Управление на риска от доставчици: 90 дни до папката, която затваря проверката
Alexander Sverdlov
Анализатор по сигурността
Ключови изводи
- Задължението е по чл. 22, ал. 2, т. 4 ЗКС, а не по чл. 21, и точките с мерки са 12, а не 13. Чл. 21 урежда друго: одобрението от управителния орган.
- Единственото място в закона, където стои датата 1 юни 2026 г., е § 51: санкциите за нарушения до нея се намаляват с 50 на сто. Днес важат пълните размери, 10 000 000 евро или 2 на сто за съществен и 7 000 000 евро или 1,4 на сто за важен субект.
- Отговорността не се прехвърля с договор; личната глоба по чл. 29, ал. 4 ЗКС е от 500 до 5000 евро, с възможна временна забрана за управленски функции при съществените субекти (чл. 27к, ал. 2).
- Целевият одит от независим орган по правило се плаща от одитирания субект (чл. 27з, ал. 3): проверката е бюджетна позиция.
- Целият цикъл е от 70 до 105 човекочаса плюс 30 до 45 часа правна работа.
Обобщен случай от практиката ни. Производствена компания край Пловдив, около 140 души, ERP в облака. Получава писмо: планова проверка, четиринайсет искани документа, срок от десет работни дни. Тринайсет съществуват. Четиринайсетият е „списък на доставчиците на ИКТ услуги с оценка на риска и договорни клаузи за сигурност".
Финансовият директор вади справка от счетоводството за трийсет минути: 63 външни доставчика с плащания през последната година. ИТ ръководителят е сигурен, че са към десет. Никой не греши, просто гледат различни списъци. Трети списък, този на обработващите лични данни, стои при юриста и съдържа деветнайсет имена.
Това не е липса на сигурност. Липсва общ списък и човек, който отговаря за него. Защо доставчикът е риск, вече сме описали другаде и в разбора на сложностите. Тук са 90-те дни и папката накрая.
Контекст
Часовникът тече: кой ще ви пита за доставчиците и с какво право
Законът за изменение и допълнение на Закона за киберсигурност е приет на 5 февруари 2026 г. и обнародван в „Държавен вестник", бр. 17 от 13 февруари 2026 г. Задължението е по чл. 22, ал. 2, т. 4: сигурност на веригата за доставка, включително аспектите на сигурността във взаимовръзките между субекта и неговите преки снабдители или доставчици.
Две поправки, които дължим на читателите си
Терминът „ОЕЦ" не съществува в закона. По чл. 27е контрол упражняват националните компетентни органи по чл. 16, Министерството на отбраната, МВР и ДАНС. Пише се „национален компетентен орган" (НКО). Терминът се среща в редица наши по-стари текстове, включително разбора ни на глобите и личната отговорност, и всички те подлежат на същата корекция.
Мерките са в чл. 22 и точките са 12, а не 13. Чл. 21 е озаглавен „Управление". Наши по-стари текстове (минималните мерки, техническият разбор) цитират чл. 21 по номерацията на директивата и извеждат числото 13 от подзаконовата уредба, затова подлежат на корекция.
Единственото място в закона, където стои датата 1 юни 2026 г., е § 51: за нарушения до нея глобите се налагат намалени с 50 на сто. Това не е преходен период за задълженията, а отстъпка по санкциите, и днес е история. Отделно чл. 28 ЗКС наказва неизпълнението на принудителна административна мярка с глоба от 2500 до 12 000 евро, а при повторност от 5000 до 25 000 евро. Левовите суми от по-стари наши публикации не следват от закона, включително таванът от 100 000 лв. лична отговорност.
За финансовите субекти пита друг орган: DORA се прилага от 17 януари 2025 г. и съображение 16 го определя като lex specialis спрямо NIS2, тоест въпросът идва от БНБ или КФН (разграничението е тук). КЗЛД пита на трето основание и има готов формуляр. Въпросникът, приложение № 2 към Инструкцията за практическото осъществяване на надзорната дейност, засяга доставчика на три места: въпрос 12 от общата част, въпрос 20 при проверка след уведомление по чл. 33 ОРЗД и въпроси 33 до 39 за мрежовата и информационната сигурност.
