- sales@nitbg.com
- Пон – Пет: 9:00 – 18:00
Краткият отговор: Чл. 21 от Закона за киберсигурност адресира задълженията към членовете на управителните органи на съществените и важните субекти. Те одобряват мерките, лично преминават обучение на всеки две години и организират обучение за служителите. При нарушение чл. 29, ал. 4 предвижда лична глоба от 500 до 5 000 евро. Това е практическата рамка по NIS2.
Трябва ли да обучите всички хора в организацията или конкретни лица? Въпросът изглежда прост, докато не се разграничат личното задължение на управителния орган, организационните мерки за служителите и договорните изисквания към доставчиците.
Централният извод е ясен: чл. 21 съдържа три алинеи, които са насочени към членовете на управителните органи на съществените и важните субекти. Законът поставя конкретни действия пред физически лица, които заемат съответната длъжност. Административните органи имат отделно посочено задължение по ал. 1.
Законът задължава хора, не фирмата
Адресат на личното обучение по чл. 21, ал. 2 е членът на управителния орган на съществен или важен субект. Това означава, че се проверява кой заема длъжността към съответния момент. При промяна на управителя изводът от персоналното адресиране е, че новият управител следва да изпълни задължението, доколкото е негов адресат. Законът не урежда изрично сценария „смяна на управител“.
Този подход помага да подредите задачите. Управителят не може да приеме, че обучението на служителите автоматично изпълнява неговото лично задължение. Същевременно организацията трябва да създаде процеси за обучение, киберхигиена и управление на риска.
Трите задължения по чл. 21
Какво одобряват управителните органи?
Управителните органи одобряват мерките за управление на риска и следят за прилагането им. Това е задължението по чл. 21, ал. 1. То се отнася до управителните органи на съществените и важните субекти и до административните органи. Мерките са предприети с цел спазване на чл. 22 от Закона за киберсигурност.
Кой трябва лично да премине обучение на всеки две години?
Членовете на управителните органи на съществените и важните субекти трябва лично да преминават обучение на всеки две години. Чл. 21, ал. 2 определя целта му: придобиване на достатъчно познания и умения за идентифициране на рискове и оценяване на практиките за управление на риска и въздействието им върху услугите на субекта.
Кой предлага и организира обучение за служителите?
Същите членове на управителните органи предлагат и организират обучения за своите служители. Това е задължението по чл. 21, ал. 3. То създава организационна отговорност за управителния орган. Законът не определя продължителност, форма, програма или интервал за обученията на служителите.
Кой е „управителен орган“ във вашата правна форма
Законът за киберсигурност не дефинира понятието „управителен орган“. Практическото съответствие по конкретните правни форми се извежда от търговското законодателство. Таблицата по-долу е практическа насока, не цитат от Закона за киберсигурност. При съмнение проверете приложението ѝ с юрист.
| Правна форма | Кой е управителният орган | Кой дължи обучението |
|---|---|---|
| ЕООД / ООД | Управителят или управителите | Всеки управител лично |
| АД, едностепенна система | Съветът на директорите | Всеки член на съвета |
| АД, двустепенна система | Управителният съвет | Всеки член на управителния съвет |
| Кооперация | Управителният съвет | Всеки член |
| ЮЛНЦ | Управителният съвет | Всеки член |
| Едноличен търговец | Физическото лице | Самото лице |
| Административен орган | Ръководителят на органа | Ръководителят |
| Клон на чуждестранно лице | Управителят на клона | Проверява се индивидуално |
Първата практическа стъпка е да установите дали организацията попада сред съществените или важните субекти и кой е вписан или определен като лице, което упражнява управленските функции. За общия обхват вижте изискванията на Закона за киберсигурност.
Може ли някой друг да мине обучението вместо тях
Не, CISO, ИТ директор, външен консултант или прокурист не заменят личното обучение на адресирания член на управителния орган. Това е извод от персоналния характер на чл. 21, ал. 2. Посочените лица могат да подпомагат оценяването на риска, техническата работа или организацията на обученията. Тази помощ не променя лицето, към което е насочено задължението.
