Глава 1. ОБЩИ ПОЛОЖЕНИЯ
Чл. 1 Предмет
(1) Този закон урежда дейностите по:
1. организацията, управлението и контрола на киберсигурността, координация и сътрудничество в областта на киберотбраната и противодействието на киберпрестъпността;
2. предприемане на необходимите мерки за постигане на високо общо ниво на киберсигурност в Република България.
(2) С този закон се определят и правомощията и функциите на компетентните органи в областта на киберсигурността.
Чл. 2 Киберсигурност. Мрежова и информационна сигурност
(1) Киберсигурност означава дейностите, необходими за защита от киберзаплахи на мрежите и информационните системи, на ползвателите на такива мрежи и системи и на други лица, засегнати от киберзаплахи.
(2) Киберсигурността включва мрежова и информационна сигурност, противодействие на киберпрестъпността и киберотбрана.
(3) Мрежова и информационна сигурност е способността на мрежите и информационните системи да се противопоставят на определено ниво на въздействия, засягащи отрицателно наличието, истинността, целостта или поверителността на съхранявани, пренасяни или обработвани данни или на свързаните с тях услуги, предлагани от тези мрежи и информационни системи или достъпни чрез тях.
Чл. 3 Мерки за високо общо ниво на киберсигурност
(1) Мерките за високо общо ниво на киберсигурност са организационни, технологични и технически и се прилагат в съответствие със спецификата на субектите по чл. 4 и 4а и пропорционално на заплахите с цел минимизиране на риска от тяхното реализиране.
(2) Минималният обхват на мерките за постигане на високо общо ниво на киберсигурност за субектите по чл. 4 и 4а с изключение на посочените в чл. 4, т. 3, буква „а“, се определят с наредба на Министерския съвет по предложение на председателя на Държавна агенция „Електронно управление“. Мерките не може да налагат използването на определен тип технология.
(3) Наредбата по ал. 2 не се прилага за ведомствата и функциите им по чл. 5, т. 2.
(4) Субектите по чл. 4, ал. 1, т. 1 и 2 поддържат система за управление на сигурността на информацията, която включва следните минимални организационни мерки:
1. разпределение на отговорностите за мрежовата и информационната сигурност;
2. прилагане на политика за мрежовата и информационната сигурност;
3. управление на:
Чл. 4 Обхват
С този закон се определят изискванията към:
1. административните органи;
2. публични и частни субекти от видовете, посочени в приложение I или II, които отговарят на критериите за средни предприятия съгласно чл. 3, ал. 1 от Закона за малките и средни предприятия или надхвърлят определената в него горна граница за средни предприятия и които предоставят своите услуги или извършват дейности в рамките на Европейския съюз; при установяване размера на предприятието не се прилага чл. 4, ал. 9 от Закона за малките и средните предприятия;
3. субекти от видовете, посочени в приложение I или II, независимо от размера на предприятието, когато:
4. субекти, установени като критични субекти съгласно Директива (ЕС) 2022/2557 на Европейския парламент и на Съвета от 14 декември 2022 г. за устойчивостта на критичните субекти и за отмяна на Директива 2008/114/ЕО на Съвета (OB L 333/164 от 27 декември 2022 г.), наричана по нататък „Директива (ЕС) 2022/2557“;
5. субекти, предоставящи услуги за регистрация на имена на домейни;
6. образователни институции, когато извършват научноизследователски дейности от критично значение в секторите по приложение I и приложение II;
7. лицата, осъществяващи публични функции, които не са определени като съществени или важни субекти на друго основание, когато предоставят административни услуги по електронен път;
8. организациите, предоставящи обществени услуги, които не са съществени или важни субекти на друго основание, когато предоставят административни услуги по електронен път;
9. органите на съдебната власт.
Чл. 4а Съществени и важни субекти
(1) За целите на закона съществени субекти са:
1. субекти от видовете, посочени в приложение I, които надхвърлят горната граница за средни предприятия, установени в чл. 3, ал. 1 от Закона за малките и средните предприятия;
2. доставчици на квалифицирани удостоверителни услуги и регистри на имена на домейни от първо ниво, както и доставчици на DNS услуги, независимо от техния размер;
3. доставчици на обществени електронни съобщителни мрежи или на обществено достъпни електронни съобщителни услуги, които отговарят на критериите за средни предприятия по смисъла на чл. 3, ал. 1 от Закона за малките и средните предприятия;
4. субектите по чл. 4, т. 1;
5. всички други субекти от видовете, посочени в приложение I или II, които са установени като съществени субекти съгласно чл. 4, т. 3, букви „г“ – „ж“;
6. субектите, посочени в чл. 4, т. 4;
7. определените като оператори на съществени услуги към датата на влизане в сила на настоящия закон.
(2) За целите на закона субектите от видовете, посочени в приложение I или II, които не отговарят на критериите за съществени субекти съгласно ал. 1, се считат за важни субекти. В това число се включват субекти, установени като важни субекти съгласно чл. 4, т. 3, букви „г“ – „ж“.
Чл. 5 Изключения
Този закон не се прилага:
1. за комуникационните и информационните системи за обработка на класифицирана информация по смисъла на Закона за защита на класифицираната информация;
2. за мрежите и информационните системи на Министерството на отбраната и структурите на пряко подчинение на министъра на отбраната и Българската армия, Министерството на вътрешните работи, Държавна агенция „Национална сигурност“, Държавна агенция „Разузнаване“, Държавна агенция „Технически операции“, Комисията за противодействие на корупцията и Националната служба за охрана, които не са свързани с предоставянето на административни услуги по електронен път и обмен на електронни документи между административните органи; изискванията, управлението и контролът на тези мрежи и информационни системи се осъществяват при условия и по ред, определени от съответните ръководители;
3.
4.
5.
Чл. 6 Регистър
(1) Министърът на електронното управление създава, води и поддържа регистър на субектите по чл. 4 и 4а, който съдържа следната информация:
1. наименованието на субекта;
2. адрес и актуални данни за контакт, включително адреси на електронната поща и телефонни номера;
3. IP обхвати;
4. когато е приложимо, съответния сектор, подсектор и вид субект, както е посочено в приложение I или II;
5. когато е приложимо, списък на държавите членки, в които те предоставят услуги, попадащи в обхвата на този закон;
6. когато е приложимо, данни за контакт на представителя, определен съгласно чл. 27а, ал. 2.
(2) Доставчиците на DNS услуги, регистрите на имена на домейни от първо ниво, субектите, предоставящи услуги за регистриране на имена на домейни, доставчиците на компютърни услуги в облак, доставчиците на услуги на центрове за данни, доставчиците на мрежи за предоставяне на съдържание, доставчиците на управлявани услуги, доставчиците на управлявани услуги за сигурност, както и доставчиците на онлайн места за търговия, на онлайн търсачки и на платформи на услуги за социални мрежи предоставят на националните компетентни органи по чл. 16 информация за адреса на основното място на установяване и на останалите законови места на установяване на територията на Европейския съюз или, при липсата на място на установяване в Европейския съюз, на неговия представител, определен съгласно чл. 27а, ал. 2, до два месеца от възникването им.
(3) Субектите, посочени в ал. 1 и 2, уведомяват съответния национален компетентен орган по чл. 16 за всяка настъпила промяна в данните, предоставени съгласно ал. 1 и 2, в срок до две седмици от датата на промяната. Националните компетентни органи препращат получената информация на министъра на електронното управление и Националното единно звено за контакт в срок до една седмица от постъпването й.
(4) Редът за водене, съхраняване и достъп до регистъра се определя с наредбата по чл. 3, ал. 2.
(5) Регистърът по ал. 1 не е публичен.
Чл. 6а Специални закони за сектора
(1) Когато в специален закон съществува изискване съществените или важните субекти да приемат мерки за управление на риска в областта на киберсигурността или да уведомяват за значителни инциденти и когато тези изисквания имат най-малко равностоен ефект на предвидените в закона задължения, съответните разпоредби на закона, включително разпоредбите относно надзора и правоприлагането, не се прилагат за такива субекти. Когато в специален закон не са обхванати всички субекти в конкретен сектор, попадащ в обхвата на настоящия закон, съответните му разпоредби продължават да се прилагат по отношение на субектите, които не са обхванати от тези специални закони.
(2) Изискванията, посочени в ал. 1, се считат за равностойни по ефект на задълженията, предвидени в този закон, когато:
1. мерките за управление на риска в областта на киберсигурността са най-малкото равностойни по сила на мерките, определени в чл. 22, или
2. в специален закон се предвижда незабавен, по целесъобразност автоматичен и пряк достъп до уведомленията за инциденти на екипа за реагиране при инциденти с компютърната сигурност (ЕРИКС), националните компетентни органи или единните звена за контакт съгласно настоящия закон и когато изискванията за уведомяване за значителни инциденти са най-малко равностойни на предвидените в чл. 24.
Чл. 7 Система за киберсигурност
(1) Системата за киберсигурност е част от системата за защита на националната сигурност.
(2) Управлението и организацията на системата за киберсигурност се осъществяват от Министерския съвет. За подпомагане изпълнението на тези дейности към Министерския съвет се създава Съвет по киберсигурността.
(3) Министерският съвет приема с решение Национална стратегия за киберсигурност.
Чл. 8 Стратегии
(1) Националната стратегия за киберсигурност е стратегическа рамка на политиката за киберсигурност, която предвижда стратегическите цели, необходимите ресурси за постигане на тези цели и подходящи мерки на политиката, както и подходящи регулаторни мерки за постигане и поддържане на високо ниво на киберсигурност. Националната стратегия за киберсигурност включва:
1. целите и приоритетите, като се обхващат по-специално секторите, посочени в приложения I и II;
2. рамка за управление за постигане на целите и приоритетите, посочени в т. 1, включително посочените в ал. 2 политики;
3. рамка за управление, в която се изясняват ролите и отговорностите на съответните заинтересовани страни на национално равнище и която е в основата на сътрудничеството и координацията на национално равнище между националните компетентни органи, единните звена за контакт и ЕРИКС съгласно закона, както и координацията и сътрудничеството между тези органи и националните компетентни органи съгласно специфичните европейски правни актове;
4. механизъм за установяване на относимите активи и оценка на риска на ниво държава;
5. мерките, гарантиращи подготвеността, реагирането и възстановяването при инциденти, включително сътрудничеството между публичния и частния сектор;
6. списък с различните органи и заинтересовани страни, които участват в прилагането на Националната стратегия за киберсигурност;
7. рамка на политика за засилена координация между националните компетентни органи съгласно закона и компетентни органи съгласно Директива (ЕС) 2022/2557 – за целите на обмена на информация за рискове, киберзаплахи и инциденти, както и за несвързани с киберпространството рискове, заплахи и инциденти, и упражняването на надзорни задачи, по целесъобразност;
8. план, включващ необходимите мерки за укрепване на общото равнище на осведоменост на гражданите относно киберсигурността.
(2) Като част от Националната стратегия за киберсигурност министърът на електронното управление провежда политиките:
1. за киберсигурността по веригата за доставки на ИКТ продукти и услуги, използвана от субектите за предоставянето на техните услуги;
2. относно включването и посочването на изискванията, свързани с киберсигурността за ИКТ продуктите и ИКТ услугите, при възлагането на обществени поръчки, включително във връзка със сертифициране в областта на киберсигурността, криптиране и използване на продукти за киберсигурност с отворен код;
3. по управление на уязвимостите, включващо насърчаването и улесняването на координираното оповестяване на уязвимости съгласно Европейската база данни за уязвимости на Агенцията на Европейския съюз за киберсигурност (ENISA);
4. свързани с поддържането на общата наличност, цялостност и поверителност на общественото ядро на отворения интернет, включително, когато е целесъобразно, киберсигурността на подводните комуникационни кабели;
5. свързани с насърчаване на разработването и внедряването на съответните авангардни технологии, насочени към прилагане на най-съвременни мерки за управление на риска в областта на киберсигурността;
6. свързани с насърчаване и развитие на образованието и обучението в областта на киберсигурността, уменията, повишаването на осведомеността и инициативите за научноизследователска и развойна дейност в областта на киберсигурността, както и насоки за добри практики и механизми за контрол в областта на киберхигиената, насочени към гражданите, заинтересованите страни и субектите;
7. по подпомагане на академичните и научноизследователските институции за разработване, подобряване и насърчаване на внедряването на инструменти за киберсигурност и сигурна мрежова инфраструктура;
8. по включване на съответни процедури и подходящи инструменти за обмен на информация, подпомагащи доброволния обмен на информация за киберсигурността между субектите;
9. по укрепване на киберустойчивостта и основните параметри за киберхигиена на малките и средните предприятия, по-специално на тези, които са изключени от обхвата на този закон, чрез предоставяне на леснодостъпни насоки и помощ за техните специфични нужди;
10. по насърчаване на активна киберзащита.
(3) Националната стратегия за киберсигурност се актуализира на всеки пет години въз основа на ключови показатели за ефективност.