При съществените субекти чл. 27ж, ал. 1 предвижда планови и извънпланови проверки, редовни и целеви одити и искане на доказателства за политиките. При важните субекти чл. 27ж, ал. 2 предвижда последващ надзор и само целеви одити (тестът за обхват). Следва изречението, което разсънва финансовите директори: целевият одит от независим орган се заплаща от одитирания субект, освен в надлежно обосновани случаи, когато националният компетентен орган реши друго (чл. 27з, ал. 3).
И обратната страна: вие сте нечий ред в чужд регистър. Приложение I, т. 9 поставя в обхвата доставчиците на управлявани услуги и на управлявани услуги за сигурност, а верижното задължение стига и до по-малките компании.
Дни 1 до 14
Инвентаризация: четири източника, един регистър, три изгледа
Не започвайте от паметта на ИТ отдела: тя е добросъвестна и систематично непълна, защото ИТ не вижда инструментите, платени с фирмена карта. Четири източника дават пълния списък.
| Източник | Кой го вади | Часове | Какво улавя само той |
|---|---|---|---|
| Външни плащания за 12 месеца | Главен счетоводител | 4 до 6 | Маркетингова платформа, счетоводен софтуер, ТРЗ услуги, хостинг, CRM, видеонаблюдение, печат |
| Приложения през SSO | Системен администратор | 3 до 4 | Enterprise apps в Entra ID и приложенията на трети страни в Google Workspace, включително безплатните |
| Външни акаунти с VPN, RDP или админ достъп | Системен администратор | 3 до 4 | Поддръжката на машините в цеха, интеграторът на ERP, куриерът в складовата система |
| Запитване до ръководителите на отдели | Собственик на процеса | 2 до 3 | Инструментите, платени с фирмена карта |
Записът има четиринайсет полета: име, ЕИК (за финансовите субекти и LEI или EUID), услуга, вътрешен собственик, вид достъп, категории данни, държава на хостинг, договор с дата и автоматично подновяване, подписан договор за обработване, ниво на риск, дата на последната и следващата проверка, подизпълнители, контакт за инциденти, статус на изхода.
Регистърът на ИКТ доставчиците е по-широк от списъка на обработващите лични данни: хостингът на видеонаблюдението и печатните услуги влизат в първия дори когато не влизат във втория. Затова моделът е един регистър с три отметки на реда, а не три таблици в три отдела. Законът не иска документ с име „регистър", но чл. 27ж, ал. 1, т. 5 до 7 дава на органа право да иска доказателства.
За финансовия сектор регистърът е изрично задължение: чл. 28, пар. 3 DORA го изисква за всички договори за ИКТ услуги, с обособяване на тези за критични или важни функции, а образците по Регламент за изпълнение (ЕС) 2024/2956 искат валиден LEI или EUID и ранг във веригата (наръчникът ни по DORA).
Артефактът на ден 14 е един файл с дата и посочен собственик. Половината работа обикновено е свършена в регистъра по чл. 30 ОРЗД, но стои при друг човек. Червеният флаг, който виждаме постоянно, е списък с пет имена и обяснението, че останалите са дребни.
