За общини и публични организации

Киберсигурност за общини и публични организации

Административните органи са в обхвата на Закона за киберсигурност независимо от размера си — без да чакат определяне. Помагаме да разберете какво се изисква от вас, да изградите липсващото и да го поддържате, заедно с вашия ИТ екип или доставчик.

Първият разговор е безплатен. Обхватът и цената се потвърждават писмено преди началото.

Обсъдете вашата организация

Какво изисква законът от администрацията

  • Административните органи са в обхвата на закона (чл. 4, т. 1) и са съществени субекти независимо от размера си (чл. 4а, ал. 1, т. 4). Всяка община е в обхвата чрез кмета си като орган на изпълнителната власт. В обхвата са и органите на съдебната власт и организациите, които предоставят административни услуги по електронен път (чл. 4, т. 7–9).
  • Националният компетентен орган за административните органи е Министерството на иновациите и дигиталната трансформация (чл. 16, ал. 2).
  • Ръководителят одобрява мерките за управление на риска и следи прилагането им (чл. 21, ал. 1).
  • Ръководството преминава обучение по киберсигурност на всеки две години и организира обучение за служителите (чл. 21, ал. 2 и 3).
  • При нарушение на чл. 21 ръководителят може да бъде глобен лично — от 500 до 5 000 € (чл. 29, ал. 4).
  • Значителен инцидент се докладва на СЕРИКС: ранно предупреждение до 24 часа и уведомление до 72 часа след установяването му (чл. 23, ал. 5).
  • Минималните мерки се уреждат с наредба по чл. 3 от закона. Към 30 септември 2026 г. действа наредбата от 2019 г.; законовият срок за новата изтича около средата на октомври 2026 г. Проверяваме кое важи към момента на ангажимента.

Обща информация, не правно становище. За конкретен правен въпрос може да се договори отделна правна помощ. Регулаторен справочник

Системите, които обикновено влизат в обхвата

Например: деловодна система и електронен документооборот; местни данъци и такси; портал и електронни административни услуги; счетоводство и заплати; пощата и домейнът на организацията; видеонаблюдение и достъп до сгради; системи, поддържани от външен ИТ доставчик.

Много общини нямат собствен ИТ отдел и разчитат на външен доставчик. Отговорността остава на ръководството — затова уреждаме и какво трябва да прави доставчикът и как се проверява.

Целият път — и кой изпълнява всяка част

СтъпкаРезултат за васКой изпълнява
Оценка по Закона за киберсигурност и наредбатаМатрица „изискване — състояние — доказателство — пропуск — действие“ и подреден планДиасол, с вашите отговорници
Изграждане на управлението на сигурносттаРоли и отговорници, политики, регистър на активите и на рисковете, годишен план, одобрени от ръководствотоДиасол създава; ръководството одобрява
Внедряване на защитни меркиИзпълнени промени и протоколи от проверката имВашият ИТ екип или доставчик по наши указания — или Диасол по отделна оферта; проверката е наша
Непрекъсваемост и възстановяванеПланове, проверено възстановяване на данни и проведено упражнение с протоколДиасол води; ИТ екипът изпълнява възстановяването
Готовност за инциденти и докладванеКонтакти и ескалация, критерии за значителен инцидент, образци за СЕРИКС и упражнен сценарийДиасол
Обучение на ръководството и служителитеПрограма, проведени занятия и документирани резултати — включително обучението на ръководството на всеки две годиниДиасол
Текущо поддържане на съответствиетоПериодични прегледи, актуални доказателства, напомняния за сроковете и проследяване на задачитеДиасол чрез постоянна подкрепа

Не е нужно всичко да се възлага наведнъж. Подробности за всяка стъпка: програма по Закона за киберсигурност.

Пример: част от матрицата за една община

Измислени данни — илюстрация на формата, не клиентски случай.

ИзискванеСъстояниеДоказателствоПропускДействие
Ръководството одобрява мерките (чл. 21, ал. 1)Политика има, решение нямаПроект на политика от 2025 г.Липсва акт на кметаЗаповед за одобряване; годишен преглед
Обучение на ръководството (чл. 21, ал. 2)Не е провеждано—Няма записЗанятие до края на тримесечието; списък и тест
Резервни копия на деловодната системаПравят се от доставчикаДоговор за поддръжкаВъзстановяването не е проверяваноТест за възстановяване с протокол
Докладване на значителен инцидент (чл. 23, ал. 5)Няма процедура—Няма контакти и критерииПроцедура, образци за СЕРИКС, упражнение
Достъп на външния ИТ доставчикОбщ администраторски акаунт—Няма поименен достъп и прегледПоименни акаунти, многофакторен вход, преглед на 6 месеца

Свързани задължения, с които помагаме

Киберсигурността не е единственото, което законът изисква от администрацията. Тези направления се свързват с нея и могат да се възложат отделно или заедно.

