Водоснабдяването е критична инфраструктура по Закона за киберсигурност. Тази страница обяснява конкретни задължения за защита на SCADA системи, химичните дозиращи устройства и мрежовата сегментация.
Съществени субекти са доставчиците питейна вода и оператори пречистване, които снабдяват население над определен брой жители, както и мрежите за разпределение на вода в градски области. Отговорност носят организациите, управляващи критични точки на водоснабдяването.
Всички SCADA и индустриални управляващи системи за третиране и разпределение на вода трябва да бъдат защитени с файрвол и сегментирани от интернет-свързаните корпоративни мрежи. Необходимо е многостепенно удостоверяване за администраторските достъпи до системите за управление на водоснабдяването.
Химичните дозиращи контролери и сензорните мрежи трябва да имат уникални парфали за всеки елемент. Изисква се криптирана комуникация между дозиращите устройства и централния контрол на лечебното съоръжение. Физическа сигурност и достъп контрол са задължителни за помпените станции.
При кибер инцидент, който засяга значителен брой население или критични функции на водоснабдяването, операторът трябва да докладва на Министерството на електронното управление в рамките на времевия прозорец, определен в Закона за киберсигурност. Необходимо е задействане на план за возстановяване и механизъм за техническа подкрепка.
Помпените станции и резервоарите трябва да имат комбинирана физическа и киберсигурност — видеонаблюдение, контрол на достъпа и мониторинг на промените в конфигурацията на управляващите системи. Необходимо е идентификуване и локализиране на всички управляващи елементи, които могат да повлияят на качеството и разпределението на водата.
Операторът трябва да изготви план за управление при киберинциденти с тестване най-малко веднъж годишно. Планът трябва да обхваща евакуация на население при необходимост, превключване на резервни системи и непрекъсната комуникация със здравните и спасителните служби в случай на прекъсване на водоснабдяването.
Доставчиците питейна вода и оператори пречистване, които обслужват население над определен брой жители, са съществени субекти по Приложение I на Закона за киберсигурност. Министерството на електронното управление ще издаде методология за определяне на критериите до юни 2026 г. и ще издаде окончателния регистър до края на 2027 г.
За съществени субекти като оператори вода наказанието е до €10 млн или 2% от годишния обръщащ оборот, което е по-високо. Лицата отговорни за управление на кибер риска могат да бъдат глобени от €500 до €5000. Санкциите могат да бъдат наложени от 2026 г. нататък.
При кибер инцидент, който прерива доставката на вода на значителен брой население, операторът трябва да докладва на Министерството на електронното управление в периода, определен от закона. Допълнително трябва да известите здравните, спасителните служби и органите на местното управление, за да се подготвят за евакуация или намиране на резервни източници на вода, ако е необходимо.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →