Закон за киберсигурност
Държавен вестник Народно събрание брой: 94, от дата 13.11.2018 г. Официален раздел / НАРОДНО СЪБРАНИЕ стр.5 Закон за киберсигурност УКАЗ № 257 На основание чл. 98, т. 4 от Конституцията на Република Б
този закон, когато тези организации предоставят административни услуги по електронен път.
- да предоставя съществена услуга, и
- предоставянето на тази съществена услуга да зависи от мрежи и информационни системи, и
- инцидентите в мрежовата и информационната сигурност да имат значително увреждащо въздействие върху предоставянето на тази услуга.
Закона за защита на класифицираната информация;
- за мрежите и информационните системи на Министерството на отбраната, Министерството на вътрешните работи, Държавна агенция „Национална сигурност“, Държавна агенция „Разузнаване“, Държавна агенция „Технически операции“, Служба „Военна информация“ и Националната служба за охрана, които не са свързани с предоставянето на административни услуги по електронен път и обмен на електронни документи между административните органи; изискванията, управлението и контролът на тези мрежи и информационни системи се осъществяват при условия и по ред, определени от съответните ръководители;
- по отношение на предприятия, предоставящи обществени електронни съобщителни мрежи и/или услуги
Закона за електронните съобщения, с изключение на чл. 14, ал. 5, чл. 15, ал. 6 и чл. 19, ал. 3; 4. за доставчици на удостоверителни услуги
чл. 3, т. 19 от Регламент (ЕС) № 910/2014 г. на Европейския парламент и на Съвета от 23 юли 2014 г. относно електронната идентификация и удостоверителните услуги при електронни трансакции на вътрешния пазар и за отмяна на Директива 1999/93/ЕО (ОВ, L 257/73 от 28 август 2014 г.); 5. за доставчици на цифрови услуги, които са микро- и малки предприятия
чл. 3, ал. 2 и 3 от Закона за малките и средните предприятия. Регистър Чл. 6.
този закон, който съдържа:
- видове съществени услуги;
- списък на операторите на съществени услуги и предоставяните от тях услуги;
- сфера на дейност;
- брой потребители, разчитащи на услугата, предоставяна от оператора;
- географски обхват на областта, която може да бъде засегната от даден инцидент.
- цели, принципи и приоритети;
- области на действие и мерки: а) система за киберсигурност; б) мрежова и информационна сигурност; в) противодействие на киберпрестъпността; г) киберотбрана; д) киберразузнаване;
- взаимодействие между държава, бизнес и общество;
- развитие и подобряване на регулаторната рамка;
- повишаване на осведомеността, знанията и компетентностите; стимулиране на изследванията и иновациите в областта на киберсигурността;
- международно взаимодействие;
- кибердипломация;
- взаимодействие на техническо, оперативно и стратегическо (политическо) ниво.
- цели и приоритети относно мрежовата и информационната сигурност;
- управленска рамка за постигане на целите и приоритетите по т. 1, включително функциите и отговорностите на държавните органи и на други участници;
- мерки във връзка с подготвеността, реагирането и възстановяването в мрежите и информационните системи, включително сътрудничеството между публичния и частния сектор;
- съществена информация за образователните и обучителните програми и програмите за повишаване на осведомеността във връзка с мрежовата и информационната сигурност;
- посочване на плановете за научноизследователска и развойна дейност относно мрежовата и информационната сигурност;
- план за оценка на риска с цел набелязване на рисковете;
- списък на различните участници в изпълнението на стратегията.
- министърът на вътрешните работи;
- министърът на отбраната;
- министърът на външните работи;
- министърът на финансите;
- министърът на транспорта, информационните технологии и съобщенията;
- министърът на енергетиката;
- министърът на здравеопазването;
- министърът на околната среда и водите;
- началникът на отбраната;
- главният секретар на Министерството на вътрешните работи;
- председателят на Държавна агенция „Национална сигурност“;
- председателят на Държавна агенция „Разузнаване“;
- директорът на Служба „Военна информация“;
- началникът на Националната служба за охрана;
- председателят на Държавна агенция „Електронно управление“;
- секретарят на Съвета по киберсигурността;
- секретарят на Съвета по сигурността към Министерския съвет;
- представител на президента на републиката, изрично определен от него с указ.
- Съветът по киберсигурността:
- анализира тенденциите на киберзаплахите, рисковете, методите за противодействие и за развитието на необходимия капацитет, приоритетите за изграждането и развитието на човешки, технологични, инфраструктурни, финансови и организационни компоненти и при необходимост предлага решения и действия по отношение на тях;
- предлага на Министерския съвет Национална стратегия за киберсигурност и пътната карта към нея, както и изготвя периодичната им актуализация;
- предоставя информация на Съвета по сигурността към Министерския съвет относно състоянието на сигурността в киберпространството за включване в проекта на годишен доклад за състоянието на националната сигурност по чл. 9, т. 7 от Закона за управление и функциониране на системата за защита на националната сигурност;
- осъществява взаимодействие с компетентните органи в областта на киберсигурността, включително с националните компетентни органи по чл. 16, с Националното единно звено за контакт, с регулаторни органи и с други институции;
- дава предложения за хармонизиране и координиране на секторните политики за постигане на високо общо ниво на киберсигурност на икономиката и обществото;
- предлага на Министерския съвет Национален план за управление на киберкризи;
- взаимодейства със Съвета по сигурността към Министерския съвет. Национален координатор по киберсигурността Чл. 11.
