Въпроси и отговори

Въпросите, които бъдещите клиенти задават

Общи разяснения, не правен съвет. Дали дадено правило се отнася за вашата организация, зависи от вашите факти, които потвърждаваме в безплатен разговор за обхват. Цените са „от“ цени, както са публикувани на този сайт, и се потвърждават с писмена оферта.

Информацията е актуална към септември 2026 г. Регулаторните раздели се преглеждат на всяко тримесечие; следващият преглед е през декември 2026 г.

За Dyasol

Кой е Dyasol?

„Диасол“ ЕООД е консултантско дружество за сигурност, регулаторно съответствие и цифрово доверие, регистрирано в София, което работи с клиенти от ЕС и извън него. Изпълняваме работа по подготовка на фиксирана цена за DORA, NIS2, Регламента за ИИ, ISO/IEC 27001 и SOC 2 и заемаме отговорни длъжности, които регулациите изискват. Принципът ни е доказателства, не обещания: всеки ангажимент завършва с документи, които вашият борд, одитор или регулатор реално може да използва.

Какво не е Dyasol?

Не сме адвокатска кантора, не сме регистриран одитор, не сме сертифициращ орган, не сме консултант от „голямата четворка“, не сме агенция за IT поддръжка или маркетинг и не сме евтина фирма за тестове за проникване. Когато един ангажимент изисква адвокат, сертификационен одит или атестация от лицензиран одитор, работим с акредитирани партньори и предварително казваме кой какво прави.

Независими ли сте?

Да. Не сме обвързани с доставчици и прилагаме принцип на разделение: където изграждаме или управляваме нещо, не го одитираме. Ако искате от нас и да внедрим, и да оценим, го казваме и предлагаме партньор за оценката.

Кой извършва работата и кой носи отговорност?

Конкретни професионалисти. Всеки резултат носи името на човека, който отговаря за него; не предаваме преписката ви на анонимен екип. Хората ни и за какво отговаря всеки от тях са посочени на страницата „Екип“.

Работите ли на български и на английски?

Да. Този сайт и резултатите от работата ни са достъпни на всеки от двата езика: български за местните органи и ръководство, английски за международни групи и бордове.

Можете ли да работите с организации извън България?

Да. Пакетната ни работа по подразбиране е дистанционна и обслужваме клиенти от ЕС и извън него. Когато национално транспониране или регулатор се различава от българския, казваме какво сме проверили и какво трябва да потвърди местен консултант.

Регулациите и стандартите

Кои регулации покривате?

Обвързващо право на ЕС: DORA (Регламент (ЕС) 2022/2554); NIS2 (Директива (ЕС) 2022/2555 и националните ѝ транспонирания, включително българския Закон за киберсигурност); Регламентът за ИИ (Регламент (ЕС) 2024/1689); ОРЗД (Регламент (ЕС) 2016/679), по-специално изискването за длъжностно лице по защита на данните; Регламентът за киберустойчивост (Регламент (ЕС) 2024/2847) — за докладване на инциденти и уязвимости; и Директивата за подаване на сигнали (Директива (ЕС) 2019/1937). Доброволни рамки: ISO/IEC 27001, ISO/IEC 42001, ISO 22301 и SOC 2.

Какво е DORA и за кого се прилага?

DORA е регламентът на ЕС за цифрова операционна устойчивост на финансовия сектор. Прилага се от 17 януари 2025 г. за банки, платежни институции и дружества за електронни пари, инвестиционни посредници, застрахователи, управляващи дружества, доставчици на услуги за криптоактиви и други финансови предприятия и достига до техните ИКТ доставчици чрез задължителни договорни клаузи. В България надзорните органи са БНБ и КФН; в Кипър — CySEC. DORA изисква рамка за управление на ИКТ риска, одобрена от управителния орган, класифициране и докладване на инциденти, тестване на устойчивостта, регистър на всички договорености с трети страни доставчици на ИКТ услуги и конкретни договорни клаузи с ИКТ доставчиците.

Какво е NIS2 и как се прилага в България?

