Назад към блога
Регулации19 мин четене

Управление на риска от доставчици: 90 дни до папката, която затваря проверката

A

Alexander Sverdlov

Анализатор по сигурността

10.09.2026 г.
Управление на риска от доставчици: 90 дни до папката, която затваря проверката

ЗКС · Чл. 22, ал. 2, т. 4 · Верига за доставки

Управление на риска от доставчици: 90 дни до папката, която затваря проверката

Проверката за сигурност на веригата за доставки не започва с техника. Започва с изречението „Покажете ми списъка на доставчиците си" и с това колко секунди трае мълчанието след него. Статията описва как управлението на риска от доставчици се изгражда за 90 дни: какво се прави във всеки етап, колко часа отнема и какъв артефакт остава на масата.

Ключови изводи

  • Задължението е по чл. 22, ал. 2, т. 4 ЗКС, а не по чл. 21, и точките с мерки са 12, а не 13. Чл. 21 урежда друго: одобрението от управителния орган.
  • Единственото място в закона, където стои датата 1 юни 2026 г., е § 51: санкциите за нарушения до нея се намаляват с 50 на сто. Днес важат пълните размери, 10 000 000 евро или 2 на сто за съществен и 7 000 000 евро или 1,4 на сто за важен субект.
  • Отговорността не се прехвърля с договор; личната глоба по чл. 29, ал. 4 ЗКС е от 500 до 5000 евро, с възможна временна забрана за управленски функции при съществените субекти (чл. 27к, ал. 2).
  • Целевият одит от независим орган по правило се плаща от одитирания субект (чл. 27з, ал. 3): проверката е бюджетна позиция.
  • Целият цикъл е от 70 до 105 човекочаса плюс 30 до 45 часа правна работа.

Обобщен случай от практиката ни. Производствена компания край Пловдив, около 140 души, ERP в облака. Получава писмо: планова проверка, четиринайсет искани документа, срок от десет работни дни. Тринайсет съществуват. Четиринайсетият е „списък на доставчиците на ИКТ услуги с оценка на риска и договорни клаузи за сигурност".

Финансовият директор вади справка от счетоводството за трийсет минути: 63 външни доставчика с плащания през последната година. ИТ ръководителят е сигурен, че са към десет. Никой не греши, просто гледат различни списъци. Трети списък, този на обработващите лични данни, стои при юриста и съдържа деветнайсет имена.

Това не е липса на сигурност. Липсва общ списък и човек, който отговаря за него. Защо доставчикът е риск, вече сме описали другаде и в разбора на сложностите. Тук са 90-те дни и папката накрая.

🔍

Контекст

Часовникът тече: кой ще ви пита за доставчиците и с какво право

Заседателна зала рано сутрин с проверяващи от едната страна на масата и отворена архивна папка с цветни разделители
Проверката за веригата за доставки започва с искане на документи, а не с техническо сканиране.

Законът за изменение и допълнение на Закона за киберсигурност е приет на 5 февруари 2026 г. и обнародван в „Държавен вестник", бр. 17 от 13 февруари 2026 г. Задължението е по чл. 22, ал. 2, т. 4: сигурност на веригата за доставка, включително аспектите на сигурността във взаимовръзките между субекта и неговите преки снабдители или доставчици.

Две поправки, които дължим на читателите си

Терминът „ОЕЦ" не съществува в закона. По чл. 27е контрол упражняват националните компетентни органи по чл. 16, Министерството на отбраната, МВР и ДАНС. Пише се „национален компетентен орган" (НКО). Терминът се среща в редица наши по-стари текстове, включително разбора ни на глобите и личната отговорност, и всички те подлежат на същата корекция.

Мерките са в чл. 22 и точките са 12, а не 13. Чл. 21 е озаглавен „Управление". Наши по-стари текстове (минималните мерки, техническият разбор) цитират чл. 21 по номерацията на директивата и извеждат числото 13 от подзаконовата уредба, затова подлежат на корекция.

Единственото място в закона, където стои датата 1 юни 2026 г., е § 51: за нарушения до нея глобите се налагат намалени с 50 на сто. Това не е преходен период за задълженията, а отстъпка по санкциите, и днес е история. Отделно чл. 28 ЗКС наказва неизпълнението на принудителна административна мярка с глоба от 2500 до 12 000 евро, а при повторност от 5000 до 25 000 евро. Левовите суми от по-стари наши публикации не следват от закона, включително таванът от 100 000 лв. лична отговорност.