- ръководи изготвянето и актуализирането на Националната стратегия за киберсигурност и пътната карта към нея;
- участва при изграждането и развитието на Националната координационно-организационна мрежа за киберсигурност и осигуряването на нейната надеждност, сигурност и устойчивост;
- участва при създаването и развитието на Националния киберситуационен център, координира действията и комплексната реакция при заплаха от киберкриза и заплахи от хибриден характер;
- предлага на Съвета по киберсигурността: а) нива за оценка на заплахата от кибератаки и киберинциденти и критерии за определянето им; б) степени за определяне нивото на готовност за противодействие на кибератаки и киберинциденти – в зависимост от нивото на заплаха; в) мерките, които да се предприемат при съответните степени на готовност;
- при необходимост, в състояние на повишена заплаха от кибер- или от хибриден характер, подпомага сформирането на екипи за анализ, реакция и възстановяване с участието на експерти от различни ведомства и организации;
- съдейства при планирането, подготовката и провеждането на учения в областта на киберсигурността;
- осигурява взаимодействие и подпомага дейността на секретаря на Съвета по сигурността към Министерския съвет. Председател на Държавна агенция „Електронно управление“ Чл.
- Председателят на Държавна агенция „Електронно управление“:
- провежда държавната политика в областта на мрежовата и информационната сигурност;
- изготвя и предлага за приемане от Министерския съвет Национална стратегия за мрежова и информационна сигурност в случаите по чл. 8, ал. 3;
- издава методически указания и координира изпълнението на политиките за мрежова и информационна сигурност;
- удостоверява съответствието на внедряваните от административните органи информационни системи с изискванията за мрежова и информационна сигурност и упражнява контрол върху администрациите за спазване на тези изисквания;
- упражнява контрол за спазване на изискванията за мрежова и информационна сигурност на административните органи, с изключение на ведомствата по чл. 5, т. 2;
- осъществява проверки чрез оправомощени от него лица на информационната сигурност на определена информационна система или на предприетите от административния орган мерки и дава предписания за тяхното подобряване; в обхвата на проверките не попадат информационни системи на ведомствата по чл. 5, т. 2;
- разработва методика и правила за извършване на оценка за съответствие с мерките за мрежова и информационна сигурност, определени с наредбата по чл. 3, ал. 2;
- координира, организира и провежда международни и национални учения и тренировки в областта на мрежовата и информационната сигурност. Министър на отбраната. Началник на отбраната Чл. 13.
- организира изграждането и развиването на способности за киберотбрана за защита на системите за управление на отбраната и въоръжените сили, включително на център за киберотбрана и тяхното ресурсно осигуряване;
- организира координацията и взаимодействието във връзка с изпълнението на поети ангажименти за колективна отбрана на споделеното киберпространство с Организацията на Северноатлантическия договор (НАТО) и Европейския съюз;
- съвместно с министъра на вътрешните работи и председателите на Държавна агенция „Национална сигурност“ и Държавна агенция „Електронно управление“: а) изготвя допълнителни изисквания по отношение на планирането и осъществяването на мероприятията по подготовка на киберотбраната и киберустойчивостта на страната при обявяване на извънредно положение, военно положение или положение на война и организира осъществяването на контрола за тяхното изпълнение; б) организира изграждането, развиването и поддържането на потенциал за защита и активно противодействие, адекватно на съвременните предизвикателства и заплахи в киберпространството.
- организира поддържането на способности за киберотбрана за защита на системите за управление на отбраната и въоръжените сили;
- възлага интегрирането на задачите по киберотбрана като елемент от стратегическото планиране в плановете за изграждане на отбранителни способности и в плановете за операции на въоръжените сили;
- организира и координира провеждането на международни или национални занятия, тренировки и учения в областта на киберотбраната. Министър на вътрешните работи Чл. 14.
- извършват оперативно-издирвателна дейност за противодействие на киберпрестъпността и произтичащите от нея заплахи за националната сигурност и за опазване на обществения ред;
- поддържат и развиват способности за киберпревенция и защита, реакция, разследване и правоприлагане при компютърни престъпления;
- усъвършенстват организационната база и способностите на органите за разкриване и разследване на престъпни дейности в киберпространството и осъществяват взаимодействие с всички заинтересовани страни;
- осъществяват разследване при извършени компютърни престъпления, от които произтичат заплахи за националната сигурност и за опазване на обществения ред;
- извършват дейности по повишаване на информираността на обществото за съществуващи и нововъзникващи киберзаплахи и свързания с тях риск от престъпни деяния.
- Център по киберпрестъпност, който осъществява дейности по разкриване, разследване и документиране на компютърни престъпления на национално ниво, и
- екип за реагиране при инциденти с компютърната сигурност за Министерството на вътрешните работи.
- поддържа готовност за координирана, съвместна реакция с Националния екип за реагиране при инциденти с компютърната сигурност по чл. 19;
- подпомага разследващите органи чрез изготвяне на дигитални експертни справки на веществени доказателства;
- разполага с технически, финансови и човешки ресурси за гарантиране ефективното осъществяване на дейностите по ал. 2 и за изграждането на центъра по ал. 3, т. 1.
- мониторинг и събиране на информация за събития и инциденти, свързани със сигурността на комуникационните и информационните системи на стратегическите обекти и дейности, които са от значение за националната сигурност;
- подаване на предупреждения за киберзаплахи и информация за киберинциденти към стратегическите обекти и дейности, които са от значение за националната сигурност;
- оказване на методическо съдействие в процеса на управление на киберинциденти;
- осигуряване на цялостен анализ на постъпващата информация и оценка на информационната защита на стратегическите обекти и дейности, които са от значение за националната сигурност.
