Чл. 16
Регламент за изпълнение (ЕС) 2024/2690 на Комисията от 17 октомври 2024 година за определяне на правила за прилагане на Директива (ЕС) 2022/2555 по отношение на техническите и методологичните изисквания относно мерките за управление на риска в областта на киберсигурността и за доуточняване на случаите, в които даден инцидент се счита за значителен по отношение на доставчиците на DNS услуги, регистрите на имена на домейни от първо ниво, доставчиците на компютърни услуги в облак, доставчиците на услуги на центрове за данни, доставчиците на мрежи за доставяне на съдържание, доставчиците на управлявани услуги, доставчиците на управлявани услуги за сигурност, доставчиците на онлайн места за търговия, на онлайн търсачките и на платформите на услуги за социални мрежи и доставчиците на удостоверителни услуги
Член 16 Влизане в сила и прилагане Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 17 октомври 2024 година. За Комисията Председател Ursula VON DER LEYEN (4) Регламент за изпълнение (ЕС) 2018/151 на Комисията от 30 януари 2018 г. за определяне на правила за прилагане на Директива (ЕС) 2016/1148 на Европейския парламент и на Съвета по отношение на допълнителното уточняване на елементите, които трябва да се вземат предвид от доставчиците на цифрови услуги при управлението на рисковете за сигурността на мрежите и информационните системи, както и на показателите за определяне на това дали даден инцидент има съществено въздействие (ОВ L 26, 31.1.2018 г., стр. 48, ELI: http://data.europa.eu/eli/reg_impl/2018/151/oj). ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
13/34
BG OB L, 18.10.2024 г. Технически и методологични изисквания, посочени в член 2 от настоящия регламент ПРИЛОЖЕНИЕ 1. Политика за сигурност на мрежовите и информационните системи (член 21, параграф 2, буква а) от Директива (ЕС) 2022/2555) 1.1. Политика за сигурността на мрежовите и информационните системи 1.1.1. За целите на член 21, параграф 2, буква а) от Директива (ЕС) 2022/2555 политиката за сигурност на мрежовите и информационните системи: а) определя подходът на съответните субекти към управлението на сигурността на техните мрежови и информационни системи; б) трябва да е подходяща за бизнес стратегията и целите на съответните субекти и да ги допълва; в) определя целите за сигурност на мрежовите и информационните системи; г) включва ангажимент за непрекъснато подобряване на сигурността на мрежовите и информационните системи; д) е) включва ангажимент за осигуряване на подходящи ресурси, необходими за изпълнението ѝ, включително необходимия персонал, финансови ресурси, процеси, инструменти и технологии;
трябва да бъде доведена до знанието на съответните служители и заинтересовани външни страни и те да потвърдят това; ж) определя роли и отговорности съгласно точка 1.2; з) изрежда документацията, която трябва да се съхранява, и посочва продължителността на съхранение; и) изрежда специфичните тематични политики; й) определя показатели и мерки за наблюдение на нейното изпълнение и текущото състояние на степента на зрялост на съответните субекти по отношение на мрежовата и информационната сигурност; к) посочва датата на официалното одобрение от управителните органи на съответните субекти („управителните органи“). 1.1.2. Политиката за сигурност на мрежовите и информационните системи се преразглежда и, когато е необходимо, се актуализира от управителните органи поне веднъж годишно и при възникване на значителни инциденти или значителни промени в операциите или рисковете. Резултатите от преразглеждането се документират. 1.2. Роли, отговорности и правомощия 1.2.1. Като част от своята политика за сигурност на мрежовите и информационните системи, посочена в точка 1.1, съответните субекти определят отговорностите и правомощията за сигурността на мрежовите и информационните системи и ги разпределят по роли, както и според нуждите на съответните субекти, и ги съобщават на органите за управление.
1.2.2. Съответните субекти изискват от целия персонал и третите страни да прилагат мерките за сигурност на мрежовите и информационните системи в съответствие с установената политика за мрежова и информационна сигурност, специфичните тематични политики и процедури на съответните субекти. 1.2.3. Поне едно лице докладва пряко на управителните органи по въпросите на сигурността на мрежовите и информационните системи. 1.2.4. В зависимост от големината на съответните субекти сигурността на мрежовите и информационните системи се покрива от специални роли или задължения, изпълнявани в допълнение към съществуващите роли. 14/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG 1.2.5. Когато е приложимо, конфликтните задължения и конфликтните области на компетентност се разделят. 1.2.6. Ролите, отговорностите и правомощията се преразглеждат и, когато е необходимо, се актуализират от управителните органи през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 2. Политика за управление на риска (член 21, параграф 2, буква а) от Директива (ЕС) 2022/2555) 2.1. Рамка за управление на риска 2.1.1. За целите на член 21, параграф 2, буква а) от Директива (ЕС) 2022/2555 съответните субекти създават и поддържат подходяща рамка за управление на риска, за да установяват и да се справят с рисковете, свързани със сигурността на мрежовите и информационните системи. Съответните субекти извършват и документират оценки на риска и въз основа на резултатите изготвят и прилагат план за въздействие върху риска и следят за неговото спазване. Резултатите от оценките на риска и остатъчните рискове се приемат от управителните органи или, когато е приложимо, от лицата, които са отговорни и имат правомощия да управляват рисковете, при условие че съответните субекти гарантират подходящо докладване на управителните органи.
2.1.2. За целите на точка 2.1.1 съответните субекти създават процедури за установяване, анализ, оценка и въздействие върху рисковете („процес на управление на риска в областта на киберсигурността“). Процесът на управление на риска в областта на киберсигурността е неразделна част от цялостния процес на управление на риска на съответните субекти, когато е приложимо. Като част от процеса на управление на риска в областта на киберсигурността съответните субекти: а) следват методология за управление на риска; б) определят нивото на допустимия риск в съответствие с рисковия апетит на съответните субекти; в) установяват и поддържат съответните критерии за риска; г) в съответствие с подхода, обхващащ всички опасности, определят и документират рисковете, свързани със сигурността на мрежовите и информационните системи, по-специално по отношение на трети страни, както и рисковете, които биха могли да доведат до нарушаване на наличността, целостта, автентичността и поверителността на мрежовите и информационните системи, включително определят точки, повредата в които може да доведе до общ срив;
д) анализират рисковете, свързани със сигурността на мрежовите и информационните системи, включително заплахата, вероятността, въздействието и нивото на риска, като вземат предвид разузнавателните сведения за заплахи и уязвимостите; е) оценяват установените рискове въз основа на критериите за риска; ж) определят и отдават приоритет на подходящи варианти и мерки за въздействие върху риска; з) осъществяват постоянен мониторинг на изпълнението на мерките за въздействие върху риска; и) определят кой е отговорен за прилагането на мерките за въздействие върху риска и кога следва да бъдат прилагани; й) документират по разбираем начин избраните мерки за въздействие върху риска в план за въздействие върху риска и причините, обосноваващи приемането на остатъчните рискове. 2.1.3. При установяването и приоритизирането на подходящите варианти и мерки за въздействие върху риска съответните субекти вземат предвид резултатите от оценката на риска, резултатите от процедурата за оценка на ефективността на мерките за управление на риска в областта на киберсигурността, разходите за изпълнение спрямо очакваните ползи, класификацията на активите, посочена в точка 12.1, и оценката на въздействието върху стопанската дейност, посочена в точка 4.1.3.
2.1.4. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират резултатите от оценката на риска и плана за въздействие върху риска през планирани интервали от време и поне веднъж годишно, както и при настъпване на значителни промени в операциите или рисковете или при значителни инциденти. ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 15/34
BG OB L, 18.10.2024 г. 2.2. Мониторинг на спазването на политиките 2.2.1. Съответните субекти извършват редовен преглед на спазването на своите политики за сигурност на мрежовите и информационните системи, както и на специфичните тематични политики, правила и стандарти. Управителните органи биват информирани за състоянието на мрежовата и информационната сигурност посредством редовни доклади, основани на прегледите на спазването на политиките. 2.2.2. Съответните субекти въвеждат ефективна система за докладване за спазването на политиките, която е подходяща за техните структури, оперативна среда и картина на заплахите. Системата за докладване за спазването на политиките трябва да може да предоставя на управителните органи обоснована информация за текущото състояние на управлението на рисковете от страна на съответните субекти. 2.2.3. Съответните субекти извършват мониторинг на спазването на политиките през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете.