За финансовите субекти пита друг орган: DORA се прилага от 17 януари 2025 г. и съображение 16 го определя като lex specialis спрямо NIS2, тоест въпросът идва от БНБ или КФН (разграничението е тук). КЗЛД пита на трето основание и има готов формуляр. Въпросникът, приложение № 2 към Инструкцията за практическото осъществяване на надзорната дейност, засяга доставчика на три места: въпрос 12 от общата част, въпрос 20 при проверка след уведомление по чл. 33 ОРЗД и въпроси 33 до 39 за мрежовата и информационната сигурност.

Три органа, три правни основания и трите изгледа на 90-те дни Три органа гледат едни и същи доставчици Различно правно основание, различна дълбочина на надзора, различна цена на проверката 5 февруари 2026 приет от 51-вото НС 13 февруари 2026 ДВ, бр. 17 1 юни 2026 край на 50 на сто по § 51 днес пълни размери в евро Орган Правно основание Вид надзор Какво иска на място Максимална санкция Кой плаща одита НКО по ЗКС чл. 27е чл. 22, ал. 2, т. 4 чл. 21 за ръководството Предварителен при съществените субекти Регистър, класификация, доказателства за политиките 10 000 000 евро или 2 % минимум 25 000 евро Одитираният чл. 27з, ал. 3 БНБ и КФН по DORA чл. 28 и чл. 30 DORA регистър по чл. 28, пар. 3 Текущ надзор над финансовия субект Информационния регистър и договорите за крит. функции По националния закон за прилагане на DORA Финансовият субект КЗЛД по ОРЗД чл. 28 ОРЗД отчетност по чл. 5, пар. 2 Планови и след уведомление по чл. 33 Въпросник, прил. № 2: въпр. 12, въпр. 20, въпр. 33 до 39 Административна санкция по чл. 83 ОРЗД Администраторът Деветдесетте дни, блок по блок Дни 1 до 14 Инвентаризация Дни 15 до 25 Нива на риск Дни 26 до 40 Въпросник Дни 41 до 60 Договори Дни 61 до 75 Мониторинг Дни 76 до 90 Offboarding
Фиг. 1. Санкционната хронология, трите надзорни перспективи и шестте работни блока.

При съществените субекти чл. 27ж, ал. 1 предвижда планови и извънпланови проверки, редовни и целеви одити и искане на доказателства за политиките. При важните субекти чл. 27ж, ал. 2 предвижда последващ надзор и само целеви одити (тестът за обхват). Следва изречението, което разсънва финансовите директори: целевият одит от независим орган се заплаща от одитирания субект, освен в надлежно обосновани случаи, когато националният компетентен орган реши друго (чл. 27з, ал. 3).

И обратната страна: вие сте нечий ред в чужд регистър. Приложение I, т. 9 поставя в обхвата доставчиците на управлявани услуги и на управлявани услуги за сигурност, а верижното задължение стига и до по-малките компании.

📊

Дни 1 до 14

Инвентаризация: четири източника, един регистър, три изгледа

Не започвайте от паметта на ИТ отдела: тя е добросъвестна и систематично непълна, защото ИТ не вижда инструментите, платени с фирмена карта. Четири източника дават пълния списък.

Източник Кой го вади Часове Какво улавя само той
Външни плащания за 12 месецаГлавен счетоводител4 до 6Маркетингова платформа, счетоводен софтуер, ТРЗ услуги, хостинг, CRM, видеонаблюдение, печат
Приложения през SSOСистемен администратор3 до 4Enterprise apps в Entra ID и приложенията на трети страни в Google Workspace, включително безплатните
Външни акаунти с VPN, RDP или админ достъпСистемен администратор3 до 4Поддръжката на машините в цеха, интеграторът на ERP, куриерът в складовата система
Запитване до ръководителите на отделиСобственик на процеса2 до 3Инструментите, платени с фирмена карта

Записът има четиринайсет полета: име, ЕИК (за финансовите субекти и LEI или EUID), услуга, вътрешен собственик, вид достъп, категории данни, държава на хостинг, договор с дата и автоматично подновяване, подписан договор за обработване, ниво на риск, дата на последната и следващата проверка, подизпълнители, контакт за инциденти, статус на изхода.