Чл. 9 Съвет по киберсигурността
(1) Съветът по киберсигурността е консултативен и координиращ орган към Министерския съвет по въпросите на киберсигурността.
(2) Председател на Съвета по киберсигурността е министърът на електронното управление.
(3) Членове на Съвета по киберсигурността са:
1. министърът на вътрешните работи;
2. министърът на отбраната;
3. министърът на външните работи;
4. министърът на финансите;
5. министърът на транспорта и съобщенията;
6. министърът на енергетиката;
7. министърът на здравеопазването;
8. министърът на околната среда и водите;
8а. министърът на електронното управление;
8б. министърът на регионалното развитие и благоустройството;
8в. министърът на земеделието и храните;
9. началникът на отбраната;
10. главният секретар на Министерството на вътрешните работи;
11. председателят на Държавна агенция „Национална сигурност“;
12. председателят на Държавна агенция „Разузнаване“;
13. директорът на Служба „Военно разузнаване“;
14. началникът на Националната служба за охрана;
15.
16. секретарят на Съвета по киберсигурността;
17. секретарят на Съвета по сигурността към Министерския съвет;
18. представител на президента на републиката, изрично определен от него с указ.
(4) Президентът на републиката, председателят на Народното събрание и министър-председателят може да участват лично в заседанията на Съвета по киберсигурността.
(5) В определени случаи и по отделни въпроси в работата на Съвета по киберсигурността по покана на неговия председател може да участват председатели на постоянни комисии на Народното събрание, народни представители и ръководители на ведомства и организации.
Чл. 10 Дейност на Съвета по киберсигурността
Съветът по киберсигурността:
1. анализира тенденциите на киберзаплахите, рисковете, методите за противодействие и за развитието на необходимия капацитет, приоритетите за изграждането и развитието на човешки, технологични, инфраструктурни, финансови и организационни компоненти и при необходимост предлага решения и действия по отношение на тях;
2. предлага на Министерския съвет Национална стратегия за киберсигурност и пътната карта към нея, както и изготвя периодичната им актуализация;
3. предоставя информация на Съвета по сигурността към Министерския съвет относно състоянието на сигурността в киберпространството за включване в проекта на годишен доклад за състоянието на националната сигурност по чл. 9, т. 7 от Закона за управление и функциониране на системата за защита на националната сигурност;
4. осъществява взаимодействие с компетентните органи в областта на киберсигурността, включително с националните компетентни органи по чл. 16, с Националното единно звено за контакт, с регулаторни органи и с други институции;
5. дава предложения към Министерския съвет за хармонизиране и координиране на секторните политики за постигане на високо общо ниво на киберсигурност на икономиката и обществото;
6. предлага на Министерския съвет Национален план за реакция при мащабни киберинциденти и кризи;
7. взаимодейства със Съвета по сигурността към Министерския съвет.
Чл. 11 Национален координатор по киберсигурността
(1) Министър-председателят определя национален координатор по киберсигурността, който е и секретар на Съвета по киберсигурността.
(2) Националният координатор по киберсигурността:
1. ръководи изготвянето и актуализирането на Националната стратегия за киберсигурност и пътната карта към нея;
2. участва при изграждането и развитието на Националната координационна мрежа за киберсигурност и осигуряването на нейната надеждност, сигурност и устойчивост;
3. участва в развитието на Националния киберситуационен център, координира действията и комплексната реакция при заплаха от киберкриза и заплахи от хибриден характер;
4. предлага на Съвета по киберсигурността:
5. при необходимост, в състояние на повишена заплаха от кибер- или от хибриден характер, подпомага сформирането на екипи за анализ, реакция и възстановяване с участието на експерти от различни ведомства и организации;
6. съдейства при планирането, подготовката и провеждането на учения в областта на киберсигурността;
7. осигурява взаимодействие и подпомага дейността на секретаря на Съвета по сигурността към Министерския съвет.
Чл. 12 Министър на електронното управление
Министърът на електронното управление:
1. провежда държавната политика в областта на мрежовата и информационната сигурност;
2.
3. издава методически указания и координира изпълнението на политиките за мрежова и информационна сигурност;
4. удостоверява съответствието на внедряваните от административните органи информационни системи с изискванията за мрежова и информационна сигурност и упражнява контрол върху администрациите за спазване на тези изисквания;
5. упражнява контрол за спазване на изискванията за мрежова и информационна сигурност на административните органи, с изключение на ведомствата по чл. 5, т. 2;
6. осъществява проверки чрез оправомощени от него лица на информационната сигурност по смисъла на този закон и на предприетите от административния орган мерки според правомощията, описани в глава втора „в“ и в глава трета, и дава задължителни предписания за тяхното подобряване; в обхвата на проверките не попадат информационни системи на ведомствата по чл. 5;
7. разработва методика и правила за извършване на проверки за съответствие с мерките за мрежова и информационна сигурност, определени с наредбата по чл. 3, ал. 2 и 3;
8. координира, организира и провежда международни и национални учения и тренировки в областта на киберсигурността.
9. осъществява проверки на предоставените годишни одити от националните компетентни органи с цел анализ и съответствие с изискванията по този закон;
10. определя ограничения за използване на приложения и интернет страници на служебните устройства, използвани от служителите в държавната администрация, от които произтича висок риск за информационните системи и мрежи на държавната администрация;
11. издава задължителни разпореждания до националните компетентни органи относно спазването на изискванията на закона.
Чл. 13 Министър на отбраната. Началник на отбраната
(1) Министърът на отбраната провежда държавната политика за защита и активно противодействие на кибератаки и хибридни въздействия върху системите за управление на отбраната и въоръжените сили. Министърът на отбраната организира подготовката за киберотбрана на системите за управление на страната при положение на война, военно положение и извънредно положение.
(2) Министърът на отбраната:
1. организира изграждането и развиването на способности за киберотбрана за защита на системите за управление на отбраната и въоръжените сили, включително на център за киберотбрана и тяхното ресурсно осигуряване;
2. организира координацията и взаимодействието във връзка с изпълнението на поети ангажименти за колективна отбрана на споделеното киберпространство с Организацията на Северноатлантическия договор (НАТО) и Европейския съюз;
3. съвместно с министъра на вътрешните работи, министъра на електронното управление и председателя на Държавна агенция „Национална сигурност“:
(3) Министърът на отбраната определя с наредба условията и реда за изграждане и поддържане на киберрезерв с цел повишаване на капацитета и способностите за киберотбрана във взаимодействие с научноизследователската и образователната общност и индустрията. Киберрезервът участва в съвместни обучения и тренировки и може да бъде включван при необходимост за решаване на практически задачи, свързани с киберотбраната.
(4) Началникът на отбраната:
1. организира поддържането на способности за киберотбрана за защита на системите за управление на отбраната и въоръжените сили;
2. възлага интегрирането на задачите по киберотбрана като елемент от стратегическото планиране в плановете за изграждане на отбранителни способности и в плановете за операции на въоръжените сили;
3. организира и координира провеждането на международни или национални занятия, тренировки и учения в областта на киберотбраната.
Чл. 14 Министър на вътрешните работи
(1) Министърът на вътрешните работи провежда държавната политика в областта на противодействието на киберпрестъпността.
(2) Органите на Министерството на вътрешните работи:
1. извършват оперативно-издирвателна дейност за противодействие на киберпрестъпността и произтичащите от нея заплахи за националната сигурност и за опазване на обществения ред;
2. поддържат и развиват способности за киберпревенция и защита, реакция, разследване и правоприлагане при компютърни престъпления;
3. усъвършенстват организационната база и способностите на органите за разкриване и разследване на престъпни дейности в киберпространството и осъществяват взаимодействие с всички заинтересовани страни;
4. осъществяват разследване при извършени компютърни престъпления, от които произтичат заплахи за националната сигурност и за опазване на обществения ред;
5. извършват дейности по повишаване на информираността на обществото за съществуващи и нововъзникващи киберзаплахи и свързания с тях риск от престъпни деяния.
(3) В Главна дирекция „Борба с организираната престъпност“ на Министерството на вътрешните работи се изгражда:
1. Център по киберпрестъпност, който осъществява дейности по разкриване, разследване и документиране на компютърни престъпления на национално ниво, и
2. екип за реагиране при инциденти с компютърната сигурност за Министерството на вътрешните работи.
(4) В изпълнение на дейностите по ал. 2 и 3 Главна дирекция „Борба с организираната престъпност“ на Министерството на вътрешните работи:
1. поддържа готовност за координирана, съвместна реакция с Националния екип за реагиране при инциденти с компютърната сигурност по чл. 19;
2. подпомага разследващите органи чрез изготвяне на дигитални експертни справки на веществени доказателства;
3. разполага с технически, финансови и човешки ресурси за гарантиране ефективното осъществяване на дейностите по ал. 2 и за изграждането на центъра по ал. 3, т. 1.
(5) При уведомяване от Главна дирекция „Борба с организираната престъпност“ на Министерството на вътрешните работи предприятията, предоставящи обществени електронни съобщителни мрежи и/или услуги, са длъжни незабавно, когато това е технически възможно, да филтрират или преустановят зловредния интернет трафик – източник на кибератака, към мрежи и информационни системи на субектите по чл. 4а. Министерството на вътрешните работи представя на ресорната комисия в Народното събрание доклад за извършените действия по преустановяване на интернет трафик веднъж на всеки 6 месеца.
Чл. 15 Държавна агенция „Национална сигурност“
(1) Държавна агенция „Национална сигурност“ изпълнява политиката по защита от киберинциденти в комуникационните и информационните системи на стратегическите обекти и дейности, които са от значение за националната сигурност.
(2) В Държавна агенция „Национална сигурност“ се администрира, ползва и развива Център за мониторинг и реакция на инциденти със значително увреждащо въздействие върху комуникационните и информационните системи на стратегическите обекти и дейности, които са от значение за националната сигурност.
(3) Центърът по ал. 2 изпълнява следните дейности:
1. мониторинг и събиране на информация за събития и инциденти, свързани със сигурността на комуникационните и информационните системи на стратегическите обекти и дейности, които са от значение за националната сигурност;
2. подаване на предупреждения за киберзаплахи и информация за киберинциденти към стратегическите обекти и дейности, които са от значение за националната сигурност;
3. оказване на методическо съдействие в процеса на управление на киберинциденти;
4. осигуряване на цялостен анализ на постъпващата информация и оценка на информационната защита на стратегическите обекти и дейности, които са от значение за националната сигурност.
(4) Центърът по ал. 2 поддържа готовност за координирана съвместна реакция в рамките на Националната координационно-организационна мрежа за киберсигурност при настъпването на инциденти, свързани със сигурността на комуникационните и информационните системи на стратегическите обекти и дейности, които са от значение за националната сигурност.
(5) Центърът по ал. 2 изпълнява и задачи, свързани с функциите на Държавна агенция „Национална сигурност“ по чл. 6, ал. 5 от Закона за Държавна агенция „Национална сигурност“.
(6) При настъпване на инцидент с критични системи на стратегическите обекти и дейностите от значение за националната сигурност ръководителите на субектите незабавно уведомяват центъра по ал. 2 по реда на чл. 23.
(7) При уведомяване от Държавна агенция „Национална сигурност“ ръководителите на стратегически обекти и възлагащите и извършващите стратегически дейности са длъжни незабавно, когато това е технически възможно, да филтрират или преустановят зловредния интернет трафик – източник на кибератака.
(8) Ръководителите на стратегически обекти и възлагащите и извършващите стратегически дейности от значение за националната сигурност предприемат действия по осигуряване на автоматизиран обмен на данни между информационните системи за сигурност на ръководените от тях обекти и дейности и центъра по ал. 2.
Чл. 16 Национални компетентни органи
(1) Министерският съвет определя с решение административните органи, които изпълняват функциите на национални компетентни органи по киберсигурност за секторите и услугите, посочени в приложения I и II, когато такива не са създадени със специален закон.
(2) Национален компетентен орган за всички административни органи, както и за лицата и организациите по чл. 4, т. 7 и 8, е Държавна агенция „Електронно управление“.
(3) Националните компетентни органи:
1. координират и контролират изпълнението на задачите, свързани с киберсигурността на административните органи, и на всички други субекти съгласно този закон;
2. приемат, след съгласуване с Държавна агенция „Електронно управление“, насоки относно обстоятелствата, при които субектите по чл. 4 и 4а са длъжни да уведомяват за инциденти;
3. оценяват дали административните органи, съществените и важните субекти по този закон изпълняват задълженията си по глава втора, както и въздействието на това изпълнение върху киберсигурността и предприемат съответните мерки при неизпълнение;
4. изготвят препоръки и насоки по отношение на техническите области, които да се вземат предвид във връзка с използването на европейските или международните стандарти и спецификации от значение за киберсигурността;
5. изготвят препоръки и насоки, свързани с използването на вече съществуващите стандарти, включително националните, с цел еднаквото прилагане на глава втора.