Същото разграничение важи и за делегирането. Можете да възложите административната координация на HR, на служител по съответствие или на външен консултант. Членът на управителния орган обаче трябва да премине собственото си обучение, ако е адресат по чл. 21, ал. 2. Законът не изисква обучението да бъде акредитирано или сертифицирано от орган.
Служителите
Служителите са обхванати чрез задължението на членовете на управителните органи да предлагат и организират обучения. Чл. 21, ал. 3 не посочва изчерпателен списък на служителите, конкретна форма или периодичност. Не следва автоматично извод, че всеки служител трябва да премине идентично обучение.
Тук трябва да разделите две действия. Личното обучение на управителя или друг член на управителния орган е по чл. 21, ал. 2. Обучението на служителите е организационно действие по ал. 3. Едното не замества другото.
ИТ екипите
За ИТ екипите основанието е връзката с мерките за управление на риска, включително чл. 22, ал. 2, т. 7. Тази мярка включва основни киберхигиенни практики и обучение в областта на киберсигурността. Чл. 21, ал. 2 не създава отделно лично задължение за всеки член на ИТ екипа. Законът не фиксира конкретна длъжност или честота за тази група.
Външните изпълнители и доставчиците
За външните изпълнители и доставчиците въпросът е свързан с договорни и организационни мерки, не с пряко лично задължение по чл. 21. Чл. 22, ал. 2, т. 4 обхваща сигурността на веригата за доставка и аспектите на сигурността при взаимовръзките с преките снабдители и доставчици на услуги.
При преценката на подходящите мерки чл. 22, ал. 3 изисква да се вземат предвид уязвимостите, специфични за всеки пряк снабдител или доставчик, както и цялостното качество на продуктите и практиките им в областта на киберсигурността. Това не превръща доставчика в адресат на личното обучение по чл. 21.
Обобщаваща таблица
| Кой | Основание | Какво дължи | Честота | Какво доказва изпълнението |
|---|---|---|---|---|
| Членове на управителния орган | Чл. 21, ал. 2 | Лично обучение с определената законова цел | На всеки две години | Документите по конкретното обучение; законът не посочва изчерпателен вид доказателство |
| Служители | Чл. 21, ал. 3 | Обучения, предложени и организирани от управителния орган | Законът не фиксира интервал | Законът не фиксира вид доказателство |
| ИТ екипи | Чл. 22, ал. 2, т. 7 | Мерки, свързани с киберхигиенни практики и обучение | Законът не фиксира честота за тази група | Пазете вътрешните записи за предприетите мерки |
| Външни доставчици | Чл. 22, ал. 2, т. 4 и ал. 3 | Изисквания по сигурността на веригата за доставка според договорената рамка | Няма общ интервал за обучение | Пазете договори, оценки и съответната кореспонденция |
Какво се случва при неизпълнение
При нарушение на чл. 21 на управители или членове на управителни органи на съществените и важните субекти може да бъде наложена лична глоба от 500 до 5 000 евро. Това е предвидено в чл. 29, ал. 4. За ръководителите на административни органи също е посочена глоба в същия размер.
Чл. 27к, ал. 2 предвижда възможност националният компетентен орган да поиска от съд или друг държавен орган временна забрана спрямо физическо лице, изпълняващо управленски функции, или законен представител на съществен субект, при посочените в разпоредбата предпоставки. По чл. 27к, ал. 5 физическото лице, отговорно за съществен или важен субект, може да бъде подведено под отговорност за неизпълнение на своите задължения.
Какво трябва да запазите като доказателство
По чл. 27ж, ал. 1, т. 7 компетентните органи могат да изискват доказателства за изпълнение на политиките в областта на киберсигурността. Законът посочва като пример резултати от одити и подкрепящи доказателства.
