Назад към блога
Регулации18 мин четене

Виртуален CISO за общината през обществена поръчка: как да напишете спецификацията, която не се обжалва

A

Alexander Sverdlov

Анализатор по сигурността

20.05.2026 г.
Виртуален CISO за общината през обществена поръчка: как да напишете спецификацията, която не се обжалва

Общини · ЗОП · ЗКС · Виртуален CISO

Новият Закон за киберсигурност задължава всяка от 264-те български общини да има действаща функция по сигурност на информацията. Почти нито една не може да назначи квалифициран служител на щат. Легалното решение е виртуален CISO, възложен по реда на Закона за обществените поръчки. Но 7 от 10 общински спецификации за такава услуга се пишат така, че или се обжалват, или избират най-евтиния вместо най-подходящия. Това е практическият план за общинските секретари и юристи: коя процедура по ЗОП според стойността, какво задължително влиза в техническата спецификация, как да оцените офертите, шест грешки които водят до обжалване, и 60-дневен план от решение до подписан договор.

Основни изводи

  • Всяка община е съществен субект по новия Закон за киберсигурност (ЗКС) и дължи действаща функция по управление на сигурността. Това не е препоръка, а задължение с пълни санкции от 1 юни 2026 г.
  • Назначаването на CISO на щат е практически невъзможно за повечето общини: липсва бюджетна позиция, липсват кандидати с нужната квалификация, а конкурсът по ЗДСл отнема месеци. Виртуалният CISO (vCISO) покрива функцията законно и веднага.
  • vCISO е услуга и се възлага по ЗОП. Редът зависи от прогнозната стойност на договора: под прага за услуги - директно възлагане; в средния диапазон - събиране на оферти с обява; над националния праг - публично състезание или открита процедура. Типичният общински договор за vCISO попада в средния диапазон.
  • Най-честата и най-скъпа грешка е критерият "най-ниска цена" за експертна услуга. Той избира най-евтиния доставчик, не най-компетентния, и оставя общината с CISO на хартия. За vCISO правилният критерий е "оптимално съотношение качество/цена" с тежест на експертизата на конкретния специалист.
  • Около седем от десет общински спецификации за киберсигурност, които сме виждали, съдържат поне една от шест повтарящи се грешки: ограничаващи конкуренцията изисквания, занижена прогнозна стойност, липса на ясни изисквания към персонала, или липса на дефинирани резултати. Всяка от тях е основание за обжалване пред КЗК.
  • Реалистичният срок от решение на ръководството до подписан договор за vCISO е около 60 дни при процедура "събиране на оферти с обява". Започване след средата на април прави готовността преди 1 юни 2026 г. трудна, но все още възможна.

Секретар на община с население под 12 000 души ни се обади през пролетта с един въпрос, зададен почти с извинение: "Знаем, че трябва да имаме отговорник по киберсигурност. Но нямаме откъде да го вземем. В общината работят 74 души, един от тях поддържа компютрите, и той не е специалист по сигурност. Бюджетът за догодина е приет. Как изобщо да направим това законно, без да наруша ЗОП?"

Това е въпросът, който чуваме от общините по-често от всеки друг през последните месеци. Той има конкретен, изпълним отговор, и отговорът не е "назначете човек". За огромната част от 264-те български общини назначаването на квалифициран CISO на щат не е реалистично нито като бюджет, нито като намиране на кандидат. Легалното, бързо и проверено решение е виртуален CISO, тоест външен старши специалист, ангажиран като услуга. А услугата се възлага по ред, който Законът за обществените поръчки описва точно.

Проблемът почти никога не е в това дали общината може да възложи vCISO. Може. Проблемът е в това как се пише поръчката. Виждали сме десетки общински спецификации за услуги по киберсигурност и около седем от всеки десет съдържат поне една грешка, която или ще доведе до обжалване и забавяне с месеци, или ще избере доставчик, който формално отговаря, а на практика оставя общината без реална защита.

Тази статия е дългата версия на отговора, който дадохме на онзи секретар. Написана е за общинските секретари, юрисконсулти и експерти "Обществени поръчки", не за технически специалисти. Покрива защо общината се нуждае от CISO функция и защо не може просто да назначи човек, какво реално доставя vCISO, коя процедура по ЗОП да изберете според стойността, какво задължително влиза в техническата спецификация, как да оцените офертите, шестте грешки които водят до обжалване, и 60-дневен план от решение до подпис.