NIS2 е директивата на ЕС за киберсигурност за съществените и важните субекти. България я транспонира с изменения в Закона за киберсигурност (ДВ, бр. 17 от 13 февруари 2026 г.). Задълженията се прилагат от 17 февруари 2026 г.; преходният период с наполовина намалени санкции изтече на 1 юни 2026 г. и вече действа пълният режим. В обхват сте, ако осъществявате дейност в един от осемнадесетте изброени сектори и сте поне средно предприятие — 50 или повече служители, или годишен оборот и балансово число, и двете над 10 млн. евро, изчислени заедно със свързаните предприятия и предприятията партньори. Административните органи и органите на съдебната власт са обхванати, а доставчиците на DNS услуги, регистрите на домейни от първо ниво, доставчиците на удостоверителни услуги, на обществени електронни съобщителни мрежи, на облачни услуги и на центрове за данни са обхванати независимо от размера. Формалното определяне е административно: компетентните органи определят субектите по методика на Министерския съвет и ги уведомяват за вписване в националния регистър, който води Министерството на електронното управление — но задълженията не чакат това писмо. Управителните органи трябва да одобряват мерките, да следят прилагането им и да преминават обучение поне веднъж на две години. Значителните инциденти се докладват на секторния екип за реагиране (СЕРИКС): ранно предупреждение до 24 часа, уведомление до 72 часа, окончателен доклад до един месец. Санкциите достигат 10 млн. евро или 2% от световния оборот за съществените субекти (законов минимум 25 000 евро) и 7 млн. евро или 1,4% за важните (минимум 12 500 евро); членовете на управителните органи носят лични глоби от 500 до 5 000 евро, а при съществените субекти съдът може да наложи временна забрана за упражняване на управленски функции. Методиката за определяне и актуализираната наредба за минималните мерки се очакваха до октомври 2026 г.; следим и двете.

Трябва ли да се регистрираме пред орган по Закона за киберсигурност?

Не се регистрирате сами. Компетентните органи определят съществените и важните субекти по методика, приета от Министерския съвет, и ги уведомяват за вписване в националния регистър, който води Министерството на електронното управление; регистърът не е публичен. След вписването промените в данните ви се съобщават в срок до две седмици, а някои цифрови доставчици — DNS, облачни услуги, центрове за данни, управлявани услуги и онлайн места за търговия — имат собствени задължения за уведомяване. Две неща имат значение на практика: задълженията и санкциите се прилагат от 17 февруари 2026 г., независимо дали писмото е пристигнало, а методиката и актуализираната наредба за минималните мерки се очакваха до октомври 2026 г. при написването на тази страница. Подготвяме данните за регистъра предварително и ви казваме какво ще бъде поискано.

Какво изисква Регламентът за ИИ днес?

Към септември 2026 г.: забранените практики и задължението за грамотност в областта на ИИ (чл. 4) се прилагат от 2 февруари 2025 г.; задълженията за доставчиците на модели на ИИ с общо предназначение — от 2 август 2025 г.; задълженията за прозрачност (чл. 50 — да се съобщава на хората, че взаимодействат с ИИ или че съдържанието е генерирано от ИИ) — от 2 август 2026 г., с гратисен период до 2 декември 2026 г. за маркиране на съдържание от системи, които вече са на пазара. Тежките задължения за високорискови системи, включително задълженията на внедрителите по чл. 26, са отложени с Цифровия омнибус за ИИ: до 2 декември 2027 г. за системите по приложение III и до 2 август 2028 г. за ИИ, вграден в регулирани продукти. Отлагането печели време; то не премахва задълженията, а вече действащите правила продължават да се прилагат.

Какво общо има ОРЗД с вашите услуги?

Две неща. Първо, чл. 37 прави длъжностното лице по защита на данните задължително за публичните органи и структури и за организации, чиято основна дейност включва мащабно, редовно и систематично наблюдение на лица или мащабно обработване на специални категории данни. Ние предоставяме длъжността ДЛЗД като услуга. Второ, нарушенията на сигурността на личните данни трябва да се уведомяват на надзорния орган до 72 часа, когато това се изисква — задължение, което вграждаме в същия процес за инциденти като докладването по NIS2 и DORA, така че един инцидент да не води до три некоординирани уведомления. Не предоставяме общи правни съвети по ОРЗД.

Какво е Регламентът за киберустойчивост и засяга ли ме?

Регламентът за киберустойчивост (CRA) урежда продуктите с цифрови елементи, пуснати на пазара на ЕС: хардуер и софтуер — от рутери до устройства, свързани със SaaS, и самостоятелни приложения. Производителите трябва да докладват активно експлоатирани уязвимости и тежки инциденти от 11 септември 2026 г.: ранно предупреждение до 24 часа, уведомление до 72 часа и окончателен доклад до 14 дни след наличие на корекция (уязвимости) или до един месец (инциденти). Пълните задължения за сигурност на продуктите се прилагат от 11 декември 2027 г. Ако само използвате софтуер, не сте производител по CRA; ако го създавате и продавате — сте. Подкрепата ни е насочена към задължението за докладване чрез длъжността координатор по докладване на инциденти; не предлагаме оценяване на съответствието по CRA.

Какво е задължението за подаване на сигнали?

Юридическите лица с 50 или повече служители и субектите в публичния сектор трябва да поддържат поверителен вътрешен канал за подаване на сигнали и да предприемат действия по сигналите в определени срокове. България транспонира директивата през 2023 г. Ние предоставяме длъжността отговорно лице по сигналите; правният дизайн на канала се потвърждава с вашия правен консултант.

ISO 27001, ISO 42001, ISO 22301 и SOC 2 законови изисквания ли са?

Не. Те са доброволни рамки, които клиенти, тръжни правила или регулатори все по-често изискват като доказателство. ISO/IEC 27001 (информационна сигурност), ISO/IEC 42001 (управление на ИИ) и ISO 22301 (непрекъсваемост на дейността) се сертифицират от независими сертифициращи органи; SOC 2 е атестационен доклад, който може да издаде само лицензирана одиторска фирма. Ние ви подготвяме за сертификация или атестация и действаме като ваше отговорно лице; самият сертификат или доклад идва от независимия орган, никога от нас.

Ако вече имаме ISO 27001, съответстваме ли на NIS2 или DORA?

Не автоматично. ISO 27001 е силно доказателство за много технически и организационни мерки, но NIS2 и DORA добавят задължения, които стандартът не проверява: одобрение и обучение на управителния орган, законови срокове за докладване на инциденти, изисквания към веригата на доставки и договорите, регистрация пред органи, а при DORA — регистър на третите страни и програма за тестване на устойчивостта. Съпоставяме съществуващата ви сертификация с правните изисквания и ви показваме пропуските, вместо да започваме отначало.

Кой трябва да е в съответствие и защо

Кой трябва да е в съответствие с NIS2 — пълният списък?

Две неща ви поставят в обхват: секторът и размерът ви, с важни изключения. NIS2 обхваща осемнадесет сектора. Единадесет са с висока критичност (Приложение 1 към Закона за киберсигурност): енергетика; транспорт; банково дело; инфраструктури на финансовите пазари; здравеопазване; питейна вода; отпадъчни води; цифрова инфраструктура; управление на ИКТ услуги (между предприятия); публична администрация; и космическо пространство. Седем са други критични сектори (Приложение 2): пощенски и куриерски услуги; управление на отпадъци; производство и разпространение на химикали; производство, преработка и разпространение на храни; производство (медицински изделия, компютри и електроника, електрическо оборудване, машини и превозни средства); цифрови доставчици (онлайн места за търговия, търсачки и социални мрежи); и научноизследователски организации. В тези сектори сте в обхват, ако сте поне средно предприятие — 50 или повече служители, или годишен оборот и балансово число, и двете над 10 млн. евро, изчислени заедно със свързаните предприятия и предприятията партньори. Големите субекти в сектор с висока критичност са „съществени субекти“, най-строгото ниво; останалите са „важни субекти“. Някои субекти са в обхват независимо от размера: доставчиците на DNS услуги, регистрите на домейни от първо ниво, доставчиците на удостоверителни услуги, на обществени електронни съобщителни мрежи, на облачни услуги и на центрове за данни, както и единствените доставчици на услуга от съществено значение за обществото. Административните органи и органите на съдебната власт също са обхванати — вижте следващия отговор.