От четири източника към един регистър с три изгледа Сглобяване на регистъра за две седмици Четири входа, една дедупликация, един запис, три надзорни изгледа Счетоводни плащания последните 12 месеца SSO и enterprise apps Entra ID, Google Workspace Външни достъпи VPN, RDP, админ акаунти Запитване до отделите плащания с фирмена карта Дедупликация 6 до 10 часа Един регистър, 14 полета Идентификация име, ЕИК, LEI или EUID, услуга Обхват на достъпа данни, достъп, държава Договорно състояние договор, DPA, подизпълнители Надзорен календар ниво, дати, контакт, изход Изглед 1: в обхвата на ЗКС чл. 22, ал. 2, т. 4 Изглед 2: ИКТ услуга по DORA регистър по чл. 28, пар. 3 Изглед 3: обработващ по ОРЗД чл. 28, регистър по чл. 30 Правилото, което спестява третия месец Един ред, три отметки. Три отделни таблици в три отдела се разминават до третия месец и точно това разминаване проверяващият намира за две минути. Типичен обем при компания от 50 до 250 души: 30 до 80 записа в регистъра, от които 12 до 25 обработват лични данни.
Фиг. 2. Четири източника, три надзорни изгледа, един файл с един собственик.

Регистърът на ИКТ доставчиците е по-широк от списъка на обработващите лични данни: хостингът на видеонаблюдението и печатните услуги влизат в първия дори когато не влизат във втория. Затова моделът е един регистър с три отметки на реда, а не три таблици в три отдела. Законът не иска документ с име „регистър", но чл. 27ж, ал. 1, т. 5 до 7 дава на органа право да иска доказателства.

За финансовия сектор регистърът е изрично задължение: чл. 28, пар. 3 DORA го изисква за всички договори за ИКТ услуги, с обособяване на тези за критични или важни функции, а образците по Регламент за изпълнение (ЕС) 2024/2956 искат валиден LEI или EUID и ранг във веригата (наръчникът ни по DORA).

Артефактът на ден 14 е един файл с дата и посочен собственик. Половината работа обикновено е свършена в регистъра по чл. 30 ОРЗД, но стои при друг човек. Червеният флаг, който виждаме постоянно, е списък с пет имена и обяснението, че останалите са дребни.

🎯

Дни 15 до 25

Нива: кой заслужава колко проверка и кой не заслужава никаква

Сървърно помещение с три реда шкафове на различна дълбочина, предният ярко осветен, задният почти тъмен
Три нива, три дълбочини на проверката.

Не сортирайте по размер на договора, а по достъп и по това колко бързо доставчикът може да ви навреди: най-скъпият доставчик често е най-безобидният, а най-опасният струва 40 евро на месец. Четири въпроса решават нивото. Ако спре за четири часа, засегната ли е услуга, която дължим на клиент или на регулатор? Има ли достъп до данни в продукционна среда? Обработва ли лични данни? Заменим ли е за под 30 дни?

Ниво Типични примери Доказателство Преглед
КритиченIaaS или PaaS, ERP в облака, MSSP или SOC, управление на самоличности, финансов оперативен софтуерСертификат с проверен обхват, пентест под NDA, клаузи и право на одитГодишно плюс тримесечна проверка
СреденCRM и маркетинг SaaS, HR софтуер, имейл, споделяне на файлове, външен счетоводителДатиран въпросник, клаузи за сигурностГодишно
НисъкКанцеларски материали, куриер, хигиена, охрана, преводиСтандартни клаузи, без техническа оценкаПри подновяване

Пропорционалността е законов критерий, а не извинение: чл. 22, ал. 1 иска да се вземат предвид степента на излагане на субекта на рискове, неговият размер и вероятността и значимостта на инцидентите. Чл. 22, ал. 3 добавя какво се преценява за всеки доставчик: специфичните за него уязвимости, качеството на продуктите и практиките му по киберсигурност, включително сигурното разработване, и резултатите от координираните оценки на риска.

Концентрационният риск е втора ос, а не същата

Чл. 29, пар. 1 DORA иска предварителна оценка дали доставчикът е трудно заменим и дали има няколко договора за критични функции с един и същ или с тясно взаимосвързани доставчици. Рискът от подизпълнителите влиза в същата преценка, особено когато са в трета държава. Тестът: срещу всеки доставчик изпишете в отделна колона кои функции спират, ако той отпадне. Ако една колона е дълга колкото всички останали, това е зависимост, а не ниво на риск.

