Обучение по киберсигурност за фирми и организации

120.00 

Купете сега

Описание

Обучението по киберсигурност е задължително по чл. 21 от Закона за киберсигурност, с който България транспонира Директива (ЕС) 2022/2555 — NIS2.

Членовете на управителните органи са длъжни да преминават обучение на всеки две години и носят лична отговорност. Същите лица са длъжни да предлагат и организират обучението и за своите служители. Известна още като НИС 2 или МИС 2, директивата е въведена у нас със закона, обнародван в ДВ, бр. 17 от 13 февруари 2026 г.

Обучението покрива и трите задължения по чл. 21, води отчет за всеки обучен и издава документ, който можете да представите при проверка.

Какво изисква Законът за киберсигурност

Законът разделя задължението на три. Не е едно обучение за всички.

Задължения на управителните органи

Чл. 21, ал. 1 задължава управителните органи да одобряват мерките за управление на риска и да следят за прилагането им.

Чл. 21, ал. 2 задължава членовете на управителните органи на всеки две години да преминават обучение за придобиване на познания и умения, които да им позволят да идентифицират рискове и да оценяват практиките за управление на риска. Задължението е персонално и не се прехвърля. Не може да бъде изпълнено от CISO, от външен консултант или от ИТ директора.

Задължения към служителите

Чл. 21, ал. 3 задължава членовете на управителните органи да предлагат и организират същите обучения и за своите служители. Адресат на задължението отново са те лично, не субектът като юридическо лице.

Киберхигиената е легално определена в допълнителните разпоредби на закона и включва изрично обучението на служителите.

Кой

Основание

Честота

Какво доказва изпълнението

Членове на управителните органи

чл. 21, ал. 2

На всеки 2 години

Поименен запис с дата, съдържание и резултат

Всички служители

чл. 21, ал. 3

Организира се от управителния орган

Отчет по служител с дата и преминат тест

ИТ и сигурност

чл. 21, ал. 3 във вр. с чл. 22

Периодично

Отчет плюс покритие на техническите мерки

Външни изпълнители

По договор, не по закон

Според договора

Клауза и потвърждение от доставчика

 

Санкции при неизпълнение

Преходният период с намалени с 50% санкции изтече на 1 юни 2026 г. Действа пълният режим.

По чл. 29, ал. 4 при нарушение на чл. 21 на ръководителите на административните органи, на управителите и на членовете на управителните органи се налага глоба от 500 до 5 000 евро. Глобата е лична и се понася от физическото лице.

За организацията санкцията е до 10 000 000 евро или до 2% от общия световен годишен оборот за съществените субекти, по-високата сума, но не по-малко от 25 000 евро. За важните субекти таванът е 7 000 000 евро или 1,4%, но не по-малко от 12 500 евро.

По чл. 27к, ал. 2 националният компетентен орган може да поиска от съд налагането на временна забрана спрямо лице с управленски функции в съществен субект да упражнява такива функции.

Контролът се осъществява от националните компетентни органи по чл. 16, определени от Министерския съвет по сектори, както и от Министерството на отбраната, Министерството на вътрешните работи и Държавна агенция „Национална сигурност“. Министърът на електронното управление води регистъра на субектите, който не е публичен.

Съществените и важните субекти се определят от националните компетентни органи по методика на Министерския съвет. Организацията не определя сама дали попада в обхвата, но задълженията по чл. 21, 22 и 23 действат независимо от това дали е получила уведомление.

Пълните изисквания на Закона за киберсигурност 

За кого е подходящо това обучение

  • Управители, изпълнителни директори и членове на управителни и надзорни съвети;
  • Служители в организации, попадащи в обхвата на Закона за киберсигурност;
  • ИТ специалисти и екипи по информационна сигурност;
  • Мениджъри по риска и регулаторното съответствие;
  • Служители по човешки ресурси, които отговарят за въвеждащото обучение;
  • Доставчици, които получават изисквания за киберсигурност от клиентите си.

 

Програма на обучението 

Програмата стъпва на дванадесетте мерки за управление на риска по чл. 22, ал. 2. Законът не описва учебен план. Описва мерките, които трябва да разбирате, и това е учебният план.

Модул 1. Правна рамка

Обхватът по чл. 4, съществени и важни субекти по чл. 4а, регистърът, ролята на националните компетентни органи и на СЕРИКС, съотношение между Директива (ЕС) 2022/2555 и българския закон.

Модул 2. Задължения на управителните органи 

Какво одобрявате по чл. 21, ал. 1, за какво отговаряте лично, как се документира одобрението, кога възниква лична отговорност и глоба.

Модул 3. Управление на риска

Анализ на риска, политики за сигурност на информационните системи, оценка на ефективността на мерките.

Модул 4. Инциденти и докладване

Кога инцидентът е значителен, вътрешно ескалиране, ранно предупреждение до 24 часа до СЕРИКС, уведомление до 72 часа, междинен доклад и окончателен доклад до един месец. Практическо упражнение по срокове.

Модул 5. Непрекъснатост на дейността 

Резервни копия, възстановяване след срив, управление на кризи.

Модул 6. Сигурност на веригата на доставки 

Изисквания към доставчици, договорни клаузи, въпросници, оценка на трети страни.

Модул 7. Киберхигиена за всеки служител 

Фишинг и социално инженерство, пароли и многофакторна автентикация, външни носители, работа от разстояние, докладване на съмнителна активност.

Модул 8. Технически мерки 

Контрол на достъпа, управление на активи, криптография, многофакторно удостоверяване, сигурност при разработка и поддръжка, управление на уязвимости и управление на измененията на информационните активи по чл. 22, ал. 2, т. 11.