Бележка: конкретните стойностни прагове в ЗОП се актуализират периодично с изменения на закона и подзаконовите актове. Числата по-долу описват логиката на трите режима; преди да определите реда за конкретна поръчка, проверете действащите към момента прагове в ЗОП и Правилника за прилагането му.

🏛

Раздел Първи

Защо общината се нуждае от CISO и защо не може просто да назначи човек

Новият Закон за киберсигурност определя всички общини като съществени субекти от сектор "Публична администрация". За съществения субект законът не предлага избор: ръководството отговаря за управлението на риска за киберсигурността, а това управление трябва да има конкретен носител. Не може рискът да се "управлява" от никого. Някой трябва да изготви оценката на риска, да поддържа политиките, да отговаря на инцидент, да докладва в законовите срокове, да обучава служителите и да отговаря пред проверяващия орган. Тази роля е функцията на CISO, независимо как е озаглавена в общинското щатно разписание.

Дотук теорията е проста. Практиката е там, където общините се удрят в стена. Има три отделни причини, поради които назначаването на квалифициран CISO на щат почти никога не се случва, и всяка от тях е реална.

Първо, бюджетът. Общинският бюджет за текущата година е приет. В него рядко има отделна, финансирана щатна бройка за специалист по киберсигурност. Създаването на нова позиция означава актуализация на щатното разписание и на бюджета, което е процес сам по себе си. А пазарната заплата на опитен специалист по сигурност е извън това, което общинската таблица за заплати позволява да се предложи.

Второ, кандидатите. Дори да има финансирана позиция, тя трябва да се запълни. Квалифицираните специалисти по киберсигурност в България са малко и са концентрирани в София и в големите частни работодатели и банки. Малка или средна община в провинцията, която предлага заплата по държавната таблица, на практика няма да получи подходящ кандидат. Това не е въпрос на желание, а на пазар.

Трето, времето. Назначаването на държавен служител минава през конкурс по Закона за държавния служител, със срокове за обявяване, кандидатстване и провеждане. От решение до реално зает човек на работното място минават месеци дори при идеален сценарий. Срокът 1 юни 2026 г. не чака конкурсна процедура.

Щатен CISO срещу виртуален CISO за община Защо общините избират виртуален CISO Една и съща функция, две много различни пътеки до нея Назначаване на щат Нужна нова финансирана щатна бройка Заплатата по таблица не привлича експерт Конкурс по ЗДСл отнема месеци Един човек, без екип зад него При напускане функцията спира Тесен профил, без одиторски опит Резултат: рядко се случва преди срока Виртуален CISO по ЗОП Възлага се като услуга, не нова бройка Старши специалист на достъпна цена Процедура по ЗОП за около 60 дни Експерт плюс екип зад договора Непрекъснатост, гарантирана с договор Опит от десетки одити и проверки Резултат: действаща функция преди 1 юни
Фигура 1. Една и съща законова функция, две пътеки. За огромната част от общините назначаването на щат не приключва преди срока; възлагането на vCISO по ЗОП приключва.

Има и четвърта причина, която рядко се обсъжда, но е най-важната. Един щатен служител, дори квалифициран, е един човек с един профил. Функцията CISO в община изисква широк набор от умения наведнъж: оценка на риска, политики и документи, техническа конфигурация, реакция при инцидент, обучение, и опит как изглежда една проверка отвътре. Виртуалният CISO не е един човек, а старши специалист, зад когото стои екип и натрупан опит от десетки подобни ангажименти. Това е причината моделът да работи дори за община, която на хартия "има си компютърджия".

Изводът от този раздел е тесен и конкретен. Общината дължи функцията. Назначаването на щат за повечето общини не приключва навреме. Възлагането на vCISO по ЗОП приключва. Остатъкът от статията е за това как да възложите правилно.

💼

Раздел Втори

Какво реално доставя виртуалният CISO за общината

Преди да напишете спецификация, трябва да знаете какво купувате. "Виртуален CISO" звучи абстрактно, а абстрактната поръчка е лоша поръчка. На практика vCISO за община е набор от конкретни, измерими резултати, доставени по график. Ако спецификацията изброи именно тези резултати, тя е защитима. Ако опише "консултантска подкрепа по киберсигурност" без да каже какво се получава накрая, тя не е.