За финансовия сектор нивото следва от чл. 3, т. 22 DORA. В ISO 27001 това са A.5.21 за веригата за доставки на ИКТ, който по смисъл иска изискванията да се пренасят надолу към подизпълнителите, и A.5.23 за облачните услуги, който е нов в изданието от 2022 г.

Типично разпределение при 60 доставчика: 10 до 15 критични, 15 до 25 средни, останалите ниски. Ако критичните са над 20 от 60, критериите са сгрешени: щом всички са критични, никой не е критичен. Бюджет: тричасова работна среща плюс 5 до 9 часа класификация.

📋

Дни 26 до 40

Доказателството: двайсет въпроса и трите неща във всеки сертификат

ИТ ръководител със слушалки на видеоразговор в стъклена преговорна, с химикал над празен бележник
Въпросникът е разговор, а не формуляр.

От критичните искаме въпросник, актуален сертификат или одитен доклад под NDA и договорни клаузи. От средните искаме въпросник. Ниските остават със запис в регистъра и стандартни клаузи. Един и същ четирийсетстраничен въпросник за всички е сигурен начин да не получите нищо; нашият е от 18 до 20 въпроса на две страници.

Блок Какво питаме До кое ниво
ДостъпMFA за администратори, кои роли виждат нашите данни, отнемане при напусканеКритични и средни
Данни и локацияДържава на хостинг, криптиране при съхранение и при пренос, срокове на съхранениеКритични и средни
ПодизпълнителиПоименен списък, държава на всеки, как се уведомяваме за промянаКритични и средни
ИнцидентиСрок за уведомяване, бекъпи, дата на последния тест за възстановяване, логовеКритични и средни
Доказателства и изходСертификати с обхват и дата, последен пентест, сигурно разработване, застраховка, формат на експортаСамо критични

Сертификатът е начало на проверката, а не неин край

Делегиран регламент (ЕС) 2024/1773, чл. 8, пар. 3 забранява на финансовия субект да разчита с течение на времето единствено на сертификати или на одитни доклади на доставчика. Логиката важи и извън финансовия сектор. Три неща се проверяват за десет минути: обхватът (кои услуги и локации покрива, плюс Декларацията за приложимост при ISO 27001), датата на валидност и органът по сертификация. Ако вашата услуга не е в обхвата, сертификатът е чужд документ на хубава хартия.

Чл. 28, пар. 5 ОРЗД приема сертификацията като доказателство за достатъчни гаранции, но не като заместител на преценката. КЗЛД е записала очакванията си черно на бяло: Препоръките при възлагане на обработване са приети на 18 декември 2024 г., защото при проверки Комисията е установила значителен брой случаи на формален подход към чл. 28 ОРЗД. Т. 2.1 изброява какво доставчикът доказва преди договора: категории данни, физическо местонахождение на сървърите, механизми за контрол, включително мониторинг и одит, и изричен списък на служителите му с достъп.

Ритъмът: напомняне на десетия ден, обаждане на двайсетия. Мълчанието също е отговор и се записва с дата. Артефакт на ден 40: датиран въпросник или сертификат с проверен обхват за всеки критичен доставчик и запис „проверен на дата" за средните (критериите при избор на нов доставчик). Бюджет: 25 до 40 часа за разпращането, напомнянията и прегледа на отговорите.

📜

Дни 41 до 60

Договорите: три слоя клаузи и осемте точки, които реално се преговарят

Кабинет на корпоративен юрист с дебел договор с анекси, разгърнат на масата, класьор с етикети и затворен лаптоп
Един договор носи и трите слоя, но те се проследяват отделно.

Три слоя, три правни основания: базов за всеки доставчик с достъп до системи или данни по чл. 22, ал. 2, т. 4 ЗКС, слой по чл. 28 ОРЗД за всеки, който обработва лични данни, и секторен по чл. 30 DORA за финансовите субекти. Проследяват се поотделно, защото ги проверяват различни органи.

Клауза ЗКС ОРЗД Какво търси проверяващият
Срок за уведомяване при инцидентДаЧл. 33, пар. 2 и чл. 28, пар. 3, б. „е"Число в часове
Право на одит или еквивалентЗа критичниЧл. 28, пар. 3, б. „з"Кой избира одитора и кой плаща
ПодизпълнителиДаЧл. 28, пар. 2 и 4Активно уведомяване
Технически мерки в приложениеДаЧл. 28, пар. 3, б. „в"Мерки, не преразказ
Локация на даннитеДаПри трансфер извън ЕСДържава, не регион
Връщане и заличаванеДаЧл. 28, пар. 3, б. „ж"Писмено потвърждение
Отговорност и застраховкаПрепоръчителноНе се уреждаТаван спрямо експозицията
Изходни праваЗа критичниЧрез б. „ж"Отворен формат, срок на съдействие

Защо срокът на доставчика трябва да е под 24 часа

По чл. 23, ал. 5 ЗКС ранното предупреждение до СЕРИКС се подава в срок от 24 часа, уведомлението за инцидент в срок от 72 часа, а окончателният доклад в срок до един месец. Броячът тръгва в момента, в който научите, така че всеки час, изяден от доставчика, е час от вашия срок (шаблонът за докладване).

Редакционна бележка: 24-часовият срок към доставчика е наша договорна препоръка, а не изискване на КЗЛД. Чл. 33, пар. 2 ОРЗД казва „без ненужно забавяне", без часове, а Насоки 07/2020 на ЕКЗД (действащата версия 2.1 от 20 септември 2022 г.), пар. 136, казват, че страните могат да заложат срок.

Съдържанието на слоя по личните данни е изчерпателно изброено в чл. 28, пар. 3, букви от „а" до „з", а Насоки 07/2020 дават готови аргументи за преговорите. Пар. 112 иска договорът да не преповтаря ОРЗД, а да казва конкретно как ще бъдат изпълнени изискванията. Пар. 128 и бележка 54 казват, че списък на подизпълнителите на сайта не е достатъчен и че за всеки нов подизпълнител уведомлението трябва да е активно. Пар. 141 и 142 искат потвърждение за заличаването в договорен срок и по съгласуван начин, а пар. 145 приема за недопустими клаузите за разходи и такси по одита, които са явно непропорционални или прекомерни. Пълният разбор е в материала ни за DPA, а цената на липсващия договор в седем анонимизирани случая.

Слоя по DORA няма да преразказваме тук. Чл. 30, пар. 2 задава деветте задължителни елемента за всеки договор за ИКТ услуги, а пар. 3 добавя шестте засилени за критични функции: пълно SLA, задължения и срокове за докладване, планове за извънредни ситуации, съдействие при тестовете за проникване, основани на заплахи (TLPT), неограничено право на одит и изходни стратегии. Разборът клауза по клауза е в отделния ни материал по чл. 30, а Делегиран регламент (ЕС) 2025/532 добавя предварително уведомяване при съществена промяна на подизпълнител.

Големите платформи не приемат чужд шаблон. Приемете техния документ и поискайте анекс с три до пет добавки от правния им екип, а не от търговския представител: това е разликата между отказ и подпис. Червените флагове се разпознават за петнайсет минути: „без ненужно забавяне" вместо срок в часове, обединен одит без право на индивидуален и изход без потвърждение за криптографско заличаване. Бюджет: 30 до 45 часа, плюс стандартните клаузи по Решение за изпълнение (ЕС) 2021/914 при доставчик извън ЕС и ЕИП.

📅

Дни 61 до 75

Мониторинг и часовникът, който тръгва при инцидент

Мониторингът не е инструмент, а календар с тригери. Чл. 22, ал. 4 задължава субекта при установен пропуск да предприеме всички необходими, подходящи и пропорционални коригиращи мерки, а датираният план с отговорници и срокове е доказателството. Устното признание пред проверяващия не е.

Какво се случва, когато доставчик съобщи за инцидент Сигнал от доставчик: къде тръгва часовникът Фиксираният календар отляво, извънредният път отдясно Фиксиран календар Тримесечно, 30 до 45 минути нови подизпълнители, локация, изтичащи сертификати, контакт за инциденти, смяна в собствеността Годишно за критичните обновен въпросник или сертификат, техните инциденти, ниво на риск, договорът преди подновяване Шест тригера извън календара 1. Публично оповестен пробив 2. Смяна на собствеността 3. Нов подизпълнител 4. Промяна на държавата на хостинг 5. Значим инцидент при вас 6. Ново постановление по чл. 27 ЗКС Доставчиците няма да ви се обадят. Новината идва от пресата или от клиент, затова прегледът е активен. Публикуван пробив у доставчик или уведомление от него T0 = часът, в който информацията стига до вас Критичен ли е доставчикът? НЕ: запис в регистъра с дата, включва се в следващия тримесечен преглед Засегнати ли са наши данни или наши достъпи? ДА: ротация на достъпи и тайни, искане на извънреден отчет от доставчика Има ли задължение за докладване? ДА: 24 и 72 часа по чл. 23 ЗКС, 72 часа до КЗЛД по чл. 33 ОРЗД Отговорът на доставчика задоволителен ли е? НЕ: стартира процедурата за изход и планът за коригиращи мерки Не приписвайте вина на доставчика в ранните подавания по чл. 23 ЗКС и по чл. 33 ОРЗД. Позицията се подготвя за окончателния доклад и се подкрепя с доказателства.
Фиг. 3. Часовникът тръгва при получаване на информацията, а не при вътрешното ѝ потвърждаване.