- координират и контролират изпълнението на задачите, свързани с мрежовата и информационната сигурност на административните органи, операторите на съществени услуги и доставчиците на цифрови услуги съгласно този закон;
- приемат, след съгласуване с Държавна агенция „Електронно управление“, насоки относно обстоятелствата, при които субектите по чл. 4, ал. 1 са длъжни да уведомяват за инциденти;
- оценяват дали административните органи, операторите на съществени услуги и доставчиците на цифрови услуги изпълняват задълженията си по глава втора, както и въздействието на това изпълнение върху мрежовата и информационната сигурност и предприемат съответните мерки при неизпълнение;
- съвместно с Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA) изготвят препоръки и насоки по отношение на техническите области, които да се вземат предвид във връзка с използването на европейските или международните стандарти и спецификации от значение за мрежовата и информационната сигурност;
- със съдействието на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA) изготвят препоръки и насоки, свързани с използването на вече съществуващите стандарти, включително националните, с цел еднаквото прилагане на глава втора.
- информация, необходима за оценка на мрежовата и информационната им сигурност, включително съществуващи политики за сигурност, резултати от одити на мрежовата и информационната сигурност, когато са извършени от друг квалифициран одитор, и доказателствата, на които те се основават;
- доказателства за ефективно изпълнение на препоръките от одити на мрежовата и информационната им сигурност.
- предоставят информацията, необходима за оценка на мрежовата и информационната им сигурност, включително съществуващи политики за сигурност;
- отстранят всеки пропуск в изпълнението на изискванията, предвидени в глава втора.
- националните мерки, чрез които са определени операторите на съществени услуги;
- списък на съществените услуги;
- броя на операторите на съществени услуги, определени за всеки сектор в приложение № 1, и тяхното значение за този сектор;
- праговете, когато има такива, за определяне на минималното ниво на доставяните услуги спрямо броя ползватели, разчитащи на тях;
- значението на конкретния оператор на съществени услуги за поддържане на достатъчно ниво на услугата предвид наличието и на други възможности за предоставяне на тази услуга.
- обхвата на задачите на екипите за реагиране при инциденти с компютърната сигурност по чл. 18 и 19, както и за съществените елементи от тяхната процедура за предприемане на действия при инциденти, след тяхното създаване или при изменение на статута или процедурите им;
- приетата Национална стратегия за мрежова и информационна сигурност в тримесечен срок от приемането й.
- да разполагат с комуникационни канали с висока надеждност, които да осигуряват възможност да бъдат търсени във всеки момент и да бъдат ясно посочени и добре известни на субектите по чл. 4, ал. 1 и на партньорите;
- секторните екипи и информационните системи, поддържащи тяхната дейност, да са разположени в защитени зони;
- да осигуряват непрекъснатост на дейността си чрез: а) подходяща система за управление и разпределяне на заявките; б) достатъчен персонал, който да е постоянно на разположение; в) инфраструктура с гарантирана непрекъснатост на дейността, осигурена от резервни системи и резервно работно помещение;
- изпълнението на реактивни, проактивни дейности и дейности по управление на качеството на сигурността да е в съответствие с регламентиращите и препоръчителните документи на Европейския съюз, с указанията на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA) и с българското законодателство.
- наблюдение на инциденти на национално равнище;
- подаване на ранни предупреждения, сигнали за тревога, съобщения и разпространяване на информация за инциденти и рискове сред съответните субекти;
- реакция при инциденти и оказване на методологическа помощ при разрешаване на инциденти – при поискване;
- осигуряване на динамичен анализ на рисковете и инцидентите и информация за текущата ситуация.
- процедури за предприемане на действия при инциденти и рискове;
- схеми за класификация на инциденти, рискове и информация.
- изграждат комуникационна свързаност с центъра по чл. 15, ал. 2, която се използва за подпомагане изпълнението на дейностите по чл. 15;
- уведомяват незабавно центъра по чл. 15, ал. 2 за настъпилите инциденти.
- действа като звено за контакт по въпроси, свързани с мрежовата и информационната сигурност на национално ниво и по оперативни въпроси на международно ниво;
- подпомага дейностите по създаването на секторните екипи за реагиране при инциденти с компютърната сигурност;
- участва в изграждането и дейностите на Националната мрежа на екипите за реагиране при инциденти с компютърната сигурност;
- обобщава и анализира предоставената информация от секторните екипи за реагиране при инциденти с компютърната сигурност и изготвя доклади в случай на необходимост;
- предоставя съвети и препоръки на органите на държавната власт, органите на местното самоуправление и юридическите лица, създадени със специален закон, по важни въпроси, свързани с мрежовата и информационната сигурност;
- оказва експертна подкрепа на административните органи и на други юридически лица при изграждане, внедряване и поддържане в актуално състояние на системи за управление на информационната сигурност съгласно националните и международните стандарти в тази област;
- участва в разработването и тестването на национални и по линия на Европейския съюз и НАТО стандартни оперативни процедури;
- при възникване на инциденти в мрежовата и информационната сигурност дава препоръчителни указания на административните органи, на националните компетентни органи и на секторните екипи за реагиране при инциденти с компютърната сигурност;
- информира незабавно Националното единно звено за контакт за уведомленията за трансгранични инциденти със значително увреждащо въздействие и за трансгранични инциденти със съществено въздействие, подадени съгласно този закон, и в случай на необходимост иска съдействие от Националното единно звено за контакт за тяхното разрешаване;
- участва в международни мрежи за сътрудничество.
- подходящи и пропорционални мерки, които трябва да осигуряват ниво на мрежова и информационна сигурност, съответстващо на съществуващия риск;
- подходящи мерки за предотвратяване и намаляване до минимум на въздействието на инцидентите, засягащи мрежовата и информационната им сигурност, с цел осигуряване на непрекъснатост на дейността им;
- мерките, определени с наредбата по чл. 3, ал. 2.
- подходящи и пропорционални мерки, които трябва да осигуряват ниво на мрежова и информационна сигурност, съответстващо на съществуващия риск;
- подходящи мерки за предотвратяване и намаляване до минимум на въздействието на инцидентите, засягащи мрежовата и информационната им сигурност, с цел осигуряване на непрекъснатост на предоставяните от тях съществени услуги;
- мерките, определени с наредбата по чл. 3, ал. 2.
