Обучение по киберсигурност за фирми и организации

120.00 €

Описание

Обучението по киберсигурност е задължително по чл. 21 от Закона за киберсигурност, с който България транспонира Директива (ЕС) 2022/2555 — NIS2.

Членовете на управителните органи са длъжни да преминават обучение на всеки две години и носят лична отговорност. Същите лица са длъжни да предлагат и организират обучението и за своите служители. Известна още като НИС 2 или МИС 2, директивата е въведена у нас със закона, обнародван в ДВ, бр. 17 от 13 февруари 2026 г.

Обучението покрива и трите задължения по чл. 21, води отчет за всеки обучен и издава документ, който можете да представите при проверка.

Какво изисква Законът за киберсигурност

Законът разделя задължението на три. Не е едно обучение за всички.

Задължения на управителните органи

Чл. 21, ал. 1 задължава управителните органи да одобряват мерките за управление на риска и да следят за прилагането им.

Чл. 21, ал. 2 задължава членовете на управителните органи на всеки две години да преминават обучение за придобиване на познания и умения, които да им позволят да идентифицират рискове и да оценяват практиките за управление на риска. Задължението е персонално и не се прехвърля. Не може да бъде изпълнено от CISO, от външен консултант или от ИТ директора.

Задължения към служителите

Чл. 21, ал. 3 задължава членовете на управителните органи да предлагат и организират същите обучения и за своите служители. Адресат на задължението отново са те лично, не субектът като юридическо лице.

Киберхигиената е легално определена в допълнителните разпоредби на закона и включва изрично обучението на служителите.

Кой

Основание

Честота

Какво доказва изпълнението

Членове на управителните органи

чл. 21, ал. 2

На всеки 2 години

Поименен запис с дата, съдържание и резултат

Всички служители

чл. 21, ал. 3

Организира се от управителния орган

Отчет по служител с дата и преминат тест

ИТ и сигурност

чл. 21, ал. 3 във вр. с чл. 22

Периодично

Отчет плюс покритие на техническите мерки

Външни изпълнители

По договор, не по закон

Според договора

Клауза и потвърждение от доставчика

 

Санкции при неизпълнение

Преходният период с намалени с 50% санкции изтече на 1 юни 2026 г. Действа пълният режим.

По чл. 29, ал. 4 при нарушение на чл. 21 на ръководителите на административните органи, на управителите и на членовете на управителните органи се налага глоба от 500 до 5 000 евро. Глобата е лична и се понася от физическото лице.

За организацията санкцията е до 10 000 000 евро или до 2% от общия световен годишен оборот за съществените субекти, по-високата сума, но не по-малко от 25 000 евро. За важните субекти таванът е 7 000 000 евро или 1,4%, но не по-малко от 12 500 евро.

По чл. 27к, ал. 2 националният компетентен орган може да поиска от съд налагането на временна забрана спрямо лице с управленски функции в съществен субект да упражнява такива функции.

Контролът се осъществява от националните компетентни органи по чл. 16, определени от Министерския съвет по сектори, както и от Министерството на отбраната, Министерството на вътрешните работи и Държавна агенция „Национална сигурност“. Министърът на електронното управление води регистъра на субектите, който не е публичен.

Съществените и важните субекти се определят от националните компетентни органи по методика на Министерския съвет. Организацията не определя сама дали попада в обхвата, но задълженията по чл. 21, 22 и 23 действат независимо от това дали е получила уведомление.

Пълните изисквания на Закона за киберсигурност 

За кого е подходящо това обучение

  • Управители, изпълнителни директори и членове на управителни и надзорни съвети;
  • Служители в организации, попадащи в обхвата на Закона за киберсигурност;
  • ИТ специалисти и екипи по информационна сигурност;
  • Мениджъри по риска и регулаторното съответствие;
  • Служители по човешки ресурси, които отговарят за въвеждащото обучение;
  • Доставчици, които получават изисквания за киберсигурност от клиентите си.

 

Програма на обучението 

Програмата стъпва на дванадесетте мерки за управление на риска по чл. 22, ал. 2. Законът не описва учебен план. Описва мерките, които трябва да разбирате, и това е учебният план.

НИС2 и Законът за киберсигурност: обучение за всички служители

Програма:

  1. НИС2 и законът: моята роля в защитата на организацията
    Значение на защитата за организацията, колегите и клиентите, поверителност, цялост и наличност на информацията, отговорности на служителите, разпознаване на риск и своевременно съобщаване за проблем.
  2. Съмнителни съобщения и искания: проверка преди действие
    Разпознаване на измамни искания, независима проверка на подателя и искането, промени в банкови сметки и плащания, безопасно поведение при връзки, файлове, телефонни и видеоразговори, действия при допусната грешка.
  3. Служебният достъп, устройствата и работното място
    Защита на служебните профили, пароли и многофакторно удостоверяване, права за достъп, обновявания и разрешени програми, работа извън офиса, физическа защита и действия при изгубено устройство.
  4. Безопасно използване и споделяне на служебна информация
    Определяне на необходимата информация, проверка на получателя и начина на споделяне, служебни хранилища и версии на документите, рискове при лична поща, външни услуги и изкуствен интелект, търсене на разрешени алтернативи.
  5. Когато нещо се обърка: как да съобщим и да помогнем
    Поводи за подаване на сигнал, първи действия в рамките на правомощията, основен и резервен канал за съобщаване, подготовка на полезна информация, разграничаване на факти от предположения и съдействие на отговорните лица.
  6. Безопасно продължаване на работата и прилагане на наученото
    Работа по разрешен временен ред, действия при липса на ясни указания, проследимост на временните записи, проверка за липси и несъответствия след възстановяване и обобщаващ практически казус.

НИС2 и Законът за киберсигурност: практическо обучение за ИТ екипи

Програма:

  1. НИС2 и законът: основи, приложимост и отговорности
    Смисъл и обхват на изискванията, съществени и важни субекти, задължения на организацията, роля на ИТ екипа, политики, процедури и доказателства за изпълнението, регистрационни данни и уведомяване.
  2. Активи, зависимости и управление на риска
    Опис на активите и връзката им с услугите, установяване на зависимости, описване на риска и последствията, определяне на приоритети, избор на мерки и отговорници, проверка на резултатите и актуализиране на оценката.
  3. Контрол на достъпа и сигурно администриране
    Удостоверяване на самоличността и права за достъп, предоставяне, промяна и отнемане на права, административен и авариен достъп, безопасно възстановяване на достъпа и управление на профили на приложения и ключове.
  4. Управление на уязвимости и промени
    Оценка на засегнатите системи и определяне на приоритети, изпитване и планиране на промените, действия при неуспех, проверка на защитите след обновяване, временни мерки и обработване на външни сигнали за уязвимости.
  5. Реакция при инциденти и подготовка на уведомяването
    Събиране и съпоставяне на технически записи и наблюдения, проследяване на събитията, ограничаване на вредите, подготовка на факти за оценка на значимостта и уведомяване, предаване на случая между екипите.
  6. Непрекъснатост и възстановяване
    Цели за време за възстановяване и допустима загуба на данни, защита на резервните копия, общи зависимости между основната и резервната среда, изпитване на възстановяването, проверка на данните и връщане към нормална работа.
  7. Сигурност на доставчиците и облачните услуги
    Оценяване на услугите и доказателствата за сигурност, разпределяне на отговорностите, съдействие при инцидент, проследяване на промени и зависимости, подготовка за прекратяване на услуга и смяна на доставчик.
  8. Ефективност, отчетност и подобрение
    Показатели за защита, актуалност и надеждност на доказателствата, технически проверки, оценка и надзор, практическа подготовка, коригиращи действия и представяне на резултатите и необходимите решения пред ръководството.

НИС2 и Законът за киберсигурност: обучение за ръководители

Програма:

  1. Защо киберсигурността е отговорност на ръководството
    Последствия за дейността, клиентите и обществото, смисъл на изискванията на НИС2 и закона, проверка на приложимостта, одобряване и контрол на мерките, разпределяне на отговорности, обучение и граници на делегирането.
  2. Как се взема обосновано решение за киберриск
    Разбиране на риска и основните понятия, избор на подходящи и пропорционални мерки, сравняване на инвестиции, определяне на приоритети, решения при ограничени ресурси, цели за възстановяване и преглед на риска при промени.
  3. Как изискванията стават работеща организация
    Превръщане на политиките в процедури и задачи, координация между отговорните звена, контрол на достъпа, поддръжката и промените, подготовка на персонала, непрекъснатост, ефективност на мерките и управление на доставчиците.
  4. Управленски решения при инцидент и криза
    Разграничаване на инцидент, значителен инцидент и криза, решения при непълна информация, организиране на действията и ресурсите, уведомяване и комуникация, задължения при засегнати лични данни, временна работа и безопасно възстановяване.
  5. Как ръководството доказва, че упражнява контрол
    Оценяване на отчети и показатели, проверка на ефективността на мерките, проследяване на решения, отговорници и срокове, доказателства за изпълнение, надзор и отговорност, коригиращи действия и практически план за първите 30 дни.

Какви знания и умения ще придобиете 

  • Ще разберете дали вашата организация попада в обхвата на Закона за киберсигурност и на кое основание.
  • Ще знаете точно кой в организацията дължи обучение, на какъв интервал и с какво съдържание.
  • Ще можете да разграничите личната глоба на члена на управителния орган от имуществената санкция за организацията.
  • Ще познавате дванадесетте мерки за управление на риска по чл. 22, ал. 2 и какво означава всяка от тях на практика.
  • Ще знаете какво да направите в първите 24 часа след инцидент, кой подава ранното предупреждение и до кого.
  • Ще разпознавате фишинг и социално инженерство и ще знаете как да ги докладвате вътрешно.
  • Ще разполагате с документ, който доказва проведеното обучение при проверка.