Трябва ли общините и другите държавни органи да са в съответствие?

Да. Административните органи са съществени субекти по категория, а не по размер, така че всичките 265 български общини са в обхват, заедно с централната държавна администрация; органите на съдебната власт също са обхванати. Няма изключение за малка община. Кметът, като ръководител на администрацията, лично одобрява мерките за сигурност и следи прилагането им, а ръководител, който не направи това, може да бъде глобен с 500 до 5 000 евро. Една разлика при държавните органи: глобата върху оборота — до 10 млн. евро или 2% от оборота — не се прилага за съществените субекти, които са административни органи и нямат оборот; спрямо тях контролът приема формата на задължителни предписания, предупреждения, публично оповестяване на установено нарушение и личната глоба на ръководителя. Това се потвърждава от двете сдружения на българските общини. Точният обхват на задълженията в публичния сектор ще бъде доуточнен от методиката за определяне и от актуализираната наредба за минималните мерки, очаквани до октомври 2026 г.; следим и двете.

Как попадате в обхват и как постигате съответствие?

На две стъпки, като редът има значение. Първо, задълженията се прилагат по силата на закона: от 17 февруари 2026 г. субект, който отговаря на теста за сектор и размер, е обвързан със задълженията, независимо дали е получил писмо. Второ, формалното определяне е административно — компетентните органи определят съществените и важните субекти по методика, приета от Министерския съвет, и ги вписват в националния регистър, който води Министерството на електронното управление и който не е публичен; след вписването съобщавате промените в данните си в срок до две седмици. Съответствието тогава означава: управителният орган одобрява мерките за киберсигурност, следи прилагането им и преминава обучение поне веднъж на две години; прилагате мерките за управление на риска, изисквани от закона и наредбата — анализ на риска, обработване на инциденти, непрекъсваемост на дейността и резервни копия, сигурност на веригата на доставки, контрол на достъпа и многофакторно удостоверяване, наред с други; водите регистър на важните доставчици с договорни условия, които ви дават сигурност, съдействие и права на одит; и докладвате значителните инциденти на секторния екип за реагиране (СЕРИКС) — ранно предупреждение до 24 часа, уведомление до 72 часа, окончателен доклад до един месец. Нашият Спринт за доказателства изготвя документацията, която доказва, че всяко от тези неща действа.

Защо NIS2 се отнася за нас — за какво служи?

NIS2 е директива на ЕС, чиято цел е да повиши общото ниво на киберсигурност в услугите, от които обществото и икономиката зависят — ток, вода, здравеопазване, транспорт, финанси, цифрова инфраструктура и публична администрация — защото повреда или атака в едната бързо се разпространява към останалите. Постига това, като прави киберсигурността отговорност на ръководството, а не чисто техническа задача, като определя минимални мерки и общи правила за докладване на инциденти и като разпростира задълженията по веригата на доставки. България я транспонира със Закона за киберсигурност (ДВ, бр. 17 от 13 февруари 2026 г.). Последиците от пренебрегването ѝ са конкретни: глоби до 10 млн. евро или 2% от световния оборот за съществените субекти и 7 млн. евро или 1,4% за важните, лични глоби и възможна временна забрана за управление за ръководителите, целеви одити за ваша сметка и публично оповестяване на нарушение. Освен самия закон, регулираните ви клиенти все по-често изискват доказателства за съответствие в договорите, така че практическият обхват е по-широк от законовия.

Попадам ли в обхват?

Частно дружество сме извън финансовия сектор. Какво се отнася за нас?

