Чл. 31

ЗАКОН ЗА КИБЕРСИГУРНОСТ

ЗаконГлава трета

Чл. 31.(1) (Изм. - ДВ, бр. 15 от 2022 г., в сила от 22.02.2022 г.) Актовете за установяване на нарушения по този закон, извършени от административни органи, както и за нарушения почл. 28, ал. 3 и 4и почл. 30, ал. 3във връзка счл. 19, ал. 3, се съставят от длъжностни лица, определени от министъра на електронното управление. (2) Актовете за установяване на нарушения по този закон, извършени от оператори на съществени услуги или от доставчици на цифрови услуги, се съставят от длъжностни лица, определени от ръководителите на административните органи почл. 16, ал. 1. (3) Актовете за установяване на нарушения почл. 30, ал. 3във връзка счл. 14, ал. 5се съставят от длъжностни лица, определени от министъра на вътрешните работи. (4) Актовете за установяване на нарушения почл. 30, ал. 3във връзка счл. 15, ал. 6се съставят от длъжностни лица, определени от председателя на Държавна агенция "Национална сигурност". (5) Наказателните постановления се издават от:

  1. (изм. - ДВ, бр. 15 от 2022 г., в сила от 22.02.2022 г.) министъра на електронното управление или от изрично оправомощени от него длъжностни лица - в случаите по ал. 1;
  2. ръководителите на административните органи почл. 16, ал. 1или от изрично оправомощени от тях длъжностни лица - в случаите по ал. 2;
  3. министъра на вътрешните работи или от изрично оправомощени от него длъжностни лица - в случаите по ал. 3;
  4. председателя на Държавна агенция "Национална сигурност" или от изрично оправомощени от него длъжностни лица - в случаите по ал. 4.

(6) Установяването на нарушенията, издаването, обжалването и изпълнението на наказателните постановления се извършват по реда на закона за административните нарушения и наказания.

Установяване на нарушенията, издаване, обжалване и изпълнение на наказателните постановления Допълнителни разпоредби § 1. Този закон въвежда изискванията наДиректива (ЕС) 2016/1148на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (ОВ, L 194/1 от 19 юли 2016 г.).

§ 2. Този закон предвижда мерки по прилагане наРегламент за изпълнение (ЕС) 2018/151на Комисията от 30 януари 2018 г. за определяне на правила за прилагане на Директива (ЕС) 2016/1148 на Европейския парламент и на Съвета по отношение на допълнителното уточняване на елементите, които трябва да се вземат предвид от доставчиците на цифрови услуги при управлението на рисковете за сигурността на мрежите и информационните системи, както и на показателите за определяне на това дали даден инцидент има съществено въздействие (ОВ, L 26/48 от 31 януари 2018 г.).

§ 3. По смисъла на този закон:

  1. "Административен орган" е понятието по смисъла на§ 1, т. 1 от допълнителните разпоредби на закона за електронното управление.
  2. "Група за сътрудничество" е групата по смисъла начл. 11 от Директива (ЕС) 2016/1148на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (ОВ, L 194/1 от 19 юли 2016 г.).
  3. "Действия при инцидент" са всички процедури, подпомагащи установяването, анализа и ограничаването на инцидент, както и реагирането на такъв инцидент.
  4. "Длъжностно лице" е понятието по смисъла начл. 93, т. 1 от Наказателния кодекс.
  5. "Доставчик на DNS услуги" е субект, предоставящ DNS услуги по интернет. DNS (Domain Name System) е Система за имена на домейни, която представлява йерархично разпределена мрежова система за именуване на домейни, разпределяща заявки за имена на домейни.
  6. "Доставчик на цифрови услуги" е юридическо лице, предоставящо цифрова услуга.
  7. "Зловреден интернет трафик" са аномалии на интернет трафика, предизвикани от хардуерни или софтуерни повреди на интернет пакети със злоумишлено модифицирани опции.
  8. "Информационна защита" е комплекс от организационни, юридически, технически и технологични мерки за мониторинг, анализ, активна превенция, намаляване влиянието на уязвимости, споделяне на информация за тях, включително отстраняване на последствията от инциденти.
  9. "Инцидент със "значително увреждащо въздействие" се определя, като се вземат предвид следните показатели:

а) брой ползватели, разчитащи на услугите, предоставяни от субекта; б) зависимост на други сектори - от посочените вприложение № 1, от услугата, предоставяна от субекта; в) въздействието, което инцидентите биха могли да имат от гледна точка на мащаб и продължителност върху стопанските и обществените дейности или върху обществената безопасност; г) пазарният дял на субекта; д) географският обхват на областта, която би била засегната от даден инцидент; е) значението на субекта за поддържането на достатъчно ниво на услугата, като се взема предвид наличието на други средства за предоставянето на тази услуга. Когато е целесъобразно, се вземат предвид и характерните за сектора показатели, за да се определи дали даден инцидент би имал значително увреждащо въздействие.

  1. "Кибератака" е опит за разрушаване, разкриване, променяне, забрана, кражба или получаване на неупълномощен достъп до/или неупълномощено използване на информационен актив.
  2. "Киберзаплаха" е възможността за злонамерен опит да се повреди или прекъсне компютърната мрежа, системата, услугите и данните.
  3. "Киберинцидент" е събитие или поредица от нежелани или неочаквани събития, свързани с киберсигурността, които с голяма вероятност могат да предизвикат компрометиране на дейностите и заплашват сигурността на информацията.
  4. "Киберинцидент със значителен приоритет" е киберинцидент, който оказва сериозно въздействие върху дейността на правителството, върху предоставянето на съществени услуги на голяма част от българското население или върху икономиката на Република България.
  5. "Киберинцидент с висок приоритет" е киберинцидент, който има сериозно въздействие върху голяма организация или върху по-широко/местно управление или който представлява значителен риск за предоставянето на съществените услуги на голяма част от българското население или върху икономиката на Република България.
  6. "Киберинцидент със среден приоритет" е киберинцидент, който има сериозно въздействие върху средна организация или който представлява значителен риск за голяма организация или за по-широко/местно управление.
  7. "Киберотбрана" е комплекс от мерки и способности за защита и активно противодействие на кибератаки и хибридни въздействия върху комуникационните и информационните системи и системите за управление на отбраната и въоръжените сили, както и върху системите за управление на страната при извънредно положение, военно положение или положение на война и върху стратегическите обекти, които са от значение за националната сигурност.
  8. "Киберпространство" е глобална мрежа от системи за компютърна обработка, електронни съобщителни мрежи, компютърни програми и данни.
  9. "Киберрезерв" е допълнителен ресурс от експерти в областта на киберсигурността, защитата на информацията и информационните технологии с компетентности, свързани с осигуряване на защита и устойчивост на комуникационните и информационните системи.
  10. "Компютърна услуга "в облак"е цифрова услуга, която дава възможност за достъп до променлив по мащаб и еластичен набор от компютърни ресурси, които могат да бъдат ползвани съвместно.
  11. "Лица, осъществяващи публични функции" е понятието по смисъла на§ 1, т. 11 от допълнителните разпоредби на Закона за електронното управление.
  12. "Мащабен инцидент" е налице, когато са регистрирани инциденти със среден приоритет в мрежите и информационните системи на повече от 4 от субектите почл. 4, ал. 1, с висок приоритет в мрежите и информационните системи на повече от два от субектите почл. 4, ал. 1и със значителен приоритет на повече от един от субектите почл. 4, ал. 1. Класификацията на инциденти в зависимост от типа на атаката се определя по методика на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA).
  13. "Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност" е мрежата по смисъла начл. 12 от Директива (ЕС) 2016/1148на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (ОВ, L 194/1 от 19 юли 2016 г.).
  14. "Мрежа и информационна система" е:

а) електронна съобщителна мрежа по смисъла на§ 1, т. 15 от допълнителните разпоредби на Закона за електронните съобщения; б) всяко устройство или всяка група взаимосвързани или имащи връзка помежду си устройства, едно или няколко от които по програма обработва автоматично цифрови данни, или в) цифрови данни, съхранявани, обработвани, извличани или пренасяни от елементи, обхванати от букви "а" и "б", с цел обработване, използване, защита и поддръжка.

  1. "Онлайн място за търговия" е цифрова услуга, която дава на потребители или търговци по смисъла на§ 13, т. 1 и 2 от допълнителните разпоредби на Закона за защита на потребителитевъзможността да сключват договори за онлайн продажби или услуги с търговци или на уебсайта на онлайн мястото за търговия, или на уебсайт на търговеца, използващ електронни услуги, предоставяни от онлайн мястото за търговия.
  2. "Онлайн търсачка" е цифрова услуга, която дава възможност на ползвателите на интернет да извършват търсене по правило на всички уебсайтове или уебсайтове на даден език въз основа на запитване по всякакви теми под формата на ключова дума, израз или друг вид въведени данни, в отговор на което тя подава интернет връзки, съдържащи информация, свързана с исканото съдържание.
  3. "Организация, предоставяща обществени услуги" е понятието по смисъла на§ 1, т. 14 от допълнителните разпоредби на Закона за електронното управление.
  4. "Повторно" е нарушението, извършено в срок една година от влизането в сила на наказателното постановление, с което на нарушителя е наложено наказание за същото по вид нарушение.
  5. "Представител" е физическо или юридическо лице, установено в държава - членка на Европейския съюз, което е изрично определено да действа от името на доставчик на цифрови услуги, който не е установен в държава - членка на Европейския съюз, и към което национален компетентен орган или екип за реагиране при инциденти с компютърната сигурност може да се обърне вместо към доставчика на цифрови услуги във връзка със задълженията на доставчика на цифрови услуги по този закон.
  6. "Регистър на имена на домейни от първо ниво" е субект, който извършва и управлява регистрацията на имената на интернет домейни в специален домейн от първо ниво (top-level domain - TLD).
  7. "Риск" е потенциалната възможност дадена заплаха да се осъществи, като се експлоатира уязвимостта на информационните активи, за да се причини вреда.
  8. "Съществени услуги" са услуги, които имат съществено значение за поддържането на особено важни обществени и/или стопански дейности в един от следните сектори:енергетика, транспорт, банково дело, инфраструктура на финансовия пазар,здравеопазване, доставка и снабдяване с питейна вода или цифрова инфраструктура.
  9. "Спецификация" е техническа спецификация по смисъла начл. 2, т. 4 от Регламент (ЕС) № 1025/2012на Европейския парламент и на Съвета от 25 октомври 2012 г. относно европейската стандартизация, за изменение на директиви 89/686/ЕИО и 93/15/ЕИО на Съвета и на директиви 94/9/ЕО, 94/25/ЕО, 95/16/ЕО, 97/23/ЕО, 98/34/ЕО, 2004/22/ЕО, 2007/23/ЕО, 2009/23/ЕО и 2009/105/ЕО на Европейския парламент и на Съвета и за отмяна на Решение 87/95/ЕИО на Съвета и на Решение № 1673/2006/ЕО на Европейския парламент и на Съвета (ОВ, L 316/12 от 14 ноември 2012 г.).
  10. "Точка за обмен в интернет (ТОИ)" е мрежово средство, което дава възможност за свързване на повече от две независими автономни системи преди всичко с цел улесняване на обмена на интернет трафик. Чрез ТОИ се осъществява свързване само на автономни системи. Свързването чрез ТОИ не изисква интернет трафикът, преминаващ между които и да е две участващи автономни системи, да преминава през трета автономна система, нито изменя или засяга този трафик по друг начин.
  11. "Уязвимост" е неустойчивост на информационната система, на вътрешния контрол и на процедурите за сигурност и тяхното реализиране, които може да бъдат използвани за деструктивно въздействие върху системата.
  12. "Цифрова услуга" е услуга по смисъла начл. 1, параграф 1, буква "б" от Директива (ЕС) № 2015/1535на Европейския парламент и на Съвета от 9 септември 2015 г. установяващапроцедураза предоставянето на информация в сферата на техническите регламенти и правила относно услугите на информационното общество (ОВ, L 241/1 от 17 септември 2015 г.), от категориите, посочени вприложение № 2.
  13. "Цифрова инфраструктура" е инфраструктура, която включва ТОИ, доставчици на DNS услуги и регистри на имената на домейни от първо ниво.

Преходни и Заключителни разпоредби § 4. Министерският съвет:

  1. в срок до два месеца от влизането в сила на закона определя с решение административните органи почл. 16, ал. 1и приема методиката почл. 4, ал. 3;
  2. в срок до 6 месеца от влизането в сила на закона приема наредбата почл. 3, ал. 2.

§ 5. (1) Административните органи почл. 16, ал. 1:

  1. в срок до два месеца от приемането на решението по§ 4, т. 1създават национални компетентни органи и секторните екипи към тях почл. 18, ал. 1, както и привеждат устройствените правилници за дейността на администрациите си в съответствие със закона;
  2. в срок до 5 месеца от приемането на решението по§ 4, т. 1определят операторите на съществени услуги и уведомяват председателя на Държавна агенция "Електронно управление" за това.

(2) В срок до 4 месеца от влизането в сила на закона Държавна агенция "Електронно управление" създава секторен екип почл. 18, ал. 1и привежда в съответствие със закона правилника почл. 7а, ал. 3 от Закона за електронното управление.

§ 6. ВЗакона за електронните съобщения(обн., ДВ, бр. 41 от 2007 г.; изм., бр. 109 от 2007 г., бр. 36, 43 и 69 от 2008 г., бр. 17, 35, 37 и 42 от 2009 г.; Решение № 3 на Конституционния съд от 2009 г. - бр. 45 от 2009 г.; изм., бр. 82, 89 и 93 от 2009 г., бр. 12, 17, 27 и 97 от 2010 г., бр. 105 от 2011 г., бр. 38, 44 и 82 от 2012 г., бр. 15, 27, 28, 52, 66 и 70 от 2013 г., бр. 11, 53, 61 и 98 от 2014 г., бр. 14 от 2015 г.; Решение № 2 на Конституционния съд от 2015 г. - бр. 23 от 2015 г.; изм., бр. 24, 29, 61 и 79 от 2015 г., бр. 50, 95, 97 и 103 от 2016 г., бр. 58, 85 и 101 от 2017 г. и бр. 7, 21, 28 и 77 от 2018 г.) вчл. 243б, ал. 4след думата "съобщенията" се добавя "и Националния екип за реагиране при инциденти с компютърната сигурност по чл. 19, ал. 1 от Закона за киберсигурност".

§ 7. ВЗакона за електронната търговия(обн., ДВ, бр. 51 от 2006 г.; изм., бр. 105 от 2006 г., бр. 41 от 2007 г., бр. 82 от 2009 г., бр. 77 и 105 от 2011 г. и бр. 57 от 2015 г.) вчл. 16, ал. 3накрая се поставя запетая и се добавя "като с оглед на бързината и неотложността на кибератака, киберинцидент или киберкриза комуникацията да става по електронен път, достатъчно надеждно защитен".

§ 8. ВЗакона за електронното управление(обн., ДВ, бр. 46 от 2007 г.; изм., бр. 82 от 2009 г., бр. 20 от 2013 г., бр. 40 от 2014 г., бр. 13, 38, 50, 62 и 98 от 2016 г. и бр. 88 от 2018 г.) се правят следните изменения и допълнения:

  1. Вчл. 7в:

а) в т. 1 буква "г" се отменя; б) точка 6 се отменя; в) в т. 12 думите "мрежова и информационна сигурност" и запетаята преди тях се заличават; г) създава се т. 27: "27. осъществява правомощията по Закона за киберсигурност."

  1. Вчл. 7к, ал. 2 т. 3се отменя.
  2. Вчл. 43, ал. 2думите "и мрежова съвместимост и информационна сигурност" се заменят със "съвместимост".
  3. В глава четвърта раздел III счл. 54,55и55асе отменя.
  4. Вчл. 56, ал. 1думите "на този закон" се заличават, а накрая се добавя "по този закон и по Закона за киберсигурност".
  5. Вчл. 57, ал. 1думите "и мрежова и информационна сигурност" се заличават.
  6. Вчл. 60:

а) в заглавието думите "и мрежова и информационна сигурност" се заличават; б) в ал. 1 думите "мрежова и информационна сигурност и" се заличават; в) в ал. 2 думите "информационната сигурност и" се заличават.

  1. В§ 1от допълнителните разпоредби т. 10 се изменя така:

"10. "Мрежова и информационна сигурност" е понятието по смисъла на чл. 2, ал. 3 от Закона за киберсигурност."

§ 9. ВЗакона за управление и функциониране на системата за защита на националната сигурност(ДВ, бр. 61 от 2015 г.) вчл. 9, т. 1, буква "ж"думите "информационната сигурност" се заменят с "мрежовата и информационната сигурност".

§ 10. ВЗакона за изменение и допълнение на Изборния кодекс(обн., ДВ, бр. 39 от 2016 г.; изм., бр. 85 от 2017 г.) в§ 145, ал. 14, т. 27от преходните и заключителните разпоредби думите "чл. 43, ал. 2 от Закона за електронното управление" се заменят с "чл. 3, ал. 2 от Закона за киберсигурност".

§ 11. (В сила от 01.10.2018 г.) ВЗакона за мерките срещу изпирането на пари(ДВ, бр. 27 от 2018 г.) в§ 9от преходните и заключителните разпоредби навсякъде думите "1 октомври 2018 г." се заменят с "31 януари 2019 г.".

§ 12. Министерският съвет в срок до 31 декември 2018 г. приема правилника за прилагане наЗакона за мерките срещу изпирането на пари.

§ 13. Изпълнението на този закон се възлага на Министерския съвет.

§ 14. (Изм. - ДВ, бр. 85 от 2020 г., в сила от 02.10.2020 г.)Член 15, ал. 3, 4 и 5ичл. 18, ал. 9, т. 2 и ал. 10влизат в сила от 31 декември 2023 г., а§ 11влиза в сила от 1 октомври 2018 г. ------------------------- Законът е приет от 44-то Народно събрание на 31 октомври 2018 г. и е подпечатан с официалния печат на Народното събрание.

Заключителни разпоредбиКЪМ ЗАКОНА ЗА ИЗМЕНЕНИЕ И ДОПЪЛНЕНИЕ НА ЗАКОНА ЗА ВОЕННОТО РАЗУЗНАВАНЕ (ОБН. - ДВ, БР. 69 ОТ 2020 Г.) § 36. ВЗакона за киберсигурност(ДВ, бр. 94 от 2018 г.) навсякъде думите "Служба "Военна информация" се заменят със "Служба "Военно разузнаване".

Преходни и Заключителни разпоредбиКЪМ ЗАКОНА ЗА ИЗМЕНЕНИЕ И ДОПЪЛНЕНИЕ НА ЗАКОНА ЗА МИНИСТЕРСТВОТО НА ВЪТРЕШНИТЕ РАБОТИ (ОБН. - ДВ, БР. 85 ОТ 2020 Г., В СИЛА ОТ 02.10.2020 Г.) § 13.Законътвлиза в сила от 1 януари 2021 г. с изключение на: 1.параграфи 1,3,§ 4, т. 1и§ 10, които влизат в сила от 1 ноември 2020 г.; 2.параграф 2,§ 4, т. 2и§ 11и12, които влизат в сила от деня на обнародването на закона в "Държавен вестник".

Преходни и Заключителни разпоредбиКЪМ ЗАКОНА ЗА ИЗМЕНЕНИЕ И ДОПЪЛНЕНИЕ НА ЗАКОНА ЗА ЕЛЕКТРОННОТО УПРАВЛЕНИЕ (ОБН. - ДВ, БР. 15 ОТ 2022 Г., В СИЛА ОТ 22.02.2022 Г.) § 14. В Закона за киберсигурност (обн., ДВ, бр. 94 от 2018 г.; изм., бр. 69 и 85 от 2020 г.) се правят следните изменения и допълнения: . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

  1. Навсякъде в закона думите "председателя на Държавна агенция "Електронно управление" и "Държавна агенция "Електронно управление" се заменят съответно с "министъра на електронното управление" и "Министерството на електронното управление", а думите "председателят на Държавна агенция "Електронно управление" се заменят с "министърът на електронното управление".

. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .

§ 29.Законътвлиза в сила от деня на обнародването му в "Държавен вестник".

Преходни и Заключителни разпоредбиКЪМ ЗАКОНА ЗА ИЗМЕНЕНИЕ И ДОПЪЛНЕНИЕ НА ЗАКОНА ЗА ПАЗАРИТЕ НА ФИНАНСОВИ ИНСТРУМЕНТИ (ОБН. - ДВ, БР. 25 ОТ 2022 Г., В СИЛА ОТ 29.03.2022 Г.) § 94.Законътвлиза в сила от деня на обнародването му в "Държавен вестник", с изключение на§ 79, т. 1, 4 и т. 9, буква "а", които влизат в сила от 19 октомври 2022 г.

Приложение № 1 къмчл. 4, ал. 1, т. 2 (Изм. - ДВ, бр. 25 от 2022 г., в сила от 29.03.2022 г.)

Приложение № 2 къмчл. 4, ал. 1, т. 2 Видове цифрови услуги

  1. Онлайн място за търговия.
  2. Онлайн търсачка.
  3. Компютърни услуги "в облак".

Директиви: ДИРЕКТИВА (ЕС) 2022/2555 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТАот 14 декември 2022 година относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2) ДИРЕКТИВА (ВС) 2016/1148 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТАот 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза ДИРЕКТИВА (ЕС) № 2015/1535 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТАот 9 септември 2015 г. установяващапроцедураза предоставянето на информация в сферата на техническите регламенти и правила относно услугите на информационното общество Регламенти: РЕГЛАМЕНТ ЗА ИЗПЪЛНЕНИЕ (ЕС) 2018/151 НА КОМИСИЯТАот 30 януари 2018 г. за определяне на правила за прилагане на Директива (ЕС) 2016/1148 на Европейския парламент и на Съвета по отношение на допълнителното уточняване на елементите, които трябва да се вземат предвид от доставчиците на цифрови услуги при управлението на рисковете за сигурността на мрежите и информационните системи, както и на показателите за определяне на това дали даден инцидент има съществено въздействие РЕГЛАМЕНТ (ЕС) № 1025/2012 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТАот 25 октомври 2012 г. относно европейската стандартизация, за изменение на директиви 89/686/ЕИО и 93/15/ЕИО на Съвета и на директиви 94/9/ЕО, 94/25/ЕО, 95/16/ЕО, 97/23/ЕО, 98/34/ЕО, 2004/22/ЕО, 2007/23/ЕО, 2009/23/ЕО и 2009/105/ЕО на Европейския парламент и на Съвета и за отмяна на Решение 87/95/ЕИО на Съвета и на Решение № 1673/2006/ЕО на Европейския парламент и на Съвета

Практика по чл. 31

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.