Закон за изменение и допълнение на Закона за киберсигурност
Държавен вестник Народно събрание брой: 17, от дата 13.2.2026 г. Официален раздел / НАРОДНО СЪБРАНИЕ стр.6 Закон за изменение и допълнение на Закона за киберсигурност УКАЗ № 52 На основание чл. 98, т.
чл. 3, ал. 1 от Закона за малките и средните предприятия;
- субектите по чл. 4, т. 1;
- всички други субекти от видовете, посочени в приложение I или II, които са установени като съществени субекти съгласно чл. 4, т. 3, букви „г“ – „ж“;
- субектите, посочени в чл. 4, т. 4;
- определените като оператори на съществени услуги към датата на влизане в сила на настоящия закон.
- В чл. 5 се правят следните изменения и допълнения:
- В т. 2 след думите „Министерството на отбраната“ се добавя „и структурите на пряко подчинение на министъра на отбраната и Българската армия“, а думите „Служба „Военно разузнаване“ се заменят с „Комисията за противодействие на корупцията“.
- Точки 3, 4 и 5 се отменят. §
- Член 6 се изменя така: „Регистър Чл. 6.
- наименованието на субекта;
- адрес и актуални данни за контакт, включително адреси на електронната поща и телефонни номера;
- IP обхвати;
- когато е приложимо, съответния сектор, подсектор и вид субект, както е посочено в приложение I или II;
- когато е приложимо, списък на държавите членки, в които те предоставят услуги, попадащи в обхвата на този закон;
- когато е приложимо, данни за контакт на представителя, определен съгласно чл. 27а, ал. 2.
- мерките за управление на риска в областта на киберсигурността са най-малкото равностойни по сила на мерките, определени в чл. 22, или
- в специален закон се предвижда незабавен, по целесъобразност автоматичен и пряк достъп до уведомленията за инциденти на екипа за реагиране при инциденти с компютърната сигурност (ЕРИКС), националните компетентни органи или единните звена за контакт съгласно настоящия закон и когато изискванията за уведомяване за значителни инциденти са най-малко равностойни на предвидените в чл. 24.“ §
- В чл. 7, ал. 3 думите „а в случаите по чл. 8, ал. 3 – и Национална стратегия за мрежова и информационна сигурност“ и запетаята пред тях се заличават. §
- Член 8 се изменя така: „Стратегии Чл. 8.
- целите и приоритетите, като се обхващат по-специално секторите, посочени в приложения I и II;
- рамка за управление за постигане на целите и приоритетите, посочени в т. 1, включително посочените в ал. 2 политики;
- рамка за управление, в която се изясняват ролите и отговорностите на съответните заинтересовани страни на национално равнище и която е в основата на сътрудничеството и координацията на национално равнище между националните компетентни органи, единните звена за контакт и ЕРИКС съгласно закона, както и координацията и сътрудничеството между тези органи и националните компетентни органи съгласно специфичните европейски правни актове;
- механизъм за установяване на относимите активи и оценка на риска на ниво държава;
- мерките, гарантиращи подготвеността, реагирането и възстановяването при инциденти, включително сътрудничеството между публичния и частния сектор;
- списък с различните органи и заинтересовани страни, които участват в прилагането на Националната стратегия за киберсигурност;
- рамка на политика за засилена координация между националните компетентни органи съгласно закона и компетентни органи съгласно Директива (ЕС) 2022/2557 – за целите на обмена на информация за рискове, киберзаплахи и инциденти, както и за несвързани с киберпространството рискове, заплахи и инциденти, и упражняването на надзорни задачи, по целесъобразност;
- план, включващ необходимите мерки за укрепване на общото равнище на осведоменост на гражданите относно киберсигурността.
- за киберсигурността по веригата за доставки на ИКТ продукти и услуги, използвана от субектите за предоставянето на техните услуги;
- относно включването и посочването на изискванията, свързани с киберсигурността за ИКТ продуктите и ИКТ услугите, при възлагането на обществени поръчки, включително във връзка със сертифициране в областта на киберсигурността, криптиране и използване на продукти за киберсигурност с отворен код;
- по управление на уязвимостите, включващо насърчаването и улесняването на координираното оповестяване на уязвимости съгласно Европейската база данни за уязвимости на Агенцията на Европейския съюз за киберсигурност (ENISA);
- свързани с поддържането на общата наличност, цялостност и поверителност на общественото ядро на отворения интернет, включително, когато е целесъобразно, киберсигурността на подводните комуникационни кабели;
- свързани с насърчаване на разработването и внедряването на съответните авангардни технологии, насочени към прилагане на най-съвременни мерки за управление на риска в областта на киберсигурността;
- свързани с насърчаване и развитие на образованието и обучението в областта на киберсигурността, уменията, повишаването на осведомеността и инициативите за научноизследователска и развойна дейност в областта на киберсигурността, както и насоки за добри практики и механизми за контрол в областта на киберхигиената, насочени към гражданите, заинтересованите страни и субектите;
- по подпомагане на академичните и научноизследователските институции за разработване, подобряване и насърчаване на внедряването на инструменти за киберсигурност и сигурна мрежова инфраструктура;
- по включване на съответни процедури и подходящи инструменти за обмен на информация, подпомагащи доброволния обмен на информация за киберсигурността между субектите;
- по укрепване на киберустойчивостта и основните параметри за киберхигиена на малките и средните предприятия, по-специално на тези, които са изключени от обхвата на този закон, чрез предоставяне на леснодостъпни насоки и помощ за техните специфични нужди;
- по насърчаване на активна киберзащита.
- В чл. 9, ал. 3 се създават т. 8б и 8в: „8б. министърът на регионалното развитие и благоустройството; 8в. министърът на земеделието и храните;“. §
- В чл. 10 се правят следните изменения и допълнения:
- В т. 5 след думата „предложения“ се добавя „към Министерския съвет“.
- В т. 6 думите „Национален план за управление на киберкризи“ се заменят с „Национален план за реакция при мащабни киберинциденти и кризи“. §
- В чл. 11, ал. 2 се правят следните изменения:
- В т. 2 думите „координационно-организационна“ се заменят с „координационна“.
- В т. 3 думите „при създаването и“ се заменят с „в“. §
- В чл. 12 се правят следните изменения и допълнения:
- Точка 2 се отменя.
- Точка 6 се изменя така: „
- осъществява проверки чрез оправомощени от него лица на информационната сигурност
този закон и на предприетите от административния орган мерки според правомощията, описани в глава втора „в“ и в глава трета, и дава задължителни предписания за тяхното подобряване; в обхвата на проверките не попадат информационни системи на ведомствата по чл. 5;“.
- В т. 7 думата „оценка“ се заменя с „проверки“ и накрая се добавя „и 3“.
- В т. 8 думите „мрежовата и информационната сигурност“ се заменят с „киберсигурността“.
- Създават се т. 9, 10 и 11: „
- осъществява проверки на предоставените годишни одити от националните компетентни органи с цел анализ и съответствие с изискванията по този закон;
- определя ограничения за използване на приложения и интернет страници на служебните устройства, използвани от служителите в държавната администрация, от които произтича висок риск за информационните системи и мрежи на държавната администрация;
- издава задължителни разпореждания до националните компетентни органи относно спазването на изискванията на закона.“ §
- В чл. 14, ал. 5 думите „чл. 4, ал. 1“ се заменят с „чл. 4а“ и се създава изречение второ: „Министерството на вътрешните работи представя на ресорната комисия в Народното събрание доклад за извършените действия по преустановяване на интернет трафик веднъж на всеки 6 месеца.“ §
- В чл. 15 се правят следните изменения и допълнения:
- В ал. 2 думите „Държавна агенция „Национална сигурност“ администрира и ползва“ се заменят с „В Държавна агенция „Национална сигурност“ се администрира, ползва и развива“.
- Създава се нова ал. 6: „
- В чл. 16 се правят следните изменения и допълнения:
- В ал. 1 думите „към които се създават национални компетентни органи по мрежова и информационна сигурност“ се заменят с „които изпълняват функциите на национални компетентни органи по киберсигурност“, а думите „приложения № 1 и 2“ се заменят с „приложения I и II“.
- В ал. 2 думите „по чл. 4, ал. 1, т. 3 и 4“ се заменят с „по чл. 4, т. 7 и 8“.
- В ал. 3: а) в т. 1 думите „мрежовата и информационната сигурност“ се заменят с „киберсигурността“, а думите „операторите на съществени услуги и доставчиците на цифрови услуги“ се заменят с „и на всички други субекти“; б) в т. 2 думите „по чл. 4, ал. 1“ се заменят с „по чл. 4 и 4а“; в) в т. 3 думите „операторите на съществени услуги и доставчиците на цифрови услуги“ се заменят със „съществените и важните субекти по този закон“, а думите „мрежовата и информационната сигурност“ се заменят с „киберсигурността“; г) в т. 4 думите „съвместно с Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA)“ се заличават, а думите „мрежовата и информационната сигурност“ се заменят с „киберсигурността“; д) в т. 5 думите „със съдействието на Агенцията на Европейския съюз за мрежова и информационна сигурност (ENISA)“ се заличават; е) създават се т. 6, 7 и 8: „
- изготвят ежегодна оценка на риска и икономическия и социалния ефект за прилежащия им сектор, която докладват на Националното единно звено за контакт;
- уведомяват Европейската комисия за идентификационните данни на секторния екип за реагиране при инциденти с компютърната сигурност (СЕРИКС) по чл. 18, ал. 1;
- определят съществените и важните субекти съгласно чл. 4а в съответствие с методика, приета от Министерския съвет, и уведомяват министъра на електронното управление за това; методиката се приема по предложение на министъра на електронното управление.“
- Алинея 5 се изменя така: „
- Алинеи 6, 7, 8 и 9 се отменят.