В ISO 27001 това е A.5.22, който по смисъл иска редовно да се преглеждат промените в практиките за сигурност на доставчика; одиторът търси протоколи и актуализиран регистър на рисковете. Делегиран регламент (ЕС) 2024/1773, чл. 9 иска договорите да определят ключови индикатори и санкции при неспазено ниво на услугата, а Становище 22/2024 на ЕКЗД от 7 октомври 2024 г. приема, че администраторът трябва по всяко време да разполага с името, адреса и данните за контакт на всички обработващи и подизпълнители по веригата.

И тук идва правило, което звучи дипломатично, а е техническо: не приписвайте вина на доставчика нито в подаванията на 24-ия и 72-ия час по чл. 23 ЗКС до СЕРИКС, нито в уведомлението до КЗЛД по чл. 33 ОРЗД. Чл. 29б ЗКС е озаглавен „Смекчаващи вината обстоятелства", но списъкът действа в двете посоки: възпрепятстването на одити (т. 6) и невярната или непълна информация (т. 7) работят срещу нарушителя, а мерките за ограничаване на вредите (т. 8) работят за него. Освен това „вината е на доставчика" отваря темата за слабия надзор над веригата.

Мониторингът е и финансова защита

В 83 на сто от разследваните от нас BEC атаки компрометираната поща е на доставчика, а не на клиента. В анонимизиран случай от 2026 г. производствена компания превежда около 607 000 евро на нападател, който 19 дни по-рано е компрометирал имейла на италианския ѝ доставчик (пълната хронология). Двата контрола, които спират това, не струват почти нищо: обаждане на независим номер от договора или визитката преди всяка промяна на IBAN, и двойно одобрение над определен праг.

Бюджет: 8 до 10 часа за настройка на календара и тригерите, после 6 до 10 часа месечно за един отговорник при 25 до 50 критични и средни доставчика.

🚪

Дни 76 до 90

Offboarding: мястото, където веригата се къса най-тихо

Ръце в тънки ръкавици изваждат диск от шкаф в чиста сървърна зала със студено бяло-синьо осветление
Тихият провал: фактурите са спрени, а API ключът още работи.

Договорът е прекратен, фактурите са спрени, а API ключът още работи, административният акаунт е активен и копие от базата стои от две години при бивш доставчик. Никой не е излъгал, просто никой не е отговарял за последната стъпка. Затова изходът е процес с назован отговорник на всяка стъпка и две контролни точки, на които той спира.

Стъпка Отговорник Контролна точка
1. Решение за прекратяванеСобственик на процесаЗапис в регистъра
2. Писмено уведомление в срока по договораЮристДата на получаване
3. Замразяване на подаването на нови данниСистемен администраторСпрени интеграции
4. Експорт на данните в отворен форматСистемен администраторСТОП до проверка на пълнотата
5. Отнемане на достъпите: SSO, VPN, админ акаунти, API ключове, карти за достъпСистемен администраторСписък с отметки
6. Ротация на споделените тайниСистемен администраторРотация, не деактивиране
7. Писмено искане за заличаванеЮристСТОП до потвърждение
8. Връщане на активи и документацияСобственик на процесаПротокол
9. Спиране на плащанията и запис със статусФинансов отделПолето „статус на изхода"

По чл. 28, пар. 3, буква „ж" ОРЗД обработващият по избор на администратора заличава или връща всички лични данни след приключване на услугите, а Насоки 07/2020, пар. 141 и 142 искат потвърждение в уговорен срок. За финансовите субекти планът за изход е задължителен: чл. 28, пар. 8 DORA иска изходни стратегии за критичните функции, а Делегиран регламент (ЕС) 2024/1773, чл. 10 изисква документиран и периодично тестван план. Извън финансовия сектор същото се вписва в непрекъснатостта на дейността по чл. 22, ал. 2, т. 3 ЗКС.

Има и изход, който държавата може да ви наложи

По чл. 27 ЗКС Министерският съвет може с постановление да ограничи използването на конкретни технологии или на критични вериги за доставка на ИКТ. Ако вече използвате ограничена технология, преустановявате използването ѝ в тригодишен срок, а при висок риск за националната сигурност срокът е по-кратък. Отделно чл. 24 ЗКС позволява да се изисква използването на продукти, сертифицирани по схемите по Регламент (ЕС) 2019/881.

Изпробвайте процедурата върху един реален изход в рамките на тези 15 дни, дори доставчикът да е дребен: тестът винаги открива поне един ключ, за който никой не е знаел. Същият процес работи и в обратна посока при onboarding на нов доставчик. Бюджет: 6 до 8 часа за процедурата плюс 4 до 6 часа за теста.

📁

Ден 91 нататък

Кой какво държи и папката от 12 документа, която затваря проверката

Двама души от двете страни на маса, единият подава отворена папка с номерирани цветни разделители
Готовата папка превръща частта за доставчиците в един ден работа.

Собственикът на процеса, ИТ ръководител или външен CISO, държи регистъра и календара. Финансовият отдел подава справката за плащанията на тримесечие, юристът поддържа шаблоните, длъжностното лице по защита на данните отговаря за договорите за обработване, управителят одобрява критериите. В повечето компании въпросът „кой го държи" няма отговор и точно това проверяващият записва пръв.

Одобрението не е формалност. Чл. 21, ал. 1 ЗКС казва, че управителните органи одобряват мерките и следят за прилагането им; това не се възлага на доставчик или на ИТ отдела. Точката за доставчиците влиза в дневния ред два пъти годишно с една страница: брой доставчици по ниво, просрочени прегледи, отворени рискове. Чл. 21, ал. 2 и 3 добавят обучение на управителните органи на всеки две години, а не годишно. Личната глоба по чл. 29, ал. 4 е от 500 до 5000 евро, а по-тежката последица е по чл. 27к, ал. 2: при съществените субекти националният компетентен орган може да поиска от съд или от друг държавен орган временна забрана за упражняване на управленски функции (подробният разбор).

Преди санкцията идват инструментите по чл. 27и, ал. 1: предупреждения, предписания със срок, разпореждания за преустановяване, за привеждане на мерките по чл. 22 в съответствие и за публично обявяване на нарушението.

Папката от 12 документа за проверка на доставчиците Папката от 12 документа Подредена по реда, в който проверяващият я иска. Разпечатайте и попълнете колоната с датите. Съществен субект, чл. 27ж, ал. 1 проверки, редовни и целеви одити Важен субект, чл. 27ж, ал. 2 последващ надзор, само целеви одити Кой плаща целевия одит одитираният субект, чл. 27з, ал. 3 Документ Кой го иска Минимално съдържание Дата 1 Политика за риска от доставчици НКО, ISO одитор Дата, версия и подпис 2 Решение на управителния орган НКО Одобрени мерки по чл. 22 и приет отчет 3 Регистър на ИКТ доставчиците и тримата органа Трите изгледа, собственик, дата на актуализация 4 Методология за класификация НКО, БНБ или КФН Критериите плюс попълнената класификация 5 Досиета за надлежна проверка НКО, БНБ или КФН Въпросник с дата, сертификат с проверен обхват 6 Договори с критични доставчици НКО, БНБ или КФН Обособени клаузи за сигурност 7 Подписани DPA по чл. 28 ОРЗД КЗЛД Плюс стандартни клаузи и оценка на трансфера 8 Списък на подизпълнителите КЗЛД, БНБ или КФН Име, адрес и лице за контакт 9 Протоколи от прегледите НКО, ISO одитор Дата, участници, установени промени 10 Планове за изход БНБ или КФН, НКО Дата на последен преглед или тест 11 Дневник на инцидентите НКО, КЗЛД Час на уведомлението и час на доклада 12 План за коригиращи мерки НКО Срокове и поименни отговорници Проверка преди проверката: всеки документ има дата, версия и подпис. Всяка класификация има записан критерий, всяка дата на преглед има насрочена следваща, всеки критичен доставчик има име на собственик.
Фиг. 4. Редът без дата, критерий и собственик е редът, на който ще се спре проверяващият.