2.3. Независим преглед на информационната и мрежовата сигурност 2.3.1. Съответните субекти извършват независим преглед на своя подход към управлението на сигурността на мрежовите и информационните системи и неговото прилагане, включително на лицата, процесите и технологиите. 2.3.2. Съответните субекти разработват и поддържат процеси за провеждане на независими прегледи, които се извършват от лица с подходящи одитни правомощия. Когато независимият преглед се извършва от членове на персонала на съответния субект, тези лица не трябва да са на подчинение на персонала от разглежданата област. Ако размерът на съответните субекти не позволява такава йерархична независимост, съответните субекти въвеждат алтернативни мерки, за да гарантират безпристрастността на прегледите. 2.3.3. Резултатите от независимите прегледи, включително резултатите от мониторинга на спазването на политиките съгласно точка 2.2 и мониторинга и измерването съгласно точка 7, се докладват на управителните органи. Предприемат се коригиращи действия или се приемат остатъчните рискове в съответствие с критериите за приемане на риска на съответните субекти.
2.3.4. Независимите прегледи се извършват през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 3. Действия при инцидент (член 21, параграф 2, буква б) от Директива (ЕС) 2022/2555) 3.1. Политика за действия при инцидент 3.1.1. За целите на член 21, параграф 2, буква б) от Директива (ЕС) 2022/2555 съответните субекти създават и прилагат политика за действия при инцидент, в която се определят ролите, отговорностите и процедурите за своевременно откриване, анализиране, ограничаване на последствията или реагиране, възстановяване след инциденти, документиране и докладване на инциденти. 3.1.2. Политиката, посочена в точка 3.1.1, се съгласува с плана за непрекъснатост на стопанската дейност и за възстановяване след бедствие, посочен в точка 4.1. Политиката включва: а) система за категоризация на инцидентите, която е в съответствие с оценката и класификацията на събитията, извършени съгласно точка 3.4.1; б) ефективни планове за комуникация, включително за ескалация и докладване;
в) г) възлагане на компетентни служители на роли по откриване на инциденти и надлежно реагиране при инциденти; документи, които да се използват в хода на откриването на инциденти и реагирането при инциденти, като наръчници за реагиране при инциденти, схеми за ескалация, списъци с лица за контакт и образци. 3.1.3. Ролите, отговорностите и процедурите, определени в политиката, се изпитват и преразглеждат и, когато е необходимо, се актуализират през планирани интервали от време и след значителни инциденти или значителни промени в операциите или рисковете. 16/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. 3.2. Мониторинг и водене на регистри BG 3.2.1. Съответните субекти определят процедури и използват инструменти за мониторинг и регистриране на дейностите в техните мрежови и информационни системи, за да откриват събития, които могат да се считат за инциденти, и да реагират по подходящ начин за намаляване на последствията. 3.2.2. Доколкото е възможно, мониторингът е автоматизиран и се извършва непрекъснато или на периодични интервали, в зависимост от възможностите на предприятието. Съответните субекти осъществяват своите дейности по мониторинг по начин, който свежда до минимум фалшивите положителни и фалшивите отрицателни резултати. 3.2.3. Въз основа на процедурите, посочени в точка 3.2.1, съответните субекти водят регистри, които те документират и преглеждат. Съответните субекти изготвят списък на активите, които подлежат на регистриране, въз основа на резултатите от оценката на риска, извършена съгласно точка 2.1. Когато е целесъобразно, регистрите включват: а) б) в)
г) д) съответния изходящ и входящ мрежов трафик; създаване, промяна или изтриване на ползвателите на мрежовите и информационните системи на съответните субекти и удължаване на срока на разрешенията; достъп до системи и приложения; събития, свързани с удостоверяване на автентичността; всеки привилегирован достъп до системи и приложения, както и дейностите, извършвани от административни профили; е) достъп до критични конфигурационни и резервни файлове или промени в тях; ж) регистри на събитията и регистри от инструментите за сигурност, като например антивирусен софтуер, алармени системи против проникване или защитни стени; з) използването на системните ресурси, както и техните резултати; и) физически достъп до съоръженията; й) достъп до мрежовото оборудване и устройства и използване на същите; к) времето на активиране, спиране и поставяне на пауза на различните регистри; л) природни събития. 3.2.4. Регистрите се преглеждат редовно за всякакви необичайни или нежелани тенденции. Когато е целесъобразно, съответните субекти определят подходящи стойности за праговете на сигнализация. Ако установените стойности за прага на сигнализация бъдат надвишени, сигналът се задейства автоматично, когато е необходимо. Съответните субекти гарантират, че в случай на сигнал реакцията е своевременна, квалифицирана и съобразена.
3.2.5. Съответните субекти водят и архивират регистри за предварително определен период от време и ги защитават от непозволен достъп или промени. 3.2.6. Доколкото е възможно, съответните субекти гарантират, че всички системи разполагат със синхронизирани източници на време, за да могат да съпоставят регистрите между системите за целите на оценката на събития. Съответните субекти изготвят и съхраняват списък на всички активи, които се регистрират, и гарантират, че системите за мониторинг и водене на регистри са обект на резервиране. Разполагаемостта на системите за мониторинг и водене на регистри се следи независимо от системите, които те наблюдават. 3.2.7. Процедурите, както и списъкът на активите, които се регистрират, се преразглеждат и, когато е целесъобразно, актуализират през редовни интервали от време и след значителни инциденти. 3.3. Докладване за събития 3.3.1. Съответните субекти въвеждат прост механизъм, който позволява на техните служители, доставчици и клиенти да докладват за подозрителни събития.
ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 17/34
BG OB L, 18.10.2024 г. 3.3.2. Съответните субекти, когато е целесъобразно, съобщават механизма за докладване за събития на своите доставчици и клиенти и провеждат регулярно обучение на служителите си как да използват този механизъм. 3.4. Оценка и класификация на събитията 3.4.1. Съответните субекти оценяват подозрителните събития, за да определят дали те представляват инциденти и, ако това е така, определят тяхното естество и тежест. 3.4.2. За целите на точка 3.4.1 съответните субекти действат по следния начин: а) извършват оценка въз основа на предварително определени критерии и на триаж, за да определят приоритетите за ограничаване и ликвидиране на инцидента; б) правят оценка дали има повтарящи се инциденти, както е посочено в член 4 от настоящия регламент, на тримесечна база; в) извършват преглед на съответните регистри за целите на оценката и класификацията на събитията; г) въвеждат процес за корелация и анализ на регистрите, както и д) преоценяват и прекласифицират събитията в случай на поява на нова информация или след анализ на наличната
преди това информация. 3.5. Реакция при инциденти 3.5.1. Съответните субекти реагират при инциденти своевременно и в съответствие с документираните процедури. 3.5.2. Процедурите за реагиране при инциденти включват следните етапи: а) ограничаване на инцидента, за да се предотврати разпространението на последствията от него; б) ликвидиране, за да се предотврати продължаването или повторната поява на инцидента; в) възстановяване след инцидента, когато е необходимо. 3.5.3. Съответните субекти изготвят планове и процедури за комуникация: а) с екипите за реагиране при инциденти с компютърната сигурност (ЕРИКС) или, когато е приложимо, с компетентните органи във връзка с уведомяването за инциденти; б) между членовете на персонала на съответния субект и за комуникация със съответните външни за съответния субект заинтересовани страни. 3.5.4. Съответните субекти регистрират дейностите по реагиране при инциденти в съответствие с процедурите, посочени в точка 3.2.1, и записват доказателствата. 3.5.5. Съответните субекти изпитват през планирани интервали от време своите процедури за реагиране при инциденти.