6. изготвят ежегодна оценка на риска и икономическия и социалния ефект за прилежащия им сектор, която докладват на Националното единно звено за контакт;
7. уведомяват Европейската комисия за идентификационните данни на секторния екип за реагиране при инциденти с компютърната сигурност (СЕРИКС) по чл. 18, ал. 1;
8. определят съществените и важните субекти съгласно чл. 4а в съответствие с методика, приета от Министерския съвет, и уведомяват министъра на електронното управление за това; методиката се приема по предложение на министъра на електронното управление.
(4) Националните компетентни органи гарантират, че екипите за реагиране при инциденти с компютърната сигурност по чл. 18 и 19 получават уведомления за инциденти по този закон.
(5) Секторните екипи за реагиране при инциденти с компютърната сигурност към НКО си сътрудничат ефективно, ефикасно и сигурно чрез Националния екип за реагиране при инциденти с компютърната сигурност (НЕРИКС).
(6)
(7)
(8)
1. предоставят информацията, необходима за оценка на мрежовата и информационната им сигурност, включително съществуващи политики за сигурност;
2. отстранят всеки пропуск в изпълнението на изискванията, предвидени в глава втора.
(9)
(10) Националните компетентни органи изискват от екипите за реагиране при инциденти с компютърната сигурност по чл. 18 и 19 информация по чл. 17, ал. 4, т. 1 и ал. 9.
(11) Националните компетентни органи оказват съдействие на Националното единно звено за контакт при изпълнение на функциите му чл. 17, ал. 2, 3, 4 и 9.
(12) Националните компетентни органи си сътрудничат с Комисията за защита на личните данни при работа по инцидентите, които водят до нарушаване на сигурността на лични данни.
(13) Националните компетентни органи:
1. участват в състава на надзорния форум по смисъла на чл. 32, параграф 4, буква „д“ от Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (ОВ, L 333/1 от 27 декември 2022 г.), наричан по-нататък „Регламент (ЕС) 2022/2554“;
2. оказват съдействие на компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554 и предоставят относими технически становища по тяхно искане;
3. сключват споразумения за сътрудничество с компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554, чрез които се създават механизми за координация, включително за координиране на надзорните дейности по отношение на съществените или важните субекти, по смисъла на този закон, които са определени като трети страни, критични доставчици на услуги в областта на ИКТ, съгласно чл. 31 от същия регламент;
4. провеждат в съответствие с националното право проверки на място на трети страни, критични доставчици на услуги в областта на ИКТ, съгласно чл. 31 от Регламент (ЕС) 2022/2554, съвместно с компетентните органи по чл. 46 от същия регламент;
5. обменят информация с компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554.
Чл. 17 Национално единно звено за контакт
(1) Към Държавна агенция „Електронно управление“ се създава Национално единно звено за контакт.
(2) Националното единно звено за контакт координира въпросите, свързани с киберсигурността, и въпросите, свързани с трансграничното сътрудничество със съответните органи в други държави – членки на Европейския съюз.
(3) Националното единно звено за контакт организира и координира дейността по предоставяне на информацията по чл. 6, ал. 3 на всеки две години.
(4) Националното единно звено за контакт уведомява Европейската комисия за:
1. обхвата на задачите на екипите за реагиране при инциденти с компютърната сигурност по чл. 18 и 19, както и за съществените елементи от тяхната процедура за предприемане на действия при инциденти, след тяхното създаване или при изменение на статута или процедурите им;
2. приетата Национална стратегия за киберсигурност в тримесечен срок от приемането й.
(5) Националното единно звено за контакт препраща информацията, посочена в чл. 6, ал. 1, с изключение на информацията по чл. 6, ал. 1, т. 3, на Агенцията на Европейския съюз за киберсигурност (ENISA).
(6) При получаване на информация за трансграничен инцидент от Националното единно звено за контакт (НЕЗК) на друга държава членка НЕЗК уведомява съответните национални компетентни органи (НКО)/СЕРИКС и координира дейностите по разрешаване на инцидента на национално ниво, както и докладва резултатите на уведомяващия НЕЗК.
(7) При трансграничен инцидент Националното единно звено за контакт уведомява националното единно звено за контакт на другата засегната държава – членка на Европейския съюз, когато е постъпило искане по чл. 19, ал. 2, т. 9 от Националния екип за реагиране при инциденти с компютърната сигурност.
(8) В случаите по ал. 5 и 7 Националното единно звено за контакт запазва търговските интереси на съществените и важни субекти, както и поверителността на информацията, съдържаща се в уведомленията им, в съответствие с българското законодателство и с правото на Европейския съюз.
(9) Националното единно звено за контакт представя веднъж годишно обобщен доклад до Групата за сътрудничество относно получените уведомления от съществените и важните субекти за инцидентите, които имат съществено въздействие върху непрекъснатостта на предоставяните от тях услуги, естеството на инцидентите и действията, предприети за разрешаването им.
(10) Националното единно звено за контакт има право да изисква от националните компетентни органи информацията по ал. 3 и ал. 4, т. 1, а от Националния екип за реагиране при инциденти с компютърната сигурност – информацията по ал. 9.
(11) Националното единно звено за контакт изготвя годишен обобщен доклад за оценка на риска, базиран на получените анализи от националните компетентни органи.
(12) Националното единно звено за контакт при целесъобразност обменя информация с компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554.
(13) В случай на необходимост националните компетентни органи и Националното единно звено за контакт осъществяват сътрудничество със съответните правоприлагащи органи и с Комисията за защита на личните данни.
Чл. 17а Национални рамки за управление на кризи в областта на киберсигурността
(1) Kомпетентният орган, отговарящ за управлението на мащабните киберинциденти и кризи, е Съветът по киберсигурността.
(2) Съветът по ал. 1 приема национален план за реакция при мащабни киберинциденти и кризи, в който се определят целите, условията и редът за управлението на мащабни киберинциденти и кризи. По-конкретно в плана се установяват:
1. целите на националните мерки и дейности за подготвеност;
2. задачите и отговорностите на органите за управление на киберкризи;
3. процедурите за управление на киберкризи, включително тяхното интегриране в общата рамка за управление на кризи на национално равнище, и канали за обмен на информация;
4. националните мерки за подготвеност, включително дейности по учения и обучения;
5. съответните заинтересовани страни от публичния и частния сектор и съответната инфраструктура;
6. националните процедури и договорености между съответните национални органи и служби за осигуряване на ефективно участие и подкрепа за координираното управление на мащабни киберинциденти и кризи на равнището на Европейския съюз.
Чл. 18 Секторни екипи за реагиране при инциденти с компютърната сигурност
(1) Административните органи по чл. 16, ал. 1, включително Държавна агенция „Електронно управление“, създават секторни екипи за реагиране при инциденти с компютърната сигурност (СЕРИКС). Екипите се създават към националните компетентни органи в съответствие с методическите указания на Агенцията на Европейския съюз за киберсигурност (ENISA).
(2) Секторните екипи за реагиране при инциденти с компютърната сигурност:
1. си сътрудничат и, когато е подходящо, обменят относима информация в съответствие с чл. 27г със секторни и междусекторни общности на съществените и важните субекти;
2. участват в партньорски проверки, организирани в съответствие с чл. 20а;
3. могат да установяват отношения на сътрудничество с НЕРИКС на трети държави, сътрудничество с цел ефективен, ефикасен и сигурен обмен на информация с тези НЕРИКС на трети държави, като използват съответните протоколи за обмен на информация, включително протокола за обмен на информация с цветен код за поверителност (Traffic Light Protocol); секторните екипи за реагиране при инциденти с компютърната сигурност могат да обменят съответна информация с НЕРИКС на трети държави, включително лични данни, в съответствие с правото на Европейския съюз в областта на защитата на данните;
4. при целесъобразност предоставят на компетентните органи, определени или създадени в съответствие с Регламент (ЕС) 2022/2554, експертна помощ в областта на разрешаване на киберинцидентите.
(3) Секторните екипи осъществяват дейността си в съответствие с процедури, утвърдени от ръководителя на ведомството, към което са създадени, и отговарят на следните изисквания:
1. да разполагат с комуникационни канали с висока надеждност, които да осигуряват възможност да бъдат търсени във всеки момент и да бъдат ясно посочени и добре известни на субектите по чл. 4, ал. 1 и на партньорите;
2. секторните екипи и информационните системи, поддържащи тяхната дейност, да са разположени в защитени зони;
3. да осигуряват непрекъснатост на дейността си чрез:
4. изпълнението на реактивни, проактивни дейности и дейности по управление на качеството на сигурността да е в съответствие с регламентиращите и препоръчителните документи на Европейския съюз, с указанията на Агенцията на Европейския съюз за киберсигурност (ENISA) и с българското законодателство.
(4) Секторните екипи за реагиране при инциденти с компютърната сигурност разполагат с ресурси за ефективно изпълнение на задачите си, които включват най-малко следното:
1. наблюдение на инциденти на национално равнище; наблюдение и анализ на киберзаплахи, уязвимости и инциденти на национално равнище;
2. подаване на ранни предупреждения, сигнали за тревога, съобщения и разпространяване на информация за инциденти и рискове сред съответните субекти;
3. реакция при инциденти и оказване на методологическа помощ при разрешаване на инциденти – при поискване;
4. осигуряване на динамичен анализ на рисковете и инцидентите и информация за текущата ситуация;
5. извършване на проактивно неинвазивно сканиране на публично достъпни мрежови и информационни системи на съществени и важни субекти.
(5) Секторните екипи за реагиране при инциденти с компютърната сигурност осъществяват сътрудничество с частния сектор и с академичните среди.
(6) С цел улесняване на сътрудничеството СЕРИКС насърчават възприемането и използването на общи практики за стандартизация за:
1. процедури за предприемане на действия при инциденти и рискове;
2. схеми за класификация на инциденти, рискове и информация.
(7) Секторните екипи за реагиране при инциденти с компютърната сигурност си сътрудничат в Национална мрежа на екипите за реагиране при инциденти с компютърната сигурност, която се изгражда от секторните екипи и от НЕРИКС по чл. 19.
(8) Секторните екипи за реагиране при инциденти с компютърната сигурност информират незабавно Националния екип за реагиране при инциденти с компютърната сигурност за уведомленията за инциденти със значително увреждащо въздействие, за инциденти със съществено въздействие и за трансгранични инциденти, подадени съгласно този закон.
(9) Секторните екипи за реагиране при инциденти с компютърната сигурност изпращат всеки месец обобщена статистическа информация до НЕРИКС относно всички регистрирани от тях инциденти в мрежовата и информационната сигурност.
(10) Секторните екипи за реагиране при инциденти с компютърната сигурност, обхващащи стратегически обекти и дейности, които са от значение за националната сигурност:
1. изграждат комуникационна свързаност с центъра по чл. 15, ал. 2, която се използва за подпомагане изпълнението на дейностите по чл. 15;
2. уведомяват незабавно центъра по чл. 15, ал. 2 за настъпилите инциденти.
(11) В случаите по ал. 10, т. 2 последващите действия на субектите по чл. 4, ал. 1 се координират с центъра по чл. 15, ал. 2 и със съответния секторен екип за реагиране при инциденти с компютърната сигурност.
Чл. 19 Национален екип за реагиране при инциденти с компютърната сигурност
(1) Национален екип за реагиране при инциденти с компютърната сигурност отговаря на изискванията на чл. 18, ал. 1 – 6.
(2) Националният екип за реагиране при инциденти с компютърната сигурност:
1. действа като звено за контакт по въпроси, свързани с мрежовата и информационната сигурност на национално ниво и по оперативни въпроси на международно ниво;
2. подпомага дейностите по създаването на секторните екипи за реагиране при инциденти с компютърната сигурност;
3. участва в изграждането и дейностите на Националната мрежа на екипите за реагиране при инциденти с компютърната сигурност;
4. обобщава и анализира предоставената информация от секторните екипи за реагиране при инциденти с компютърната сигурност и изготвя доклади в случай на необходимост;
5. предоставя съвети и препоръки на органите на държавната власт, органите на местното самоуправление и юридическите лица, създадени със специален закон, по важни въпроси, свързани с мрежовата и информационната сигурност;
6. оказва експертна подкрепа на административните органи и на други юридически лица при изграждане, внедряване и поддържане в актуално състояние на системи за управление на информационната сигурност съгласно националните и международните стандарти в тази област;
7. участва в разработването и тестването на национални и по линия на Европейския съюз и НАТО стандартни оперативни процедури;
8. при възникване на киберинциденти дава препоръчителни указания на административните органи, на националните компетентни органи и на секторните екипи за реагиране при инциденти с компютърната сигурност;
9. информира незабавно Националното единно звено за контакт за уведомленията за трансгранични инциденти със значително увреждащо въздействие и за трансгранични инциденти със съществено въздействие, подадени съгласно този закон, и в случай на необходимост иска съдействие от Националното единно звено за контакт за тяхното разрешаване;
10. участва в международни мрежи за сътрудничество.
(3) Предприятията, предоставящи обществени електронни съобщителни мрежи и/или услуги, оказват съдействие на Националния екип за реагиране при инциденти с компютърната сигурност за отстраняване на установени от него киберинциденти в техните мрежи и/или услуги.