- подходящи и пропорционални технически и организационни мерки за управление на рисковете за сигурността на мрежите и информационните системи, използвани от тях при предоставянето на територията на Република България на услугите, посочени в приложение № 2;
- подходящи мерки за предотвратяване и намаляване до минимум на въздействието на инцидентите, засягащи мрежовата и информационната им сигурност, върху предоставяните от тях на територията на Република България услуги, посочени в приложение № 2, с цел осигуряване на непрекъснатост на тези услуги;
- мерките, определени с наредбата по чл. 3, ал. 2.
- сигурността на системите и съоръженията;
- действията при инциденти;
- управление на непрекъснатостта на дейностите;
- наблюдение, одит и изпитване;
- спазване на международни стандарти.
- броят ползватели, засегнати от инцидента, и по-специално ползвателите, които разчитат на услугата за предоставяне на собствените си услуги;
- продължителността на инцидента;
- географският обхват по отношение на областта, засегната от инцидента;
- степента на нарушаване на функционирането на услугата;
- степента на въздействие върху стопанските и обществените дейности.
- председателя на Държавна агенция „Електронно управление“ или от изрично оправомощени от него длъжностни лица – в случаите по ал. 1;
- ръководителите на административните органи по чл. 16, ал. 1 или от изрично оправомощени от тях длъжностни лица – в случаите по ал. 2;
- министъра на вътрешните работи или от изрично оправомощени от него длъжностни лица – в случаите по ал. 3;
- председателя на Държавна агенция „Национална сигурност“ или от изрично оправомощени от него длъжностни лица – в случаите по ал. 4.
- Този закон въвежда изискванията на Директива (EС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (OB, L 194/1 от 19 юли 2016 г.). §
- Този закон предвижда мерки по прилагане на Регламент за изпълнение (ЕС) 2018/151 на Комисията от 30 януари 2018 г. за определяне на правила за прилагане на Директива (ЕС) 2016/1148 на Европейския парламент и на Съвета по отношение на допълнителното уточняване на елементите, които трябва да се вземат предвид от доставчиците на цифрови услуги при управлението на рисковете за сигурността на мрежите и информационните системи, както и на показателите за определяне на това дали даден инцидент има съществено въздействие (OB, L 26/48 от 31 януари 2018 г.). § 3.
този закон: 1. „Административен орган“ е понятието
§ 1, т.
1 от допълнителните разпоредби на закона за електронното управление. 2. „Група за сътрудничество“ е групата
чл. 11 от Директива (EС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (OB, L 194/1 от 19 юли 2016 г.).
- „Действия при инцидент“ са всички процедури, подпомагащи установяването, анализа и ограничаването на инцидент, както и реагирането на такъв инцидент.
- „Длъжностно лице“ е понятието
чл. 93, т. 1 от Наказателния кодекс.
- „Доставчик на DNS услуги“ е субект, предоставящ DNS услуги по интернет. DNS (Domain Name System) е Система за имена на домейни, която представлява йерархично разпределена мрежова система за именуване на домейни, разпределяща заявки за имена на домейни.
- „Доставчик на цифрови услуги“ е юридическо лице, предоставящо цифрова услуга.
- „Зловреден интернет трафик“ са аномалии на интернет трафика, предизвикани от хардуерни или софтуерни повреди на интернет пакети със злоумишлено модифицирани опции.
- „Информационна защита“ е комплекс от организационни, юридически, технически и технологични мерки за мониторинг, анализ, активна превенция, намаляване влиянието на уязвимости, споделяне на информация за тях, включително отстраняване на последствията от инциденти.
- „Инцидент със „значително увреждащо въздействие“ се определя, като се вземат предвид следните показатели: а) брой ползватели, разчитащи на услугите, предоставяни от субекта; б) зависимост на други сектори – от посочените в приложение № 1, от услугата, предоставяна от субекта; в) въздействието, което инцидентите биха могли да имат от гледна точка на мащаб и продължителност върху стопанските и обществените дейности или върху обществената безопасност; г) пазарният дял на субекта; д) географският обхват на областта, която би била засегната от даден инцидент; е) значението на субекта за поддържането на достатъчно ниво на услугата, като се взема предвид наличието на други средства за предоставянето на тази услуга. Когато е целесъобразно, се вземат предвид и характерните за сектора показатели, за да се определи дали даден инцидент би имал значително увреждащо въздействие.
- „Кибератака“ е опит за разрушаване, разкриване, променяне, забрана, кражба или получаване на неупълномощен достъп до/или неупълномощено използване на информационен актив.
- „Киберзаплаха“ е възможността за злонамерен опит да се повреди или прекъсне компютърната мрежа, системата, услугите и данните.
- „Киберинцидент“ е събитие или поредица от нежелани или неочаквани събития, свързани с киберсигурността, които с голяма вероятност могат да предизвикат компрометиране на дейностите и заплашват сигурността на информацията.
- „Киберинцидент със значителен приоритет“ е киберинцидент, който оказва сериозно въздействие върху дейността на правителството, върху предоставянето на съществени услуги на голяма част от българското население или върху икономиката на Република България.
- „Киберинцидент с висок приоритет“ е киберинцидент, който има сериозно въздействие върху голяма организация или върху по-широко/местно управление или който представлява значителен риск за предоставянето на съществените услуги на голяма част от българското население или върху икономиката на Република България.
- „Киберинцидент със среден приоритет“ е киберинцидент, който има сериозно въздействие върху средна организация или който представлява значителен риск за голяма организация или за по-широко/местно управление.