3.6. Последващи прегледи след инциденти 3.6.1. Когато е целесъобразно, съответните субекти извършват последващи прегледи след възстановяването от инциденти. По време на тези прегледи се определя, когато е възможно, първопричината за инцидента, след което се документират извлечените поуки за намаляване на появата и последиците от бъдещи инциденти. 3.6.2. Съответните субекти гарантират, че последващите прегледи след възникнали инциденти допринасят за подобряване на техния подход към мрежовата и информационната сигурност, към мерките за въздействие върху риска и към процедурите за действия при инциденти, откриване на инциденти и реагиране при инциденти. 3.6.3. Ако след възникнали инциденти трябва да бъдат извършени последващи прегледи, съответните субекти извършват тези прегледи през планирани интервали от време. 18/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG 4. Непрекъснатост на стопанската дейност и управление на кризи (член 21, параграф 2, буква в) от Директива (ЕС) 2022/2555) 4.1. План за непрекъснатост на стопанската дейност и за възстановяване след бедствие 4.1.1. За целите на член 21, параграф 2, буква в) от Директива (ЕС) 2022/2555 съответните субекти изготвят и поддържат план за непрекъснатост на стопанската дейност и за възстановяване след бедствие, който да се прилага в случай на инциденти. 4.1.2. Операциите на съответните субекти се възстановяват в съответствие с плана за непрекъснатост на стопанската дейност и за възстановяване след бедствие. Планът се основава на резултатите от оценката на риска, извършена съгласно точка 2.1, и включва, когато е целесъобразно, следното: а) цел, обхват и аудитория; б) роли и отговорности; в) г) ключови контакти и (вътрешни и външни) канали за комуникация; условия за активиране и деактивиране на плана; д) ред на възстановяване на операциите; е) планове за възстановяване за конкретни операции, включително цели за възстановяване;
ж) необходимите ресурси, включително резервни копия и резервни ресурси; з) възстановяване и възобновяване на дейностите след временни мерки. 4.1.3. Съответните субекти извършват оценка на въздействието върху стопанската дейност, за да оценят потенциалното въздействие на сериозните прекъсвания на своите стопански операции, и въз основа на резултатите от тази оценка определят изискванията за непрекъснатост на мрежовите и информационните системи. 4.1.4. Планът за непрекъснатост на стопанската дейност и планът за възстановяване след бедствие се изпитват, преразглеждат и, когато е целесъобразно, се актуализират през планирани интервали от време и след значителни инциденти или значителни промени в операциите или рисковете. Съответните субекти гарантират, че в плановете са включени поуките, извлечени от тези изпитвания. 4.2. Управление на резервните копия и резервните ресурси 4.2.1. Съответните субекти поддържат резервни копия на данните и осигуряват достатъчно налични ресурси, включително съоръжения, мрежови и информационни системи и персонал, за да осигурят подходящо ниво на резервиране.
4.2.2. Въз основа на резултатите от оценката на риска, извършена съгласно точка 2.1, и плана за непрекъснатост на стопанската дейност съответните субекти изготвят резервни планове, които включват следното: а) време за възстановяване; б) увереност, че резервните копия са пълни и точни, включително конфигурационните данни и данните, съхранявани в компютърна услуга в облак; в) г) съхраняване на резервни копия (онлайн или офлайн) на сигурно място или места, които не са в същата мрежа като системата и са на достатъчно разстояние, за да се избегне повреда при бедствие в основния обект; подходящ физически и логически контрол на достъпа до резервните копия в съответствие с нивото на класификация на активите; д) възстановяване на данни от резервни копия; е) периоди на съхранение въз основа на стопанските и нормативните изисквания. 4.2.3. Съответните субекти извършват редовни проверки на целостта на резервните копия. ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 19/34
BG OB L, 18.10.2024 г. 4.2.4. Въз основа на резултатите от оценката на риска, извършена съгласно точка 2.1, и плана за непрекъснатост на стопанската дейност съответните субекти осигуряват достатъчна наличност на ресурси чрез поне частично резервиране на следното: а) мрежови и информационни системи; б) активи, включително съоръжения, оборудване и консумативи; в) персонал с необходимата отговорност, правомощия и компетентност; г) подходящи канали за комуникация. 4.2.5. Когато е целесъобразно, съответните субекти гарантират, че наблюдението и съразмерността на ресурсите, включително на съоръженията, системите и персонала, са надлежно съобразени с изискванията за архивиране и резервиране. 4.2.6. Съответните субекти провеждат редовни изпитвания на възстановяването на резервните копия и резервните ресурси, за да се гарантира, че при възстановяване може да се разчита на тях и че те покриват копията, процесите и знанията за извършване на ефективно възстановяване. Съответните субекти документират резултатите от изпитванията и, когато е целесъобразно, предприемат коригиращи действия.
4.3. Управление на кризи 4.3.1. Съответните субекти въвеждат процес за управление на кризи. 4.3.2. Те гарантират, че процесът за управление на кризи обхваща най-малко следните елементи: а) роли и отговорности на персонала и, когато е целесъобразно, на снабдителите и доставчиците на услуги, като се уточнява разпределението на ролите в кризисни ситуации, включително конкретните стъпки, които трябва да се следват; б) подходящи средства за комуникация между съответните субекти и съответните компетентни органи; в) прилагане на подходящи мерки, за да се гарантира поддържането на сигурността на мрежовите и информационните системи при кризисни ситуации. За целите на буква б) потокът от информация между съответните субекти и съответните компетентни органи включва както задължителни съобщения, като например доклади за инциденти и свързаните с тях графици, така и незадължителни съобщения. 4.3.3. Съответните субекти прилагат процес за управление и използване на информацията, получена от ЕРИКС или, когато е
приложимо, от компетентните органи, относно инциденти, уязвимости, заплахи или мерки за смекчаване. 4.3.4. Съответните субекти изпитват, преразглеждат и, когато е целесъобразно, актуализират плана за управление на кризи редовно или след значителни инциденти или при значителни промени в операциите или рисковете. 5. Сигурност на веригата за доставка (член 21, параграф 2, буква г) от Директива (ЕС) 2022/2555) 5.1. Политика за сигурност на веригата за доставка 5.1.1. За целите на член 21, параграф 2, буква г) от Директива (ЕС) 2022/2555 съответните субекти създават, въвеждат и прилагат политика за сигурност на веригата за доставка, с която се уреждат отношенията с техните преки снабдители и доставчици на услуги с цел намаляване на установените рискове за сигурността на мрежовите и информационните системи. В политиката за сигурност на веригата за доставка съответните субекти определят ролята си във веригата за доставка и я съобщават на своите преки снабдители и доставчици на услуги. 20/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG 5.1.2. Като част от политиката за сигурност на веригата за доставка, посочена в точка 5.1.1, съответните субекти определят критерии за подбор и сключване на договори със снабдители и доставчици на услуги. Тези критерии включват следното: а) практиките в областта на киберсигурността на снабдителите и доставчиците на услуги, включително техните процедури за сигурно разработване; б) способността на снабдителите и доставчиците на услуги да изпълняват спецификациите за киберсигурност, определени от съответните субекти; в) цялостното качество и устойчивост на ИКТ продуктите и ИКТ услугите, както и мерките за управление на риска в областта на киберсигурността, заложени в тях, включително рисковете и нивото на класификация на ИКТ продуктите и ИКТ услугите; г) способността на съответните субекти да диверсифицират източниците на доставка и да ограничат зависимостта, когато е приложимо. 5.1.3. При определянето на своята политика за сигурност на веригата за доставка съответните субекти вземат предвид резултатите от съответните координирани оценки на риска за сигурността на критичните вериги за доставка, извършвани в съответствие с член 22, параграф 1 от Директива (ЕС) 2022/2555;
5.1.4. Въз основа на политиката за сигурност на веригата за доставка и като се вземат предвид резултатите от оценката на риска, извършена в съответствие с точка 2.1 от настоящото приложение, съответните субекти гарантират, че в договорите им със снабдителите и доставчиците на услуги е посочено, когато е целесъобразно чрез клаузи за нивото на обслужване, следното: а) изисквания за киберсигурност за снабдителите или доставчиците на услуги, включително изисквания по отношение на сигурността при придобиване на ИКТ услугите или ИКТ продуктите, посочени в точка 6.1; б) изисквания по отношение на информираността, уменията и обучението, а при необходимост и на удостоверенията, изисквани от служителите на снабдителите или доставчиците на услуги; в) изисквания относно цялостната проверка на служителите на снабдителите и доставчиците на услуги; г) задължение за снабдителите и доставчиците на услуги да уведомяват без неоправдано забавяне съответните субекти за инциденти, които представляват риск за сигурността на мрежовите и информационните системи на тези субекти;
д) правото на одит или правото на получаване на одитни доклади; е) задължение за снабдителите и доставчиците на услуги да намерят решение за уязвимостите, които представляват риск за сигурността на мрежовите и информационните системи на съответните субекти; ж) изисквания по отношение на възлагането на дейности на външни изпълнители и, когато съответните субекти позволяват такова възлагане, изисквания за киберсигурност за подизпълнителите в съответствие с изискванията за киберсигурност, посочени в буква а); з) задължения на снабдителите и доставчиците на услуги при прекратяване на договора, като например извличане и унищожаване на информацията, получена от тях при изпълнение на задачите им. 5.1.5. Съответните субекти вземат предвид елементите, посочени в точки 5.1.2 и 5.1.3, като част от процеса на подбор на нови снабдители и доставчици на услуги, както и като част от процеса на снабдяване, посочен в точка 6.1. 5.1.6. Съответните субекти преразглеждат политиката за сигурност на веригата за доставка и наблюдават, оценяват и, когато е необходимо, реагират на промените в практиките в областта на киберсигурността на снабдителите и доставчиците на услуги през планирани интервали от време и при настъпване на значителни промени в операциите или рисковете или при значителни инциденти, свързани с предоставянето на ИКТ услуги или оказващи въздействие върху сигурността на ИКТ продуктите от снабдителите и доставчиците на услуги.
ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 21/34
BG OB L, 18.10.2024 г. 5.1.7. За целите на точка 5.1.6 съответните субекти: а) осъществяват редовен мониторинг на докладите за изпълнението на споразуменията за нивото на обслужване, когато е приложимо; б) преглеждат инциденти с ИКТ продукти и ИКТ услуги от снабдители и доставчици на услуги; в) оценяват необходимостта от непланирани прегледи и документират констатациите по разбираем начин; г) анализират рисковете, породени от промени, свързани с ИКТ продукти и ИКТ услуги от снабдители и доставчици на услуги, и когато е целесъобразно, своевременно предприемат мерки за намаляване на тези рискове. 5.2. Регистър на снабдителите и доставчиците на услуги Съответните субекти водят и актуализират регистър на своите преки снабдители и доставчици на услуги, включително: а) звена за контакт на всеки пряк снабдител и доставчик на услуги; б) списък на ИКТ продуктите, ИКТ услугите и ИКТ процесите, предоставени от прекия снабдител или доставчик на услуги на съответните субекти. 6. Сигурност при придобиването на мрежови и информационни системи, разработване и поддръжка (член 21, параграф 2, буква д) от Директива (ЕС) 2022/2555)
6.1. Сигурност при придобиването на ИКТ услуги или ИКТ продукти 6.1.1. За целите на член 21, параграф 2, буква д) от Директива (ЕС) 2022/2555 съответните субекти установяват и прилагат процеси за управление на рисковете, произтичащи от придобиването на ИКТ услуги или ИКТ продукти за компоненти от критично значение за сигурността на мрежовите и информационните системи на съответните субекти, съгласно оценката на риска по точка 2.1, от снабдители или доставчици на услуги през целия им жизнен цикъл. 6.1.2. За целите на точка 6.1.1. процесите, посочени в точка 6.1.1., включват: а) изисквания за сигурност, които да се прилагат към ИКТ услугите или ИКТ продуктите, които ще бъдат придобити; б) изисквания по отношение на актуализациите във връзка със сигурността през целия жизнен цикъл на ИКТ услугите или ИКТ продуктите или замяна след края на периода на поддръжка; в) информация, описваща хардуерните и софтуерните компоненти, използвани в ИКТ услугите или ИКТ продуктите; г) информация, описваща внедрените функции за киберсигурност на ИКТ услугите или ИКТ продуктите и конфигурацията, необходима за тяхното сигурно функциониране;
д) увереност, че ИКТ услугите или ИКТ продуктите отговарят на изискванията за сигурност съгласно буква а); е) методи за валидиране на съответствието на предоставените ИКТ услуги или ИКТ продукти с посочените изисквания за сигурност, както и документиране на резултатите от валидирането. 6.1.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират процесите през планирани интервали от време и при възникване на значителни инциденти. 6.2. Жизнен цикъл на сигурно разработване 6.2.1. Преди да разработят мрежова и информационна система, включително софтуер, съответните субекти определят правила за сигурно разработване на мрежови и информационни системи и ги прилагат при вътрешно разработване на мрежови и информационни системи или при възлагане на разработването на мрежови и информационни системи на външни изпълнители. Правилата обхващат всички етапи на разработване, включително спецификация, проектиране, разработване, внедряване и изпитване. 22/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG 6.2.2. За целите на точка 6.2.1 съответните субекти: а) извършват анализ на изискванията за сигурност на етапите на спецификация и проектиране на всеки проект за разработване или придобиване, предприет от съответните субекти или от името на тези субекти; б) прилагат принципите за инженеринг на сигурни системи и принципите за сигурно кодиране към всички дейности по разработване на информационни системи, като например насърчаването на киберсигурността още при проектирането и архитектури с нулево доверие; в) г) определят изисквания за сигурност по отношение на средите за разработване; установяват и прилагат процеси за изпитване на сигурността през целия цикъл на разработването; д) подбират, защитават и управляват по подходящ начин данните за изпитване на сигурността; е) заличават за постоянно и анонимизират изпитвателните данни в съответствие с оценката на риска, извършена съгласно точка 2.1. 6.2.3. За възложеното на външни изпълнители разработване на мрежови и информационни системи съответните субекти
прилагат също така политиките и процедурите, посочени в точки 5 и 6.1. 6.2.4. Съответните субекти преразглеждат и, когато е необходимо, актуализират своите правила за сигурно разработване през планирани интервали от време. 6.3. Управление на конфигурациите 6.3.1. Съответните субекти предприемат подходящи мерки за установяване, документиране, прилагане и наблюдение на конфигурациите, включително конфигурациите за сигурност на хардуера, софтуера, услугите и мрежите. 6.3.2. За целите на точка 6.3.1 съответните субекти: а) определят и гарантират сигурността в конфигурациите за своя хардуер, софтуер, услуги и мрежи; б) установяват и прилагат процеси и инструменти за прилагане на установените защитени конфигурации за хардуера, софтуера, услугите и мрежите, за новоинсталираните системи, както и за системите в експлоатация през целия им жизнен цикъл. 6.3.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират конфигурациите през планирани интервали от време или при възникване на значителни инциденти или значителни промени в операциите или рисковете.