Компания, която започва от нула, стига до пълна папка за деветдесетте дни по-горе, а с действащ ISO 27001 или с приключил одит по ОРЗД за около две седмици (шестмесечната пътна карта). След ден 90 натоварването е 6 до 10 часа месечно, а извънреден преглед се налага при нов критичен доставчик, миграция, придобиване или значим инцидент.

Как Атлант Секюрити помага

90-дневната програма за риска от доставчици

Строим папката от 12 документа: регистър с трите изгледа, критерии за нива, въпросник на български, преглед на договорите с критичните доставчици, календар с тригери и тествана процедура за изход. Работим с вашия юрист и системен администратор, за да остане процесът вътре в компанията.

  • Фиксирана цена в евро, обхватът се описва в договора преди подписване
  • Само старши консултанти, никога стажанти
  • Правен и технически преглед в един екип
  • Нямате човек по сигурността? Ролята се поема от външен CISO
  • Първо ви трябва картина на текущото състояние? Започнете с ИТ одит на сигурността

Запишете 30-минутна консултация →

Често задавани въпроси

Въпроси, които ни задават всяка седмица

Имаме над 200 контрагента, но само двама сериозни ИТ доставчика. Всичките ли влизат в регистъра?

Не. Регистърът обхваща доставчиците на ИКТ услуги и всеки друг с достъп до ваши системи, помещения или данни. Превозвач без акаунт не влиза; същият превозвач с вход в складовата система влиза. При 50 до 250 души това дава 30 до 80 записа. Двамата „сериозни" доставчика почти никога не са двама.

Големите платформи няма да подпишат нашите клаузи. Нарушение ли е, ако приемем техните условия?

Само по себе си не е. Нарушение е да не сте ги прочели и да не сте документирали преценката си. Поискайте анекс с три до пет добавки от правния им екип и запишете кои клаузи не сте договорили и какви компенсиращи контроли прилагате.

Целият ни ИТ е даден на външна фирма. Тя ли отговаря пред регулатора вместо нас?

Не. По чл. 21, ал. 1 ЗКС одобряването и надзорът остават при управителния орган, по ОРЗД отчетността по чл. 5, пар. 2 остава при администратора, а чл. 28, пар. 1, б. „а" DORA казва, че финансовият субект е изцяло отговорен по всяко време. Аутсорсването мести работата, а не отговорността.

Достатъчно ли е сертификат ISO 27001 или SOC 2, или трябва да одитираме доставчика сами?

Нито едното в чист вид. Проверете обхвата, датата на валидност и органа по сертификация: ако услугата, която купувате, не е в обхвата, документът не доказва нищо за нея. Чл. 28, пар. 5 ОРЗД приема сертификацията като доказателство, но не като заместител на преценката.

Нямаме човек по сигурността. Кой да води това и колко време ще му отнема месечно?

Собственик на процеса трябва да има и той е един човек с име, а не отдел. Обикновено това е ИТ ръководителят, а когато такъв няма, ролята се поема от външен CISO. Изграждането е от 70 до 105 човекочаса плюс 30 до 45 часа правна работа, а след ден 90 поддръжката е 6 до 10 часа месечно при 25 до 50 критични и средни доставчика. Одитът на сигурността дава изходната картина.

Ние сме под DORA. Трябва ли отделен регистър и по Закона за киберсигурност?

Не, втори регистър не е нужен. Чл. 6а ЗКС казва, че когато специален закон изисква мерки или уведомяване с най-малко равностоен ефект, разпоредбите на ЗКС не се прилагат за тези субекти. Водите един регистър по чл. 28, пар. 3 DORA и образците по Регламент за изпълнение (ЕС) 2024/2956, с отметка за останалите изгледи. Отделно чл. 31 DORA урежда на равнище ЕС третите страни критични доставчици на услуги в областта на ИКТ, като пар. 8 изключва вътрешногруповите и тези, които обслужват местни финансови субекти само в една държава членка.

Управлението на риска от доставчици не се проваля заради липса на технология, а заради липса на един списък, един собственик и един календар. Ако утре получите писмото с искането за документи, единственият въпрос е дали папката съществува: ако я има, частта за доставчиците приключва за един ден, ако я няма, тя се проточва през целия одит. Деветдесет дни стигат.

Предстои ви проверка или тепърва започвате регистъра? Запишете 30-минутна консултация или пишете на alexander@atlantsecurity.com.

Александър Свердлов

Александър Свердлов

Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.