- „Киберотбрана“ е комплекс от мерки и способности за защита и активно противодействие на кибератаки и хибридни въздействия върху комуникационните и информационните системи и системите за управление на отбраната и въоръжените сили, както и върху системите за управление на страната при извънредно положение, военно положение или положение на война и върху стратегическите обекти, които са от значение за националната сигурност.
- „Киберпространство“ е глобална мрежа от системи за компютърна обработка, електронни съобщителни мрежи, компютърни програми и данни.
- „Киберрезерв“ е допълнителен ресурс от експерти в областта на киберсигурността, защитата на информацията и информационните технологии с компетентности, свързани с осигуряване на защита и устойчивост на комуникационните и информационните системи.
- „Компютърна услуга „в облак“ е цифрова услуга, която дава възможност за достъп до променлив по мащаб и еластичен набор от компютърни ресурси, които могат да бъдат ползвани съвместно.
- „Лица, осъществяващи публични функции“ е понятието
§ 1, т.
11 от допълнителните разпоредби на Закона за електронното управление.
- „Мащабен инцидент“ е налице, когато са регистрирани инциденти със среден приоритет в мрежите и информационните системи на повече от 4 от субектите по чл. 4, ал. 1, с висок приоритет в мрежите и информационните системи на повече от два от субектите по чл. 4, ал. 1 и със значителен приоритет на повече от един от субектите по чл. 4, ал.
- Класификацията на инциденти в зависимост от типа на атаката се определя по методика на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA).
- „Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност“ е мрежата
чл. 12 от Директива (EС) 2016/1148 на Европейския парламент и на Съвета от 6 юли 2016 г. относно мерки за високо общо ниво на сигурност на мрежите и информационните системи в Съюза (OB, L 194/1 от 19 юли 2016 г.). 23. „Мрежа и информационна система“ е: а) електронна съобщителна мрежа
§ 1, т.
15 от допълнителните разпоредби на Закона за електронните съобщения; б) всяко устройство или всяка група взаимосвързани или имащи връзка помежду си устройства, едно или няколко от които по програма обработва автоматично цифрови данни, или в) цифрови данни, съхранявани, обработвани, извличани или пренасяни от елементи, обхванати от букви „а“ и „б“, с цел обработване, използване, защита и поддръжка. 24. „Онлайн място за търговия“ е цифрова услуга, която дава на потребители или търговци
§ 13, т.
1 и 2 от допълнителните разпоредби на Закона за защита на потребителите възможността да сключват договори за онлайн продажби или услуги с търговци или на уебсайта на онлайн мястото за търговия, или на уебсайт на търговеца, използващ електронни услуги, предоставяни от онлайн мястото за търговия.
- „Онлайн търсачка“ е цифрова услуга, която дава възможност на ползвателите на интернет да извършват търсене по правило на всички уебсайтове или уебсайтове на даден език въз основа на запитване по всякакви теми под формата на ключова дума, израз или друг вид въведени данни, в отговор на което тя подава интернет връзки, съдържащи информация, свързана с исканото съдържание.
- „Организация, предоставяща обществени услуги“ е понятието
§ 1, т.
14 от допълнителните разпоредби на Закона за електронното управление.
- „Повторно“ е нарушението, извършено в срок една година от влизането в сила на наказателното постановление, с което на нарушителя е наложено наказание за същото по вид нарушение.
- „Представител“ е физическо или юридическо лице, установено в държава – членка на Европейския съюз, което е изрично определено да действа от името на доставчик на цифрови услуги, който не е установен в държава – членка на Европейския съюз, и към което национален компетентен орган или екип за реагиране при инциденти с компютърната сигурност може да се обърне вместо към доставчика на цифрови услуги във връзка със задълженията на доставчика на цифрови услуги по този закон.
- „Регистър на имена на домейни от първо ниво“ е субект, който извършва и управлява регистрацията на имената на интернет домейни в специален домейн от първо ниво (top-level domain – TLD).
- „Риск“ е потенциалната възможност дадена заплаха да се осъществи, като се експлоатира уязвимостта на информационните активи, за да се причини вреда.
- „Съществени услуги“ са услуги, които имат съществено значение за поддържането на особено важни обществени и/или стопански дейности в един от следните сектори: енергетика, транспорт, банково дело, инфраструктура на финансовия пазар, здравеопазване, доставка и снабдяване с питейна вода или цифрова инфраструктура.
- „Спецификация“ е техническа спецификация
чл. 2, т. 4 от Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета от 25 октомври 2012 г. относно европейската стандартизация, за изменение на директиви 89/686/ЕИО и 93/15/ЕИО на Съвета и на директиви 94/9/ЕО, 94/25/ЕО, 95/16/ЕО, 97/23/ЕО, 98/34/ЕО, 2004/22/ЕО, 2007/23/ЕО, 2009/23/ЕО и 2009/105/ЕО на Европейския парламент и на Съвета и за отмяна на Решение 87/95/ЕИО на Съвета и на Решение № 1673/2006/ЕО на Европейския парламент и на Съвета (ОВ, L 316/12 от 14 ноември 2012 г.).
- „Точка за обмен в интернет (ТОИ)“ е мрежово средство, което дава възможност за свързване на повече от две независими автономни системи преди всичко с цел улесняване на обмена на интернет трафик. Чрез ТОИ се осъществява свързване само на автономни системи. Свързването чрез ТОИ не изисква интернет трафикът, преминаващ между които и да е две участващи автономни системи, да преминава през трета автономна система, нито изменя или засяга този трафик по друг начин.
- „Уязвимост“ е неустойчивост на информационната система, на вътрешния контрол и на процедурите за сигурност и тяхното реализиране, които може да бъдат използвани за деструктивно въздействие върху системата.