Дни 15 до 25
Нива: кой заслужава колко проверка и кой не заслужава никаква
Не сортирайте по размер на договора, а по достъп и по това колко бързо доставчикът може да ви навреди: най-скъпият доставчик често е най-безобидният, а най-опасният струва 40 евро на месец. Четири въпроса решават нивото. Ако спре за четири часа, засегната ли е услуга, която дължим на клиент или на регулатор? Има ли достъп до данни в продукционна среда? Обработва ли лични данни? Заменим ли е за под 30 дни?
| Ниво | Типични примери | Доказателство | Преглед |
|---|---|---|---|
| Критичен | IaaS или PaaS, ERP в облака, MSSP или SOC, управление на самоличности, финансов оперативен софтуер | Сертификат с проверен обхват, пентест под NDA, клаузи и право на одит | Годишно плюс тримесечна проверка |
| Среден | CRM и маркетинг SaaS, HR софтуер, имейл, споделяне на файлове, външен счетоводител | Датиран въпросник, клаузи за сигурност | Годишно |
| Нисък | Канцеларски материали, куриер, хигиена, охрана, преводи | Стандартни клаузи, без техническа оценка | При подновяване |
Пропорционалността е законов критерий, а не извинение: чл. 22, ал. 1 иска да се вземат предвид степента на излагане на субекта на рискове, неговият размер и вероятността и значимостта на инцидентите. Чл. 22, ал. 3 добавя какво се преценява за всеки доставчик: специфичните за него уязвимости, качеството на продуктите и практиките му по киберсигурност, включително сигурното разработване, и резултатите от координираните оценки на риска.
Концентрационният риск е втора ос, а не същата
Чл. 29, пар. 1 DORA иска предварителна оценка дали доставчикът е трудно заменим и дали има няколко договора за критични функции с един и същ или с тясно взаимосвързани доставчици. Рискът от подизпълнителите влиза в същата преценка, особено когато са в трета държава. Тестът: срещу всеки доставчик изпишете в отделна колона кои функции спират, ако той отпадне. Ако една колона е дълга колкото всички останали, това е зависимост, а не ниво на риск.
За финансовия сектор нивото следва от чл. 3, т. 22 DORA. В ISO 27001 това са A.5.21 за веригата за доставки на ИКТ, който по смисъл иска изискванията да се пренасят надолу към подизпълнителите, и A.5.23 за облачните услуги, който е нов в изданието от 2022 г.
Типично разпределение при 60 доставчика: 10 до 15 критични, 15 до 25 средни, останалите ниски. Ако критичните са над 20 от 60, критериите са сгрешени: щом всички са критични, никой не е критичен. Бюджет: тричасова работна среща плюс 5 до 9 часа класификация.
Дни 26 до 40
Доказателството: двайсет въпроса и трите неща във всеки сертификат
От критичните искаме въпросник, актуален сертификат или одитен доклад под NDA и договорни клаузи. От средните искаме въпросник. Ниските остават със запис в регистъра и стандартни клаузи. Един и същ четирийсетстраничен въпросник за всички е сигурен начин да не получите нищо; нашият е от 18 до 20 въпроса на две страници.
| Блок | Какво питаме | До кое ниво |
|---|---|---|
| Достъп | MFA за администратори, кои роли виждат нашите данни, отнемане при напускане | Критични и средни |
| Данни и локация | Държава на хостинг, криптиране при съхранение и при пренос, срокове на съхранение | Критични и средни |
| Подизпълнители | Поименен списък, държава на всеки, как се уведомяваме за промяна | Критични и средни |
| Инциденти | Срок за уведомяване, бекъпи, дата на последния тест за възстановяване, логове | Критични и средни |
| Доказателства и изход | Сертификати с обхват и дата, последен пентест, сигурно разработване, застраховка, формат на експорта | Само критични |
Сертификатът е начало на проверката, а не неин край
Делегиран регламент (ЕС) 2024/1773, чл. 8, пар. 3 забранява на финансовия субект да разчита с течение на времето единствено на сертификати или на одитни доклади на доставчика. Логиката важи и извън финансовия сектор. Три неща се проверяват за десет минути: обхватът (кои услуги и локации покрива, плюс Декларацията за приложимост при ISO 27001), датата на валидност и органът по сертификация. Ако вашата услуга не е в обхвата, сертификатът е чужд документ на хубава хартия.