Какви знания и умения ще придобиете 

  • Ще разберете дали вашата организация попада в обхвата на Закона за киберсигурност и на кое основание.
  • Ще знаете точно кой в организацията дължи обучение, на какъв интервал и с какво съдържание.
  • Ще можете да разграничите личната глоба на члена на управителния орган от имуществената санкция за организацията.
  • Ще познавате дванадесетте мерки за управление на риска по чл. 22, ал. 2 и какво означава всяка от тях на практика.
  • Ще знаете какво да направите в първите 24 часа след инцидент, кой подава ранното предупреждение и до кого.
  • Ще разпознавате фишинг и социално инженерство и ще знаете как да ги докладвате вътрешно.
  • Ще разполагате с документ, който доказва проведеното обучение при проверка.

Какво получавате като доказателство

Задължението по закона не е да проведете обучение. То е да можете да покажете, че сте го провели.

Сертификат

Издава се при успешно преминаване и съдържа име, дата, обхват на обучението и резултат от финалния тест.

Отчет за проведено обучение

Поименен списък с дата на преминаване, продължителност, съдържание и резултат. Това е документът, който представяте при проверка.

Присъственият списък от вътрешна среща, изпратената по имейл презентация и проведеният разговор без запис не вършат тази работа. Контролният орган очаква проследима следа, не намерение.

Системата изпраща автоматично напомняне преди изтичането на двугодишния срок за членовете на ръководния орган.

Защо да изберете нашето обучение

Обучението е разработено спрямо българския закон, не спрямо превод на директивата. Всяко задължение в него е обвързано с конкретна разпоредба, а не с обща препоръка.

С нашето интерактивно онлайн обучение вие определяте темпото. Виртуалната ни академия е отворена денонощно и не изисква съобразяване с лектор или пътуване. Единственото условие е достъп до интернет.

НИТ разработва регулаторни обучения за българския пазар от години, включително обучението по регламента DORA за финансовия сектор. Отчетността е част от продукта, а не добавка към него. Ако имате въпроси, на разположение сме на +359 2 850 53 64 или на office@nitbg.com

Често задавани въпроси

Какво обучение ни трябва, за да отговорим на изискванията на NIS2?

Нужни са две неща. Обучение за членовете на управителните органи на всеки две години по чл. 21, ал. 2, и обучение за служителите, което по чл. 21, ал. 3 същите тези членове са длъжни да предлагат и организират. Второто не замества първото. Записите за двете трябва да са отделими, защото се проверяват на различно основание.

Задължително ли е обучението по киберсигурност за фирми?

Да, ако организацията попада в обхвата на Закона за киберсигурност (ЗКС). Задължението не зависи от това дали е имало инцидент. Преходният период с намалени санкции изтече на 1 юни 2026 г.

На колко време е задължително обучението?

Чл. 21, ал. 2 определя интервал от две години за членовете на управителните органи. За служителите законът не фиксира интервал, а задължава управителния орган да предлага и организира обученията. Практиката е годишен цикъл с опреснителни модули.

Може ли CISO или външен консултант да премине обучението вместо управителя?

Не. Задължението по чл. 21, ал. 2 е персонално за всеки член на управителния орган. Глобата по чл. 29, ал. 4 също е лична и е в размер от 500 до 5 000 евро.

Какъв документ издавате след обучението?

Сертификат за преминато обучение и отчет с поименен списък, дата, продължителност, съдържание и резултат от теста. Отчетът е документът, който представяте при проверка.

Как се доказва обучението пред контролния орган?

С проследим запис за всяко обучено лице, съдържащ име, роля, дата, съдържание, продължителност и резултат. Органите по чл. 27ж имат право да изискват доказателства за изпълнение на политиките в областта на киберсигурността. Присъственият списък не е достатъчен.

Колко време отнема обучението? 

В зависимост за кого е предназначено между 1 час или 5 часа, разпределени в модули, които се преминават в собствено темпо. Не изисква откъсване за цял работен ден.

Обучението по GDPR покрива ли изискването по NIS2?

Не. GDPR защитава лични данни, а Законът за киберсигурност урежда сигурността на мрежите и информационните системи. Двата режима се припокриват частично, но обучението по единия не изпълнява задължението по другия.

Имаме ISO 27001. Достатъчно ли е?

ISO 27001 покрива значителна част от мерките по чл. 22, но не изпълнява задължението за обучение на членовете на управителните органи по чл. 21, ал. 2, сроковете за уведомяване на СЕРИКС по чл. 23 и задължението за предоставяне на данни за регистъра. Стандартът не е заместител на законовото задължение

Ние сме под 50 служители. Важи ли за нас? 

Възможно е. Прагът препраща към критериите за средни предприятия по чл. 3, ал. 1 от Закона за малките и средните предприятия, но чл. 4, т. 3 изброява случаи, в които обхватът важи независимо от размера: доставчици на обществени електронни съобщителни мрежи и услуги, доставчици на удостоверителни услуги, регистри на домейни от първо ниво и доставчици на DNS услуги. Освен това по-малките доставчици получават договорни изисквания от клиенти, които са в обхвата.

Каква е разликата между NIS2, НИС 2 и МИС 2?

Няма разлика. Това са различни изписвания на Директива (ЕС) 2022/2555. Среща се и изписването Директива 2555/2022. В България тя е транспонирана със Закона за киберсигурност.

Отзиви (0)

Отзиви

Все още няма отзиви.

Бъдете първият написал отзив за “Обучение по киберсигурност за фирми и организации”

Вашият имейл адрес няма да бъде публикуван. Задължителните полета са отбелязани с *