В зависимост от сектор и размер: NIS2 се прилага, ако сте средно предприятие или по-голямо (най-общо 50 или повече служители, или годишен оборот и балансово число, и двете над 10 млн. евро) в един от изброените сектори — енергетика, транспорт, здравеопазване, води, цифрова инфраструктура, управление на ИКТ услуги, пощенски услуги, отпадъци, химикали, храни, производство на определени продукти и цифрови доставчици; някои субекти са обхванати независимо от размера. Дори извън обхват може да наследите изисквания по NIS2 или DORA чрез договори с клиенти. В зависимост от дейността: ДЛЗД, ако основната ви дейност включва мащабно наблюдение или чувствителни данни; канал за сигнали при 50 или повече служители; задължения на внедрител по Регламента за ИИ, по отложения график, за ИИ, използван по изброените високорискови начини — например подбор на кандидати за работа или решения за повишение, прекратяване или разпределение на задачи — плюс задължения за прозрачност и грамотност, които се прилагат сега; задължения по CRA, ако произвеждате или продавате софтуер или свързани продукти. Не се изисква по закон, но често се изисква от клиенти: ISO 27001 или SOC 2.

Финансово предприятие сме. Какво се отнася за нас?

Установено: DORA, от 17 януари 2025 г., под надзора на БНБ или КФН в България — рамка за ИКТ риска, одобрена от управителния орган, класифициране и докладване на инциденти в сроковете на регулатора, програма за тестване, пълен регистър на договореностите с трети страни доставчици на ИКТ услуги, клаузи по DORA с всеки ИКТ доставчик и определена контролна функция за ИКТ риска (чл. 6). За финансовите предприятия правилата на DORA за ИКТ риска и докладването на инциденти заместват съответните изисквания на NIS2, но дружествата от групата извън финансовия периметър може да попадат под NIS2 самостоятелно. Също установено: ДЛЗД, когда критериите по ОРЗД са изпълнени, което при финансови услуги на дребно обикновено е така; канал за сигнали при 50 или повече служители. Условно: високорискови задължения по Регламента за ИИ при оценка на кредитоспособност и при оценка на риска и ценообразуване в животозастраховането и здравното застраховане, по отложения график; задължения за прозрачност при ИИ, насочен към клиенти — вече.

Предоставяме ИКТ услуги на финансови предприятия. Регулирани ли сме по DORA?

В повечето случаи — непряко. DORA задължава клиентите ви от финансовия сектор да включат конкретни клаузи в договора с вас: нива на обслужване, изисквания за сигурност, съдействие при инциденти, права на одит и достъп, условия за подизпълнение, права при изход и прекратяване. Очаквайте въпросници за надлежна проверка и искания за данни за регистъра. Само ИКТ доставчиците, определени като критични от европейските надзорни органи, са под пряк надзор по DORA — и това е малък брой големи доставчици. Отделно от това може да сте в обхвата на NIS2 самостоятелно като доставчик на управлявани услуги, облак или център за данни, ако отговаряте на прага за размер.

Софтуерен или SaaS доставчик сме. Какво се отнася за нас?

Условно: CRA, ако продуктът ви е пуснат на пазара на ЕС — със задължения за докладване от 11 септември 2026 г. и продуктови задължения от 11 декември 2027 г.; NIS2, ако сте средно предприятие или по-голямо, предоставящо управлявани услуги, облак или други изброени цифрови услуги; задължения на доставчик по Регламента за ИИ, ако продуктът ви включва ИИ. Търговската реалност: корпоративните ви клиенти и тези от финансовия сектор ще изискват доказателства, договорни клаузи по DORA, въпросници за сигурност и все по-често ISO 27001 или SOC 2. Одитът на цифровото доверие и подкрепата при въпросници са създадени точно за този натиск.

Малка компания сме. Наистина ли ни засяга?

Възможно е. Праговете за размер държат повечето малки компании извън NIS2 и извън задължението за канал за сигнали, но не и извън ОРЗД, задълженията за прозрачност и грамотност по Регламента за ИИ, CRA, ако продавате софтуер, или договорните условия, които регулираните ви клиенти налагат. Това, че сте малки, е причина да определите обхвата внимателно, а не да приемете, че нищо не се прилага.