(4) Националният екип за реагиране при инциденти с компютърната сигурност осъществява функциите на координатор за целите на координираното оповестяване на уязвимости:
1. действа като доверен посредник, улесняващ при необходимост взаимодействието между физическото или юридическото лице, докладващо за уязвимост, и производителя или доставчика на ИКТ продукти или ИКТ услуги, които са потенциално уязвими, при поискване от която и да е от страните;
2. задачите на координатора включват:
3. координираното оповестяване на уязвимости ще се извършва по утвърдена процедура от министъра на електронното управление.
Чл. 20 Сътрудничество и координация
(1) Координацията и ръководството на стратегическо ниво се осъществява от Съвета по киберсигурността във взаимодействие със Съвета по сигурността към Министерския съвет. Националният координатор по киберсигурността осигурява връзката между стратегическото ръководство и системата за координация на оперативно ниво.
(2) Държавна агенция „Електронно управление“ координира дейностите по изграждане на Националната координационно-организационна мрежа за киберсигурност и на Националния киберситуационен център в сътрудничество с Държавна агенция „Национална сигурност“, Министерството на вътрешните работи и Министерството на отбраната.
(3) За координация и обмен на информация при възникване на инцидент или при извършване на компютърно престъпление на междуведомствено ниво се създават звена за контакт с цел осведоменост на компетентните по случая институции и изготвянето на общ отговор. Процедурите и правилата за това сътрудничество се определят със споразумение за взаимодействие.
(4) За координиране на дейностите за реакция при кибератаки и мащабни инциденти председателят на Държавна агенция „Електронно управление“ създава междуведомствена оперативна група с участието на ведомства, организации и институции, включително от частния и академичния сектор, имащи отношение към тези дейности.
(5) Сътрудничеството на международно ниво се осъществява чрез:
1. Групата за сътрудничество;
2. Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност;
3. Европейската мрежа за връзка на организациите при киберкризи;
4. партньорски проверки;
5. по друг начин, предвиден в закон или международен договор, ратифициран със закон.
Чл. 20а Партньорски проверки
(1) Министърът на електронното управление може да изпрати искане до Групата за сътрудничество и Агенцията на Европейския съюз за киберсигурност (ENISA) за извършването на партньорска проверка по Методика на Агенцията на Европейския съюз за киберсигурност (ENISA), която да обхваща един или повече от следните параметри:
1. степента на прилагане на мерките за управлението на риска в областта на киберсигурността и задълженията за докладване, предвидени в глава втора;
2. равнището на способностите, включително наличните финансови, технически и човешки ресурси, както и ефективността от изпълнението на задачите на националните компетентни органи;
3. оперативните способности на ЕРИКС;
4. степента на прилагане на взаимопомощта по чл. 27о, касаеща взаимопомощ и трансгранично сътрудничество;
5. степента на прилагане на договореностите за обмен на информация в областта на киберсигурността, посочени в глава втора „б“;
6. специфични въпроси от трансгранично или междусекторно естество.
(2) Преди започването на партньорската проверка проверяваният субект може да извърши самооценка на проверяваните аспекти и да предостави тази самооценка на експертите, определени да извършат партньорската проверка.
(3) Ръководителите на СЕРИКС и НЕРИКС могат да предложат на министъра на електронното управление да изпрати искане по реда на ал. 1.
Глава 2. Мерки за управление на риска в областта на киберсигурността и задължения за докладване
Чл. 21 Управление
(1) Управителните органи на съществените и важните субекти и административните органи одобряват мерките за управление на риска в областта на киберсигурността, предприети от тези субекти с цел спазване на чл. 22, и следят за прилагането им.
(2) Членовете на управителните органи на съществените и важните субекти са длъжни на всеки две години да преминават през обучение за придобиване на достатъчно познания и умения, което да им позволи да идентифицират рискове и да оценяват практиките за управление на риска в областта на киберсигурността и тяхното въздействие върху услугите, предоставяни от субекта.
(3) Членовете на управителните органи на съществените и важните субекти са длъжни да предлагат и организират обученията по ал. 2 и за своите служители.
Чл. 22 Мерки за управление на риска в областта на киберсигурността
(1) Съществените и важните субекти предприемат подходящи и пропорционални технически, оперативни и организационни мерки за управление на рисковете за сигурността на мрежовите и информационните системи в основната си дейност или при предоставяне на своите услуги. При спазване на принципа за технологична неутралност и като се вземат предвид последните постижения в тази област и, когато е приложимо, съответните европейски и международни стандарти, както и разходите за прилагането им, чрез мерките за управление на риска се гарантира ниво на сигурност на мрежовите и информационните системи, съответстващо на риска. При оценката на пропорционалността на тези мерки надлежно се вземат предвид степента на излагане на рискове на субекта, размерът на субекта и вероятността от възникване на инциденти, както и тяхната значимост, включително тяхното обществено и икономическо въздействие.
(2) Мерките по ал. 1 се основават на подход, обхващащ всички опасности, които имат за цел да защитят мрежовите и информационните системи и физическата среда на тези системи от инциденти, и включват следното:
1. политики за анализ на риска и сигурност на информационните системи;
2. действия при инцидент;
3. непрекъснатост на стопанската дейност, като управление на съхраняването на резервни копия на данните и възстановяване след бедствия, и управление на кризи;
4. сигурност на веригата за доставка, включително свързани със сигурността аспекти относно взаимовръзките между всеки субект и неговите преки снабдители или доставчици на услуги;
5. сигурност при придобиването на мрежови и информационни системи, разработване и поддръжка, включително предприемане на действия при уязвимости и оповестяването им;
6. политики и процедури за оценяване на ефективността на мерките за управление на риска в областта на киберсигурността;
7. основни киберхигиенни практики и обучение в областта на киберсигурността;
8. политики и процедури относно използването на криптография и, когато е целесъобразно, криптиране;
9. сигурност на човешките ресурси, политики за контрол на достъпа и управление на активи;
10. използване на многофакторни решения за удостоверяване на автентичността или непрекъснато удостоверяване на автентичността, защитени гласови, видео- и текстови съобщения и защитени системи за спешна комуникация в рамките на субекта, когато е целесъобразно;
11. управление на измененията на информационните активи;
12. мерки за управление на риска в областта на киберсигурността и задължения за докладване за субекти от вида, посочен в приложение I или II, както и за субекти, установени като критични съгласно Директива (ЕС) 2022/2557.
(3) При разглеждане на въпросите кои мерки по ал. 2, т. 4 са подходящи, от субектите се изисква да вземат предвид уязвимостите, специфични за всеки пряк снабдител или доставчик на услуги, както и цялостното качество на продуктите и практиките в областта на киберсигурността на своите снабдители и доставчици на услуги, включително техните процедури за сигурно разработване. При определяне кои мерки от посочените в ал. 2, т. 4 са подходящи, от субектите се изисква да вземат предвид резултатите от координираните оценки на риска за сигурността на критичните вериги на доставка, извършени в съответствие с чл. 23.
(4) При установен пропуск в спазването на мерките, предвидени в ал. 2, субектите предприемат всички необходими, подходящи и пропорционални коригиращи мерки за отстраняването му.
Чл. 23 Задължения за докладване
(1) Съществените и важните субекти уведомяват СЕРИКС за всеки значителен инцидент по образец съгласно наредбите по чл. 3 при условията и по реда на ал. 5. Уведомяването не води до повишена отговорност за уведомяващия субект.
(2) Засегнатите субекти уведомяват, когато е подходящо и без ненужно забавяне, получателите на техните услуги за значителни инциденти, които има вероятност неблагоприятно да засегнат предоставянето на тези услуги. При изключителни обстоятелства, когато уведомяването им може да изложи на риск разследването на значителния инцидент, на субектите се разрешава, след получаване на съгласие от страна на съответния национален компетентен орган, да забавят уведомяването на получателите, докато националният компетентен орган счете, че е възможно да уведоми за нарушаването на сигурността на лични данни в съответствие с настоящия член.
(3) В случай че СЕРИКС установи информация за наличие на трансграничен или междусекторен значителен инцидент, СЕРИКС изпраща незабавно информацията на националното единно звено за контакт.
(4) Съществените и важните субекти съобщават на получателите на техните услуги, които са потенциално засегнати от значителна киберзаплаха, всички мерки или средства за защита, които тези получатели могат да предприемат. Когато е целесъобразно, субектите уведомяват получателите на техните услуги и за вида на значителна киберзаплаха.
(5) За целите на уведомяването по ал. 1 засегнатите субекти подават до СЕРИКС:
1. до 24 часа след установяването на значителен инцидент – ранно предупреждение, в което, когато е приложимо, се посочва дали се предполага, че значителният инцидент се дължи на незаконосъобразни или злонамерени действия и дали би могъл да има трансгранично въздействие;
2. до 72 часа след установяването на значителния инцидент – уведомление за инцидент, в което, когато е приложимо, се актуализира информацията по т. 1 и се посочва първоначална оценка на значителния инцидент, включително неговата тежест и въздействие, както и, когато има такава, техническа информация за инцидента; за доставчиците на удостоверителни услуги срокът по изречение първо е 24 часа;
3. по искане на СЕРИКС – междинен доклад, съдържащ актуализирана информация за инцидента;
4. окончателен доклад не по-късно от един месец след подаването на уведомлението за инцидента по т. 2, включващ:
5. в случай че до изтичане на срока по т. 4 субектът не се е справил с инцидента, същият представя междинен доклад, съдържащ, доколкото е приложимо, информацията по т. 4 за справянето с инцидента. Субектите представят окончателен доклад в срок до един месец от справянето с инцидента.
(6) След получаването на ранното предупреждение по ал. 5, т. 1 СЕРИКС връща отговор на уведомяващия субект и му предоставя първоначална информация за значителния инцидент и при поискване от субекта предоставя насоки или оперативни съвети за прилагането на възможни мерки за ограничаване или допълнителна техническа подкрепа. Отговорът по изречение първо се изпраща не по-късно от 24 часа, освен ако по обективни причини срокът не може да бъде спазен, в които случаи отговорът се изпраща във възможно най-кратък срок.
(7) Когато има основания да се смята, че значителният инцидент представлява или е свързан с извършване на престъпление, СЕРИКС уведомява Главна дирекция „Борба с организираната престъпност“ на Министерството на вътрешните работи за значителния инцидент и й предоставя цялата налична при него информация.
(8) Когато значителният инцидент засяга критична информационна система на стратегически обект или дейност от значение за националната сигурност или има основание да се смята, че значителният инцидент е свързан с намеса на чужда държава или инфраструктура, разположена извън страната, СЕРИКС незабавно уведомява Държавна агенция „Национална сигурност“ за значителния инцидент и й предоставя цялата налична при него информация.
(9) Когато значителният инцидент засяга две или повече държави членки, Националното единно звено за контакт информира другите засегнати държави членки и Агенцията на Европейския съюз за киберсигурност (ENISA) за значителния инцидент, като запазват сигурността и търговските интереси на субекта, както и поверителността на предоставената информация в съответствие с приложимото законодателство. Уведомлението включва информация, получена по реда на ал. 5.
(10) С цел предотвратяване на значителен инцидент или справяне с текущ значителен инцидент или когато е в обществен интерес по друга причина, НЕРИКС, след като се консултира със засегнатия субект, може да оповести публично информация за значителния инцидент или да изиска от субекта да направи оповестяването.
(11) По искане на НЕРИКС Националното единно звено за контакт предава уведомленията, получени съгласно ал. 1, на единните звена за контакт на други засегнати държави членки.
(12) Предоставянето на други държави на информация за значителни инциденти, засягащи стратегически обект или дейност от значение за националната сигурност и свързани с намеса на чужда държава или инфраструктура, разположена извън страната, се извършва след съгласуване с Държавна агенция „Национална сигурност“.
(13) На всеки три месеца Националното единно звено за контакт представя на Агенцията на Европейския съюз за киберсигурност (ENISA) обобщаващ доклад, включващ анонимизирани и обобщени данни за значителните инциденти, за инцидентите, киберзаплахите и ситуациите, близки до инциденти, за които е изпратено уведомление в съответствие с ал. 1 от настоящия член или доброволно уведомление по реда на чл. 27д.
(14) Националният екип за реагиране при инциденти с компютърната сигурност предоставя на определените за компетентни органи съгласно Директива (ЕС) 2022/2557 информация относно значителните инциденти, инцидентите, киберзаплахите и ситуациите, близки до инциденти, за които е подадено уведомление в съответствие с ал. 1 или доброволно уведомление по реда на чл. 27д от субектите, установени като критични съгласно Директива (ЕС) 2022/2557.
Чл. 24 Сертифициране на киберсигурността
За да се докаже съответствие с конкретни изисквания по чл. 22, Министерският съвет с постановление, прието по предложение на Съвета по киберсигурността, може да създаде изисквания към съществените и важни субекти да използват конкретни, доказано подходящи в оперативно и икономическо отношение ИКТ продукти, ИКТ услуги и ИКТ процедури, които са разработени от тях или са придобити от трети страни, сертифицирани в рамките на европейските схеми за киберсигурност, приети съгласно член 49 от Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ, L 151/15 от 7 юни 2019 г.), наричан по-нататък „Регламент (ЕС) 2019/881“. Националният компетентен орган насърчава съществените и важните субекти да използват квалифицирани удостоверителни услуги.