Какво получавате като доказателство

Задължението по закона не е да проведете обучение. То е да можете да покажете, че сте го провели.

Сертификат

Издава се при успешно преминаване и съдържа име, дата, обхват на обучението и резултат от финалния тест.

Отчет за проведено обучение

Поименен списък с дата на преминаване, продължителност, съдържание и резултат. Това е документът, който представяте при проверка.

Присъственият списък от вътрешна среща, изпратената по имейл презентация и проведеният разговор без запис не вършат тази работа. Контролният орган очаква проследима следа, не намерение.

Системата изпраща автоматично напомняне преди изтичането на двугодишния срок за членовете на ръководния орган.

Защо да изберете нашето обучение

Обучението е разработено спрямо българския закон, не спрямо превод на директивата. Всяко задължение в него е обвързано с конкретна разпоредба, а не с обща препоръка.

С нашето интерактивно онлайн обучение вие определяте темпото. Виртуалната ни академия е отворена денонощно и не изисква съобразяване с лектор или пътуване. Единственото условие е достъп до интернет.

НИТ разработва регулаторни обучения за българския пазар от години, включително обучението по регламента DORA за финансовия сектор. Отчетността е част от продукта, а не добавка към него. Ако имате въпроси, на разположение сме на +359 2 850 53 64 или на office@nitbg.com

Често задавани въпроси

Какво обучение ни трябва, за да отговорим на изискванията на NIS2?

Нужни са две неща. Обучение за членовете на управителните органи на всеки две години по чл. 21, ал. 2, и обучение за служителите, което по чл. 21, ал. 3 същите тези членове са длъжни да предлагат и организират. Второто не замества първото. Записите за двете трябва да са отделими, защото се проверяват на различно основание.

Задължително ли е обучението по киберсигурност за фирми?

Да, ако организацията попада в обхвата на Закона за киберсигурност (ЗКС). Задължението не зависи от това дали е имало инцидент. Преходният период с намалени санкции изтече на 1 юни 2026 г.

На колко време е задължително обучението?

Чл. 21, ал. 2 определя интервал от две години за членовете на управителните органи. За служителите законът не фиксира интервал, а задължава управителния орган да предлага и организира обученията. Практиката е годишен цикъл с опреснителни модули.

Може ли CISO или външен консултант да премине обучението вместо управителя?

Не. Задължението по чл. 21, ал. 2 е персонално за всеки член на управителния орган. Глобата по чл. 29, ал. 4 също е лична и е в размер от 500 до 5 000 евро.

Какъв документ издавате след обучението?

Сертификат за преминато обучение и отчет с поименен списък, дата, продължителност, съдържание и резултат от теста. Отчетът е документът, който представяте при проверка.

Как се доказва обучението пред контролния орган?

С проследим запис за всяко обучено лице, съдържащ име, роля, дата, съдържание, продължителност и резултат. Органите по чл. 27ж имат право да изискват доказателства за изпълнение на политиките в областта на киберсигурността. Присъственият списък не е достатъчен.

Колко време отнема обучението? 

В зависимост за кого е предназначено между 1 час или 5 часа, разпределени в модули, които се преминават в собствено темпо. Не изисква откъсване за цял работен ден.

Обучението по GDPR покрива ли изискването по NIS2?

Не. GDPR защитава лични данни, а Законът за киберсигурност урежда сигурността на мрежите и информационните системи. Двата режима се припокриват частично, но обучението по единия не изпълнява задължението по другия.

Имаме ISO 27001. Достатъчно ли е?

ISO 27001 покрива значителна част от мерките по чл. 22, но не изпълнява задължението за обучение на членовете на управителните органи по чл. 21, ал. 2, сроковете за уведомяване на СЕРИКС по чл. 23 и задължението за предоставяне на данни за регистъра. Стандартът не е заместител на законовото задължение

Ние сме под 50 служители. Важи ли за нас? 

Възможно е. Прагът препраща към критериите за средни предприятия по чл. 3, ал. 1 от Закона за малките и средните предприятия, но чл. 4, т. 3 изброява случаи, в които обхватът важи независимо от размера: доставчици на обществени електронни съобщителни мрежи и услуги, доставчици на удостоверителни услуги, регистри на домейни от първо ниво и доставчици на DNS услуги. Освен това по-малките доставчици получават договорни изисквания от клиенти, които са в обхвата.

Каква е разликата между NIS2, НИС 2 и МИС 2?

Няма разлика. Това са различни изписвания на Директива (ЕС) 2022/2555. Среща се и изписването Директива 2555/2022. В България тя е транспонирана със Закона за киберсигурност.

Допълнителна информация

Аудиенция

IT Специалисти, Ръководители, Служители

Отзиви (0)

Отзиви

Все още няма отзиви.

Бъдете първият написал отзив за “Обучение по киберсигурност за фирми и организации”

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *

Отвори асистентаЗатвори асистента