Ангажиментът на vCISO за една община се разделя в два слоя. Първият слой е еднократното изграждане през първите месеци: документите и контролите, които трябва да съществуват, за да е общината готова за проверка. Вторият слой е текущата работа: ролята, която законът изисква да действа постоянно, не само да се появи веднъж.

Слой 1 · Еднократно изграждане (първите 3 до 4 месеца)

  • Оценка на риска за киберсигурността на общинската администрация и общинските системи, с регистър на активите.
  • Пакет вътрешни политики и процедури: политика за сигурност, за достъп, за пароли и MFA, за инциденти, за резервни копия, за доставчици, за приемлива употреба.
  • План за реакция при инцидент с протокол за докладване в 24 и 72 часа към компетентния орган.
  • Преглед на техническите контроли и пътна карта за привеждане в съответствие, приоритизирана по риск и стойност.
  • Регистрация на субекта пред компетентния орган и подготовка на документите, които проверката ще поиска.

Слой 2 · Текуща функция (целогодишно, по договора)

  • Месечен ангажимент на старши специалист: преглед на състоянието, актуализация на регистрите, консултации за ръководството.
  • Готовност за реакция при инцидент и подкрепа при докладване в законовите срокове.
  • Обучение на служителите и на ръководството, включително симулирани фишинг кампании.
  • Преглед на нови доставчици и договори от гледна точка на сигурността.
  • Представляване на функцията пред проверяващия орган и пред одитори, с поддържане на доказателствената папка.

Този разрез има пряко значение за поръчката. Договор за vCISO, който плаща само за слой 1, оставя общината с документи, но без действаща функция, и при проверка това проличава веднага. Договор, който плаща само за слой 2, предполага, че документите вече съществуват, а в повечето общини те не съществуват. Правилната поръчка купува и двата слоя: изграждане плюс поне 12 месеца текуща функция. Срокът на договора трябва да го отрази, а прогнозната стойност също.

Реален ориентир за стойност. За малка община ангажиментът обикновено е по-лек по обем, но същият по обхват на ролята. За средна община и за областен център обемът расте с броя на системите и служителите. Месечната цена на текущата функция плюс еднократното изграждане формират прогнозната стойност на договора, а тя на свой ред определя коя процедура по ЗОП е приложима. Точно това е темата на следващия раздел.

📋

Раздел Трети

Коя процедура по ЗОП според стойността на договора

Законът за обществените поръчки не предписва един ред за всичко. Редът зависи от прогнозната стойност на поръчката, изчислена за целия срок на договора без ДДС. За услуга като vCISO това означава: месечната цена, умножена по броя месеци, плюс еднократното изграждане. Сборът ви насочва към един от три режима.

Избор на процедура по ЗОП според стойността Коя процедура за договора за vCISO Тръгнете от прогнозната стойност за целия срок, без ДДС Прогнозна стойност на договора месеци по цена плюс еднократно изграждане Ниска стойност Под прага за услуги Директно възлагане Бързо, без открита процедура Среден диапазон Типичният общински vCISO Събиране на оферти с обява Обява в ЦАИС ЕОП, кратки срокове Висока стойност Над националния праг Публично състезание или открита процедура Забранен пряк път Изкуственото разделяне на една поръчка на части, за да се мине през директно възлагане, е нарушение на ЗОП. Три правила, които важат за всеки от трите режима 1. Прогнозната стойност се изчислява за целия срок на договора, не за един месец. 2. Многогодишен договор обикновено вдига стойността и режима с едно ниво. 3. Дори при директно възлагане техническата спецификация и резултатите трябва да са ясни. Проверете действащите прагови стойности преди да определите реда.
Фигура 2. Изборът на процедура тръгва от прогнозната стойност за целия срок. Типичният общински договор за vCISO попада в средния диапазон, тоест "събиране на оферти с обява".

Директно възлагане. Когато прогнозната стойност е под прага за услуги, общината може да възложи договора директно, без открита процедура, обикновено чрез сключване на договор или приемане на оферта. Това е най-бързият път и за малка община с ограничен обхват той може да е достатъчен. Дори тук обаче техническата спецификация и очакваните резултати трябва да са ясно описани, защото договорът все пак трябва да се приеме и отчете.