6.4. Управление на промените, ремонти и поддръжка 6.4.1. Съответните субекти прилагат процедури за управление на промените, за да контролират промените в мрежовите и информационните системи. Когато е приложимо, процедурите трябва да са в съответствие с общите политики на съответните субекти по отношение на управлението на промените. 6.4.2. Процедурите, посочени в точка 6.4.1, се прилагат за версии, модификации и спешни промени на всеки софтуер и хардуер в експлоатация, както и за промени в конфигурацията. Процедурите гарантират, че тези промени се документират и, въз основа на оценката на риска по точка 2.1, се изпитват и оценяват с оглед на потенциалното въздействие, преди да бъдат въведени. 6.4.3. В случай че редовните процедури за управление на промените не могат да бъдат спазени поради извънредна ситуация, съответните субекти документират резултата от промяната и обяснението защо процедурите не са могли да бъдат спазени. 6.4.4. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират процедурите през планирани интервали
от време и при значителни инциденти или значителни промени в операциите или рисковете. ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 23/34
BG 6.5. Изпитване на сигурността OB L, 18.10.2024 г. 6.5.1. Съответните субекти създават, внедряват и прилагат политика и процедури за изпитване на сигурността. 6.5.2. Съответните субекти: а) определят, въз основа на оценката на риска, извършена съгласно точка 2.1, необходимостта, обхвата, честотата и вида на изпитванията на сигурността; б) извършват изпитвания на сигурността съгласно документирана методология за изпитване, като обхващат компонентите, определени като значими за сигурната експлоатация в проведен анализ на риска; в) документират вида, обхвата, времето и резултатите от изпитванията, включително оценката на критичността и смекчаващите действия за всяка констатация; г) прилагат смекчаващи действия в случай на критични констатации. 6.5.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират своите политики за изпитване на сигурността през планирани интервали от време. 6.6. Управление на корекциите за сигурност 6.6.1. Съответните субекти определят и прилагат процедури, съгласувани с процедурите за управление на промените, посочени в точка 6.4.1, както и с процедурите за управление на уязвимостите, управление на риска и други съответни процедури за управление, за да гарантират, че:
а) корекциите за сигурност се прилагат в разумен срок, след като станат налични; б) корекциите за сигурност се изпитват, преди да бъдат приложени в производствените системи; в) г) корекциите за сигурност идват от надеждни източници и се проверяват за това дали целостта им не е нарушена; в случаите, когато не е налична или не е приложена корекция съгласно точка 6.6.2, се прилагат допълнителни мерки и се приемат остатъчните рискове. 6.6.2. Чрез дерогация от точка 6.6.1, буква а) съответните субекти могат да решат да не прилагат корекции за сигурност, когато отрицателните последствия от прилагането на тези корекции надвишават ползите за киберсигурността. Съответните субекти надлежно документират и обосновават причините за всяко такова решение. 6.7. Мрежова сигурност 6.7.1. Съответните субекти предприемат подходящи мерки за защита на своите мрежови и информационни системи от киберзаплахи. 6.7.2. За целите на точка 6.7.1 съответните субекти: а) документират архитектурата на мрежата по разбираем и актуален начин;
б) определят и прилагат контрол за защита на вътрешните домейни на своята мрежа от непозволен достъп; в) г) конфигурират контрол за предотвратяване на достъп и мрежова комуникация, които не са необходими за функционирането на съответните субекти; определят и прилагат контрол за отдалечен достъп до мрежовите и информационните системи, включително достъп на доставчиците на услуги; д) не използват системите, предназначени за администриране на прилагането на политиката за сигурност, за други цели; е) изрично забраняват или деактивират ненужните връзки и услуги; ж) когато е целесъобразно, позволяват достъп до своите мрежови и информационни системи изключително чрез устройства, разрешени от тях; з) разрешават връзките на доставчиците на услуги само след искане за разрешение и за определен период от време, като например продължителността на операция по поддръжка; 24/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG и) установяват комуникация между отделните системи само чрез надеждни канали, които са изолирани чрез логическо, криптографско или физическо разделяне от други комуникационни канали и осигуряват гарантирано определяне на крайните им точки и защита от промяна или разкриване на данните от канала; й) приемат план за пълен преход към комуникационни протоколи за мрежовия слой от последно поколение по сигурен, подходящ и постепенен начин и установяват мерки за ускоряване на този преход; к) приемат план за изпълнение за внедряване на международно съгласувани и оперативно съвместими съвременни стандарти за комуникация по електронна поща с цел защита на тази комуникация, за да се намалят уязвимостите, отнасящи се до заплахи, свързани с електронната поща, и установяват мерки за ускоряване на това внедряване; л) прилагат най-добри практики за сигурността на системата за имена на домейни (DNS), както и за сигурността на интернет маршрутизацията и хигиената на маршрутизацията на трафика, произхождащ от мрежата и предназначен за нея.
6.7.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират тези мерки през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 6.8. Сегментиране на мрежата 6.8.1. Съответните субекти разделят системите на мрежи или зони в съответствие с резултатите от оценката на риска, посочена в точка 2.1. Те отделят своите системи и мрежи от системите и мрежите на трети страни. 6.8.2. За тази цел съответните субекти: а) разглеждат функционалната, логическата и физическата връзка, включително местоположението, между надеждните системи и услуги; б) предоставят достъп до дадена мрежа или зона въз основа на оценка на нейните изисквания за сигурност; в) г) съхраняват системите, които са от критично значение за функционирането на съответните субекти или за безопасността, в зони за сигурност; разгръщат буферна зона в рамките на своите съобщителни мрежи, за да гарантират сигурна комуникация от или към своите мрежи; д) ограничават достъпа и комуникациите между и в рамките на зоните, доколкото е необходимо за
функционирането на съответните субекти или за целите на безопасността; е) отделят специалната мрежа за администриране на мрежовите и информационните системи от оперативната мрежа на съответните субекти; ж) отделят каналите за администриране на мрежата от другия мрежови трафик; з) разделят производствените системи за услугите на съответните субекти от системите, използвани за разработване и изпитване, в това число резервните копия. 6.8.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират сегментирането на мрежата през планирани интервали от време и при значителни инциденти или значителни промени в операциите или рисковете. 6.9. Защита срещу зловреден и неразрешен софтуер 6.9.1. Съответните субекти защитават своите мрежови и информационни системи от зловреден и неразрешен софтуер. 6.9.2. За тази цел съответните субекти прилагат по-специално мерки, за откриване или предотвратяване на използването на зловреден или неразрешен софтуер. Когато е целесъобразно, съответните субекти гарантират, че техните мрежови и информационни системи са оборудвани със софтуер за откриване и реагиране, който се актуализира редовно в съответствие с оценката на риска, извършена съгласно точка 2.1, и договорните споразумения с доставчиците.
ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 25/34
BG OB L, 18.10.2024 г. 6.10. Предприемане на действия при уязвимости и оповестяването им 6.10.1. Съответните субекти получават информация за техническите уязвимости в своите мрежови и информационни системи, оценяват доколко са незащитени от такива уязвимости и предприемат подходящи мерки за управление на уязвимостите. 6.10.2. За целите на точка 6.10.1 съответните субекти: а) наблюдават информацията за уязвимостите чрез подходящи канали, като например съобщения на ЕРИКС, компетентни органи или информация, предоставена от снабдители или доставчици на услуги; б) извършват, когато е целесъобразно, внимателно изследване за уязвимости и записват доказателства за резултатите от сканирането през планирани интервали от време; в) г) разглеждат без ненужно забавяне уязвимостите, определени от съответните субекти като критични за техните операции; гарантират, че предприемането на действия при уязвимости е съвместимо с техните процедури за управление на промените, управление на корекциите за сигурност, управление на риска и управление на инциденти;
д) определят процедура за оповестяване на уязвимости в съответствие с приложимата национална политика за координирано оповестяване на уязвимости. 6.10.3. Когато това е обосновано от потенциалните последствия от дадена уязвимост, съответните субекти създават и изпълняват план за нейното ограничаване. В други случаи съответните субекти документират и обосновават причината, поради която уязвимостта не се нуждае от отстраняване. 6.10.4. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират през планирани интервали от време каналите, които използват за наблюдение на информацията за уязвимостите. 7. Политики и процедури за оценяване на ефективността на мерките за управление на риска в областта на киберсигурността (член 21, параграф 2, буква е) от Директива (ЕС) 2022/2555) 7.1. За целите на член 21, параграф 2, буква е) от Директива (ЕС) 2022/2555 съответните субекти създават, въвеждат и прилагат политика и процедури за оценка на това дали мерките за управление на риска в областта на киберсигурността, предприети от съответния субект, се прилагат и поддържат ефективно.
7.2. В политиката и процедурите, посочени в точка 7.1, се вземат предвид резултатите от оценката на риска съгласно точка 2.1 и минали значителни инциденти. Съответните субекти определят: а) какви мерки за управление на риска в областта на киберсигурността ще бъдат предмет на мониторинг и измерване, включително процеси и контрол; б) методите за мониторинг, измерване, анализ и оценяване, които са приложими, за осигуряване на действителни резултати; в) кога трябва да се извършват мониторингът и измерването; г) кой отговаря за мониторинга и измерването на ефективността на мерките за управление на риска в областта на киберсигурността; д) кога трябва да се анализират и оценяват резултатите от мониторинга и измерването; е) кой трябва да анализира и оценява тези резултати. 7.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират политиката и процедурите през планирани интервали от време и при значителни инциденти или значителни промени в операциите или рисковете. 26/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG 8. Основни киберхигиенни практики и обучение в областта на киберсигурността (член 21, параграф 2, буква ж) от Директива (ЕС) 2022/2555) 8.1. Повишаване на осведомеността и основни киберхигиенни практики 8.1.1. За целите на член 21, параграф 2, буква ж) от Директива (ЕС) 2022/2555 съответните субекти гарантират, че техните служители, включително членовете на управителните органи, както и преките снабдители и доставчици на услуги, са наясно с рисковете, информирани са за значението на киберсигурността и прилагат киберхигиенни практики. 8.1.2. За целите на точка 8.1.1 съответните субекти предлагат на своите служители, включително на членовете на управителните органи, както и на преките снабдители и доставчици на услуги, когато това е целесъобразно в съответствие с точка 5.1.4, програма за повишаване на осведомеността, която: а) б) в) се планира във времето, така че дейностите да се повтарят и да обхващат новите служители; се изготвя в съответствие с политиката за мрежова и информационна сигурност, специфичните тематични политики и съответните процедури за мрежова и информационна сигурност;
обхваща съответните киберзаплахи, въведените мерки за управление на риска в областта на киберсигурността, звената за контакт и ресурсите за допълнителна информация и съвети по въпросите на киберсигурността, както и киберхигиенните практики за ползвателите. 8.1.3. Когато е целесъобразно, програмата за повишаване на осведомеността се изпитва по отношение на нейната ефективност. Програмата за повишаване на осведомеността се актуализира и предлага през планирани интервали от време, като се вземат предвид промените в киберхигиенните практики, както и текущата картина на заплахите и рисковете за съответните субекти. 8.2. Обучение в областта на сигурността 8.2.1. Съответните субекти определят служителите, чиито роли изискват умения и експертни познания в областта на сигурността, и гарантират, че те преминават редовно обучение по сигурност на мрежовите и информационните системи. 8.2.2. Съответните субекти създават, изпълняват и прилагат програма за обучение в съответствие с политиката за мрежова и информационна сигурност, специфичните тематични политики и други съответни процедури за мрежова и информационна сигурност, с която се определят нуждите от обучение за определени роли и длъжности въз основа на дадени критерии.
8.2.3. Обучението, посочено в точка 8.2.1, е свързано със служебните функции на служителя и неговата ефективност се оценява. При обучението се вземат предвид съществуващите мерки за сигурност и се обхваща следното: а) инструктаж относно защитената конфигурация и работа на мрежовите и информационните системи, включително на мобилните устройства; б) преглед на известните киберзаплахи; в) обучение за поведението при настъпване на събития, свързани със сигурността. 8.2.4. Съответните субекти провеждат обучение за членовете на персонала, които се прехвърлят на нови длъжности или роли, изискващи умения и експертен опит в областта на сигурността. 8.2.5. Програмата се актуализира и изпълнява периодично, като се вземат предвид приложимите политики и правила, възложените роли и отговорности, както и известните киберзаплахи и технологично развитие. 9. Криптография (член 21, параграф 2, буква з) от Директива (ЕС) 2022/2555 9.1. За целите на член 21, параграф 2, буква з) от Директива (ЕС) 2022/2555 съответните субекти създават, въвеждат и прилагат политика и процедури, свързани с криптографията, с цел да осигурят адекватно и ефективно използване на криптографията за защита на поверителността, автентичността и целостта на данните в съответствие с класификацията на активите на съответните субекти и резултатите от оценката на риска, извършена съгласно точка 2.1.
ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 27/34
BG OB L, 18.10.2024 г. 9.2. В политиката и процедурите, посочени в точка 9.1, се установява следното: а) б) в съответствие с класификацията на активите на съответните субекти — видът, устойчивостта и качеството на мерките в областта на криптографията, необходими за защита на активите на съответните субекти, включително данните в покой и данните при пренос; въз основа на буква а) — протоколите или семействата протоколи, които трябва да бъдат приети, както и криптографските алгоритми, криптографската устойчивост на шифъра, криптографските решения и практиките за използване, които трябва да бъдат одобрени и изисквани за използване в съответните субекти, като се следва, когато е целесъобразно, подход на криптогъвкавост; в) подходът на съответните субекти към управлението на ключовете, включително, когато е целесъобразно, методите за следното: i) ii) iii) iv) v) vi) vii) генериране на различни ключове за криптографски системи и приложения; издаване и получаване на удостоверения за публични ключове;
разпределяне на ключове до предвидените субекти, включително как те да се активират при получаването им; съхраняване на ключове, включително как упълномощените ползватели получават достъп до ключовете; промяна или актуализиране на ключове, включително правила за това кога и как да се променят ключовете; действия при компрометирани ключове; отмяна на ключове, включително как да се оттеглят или деактивират ключове; viii) възстановяване на изгубени или повредени ключове; ix) x) xi) xii) създаване на резервни копия или архивиране на ключове; унищожаване на ключове; водене на регистри и одитиране на дейностите, свързани с управлението на ключове; определяне на дати за активиране и деактивиране на ключове, като се гарантира, че ключовете могат да се използват само за определения период от време съгласно правилата на организацията за управление на ключове. 9.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират своята политика и процедури през планирани интервали от време, като вземат предвид най-новите постижения в областта на криптографията.
10. Сигурност на човешките ресурси (член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555) 10.1. Сигурност на човешките ресурси 10.1.1. За целите на член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555 съответните субекти гарантират, че техните служители и преки снабдители и доставчици на услуги, когато е приложимо, разбират и се ангажират със своите отговорности в областта на сигурността, както е целесъобразно по отношение на предлаганите услуги и служебните функции и в съответствие с политиката на съответните субекти относно сигурността на мрежовите и информационните системи. 10.1.2. Изискването, посочено в точка 10.1.1, включва следното: а) механизми, с които да се гарантира, че всички служители, преки снабдители и доставчици на услуги, когато е приложимо, разбират и спазват стандартните киберхигиенни практики, които съответните субекти прилагат съгласно точка 8.1; б) механизми, с които да се гарантира, че всички ползватели с административен или привилегирован достъп са запознати със своите роли, отговорности и правомощия и действат в съответствие с тях;
в) механизми, с които да се гарантира, че членовете на управителните органи разбират и действат в съответствие с ролята, отговорностите и правомощията си по отношение на сигурността на мрежовите и информационните системи; г) механизми за наемане на персонал, квалифициран за съответните роли, като например проверки на препоръките, процедури за проучване, проверка на валидността на свидетелства, удостоверения, сертификати или писмени тестове. 10.1.3. През планирани интервали от време и поне веднъж годишно съответните субекти преразглеждат възлагането на конкретни роли на персонала, както е посочено в точка 1.2, както и ангажираността на човешките ресурси в това отношение. При необходимост възложените роли се актуализират. 28/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. 10.2. Цялостна проверка BG 10.2.1. Съответните субекти гарантират, доколкото е възможно, цялостна проверка на своите служители и, когато е приложимо, на преките снабдители и доставчици на услуги в съответствие с точка 5.1.4, ако това е необходимо за техните роли, отговорности и разрешения. 10.2.2. За целите на точка 10.2.1 съответните субекти: а) б) въвеждат критерии, съгласно които се определят кои роли, отговорности и правомощия се упражняват единствено от лица, които са преминали цялостна проверка; гарантират, че тези лица преминават проверката по точка 10.2.1 преди да започнат да упражняват тези роли, отговорности и правомощия, при които се вземат предвид приложимите законови, подзаконови и етични разпоредби, пропорционално на стопанските изисквания, класификацията на активите, посочена в точка 12.1, и мрежовите и информационните системи, до които ще се осъществява достъп, както и предполагаемите рискове. 10.2.3. Съответните субекти преразглеждат и по целесъобразност актуализират политиката през планирани интервали от
време и когато е необходимо. 10.3. Процедури за прекратяване или промяна на трудово правоотношение 10.3.1. Съответните субекти гарантират, че отговорностите и задълженията, свързани със сигурността на мрежовите и информационните системи, които остават валидни след прекратяване или промяна на трудовите правоотношения с техните служители, са договорно определени и се прилагат. 10.3.2. За целите на точка 10.3.1. съответните субекти включват в условията за наемане на работа, договора или споразумението на лицето отговорностите и задълженията, които остават валидни след прекратяване на трудовото правоотношение или договора, като например клаузите за поверителност. 10.4. Дисциплинарна процедура 10.4.1. Съответните субекти установяват, съобщават и поддържат дисциплинарна процедура за разглеждане на нарушения на политиките за сигурност на мрежовите и информационните системи. В процедурата се вземат предвид съответните правни, законови, договорни и стопански изисквания. 10.4.2. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират дисциплинарната процедура през планирани интервали от време и когато това е необходимо поради правни промени или поради значителни промени в операциите или рисковете.
