта на системите, които пряко влияят на безопасността и редовността на превоза. Системите трябва да работят с достатъчна резистентност, за да предотвратят преустройства в превоза на пътници или товари.

Докладване на инциденти, които засягат безопасност на пътници или трансграничен превоз

Операторите трябва да докладват на Министерството на електронното управление (SEGA) кибератаки или инциденти, които нарушават безопасността на пътниците, регулярността или трансграничните операции в рамките на определен период. Докладване трябва да включи корекционни мерки и анализ на въздействието, особено когато инцидентите засягат критични функции на превоза.

Защита на веригата на поставки за авионични системи и програмен софтуер

Авиолинии, железници и портови оператори трябва да внедрят проверки и политики за киберсигурност при избор и управление на доставчици, особено за авионични компоненти, системи за управление на флота и безопасностния софтуер. Трябва да бъдат установени критерии за киберсигурност и редовни одити на партньорите, за да се намали рискът от замърсяване на системите чрез дефектна дистрибуция.

Киберсигурност на системите за резервации и билетни системи

Всички транспортни оператори трябва да защитят своите онлайн резервационни системи с модерни стандарти за киберсигурност, включително проверка на идентичност, криптография на данни и мониторинг на атаки. Тези системи обхващат чувствителни данни на пътници и е налице висок риск от нарушения, които могат да прекъснат комерческите операции.

Обучение на персонала по киберсигурност в оперативни среди

Операторите трябва да осигурят редовно, формално обучение по киберсигурност за персонала, който работи с критичните системи — включително техници, диспечери, пилоти и мениджъри. Обучението трябва да обхваща識別на фишинг, управление на пароли и протоколи за докладване на инциденти, адаптирани към специфичните оперативни функции в авиацията, железниците и пристанищата.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Secfix secfix.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →
Vanta vanta.com

Sprawdź narzędzie →

Често задавани въпроси

Кога трябва авиолиния или железница в България да бъде одобрена като критичен субект по NIS2?

Министерството на електронното управление ще публикува методология за идентификация до июн 2026, след което ще бъде установен национален регистър. Обозначението на критични субекти ще завърши до февруари 2027. От този момент организациям ще имат конкретни задължения за киберсигурност в рамките на определени срокове.

Какви санкции грозят портов оператор, който не спазва Закона за киберсигурност?

За критични субекти (Приложение I), административните наказания могат да достигнат до 10 милиона евро или 2% от глобалния годишен оборот. За отговорни лица наказанията са между 500 и 5000 евро. Минимални суми зависят от тежестта на нарушението и степента на съответствие.

За какво време трябва да докладваме кибератака на критична резервационна система на SEGA?

Законът изисква докладване на инциденти, които засягат безопасност на пътници или трансграничен превоз. Точният период за докладване ще бъде определен в регламентирающите актове на Министерството, но е задължително да бъде немедлено при идентификация на значима киберинцидента. Препоръчва се да се подготви процес за докладване преди февруари 2026.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →