Чл. 3.(1) Административният орган, съответно ръководителят на Субекта почл. 1, ал. 1, т. 2 - 5:
- носи пряка отговорност за мрежовата и информационната сигурност в обхвата на наредбата, дори и когато дейността е възложена за изпълнение на трети страни;
- създава условия за прилагане на комплексна система от мерки за управление на тази сигурност по смисъла на международен стандарт БДС ISO/IEC 27001; системата обхваща всички области на сигурност, които засягат мрежовата и информационната сигурност на Субекта, включително физическата сигурност на информационните и комуникационните системи;
- осигурява необходимите ресурси за прилагане на пропорционални и адекватни на рисковете организационни, технически и технологични мерки, гарантиращи високо ниво на мрежова и информационна сигурност в обхвата на наредбата;
- упражнява контрол върху нивото на мрежовата и информационната сигурност чрез:
а) организиране на одити по смисъла начл. 35, ал. 1, т. 1 и 3за доказване на съответствието на предприетите мерки с изискванията на нормативните актове и приетите стандарти;
б) провеждане минимум веднъж в годината на периодичен преглед на мрежовата и информационната сигурност и на адекватността на предприетите мерки;
- определя, документира и налага отговорности по изпълнението, контрола и информираността за всички процеси и дейности, свързани с развитието, поддръжката и експлоатацията на информационните и комуникационните системи, като се спазва принципът, че едно лице не може да контролира собствената си дейност.
(2) Лицето по ал. 1 определя служител или административно звено, отговарящо за мрежовата и информационната сигурност, като:
- служителят или звеното, отговарящо за мрежовата и информационната сигурност, е на пряко подчинение на административния орган, съответно на ръководителя на Субекта, почл. 1, ал. 1, т. 2 - 5с цел пряко информиране за състоянието и проблемите в мрежовата и информационната сигурност;
- препоръчителни функции на служителя или на звеното, отговарящо за мрежовата и информационната сигурност, са описани вприложение № 6.
(3) Когато субектът има териториални структури и разпределени информационни системи, за всяка от тези структури се определя служител, отговарящ за мрежовата и информационната сигурност.
Разпределение на роли и отговорности