Чл. 28, пар. 5 ОРЗД приема сертификацията като доказателство за достатъчни гаранции, но не като заместител на преценката. КЗЛД е записала очакванията си черно на бяло: Препоръките при възлагане на обработване са приети на 18 декември 2024 г., защото при проверки Комисията е установила значителен брой случаи на формален подход към чл. 28 ОРЗД. Т. 2.1 изброява какво доставчикът доказва преди договора: категории данни, физическо местонахождение на сървърите, механизми за контрол, включително мониторинг и одит, и изричен списък на служителите му с достъп.
Ритъмът: напомняне на десетия ден, обаждане на двайсетия. Мълчанието също е отговор и се записва с дата. Артефакт на ден 40: датиран въпросник или сертификат с проверен обхват за всеки критичен доставчик и запис „проверен на дата" за средните (критериите при избор на нов доставчик). Бюджет: 25 до 40 часа за разпращането, напомнянията и прегледа на отговорите.
Дни 41 до 60
Договорите: три слоя клаузи и осемте точки, които реално се преговарят
Три слоя, три правни основания: базов за всеки доставчик с достъп до системи или данни по чл. 22, ал. 2, т. 4 ЗКС, слой по чл. 28 ОРЗД за всеки, който обработва лични данни, и секторен по чл. 30 DORA за финансовите субекти. Проследяват се поотделно, защото ги проверяват различни органи.
| Клауза | ЗКС | ОРЗД | Какво търси проверяващият |
|---|---|---|---|
| Срок за уведомяване при инцидент | Да | Чл. 33, пар. 2 и чл. 28, пар. 3, б. „е" | Число в часове |
| Право на одит или еквивалент | За критични | Чл. 28, пар. 3, б. „з" | Кой избира одитора и кой плаща |
| Подизпълнители | Да | Чл. 28, пар. 2 и 4 | Активно уведомяване |
| Технически мерки в приложение | Да | Чл. 28, пар. 3, б. „в" | Мерки, не преразказ |
| Локация на данните | Да | При трансфер извън ЕС | Държава, не регион |
| Връщане и заличаване | Да | Чл. 28, пар. 3, б. „ж" | Писмено потвърждение |
| Отговорност и застраховка | Препоръчително | Не се урежда | Таван спрямо експозицията |
| Изходни права | За критични | Чрез б. „ж" | Отворен формат, срок на съдействие |
Защо срокът на доставчика трябва да е под 24 часа
По чл. 23, ал. 5 ЗКС ранното предупреждение до СЕРИКС се подава в срок от 24 часа, уведомлението за инцидент в срок от 72 часа, а окончателният доклад в срок до един месец. Броячът тръгва в момента, в който научите, така че всеки час, изяден от доставчика, е час от вашия срок (шаблонът за докладване).
Редакционна бележка: 24-часовият срок към доставчика е наша договорна препоръка, а не изискване на КЗЛД. Чл. 33, пар. 2 ОРЗД казва „без ненужно забавяне", без часове, а Насоки 07/2020 на ЕКЗД (действащата версия 2.1 от 20 септември 2022 г.), пар. 136, казват, че страните могат да заложат срок.
Съдържанието на слоя по личните данни е изчерпателно изброено в чл. 28, пар. 3, букви от „а" до „з", а Насоки 07/2020 дават готови аргументи за преговорите. Пар. 112 иска договорът да не преповтаря ОРЗД, а да казва конкретно как ще бъдат изпълнени изискванията. Пар. 128 и бележка 54 казват, че списък на подизпълнителите на сайта не е достатъчен и че за всеки нов подизпълнител уведомлението трябва да е активно. Пар. 141 и 142 искат потвърждение за заличаването в договорен срок и по съгласуван начин, а пар. 145 приема за недопустими клаузите за разходи и такси по одита, които са явно непропорционални или прекомерни. Пълният разбор е в материала ни за DPA, а цената на липсващия договор в седем анонимизирани случая.