- В ал. 10 думите „имат право да“ се заличават, а думите „по чл. 17, ал. 4, т. 1 и ал. 7“ се заменят с „по чл. 17, ал. 4, т. 1 и ал. 9“.
- В ал. 11 думите „по чл. 17, ал. 2, 3, 4 и 7“ се заменят с „чл. 17, ал. 2, 3, 4 и 9“.
- В ал. 12 думата „органите“ се заменя с „Комисията“.
- Алинея 13 се изменя така: „
чл. 32, параграф 4, буква „д“ от Регламент (ЕС) 2022/2554 на Европейския парламент и на Съвета от 14 декември 2022 г. относно оперативната устойчивост на цифровите технологии във финансовия сектор и за изменение на регламенти (ЕО) № 1060/2009, (ЕС) № 648/2012, (ЕС) № 600/2014, (ЕС) № 909/2014 и (ЕС) 2016/1011 (ОВ, L 333/1 от 27 декември 2022 г.), наричан по-нататък „Регламент (ЕС) 2022/2554“;
- оказват съдействие на компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554 и предоставят относими технически становища по тяхно искане;
- сключват споразумения за сътрудничество с компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554, чрез които се създават механизми за координация, включително за координиране на надзорните дейности по отношение на съществените или важните субекти,
този закон, които са определени като трети страни, критични доставчици на услуги в областта на ИКТ, съгласно чл. 31 от същия регламент;
- провеждат в съответствие с националното право проверки на място на трети страни, критични доставчици на услуги в областта на ИКТ, съгласно чл. 31 от Регламент (ЕС) 2022/2554, съвместно с компетентните органи по чл. 46 от същия регламент;
- обменят информация с компетентните органи по чл. 46 от Регламент (ЕС) 2022/2554.“ §
- В чл. 17 се правят следните изменения и допълнения:
- В ал. 2 думите „мрежовата и информационната сигурност“ се заменят с „киберсигурността“.
- Алинея 3 се изменя така: „
- В ал. 4, т. 2 думите „мрежова и информационна сигурност“ се заменят с „киберсигурност“.
- Създават се нови ал. 5 и 6: „
- Досегашната ал. 5 става ал.
- Досегашната ал. 6 става ал. 8 и в нея след думите „ал. 5“ се добавя „и 7“, а думите „оператора на съществените услуги или на доставчика на цифрови услуги“ се заменят със „съществените и важни субекти“.
- Досегашната ал. 7 става ал. 9 и в нея думите „по чл. 21, ал. 3, чл. 22, ал. 2, чл. 23, ал. 2 и чл. 25, ал. 3“ се заменят с „от съществените и важните субекти за инцидентите, които имат съществено въздействие върху непрекъснатостта на предоставяните от тях услуги“.
- Досегашната ал. 8 става ал. 10 и в нея думите „ал. 7“ се заменят с „ал. 9“.
- Създават се ал. 11 и 12: „
- Досегашната ал. 9 става ал.
- §
- Създава се чл. 17а: „Национални рамки за управление на кризи в областта на киберсигурността Чл. 17а.
- целите на националните мерки и дейности за подготвеност;
- задачите и отговорностите на органите за управление на киберкризи;
- процедурите за управление на киберкризи, включително тяхното интегриране в общата рамка за управление на кризи на национално равнище, и канали за обмен на информация;
- националните мерки за подготвеност, включително дейности по учения и обучения;
- съответните заинтересовани страни от публичния и частния сектор и съответната инфраструктура;
- националните процедури и договорености между съответните национални органи и служби за осигуряване на ефективно участие и подкрепа за координираното управление на мащабни киберинциденти и кризи на равнището на Европейския съюз.“ §
- В чл. 18 се правят следните изменения и допълнения:
- В ал. 1 думите „включително Министерството на електронното управление“ и запетаите пред и след тях се заличават, след думите „компютърната сигурност“ се добавя „(СЕРИКС)“ и думите „мрежова и информационна сигурност“ се заменят с „киберсигурност“.
- Създава се нова ал. 2: „
- си сътрудничат и, когато е подходящо, обменят относима информация в съответствие с чл. 27г със секторни и междусекторни общности на съществените и важните субекти;
- участват в партньорски проверки, организирани в съответствие с чл. 20а;
- могат да установяват отношения на сътрудничество с НЕРИКС на трети държави, сътрудничество с цел ефективен, ефикасен и сигурен обмен на информация с тези НЕРИКС на трети държави, като използват съответните протоколи за обмен на информация, включително протокола за обмен на информация с цветен код за поверителност (Traffic Light Protocol); секторните екипи за реагиране при инциденти с компютърната сигурност могат да обменят съответна информация с НЕРИКС на трети държави, включително лични данни, в съответствие с правото на Европейския съюз в областта на защитата на данните;
- при целесъобразност предоставят на компетентните органи, определени или създадени в съответствие с Регламент (ЕС) 2022/2554, експертна помощ в областта на разрешаване на киберинцидентите.“
- Досегашната ал. 2 става ал. 3 и в нея: а) в т. 3 буква „б“ се изменя така: „б) разполагат с достатъчно персонал, за да гарантират предоставянето по всяко време на техните услуги;“ б) в т. 4 думите „мрежова и информационна сигурност“ се заменят с „киберсигурност“.
- Досегашната ал. 3 става ал. 4 и се изменя така: „
- наблюдение на инциденти на национално равнище; наблюдение и анализ на киберзаплахи, уязвимости и инциденти на национално равнище;
- подаване на ранни предупреждения, сигнали за тревога, съобщения и разпространяване на информация за инциденти и рискове сред съответните субекти;
- реакция при инциденти и оказване на методологическа помощ при разрешаване на инциденти – при поискване;
- осигуряване на динамичен анализ на рисковете и инцидентите и информация за текущата ситуация;
- извършване на проактивно неинвазивно сканиране на публично достъпни мрежови и информационни системи на съществени и важни субекти.“
- Досегашната ал. 4 става ал.
- Досегашната ал. 5 става ал. 6 и в нея думите „секторните екипи за реагиране при инциденти с компютърната сигурност“ се заменят със „СЕРИКС“.
- Досегашната ал. 6 става ал. 7 и в нея думите „Националния екип“ се заменят с „НЕРИКС“.
- Досегашната ал. 7 става ал.
- Досегашната ал. 8 става ал. 9 и в нея думите „веднъж на три месеца“ се заменят с „всеки месец“, а думите „Националния екип за реагиране при инциденти с компютърната сигурност“ се заменят с „НЕРИКС“.
- Досегашната ал. 9 става ал.
- Досегашната ал. 10 става ал. 11 и в нея думите „ал. 9, т. 2“ се заменят с „ал. 10, т. 2“. §
- В чл. 19 се правят следните изменения и допълнения:
- Алинея 1 се изменя така: „
- В ал. 2, т. 8 думите „инциденти в мрежовата и информационната сигурност“ се заменят с „киберинциденти“.
- Създава се ал. 4: „
- действа като доверен посредник, улесняващ при необходимост взаимодействието между физическото или юридическото лице, докладващо за уязвимост, и производителя или доставчика на ИКТ продукти или ИКТ услуги, които са потенциално уязвими, при поискване от която и да е от страните;
- задачите на координатора включват: а) идентифициране и установяване на контакт със засегнатите субекти; б) подпомагане на физическите или юридическите лица, докладващи за уязвимост, и в) договаряне на срокове за оповестяване и управление на уязвимостите, които засягат множество субекти;
- координираното оповестяване на уязвимости ще се извършва по утвърдена процедура от министъра на електронното управление.“ §
- В чл. 20 се правят следните изменения и допълнения:
- В ал. 3 думите „между заинтересованите ведомства“ се заличават.
- В ал. 4 думите „може да създава междуведомствени оперативни групи“ се заменят със „създава междуведомствена оперативна група“ и след думата „частния“ се добавя „и академичния“.
- Алинея 5 се изменя така: „
- Групата за сътрудничество;
- Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност;
- Европейската мрежа за връзка на организациите при киберкризи;
- партньорски проверки;
- по друг начин, предвиден в закон или международен договор, ратифициран със закон.“ §
- В глава първа се създава чл. 20а: „Партньорски проверки Чл. 20а.
- степента на прилагане на мерките за управлението на риска в областта на киберсигурността и задълженията за докладване, предвидени в глава втора;
- равнището на способностите, включително наличните финансови, технически и човешки ресурси, както и ефективността от изпълнението на задачите на националните компетентни органи;
- оперативните способности на ЕРИКС;
- степента на прилагане на взаимопомощта по чл. 27о, касаеща взаимопомощ и трансгранично сътрудничество;
- степента на прилагане на договореностите за обмен на информация в областта на киберсигурността, посочени в глава втора „б“;
- специфични въпроси от трансгранично или междусекторно естество.