11. Контрол на достъпа (член 21, параграф 2, букви и) и й) от Директива (ЕС) 2022/2555) 11.1. Политика на контрол на достъпа 11.1.1. За целите на член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555 съответните субекти установяват, документират и прилагат политики за контрол на логическия и физическия достъп до своите мрежови и информационни системи въз основа на стопанските изисквания, както и на изискванията за сигурност на мрежовите и информационните системи. 11.1.2. Политиките, посочени в точка 11.1.1: а) разглеждат достъпа на лица, включително персонал, посетители и външни субекти, като снабдители и доставчици на услуги; б) разглеждат достъпа на мрежови и информационни системи; ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 29/34
BG OB L, 18.10.2024 г. в) гарантират, че достъпът се предоставя само на ползватели, които са били надлежно удостоверени. 11.1.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират политиките през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 11.2. Управление на правата на достъп 11.2.1. Съответните субекти предоставят, променят, премахват и документират права на достъп до мрежовите и информационните системи в съответствие с политиката за контрол на достъпа, посочена в точка 11.1. 11.2.2. Съответните субекти: а) б) в) г) д) е) определят и отнемат права на достъп въз основа на принципите „необходимост да се знае“, „функциониране с най-малка привилегия“ и „разделяне на задълженията“; гарантират, че правата на достъп се променят по съответния начин при прекратяване или промяна на трудово правоотношение; гарантират, че достъпът до мрежовите и информационните системи се разрешава от съответните лица;
гарантират, че достъпът на трети страни, като посетители, снабдители и доставчици на услуги, е надлежно отразен в правата на достъп, по-специално чрез ограничаване на правата на достъп по обхват и продължителност; водят регистър на предоставените права на достъп; водят регистри за управлението на правата на достъп. 11.2.3. Съответните субекти преразглеждат правата на достъп през планирани интервали от време и ги променят в зависимост от промените в организацията. Съответните субекти документират резултатите от прегледа, включително необходимите промени в правата на достъп. 11.3. Привилегировани профили и профили за системно администриране 11.3.1. Съответните субекти поддържат политики за управление на привилегировани профили и профили за системно администриране като част от политиката за контрол на достъпа, посочена в точка 11.1. 11.3.2. Политиките, посочени в точка 11.3.1: а) установяват процедури за надеждно идентифициране, удостоверяване на автентичността, като например многофакторно удостоверяване на автентичността, и процедури за разрешаване на привилегировани профили и профили за системно администриране;
б) установяват специални профили, които да се използват изключително за операции по системно администриране, като например инсталиране, конфигуриране, управление или поддръжка; в) индивидуализират и ограничават в максимална степен привилегиите за системно администриране; г) предвиждат профилите за системно администриране да се използват единствено за свързване към системите за системно администриране. 11.3.3. Съответните субекти преразглеждат правата на достъп до привилегировани профили и профили за системно администриране през планирани интервали от време и ги променят в зависимост от организационните промени, като документират резултатите от прегледа, включително необходимите промени в правата на достъп. 11.4. Системи за администриране 11.4.1. Съответните субекти ограничават и контролират използването на системите за системно администриране в съответствие с политиката за контрол на достъпа, посочена в точка 11.1. 11.4.2. За тази цел съответните субекти: 30/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG а) използват системите за системно администриране единствено за целите на системното администриране, а не за други операции; б) отделят логически такива системи от приложния софтуер, който не се използва за целите на системното администриране; в) защитават достъпа до системите за системно администриране чрез удостоверяване на автентичността и криптиране. 11.5. Идентификация 11.5.1. Съответните субекти управляват пълния жизнен цикъл на самоличностите на мрежовите и информационните системи и на техните ползватели. 11.5.2. За тази цел съответните субекти: а) б) в) г) създават уникални самоличности за мрежовите и информационните системи и за техните ползватели; свързват самоличността на ползвателите с едно лице; осигуряват надзор на самоличностите на мрежовите и информационните системи; водят регистри за управлението на самоличностите. 11.5.3. Съответните субекти разрешават присвояването на една самоличност на няколко лица, като например споделена самоличност, само когато това е необходимо по стопански или оперативни причини и този вид самоличност подлежи на изричен процес на одобрение и документиране. Съответните субекти вземат предвид самоличностите, присвоени на няколко лица, в рамката за управлението на риска в областта на киберсигурността, посочена в точка 2.1.