Слоя по DORA няма да преразказваме тук. Чл. 30, пар. 2 задава деветте задължителни елемента за всеки договор за ИКТ услуги, а пар. 3 добавя шестте засилени за критични функции: пълно SLA, задължения и срокове за докладване, планове за извънредни ситуации, съдействие при тестовете за проникване, основани на заплахи (TLPT), неограничено право на одит и изходни стратегии. Разборът клауза по клауза е в отделния ни материал по чл. 30, а Делегиран регламент (ЕС) 2025/532 добавя предварително уведомяване при съществена промяна на подизпълнител.
Големите платформи не приемат чужд шаблон. Приемете техния документ и поискайте анекс с три до пет добавки от правния им екип, а не от търговския представител: това е разликата между отказ и подпис. Червените флагове се разпознават за петнайсет минути: „без ненужно забавяне" вместо срок в часове, обединен одит без право на индивидуален и изход без потвърждение за криптографско заличаване. Бюджет: 30 до 45 часа, плюс стандартните клаузи по Решение за изпълнение (ЕС) 2021/914 при доставчик извън ЕС и ЕИП.
Дни 61 до 75
Мониторинг и часовникът, който тръгва при инцидент
Мониторингът не е инструмент, а календар с тригери. Чл. 22, ал. 4 задължава субекта при установен пропуск да предприеме всички необходими, подходящи и пропорционални коригиращи мерки, а датираният план с отговорници и срокове е доказателството. Устното признание пред проверяващия не е.
В ISO 27001 това е A.5.22, който по смисъл иска редовно да се преглеждат промените в практиките за сигурност на доставчика; одиторът търси протоколи и актуализиран регистър на рисковете. Делегиран регламент (ЕС) 2024/1773, чл. 9 иска договорите да определят ключови индикатори и санкции при неспазено ниво на услугата, а Становище 22/2024 на ЕКЗД от 7 октомври 2024 г. приема, че администраторът трябва по всяко време да разполага с името, адреса и данните за контакт на всички обработващи и подизпълнители по веригата.
И тук идва правило, което звучи дипломатично, а е техническо: не приписвайте вина на доставчика нито в подаванията на 24-ия и 72-ия час по чл. 23 ЗКС до СЕРИКС, нито в уведомлението до КЗЛД по чл. 33 ОРЗД. Чл. 29б ЗКС е озаглавен „Смекчаващи вината обстоятелства", но списъкът действа в двете посоки: възпрепятстването на одити (т. 6) и невярната или непълна информация (т. 7) работят срещу нарушителя, а мерките за ограничаване на вредите (т. 8) работят за него. Освен това „вината е на доставчика" отваря темата за слабия надзор над веригата.
Мониторингът е и финансова защита
В 83 на сто от разследваните от нас BEC атаки компрометираната поща е на доставчика, а не на клиента. В анонимизиран случай от 2026 г. производствена компания превежда около 607 000 евро на нападател, който 19 дни по-рано е компрометирал имейла на италианския ѝ доставчик (пълната хронология). Двата контрола, които спират това, не струват почти нищо: обаждане на независим номер от договора или визитката преди всяка промяна на IBAN, и двойно одобрение над определен праг.
Бюджет: 8 до 10 часа за настройка на календара и тригерите, после 6 до 10 часа месечно за един отговорник при 25 до 50 критични и средни доставчика.
Дни 76 до 90
Offboarding: мястото, където веригата се къса най-тихо
Договорът е прекратен, фактурите са спрени, а API ключът още работи, административният акаунт е активен и копие от базата стои от две години при бивш доставчик. Никой не е излъгал, просто никой не е отговарял за последната стъпка. Затова изходът е процес с назован отговорник на всяка стъпка и две контролни точки, на които той спира.