- Наименованието на глава втора се изменя така: „Мерки за управление на риска в областта на киберсигурността и задължения за докладване“. §
- Член 21 се изменя така: „Управление Чл. 21.
- политики за анализ на риска и сигурност на информационните системи;
- действия при инцидент;
- непрекъснатост на стопанската дейност, като управление на съхраняването на резервни копия на данните и възстановяване след бедствия, и управление на кризи;
- сигурност на веригата за доставка, включително свързани със сигурността аспекти относно взаимовръзките между всеки субект и неговите преки снабдители или доставчици на услуги;
- сигурност при придобиването на мрежови и информационни системи, разработване и поддръжка, включително предприемане на действия при уязвимости и оповестяването им;
- политики и процедури за оценяване на ефективността на мерките за управление на риска в областта на киберсигурността;
- основни киберхигиенни практики и обучение в областта на киберсигурността;
- политики и процедури относно използването на криптография и, когато е целесъобразно, криптиране;
- сигурност на човешките ресурси, политики за контрол на достъпа и управление на активи;
- използване на многофакторни решения за удостоверяване на автентичността или непрекъснато удостоверяване на автентичността, защитени гласови, видео- и текстови съобщения и защитени системи за спешна комуникация в рамките на субекта, когато е целесъобразно;
- управление на измененията на информационните активи;
- мерки за управление на риска в областта на киберсигурността и задължения за докладване за субекти от вида, посочен в приложение I или II, както и за субекти, установени като критични съгласно Директива (ЕС) 2022/2557.
- до 24 часа след установяването на значителен инцидент – ранно предупреждение, в което, когато е приложимо, се посочва дали се предполага, че значителният инцидент се дължи на незаконосъобразни или злонамерени действия и дали би могъл да има трансгранично въздействие;
- до 72 часа след установяването на значителния инцидент – уведомление за инцидент, в което, когато е приложимо, се актуализира информацията по т. 1 и се посочва първоначална оценка на значителния инцидент, включително неговата тежест и въздействие, както и, когато има такава, техническа информация за инцидента; за доставчиците на удостоверителни услуги срокът по изречение първо е 24 часа;
- по искане на СЕРИКС – междинен доклад, съдържащ актуализирана информация за инцидента;
- окончателен доклад не по-късно от един месец след подаването на уведомлението за инцидента по т. 2, включващ: а) подробно описание на инцидента, включително неговите обхват и въздействие; б) вида на заплахата или причината, която вероятно е породила инцидента; в) приложените и текущите мерки за ограничаване на инцидента; г) когато е приложимо, трансграничното въздействие на инцидента;
- в случай че до изтичане на срока по т. 4 субектът не се е справил с инцидента, същият представя междинен доклад, съдържащ, доколкото е приложимо, информацията по т. 4 за справянето с инцидента. Субектите представят окончателен доклад в срок до един месец от справянето с инцидента.
- Член 24 се изменя така: „Сертифициране на киберсигурността Чл.
- За да се докаже съответствие с конкретни изисквания по чл. 22, Министерският съвет с постановление, прието по предложение на Съвета по киберсигурността, може да създаде изисквания към съществените и важни субекти да използват конкретни, доказано подходящи в оперативно и икономическо отношение ИКТ продукти, ИКТ услуги и ИКТ процедури, които са разработени от тях или са придобити от трети страни, сертифицирани в рамките на европейските схеми за киберсигурност, приети съгласно член 49 от Регламент (ЕС) 2019/881 на Европейския парламент и на Съвета от 17 април 2019 г. относно ENISA (Агенцията на Европейския съюз за киберсигурност) и сертифицирането на киберсигурността на информационните и комуникационните технологии, както и за отмяна на Регламент (ЕС) № 526/2013 (Акт за киберсигурността) (ОВ, L 151/15 от 7 юни 2019 г.), наричан по-нататък „Регламент (ЕС) 2019/881“. Националният компетентен орган насърчава съществените и важните субекти да използват квалифицирани удостоверителни услуги.“ §
- Член 25 се изменя така: „Стандартизация Чл.
- Без да се налага употребата на определен тип технология и/или с цел хармонизираното прилагане на чл. 22, Съветът по киберсигурността насърчава използването на европейски и международни стандарти и технически спецификации от значение за сигурността на мрежовите и информационните системи.“ §
- Член 26 се изменя така: „Координирана на равнището на Европейския съюз оценка на риска за сигурността на критични вериги за доставка Чл. 26.
- доставчици на обществени електронни съобщителни мрежи или доставчици на обществено достъпни електронни съобщителни услуги, за които се счита, че попадат под юрисдикцията на държавата членка, в която предоставят своите услуги;
- доставчиците на DNS услуги, регистрите на имена на домейни от първо ниво, субектите, предоставящи услуги за регистриране на имена на домейни, доставчиците на компютърни услуги в облак, доставчиците на услуги на центрове за данни, доставчиците на мрежи за предоставяне на съдържание, доставчиците на управлявани услуги, доставчиците на управлявани услуги за сигурност, както и доставчиците на онлайн места за търговия, на онлайн търсачки или на платформи на услуги за социални мрежи, за които се счита, че попадат под юрисдикцията на държавата членка, в която се намира основното им място на установяване в Европейския съюз съгласно ал. 2.
- името на домейна;
- датата на регистрация;
- името, адреса на електронната поща и телефонния номер за контакт на регистранта;
- адреса на електронната поща и телефонния номер за контакт на звеното за контакт, администриращо името на домейна, в случай че те са различни от тези на регистранта.
- има за цел предотвратяване, откриване, реагиране или възстановяване от инциденти или смекчаване на тяхното въздействие;
- подобрява нивото на киберсигурност, по-специално посредством повишаване на осведомеността във връзка с киберзаплахи, ограничаване или възпрепятстване на способността за разпространение на такива заплахи, поддържане на набор от отбранителни способности, отстраняване и оповестяване на уязвимости, техники за откриване, ограничаване и предотвратяване на заплахи, стратегии за ограничаване или етапи за реакция или възстановяване, или насърчаване на съвместни научни изследвания относно киберзаплахите между публични и частни субекти.
- от съществени и важни субекти по отношение на инциденти, киберзаплахи и ситуации, близки до инциденти;
- от субекти, различни от посочените в т. 1, независимо дали попадат в обхвата на настоящия закон, по отношение на значителни инциденти, киберзаплахи и ситуации, близки до инциденти.
- националните компетентни органи по чл. 16;
- Министерството на отбраната;
- Министерството на вътрешните работи;
- Държавна агенция „Национална сигурност“.
- извършват проверки – планови и извънпланови, на място или дистанционни, извършвани от компетентни оправомощени длъжностни лица;
- извършват редовни и целеви одити на сигурността, извършвани от независим орган или компетентен орган;
- извършват извънпланови одити, когато са обосновани поради значителен инцидент или нарушение на този закон от страна на съществения субект;
- извършват проверки за сигурност, основани на обективни, недискриминационни, справедливи и прозрачни критерии за оценка на риска, при необходимост, със съдействието на съответния субект;
- изискват информация, необходима за оценка на мерките за управление на риска в областта на киберсигурността, приети от съответния субект, включително документирани политики в областта на киберсигурност, както и изпълнение на задълженията за изпращане на информация на националните компетентни органи съгласно чл. 27в (Регистъра на ENISA);
- им бъде предоставен достъп до данни, документи и всякаква информация, необходими за осъществяването на техните надзорни задачи;
- изискват и да им бъдат предоставени доказателства за изпълнение на политиките в областта на киберсигурността, като например резултатите от одитите на сигурността, извършени от квалифициран одитор, и съответните подкрепящи доказателства.
- извършват проверки на място и последващ дистанционен надзор, извършвани от компетентни оправомощени длъжностни лица;
- извършват целеви одити на сигурността, извършвани от независим орган или компетентен орган;
- извършват проверки за сигурност, основани на обективни, недискриминационни, справедливи и прозрачни критерии за оценка на риска, при необходимост, със съдействието на съответния субект;
- изискват информация, необходима за последваща оценка на мерките за управление на риска в областта на киберсигурността, приети от съответния субект, включително документирани политики за киберсигурност, както и съответствие със задълженията за изпращане на информация до националните компетентни органи съгласно чл. 27в;
- изискват достъп до данни, документи и информация, необходими за изпълнението на надзорните им задачи;
- изискват доказателства за изпълнението на политиките в областта на киберсигурността, като например резултатите от одитите на сигурността, извършени от квалифициран одитор, и съответните подкрепящи доказателства.
- предупреждения;
- задължителни предписания или разпореждания, с които се изисква от засегнатите субекти да отстранят установените пропуски или нарушения на този закон, а за съществените субекти – и предписания относно мерките, необходими за предотвратяване на възникването на инцидент или за справяне с него, за изпълнение на задължение за докладване, както и да определят срокове за изпълнение на такива мерки;
- разпореждания за преустановяване на поведение, което нарушава закона, и за въздържане от повтаряне на такова поведение;
- разпореждания за гарантиране, че мерките за управление на риска в областта на киберсигурността са в съответствие с чл. 22, или че са изпълнени задълженията за докладване по чл. 23 по конкретен начин, за което да е определен срок;
- разпореждания към засегнатите субекти да уведомяват физическите или юридическите лица, на които предоставят услуги или по отношение на които извършват дейности и които са потенциално засегнати от значителна киберзаплаха, за естеството на заплахата, както и за възможните защитни или коригиращи мерки, които могат да предприемат в отговор на тази заплаха;
- разпореждания към засегнатите субекти да изпълняват препоръките, предвидени в резултат на одит на сигурността, като определят за това разумен срок;
- разпореждания към засегнатите субекти да обявят публично извършеното от тях нарушение, като определят подходящ начин за това.