- „Цифрова услуга“ е услуга
чл. 1, параграф 1, буква „б“ от Директива (ЕС) № 2015/1535 на Европейския парламент и на Съвета от 9 септември 2015 г. установяваща процедура за предоставянето на информация в сферата на техническите регламенти и правила относно услугите на информационното общество (ОВ, L 241/1 от 17 септември 2015 г.), от категориите, посочени в приложение №
- „Цифрова инфраструктура“ е инфраструктура, която включва ТОИ, доставчици на DNS услуги и регистри на имената на домейни от първо ниво. ПРЕХОДНИ И ЗАКЛЮЧИТЕЛНИ РАЗПОРЕДБИ §
- Министерският съвет:
- в срок до два месеца от влизането в сила на закона определя с решение административните органи по чл. 16, ал. 1 и приема методиката по чл. 4, ал. 3;
- в срок до 6 месеца от влизането в сила на закона приема наредбата по чл. 3, ал.
- § 5.
- в срок до два месеца от приемането на решението по § 4, т. 1 създават национални компетентни органи и секторните екипи към тях по чл. 18, ал. 1, както и привеждат устройствените правилници за дейността на администрациите си в съответствие със закона;
- в срок до 5 месеца от приемането на решението по § 4, т. 1 определят операторите на съществени услуги и уведомяват председателя на Държавна агенция „Електронно управление“ за това.
- В Закона за електронните съобщения (обн., ДВ, бр. 41 от 2007 г.; изм., бр. 109 от 2007 г., бр. 36, 43 и 69 от 2008 г., бр. 17, 35, 37 и 42 от 2009 г.; Решение № 3 на Конституционния съд от 2009 г. – бр. 45 от 2009 г.; изм., бр. 82, 89 и 93 от 2009 г., бр. 12, 17, 27 и 97 от 2010 г., бр. 105 от 2011 г., бр. 38, 44 и 82 от 2012 г., бр. 15, 27, 28, 52, 66 и 70 от 2013 г., бр. 11, 53, 61 и 98 от 2014 г., бр. 14 от 2015 г.; Решение № 2 на Конституционния съд от 2015 г. – бр. 23 от 2015 г.; изм., бр. 24, 29, 61 и 79 от 2015 г., бр. 50, 95, 97 и 103 от 2016 г., бр. 58, 85 и 101 от 2017 г. и бр. 7, 21, 28 и 77 от 2018 г.) в чл. 243б, ал. 4 след думата „съобщенията“ се добавя „и Националния екип за реагиране при инциденти с компютърната сигурност по чл. 19, ал. 1 от Закона за киберсигурност“. §
- В Закона за електронната търговия (обн., ДВ, бр. 51 от 2006 г.; изм., бр. 105 от 2006 г., бр. 41 от 2007 г., бр. 82 от 2009 г., бр. 77 и 105 от 2011 г. и бр. 57 от 2015 г.) в чл. 16, ал. 3 накрая се поставя запетая и се добавя „като с оглед на бързината и неотложността на кибератака, киберинцидент или киберкриза комуникацията да става по електронен път, достатъчно надеждно защитен“. §
- В Закона за електронното управление (обн., ДВ, бр. 46 от 2007 г.; изм., бр. 82 от 2009 г., бр. 20 от 2013 г., бр. 40 от 2014 г., бр. 13, 38, 50, 62 и 98 от 2016 г. и бр. 88 от 2018 г.) се правят следните изменения и допълнения:
- В чл. 7в: а) в т. 1 буква „г“ се отменя; б) точка 6 се отменя; в) в т. 12 думите „мрежова и информационна сигурност“ и запетаята преди тях се заличават; г) създава се т. 27: „
- осъществява правомощията по Закона за киберсигурност.“
- В чл. 7к, ал. 2 т. 3 се отменя.
- В чл. 43, ал. 2 думите „и мрежова съвместимост и информационна сигурност“ се заменят със „съвместимост“.
- В глава четвърта раздел III с чл. 54, 55 и 55а се отменя.
- В чл. 56, ал. 1 думите „на този закон“ се заличават, а накрая се добавя „по този закон и по Закона за киберсигурност“.
- В чл. 57, ал. 1 думите „и мрежова и информационна сигурност“ се заличават.
- В чл. 60: а) в заглавието думите „и мрежова и информационна сигурност“ се заличават; б) в ал. 1 думите „мрежова и информационна сигурност и“ се заличават; в) в ал. 2 думите „информационната сигурност и“ се заличават.
- В § 1 от допълнителните разпоредби т. 10 се изменя така: „
- „Мрежова и информационна сигурност“ е понятието
чл. 2, ал. 3 от Закона за киберсигурност.“ §
- В Закона за управление и функциониране на системата за защита на националната сигурност (ДВ, бр. 61 от 2015 г.) в чл. 9, т. 1, буква „ж“ думите „информационната сигурност“ се заменят с „мрежовата и информационната сигурност“. §
- В Закона за изменение и допълнение на Изборния кодекс ( обн., ДВ, бр. 39 от 2016 г.; изм., бр. 85 от 2017 г.) в § 145, ал. 14, т. 27 от преходните и заключителните разпоредби думите „чл. 43, ал. 2 от Закона за електронното управление“ се заменят с „чл. 3, ал. 2 от Закона за киберсигурност“. §
- В Закона за мерките срещу изпирането на пари (ДВ, бр. 27 от 2018 г.) в § 9 от преходните и заключителните разпоредби навсякъде думите „1 октомври 2018 г.“ се заменят с „31 януари 2019 г.“. §
- Министерският съвет в срок до 31 декември 2018 г. приема правилника за прилагане на Закона за мерките срещу изпирането на пари. §
- Изпълнението на този закон се възлага на Министерския съвет. §
- Член 15, ал. 3, 4 и 5 и чл. 18, ал. 9, т. 2 и ал. 10 влизат в сила от 1 януари 2022 г., а § 11 влиза в сила от 1 октомври 2018 г. Законът е приет от 44-то Народно събрание на 31 октомври 2018 г. и е подпечатан с официалния печат на Народното събрание. Председател на Народното събрание: Цвета Караянчева Приложение № 1 към чл. 4, ал. 1, т. 2 Списък на секторите и подсекторите по чл. 4, ал. 1, т. 2 Сектор Подсектор Категория субект Съответствие
- Енергетика а) електро-енергия – Eлектроенергийни предприятия
чл. 2, т. 35 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) са предприятия, които изпълняват функцията „доставка“
чл. 2, т. 19 от посочената директива – „Енергийно предприятие“
§ 1, т.