| Стъпка | Отговорник | Контролна точка |
|---|---|---|
| 1. Решение за прекратяване | Собственик на процеса | Запис в регистъра |
| 2. Писмено уведомление в срока по договора | Юрист | Дата на получаване |
| 3. Замразяване на подаването на нови данни | Системен администратор | Спрени интеграции |
| 4. Експорт на данните в отворен формат | Системен администратор | СТОП до проверка на пълнотата |
| 5. Отнемане на достъпите: SSO, VPN, админ акаунти, API ключове, карти за достъп | Системен администратор | Списък с отметки |
| 6. Ротация на споделените тайни | Системен администратор | Ротация, не деактивиране |
| 7. Писмено искане за заличаване | Юрист | СТОП до потвърждение |
| 8. Връщане на активи и документация | Собственик на процеса | Протокол |
| 9. Спиране на плащанията и запис със статус | Финансов отдел | Полето „статус на изхода" |
По чл. 28, пар. 3, буква „ж" ОРЗД обработващият по избор на администратора заличава или връща всички лични данни след приключване на услугите, а Насоки 07/2020, пар. 141 и 142 искат потвърждение в уговорен срок. За финансовите субекти планът за изход е задължителен: чл. 28, пар. 8 DORA иска изходни стратегии за критичните функции, а Делегиран регламент (ЕС) 2024/1773, чл. 10 изисква документиран и периодично тестван план. Извън финансовия сектор същото се вписва в непрекъснатостта на дейността по чл. 22, ал. 2, т. 3 ЗКС.
Има и изход, който държавата може да ви наложи
По чл. 27 ЗКС Министерският съвет може с постановление да ограничи използването на конкретни технологии или на критични вериги за доставка на ИКТ. Ако вече използвате ограничена технология, преустановявате използването ѝ в тригодишен срок, а при висок риск за националната сигурност срокът е по-кратък. Отделно чл. 24 ЗКС позволява да се изисква използването на продукти, сертифицирани по схемите по Регламент (ЕС) 2019/881.
Изпробвайте процедурата върху един реален изход в рамките на тези 15 дни, дори доставчикът да е дребен: тестът винаги открива поне един ключ, за който никой не е знаел. Същият процес работи и в обратна посока при onboarding на нов доставчик. Бюджет: 6 до 8 часа за процедурата плюс 4 до 6 часа за теста.
Ден 91 нататък
Кой какво държи и папката от 12 документа, която затваря проверката
Собственикът на процеса, ИТ ръководител или външен CISO, държи регистъра и календара. Финансовият отдел подава справката за плащанията на тримесечие, юристът поддържа шаблоните, длъжностното лице по защита на данните отговаря за договорите за обработване, управителят одобрява критериите. В повечето компании въпросът „кой го държи" няма отговор и точно това проверяващият записва пръв.
Одобрението не е формалност. Чл. 21, ал. 1 ЗКС казва, че управителните органи одобряват мерките и следят за прилагането им; това не се възлага на доставчик или на ИТ отдела. Точката за доставчиците влиза в дневния ред два пъти годишно с една страница: брой доставчици по ниво, просрочени прегледи, отворени рискове. Чл. 21, ал. 2 и 3 добавят обучение на управителните органи на всеки две години, а не годишно. Личната глоба по чл. 29, ал. 4 е от 500 до 5000 евро, а по-тежката последица е по чл. 27к, ал. 2: при съществените субекти националният компетентен орган може да поиска от съд или от друг държавен орган временна забрана за упражняване на управленски функции (подробният разбор).
Преди санкцията идват инструментите по чл. 27и, ал. 1: предупреждения, предписания със срок, разпореждания за преустановяване, за привеждане на мерките по чл. 22 в съответствие и за публично обявяване на нарушението.
Компания, която започва от нула, стига до пълна папка за деветдесетте дни по-горе, а с действащ ISO 27001 или с приключил одит по ОРЗД за около две седмици (шестмесечната пътна карта). След ден 90 натоварването е 6 до 10 часа месечно, а извънреден преглед се налага при нов критичен доставчик, миграция, придобиване или значим инцидент.