- националния компетентен орган, в случаите, в които той е издал лиценза, сертификата или разрешението или е извършил регистрацията, или
- съд или съответния компетентен административен орган, по искане на националния компетентен орган.
- Когато е целесъобразно, компетентните органи съгласно Директива (ЕС) 2022/2557 могат да поискат от националните компетентни органи по чл. 16 да упражняват своите правомощия във връзка със съществен субект, който е установен като критичен съгласно Директива (ЕС) 2022/
- Сътрудничество и взаимодействие Чл. 27м. Компетентните органи съгласно този закон си сътрудничат със съответните компетентни органи на засегнатата държава членка съгласно Регламент (ЕС) 2022/
- Компетентните органи съгласно закона информират надзорния форум, установен съгласно член 32, параграф 1 от Регламент (ЕС) 2022/2554, когато упражняват своите надзорни и правоприлагащи правомощия, целящи гарантиране на спазването на закона от страна на съществен или важен субект, който е определен като трета страна критичен доставчик на услуги в областта на ИКТ, в съответствие с член 31 от Регламент (ЕС) 2022/
- Нарушения в сигурността на личните данни Чл. 27н.
- националните компетентни органи посредством единното звено за контакт уведомяват и се консултират с компетентните органи в другите засегнати държави членки относно предприетите надзорни и правоприлагащи мерки;
- национален компетентен орган може да поиска от друг компетентен орган в друга държава членка да предприеме надзорни или правоприлагащи мерки;
- когато национален компетентен орган получи обосновано искане от друг компетентен орган, включително от друга държава членка, той му оказва взаимопомощ, пропорционална на собствените му ресурси, така че надзорните и правоприлагащите мерки да могат да бъдат приложени по ефективен, ефикасен и последователен начин.
чл. 27и, ал. 1, т. 2 – 7, се наказва с глоба или имуществена санкция в размер от 2500 до 12 000 евро.
- Създава се чл. 29б: „Смекчаващи вината обстоятелства Чл. 29б. При прилагане на принудителна мярка по чл. 27и и/или налагане на наказание глоба или имуществена санкция по чл. 28 или 29 органите по чл. 27е вземат предвид следните обстоятелства:
- степента на обществена опасност на извършеното нарушение;
- повторност на нарушението;
- дали нарушението е извършено умишлено или по непредпазливост;
- неуведомяване или липса на реакция от страна на нарушителя при възникване на значителни инциденти;
- причинените имуществени или неимуществени вреди от извършеното нарушение и неговото въздействие върху други услуги и брой на засегнатите потребители;
- възпрепятстване от страна на нарушителя на одити или дейности по мониторинг след установяване на нарушението;
- предоставяне от страна на нарушителя на невярна или непълна информация във връзка с мерките за управление на риска в областта на киберсигурността или задълженията за докладване;
- всички предприети от нарушителя мерки за предотвратяване или ограничаване на имуществените или неимуществените вреди.“ §
- В чл. 30 се правят следните изменения:
- В ал. 1 думите „от 1000 до 10 000 лв.“ се заменят с „от 500 до 10 000 евро“.
- В ал. 2 думите „от 1500 до 15 000 лв.“ се заменят с „от 750 до 15 000 евро“.
- В ал. 3 думите „чл. 15, ал. 6 и чл. 19, ал. 3“ се заменят с „чл. 15, ал. 5“, думите „от 1000 до 10 000 лв.“ се заменят с „от 500 до 7500 евро“ и думите „от 1500 до 15 000 лв.“ се заменят със „750 до 15 000 евро.“ §
- В чл. 31 се правят следните изменения:
- В ал. 1 думите „както и за нарушения по чл. 28, ал. 3 и 4 и по чл. 30, ал. 3 във връзка с чл. 19, ал. 3“ се заличават.
- В ал. 2 думите „оператори на съществени услуги или от доставчици на цифрови услуги“ се заменят със „съществени и важни субекти“.
- В ал. 4, думите „чл. 15, ал. 6“ се заменят „чл. 15, ал. 7“. §
- В допълнителните разпоредби се правят следните изменения и допълнения:
- Параграфи 1 и 2 се изменят така: „§
- Този закон въвежда изисквания на Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2) (OB, L 333/80 от 27 декември 2022 г.). §
- Този закон предвижда мерки по прилагане на „Приложение към заключенията на Съвета относно сигурността на веригата за доставки на ИКТ, одобрени от Съвета на заседанието му от 17 октомври 2022 г.“
- Създава се § 2а: „§ 2а. Този закон предвижда мерки по прилагане на Насоки на Комисията за прилагане на член 3, параграф 4 от Директива (ЕС) 2022/2555 (Директива МИС 2) (2023/C 324/02).“
- В § 3: а) точка 1 се изменя така: „
- „Административен орган“ е орган, който принадлежи към системата на изпълнителната власт.“; б) точка 2 се изменя така: „
- „Група за сътрудничество“ е групата
чл. 14 от Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2).“; в) създава се т. 2а: „2а. „Национална стратегия за киберсигурност“ e съгласувана рамка на държавата, съдържаща стратегически цели и приоритети в областта на киберсигурността и управленските методи за постигането им.“; г) точка 3 се изменя така: „
- „Действия при инцидент“ са всякакви действия и процедури, имащи за цел предотвратяването, установяването, анализа, ограничаването или реагирането на инцидент и възстановяването от него.“; д) създава се т. 4а: „4а. „Система за имена на домейни“ или „DNS“ е йерархична разпределена система за именуване, която позволява идентифициране на интернет услуги и ресурси, позволявайки на устройствата на крайните ползватели да използват интернет маршрутизация и услуги за свързване, за да достигнат до тези услуги и ресурси.“; е) точка 5 се изменя така: „
- „Доставчик на DNS услуги“ е субект, предоставящ: а) публично достъпни рекурсивни услуги за преобразуване на имена на домейни за крайни интернет ползватели, или б) услуги за овластено преобразуване на имена на домейни за използване от трета страна с изключение на базови сървъри за имена.“; ж) точка 9 се изменя така: „
- „Ситуация, близка до инцидент“ е събитие, което е могло да засегне отрицателно наличността, автентичността, цялостността или поверителността на съхранявани, пренасяни или обработвани данни или на услугите, предлагани или достъпни чрез мрежови и информационни системи, чието случване (чиято активност е била предодвратена) е било успешно предотвратено или което не се е осъществило.“; з) точка 11 се изменя така: „
- „Киберзаплаха“ е всяко потенциално обстоятелство, събитие или действие, което може да навреди, наруши или по друг начин да окаже неблагоприятно въздействие върху мрежите и информационните системи, върху ползвателите на такива мрежи и системи и други лица.“; и) създава се т. 11а: „11а. „Значителна киберзаплаха“ е киберзаплаха, за която въз основа на техническите й характеристики може да се предположи, че има потенциал да окаже сериозно въздействие върху мрежовите и информационните системи на даден субект или върху ползвателите на услугите на субекта, като причини значителни материални или нематериални вреди.“; к) създава се т. 12а: „12а. „Инцидент“ е събитие, което засяга отрицателно наличността, автентичността, цялостността или поверителността на съхранявани, пренасяни или обработвани данни или на услугите, предлагани или достъпни чрез мрежови и информационни системи.“; л) създава се т. 15а: „15а. „Мащабен киберинцидент“ е инцидент, който причинява степен на смущение, надхвърляща способността на държавата да реагира на него, или който има значително въздействие върху най-малко две държави членки.“; м) точка 19 се изменя така: „
- „Компютърна услуга „в облак“ е цифрова услуга, която дава възможност за администриране при поискване и широк отдалечен достъп до променлив по мащаб и еластичен набор от компютърни ресурси, които могат да бъдат ползвани съвместно, включително когато тези ресурси са разпределени на няколко места.“; н) в т. 21 думите „мрежова и информационна сигурност“ се заменят с „киберсигурност“; о) точка 22 се изменя така: „
- „Мрежата на националните екипи за реагиране при инциденти с компютърната сигурност“ е мрежата
чл. 15 от Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. относно мерки за високо общо ниво на киберсигурност в Съюза, за изменение на Регламент (ЕС) № 910/2014 и Директива (ЕС) 2018/1972 и за отмяна на Директива (ЕС) 2016/1148 (Директива МИС 2).“; п) точка 24 се изменя така: „
- „Онлайн място за търговия“ е услуга, която чрез използване на софтуер, включително уебсайт, част от уебсайт или приложение, управлявани от търговеца или от негово име, позволява на потребителите да сключват договори от разстояние с други търговци или потребители.“; р) създават се т. 27а – 27в: „27а. „ИКТ продукт“ е ИКТ продукт съгласно определението в член 2, точка 12 от Регламент (ЕС) 2019/
- 27б. „ИКТ услуга“ е ИКТ услуга съгласно определението в член 2, точка 13 от Регламент (ЕС) 2019/
- 27в. „ИКТ процес“ е ИКТ процес съгласно определението в член 2, точка 14 от Регламент (ЕС) 2019/881.“; с) точка 28 се изменя така: „