Чл. 25 Стандартизация
Без да се налага употребата на определен тип технология и/или с цел хармонизираното прилагане на чл. 22, Съветът по киберсигурността насърчава използването на европейски и международни стандарти и технически спецификации от значение за сигурността на мрежовите и информационните системи.
Чл. 26 Координирана на равнището на Европейския съюз оценка на риска за сигурността на критични вериги за доставка
(1) Министърът на електронното управление или оправомощено от него лице може да предлага на групата за сътрудничество конкретни критични ИКТ услуги, ИКТ системи или ИКТ продукти, по отношение на които да бъде извършена Координирана на равнището на Европейския съюз оценка на риска за сигурността на критични вериги за доставка съгласно чл. 22 от Директива (ЕС) 2022/2557 на Европейския парламент и на Съвета от 14 декември 2022 г. за устойчивостта на критичните субекти и за отмяна на Директива 2008/114/ЕО на Съвета (OB, L 333/164 от 27 декември 2022 г.).
(2) Министърът на електронното управление представя на Съвета по киберсигурността резултати от всички координирани оценки по чл. 22 от Директива (ЕС) 2022/2555 в 30-дневен срок от извършването им.
Чл. 27 Ограничаване на използването на рискови технологии
(1) Въз основа на предоставената информация по чл. 26, ал. 2 Съветът по киберсигурността изготвя мотивирано предложение до Министерския съвет за приемане на постановление за ограничаване на използването от субектите по чл. 4 и 4а на конкретни технологии или на критични вериги за доставка на ИКТ услуги и ИКТ продукти, доколкото с това не се засягат императивни разпоредби на правото на Европейския съюз или на действащото българско законодателство и не се влиза в противоречие с координираните оценки на риска в рамките на Европейския съюз.
(2) В случай че субектите по чл. 4 и 4а вече използват технология, която е ограничена с постановлението по ал. 1, те следва да преустановят използването й в тригодишен срок от приемането на постановлението. В случай на висок риск за националната сигурност в постановлението по ал. 1 се определя по-кратък срок.
Глава 2а. ЮРИСДИКЦИЯ И РЕГИСТРАЦИЯ
Чл. 27а Юрисдикция и териториалност
(1) Субектите, попадащи в обхвата на този закон, се считат за попадащи под юрисдикцията на държавата, в която са установени, освен в случай на:
1. доставчици на обществени електронни съобщителни мрежи или доставчици на обществено достъпни електронни съобщителни услуги, за които се счита, че попадат под юрисдикцията на държавата членка, в която предоставят своите услуги;
2. доставчиците на DNS услуги, регистрите на имена на домейни от първо ниво, субектите, предоставящи услуги за регистриране на имена на домейни, доставчиците на компютърни услуги в облак, доставчиците на услуги на центрове за данни, доставчиците на мрежи за предоставяне на съдържание, доставчиците на управлявани услуги, доставчиците на управлявани услуги за сигурност, както и доставчиците на онлайн места за търговия, на онлайн търсачки или на платформи на услуги за социални мрежи, за които се счита, че попадат под юрисдикцията на държавата членка, в която се намира основното им място на установяване в Европейския съюз съгласно ал. 2.
(2) Ако субект по ал. 1, т. 2 не е установен в Европейския съюз, но предлага услуги в него, той предоставя информация за своя представител в Европейския съюз в срока по чл. 6, ал. 2. Представителят трябва да е установен в една от държавите членки, в които се предлагат услугите. При липсата на представител в Европейския съюз, определен съгласно настоящата алинея, субект, който предлага услуги на територията на Република България, се счита под юрисдикцията на Република България.
Чл. 27б Представителство и взаимопомощ
(1) Определянето на представител от страна на субект по чл. 27а, ал. 1, т. 2 не засяга правните действия, които биха могли да се предприемат срещу самия субект.
(2) При получаване на искане за взаимопомощ по отношение на субект, посочен в чл. 27а, ал. 1, т. 2, националните компетентни органи могат да предприемат подходящи надзорни и правоприлагащи мерки по отношение на съответния субект, който предоставя услуги или който притежава мрежова и информационна система.
Чл. 27в База данни с регистрационни данни на имена на домейни
(1) Регистрите на имена на домейни от първо ниво и субектите, предоставящи услуги за регистрация на такива имена на домейни, събират и поддържат точни и пълни данни за регистрацията на имената на домейни в поддържани от тях регистри при спазване на изискванията в областта на защитата на личните данни.
(2) В регистрите по ал. 1 се съхранява следната информация, необходима за установяване и осъществяване на връзка с притежателите на имена на домейни и точките за контакт, администриращи имената на домейните в домейни от първо ниво:
1. името на домейна;
2. датата на регистрация;
3. името, адреса на електронната поща и телефонния номер за контакт на регистранта;
4. адреса на електронната поща и телефонния номер за контакт на звеното за контакт, администриращо името на домейна, в случай че те са различни от тези на регистранта.
(3) След всяка регистрация на име на домейн субектите по ал. 1 публикуват незабавно данните за регистрацията при спазване на изискванията в областта на защитата на личните данни.
(4) Субектите по ал. 1 са длъжни да оказват съдействие на националните компетентни органи, СЕРИКС, НЕРИКС и органите на досъдебното производство, като предоставят в срок до 72 часа достъп до конкретни данни за регистрация по ал. 2 при наличие на обосновано и законосъобразно искане и в съответствие с приложимото право в областта на защитата на личните данни.
(5) Субектите по ал. 1 създават и поддържат политики и процедури, включително процедури за проверка и разкриване на информация, които осигуряват спазването на изискванията на ал. 1, 2 и 4. Политиките и процедурите са публични.
(6) Спазването на задълженията, предвидени в ал. 1 – 5, не следва да води до дублиране на събирането на данни за регистрация на имена на домейни. За тази цел изискването е регистрите на имена на домейни от първо ниво и субектите, предоставящи услуги за регистрация на имена на домейни, да си сътрудничат.
Глава 2б. ОБМЕН НА ИНФОРМАЦИЯ
Чл. 27г Споразумения за обмен на информация в областта на киберсигурността
(1) Субектите, попадащи в обхвата на този закон, както и други субекти, които не попадат в обхвата, могат да обменят на доброволна основа относима информация за киберсигурността, включително такава относно киберзаплахи, ситуации, близки до инциденти, уязвимости, техники и процедури, признаци за нарушена сигурност, злонамерени тактики, специфична за източника на заплахата информация, предупреждения във връзка с киберсигурността и препоръки за конфигуриране на инструменти за киберсигурност за откриване на кибератаки, когато този обмен на информация:
1. има за цел предотвратяване, откриване, реагиране или възстановяване от инциденти или смекчаване на тяхното въздействие;
2. подобрява нивото на киберсигурност, по-специално посредством повишаване на осведомеността във връзка с киберзаплахи, ограничаване или възпрепятстване на способността за разпространение на такива заплахи, поддържане на набор от отбранителни способности, отстраняване и оповестяване на уязвимости, техники за откриване, ограничаване и предотвратяване на заплахи, стратегии за ограничаване или етапи за реакция или възстановяване, или насърчаване на съвместни научни изследвания относно киберзаплахите между публични и частни субекти.
(2) Обменът на информация се осъществява в рамките на общности на съществените и важните субекти, и, когато е относимо, на техните снабдители или доставчици на услуги. Този обмен се осъществява чрез споразумения за обмен на информация в областта на киберсигурността с оглед на потенциално чувствителния характер на споделяната информация.
(3) Националните компетентни органи улесняват създаването на споразумения за обмен на информация в областта на киберсигурността, посочени в ал. 2. Тези споразумения може да уточняват оперативните елементи, включително използването на специално предназначени ИКТ платформи и инструменти за автоматизиране, съдържанието и условията по споразуменията за обмен на информация. Когато определят подробностите за участието на административните органи в такива споразумения, националните компетентни органи могат да налагат условия по отношение на информацията, предоставяна от компетентните органи или ЕРИКС. Националните компетентни органи оказват помощ при прилагането на такива споразумения в съответствие с политиките, посочени в чл. 8, ал. 2, т. 8.
(4) Съществените и важните субекти уведомяват националните компетентни органи за своето участие в споразуменията за обмен на информация в областта на киберсигурността по ал. 2 при присъединяването в такива споразумения или при прекратяването им.
Чл. 27д Доброволно уведомяване за относима информация
(1) Извън задължението за уведомяване, предвидено в чл. 23, се създава възможността за подаване на уведомления до СЕРИКС/НЕРИКС или, когато е приложимо, до националните компетентни органи на доброволна основа:
1. от съществени и важни субекти по отношение на инциденти, киберзаплахи и ситуации, близки до инциденти;
2. от субекти, различни от посочените в т. 1, независимо дали попадат в обхвата на настоящия закон, по отношение на значителни инциденти, киберзаплахи и ситуации, близки до инциденти.
(2) Уведомленията по ал. 1 се обработват в съответствие с процедурата, предвидена в чл. 23. Националните компетентни органи обработват задължителните уведомления с предимство пред доброволните уведомления.
(3) При необходимост ЕРИКС или националните компетентни органи предоставят на единното звено за контакт информацията относно уведомленията, получени съгласно настоящия член, като същевременно гарантират поверителността и подходящата защита на информацията, предоставена от уведомяващия субект. Без да се засягат предотвратяването, разследването, разкриването и наказателното преследване на престъпления, доброволното докладване не води до налагането на никакви допълнителни задължения за уведомяващия субект.
Глава 2в. КОНТРОЛ
Чл. 27е Органи
(1) Контролът за спазване на изискванията по този закон се осъществява от:
1. националните компетентни органи по чл. 16;
2. Министерството на отбраната;
3. Министерството на вътрешните работи;
4. Държавна агенция „Национална сигурност“.
(2) За осъществяване на контрол по този закон органите по ал. 1 оправомощават със заповед длъжностни лица от съответната администрация.
Чл. 27ж Правомощия при осъществяване на контрола
(1) При осъществяване на своите правомощия по отношение на съществените субекти органите по чл. 27е имат право да:
1. извършват проверки – планови и извънпланови, на място или дистанционни, извършвани от компетентни оправомощени длъжностни лица;
2. извършват редовни и целеви одити на сигурността, извършвани от независим орган или компетентен орган;
3. извършват извънпланови одити, когато са обосновани поради значителен инцидент или нарушение на този закон от страна на съществения субект;
4. извършват проверки за сигурност, основани на обективни, недискриминационни, справедливи и прозрачни критерии за оценка на риска, при необходимост, със съдействието на съответния субект;
5. изискват информация, необходима за оценка на мерките за управление на риска в областта на киберсигурността, приети от съответния субект, включително документирани политики в областта на киберсигурност, както и изпълнение на задълженията за изпращане на информация на националните компетентни органи съгласно чл. 27в (Регистъра на ENISA);
6. им бъде предоставен достъп до данни, документи и всякаква информация, необходими за осъществяването на техните надзорни задачи;
7. изискват и да им бъдат предоставени доказателства за изпълнение на политиките в областта на киберсигурността, като например резултатите от одитите на сигурността, извършени от квалифициран одитор, и съответните подкрепящи доказателства.
(2) При осъществяване на своите правомощия, по отношение на важните субекти, органите по чл. 27е имат право да:
1. извършват проверки на място и последващ дистанционен надзор, извършвани от компетентни оправомощени длъжностни лица;
2. извършват целеви одити на сигурността, извършвани от независим орган или компетентен орган;
3. извършват проверки за сигурност, основани на обективни, недискриминационни, справедливи и прозрачни критерии за оценка на риска, при необходимост, със съдействието на съответния субект;
4. изискват информация, необходима за последваща оценка на мерките за управление на риска в областта на киберсигурността, приети от съответния субект, включително документирани политики за киберсигурност, както и съответствие със задълженията за изпращане на информация до националните компетентни органи съгласно чл. 27в;
5. изискват достъп до данни, документи и информация, необходими за изпълнението на надзорните им задачи;
6. изискват доказателства за изпълнението на политиките в областта на киберсигурността, като например резултатите от одитите на сигурността, извършени от квалифициран одитор, и съответните подкрепящи доказателства.
(3) При упражняване на своите правомощия по ал. 1, т. 5, 6 и 7, съответно ал. 2, т. 4, 5 и 6, националните компетентни органи заявяват целта на своето искане и поясняват исканата информация.
Чл. 27з Целеви одити на сигурността
(1) Целевите одити на сигурността, посочени в чл. 27ж, се основават на оценки на риска, извършени от компетентния орган или одитирания субект, или на друга налична информация, свързана с риска.
(2) Резултатите от всеки целеви одит на сигурността се предоставят на националните компетентни органи по чл. 16, ал. 1.