Събиране на оферти с обява. Това е режимът, в който попада по-голямата част от общинските договори за vCISO, защото договор за изграждане плюс 12 или повече месеца текуща функция обикновено надхвърля прага за директно възлагане. Общината публикува обява в Централизираната автоматизирана информационна система "Електронни обществени поръчки", получава оферти в определен срок и ги оценява по предварително обявени критерии. Процедурата е по-лека от откритата, но изисква коректно написана спецификация и критерии за оценка.

Публично състезание или открита процедура. Когато стойността надхвърли националния праг, например при многогодишен договор за областен център с много системи, се прилага по-формална процедура с по-дълги срокове. Логиката на спецификацията остава същата; различават се сроковете, формалностите и обхватът на обжалваемост.

Капанът, който се повтаря: изкуственото разделяне

Изкушението да се "разреже" договорът на по-малки части, всяка под прага за директно възлагане, за да се избегне процедура, е разбираемо при натиск от срокове. То е и нарушение на ЗОП. Поръчка не може да се разделя изкуствено с цел заобикаляне на приложимия ред. Контролните органи разпознават този модел лесно: няколко еднотипни договора за киберсигурност с един и същ предмет, сключени с кратки интервали. Резултатът е финансова корекция и забавяне, тоест точно това, което разделянето е целяло да избегне. По-сигурният път е да изберете коректния режим от самото начало.

📝

Раздел Четвърти

Техническата спецификация: какво задължително трябва да включва

Техническата спецификация е сърцето на поръчката. Тя трябва да опише какво се купува достатъчно ясно, за да получите съпоставими оферти и да можете да приемете работата, и достатъчно неутрално, за да не ограничи незаконно конкуренцията. Това е тесен коридор, но е изпълним. Таблицата по-долу изброява елементите, които спецификацията за vCISO задължително трябва да съдържа, и какво се обърква, ако ги няма.

Елемент на спецификацията Какво трябва да описва Какво се обърква без него
Обхват на услугатаДвата слоя: еднократно изграждане плюс текуща функция за минимум 12 месецаПолучавате документи без действаща роля, или роля без документи
Конкретни резултатиИзброени документи: оценка на риска, политики, план за инциденти, пътна картаНяма как да приемете работата; спорове при отчитането
Изисквания към персоналаСтарши специалист с доказан опит, описан чрез години и брой проекти, не чрез марка сертификатПечели младши консултант; ролята съществува само на хартия
Срокове и графикКога приключва изграждането, честота на месечния ангажимент, срокове за реакцияИзпълнителят разтегля изграждането; функцията закъснява
Реакция при инцидентГарантирано време за реакция и подкрепа при докладване в 24 и 72 часаПри реален инцидент изпълнителят не е длъжен да реагира бързо
Поверителност и достъп до данниКлаузи за поверителност, обработка на лични данни и връщане на достъпа след договораИзпълнителят получава достъп до чувствителни системи без рамка
Приемане и отчитанеКак се отчита всеки месец и как се приемат еднократните резултатиПлащане без яснота какво е свършено; риск при последваща проверка
Прехвърляне на знаниеДокументацията остава на общината; задължение за предаване при край на договораПри смяна на доставчик общината започва от нула

Принципът, който държи спецификацията законна

Описвайте резултата, не доставчика. Спецификацията трябва да казва какво общината иска да получи: оценка на риска, действаща функция, готовност за проверка. Тя не трябва да описва конкретна фирма, конкретен продукт или конкретен сертификат, който само един кандидат притежава. Когато опишете опита чрез измерими характеристики, например брой години и брой подобни изпълнени проекти, давате възможност на всеки годен кандидат да докаже, че отговаря. Когато опишете опита чрез име на сертификат или членство, което пазарът има в един екземпляр, вие сте написали поръчка за един кандидат, а това е основание за обжалване.

Не е нужно спецификацията да е дълга. Нужно е да е конкретна. Кратка спецификация, която изброява осемте елемента по-горе с ясни, измерими формулировки, е по-добра и по-защитима от двадесет страници общи приказки за "комплексна подкрепа по информационна сигурност". Краткото и конкретното печели и срещу проверка, и срещу обжалване.