- „Представител“ е установено в Съюза физическо или юридическо лице, изрично определено да действа от името на доставчик на DNS услуги, регистър на имена на домейни от първо ниво, субект, предоставящ услуги за регистрация на имена на домейни, доставчик на компютърни услуги „в облак“, доставчик на услуги на център за данни, доставчик на мрежи за предоставяне на съдържание, доставчик на управлявани услуги, доставчик на управлявани услуги за сигурност или доставчик на онлайн места за търговия, на онлайн търсачки или на платформи на услуги за социални мрежи, което не е установено в Съюза, и към което, по отношение на задълженията на даден субект съгласно настоящата директива, компетентен орган или ЕРИКС може да се обръща вместо към самия субект.“; т) точка 29 се изменя така: „
- „Регистър на имена на домейни от първо ниво“ е субект, на който е поверен конкретен домейн от първо ниво и който е отговорен за администрирането на този домейн, включително за регистрацията на имена на домейни на нива под домейна от първо ниво и техническото функциониране на този домейн, включително функционирането на неговите сървъри за имена, поддръжката на неговите бази данни и разпределението на файловете на зоните на домейна от първо ниво в сървърите за имена, независимо дали която и да е от тези операции се извършва от субекта, или е възложена на външни изпълнители, като обаче се изключват ситуациите, при които имената на домейни от първо ниво са използвани от регистър единствено за собствено ползване.“; у) създава се т. 29а: „29а. „Субект, предоставящ услуги за регистрация на имена на домейни“ е регистратор или агент, действащ от името на регистратори, като например доставчик или препродавач на услуги за поверителност или прокси услуги.“; ф) точка 30 се изменя така: „
- „Риск“ е потенциалната загуба или потенциалното смущение в резултат на даден инцидент и трябва да се изразява като комбинация от мащаба на загубата или смущението и вероятността от настъпване на инцидента.“; х) създават се т. 31а – 31г: „31а. „Удостоверителна услуга“ е удостоверителна услуга съгласно определението в член 3, точка 16 от Регламент (ЕС) № 910/
- 31б. „Доставчик на удостоверителна услуга“ е доставчик на удостоверителна услуга съгласно определението в член 3, точка 19 от Регламент (ЕС) № 910/
- 31в. „Квалифицирана удостоверителна услуга“ е квалифицирана удостоверителна услуга съгласно определението в член 3, точка 17 от Регламент (ЕС) № 910/
- 31г. „Доставчик на квалифицирана удостоверителна услуга“ е доставчик на квалифицирана удостоверителна услуга съгласно определението в член 3, точка 20 от Регламент (ЕС) № 910/2014.“; ц) създава се т. 32а: „32а. „Стандарт“ е стандарт съгласно определението в член 2, точка 1 от Регламент (ЕС) № 1025/2012 на Европейския парламент и на Съвета.“; ч) точка 34 се изменя така: „
- „Уязвимост“ е слабост, предразположеност или недостатък на ИКТ продукти или ИКТ услуги, които могат да бъдат използвани при киберзаплаха.“; ш) точка 36 се изменя така: „
- „Цифрова инфраструктура“ е инфраструктурата, която включва категориите, посочени в приложение № 1, т. 8.“; щ) създават се т. 37 – 61: „
- „Услуга на център за данни“ е услуга, включваща конструкции или групи конструкции, предназначени за централизирано разполагане, свързване и експлоатация на ИТ и мрежово оборудване, предоставяща услуги за съхранение, обработване и пренос на данни, заедно с всички съоръжения и инфраструктури за електроразпределение и контрол на околната среда.
- „Мрежа за доставяне на съдържание“ е мрежа от географски разпределени сървъри с цел да се осигури висока степен на наличност, достъпност или бързо доставяне на цифрово съдържание и услуги на интернет потребителите от страна на доставчиците на съдържание и услуги.
- „Платформа на услуги за социална мрежа“ е платформа, позволяваща на крайните ползватели да се свързват, споделят, откриват и общуват помежду си посредством множество устройства, по-специално чрез чатове, публикации, видеоклипове и препоръки.
- „Обществена електронна съобщителна мрежа“ е обществена електронна съобщителна мрежа
§ 1, т.
39 от допълнителните разпоредби на Закона за електронните съобщения. 41. „Електронна съобщителна услуга“ е електронна съобщителна услуга
§ 1, т.
17 от допълнителните разпоредби на Закона за електронните съобщения.
- „Субект“ е всяко физическо или юридическо лице, създадено и признато за такова съгласно националното право в своето място на установяване, което може, като действа от свое име, да упражнява права и да бъде обект на задължения.
- „Доставчик на управлявани услуги“ е субект, който предоставя услуги, свързани с инсталирането, управлението, експлоатацията или поддръжката на ИКТ продукти, мрежи, инфраструктура, приложения или всякакви други мрежови и информационни системи, чрез оказване на помощ или активно администриране или в помещенията на клиентите, или от разстояние.
- „Доставчик на управлявани услуги за сигурност“ е доставчик на управлявани услуги, който извършва или предоставя помощ за дейности, свързани с управлението на риска в областта на киберсигурността.
- „Разузнавателни сведения за заплахи“ е информация, която е обобщена, обработена, анализирана, разтълкувана или обогатена, за да се осигури необходимият контекст с оглед на вземането на решения и за да се създадат условия за адекватно и достатъчно разбиране с оглед на ограничаването на последствията от инцидент с ИКТ или от киберзаплаха, включително техническите белези на дадена кибератака, отговорните за нея лица и техния начин на действие и мотивация.
- „Уязвимо място“ е слабост, тенденция или недостатък на актив, система, процес или контролна функция, които могат да бъдат използвани.
- „Тестване за проникване (TLPT)“ е симулиране на тактиката, техниките и процедурите на реални източници на заплаха, за които се счита, че представляват истинска киберзаплаха. Тази симулация представлява контролиран, специално разработен и опиращ се на разузнавателни сведения (червен екип) тест на критичните оперативни производствени системи на финансовия субект.
- „Риск в областта на ИКТ, пораждан от трета страна“ е риск в областта на ИКТ, който може да възникне за финансов субект във връзка с използваните от него услуги в областта на ИКТ, предоставяни от трета страна доставчик на такива услуги или от нейни поддоставчици, включително чрез споразумения за възлагане на дейности на външни изпълнители.
- „Трета страна – доставчик на услуги в областта на ИКТ“ е предприятие, което предоставя услуги в областта на ИКТ.
- „Вътрешногрупов доставчик на услуги в областта на ИКТ“ е предприятие, което е част от финансова група и предоставя предимно услуги в областта на ИКТ на финансови субекти от същата група или на финансови субекти, които са част от една и съща институционална защитна схема, включително на техните предприятия майки, дъщерни предприятия, клонове или други субекти, намиращи се в обща собственост или под общ контрол.
- „Услуги в областта на ИКТ“ са цифрови услуги и услуги за данни, предоставяни непрекъснато чрез системите на ИКТ на един или повече вътрешни или външни ползватели, включително хардуер като услуга и хардуерни услуги, което включва техническа поддръжка чрез актуализации на софтуер или фърмуер от доставчика на хардуер и изключва традиционните аналогови телефонни услуги.
- „Критична или важна функция“ е функция, чието смущение би намалило съществено финансовите резултати на даден финансов субект или стабилността или непрекъснатостта на неговите услуги и дейности, или функция, чието прекъсване, неизправност или срив би намалило съществено възможността на даден финансов субект да продължи да изпълнява условията и задълженията, свързани с неговия лиценз, или останалите си задължения съгласно приложимото право в областта на финансовите услуги.
- „Трета страна – критичен доставчик на услуги в областта на ИКТ“ е трета страна, която е доставчик на услуги в областта на ИКТ, определен като имащ критично значение в съответствие с чл. 27з.
- „Трета страна – доставчик на услуги в областта на ИКТ, установен в трета държава“ е трета страна – доставчик на услуги в областта на ИКТ, който е установено в трета държава юридическо лице, което е сключило договорно споразумение с финансов субект за предоставяне на услуги в областта на ИКТ.
- „Дъщерно предприятие“ е дъщерно предприятие
член 2, точка 10 и член 22 от Директива 2013/34/ЕС на Европейския парламент и на Съвета от 26 юни 2013 г. относно годишните финансови отчети, консолидираните финансови отчети и свързаните доклади на някои видове предприятия и за изменение на Директива 2006/43/ЕО на Европейския парламент и на Съвета и за отмяна на директиви 78/660/ЕИО и 83/349/ЕИО на Съвета (ОВ, L 182/19 от 29 юни 2013 г.). 56. „Основни стопански дейности“ са дейностите
§ 1, т.
44 от допълнителните разпоредби на Закона за възстановяване и преструктуриране на кредитни институции и инвестиционни посредници.
- „Значителен инцидент“ е инцидент, който е причинил или е в състояние да причини сериозно оперативно смущение в услугите или финансова загуба за засегнатия субект, или е засегнал, или е в състояние да засегне други физически или юридически лица, причинявайки значителни материални или нематериални вреди.