24 от допълнителните разпоредби на Закона за енергетиката – „Доставка“
§ 1, т.
16 от допълнителните разпоредби на Закона за енергетиката – Оператори на разпределителна система
чл. 2, т. 6 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) – „Оператор на разпределителна мрежа“
§ 1, т.
34б от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за втечнен природен газ“
§ 1, т.
34в от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за съхранение“
§ 1, т.
34г от допълнителните разпоредби на Закона за енергетиката – Оператори на преносна система
чл. 2, т. 4 от Директива 2009/72/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на електроенергия и за отмяна на Директива 2003/54/ЕО (ОВ, L 211/55 от 14 август 2009 г.) – „Оператор на преносна мрежа“
§ 1, т.
34а от допълнителните разпоредби на Закона за енергетиката б) нефт – Оператори на нефтопроводи – Оператори на съоръжения за добив, рафиниране и преработка, съхранение и пренос на нефт в) природен газ – Предприятия за доставка
чл. 2, т. 8 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) – „Краен снабдител“
§ 1, т.
28а от допълнителните разпоредби на Закона за енергетиката – Оператори на газоразпределителна система
чл. 2, т. 6 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) – „Оператор на разпределителна мрежа“
§ 1, т.
34б от допълнителните разпоредби на Закона за енергетиката – Оператори на газопреносна система
чл. 2, т. 4 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) –„Оператор на преносна мрежа“
§ 1, т.
34а от допълнителните разпоредби на Закона за енергетиката – Оператори на система за съхранение
чл. 2, т. 10 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) – „Оператор на съоръжение за съхранение“
§ 1, т.
34г от допълнителните разпоредби на Закона за енергетиката – Оператори на система за втечнен природен газ
чл. 2, т. 12 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) – „Оператор на съоръжение за втечнен природен газ“
§ 1, т.
34в от допълнителните разпоредби на Закона за енергетиката – Предприятия за природен газ
чл. 2, т. 1 от Директива 2009/73/ЕО на Европейския парламент и на Съвета от 13 юли 2009 г. относно общите правила за вътрешния пазар на природен газ и за отмяна на Директива 2003/55/ЕО (ОВ, L 211/94 от 14 август 2009 г.) – „Производител“
§ 1, т.
46 от допълнителните разпоредби на Закона за енергетиката – Оператори на съоръжения за рафиниране и преработка на природен газ 2. Транспорт а) въздушен транспорт – Въздушни превозвачи
чл. 3, т. 4 от Регламент (ЕО) № 300/2008 на Европейския парламент и на Съвета от 11 март 2008 г. относно общите правила в областта на сигурността на гражданското въздухоплаване и за отмяна на Регламент (ЕО) № 2320/2002 (ОВ, L 97/72 от 9 април 2008 г.) – Управляващи летищата органи
чл. 2, т. 2 от Директива 2009/ 12/ЕО на Европейския парламент и на Съвета от 11 март 2009 г. относно летищните такси (ОВ, L 70/11 от 14 март 2009 г.) – Летища
чл. 2, т. 1 от Директива 2009/12/ЕО на Европейския парламент и на Съвета от 11 март 2009 г. относно летищните такси (ОВ, L 70/11 от 14 март 2009 г.), включително летища, изброени в раздел 2 от приложение II към Регламент (ЕС) № 1315/2013 на Европейския парламент и на Съвета от 11 декември 2013 г. относно насоките на Съюза за развитието на трансевропейската транспортна мрежа и за отмяна на Решение № 661/2010/ЕС (ОВ, L 348/1 от 20 декември 2013 г.), както и субекти, които експлоатират помощни инсталации, намиращи се в рамките на летището – „Летищна администрация“
§ 3, т.
15 от допълнителните разпоредби на Закона за гражданското въздухоплаване –„Летищен оператор“
§ 3, т.
16 от допълнителните разпо- редби на Закона за гражданското въздухоплаване – „Летище“
§ 3, т.
13 от допълнителните разпоредби на Закона за гражданското въздухоплаване – Оператори по контрола на управлението на движението, осъществяващи обслужване по контрол на въздушното движение
чл. 2, т. 1 от Регламент (ЕО) № 549/ 2004 на Европейския парламент и на Съвета от 10 март 2004 г. за определяне на рамката за създаването на Единно европейско небе (рамков регламент) (ОВ, L 96/1 от 31 март 2004 г.) – „Управление на въздушното движение“
§ 3, т.
44 от допълнителните разпоредби на Закона за гражданското въздухоплаване б) железопътен транспорт – Управители на инфраструктура
чл. 3, т. 2 от Директива 2012/34/ЕС на Европейския парламент и на Съвета от 21 ноември 2012 г. за създаване на единно европейско железопътно пространство (ОВ, L 343/32 от 14 декември 2012 г.) – „Управител на железопътна инфраструктура“
§ 1, т.
2 от допълнителните разпоредби на Закона за железопътния транспорт – Железопътни предприятия
чл. 3, т. 1 от Директива 2012/34/ЕС на Европейския парламент и на Съвета от 21 ноември 2012 г. за създаване на единно европейско железопътно пространство (ОВ, L 343/32 от 14 декември 2012 г.), включително оператори на обслужващи съоръжения
чл. 3, т. 12 от посочената директива –„Железопътно предприятие“
чл. 48 от Закона за железопътния транспорт – „Оператор на обслужващо съоръжение“
§ 1, т.