Раздел Пети

Критериите за оценка: най-ниска цена срещу качество и цена

След като спецификацията описва какво купувате, критериите за оценка решават кого избирате. Тук общините правят грешката, която струва най-скъпо, и я правят с добри намерения. ЗОП позволява поръчката да се възложи по критерий "най-ниска цена" или по критерий "оптимално съотношение качество и цена". За доставка на стоки с ясни спецификации най-ниската цена често е разумна. За експертна услуга като vCISO тя е капан.

Критерий за оценка на офертите за vCISO Кой критерий избира правилния vCISO Една и съща поръчка, два изхода според критерия Само "най-ниска цена" Печели офертата с най-малко число Стимулира подбиване на цената Експертизата на човека не се оценява Печели младши консултант или фирма без реален опит с проверки Функцията съществува на хартия Икономия на хартия, риск при първата проверка "Качество и цена" Точки за цена плюс точки за качество Оценява опита на конкретния експерт Оценява методологията и графика Цената остава значима, но не единствена Подбитата оферта не печели автоматично Печели годен изпълнител на честна цена Действаща функция, защитима при проверка
Фигура 3. За експертна услуга критерият "най-ниска цена" избира най-евтиния, не най-подходящия. "Качество и цена" с тежест на експертизата избира изпълнител, който реално покрива функцията.

Логиката е проста. Виртуалният CISO не е стока с фиксирано качество, при която единствената разлика между офертите е цената. Стойността на услугата зависи почти изцяло от това кой е човекът, който я предоставя, и какъв опит стои зад него. Критерият "най-ниска цена" прави този фактор невидим. Той награждава кандидата, който е готов да напише най-малкото число, а най-малкото число почти винаги означава най-малко часове на най-младши специалист. Общината плаща по-малко и получава функция, която изглежда запълнена в документите и се разпада при първата сериозна проверка или при първия реален инцидент.

Критерият "оптимално съотношение качество и цена" решава това. Той разпределя точки между цената и измерими показатели за качество. За vCISO разумните показатели за качество включват опита на конкретния предложен старши специалист, не само на фирмата, описан чрез години и брой сходни изпълнени проекти; яснотата и пълнотата на предложената методология; и предложения график на изпълнение. Цената остава важна и носи значима част от точките, но вече не е единственото нещо, което се брои. Резултатът е оферта, която общината може да защити пред всеки контролен орган, защото изборът е направен по същество, а не само по число.

Един практичен съвет за показателите за качество. Те трябва да са измерими и обективни, за да не дадат сами по себе си повод за обжалване. "Опит" като показател е твърде разтеглив. "Брой изпълнени проекти по управление на сигурността за публични органи през последните години" е измеримо и проверимо. Колкото по-обективен е показателят, толкова по-малко място за спор оставя оценката, и толкова по-сигурна е процедурата.

Раздел Шести

Шест грешки в общинските поръчки за vCISO, които водят до обжалване

Около седем от десет общински спецификации за услуги по киберсигурност, които сме преглеждали, съдържат поне една от следните шест грешки. Всяка от тях е или основание за обжалване пред Комисията за защита на конкуренцията, или причина общината да получи изпълнител, който не върши работа. Всяка е и напълно избежима.

1. Критерий "най-ниска цена" за експертна услуга

Описана подробно в предходния раздел. Резултатът е изпълнител, избран заради най-малкото число, а не заради годността да покрие ролята. Общината не нарушава закон с този избор, но си купува функция на хартия. Правилният критерий за vCISO е "оптимално съотношение качество и цена".

2. Спецификация, преписана от друга община без адаптация

Изкушението да се вземе готова спецификация от съседна община е силно при липса на време. Но обхватът на една община не е обхватът на друга: различен брой системи, различни общински дружества, различни услуги. Преписаната спецификация описва чужда среда и кара кандидатите да оферират за нещо, което не съществува. Преглеждайте и адаптирайте обхвата към собствената си администрация.