- „Oсновното място на установяване“ на субектите по чл. 27а, ал. 1, т. 2 е в държавата членка, в която преимуществено се вземат решенията относно мерките за управление на риска в областта на киберсигурността. Ако такава държава членка не може да бъде определена или ако такива решения не се вземат в Европейския съюз, се счита, че основното място на установяване се намира в държавата членка, в която се извършват операциите в областта на киберсигурността. Ако такава държава членка не може да бъде определена, за основно място на установяване се счита държавата членка, в която съответният субект има място на установяване с най-големия брой служители в Европейския съюз.
- „Защита на обществения интерес“ е защита на достойнството на гражданите, справедливостта и гражданските права и свободи, признати от правовия ред, както и гарантиране на сигурността, отбраната и обществения ред на страната, както и осигуряване на условия за ефективно използване на ограничените ресурси и стимулиране на ефективната конкуренция.
- „Информационни активи“ са всички обекти и субекти, които участват пряко или косвено в дейностите, попадащи в обхвата на този закон (информационни и комуникационни системи с прилежащия им хардуер, софтуер и документация, поддържащите ги системи (електрозахранващи, климатизиращи и други), оперативни процеси/дейности, служители и външни организации).
- „Сигурност на мрежовите и информационните системи“ е способността на мрежовите и информационните системи да издържат – при дадено равнище на увереност – на всяко събитие, което може да засегне отрицателно наличността, автентичността, целостта или поверителността на съхранявани, пренасяни или обработвани данни или на свързаните с тях услуги, предлагани от тези мрежови и информационни системи или достъпни чрез тях.“; ю) създава се т. 62: „
- „Киберхигиена“ е съвкупност от стандартни практики, процедури и поведенчески модели, прилагани на индивидуално и организационно ниво, с цел постигане на високо ниво на киберсигурност чрез редовна поддръжка и защита на IT системи, мрежи и крайни устройства, проактивни действия, ограничаващи риска от инциденти, нарушения и пробиви в сигурността, повишаване на информационната осведоменост, създаване на сигурна среда, управление на достъпа, план за реакция при инциденти и обучение на служителите.“ §
- Приложенията към чл. 4, т. 2 се изменят така: „Приложение I към чл. 4, т. 2 Списък на секторите и подсекторите Сектор Подсектор Вид субект
- Енергетика а) Електроенергия – „Енергийно предприятие“
§ 1, т.
24 от допълнителните разпоредби на Закона за енергетиката – „Доставка“
§ 1, т.
16 от допълнителните разпоредби на Закона за енергетиката – „Оператор на разпределителна мрежа“
§ 1, т.
34б, буква „а“ от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за втечнен природен газ“
§ 1, т.
34в от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за съхранение“
§ 1, т.
34г от допълнителните разпоредби на Закона за енергетиката – „Оператор на преносна мрежа“
§ 1, т.
34а, буква „а“ от допълнителните разпоредби на Закона за енергетиката Производители съгласно определението в член 2, точка 38 от Директива (ЕС) 2019/944 на Европейския парламент и на Съвета от 5 юни 2019 г. относно общите правила за вътрешния пазар на електроенергия и за изменение на Директива 2012/27/ЕС (OB, L 158/125 от 14 юни 2019 г.). – Номинирани оператори на пазара на електроенергия съгласно определението в член 2, точка 8 от Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета от 5 юни 2019 г. относно вътрешния пазар на електроенергия (OB, L 158/54 от 14 юни 2019 г.). – Участници на пазара съгласно определението в член 2, точка 25 от Регламент (ЕС) 2019/943 на Европейския парламент и на Съвета от 5 юни 2019 г. относно вътрешния пазар на електроенергия (OB, L 158/54 от 14 юни 2019 г.), предоставящи услуги за агрегиране, оптимизация на потреблението или съхраняване на енергия съгласно определението в член 2, точки 18, 20 и 59 от Директива (ЕС) 2019/944 на Европейския парламент и на Съвета от 5 юни 2019 г. относно общите правила за вътрешния пазар на електроенергия и за изменение на Директива 2012/27/ЕС (OB, L 158/125 от 14 юни 2019 г.). – Оператори на зарядна точка, отговарящи за управлението и експлоатацията на зарядна точка, която предоставя услуга за зареждане с електроенергия на крайни ползватели, включително от името и за сметка на доставчик на услуги за мобилност. б) Районно отопление и охлаждане Оператори на районни отоплителни системи или районни охладителни системи съгласно определението в член 2, точка 19 от Директива (ЕС) 2018/2001 на Европейския парламент и на Съвета от 11 декември 2018 г. за насърчаване използването на енергия от възобновяеми източници (OB, L 328/82 от 21 декември 2018 г.). в) Нефт Оператори на нефтопроводи Оператори на съоръжения за добив, рафиниране и преработка, съхранение и пренос на нефт Централни структури за управление на запасите съгласно определението в член 2, буква е) от Директива на Съвета 2009/119/ЕО от 14 септември 2009 г. за налагане на задължение на държавите членки да поддържат минимални запаси от суров нефт и/или нефтопродукти (OB, L 265/9 от 9 октомври 2009 г.). г) Природен газ – „Краен снабдител“
§ 1, т.
28а, буква „б“ от допълнителните разпоредби на Закона за енергетиката – „Оператор на разпределителна мрежа“
§ 1, т.
34б, буква „б“ от допълнителните разпоредби на Закона за енергетиката – „Оператор на преносна мрежа“
§ 1, т.
34а, буква „б“ от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за съхранение“
§ 1, т.
34г от допълнителните разпоредби на Закона за енергетиката – „Оператор на съоръжение за втечнен природен газ“
§ 1, т.
34в от допълнителните разпоредби на Закона за енергетиката – Предприятия за природен газ съгласно определението в член 2, точка 15 от Директива (ЕС) 2024/1788 на Европейския парламент и на Съвета от 13 юни 2024 г. относно общите правила за вътрешните пазари на газ от възобновяеми източници, природен газ и водород, за изменение на Директива (ЕС) 2023/1791 и за отмяна на Директива 2009/73/ЕО (OВ, L 2024/1788 от 15 юли 2024 г.). Оператори на съоръжения за рафиниране и преработка на природен газ д) Водород Оператори в областта на производството, съхранението и преноса на водород 2. Транспорт а) Въздушен Въздушни превозвачи съгласно определението в член 3, точка 4 от Регламент (ЕО) № 300/2008 на Европейския парламент и на Съвета от 11 март 2008 г. относно общите правила в областта на сигурността на гражданското въздухоплаване и за отмяна на Регламент (ЕО) № 2320/2002 (OB, L 97/72 от 9 април 2008 г.). – Управляващи летища органи съгласно определението в член 2, точка 2 от Директива 2009/12/ЕО на Европейския парламент и на Съвета относно летищните такси (OB, L 70/11 от 14 март 2009 г.); летища съгласно определението в член 2, точка 1 от същата директива Оператори по контрола на управлението на въздушното движение, осъществяващи обслужване по контрол на въздушното движение (КВД) съгласно определението в член 2, точка 1 от Регламент (ЕО) № 549/2004 на Европейския парламент и на Съвета от 10 март 2004 г. за определяне на рамката за създаването на Единно европейско небе (OB, L 96/1 от 31 март 2004 г.). б) Железопътен Управители на инфраструктура съгласно определението в член 3, точка 2 от Директива 2012/34/ЕС на Европейския парламент и на Съвета от 21 ноември 2012 г. за създаване на единно европейско железопътно пространство (OB, L 343/32 от 14 декември 2012 г.). – „Железопътно предприятие“
чл. 48 от Закона за железопътния транспорт – „Оператор на обслужващо съоръжение“
§ 1, т.
51 от допълнителните разпоредби на Закона за железопътния транспорт в) Воден – Дружества за вътрешен, морски и крайбрежен пътнически и товарен воден транспорт съгласно определението за морски транспорт в приложение I към Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (OB, L 129/6 от 29 април 2004 г.). – Управителни органи на пристанищата съгласно определението в член 3, точка 1 от Директива 2005/65/ЕО на Европейския парламент и на Съвета от 26 октомври 2005 г. за повишаване на сигурността на пристанищата (OB, L 310/8 от 25 ноември 2005 г.), включително техните пристанищни съоръжения съгласно определението в член 2, точка 11 от Регламент (ЕО) № 725/2004 на Европейския парламент и на Съвета от 31 март 2004 г. относно подобряване на сигурността на корабите и на пристанищните съоръжения (OB, L 129/6 от 29 април 2004 г.). – Оператори на служби по морския трафик (СМТ) съгласно определението в член 3, буква „о“ от Директива 2002/59/ЕО на Европейския парламент и на Съвета от 27 юни 2002 г. за създаване на система на Общността за контрол на движението на корабите и за информация и отменяща Директива 93/75/ЕИО на Съвета (OB, L 208/10 от 5 август 2002 г.). г) Автомобилен Пътни органи съгласно определението в член 2, точка 10 от Делегиран регламент (ЕС) 2022/670 на Комисията от 2 февруари 2022 г. за допълнение на Директива 2010/40/ЕС на Европейския парламент и на Съвета по отношение на предоставянето в целия ЕС на информационни услуги в реално време за движението по пътищата (OB, L 122/1 от 25 април 2022 г.), по отношение на предоставянето в целия ЕС на информационни услуги в реално време за движението по пътищата, които отговарят за контрола на управлението на движението, с изключение на публичните субекти, за които управлението на трафика или експлоатацията на интелигентни транспортни системи са несъществена част от общата им дейност. – Оператори на „Интелигентни транспортни системи“
§ 1, т.