Какво означават задълженията на практика

Какво означава „отговорност на ръководството“ по NIS2 и DORA?

Бордът или управителят трябва да одобри рамката за киберсигурност или за ИКТ риска, да следи прилагането ѝ и да премине обучение. По Закона за киберсигурност членовете на управителния орган лично одобряват мерките, следят прилагането им и преминават обучение поне веднъж на две години; ръководител, който не направи това, може да бъде глобен лично с 500 до 5 000 евро, а при съществените субекти компетентният орган може да поиска от съда временна забрана за упражняване на управленски функции. Целевите одити на сигурността са за сметка на проверявания субект, а установено нарушение може да бъде обявено публично. По DORA управителният орган носи крайната отговорност за ИКТ риска. Възлагането на работата не прехвърля отговорността.

Какви са сроковете за докладване на инциденти?

NIS2 (Закон за киберсигурност): към секторния екип за реагиране (СЕРИКС) — ранно предупреждение до 24 часа от узнаването за значителен инцидент, уведомление до 72 часа, окончателен доклад до един месец. DORA: първоначално уведомление, междинен доклад и окончателен доклад до финансовия надзорен орган в сроковете по стандартите за докладване на DORA, които текат от класифицирането на инцидента като значим. CRA (производители): ранно предупреждение до 24 часа, уведомление до 72 часа, окончателен доклад до 14 дни след корекция или до един месец. ОРЗД: уведомление за нарушение до 72 часа, когда се изисква. Един инцидент може да задейства повече от едно от тези; процесът трябва да бъде проектиран веднъж и да се изпълнява по един сценарий.

Какво се изисква за доставчиците и третите страни?

Регистър на доставчиците, които имат значение, оценка на риска за всеки от тях, договорни клаузи, които ви дават изисквания за сигурност, съдействие при инциденти, права на одит и условия за изход, и доказателства, че реално ги наблюдавате. DORA е предписваща по отношение на съдържанието на регистъра и договорите (чл. 28–30); NIS2 изисква мерки за сигурност на веригата на доставки, пропорционални на риска.

Кои отговорни длъжности реално се изискват по закон?

Изисквани в конкретни случаи: длъжностно лице по защита на данните (чл. 37 ОРЗД); независима контролна функция за ИКТ риска (чл. 6 DORA); отговорно лице или оператор на канал за сигнали (Директива 2019/1937). По Закона за киберсигурност обхванатите субекти трябва да организират и обезпечат с хора функцията си по киберсигурност; дали конкретна поименна длъжност е задължителна за вашия вид субект, се потвърждава спрямо закона и наредбата към него. Изисквани от стандарт, а не от закон, ако търсите сертификация: отговорности за информационната сигурност по ISO/IEC 27001, за управлението на ИИ по ISO/IEC 42001, за непрекъсваемостта по ISO 22301. Полезни, но не назовани в закон: мениджър на риска от трети страни, мениджър на непрекъсваемостта, координатор по докладване на инциденти. Казваме ви кое е кое, за да не плащате за длъжност, която не ви е нужна.

Какво се смята за доказателство?

Политиката е декларация за намерение. Доказателството е потвърждение, че контролът работи: одобрен и датиран документ, запис от обучение с присъстващи, регистър на доставчиците с дати на преглед, дневник на инцидентите с времеви отпечатъци, резултати от тестове, протоколи на борда с одобрение. Регулаторите и одиторите питат за второто. Спринтът за доказателства го изготвя.

Коя услуга за коя нужда

Откъде да започнем?

За повечето организации — с Одита на цифровото доверие. Той е с нисък риск, бърз и показва конкретни проблеми: как домейнът ви изглежда пред пощенските системи, черните списъци, филтрите за измами, търсачките и ИИ машините, дали марката или ръководителите ви са обект на имитация и какво е изложено в интернет. Дава ви приоритизиран списък и реалистична картина, преди да се ангажирате с по-голяма програма.

Какво е DORA / NIS2 спринтът за доказателства и какво получаваме?