Как Атлант Секюрити помага
90-дневната програма за риска от доставчици
Строим папката от 12 документа: регистър с трите изгледа, критерии за нива, въпросник на български, преглед на договорите с критичните доставчици, календар с тригери и тествана процедура за изход. Работим с вашия юрист и системен администратор, за да остане процесът вътре в компанията.
- Фиксирана цена в евро, обхватът се описва в договора преди подписване
- Само старши консултанти, никога стажанти
- Правен и технически преглед в един екип
- Нямате човек по сигурността? Ролята се поема от външен CISO
- Първо ви трябва картина на текущото състояние? Започнете с ИТ одит на сигурността
Често задавани въпроси
Въпроси, които ни задават всяка седмица
Имаме над 200 контрагента, но само двама сериозни ИТ доставчика. Всичките ли влизат в регистъра?
Не. Регистърът обхваща доставчиците на ИКТ услуги и всеки друг с достъп до ваши системи, помещения или данни. Превозвач без акаунт не влиза; същият превозвач с вход в складовата система влиза. При 50 до 250 души това дава 30 до 80 записа. Двамата „сериозни" доставчика почти никога не са двама.
Големите платформи няма да подпишат нашите клаузи. Нарушение ли е, ако приемем техните условия?
Само по себе си не е. Нарушение е да не сте ги прочели и да не сте документирали преценката си. Поискайте анекс с три до пет добавки от правния им екип и запишете кои клаузи не сте договорили и какви компенсиращи контроли прилагате.
Целият ни ИТ е даден на външна фирма. Тя ли отговаря пред регулатора вместо нас?
Не. По чл. 21, ал. 1 ЗКС одобряването и надзорът остават при управителния орган, по ОРЗД отчетността по чл. 5, пар. 2 остава при администратора, а чл. 28, пар. 1, б. „а" DORA казва, че финансовият субект е изцяло отговорен по всяко време. Аутсорсването мести работата, а не отговорността.
Достатъчно ли е сертификат ISO 27001 или SOC 2, или трябва да одитираме доставчика сами?
Нито едното в чист вид. Проверете обхвата, датата на валидност и органа по сертификация: ако услугата, която купувате, не е в обхвата, документът не доказва нищо за нея. Чл. 28, пар. 5 ОРЗД приема сертификацията като доказателство, но не като заместител на преценката.
Нямаме човек по сигурността. Кой да води това и колко време ще му отнема месечно?
Собственик на процеса трябва да има и той е един човек с име, а не отдел. Обикновено това е ИТ ръководителят, а когато такъв няма, ролята се поема от външен CISO. Изграждането е от 70 до 105 човекочаса плюс 30 до 45 часа правна работа, а след ден 90 поддръжката е 6 до 10 часа месечно при 25 до 50 критични и средни доставчика. Одитът на сигурността дава изходната картина.
Ние сме под DORA. Трябва ли отделен регистър и по Закона за киберсигурност?
Не, втори регистър не е нужен. Чл. 6а ЗКС казва, че когато специален закон изисква мерки или уведомяване с най-малко равностоен ефект, разпоредбите на ЗКС не се прилагат за тези субекти. Водите един регистър по чл. 28, пар. 3 DORA и образците по Регламент за изпълнение (ЕС) 2024/2956, с отметка за останалите изгледи. Отделно чл. 31 DORA урежда на равнище ЕС третите страни критични доставчици на услуги в областта на ИКТ, като пар. 8 изключва вътрешногруповите и тези, които обслужват местни финансови субекти само в една държава членка.
Управлението на риска от доставчици не се проваля заради липса на технология, а заради липса на един списък, един собственик и един календар. Ако утре получите писмото с искането за документи, единственият въпрос е дали папката съществува: ако я има, частта за доставчиците приключва за един ден, ако я няма, тя се проточва през целия одит. Деветдесет дни стигат.
Предстои ви проверка или тепърва започвате регистъра? Запишете 30-минутна консултация или пишете на alexander@atlantsecurity.com.

Александър Свердлов
Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.