Затова като практическа препоръка поддържайте достъпни записите за личното обучение на членовете на управителния орган, вътрешните решения и документите за организираните обучения. Законът не посочва изчерпателен списък на документите, които доказват изпълнението.
За планиране на обучението можете да разгледате Обучение по киберсигурност за фирми и организации. Проверете съдържанието спрямо конкретните си задължения и пазете документите, които действително отразяват проведеното обучение.
Често задавани въпроси
Кой в организацията е длъжен да мине обучение по NIS2?
Членовете на управителните органи на съществените и важните субекти са длъжни лично да преминават обучение на всеки две години по чл. 21, ал. 2. Те трябва и да предлагат и организират обучения за служителите по ал. 3. NIS2, NIS 2 и НИС 2 са използвани като обозначения на европейската рамка, свързана с Директива (ЕС) 2022/2555.
Длъжен ли е управителят на ЕООД лично да премине обучение?
Практическата насока е да: при ЕООД управителят е посочен като управителен орган за целите на таблицата по правни форми и дължи обучението лично, ако дружеството е съществен или важен субект. Това следва да се провери спрямо конкретния статут на дружеството. Таблицата е насока, извлечена от търговското законодателство.
Може ли CISO или ИТ директорът да мине обучението вместо управителя?
Не. Чл. 21, ал. 2 адресира личното обучение към членовете на управителните органи на съществените и важните субекти. CISO или ИТ директорът може да подпомага техническата работа, оценяването на риска и организацията. Това е помощ за изпълнението и не заменя обучението на лицето, посочено като адресат.
На колко време е задължително обучението?
За членовете на управителните органи на съществените и важните субекти чл. 21, ал. 2 определя интервал от всеки две години. Законът не фиксира интервал за обученията на служителите, ИТ екипите или външните доставчици. За тези групи не добавяйте срок, който не е посочен в приложимите изисквания или договорената организация.
Задължени ли са всички служители да минат обучение?
Чл. 21, ал. 3 задължава членовете на управителните органи да предлагат и организират обучения за своите служители. Пакетът от разпоредби не посочва кои служители задължително трябва да участват, каква да бъде формата или каква да е периодичността. Обучението на служителите не замества личното обучение по чл. 21, ал. 2.
Каква е глобата, ако задължението не бъде изпълнено?
Чл. 29, ал. 4 предвижда глоба от 500 до 5 000 евро при нарушение на чл. 21 за ръководители на административни органи, управители или членове на управителни органи на съществените и важните субекти. Размерът е личен. Допълнителните последици се преценяват според приложимите разпоредби за отговорност и принудителни мерки.
Ако сменим управителя, задължението прехвърля ли се?
Законът не урежда изрично смяната на управителя. Изводът от персоналното адресиране на чл. 21, ал. 2 е, че задължението следва лицето, което заема длъжността, и новият управител трябва да провери и изпълни приложимото лично задължение. Това е правен извод от структурата на разпоредбата, не изричен текст за промяната.
Ние сме важен, а не съществен субект. Има ли разлика за обучението?
За личното обучение по чл. 21, ал. 2 няма посочена разлика между съществен и важен субект: членовете на управителните органи и на двата вида субекти преминават обучение на всеки две години. Разликите в други задължения и санкционни режими трябва да се проверят отделно според статута и приложимите разпоредби.
Заключение
Започнете с правилния списък: определете статута на организацията, идентифицирайте членовете на управителния орган и отделете личното им обучение от обученията за служители, ИТ екипи и доставчици. Така ще свържете чл. 21 с мерките по чл. 22, без да превръщате всяка организационна мярка в лично задължение.
За да планирате следващите стъпки, вижте Обучение по киберсигурност за фирми и организации и съобразете избора с конкретните изисквания, роли и доказателства, които трябва да поддържате.
Официалният обнародван текст е публикуван в „Държавен вестник“. При неяснота относно правната форма или адресата на задължението потърсете правна проверка.



