Cybernetics LTD
Cybernetics LTD

Ensuring Cloud Security: Best Practices for 2025

"Prevention is cheaper than a breach"

Промените в Закона за киберсигурност, свързани с NIS 2, обнародвани в Държавен вестник, бр. 17 от 13 февруари 2026 г., поставят по-ясен акцент върху ролята на управлението.  За съществените и важните субекти киберсигурността вече не е само техническа дейност, а част от управлението на риска в организацията.За съществените и важните субекти киберсигурността вече не е само техническа дейност, а част от управлението на риска в организацията. Законът предвижда управителните органи да одобряват мерките за управление на риска в областта на киберсигурността и да следят за тяхното прилагане. Това означава, че ръководството трябва да има достатъчна яснота какви мерки са въведени, как се изпълняват и дали отговарят на реалните рискове за дейността. Сред ключовите моменти, които засягат управлението, са:

1
Одобряване на мерките за управление на риска;
2
Проследяване на тяхното прилагане;
3
Обучение на членовете на управителните органи на всеки две години;
4
Организиране на обучения за служителите;
5
Ясно разпределение на отговорностите;
6
Възможност да се докаже какви действия са предприети.
Тази промяна е важна, защото при проверка или инцидент не е достатъчно организацията да заяви, че има техническа поддръжка. Необходимо е да може да покаже, че рискът е разгледан, че има приети мерки и че те се прилагат на практика. За много фирми именно тук възникват първите затруднения. Част от мерките съществуват, но не са документирани достатъчно добре. Други са въведени частично. При трети липсва ясна връзка между риска, отговорностите и реалните действия. Затова първата практична стъпка е оценка на текущото състояние: какви мерки вече има организацията, кои от тях покриват изискванията, къде има пропуски и какво трябва да бъде приоритизирано. Така ръководството получава ясна основа за решения, вместо да действа на база предположения. NIS 2 поставя по-високи очаквания към управлението не защото мениджърите трябва да бъдат технически специалисти, а защото киберрисковете вече са част от общия риск за дейността на организацията.
Scroll to top