Ангажимент от три до пет седмици, обхващащ едно юридическо лице и една регулация (DORA или NIS2). Получавате оценка на несъответствията с приоритизирана пътна карта, преглед на договорите ви с доставчици и ИКТ доставчици спрямо изискванията на регулацията и презентация, готова за борд и одитор, плюс брифинг за измами за ръководството. Базовият обхват покрива до 100 служители, 15 договора с доставчици или ИКТ доставчици и 25 съществуващи политики; по-големи организации или две регулации едновременно се оферират отделно. Пакетът доказателства документира къде стоите и какво имате; той не удостоверява съответствие и никой регулатор не го одобрява предварително.

Какво е DORA оценката на готовност и как се различава от спринта за доказателства?

DORA оценката е фокусираната опция за едно финансово предприятие с един надзорен орган и до 20 ИКТ договорености: оценка на несъответствията и пътна карта, преглед на договорите с доставчици и презентация за борда — за три до шест седмици. Спринтът за доказателства е по-широк, покрива и NIS2 и изготвя пълния пакет доказателства и брифинга за измами. Ако само трябва да разберете къде стоите с DORA, започнете с оценката; подкрепата при внедряване се оферира отделно.

Какво прави Спринтът за управление на ИИ и сенчест ИИ?

За три до четири седмици откриваме ИИ инструментите, които служителите ви вече използват, описваме до пет ИИ системи, изготвяме политика за допустима употреба с документация на риска и въвеждаме основите на прозрачността, съобразени с ISO/IEC 42001. Системи, които може да попаднат във високорисковите категории по Регламента за ИИ, получават отделна оценка. Това е най-бързият път към изпълнение на вече действащите задължения за грамотност и прозрачност и към готовност за високорисковите задължения, когато влязат в сила.

Какви са опциите за човешкия фактор?

Опции с психолог-фасилитатор към спринтовете: семинар за решения при измама за ръководството — към спринта за доказателства, и приложение за човешкия фактор — доброволни интервюта със служители за това защо се използват неодобрени ИИ инструменти — към спринта за ИИ. Докладват само теми, никога индивидуални оценки, а за техническото съдържание отговаря нашият ръководител по сигурност. Подробности и цени има на страницата „Човешки фактор“.

Как работи длъжността, изпълнявана като услуга?

Назначавате конкретен професионалист от Dyasol на длъжност, която вашата регулация или стандарт изисква: ДЛЗД, отговорник за контролната функция по ИКТ риска, служител по киберсигурност по NIS2, служител по информационна сигурност, отговорник по управление на ИИ, мениджър на риска от трети страни, мениджър на непрекъсваемостта, координатор по докладване на инциденти или отговорно лице по сигналите. Нивата ви дават един, два или четири работни дни месечно; неизползваното време се прехвърля за един месец до половината от разполагаемото; допълнителните дни са по публикуваната дневна ставка. Ангажиментът за реакция е четири часа при критични въпроси в работно време и един работен ден в останалите случаи. Няма 24/7 покритие; за реакция при инциденти извън работно време привличаме партньори. Предизвестието е 30 дни, без годишно обвързване.

Ако назначим ваш служител, съответствието вече ваша отговорност ли е?

Не. Правната отговорност остава у вашия управителен орган; така казват регулациите и ние няма да се преструваме на друго. Служителят ви дава компетентност, независимост и приемственост и документира какво е решено и от кого. Когато една длъжност изисква независимост от операциите — ДЛЗД или контролната функция по DORA — я държим отделно от всяка работа по внедряване, която извършваме за вас.

Кога ни трябва щатен служител вместо длъжност като услуга?

Когато натоварването на длъжността трайно надвишава четири дни месечно, когато регулаторът ви очаква постоянно присъстващ служител или когато длъжността включва ръководене на хора. Ще ви кажем, когда сте достигнали тази точка; много клиенти използват длъжността като услуга, за да покрият периода на подбор или отсъствие.

Можете ли да помогнете с въпросници за сигурност и надлежна проверка от клиенти?

Да. Попълването на въпросници, подготовката на доказателства за одити от клиенти и прегледът на договорни клаузи по DORA, предложени от клиентите ви от финансовия сектор, са стандартна част от работата ни за доставчици.