11.5.4. Съответните субекти редовно преглеждат самоличностите на мрежовите и информационните системи и на техните ползватели и, ако вече не са необходими, незабавно ги деактивират. 11.6. Удостоверяване на автентичността 11.6.1. Съответните субекти прилагат сигурни процедури и технологии за удостоверяване на автентичността, основани на ограничения на достъпа и политиката за контрол на достъпа. 11.6.2. За тази цел съответните субекти: а) гарантират, че нивото на удостоверяване на автентичността е подходящо за класификацията на актива, до който се осъществява достъп; б) контролират разпределянето на ползвателите и управлението на секретната информация за удостоверяване на автентичността чрез процес, който гарантира поверителността на информацията, включително заръки към персонала относно подходящото боравене с информацията за удостоверяване на автентичността; в) изискват смяна на идентификационните данни за удостоверяване на автентичността първоначално, през предварително определени интервали от време и при подозрение, че идентификационните данни са били компрометирани;
г) изискват нулиране на идентификационните данни за удостоверяване на автентичността и блокиране на ползвателите след предварително определен брой неуспешни опити за влизане в системата; д) прекратяват неактивни сесии след предварително определен период на неактивност; както и е) изискват отделни идентификационни данни за достъп до профили с привилегирован достъп или административни профили. 11.6.3. Съответните субекти използват, доколкото е възможно, най-съвременни методи за удостоверяване на автентичността в съответствие със свързания с това оценен риск и класификацията на актива, до който ще се осъществява достъп, както и уникална информация за удостоверяване на автентичността. 11.6.4. Съответните субекти преразглеждат процедурите и технологиите за удостоверяване на автентичността през планирани интервали от време. 11.7. Многофакторно удостоверяване на автентичността ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 31/34
BG OB L, 18.10.2024 г. 11.7.1. Съответните субекти гарантират, че ползвателите се удостоверяват чрез множество фактори за удостоверяване на автентичността или механизми за непрекъснато удостоверяване на автентичността за достъп до мрежовите и информационните системи на съответните субекти, когато е целесъобразно, в съответствие с класификацията на актива, до който се осъществява достъп. 11.7.2. Съответните субекти гарантират, че нивото на удостоверяване на автентичността е подходящо за класификацията на актива, до който се осъществява достъп; 12. Управление на активи (член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555) 12.1. Класификация на активите 12.1.1. За целите на член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555 съответните субекти определят нива на класификация на всички активи, включително информация, в обхвата на техните мрежови и информационни системи за необходимото ниво на защита. 12.1.2. За целите на точка 12.1.1 съответните субекти: а) б) в) определят система от нива на класификация на активите;
свързват всички активи с ниво на класификация въз основа на изискванията за поверителност, цялостност, автентичност и наличност, за да посочат необходимата защита в зависимост от тяхната чувствителност, критичност, риск и икономическа стойност; съгласуват изискванията за наличност на активите с целите за доставка и възстановяване, определени в плановете им за непрекъснатост на стопанската дейност и в плановете им за възстановяване след бедствие. 12.1.3. Съответните субекти извършват периодични прегледи на нивата на класификация на активите и ги актуализират, когато е необходимо. 12.2. Боравене с активи 12.2.1. Съответните субекти създават, въвеждат и прилагат политика за правилно боравене с активи, включително информация, в съответствие със своята политика за мрежова и информационна сигурност и съобщават политиката за правилно боравене с активи на всички, които използват или боравят с активи. 12.2.2. Политиката: а) обхваща целия жизнен цикъл на активите, включително придобиване, използване, съхранение, транспортиране и унищожаване;
б) предоставя правила за безопасното използване, съхранение и транспортиране и за безвъзвратното заличаване и унищожаване на активите; в) предвижда прехвърлянето да се извършва по сигурен начин в съответствие с вида на прехвърляния актив. 12.2.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират политиката през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 12.3. Политика за преносими носители за съхранение на данни 12.3.1. Съответните субекти създават, въвеждат и прилагат политика за управление на преносими носители за съхранение на данни и я съобщават на своите служители и трети страни, които боравят с такива носители в помещенията на съответните субекти или на други места, където преносимите носители за съхранение на данни са свързани с мрежовите и информационните системи на съответните субекти. 12.3.2. Политиката: а) предвижда техническа забрана за свързване на преносими носители, освен ако няма организационна причина
за използването им; 32/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
OB L, 18.10.2024 г. BG б) предвижда изключване на възможността за самоизпълнение от такива носители и внимателно изследване на носителите за зловреден код, преди да бъдат използвани в системите на съответните субекти; в) предвижда мерки за контрол и защита на преносимите запаметяващи устройства, съдържащи данни, по време на пренасяне и съхранение; г) когато е целесъобразно, предвижда мерки за използване на криптографски техники за защита на данните върху преносими носители за съхранение на данни. 12.3.3. Съответните субекти преразглеждат и, когато е целесъобразно, актуализират политиката през планирани интервали от време и при възникване на значителни инциденти или значителни промени в операциите или рисковете. 12.4. Опис на активите 12.4.1. Съответните субекти разработват и поддържат пълен, точен, актуален и последователен опис на своите активи. Те записват промените на вписаната в описа информация по проследим начин. 12.4.2. Степента на подробност на описа на активите трябва да бъде съобразена с нуждите на съответните субекти. Описът
включва следното: а) б) списък на операциите и услугите и тяхното описание, списък на мрежовите и информационните системи и други свързани с тях активи, подпомагащи операциите и услугите на съответните субекти. 12.4.3. Съответните субекти редовно преглеждат и актуализират описа и своите активи и документират историята на промените. 12.5. Депозиране, връщане или заличаване на активи при прекратяване на трудово правоотношение Съответните субекти установяват, изпълняват и прилагат процедури, с които се гарантира, че активите им, съхранявани от персонала, се депозират, връщат или заличават при прекратяване на трудовото правоотношение, като депозирането, връщането и заличаването на тези активи се документира. Когато депозирането, връщането или заличаването на активите е невъзможно, съответните субекти гарантират, че активите вече нямат достъп до мрежовите и информационните системи на съответните субекти в съответствие с точка 12.2.2. 13. Защита от събития с природен характер и физическа сигурност (член 21, параграф 2, букви в), д) и и) от Директива (ЕС) 2022/2555)
13.1. Поддържащи комунални услуги 13.1.1. За целите на член 21, параграф 2, буква в) от Директива (ЕС) 2022/2555 съответните субекти предотвратяват загубата, повредата или компрометирането на мрежовите и информационните системи или прекъсването на техните операции поради авария и прекъсване на поддържащите комунални услуги. 13.1.2. За тази цел съответните субекти, когато е целесъобразно: а) предпазват съоръженията от прекъсвания на електрозахранването и други смущения, причинени от аварии в поддържащите комунални услуги, като например електричество, телекомуникации, водоснабдяване, газ, канализация, вентилация и климатизация; б) обмислят използването на резервни ресурси за комуналните услуги; в) предпазват комуналните услуги за електричество и телекомуникации, които пренасят данни или захранват мрежови и информационни системи, от прихващане и повреда; г) наблюдават комуналните услуги, посочени в буква в), и докладват на компетентния вътрешен или външен персонал за събития извън минималните и максималните контролни прагове, посочени в точка 13.2.2, буква б), които засягат комуналните услуги;
д) сключват договори за аварийно захранване със съответните услуги, като например за гориво за аварийно електрозахранване; ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj 33/34
BG OB L, 18.10.2024 г. е) осигуряват непрекъсната ефективност на захранването, следят, поддържат и изпитват захранването на мрежовите и информационните системи, което е необходимо за функционирането на предлаганата услуга, по-специално електрозахранването, контрола на температурата и влажността, телекомуникациите и интернет връзката. 13.1.3. Съответните субекти изпитват, преразглеждат и, когато е целесъобразно, актуализират мерките за защита редовно или след значими инциденти или при значителни промени в операциите или рисковете. 13.2. Защита срещу физически и природни заплахи 13.2.1. За целите на член 21, параграф 2, буква д) от Директива (ЕС) 2022/2555 съответните субекти предотвратяват или ограничават последствията от събития, произтичащи от физически и природни заплахи, като например природни бедствия и други умишлени или неумишлени заплахи, въз основа на резултатите от оценката на риска, извършена съгласно точка 2.1. 13.2.2. За тази цел съответните субекти, когато е целесъобразно: а)
разработват и прилагат мерки за защита срещу физически и природни заплахи; б) определят минимални и максимални контролни прагове на физическите и природните заплахи; в) следят природните параметри и докладват на компетентния вътрешен или външен персонал за събития извън минималните и максималните контролни прагове, посочени в буква б). 13.2.3. Съответните субекти изпитват, преразглеждат и, когато е целесъобразно, актуализират мерките за защита срещу физически и природни заплахи редовно или след значими инциденти или при значителни промени в операциите или рисковете. 13.3. Контрол на достъпа до периметъра и на физическия достъп 13.3.1. За целите на член 21, параграф 2, буква и) от Директива (ЕС) 2022/2555 съответните субекти предотвратяват и следят за непозволен физически достъп, повреда и намеса в своите мрежови и информационни системи. 13.3.2. За тази цел съответните субекти: а) въз основа на оценката на риска, извършена съгласно точка 2.1, определят и използват периметри за сигурност, за да защитят зоните, в които са разположени мрежови и информационни системи и други свързани с тях активи;
б) защитават зоните, посочени в буква а), чрез подходящи средства за контрол на входа и точки за достъп; в) проектират и прилагат физическа сигурност за офиси, помещения и съоръжения; г) извършват непрекъснато наблюдение на своите помещения за непозволен физически достъп. 13.3.3. Съответните субекти изпитват, преразглеждат и, когато е целесъобразно, актуализират мерките за контрол на физическия достъп редовно или след значими инциденти или при значителни промени в операциите или рисковете. 34/34 ELI: http://data.europa.eu/eli/reg_impl/2024/2690/oj
Практика по чл. 16
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.