НаправлениеОснованиеКакво получаватеКой отговаряГраница
Лични данни и длъжностно лице по защита на даннитеОРЗД и Законът за защита на личните данни. Публичните органи по правило трябва да имат длъжностно лице по защита на данните (чл. 37, пар. 1, б. „а“ ОРЗД); изключение има за съдилищата при правораздаване.Външно длъжностно лице или подкрепа на вътрешното; преглед на обработването, достъпите, сроковете за съхранение и договорите с обработващи; оценка на въздействието при висок риск — например видеонаблюдение или биометрия; общ процес за инциденти с лични данни и киберинциденти; обучение.Юристът на екипа и ръководителят по сигурносттаВъншното длъжностно лице е независимо и не съвместява роли, които определят целите и средствата на обработването. Оценка на въздействието се прави при висок риск, не за всяка система. Поемаме ролята и за много общини едновременно — всяка с определено отговорно лице.
Електронно управлениеЗаконът за електронното управление и наредбите към него — електронни административни услуги, електронни документи и информационни системи.Оценка и приемане на електронни услуги и информационни системи: преглед на услугите, идентификацията, подписването и документооборота; архитектура, интеграции и оперативна съвместимост; технически изисквания за нови системи; план и проверка за приемане на доставен софтуер.Специалистите по разработка, архитектура и DevOps, водени от ръководителя по сигурносттаНе заместваме контролните органи. Правните въпроси се решават с юриста.
Вътрешен контрол и ИТ рискЗаконът за финансовото управление и контрол в публичния сектор изисква управление на риска и ефективен вътрешен контрол.ИТ и киберрисковете в общия регистър на риска; разделяне на отговорностите; контрол върху привилегированите достъпи, промените и доставчиците; мерки срещу измами с подмяна на банкови данни; доказателства за вътрешните одитори.Ръководителят по сигурносттаНе извършваме цялостен финансов контрол и законов вътрешен одит — нашата роля е специализираната работа по ИТ риска.
Изкуствен интелектРегламентът за ИИ се отнася и до публичните организации, когато използват или предоставят системи с ИИ.Опис на използваните инструменти и системи; роли, риск и приложими задължения; правила за данни, одобряване и човешки контрол; грамотност в областта на ИИ; оценка на доставчици; подготовка за оценка на въздействието върху основните права при високорискова употреба.Ръководителят по сигурността, юристът и специалистът по човешкия факторЗадълженията за високорисковите системи се прилагат от 2 декември 2027 г. (приложение III) и от 2 август 2028 г. (регулирани продукти, приложение I).
Сигнали за нарушенияЗаконът за защита на лицата, подаващи сигнали или публично оповестяващи информация за нарушения.Вътрешни правила, обучение на отговорните служители, защитена техническа среда, ограничени достъпи и проверка на поверителността.Юристът на екипа и ръководителят по сигурносттаПубличните организации не могат да възлагат на външно лице приемането, регистрирането и разглеждането на сигналите. Помагаме да изградите и поддържате вътрешния процес.
Отворени данни и достъп до информацияЗаконът за достъп до обществена информация и правилата за повторно използване, включително наборите от данни с висока стойност.Опис и класификация на данните, подготовка за публикуване, анонимизация, преглед на риска от повторна идентификация, сигурност на програмните интерфейси (API).Специалистите по данни и сигурност, с юриста за правните въпросиРешенията за достъп и ограничения са на организацията и се подготвят с юриста.

Подробности за изкуствения интелект: преглед на употребата и управлението на ИИ. Хората зад ролите са представени в екипа.

Възлагане

Помагаме с подготовката на техническото задание: дейности и етапи, резултати, приемане, посещения на място, какво се очаква от вашия ИТ екип или доставчик и как се обработва чувствителната информация. Първите стъпки обикновено са под прага за възлагане без процедура по чл. 20, ал. 4 от Закона за обществените поръчки. Данните за Диасол като изпълнител са в информацията за доставчика.

Цена

Оценката по първата стъпка използва обхвата на пакета за оценка и доказателства — от 7 900 € за една организация до 100 служители. По-голяма администрация и изграждането на липсващото се оферират писмено след безплатния разговор. Постоянната подкрепа започва от 1 400 € на месец.

Годишна програма за община — 24 700 €

  • Оценка по Закона за киберсигурност и наредбата в обхвата на пакета за оценка и доказателства (7 900 €).
  • Дванадесет месеца постоянна подкрепа (1 400 € на месец): годишен план, регистри, подготовка на решенията на ръководството, готовност за докладване до СЕРИКС и обучение.
  • Поименно определен ръководител и заместник за връзка.

Включеният месечен капацитет е 8 експертни часа. Приоритетите, обученията и сроковете се планират в този капацитет; допълнителните часове и техническото изпълнение се договарят отделно.

Един договор за цялата година, с приемане по етапи. Програмата не се разделя на по-малки поръчки.

Граници

  • Не сме сертифициращ орган и не заместваме надзора.
  • Техническото ограничаване на инцидент и денонощната реакция не са част от стандартната подкрепа — договарят се отделно.
  • За големи оператори на критична инфраструктура поемаме определена, договорена част от програмата.
  • Класифицирана информация и акредитиране на системи не са стандартна услуга — поемаме ги само след проверка на разрешенията и наличните специалисти.

Обсъдете вашата организация