3. Изисквания, които ограничават конкуренцията незаконно

Конкретна марка софтуер, конкретен сертификат, който пазарът има в един екземпляр, изискване за оборот или брой служители, несъразмерни на стойността на поръчката. Всяко такова изискване стеснява кръга на кандидатите без обективна причина и е класическо основание за обжалване. Описвайте нужния резултат и нужния опит чрез измерими, неутрални характеристики.

4. Липса на изисквания към конкретния специалист

Спецификация, която изисква опит само от фирмата, но не и от конкретния човек, който ще изпълнява ролята, позволява солидна фирма да спечели поръчката и да назначи на нея младши служител. Услугата vCISO се купува заради човека. Изисквайте опит на конкретно предложения старши специалист и оценявайте именно неговата професионална биография.

5. Занижена прогнозна стойност и изкуствено разделяне

Стойност, изчислена само за няколко месеца вместо за пълния срок, или поръчка, нарязана на части под прага, за да се избегне процедура. И двете са нарушения на ЗОП. Резултатът е финансова корекция и забавяне. Изчислявайте прогнозната стойност честно, за целия срок на договора, и изберете коректния режим от самото начало.

6. Липса на дефинирани резултати и ред за приемане

Спецификация, която описва "консултантска подкрепа" без да изброи конкретните документи и без да каже как се отчита всеки месец, оставя общината без основание да приеме или да откаже работата. При последваща проверка на разходването на средства това е сериозен проблем. Изброявайте резултатите поименно и опишете реда за месечно отчитане и за приемане на еднократните доставки.

Общата нишка през шестте грешки е една: бързане без преглед. Поръчка за vCISO, изготвена под натиск от срока и пусната без преглед от човек, който познава едновременно ЗОП и предмета, почти винаги съдържа поне една от тези грешки. Един внимателен преглед преди публикуване струва няколко часа и спестява месеци забавяне от обжалване.

📅

Раздел Седми

60-дневен план: от решение на ръководството до подписан договор

При процедура "събиране на оферти с обява" реалистичният срок от решение на ръководството до подписан договор е около 60 дни. Това не е догма, а наблюдение от практиката: при добре подготвена спецификация и без обжалване, два месеца стигат. Планът по-долу разпределя тези 60 дни в три фази.

60-дневен план за възлагане на vCISO 60 дни от решение до подпис Подготовка, процедура, оценка и договор Д0 Дни 1 до 20 Решение и обхват Прогнозна стойност Избор на режим по ЗОП Чернова на спецификацията Критерии за оценка Д20 Дни 21 до 45 Преглед на спецификацията Публикуване в ЦАИС ЕОП Срок за подаване на оферти Отговори на въпроси Получаване на офертите Д45 Дни 46 до 60 Оценка по критериите Класиране и решение Уведомяване на кандидатите Сключване на договор Старт на изграждането Правило за последователност Похарчете повече време в първата фаза. Добре написаната спецификация скъсява всичко след нея. Един преглед от човек, който познава и ЗОП, и предмета, преди публикуване, предотвратява обжалване. Старт след средата на април прави готовността преди 1 юни трудна, но при чиста процедура възможна.
Фигура 4. 60-дневният план. Най-ценното време е в първата фаза: спецификацията и критериите. Всичко след тях зависи от тяхното качество.

Дни 1 до 20: подготовка. Ръководството взема решение и определя отговорник за поръчката. Описва се обхватът: брой системи, общински дружества, услуги. Изчислява се прогнозната стойност честно за целия срок и се избира режимът по ЗОП. Изготвят се черновата на техническата спецификация и критериите за оценка. Това е фазата, в която качеството на цялата процедура се решава.

Дни 21 до 45: процедура. Спецификацията минава преглед, при възможност от човек, който познава едновременно ЗОП и материята. Обявата се публикува в ЦАИС ЕОП. Тече срокът за подаване на оферти, по време на който общината отговаря на евентуални въпроси на кандидатите. Накрая офертите се получават и отварят.

Дни 46 до 60: оценка и договор. Комисията оценява офертите по предварително обявените критерии, класира кандидатите и ръководството взема решение. Кандидатите се уведомяват, изтича срокът за евентуално обжалване, и договорът се сключва. Изграждането на функцията може да започне веднага след подписа.