(3) Разходите за такъв целеви одит на сигурността, извършен от независим орган, се заплащат от одитирания субект, освен в надлежно обосновани случаи, когато националният компетентен орган реши друго.
Чл. 27и Предупреждения, задължителни предписания и разпореждания
(1) При осъществяване на своите правомощия органите по чл. 27е издават:
1. предупреждения;
2. задължителни предписания или разпореждания, с които се изисква от засегнатите субекти да отстранят установените пропуски или нарушения на този закон, а за съществените субекти – и предписания относно мерките, необходими за предотвратяване на възникването на инцидент или за справяне с него, за изпълнение на задължение за докладване, както и да определят срокове за изпълнение на такива мерки;
3. разпореждания за преустановяване на поведение, което нарушава закона, и за въздържане от повтаряне на такова поведение;
4. разпореждания за гарантиране, че мерките за управление на риска в областта на киберсигурността са в съответствие с чл. 22, или че са изпълнени задълженията за докладване по чл. 23 по конкретен начин, за което да е определен срок;
5. разпореждания към засегнатите субекти да уведомяват физическите или юридическите лица, на които предоставят услуги или по отношение на които извършват дейности и които са потенциално засегнати от значителна киберзаплаха, за естеството на заплахата, както и за възможните защитни или коригиращи мерки, които могат да предприемат в отговор на тази заплаха;
6. разпореждания към засегнатите субекти да изпълняват препоръките, предвидени в резултат на одит на сигурността, като определят за това разумен срок;
7. разпореждания към засегнатите субекти да обявят публично извършеното от тях нарушение, като определят подходящ начин за това.
(2) По отношение на съществените субекти органите по чл. 27е могат да определят длъжностно лице по надзор за спазването на чл. 22 и 23 от засегнатите субекти, както и на неговите конкретни задачи и срок за изпълнение.
Чл. 27к Принудителни мерки
(1) За непредприемане на действията, определени по реда на чл. 27и, ал. 1, т. 1 – 4 и т. 6, акт за временно спиране на действието на лиценз, регистрация, сертификат или разрешение относно всички или част от съответните предоставени услуги или дейностите, извършвани от съществения субект, се издава от:
1. националния компетентен орган, в случаите, в които той е издал лиценза, сертификата или разрешението или е извършил регистрацията, или
2. съд или съответния компетентен административен орган, по искане на националния компетентен орган.
(2) За непредприемане на действията, определени по реда на чл. 23, чл. 27и, ал. 1, т. 1 – 4 и т. 6, националният компетентен орган по чл. 27е може да изиска от съд или от друг държавен орган налагането на временна забрана спрямо всяко физическо лице, изпълняващо управленски функции, или законен представител на съществен субект да упражнява управленски функции в него.
(3) Компетентният административен орган за временно спиране на лиценз, регистрация, сертификат или разрешение по ал. 1 се произнася с индивидуален административен акт, който може да бъде обжалван по реда на Административнопроцесуалния кодекс.
(4) Алинеи 1 и 2 не се прилагат по отношение на съществени субекти, които са административни органи.
(5) Всяко физическо лице, отговорно за съществен или важен субект или действащо като негов законен представител въз основа на правомощие да го представлява, да взема решения от негово име или да упражнява контрол върху него, има необходимите правомощия, за да осигури спазването на закона. За тези лица се прилагат всички мерки, предвидени в закона и могат да бъдат подведени под отговорност за неизпълнението на своите задължения.
Чл. 27л Задължение за информиране
Органите по чл. 16 информират съответните компетентни органи съгласно Директива (ЕС) 2022/2557, когато упражняват своите правомощия, имащи за цел да гарантират спазването на настоящия закон от съществен субект, установен като критичен субект съгласно Директива (ЕС) 2022/2557. Когато е целесъобразно, компетентните органи съгласно Директива (ЕС) 2022/2557 могат да поискат от националните компетентни органи по чл. 16 да упражняват своите правомощия във връзка със съществен субект, който е установен като критичен съгласно Директива (ЕС) 2022/2557.
Чл. 27м Сътрудничество и взаимодействие
Компетентните органи съгласно този закон си сътрудничат със съответните компетентни органи на засегнатата държава членка съгласно Регламент (ЕС) 2022/2554. Компетентните органи съгласно закона информират надзорния форум, установен съгласно член 32, параграф 1 от Регламент (ЕС) 2022/2554, когато упражняват своите надзорни и правоприлагащи правомощия, целящи гарантиране на спазването на закона от страна на съществен или важен субект, който е определен като трета страна критичен доставчик на услуги в областта на ИКТ, в съответствие с член 31 от Регламент (ЕС) 2022/2554.
Чл. 27н Нарушения в сигурността на личните данни
(1) Органите по чл. 16 уведомяват незабавно Комисията за защита на личните данни, когато при осъществяване на своите правомощия установят извършено нарушение от съществен или важен субект, което би могло да доведе до нарушаване на сигурността на личните данни съгласно Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) (OB, L 119/1 от 4 май 2016 г.), наричан по-нататък „Регламент (ЕС) 2016/679“ и Закона за защита на личните данни.
(2) Когато надзорните органи, посочени в член 55 или член 56 от Регламент (ЕС) 2016/679, наложат имуществена санкция съгласно чл. 58, параграф 2, буква „и“ от същия регламент, компетентните органи по този закон не налагат имуществена санкция съгласно чл. 27л по отношение на ал. 1, произтичащо от същото деяние, което е било предмет на имуществена санкция съгласно член 58, параграф 2, буква „и“ от Регламент (ЕС) 2016/679. В тези случаи компетентните органи по този закон могат да налагат само мерките, предвидени в чл. 27л.
(3) Когато надзорният орган, компетентен съгласно Регламент (ЕС) 2016/679, е установен в държава членка, различна от тази на компетентния орган по този закон, компетентният орган уведомява Комисията за защита на личните данни относно възможното нарушаване на сигурността на данните, посочено в ал. 1.
Чл. 27о Взаимопомощ
(1) Когато субект предоставя услуги на територията на Република България и в друга държава членка и неговите мрежови и информационни системи са разположени на територията на Република България и в други държави членки, компетентните органи по този закон си сътрудничат и се подпомагат взаимно с компетентните органи на засегнатите държави членки, ако е необходимо. Това сътрудничество включва най-малко следното:
1. националните компетентни органи посредством единното звено за контакт уведомяват и се консултират с компетентните органи в другите засегнати държави членки относно предприетите надзорни и правоприлагащи мерки;
2. национален компетентен орган може да поиска от друг компетентен орган в друга държава членка да предприеме надзорни или правоприлагащи мерки;
3. когато национален компетентен орган получи обосновано искане от друг компетентен орган, включително от друга държава членка, той му оказва взаимопомощ, пропорционална на собствените му ресурси, така че надзорните и правоприлагащите мерки да могат да бъдат приложени по ефективен, ефикасен и последователен начин.
(2) Взаимопомощта, посочена в ал. 1, т. 3, може да обхваща искания за информация и надзорни мерки, включително искания за провеждане на проверки на място или дистанционен надзор, или целеви одити на сигурността. Национален компетентен орган, към когото е отправено искане за помощ, не отхвърля това искане, освен ако не бъде установено, че не е компетентен да предостави исканата помощ, поисканата помощ не е пропорционална на надзорните задачи на националния компетентен орган или искането се отнася до информация или включва дейности, които, ако бъдат оповестени или извършени, биха противоречили на националната сигурност, обществената сигурност или отбраната. Преди да отхвърли такова искане, националният компетентен орган се консултира с другите засегнати компетентни органи както и, по искане на една от засегнатите държави членки – с Европейската комисия и Агенцията на Европейския съюз за киберсигурност (ENISA).
(3) Когато е подходящо и при общо съгласие, компетентните органи могат да извършват общи надзорни действия с компетентни органи от други държави членки.
Глава 3. АДМИНИСТРАТИВНОНАКАЗАТЕЛНИ РАЗПОРЕДБИ
Чл. 28 Отговорност за неизпълнение на принудителни административни мерки
(1) Съществен или важен субект, който не изпълни принудителна административна мярка по смисъла на чл. 27и, ал. 1, т. 2 – 7, се наказва с глоба или имуществена санкция в размер от 2500 до 12 000 евро.
(2) При повторно нарушение по ал. 1 наказанието е глоба или имуществена санкция в размер от 5000 до 25 000 евро.
Чл. 29 Глоби и имуществени санкции
(1) Глобите и имуществените санкции се налагат независимо от която и да е от мерките, посочени в чл. 27и, ал. 1, т. 2 – 7 и чл. 27к.
(2) На съществен субект, който не изпълнява задълженията си по чл. 22 и 23, се налага имуществена санкция в размер до 10 000 000 евро или до две на сто от общия световен годишен оборот за предходната финансова година на предприятието, към което принадлежи същественият субект, която от двете суми е по-висока, но не по-малко от 25 000 евро.
(3) На важен субект, който не изпълни задълженията по чл. 22 и 23, се налага имуществена санкция в размер до 7 000 000 евро или до 1,4 на сто от общия световен годишен оборот за предходната финансова година на предприятието, към което принадлежи важният субект, която от двете суми е по-висока, но не по-малко от 12 500 евро.
(4) При нарушение на чл. 21 на ръководителите на административните органи, управителите или членовете на управителните органи на съществените и важните субекти се налага глоба в размер от 500 до 5000 евро.
(5) Алинея 2 не се прилага по отношение на съществените субекти, които са административни органи.
Чл. 29б Смекчаващи вината обстоятелства
При прилагане на принудителна мярка по чл. 27и и/или налагане на наказание глоба или имуществена санкция по чл. 28 или 29 органите по чл. 27е вземат предвид следните обстоятелства:
1. степента на обществена опасност на извършеното нарушение;
2. повторност на нарушението;
3. дали нарушението е извършено умишлено или по непредпазливост;
4. неуведомяване или липса на реакция от страна на нарушителя при възникване на значителни инциденти;
5. причинените имуществени или неимуществени вреди от извършеното нарушение и неговото въздействие върху други услуги и брой на засегнатите потребители;
6. възпрепятстване от страна на нарушителя на одити или дейности по мониторинг след установяване на нарушението;
7. предоставяне от страна на нарушителя на невярна или непълна информация във връзка с мерките за управление на риска в областта на киберсигурността или задълженията за докладване;
8. всички предприети от нарушителя мерки за предотвратяване или ограничаване на имуществените или неимуществените вреди.
Чл. 30 Отговорност за други нарушения
(1) Длъжностно лице, което извърши или допусне извършването на друго нарушение по глава втора, се наказва с глоба от 500 до 10 000 евро, освен ако деянието не съставлява престъпление.
(2) При повторно нарушение по ал. 1 наказанието е глоба от 750 до 15 000 евро
(3) На лице, което не изпълни задължение по чл. 14, ал. 5, чл. 15, ал. 5, се налага глоба от 500 до 7500 евро или имуществена санкция 750 до 15 000 евро.
Чл. 31 Установяване на нарушенията, издаване, обжалване и изпълнение на наказателните постановления
(1) Актовете за установяване на нарушения по този закон, извършени от административни органи,, се съставят от длъжностни лица, определени от председателя на Държавна агенция „Електронно управление“.
(2) Актовете за установяване на нарушения по този закон, извършени от съществени и важни субекти, се съставят от длъжностни лица, определени от ръководителите на административните органи по чл. 16, ал. 1.
(3) Актовете за установяване на нарушения по чл. 30, ал. 3 във връзка с чл. 14, ал. 5 се съставят от длъжностни лица, определени от министъра на вътрешните работи.
(4) Актовете за установяване на нарушения по чл. 30, ал. 3 във връзка с чл. 15, ал. 7 се съставят от длъжностни лица, определени от председателя на Държавна агенция „Национална сигурност“.
(5) Наказателните постановления се издават от:
1. председателя на Държавна агенция „Електронно управление“ или от изрично оправомощени от него длъжностни лица – в случаите по ал. 1;
2. ръководителите на административните органи по чл. 16, ал. 1 или от изрично оправомощени от тях длъжностни лица – в случаите по ал. 2;
3. министъра на вътрешните работи или от изрично оправомощени от него длъжностни лица – в случаите по ал. 3;
4. председателя на Държавна агенция „Национална сигурност“ или от изрично оправомощени от него длъжностни лица – в случаите по ал. 4.
(6) Установяването на нарушенията, издаването, обжалването и изпълнението на наказателните постановления се извършват по реда на закона за административните нарушения и наказания.
ДОПЪЛНИТЕЛНИ РАЗПОРЕДБИ
§ 1
Този закон въвежда изисквания на Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2) (OB, L 333/80 от 27 декември 2022 г.).
§ 2
Този закон предвижда мерки по прилагане на „Приложение към заключенията на Съвета относно сигурността на веригата за доставки на ИКТ, одобрени от Съвета на заседанието му от 17 октомври 2022 г.“
2. Създава се § 2а: „§ 2а. Този закон предвижда мерки по прилагане на Насоки на Комисията за прилагане на член 3, параграф 4 от Директива (ЕС) 2022/2555 (Директива МИС 2) (2023/C 324/02).“
3. В § 3:
§ 3
По смисъла на този закон:
1. „Административен орган“ е понятието по смисъла на § 1, т. 1 от допълнителните разпоредби на закона за електронното управление.