Правите ли тестове за проникване и реакция при инциденти?

Определяме обхвата и координираме тестове за проникване чрез акредитирани партньори и повторно тестваме корекциите след отстраняване. Осигуряваме подкрепа при управление на инциденти и координация на докладването в работно време; не сме доставчик на 24/7 реакция при инциденти.

Търговски и практически въпроси

Как работи фиксираното ценообразуване?

Пакетната работа има фиксиран обхват и фиксирана цена; по нея няма почасово таксуване. Всеки пакет посочва какво е включено — субекти, договори, политики, хостове, ИИ системи — и колко струва допълнение. След безплатен разговор за обхват изпращаме писмена оферта до 24–48 часа. Цените на този сайт са „от“ цени за базовия обхват; офертата е цената.

Кога плащаме?

След като одобрите резултата. Абонаментите за длъжности се фактурират месечно.

Какво ви е необходимо от нас?

Определено лице за контакт, достъп до съществуващите политики, договори и описи на системите, време от хората, които изпълняват контролите, и достъп само за четене до системите в обхват, когда ангажиментът го изисква. Всичко, което засяга работеща система, се снимка, подготвя на тестова среда, одобрява и е обратимо.

Работата на място или дистанционно е?

По подразбиране дистанционно. Дни на място се договарят в офертата, когда добавят стойност — например сесии с борда или семинари.

Как защитавате нашата информация?

Данните от ангажимента се обработват по писмено споразумение за поверителност и, когда са засегнати лични данни, по споразумение за обработване на данни. Констатациите се споделят само с хората, които определите. Подизпълнителите, когда се използват, се посочват в офертата.

Можем ли да споделим докладите ви с нашия регулатор, одитор или клиенти?

Да. Те са написани точно за това. Презентацията за борда е предназначена за надзорна и одиторска аудитория; техническите констатации са за вашите екипи и, по ваше решение, за проверяващите от вашите клиенти.

Подходящи ли са услугите ви за обществени поръчки?

Фиксираният обхват и фиксираната цена правят пакетите ни лесни за спецификация и сравнение в досие за поръчка. Не сме сертифициращ орган или регистриран одитор, така че поръчки, които изискват акредитиран одит или атестация, трябва да посочат този компонент отделно; можем да подкрепим подготовката.

Какво се случва след ангажимента?

По избор: абонамент за мониторинг, консултиране или отговорна длъжност, с 30-дневно предизвестие. Нищо не ви задължава да продължите.

Често срещани недоразумения

„Облачният ни доставчик е в съответствие с DORA и NIS2, значи и ние сме.“

Не. Сертификациите на доставчика ви помагат да докажете част от контролите по веригата на доставки, но задълженията да управлявате, докладвате, договаряте и тествате са ваши. Регулаторът ще попита вас, не вашия доставчик.

„Регламентът за ИИ беше отложен, значи нищо не се отнася за нас още.“

Отложени бяха само задълженията за високорискови системи (до декември 2027 г. и август 2028 г.). Забранените практики, грамотността в областта на ИИ, задълженията за модели с общо предназначение и изискванията за прозрачност вече се прилагат.

„Не сме банка, значи DORA не ни засяга.“

Ако продавате ИКТ услуги на банка, застраховател или инвестиционен посредник, DORA идва при вас чрез договора.

„Написали сме политиките, значи сме в съответствие.“

Политиките са началото. Регулаторите и одиторите търсят доказателства, че контролите работят: записи, дневници, обучения, тестове, одобрения.

„Съответствието може да се възложи навън.“

Работата може да се възложи. Отговорността — не. Ръководството одобрява, ръководството се обучава, ръководството отговаря.

Как да продължите

Заявете безплатен 15-минутен разговор за обхват чрез формата за контакт. Кажете ни вида на организацията, сектора, броя служители, регулаторите и къде са клиентите ви. Връщаме се с това, което се отнася за вас, което не се отнася, което е неуредено в закона, и с писмена оферта с фиксирана цена.