Едно честно предупреждение за сроковете. Този план приема, че процедурата протича чисто, без обжалване. Обжалването може да добави месеци. Точно затова времето, вложено в първата фаза, в чистата спецификация и в защитимите критерии, не е забавяне, а застраховка. Общината, която похарчи няколко допълнителни дни за преглед преди публикуване, почти винаги стига до подписан договор по-бързо от общината, която е бързала и е получила жалба.

Често задавани въпроси

FAQ

Може ли общината да назначи vCISO без обществена поръчка?

Виртуалният CISO е външна услуга и възлагането ѝ е обществена поръчка по смисъла на ЗОП. Извън процедура може да се мине само когато прогнозната стойност попада под прага за директно възлагане за услуги, и дори тогава трябва да има ясен договор с описана техническа спецификация и резултати. Стойност над прага изисква процедура. Опитът да се избегне процедурата чрез изкуствено разделяне на поръчката е нарушение на закона.

Кой критерий за оценка да изберем за поръчката?

За експертна услуга като vCISO препоръчваме критерий "оптимално съотношение качество и цена", а не "най-ниска цена". Стойността на услугата зависи почти изцяло от опита на конкретния специалист, който я предоставя. Критерият "най-ниска цена" прави този фактор невидим и почти винаги избира най-младшия и най-евтиния изпълнител. Критерият "качество и цена" дава точки и за опита на предложения експерт, и за методологията, и запазва значима тежест на цената.

Колко дълъг да е договорът за vCISO?

Договорът трябва да покрие и двата слоя на услугата: еднократното изграждане през първите месеци и текущата функция след това. Тъй като законът изисква действаща функция постоянно, а не еднократно, разумният минимум е изграждане плюс поне 12 месеца текуща роля. Много общини избират по-дълъг срок, защото това дава непрекъснатост и често по-добра цена. Имайте предвид, че по-дългият срок вдига прогнозната стойност и може да промени приложимия режим по ЗОП.

Как да опишем изискванията, без да ограничим конкуренцията?

Описвайте резултата и опита чрез измерими, неутрални характеристики, не чрез име на продукт, фирма или конкретен сертификат. Вместо да изисквате конкретен сертификат, който пазарът притежава в един екземпляр, изисквайте доказан опит, описан чрез години и брой сходни изпълнени проекти, например за управление на сигурността в публични органи. Така всеки годен кандидат може да докаже, че отговаря, а спецификацията остава защитима срещу обжалване пред Комисията за защита на конкуренцията.

Има ли време да възложим vCISO преди 1 юни 2026 г.?

При процедура "събиране на оферти с обява" и чиста, добре подготвена спецификация реалистичният срок от решение до подписан договор е около 60 дни. Старт в началото на април прави готовността преди 1 юни постижима. Старт след средата на април прави срока труден, но все още възможен, ако процедурата протече без обжалване. Ако стартирате по-късно, посоката е същата: важно е да започнете правилно процедурата, защото регистрацията и започналото изграждане показват добросъвестно изпълнение на задължението.

Имаме служител, който поддържа компютрите. Не е ли достатъчно?

Поддръжката на компютри и управлението на киберсигурността са различни функции. ИТ специалистът поддържа техниката да работи; CISO функцията управлява риска, политиките, реакцията при инцидент, докладването в законовите срокове и готовността за проверка. Това са различни умения и често е конфликт на интереси един и същ човек да изгражда системите и да оценява тяхната сигурност. Виртуалният CISO не замества вашия ИТ служител, а добавя ролята, която законът изисква отделно от поддръжката.

Виртуален CISO за вашата община

Спецификация, която не се обжалва. Функция, която издържа проверка.

Помагаме на български общини да възложат виртуален CISO законно и навреме. Преглеждаме или изготвяме техническата спецификация и критериите за оценка, така че процедурата по ЗОП да е защитима, и изпълняваме ролята след това, с действаща функция и готовност за проверка. Започнете с кратък разговор, в който ще ви кажем реалистично какъв режим е приложим за вашата община.

Запазете 30-минутен разговор
Александър Свердлов

Александър Свердлов

Основател на Atlant Security. Автор на 2 книги за информационна сигурност, лектор по киберсигурност на най-големите конференции по киберсигурност в Азия и панелист на конференция на ООН. Бивш член на екипа за консултации по сигурността на Microsoft, външен консултант по киберсигурност в Емиратската корпорация за ядрена енергия.