2. „Група за сътрудничество“ е групата по смисъла на чл. 11 от Директива (EС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (OB, L 194/1 от 19 юли 2016 г.).
3. „Действия при инцидент“ са всички процедури, подпомагащи установяването, анализа и ограничаването на инцидент, както и реагирането на такъв инцидент.
4. „Длъжностно лице“ е понятието по смисъла на чл. 93, т. 1 от Наказателния кодекс.
5. „Доставчик на DNS услуги“ е субект, предоставящ DNS услуги по интернет. DNS (Domain Name System) е Система за имена на домейни, която представлява йерархично разпределена мрежова система за именуване на домейни, разпределяща заявки за имена на домейни.
6. „Доставчик на цифрови услуги“ е юридическо лице, предоставящо цифрова услуга.
7. „Зловреден интернет трафик“ са аномалии на интернет трафика, предизвикани от хардуерни или софтуерни повреди на интернет пакети със злоумишлено модифицирани опции.
8. „Информационна защита“ е комплекс от организационни, юридически, технически и технологични мерки за мониторинг, анализ, активна превенция, намаляване влиянието на уязвимости, споделяне на информация за тях, включително отстраняване на последствията от инциденти.
9. „Инцидент със „значително увреждащо въздействие“ се определя, като се вземат предвид следните показатели: а) брой ползватели, разчитащи на услугите, предоставяни от субекта; б) зависимост на други сектори – от посочените в приложение № 1, от услугата, предоставяна от субекта; в) въздействието, което инцидентите биха могли да имат от гледна точка на мащаб и продължителност върху стопанските и обществените дейности или върху обществената безопасност; г) пазарният дял на субекта; д) географският обхват на областта, която би била засегната от даден инцидент; е) значението на субекта за поддържането на достатъчно ниво на услугата, като се взема предвид наличието на други средства за предоставянето на тази услуга. Когато е целесъобразно, се вземат предвид и характерните за сектора показатели, за да се определи дали даден инцидент би имал значително увреждащо въздействие. 10. „Кибератака“ е опит за разрушаване, разкриване, променяне, забрана, кражба или получаване на неупълномощен достъп до/или неупълномощено използване на информационен актив. 11. „Киберзаплаха“ е възможността за злонамерен опит да се повреди или прекъсне компютърната мрежа, системата, услугите и данните. 12. „Киберинцидент“ е събитие или поредица от нежелани или неочаквани събития, свързани с киберсигурността, които с голяма вероятност могат да предизвикат компрометиране на дейностите и заплашват сигурността на информацията. 13. „Киберинцидент със значителен приоритет“ е киберинцидент, който оказва сериозно въздействие върху дейността на правителството, върху предоставянето на съществени услуги на голяма част от българското население или върху икономиката на Република България. 14. „Киберинцидент с висок приоритет“ е киберинцидент, който има сериозно въздействие върху голяма организация или върху по-широко/местно управление или който представлява значителен риск за предоставянето на съществените услуги на голяма част от българското население или върху икономиката на Република България. 15. „Киберинцидент със среден приоритет“ е киберинцидент, който има сериозно въздействие върху средна организация или който представлява значителен риск за голяма организация или за по-широко/местно управление. 16. „Киберотбрана“ е комплекс от мерки и способности за защита и активно противодействие на кибератаки и хибридни въздействия върху комуникационните и информационните системи и системите за управление на отбраната и въоръжените сили, както и върху системите за управление на страната при извънредно положение, военно положение или положение на война и върху стратегическите обекти, които са от значение за националната сигурност. 17. „Киберпространство“ е глобална мрежа от системи за компютърна обработка, електронни съобщителни мрежи, компютърни програми и данни. 18. „Киберрезерв“ е допълнителен ресурс от експерти в областта на киберсигурността, защитата на информацията и информационните технологии с компетентности, свързани с осигуряване на защита и устойчивост на комуникационните и информационните системи. 19. „Компютърна услуга „в облак“ е цифрова услуга, която дава възможност за достъп до променлив по мащаб и еластичен набор от компютърни ресурси, които могат да бъдат ползвани съвместно. 20. „Лица, осъществяващи публични функции“ е понятието по смисъла на § 1, т. 11 от допълнителните разпоредби на Закона за електронното управление. 21. „Мащабен инцидент“ е налице, когато са регистрирани инциденти със среден приоритет в мрежите и информационните системи на повече от 4 от субектите по чл. 4, ал. 1, с висок приоритет в мрежите и информационните системи на повече от два от субектите по чл. 4, ал. 1 и със значителен приоритет на повече от един от субектите по чл. 4, ал. 1. Класификацията на инциденти в зависимост от типа на атаката се определя по методика на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA). 22. „Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност“ е мрежата по смисъла на чл. 12 от Директива (EС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (OB, L 194/1 от 19 юли 2016 г.). 23. „Мрежа и информационна система“ е: а) електронна съобщителна мрежа по смисъла на § 1, т. 15 от допълнителните разпоредби на Закона за електронните съобщения; б) всяко устройство или всяка група взаимосвързани или имащи връзка помежду си устройства, едно или няколко от които по програма обработва автоматично цифрови данни, или в) цифрови данни, съхранявани, обработвани, извличани или пренасяни от елементи, обхванати от букви „а“ и „б“, с цел обработване, използване, защита и поддръжка. 24. „Онлайн място за търговия“ е цифрова услуга, която дава на потребители или търговци по смисъла на § 13, т. 1 и 2 от допълнителните разпоредби на Закона за защита на потребителите възможността да сключват договори за онлайн продажби или услуги с търговци или на уебсайта на онлайн мястото за търговия, или на уебсайт на търговеца, използващ електронни услуги, предоставяни от онлайн мястото за търговия. 25. „Онлайн търсачка“ е цифрова услуга, която дава възможност на ползвателите на интернет да извършват търсене по правило на всички уебсайтове или уебсайтове на даден език въз основа на запитване по всякакви теми под формата на ключова дума, израз или друг вид въведени данни, в отговор на което тя подава интернет връзки, съдържащи информация, свързана с исканото съдържание. 26. „Организация, предоставяща обществени услуги“ е понятието по смисъла на § 1, т. 14 от допълнителните разпоредби на Закона за електронното управление. 27. „Повторно“ е нарушението, извършено в срок една година от влизането в сила на наказателното постановление, с което на нарушителя е наложено наказание за същото по вид нарушение. 28. „Представител“ е физическо или юридическо лице, установено в държава – членка на Европейския съюз, което е изрично определено да действа от името на доставчик на цифрови услуги, който не е установен в държава – членка на Европейския съюз, и към което национален компетентен орган или екип за реагиране при инциденти с компютърната сигурност може да се обърне вместо към доставчика на цифрови услуги във връзка със задълженията на доставчика на цифрови услуги по този закон. 29. „Регистър на имена на домейни от първо ниво“ е субект, който извършва и управлява регистрацията на имената на интернет домейни в специален домейн от първо ниво (top-level domain – TLD). 30. „Риск“ е потенциалната възможност дадена заплаха да се осъществи, като се експлоатира уязвимостта на информационните активи, за да се причини вреда. 31. „Съществени услуги“ са услуги, които имат съществено значение за поддържането на особено важни обществени и/или стопански дейности в един от следните сектори: енергетика, транспорт, банково дело, инфраструктура на финансовия пазар, здравеопазване, доставка и снабдяване с питейна вода или цифрова инфраструктура. 32. „Спецификация“ е техническа спецификация по смисъла на чл. 2, т. 4 от Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета от 25 октомври 2012 г. относно европейската стандартизация, за изменение на директиви 89/686/ЕИО и 93/15/ЕИО на Съвета и на директиви 94/9/ЕО, 94/25/ЕО, 95/16/ЕО, 97/23/ЕО, 98/34/ЕО, 2004/22/ЕО, 2007/23/ЕО, 2009/23/ЕО и 2009/105/ЕО на Европейския парламент и на Съвета и за отмяна на Решение 87/95/ЕИО на Съвета и на Решение № 1673/2006/ЕО на Европейския парламент и на Съвета (ОВ, L 316/12 от 14 ноември 2012 г.). 33. „Точка за обмен в интернет (ТОИ)“ е мрежово средство, което дава възможност за свързване на повече от две независими автономни системи преди всичко с цел улесняване на обмена на интернет трафик. Чрез ТОИ се осъществява свързване само на автономни системи. Свързването чрез ТОИ не изисква интернет трафикът, преминаващ между които и да е две участващи автономни системи, да преминава през трета автономна система, нито изменя или засяга този трафик по друг начин. 34. „Уязвимост“ е неустойчивост на информационната система, на вътрешния контрол и на процедурите за сигурност и тяхното реализиране, които може да бъдат използвани за деструктивно въздействие върху системата. 35. „Цифрова услуга“ е услуга по смисъла на чл. 1, параграф 1, буква „б“ от Директива (ЕС) № 2015/1535 на Европейския парламент и на Съвета от 9 септември 2015 г. установяваща процедура за предоставянето на информация в сферата на техническите регламенти и правила относно услугите на информационното общество (ОВ, L 241/1 от 17 септември 2015 г.), от категориите, посочени в приложение № 2. 36. „Цифрова инфраструктура“ е инфраструктура, която включва ТОИ, доставчици на DNS услуги и регистри на имената на домейни от първо ниво.
ПРЕХОДНИ И ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ
§ 4
Министерският съвет:
1. в срок до два месеца от влизането в сила на закона определя с решение административните органи по чл. 16, ал. 1 и приема методиката по чл. 4, ал. 3;
2. в срок до 6 месеца от влизането в сила на закона приема наредбата по чл. 3, ал. 2.
§ 5
(1) Административните органи по чл. 16, ал. 1:
1. в срок до два месеца от приемането на решението по § 4, т. 1 създават национални компетентни органи и секторните екипи към тях по чл. 18, ал. 1, както и привеждат устройствените правилници за дейността на администрациите си в съответствие със закона;
2. в срок до 5 месеца от приемането на решението по § 4, т. 1 определят операторите на съществени услуги и уведомяват председателя на Държавна агенция „Електронно управление“ за това.
(2) В срок до 4 месеца от влизането в сила на закона Държавна агенция „Електронно управление“ създава секторен екип по чл. 18, ал. 1 и привежда в съответствие със закона правилника по чл. 7а, ал. 3 от Закона за електронното управление.
§ 6
В Закона за електронните съобщения (обн., ДВ, бр. 41 от 2007 г.; изм., бр. 109 от 2007 г., бр. 36, 43 и 69 от 2008 г., бр. 17, 35, 37 и 42 от 2009 г.; Решение № 3 на Конституционния съд от 2009 г. – бр. 45 от 2009 г.; изм., бр. 82, 89 и 93 от 2009 г., бр. 12, 17, 27 и 97 от 2010 г., бр. 105 от 2011 г., бр. 38, 44 и 82 от 2012 г., бр. 15, 27, 28, 52, 66 и 70 от 2013 г., бр. 11, 53, 61 и 98 от 2014 г., бр. 14 от 2015 г.; Решение № 2 на Конституционния съд от 2015 г. – бр. 23 от 2015 г.; изм., бр. 24, 29, 61 и 79 от 2015 г., бр. 50, 95, 97 и 103 от 2016 г., бр. 58, 85 и 101 от 2017 г. и бр. 7, 21, 28 и 77 от 2018 г.) в чл. 243б, ал. 4 след думата „съобщенията“ се добавя „и Националния екип за реагиране при инциденти с компютърната сигурност по чл. 19, ал. 1 от Закона за киберсигурност“.
§ 7
В Закона за електронната търговия (обн., ДВ, бр. 51 от 2006 г.; изм., бр. 105 от 2006 г., бр. 41 от 2007 г., бр. 82 от 2009 г., бр. 77 и 105 от 2011 г. и бр. 57 от 2015 г.) в чл. 16, ал. 3 накрая се поставя запетая и се добавя „като с оглед на бързината и неотложността на кибератака, киберинцидент или киберкриза комуникацията да става по електронен път, достатъчно надеждно защитен“.
§ 8
В Закона за електронното управление (обн., ДВ, бр. 46 от 2007 г.; изм., бр. 82 от 2009 г., бр. 20 от 2013 г., бр. 40 от 2014 г., бр. 13, 38, 50, 62 и 98 от 2016 г. и бр. 88 от 2018 г.) се правят следните изменения и допълнения:
1. В чл. 7в:
2. В чл. 7к, ал. 2 т. 3 се отменя.
3. В чл. 43, ал. 2 думите „и мрежова съвместимост и информационна сигурност“ се заменят със „съвместимост“.
4. В глава четвърта раздел III с чл. 54, 55 и 55а се отменя.
5. В чл. 56, ал. 1 думите „на този закон“ се заличават, а накрая се добавя „по този закон и по Закона за киберсигурност“.