40 от допълнителните разпоредби на Закона за автомобилните превози
- Банков сектор Кредитни институции съгласно определението в член 4, точка 1 от Регламент (ЕС) № 575/2013 на Европейския парламент и на Съвета от 26 юни 2013 г. относно пруденциалните изисквания за кредитните институции и инвестиционните посредници и за изменение на Регламент (ЕС) № 648/2012 (OB, L 176/1 от 27 юни 2013 г.).
- Инфраструктури на финансовия пазар Оператори на места на търговия съгласно определението в член 4, точка 24 от Директива 2014/65/ЕС на Европейския парламент и на Съвета от 15 май 2014 г. относно пазарите на финансови инструменти и за изменение на Директива 2002/92/ЕО и на Директива 2011/61/ЕС (OB, L 173/349 от 12 юни 2014 г.). Централни контрагенти (ЦК) съгласно определението в член 2, точка 1 от Регламент (ЕС) № 648/2012 на Европейския парламент и на Съвета от 4 юли 2012 г. относно извънборсовите деривати, централните контрагенти и регистрите на транзакции (OB, L 201/1 от 27 юли 2012 г.).
- Здравеопазване Доставчици на здравно обслужване съгласно определението в член 3, буква „ж“ от Директива 2011/24/ЕС на Европейския парламент и на Съвета от 9 март 2011 г. за упражняване на правата на пациентите при трансгранично здравно обслужване (OB, L 88/45 от 4 април 2011 г.). Референтни лаборатории на ЕС съгласно определението в член 15 от Регламент (ЕС) 2022/2371 на Европейския парламент и на Съвета от 23 ноември 2022 г. относно сериозните трансгранични заплахи за здравето и за отмяна на Решение № 1082/2013/ЕС (OB, L 314/26 от 6 декември 2022 г.). Субекти, извършващи научноизследователска и развойна дейност в областта на лекарствените продукти, съгласно определението в член 1, точка 2 от Директива 2001/83/ЕО на Европейския парламент и на Съвета от 6 ноември 2001 г. за утвърждаване на кодекс на Общността относно лекарствени продукти за хуманна употреба (OB, L 311/67 от 28 ноември 2001 г.). Субекти, произвеждащи лекарствени вещества и продукти, съгласно определението в приложение I, раздел В, разделение 21 на Статистическа класификация на икономическите дейности от Делегиран регламент (ЕС) 2023/137 на Комисията от 10 октомври 2022 г. за изменение на Регламент (ЕО) № 1893/2006 на Европейския парламент и на Съвета за установяване на статистическа класификация на икономическите дейности NACE Rev. 2 (OB, L 19/5 от 20 януари 2023 г.). Субекти, произвеждащи медицински изделия, които се считат за критично важни при извънредни ситуации в областта на общественото здраве („списък на критично важните медицински изделия при извънредни ситуации в областта на общественото здраве“), съгласно определението в член 22 от Регламент (ЕС) 2022/123 на Европейския парламент и на Съвета от 25 януари 2022 г. относно засилена роля на Европейската агенция по лекарствата в готовността за действия при кризи и управлението на кризи по отношение на лекарствените продукти и медицинските изделия (OB, L 20/1 от 31 януари 2022 г.).
- Питейна вода Директива (ЕС) 2020/2184 на Европейския парламент и на Съвета от 16 декември 2020 г. относно качеството на водата, предназначена за консумация от човека (OB, L 435/1 от 23 декември 2020 г.), с изключение на дистрибуторите, за които дистрибуцията на вода за консумация от човека е несъществена част от общата им дейност по дистрибуция на други стоки и продукти.
- Отпадъчни води Предприятия, които събират, обезвреждат или пречистват градски, битови или промишлени отпадъчни води съгласно определението в член 2, точки от 1, 2 и 3 от Директива на Съвета от 21 май 1991 г. за пречистването на градските отпадъчни води, с изключение на предприятията, за които събирането, обезвреждането или пречистването на градски, битови или промишлени отпадъчни води е несъществена част от тяхната обща дейност.
- Цифрова инфраструктура – Доставчици на точки за обмен в интернет – Доставчици на DNS услуги с изключение на оператори на коренови сървъри за имена – Регистри на имената на домейни от първо ниво – Доставчици на услуги за изчисления в облак – Доставчици на услуги на центрове за данни – Доставчици на мрежи за доставка на съдържание – Доставчици на удостоверителни услуги – Доставчици на обществени електронни съобщителни мрежи
§ 1, т.
39 от допълнителните разпоредби на Закона за електронните съобщения – Доставчици на обществено достъпни електронни съобщителни услуги
§ 1, т.
40 от допълнителните разпоредби на Закона за електронните съобщения
- Управление на услуги в областта на ИКТ (между предприятия) – Доставчици на управлявани услуги – Доставчици на управлявани услуги за сигурност
- Космическо пространство Оператори на наземна инфраструктура, притежавани, управлявани и експлоатирани от държавите членки или от частни лица, които подпомагат предоставянето на космически услуги, с изключение на доставчиците на обществени електронни съобщителни мрежи Приложение II към чл. 4, т. 2 ДРУГИ КРИТИЧНИ СЕКТОРИ Сектор Подсектор Субекти
- Пощенски и куриерски услуги Доставчици на пощенски услуги съгласно определението в член 2, точка 1а от Директива 97/67/ЕО на Европейския парламент и на Съвета от 15 декември 1997 г. относно общите правила за развитието на вътрешния пазар на пощенските услуги в Общността и за подобряването на качеството на услугата.
- Управление на отпадъците Предприятия, извършващи управление на отпадъците съгласно § 1, т. 46 от допълнителните разпоредби на Закона за управление на отпадъците.
- Производство, изготвяне и дистрибуция на химикали Предприятия, извършващи производство на вещества и дистрибуция на вещества или смеси съгласно определението в член 3, точки 9 и 14 от Регламент (ЕО) № 1907/2006 на Европейския парламент и на Съвета от 18 декември 2006 г. относно регистрацията, оценката, разрешаването и ограничаването на химикали (REACH), за създаване на Европейска агенция по химикали, за изменение на Директива 1999/45/ЕО и за отмяна на Регламент (ЕИО) № 793/93 на Съвета и Регламент (ЕО) № 1488/94 на Комисията, както и на Директива 76/769/ЕИО на Съвета и директиви 91/155/ЕИО, 93/67/ЕИО, 93/105/ЕО и 2000/21/ЕО и предприятия, извършващи производство на изделия, посочени в член 3, точка 3 от същия регламент, от вещества или смеси.
- Производство, преработка и разпространение на храни Предприятия за производство на храни съгласно определението в член 3, точка 2 от Регламент (ЕО) № 178/2002 на Европейския парламент и на Съвета от 28 януари 2002 г. за установяване на общите принципи и изисквания на законодателството в областта на храните, за създаване на Европейски орган за безопасност на храните и за определяне на процедури относно безопасността на храните.
- Производство а) Производство на медицински изделия и медицински изделия за инвитро диагностика Субекти, произвеждащи медицински изделия съгласно определението в член 2, точка 1 от Регламент (ЕС) 2017/745 на Европейския парламент и на Съвета от 5 април 2017 г. за медицинските изделия, за изменение на Директива 2001/83/ЕО, Регламент (ЕО) № 178/2002 и Регламент (ЕО) № 1223/2009 и за отмяна на директиви 90/385/ЕИО и 93/42/ЕИО на Съвета (OB, L 117/1, 5 май 2017 г.) и субекти, произвеждащи медицински изделия за инвитро диагностика съгласно определението в член 2, точка 2 от Регламент (ЕС) 2017/746 на Европейския парламент и на Съвета от 5 април 2017 г. за медицинските изделия за инвитро диагностика и за отмяна на Директива 98/79/ЕО и Решение 2010/227/ЕС на Комисията (OB, L 117/1 от 5 май 2017 г.) съгласно определението в приложение I, точка 5, пето тире. б) Производство на компютри, електронни и оптични продукти Предприятия, извършващи някоя от икономическите дейности съгласно определението в приложение I, раздел В, разделение 26 на Статистическа класификация на икономическите дейности NACE Rev. 2.1 от Регламент (ЕС) 2023/137 за изменение на Регламент (ЕО) № 1893/2006 – установяване на статистическа класификация на икономическите дейности. в) Производство на електрически съоръжения Предприятия, извършващи някоя от икономическите дейности съгласно определението в приложение I, раздел В, разделение 27 на Статистическа класификация на икономическите дейности NACE Rev. 2.1 от Регламент (ЕС) 2023/137 за изменение на Регламент (ЕО) № 1893/2006 – установяване на статистическа класификация на икономическите дейности. г) Производство на машини и оборудване, некласифицирани другаде Предприятия, извършващи някоя от икономическите дейности съгласно определението в приложение I, раздел В, разделение 28 на Статистическа класификация на икономическите дейности NACE Rev. 2.1 от Регламент (ЕС) 2023/137 за изменение на Регламент (ЕО) № 1893/2006 – установяване на статистическа класификация на икономическите дейности. д) Производство на моторни превозни средства, ремаркета и полуремаркета Предприятия, извършващи някоя от икономическите дейности съгласно определението в приложение I, раздел В, разделение 29 на Статистическа класификация на икономическите дейности NACE Rev. 2.1 от Регламент (ЕС) 2023/137 за изменение на Регламент (ЕО) № 1893/2006 – установяване на статистическа класификация на икономическите дейности. е) Производство на друго транспортно оборудване Предприятия, извършващи някоя от икономическите дейности съгласно определението в приложение I, раздел В, разделение 30 на Статистическа класификация на икономическите дейности NACE Rev. 2.1 от Регламент (ЕС) 2023/137 за изменение на Регламент (ЕО) № 1893/2006 – установяване на статистическа класификация на икономическите дейности.
