Чл. 3

НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ

НМИМИСНаредбаГлава втораРаздел I

Чл. 3.(1) Административният орган, съответно ръководителят на Субекта почл. 1, ал. 1, т. 2 - 5:

  1. носи пряка отговорност за мрежовата и информационната сигурност в обхвата на наредбата, дори и когато дейността е възложена за изпълнение на трети страни;
  2. създава условия за прилагане на комплексна система от мерки за управление на тази сигурност по смисъла на международен стандарт БДС ISO/IEC 27001; системата обхваща всички области на сигурност, които засягат мрежовата и информационната сигурност на Субекта, включително физическата сигурност на информационните и комуникационните системи;
  3. осигурява необходимите ресурси за прилагане на пропорционални и адекватни на рисковете организационни, технически и технологични мерки, гарантиращи високо ниво на мрежова и информационна сигурност в обхвата на наредбата;
  4. упражнява контрол върху нивото на мрежовата и информационната сигурност чрез:

а) организиране на одити по смисъла начл. 35, ал. 1, т. 1 и 3за доказване на съответствието на предприетите мерки с изискванията на нормативните актове и приетите стандарти; б) провеждане минимум веднъж в годината на периодичен преглед на мрежовата и информационната сигурност и на адекватността на предприетите мерки;

  1. определя, документира и налага отговорности по изпълнението, контрола и информираността за всички процеси и дейности, свързани с развитието, поддръжката и експлоатацията на информационните и комуникационните системи, като се спазва принципът, че едно лице не може да контролира собствената си дейност.

(2) Лицето по ал. 1 определя служител или административно звено, отговарящо за мрежовата и информационната сигурност, като:

  1. служителят или звеното, отговарящо за мрежовата и информационната сигурност, е на пряко подчинение на административния орган, съответно на ръководителя на Субекта, почл. 1, ал. 1, т. 2 - 5с цел пряко информиране за състоянието и проблемите в мрежовата и информационната сигурност;
  2. препоръчителни функции на служителя или на звеното, отговарящо за мрежовата и информационната сигурност, са описани вприложение № 6.

(3) Когато субектът има териториални структури и разпределени информационни системи, за всяка от тези структури се определя служител, отговарящ за мрежовата и информационната сигурност.

Разпределение на роли и отговорности

Практика по чл. 3

1 решения, 1 цитирания