51 от допълнителните разпоредби на Закона за железопътния транспорт в) воден транспорт –Предприятия за вътрешноводен, морски и крайбрежен транспорт на пътници и товари
приложение I към Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (ОВ, L 129/6 от 29 април 2004 г.), с изключение на отделните кораби, експлоатирани от тези предприятия – „Компания“
§ 1, т.
12 от допълнителните разпоредби на Наредбата за условията и реда за постигане сигурността на корабите, пристанищата и пристанищните райони (ДВ, бр. 99 от 2014 г.) – Управителните органи на пристанища
чл. 3, т. 1 от Директива 2005/65/EО на Европейския парламент и на Съвета от 26 октомври 2005 г. за повишаване на сигурността на пристанищата (ОВ, L 310/28 от 25 ноември 2005 г.), включително техните пристанищни съоръжения
чл. 2, т. 11 от Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (ОВ, L 129/6 от 29 април 2004 г.), както и субекти, експлоатиращи инсталации и оборудване, разположено в рамките на пристанището – „Пристанище“
чл. 92, ал. 1 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България – Чл. 117, ал. 1 и чл. 117а, ал. 1, 2, 3 и 4 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България – Оператори на службата по морския трафик
чл. 3, буква „о“ от Директива 2002/ 59/ЕО на Европейския парламент и на Съвета от 27 юни 2002 г. за създаване на система на Общността за контрол на движението на корабите и за информация и отменяща Директива 93/75/ЕИО на Съвета (ОВ, L 208/10 от 5 август 2002 г.) – Чл. 244а, ал. 1 и 2 от Кодекса на търговското корабоплаване –Чл. 115м, ал. 1, т. 12, 13, 14 и 15 от Закона за морските пространства, вътрешните водни пътища и пристанищата на Република България г) автомобилен транспорт – Пътни органи
чл. 2, т. 12 от Делегиран регламент (ЕС) 2015/962 на Комисията от 18 декември 2014 г. за допълване на Директива 2010/40/ЕС на Европейския парламент и на Съвета по отношение на предоставянето в целия ЕС на информационни услуги в реално време за движението по пътищата (ОВ, L 157/21 от 23 юни 2015 г.), които отговарят за контрола на управлението на движението – Оператори на интелигентни транспортни системи
чл. 4, т. 1 от Директива 2010/40/ЕС на Европейския парламент и на Съвета от 7 юли 2010 г. относно рамката за внедряване на интелигентните транспортни системи в областта на автомобилния транспорт и за интерфейси с останалите видове транспорт (ОВ, L 207/1 от 6 август 2010 г.) – „Интелигентни транспортни системи“
§ 1, т.
40 от допълнителните разпоредби на Закона за автомобилните превози 3. Банково дело – Кредитни институции
чл. 4, параграф 1, т. 1 от Регламент (ЕС) № 575/2013 на Европейския парламент и на Съвета от 26 юни 2013 г. относно пруденциалните изисквания за кредитните институции и инвестиционните посредници и за изменение на Регламент (ЕС) № 648/2012 (OB, L 176/1 от 27 юни 2013 г.) 4. Инфра-структури на финансовия пазар – Оператори на местата за търговия
чл. 4, параграф 1, т. 24 от Директива 2014/65/ЕС на Европейския парламент и на Съвета от 15 май 2014 г. относно пазарите на финансови инструменти и за изменение на Директива 2002/92/ЕО и на Директива 2011/61/ЕС (ОВ, L 173/349 от 12 юни 2014 г.) Закона за пазарите на финансови инструменти – Централни контрагенти
чл. 2, т. 1 от Регламент (ЕС) № 648/2012 на Европейския парламент и на Съвета от 4 юли 2012 г. относно извънборсовите деривати, централните контрагенти и регистрите на транзакции (ОВ, L 201/1 от 27 юли 2012 г.) 5. Здраве - опазване Здравни заведения, включително болници и частни клиники – Доставчици на здравно обслужване
чл. 3, буква „ж“ от Директива 2011/24/ЕС на Европейския парламент и на Съвета от 9 март 2011 г. за упражняване на правата на пациентите при трансгранично здравно обслужване (ОВ, L 88/45 от 4 април 2011 г.) –Чл. 21, ал. 1, 2 и 3 от Закона за здравето – Чл. 2, ал. 1, чл. 5, ал. 1, чл. 8, ал. 1, чл. 9, ал. 1, 2 и 3, чл. 10 от Закона за лечебните заведения 6. Доставка и снабдяване с питейна вода – Доставчици и снабдители с води, предназначени за консумация от човека
чл. 2, § 1, буква „а“ от Директива 98/83/ЕО на Съвета от 3 ноември 1998 г. относно качеството на водите, предназначени за консумация от човека (ОВ, L 330/32 от 5 декември 1998 г.), с изключение на снабдителите, за които снабдяването с води, предназначени за консумация от човека, е само част от общата им дейност за снабдяване с блага и стоки, които не се считат за съществени услуги Допълнителните разпоредби на Наредба № 9 от 2001 г. за качеството на водата, предназначена за питейно-битови цели (ДВ, бр. 30 от 2001 г.) 7. Цифрова инфраструктура – Точка за обмен в интернет (ТОИ) – Доставчици на DNS услуги –Регистри на имената на домейни от първо ниво Приложение № 2 към чл. 4, ал. 1, т. 2 Видове цифрови услуги 1. Онлайн място за търговия. 2. Онлайн търсачка. 3. Компютърни услуги „в облак“. 9817