6. В чл. 57, ал. 1 думите „и мрежова и информационна сигурност“ се заличават.
7. В чл. 60:
8. В § 1 от допълнителните разпоредби т. 10 се изменя така: „10. „Мрежова и информационна сигурност“ е понятието по смисъла на чл. 2, ал. 3 от Закона за киберсигурност.“
§ 9
В Закона за управление и функциониране на системата за защита на националната сигурност (ДВ, бр. 61 от 2015 г.) в чл. 9, т. 1, буква „ж“ думите „информационната сигурност“ се заменят с „мрежовата и информационната сигурност“.
§ 10
В Закона за изменение и допълнение на Изборния кодекс ( обн., ДВ, бр. 39 от 2016 г.; изм., бр. 85 от 2017 г.) в § 145, ал. 14, т. 27 от преходните и заключителните разпоредби думите „чл. 43, ал. 2 от Закона за електронното управление“ се заменят с „чл. 3, ал. 2 от Закона за киберсигурност“.
§ 11
В Закона за мерките срещу изпирането на пари (ДВ, бр. 27 от 2018 г.) в § 9 от преходните и заключителните разпоредби навсякъде думите „1 октомври 2018 г.“ се заменят с „31 януари 2019 г.“.
§ 12
Министерският съвет в срок до 31 декември 2018 г. приема правилника за прилагане на Закона за мерките срещу изпирането на пари.
§ 13
Изпълнението на този закон се възлага на Министерския съвет.
§ 14
Член 15, ал. 3, 4 и 5 и чл. 18, ал. 9, т. 2 и ал. 10 влизат в сила от 1 януари 2022 г., а § 11 влиза в сила от 1 октомври 2018 г.
| Сектор | Подсектор | Категория субект | Съответствие |
|---|---|---|---|
| 1. Енергетика | а) електро-енергия | – Eлектроенергийни предприятия по смисъла на чл. 2, т. 35 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) са предприятия, които изпълняват функцията „доставка“ по смисъла на чл. 2, т. 19 от посочената директива | – „Енергийно предприятие“ по смисъла на § 1, т. 24 от допълнителните разпоредби на Закона за енергетиката – „Доставка“ по смисъла на § 1, т. 16 от допълнителните разпоредби на Закона за енергетиката |
| – Оператори на разпределителна система по смисъла на чл. 2, т. 6 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) | – „Оператор на разпределителна мрежа“ по смисъла на § 1, т. 34б от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за втечнен природен газ“ по смисъла на § 1, т. 34в от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за съхранение“ по смисъла на § 1, т. 34г от допълнителните разпоредби на Закона за енергетиката | ||
| – Оператори на преносна система по смисъла на чл. 2, т. 4 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) | – „Оператор на преносна мрежа“ по смисъла на § 1, т. 34а от допълнителните разпоредби на Закона за енергетиката | ||
| б) нефт | – Оператори на нефтопроводи | ||
| – Оператори на съоръжения за добив, рафиниране и преработка, съхранение и пренос на нефт | |||
| в) природен газ | – Предприятия за доставка по смисъла на чл. 2, т. 8 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | – „Краен снабдител“ по смисъла на § 1, т. 28а от допълнителните разпоредби на Закона за енергетиката | |
| – Оператори на газоразпределителна система по смисъла на чл. 2, т. 6 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | – „Оператор на разпределителна мрежа“ по смисъла на § 1, т. 34б от допълнителните разпоредби на Закона за енергетиката | ||
| – Оператори на газопреносна система по смисъла на чл. 2, т. 4 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | –„Оператор на преносна мрежа“ по смисъла на § 1, т. 34а от допълнителните разпоредби на Закона за енергетиката | ||
| – Оператори на система за съхранение по смисъла на чл. 2, т. 10 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | – „Оператор на съоръжение за съхранение“ по смисъла на § 1, т. 34г от допълнителните разпоредби на Закона за енергетиката | ||
| – Оператори на система за втечнен природен газ по смисъла на чл. 2, т. 12 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | – „Оператор на съоръжение за втечнен природен газ“ по смисъла на § 1, т. 34в от допълнителните разпоредби на Закона за енергетиката | ||
| – Предприятия за природен газ по смисъла на чл. 2, т. 1 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) | – „Производител“ по смисъла на § 1, т. 46 от допълнителните разпоредби на Закона за енергетиката | ||
| – Оператори на съоръжения за рафиниране и преработка на природен газ | |||
| 2. Транспорт | а) въздушен транспорт | – Въздушни превозвачи по смисъла на чл. 3, т. 4 от Регламент (ЕО) № 300/2008 на Европейския парламент и на Съвета от 11 март 2008 г. относно общите правила в областта на сигурността на гражданското въздухоплаване и за отмяна на Регламент (ЕО) № 2320/2002 (ОВ, L 97/72 от 9 април 2008 г.) | |
| – Управляващи летищата органи по смисъла на чл. 2, т. 2 от Директива 2009/ 12/ЕО на Европейския парламент и на Съвета от 11 март 2009 г. относно летищните такси (ОВ, L 70/11 от 14 март 2009 г.) – Летища по смисъла на чл. 2, т. 1 от Директива 2009/12/ЕО на Европейския парламент и на Съвета от 11 март 2009 г. относно летищните такси (ОВ, L 70/11 от 14 март 2009 г.), включително летища, изброени в раздел 2 от приложение II към Регламент (ЕС) № 1315/2013 на Европейския парламент и на Съвета от 11 декември 2013 г. относно насоките на Съюза за развитието на трансевропейската транспортна мрежа и за отмяна на Решение № 661/2010/ЕС (ОВ, L 348/1 от 20 декември 2013 г.), както и субекти, които експлоатират помощни инсталации, намиращи се в рамките на летището | – „Летищна администрация“ по смисъла на § 3, т. 15 от допълнителните разпоредби на Закона за гражданското въздухоплаване –„Летищен оператор“ по смисъла на § 3, т. 16 от допълнителните разпо- редби на Закона за гражданското въздухоплаване – „Летище“ по смисъла на § 3, т. 13 от допълнителните разпоредби на Закона за гражданското въздухоплаване | ||
| – Оператори по контрола на управлението на движението, осъществяващи обслужване по контрол на въздушното движение по смисъла на чл. 2, т. 1 от Регламент (ЕО) № 549/ 2004 на Европейския парламент и на Съвета от 10 март 2004 г. за определяне на рамката за създаването на Единно европейско небе (рамков регламент) (ОВ, L 96/1 от 31 март 2004 г.) | – „Управление на въздушното движение“ по смисъла на § 3, т. 44 от допълнителните разпоредби на Закона за гражданското въздухоплаване | ||
| б) железопътен транспорт | – Управители на инфраструктура по смисъла на чл. 3, т. 2 от Директива 2012/34/ЕС на Европейския парламент и на Съвета от 21 ноември 2012 г. за създаване на единно европейско железопътно пространство (ОВ, L 343/32 от 14 декември 2012 г.) | – „Управител на железопътна инфраструктура“ по смисъла на § 1, т. 2 от допълнителните разпоредби на Закона за железопътния транспорт | |
| – Железопътни предприятия по смисъла на чл. 3, т. 1 от Директива 2012/34/ЕС на Европейския парламент и на Съвета от 21 ноември 2012 г. за създаване на единно европейско железопътно пространство (ОВ, L 343/32 от 14 декември 2012 г.), включително оператори на обслужващи съоръжения по смисъла на чл. 3, т. 12 от посочената директива | –„Железопътно предприятие“ по смисъла на чл. 48 от Закона за железопътния транспорт – „Оператор на обслужващо съоръжение“ по смисъла на § 1, т. 51 от допълнителните разпоредби на Закона за железопътния транспорт | ||
| в) воден транспорт | –Предприятия за вътрешноводен, морски и крайбрежен транспорт на пътници и товари по смисъла на приложение I към Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (ОВ, L 129/6 от 29 април 2004 г.), с изключение на отделните кораби, експлоатирани от тези предприятия | – „Компания“ по смисъла на § 1, т. 12 от допълнителните разпоредби на Наредбата за условията и реда за постигане сигурността на корабите, пристанищата и пристанищните райони (ДВ, бр. 99 от 2014 г.) | |
| – Управителните органи на пристанища по смисъла на чл. 3, т. 1 от Директива 2005/65/EО на Европейския парламент и на Съвета от 26 октомври 2005 г. за повишаване на сигурността на пристанищата (ОВ, L 310/28 от 25 ноември 2005 г.), включително техните пристанищни съоръжения по смисъла на чл. 2, т. 11 от Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (ОВ, L 129/6 от 29 април 2004 г.), както и субекти, експлоатиращи инсталации и оборудване, разположено в рамките на пристанището | – „Пристанище“ по смисъла на чл. 92, ал. 1 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България – Чл. 117, ал. 1 и чл. 117а, ал. 1, 2, 3 и 4 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България | ||
| – Оператори на службата по морския трафик по смисъла на чл. 3, буква „о“ от Директива 2002/ 59/ЕО на Европейския парламент и на Съвета от 27 юни 2002 г. за създаване на система на Общността за контрол на движението на корабите и за информация и отменяща Директива 93/75/ЕИО на Съвета (ОВ, L 208/10 от 5 август 2002 г.) | – Чл. 244а, ал. 1 и 2 от Кодекса на търговското корабоплаване –Чл. 115м, ал. 1, т. 12, 13, 14 и 15 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България | ||
| г) автомобилен транспорт | – Пътни органи по смисъла на чл. 2, т. 12 от Делегиран регламент (ЕС) 2015/962 на Комисията от 18 декември 2014 г. за допълване на Директива 2010/40/ЕС на Европейския парламент и на Съвета по отношение на предоставянето в целия ЕС на информационни услуги в реално време за движението по пътищата (ОВ, L 157/21 от 23 юни 2015 г.), които отговарят за контрола на управлението на движението | ||
| – Оператори на интелигентни транспортни системи по смисъла на чл. 4, т. 1 от Директива 2010/40/ЕС на Европейския парламент и на Съвета от 7 юли 2010 г. относно рамката за внедряване на интелигентните транспортни системи в областта на автомобилния транспорт и за интерфейси с останалите видове транспорт (ОВ, L 207/1 от 6 август 2010 г.) | – „Интелигентни транспортни системи“ по смисъла на § 1, т. 40 от допълнителните разпоредби на Закона за автомобилните превози | ||
| 3. Банково дело | – Кредитни институции по смисъла на чл. 4, параграф 1, т. 1 от Регламент (ЕС) № 575/2013 на Европейския парламент и на Съвета от 26 юни 2013 г. относно пруденциалните изисквания за кредитните институции и инвестиционните посредници и за изменение на Регламент (ЕС) № 648/2012 (OB, L 176/1 от 27 юни 2013 г.) | ||
| 4. Инфра-структури на финансовия пазар | – Оператори на местата за търговия по смисъла на чл. 4, параграф 1, т. 24 от Директива 2014/65/ЕС на Европейския парламент и на Съвета от 15 май 2014 г. относно пазарите на финансови инструменти и за изменение на Директива 2002/92/ЕО и на Директива 2011/61/ЕС (ОВ, L 173/349 от 12 юни 2014 г.) | Закона за пазарите на финансови инструменти | |
| – Централни контрагенти по смисъла на чл. 2, т. 1 от Регламент (ЕС) № 648/2012 на Европейския парламент и на Съвета от 4 юли 2012 г. относно извънборсовите деривати, централните контрагенти и регистрите на транзакции (ОВ, L 201/1 от 27 юли 2012 г.) | |||
| 5. Здраве-опазване | Здравни заведения, включително болници и частни клиники | – Доставчици на здравно обслужване по смисъла на чл. 3, буква „ж“ от Директива 2011/24/ЕС на Европейския парламент и на Съвета от 9 март 2011 г. за упражняване на правата на пациентите при трансгранично здравно обслужване (ОВ, L 88/45 от 4 април 2011 г.) | –Чл. 21, ал. 1, 2 и 3 от Закона за здравето – Чл. 2, ал. 1, чл. 5, ал. 1, чл. 8, ал. 1, чл. 9, ал. 1, 2 и 3, чл. 10 от Закона за лечебните заведения |
| 6. Доставка и снабдяване с питейна вода | – Доставчици и снабдители с води, предназначени за консумация от човека по смисъла на чл. 2, § 1, буква „а“ от Директива 98/83/ЕО на Съвета от 3 ноември 1998 г. относно качеството на водите, предназначени за консумация от човека (ОВ, L 330/32 от 5 декември 1998 г.), с изключение на снабдителите, за които снабдяването с води, предназначени за консумация от човека, е само част от общата им дейност за снабдяване с блага и стоки, които не се считат за съществени услуги | Допълнителните разпоредби на Наредба № 9 от 2001 г. за качеството на водата, предназначена за питейно-битови цели (ДВ, бр. 30 от 2001 г.) | |
| 7. Цифрова инфраструктура | – Точка за обмен в интернет (ТОИ) | ||
| – Доставчици на DNS услуги | |||
| –Регистри на имената на домейни от първо ниво |