- Доставчици на цифрови услуги – Доставчици на онлайн места за търговия – Доставчици на онлайн търсачки – Доставчици на платформи на услуги за социални мрежи
- Научни изследвания Научноизследователски организации “ Преходни и заключителни разпоредби §
- В двумесечен срок от изтичането на срока по § 48 националните компетентни органи предоставят информацията по чл. 6 на министъра на електронното управление. §
- В тримесечен срок от изтичането на срока по § 42 и на всеки две години Националното единно звено за контакт изпраща списък на съществените и важните субекти, както и на субектите, предоставящи услуги за регистрация на имена на домейни на Европейската комисия. §
- В тримесечен срок от приемането на Националната стратегия за киберсигурност министърът на електронното управление уведомява Европейската комисия. §
- В срок три месеца от определянето или създаването на орган за управление на киберкризи министърът на електронното управление уведомява Европейската комисия. §
- В срок три месеца от влизането в сила на този закон министърът на електронното управление нотифицира на Европейската комисия административнонаказателните разпоредби на този закон. При последващи изменения за тях се прилага същият срок за нотифициране. §
- Министерският съвет:
- в срок 6 месеца от влизането в сила на този закон определя с решение административните органи по чл. 16, ал. 1 и приема методиката по чл. 16, ал. 3, т. 8;
- в срок 8 месеца от влизането в сила на този закон приема наредбата по чл. 3, ал. 3;
- в срок 8 месеца от влизането в сила на този закон привежда наредбата по чл. 3, ал. 2 в съответствие с него;
- в срок 9 месеца от влизането в сила на този закон приема Националната стратегия за киберсигурност. §
- Националните компетентни органи по чл. 16, ал. 1 в срок до 5 месеца от приемането на решението по § 47, т. 1 определят съществените и важните субекти и уведомяват министъра на електронното управление за това. §
- Министърът на енергетиката изгражда, поддържа и развива център за киберсигурност за нуждите на публичните предприятия в сектор „Енергетика“. §
- До влизането в сила на наредбата по чл. 3, ал. 3 се прилагат Правилата за минимални изисквания на сигурност на обществените електронни съобщителни мрежи и услуги и методи за управление на риска за тяхната сигурност съгласно чл. 243, ал. 3 от Закона за електронните съобщения. §
- За нарушения на разпоредбите на закона, извършени до 1 юни 2026 г., се налагат глоби и имуществени санкции в размер, намален с 50 на сто от определения в глава трета. §
- В Закона за електронните съобщения (обн., ДВ, бр. 41 от 2007 г.; изм., бр. 109 от 2007 г., бр. 36, 43 и 69 от 2008 г., бр. 17, 35, 37 и 42 от 2009 г.; Решение № 3 на Конституционния съд от 2009 г. – бр. 45 от 2009 г.; изм. и доп., бр. 82, 89 и 93 от 2009 г., бр. 12, 17, 27 и 97 от 2010 г., бр. 105 от 2011 г., бр. 38, 44 и 82 от 2012 г., бр. 15, 27, 28, 52, 66 и 70 от 2013 г., бр. 11, 53, 61 и 98 от 2014 г., бр. 14 от 2015 г.; Решение № 2 на Конституционния съд от 2015 г. – бр. 23 от 2015 г.; изм., бр. 24, 29, 61 и 79 от 2015 г., бр. 50, 95, 97 и 103 от 2016 г., бр. 58, 85 и 101 от 2017 г., бр. 7, 21, 28, 77 и 94 от 2018 г., бр. 17, 47, 74, 94 и 100 от 2019 г., бр. 28, 51, 62 и 69 от 2020 г.; Решение № 15 на Конституционния съд от 2020 г. – бр. 101 от 2020 г.; изм., бр. 105 от 2020 г., бр. 20 от 2021 г., бр. 15 и 32 от 2022 г., бр. 58 и 84 от 2023 г., бр. 41, 70 и 79 от 2024 г. и бр. 35, 61, 95, 99 и 100 от 2025 г.) се правят следните изменения и допълнения:
- В чл. 21 се създава ал. 6: „
- В чл. 30, ал. 1, т. 22 думите „като при необходимост си съдейства с компетентните органи по чл. 244а, ал. 3“ и запетаята пред тях се заличават.
- В чл. 73, ал. 4, т. 2, буква „г“ думите „глава петнадесета, раздел I“ се заменят със „Закона за киберсигурност“.
- В глава петнадесета: а) в наименованието на главата думите „Сигурност на електронните съобщителни мрежи и услуги“ и запетаята след тях се заличават; б) раздел I „Сигурност на електронните съобщителни мрежи“ с чл. 243 – 244а се отменя. §
- В Закона за електронното управление (обн., ДВ, бр. 46 от 2007 г.; изм., бр. 82 от 2009 г., бр. 20 от 2013 г., бр. 40 от 2014 г., бр. 13, 38, 50, 62 и 98 от 2016 г., бр. 88 и 94 от 2018 г., бр. 94 и 102 от 2019 г., бр. 69 и 85 от 2020 г., бр. 15 от 2022 г., бр. 66 и 80 от 2023 г. и бр. 31 и 67 от 2025 г.) в § 1, т. 42 от допълнителните разпоредби думите „в компютърната сигурност“ се заменят със „с компютърната сигурност“, а думите „на чл. 17“ се заменят с „на чл. 19“. §
- В Закона за Министерството на вътрешните работи (обн., ДВ, бр. 53 от 2014 г.; изм., бр. 98 и 107 от 2014 г., бр. 14, 24, 56 и 61 от 2015 г., бр. 81, 97, 98 и 103 от 2016 г., бр. 13 от 2017 г.; Решение № 4 на Конституционния съд от 2017 г. – бр. 26 от 2017 г.; изм., бр. 58, 97 и 103 от 2017 г., бр. 7 и 10 от 2018 г.; Решение № 10 на Конституционния съд от 2018 г. – бр. 48 от 2018 г.; изм., бр. 55 и 77 от 2018 г., бр. 7, 17, 34 и 58 от 2019 г., бр. 60 и 85 от 2020 г., бр. 20 от 2021 г., бр. 22, 56 и 62 от 2022 г., бр. 48, 67 и 84 от 2023 г., бр. 18, 19, 33 и 70 от 2024 г. и бр. 52 и 100 от 2025 г.) в чл. 64 се създава ал. 8: „
- В Закона за съдебната власт (обн., ДВ, бр. 64 от 2007 г.; изм., бр. 69 и 109 от 2008 г., бр. 25, 33, 42, 102 и 103 от 2009 г., бр. 59 от 2010 г., бр. 1, 23, 32, 45, 81 и 82 от 2011 г.; Решение № 10 на Конституционния съд от 2011 г. – бр. 93 от 2011 г.; изм., бр. 20, 50 и 81 от 2012 г., бр. 15, 17, 30, 52, 66, 70 и 71 от 2013 г., бр. 19, 21, 53, 98 и 107 от 2014 г., бр. 14 от 2015 г., бр. 28, 39, 50, 62 и 76 от 2016 г., бр. 13 от 2017 г.; Решение № 1 на Конституционния съд от 2017 г. – бр. 14 от 2017 г.; изм. и доп., бр. 63, 65, 85, 90 и 103 от 2017 г., бр. 7, 15, 49 и 77 от 2018 г., бр. 17 от 2019 г.; Решение № 2 на Конституционния съд от 2019 г. – бр. 19 от 2019 г.; изм., бр. 29, 64 и 83 от 2019 г., бр. 11, 86, 103, 109 и 110 от 2020 г., бр. 16 от 2021 г.; Решение № 7 на Конституционния съд от 2021 г. – бр. 41 от 2021 г.; Решение № 6 на Конституционния съд от 2021 г. – бр. 43 от 2021 г.; изм., бр. 80 от 2021 г., бр. 15, 24 и 32 от 2022 г.; Решение № 7 на Конституционния съд от 2021 г. – бр. 56 от 2022 г.; изм., бр. 62 от 2022 г., бр. 11, 48, 66, 69, 84, 86 и 108 от 2023 г., бр. 18 и 67 от 2024 г. и бр. 6, 63, 65 и 87 от 2025 г.) в чл. 30, ал. 2 се създава т. 24: „
- изпълнява функциите на национален компетентен орган за субектите по чл. 4, т. 9 от Закона за киберсигурност.“ §
- В срок до една година от влизането в сила на закона министърът на електронното управление представя пред Съвета за киберсигурност всички извършени преди влизането в сила на закона координирани оценки по чл. 22 от Директива (ЕС) 2022/
- Законът е приет от 51-вото Народно събрание на 5 февруари 2026 г. и е подпечатан с официалния печат на Народното събрание. Председател на Народното събрание: Рая Назарян