Защо е важно да сме запознати с изискванията за мрежова сигурност и сигурност на информационните системи за нашия бизнес?

Наред със закона за защита на личните данни, кибесигурността е може би по-малко познатият от двете актуални правни мерки за защита в дигиталната среда и като че ли остава в сянка. Въпреки това предизвикателствата от последното деситилетие показват, че така както изграждането на физически Вътрешен пазар и зона на свободно движение е безсмислено без политика за общи граници, свободно придвижване и сигурност, така и изграждането на дигитален Вътрешен пазар е безсмислено без обща политика за опазване на сигурността на неговата информационна и мрежова инфраструктура.
Лятото на 2016 г., в контекста на “хакването” на Американските избори, беше приета Директива* относно мерките за високо общо ниво на сигурност на мрежите и информационните системи в ЕС. У нас изискванията на Директивата се транспонират с предложения и вече приет на първо четене изцяло нов Закон за киберсигурността. Показателно е, че дебатите по този закон протичат в светлината на потенциално “хакване” на Търговския регистър, а щетите за бизнеса, произтичащи дори само от седмица не-наличност на Регистъра, само потвърждават колко важно е опазването сигурността на информационните системи и мрежи.
Към момента в България основен закон, който да урежда обществените отношения в областта на киберсигурността, липсва. Материята е частично, несистематично и непълно уредена в Закона за електронното управление, Закона за ДАНС, Закона за МВР и Наредбата за общите изисквания за мрежова и информационна сигурност.
Основните промени, които новия закон ще въведе са:
  • общи стандарти за сигурност, на които трябва да отговарят информационните системи;
  • нови национални компетентни органи в областта: Национално единно звено за контакт; Националния координатор по киберсигурност; секторни Екипи за реакция при инциденти в киберсигурността – ЕРИКС, както и Национален ЕРИКС;
  • институционалната рамка в областта на киберсигурността, превенцията и противодействието на кибератаките;
  • статута и функционирането на операторите на съществени услуги, които ще бъдат посочени изрично от законодателя в нарочен регистър;
  • статута и функционирането на доставчиците на цифрови услуги, сред които попадат например онлайн местата за търговия, онлайн търсачките и дружествата, предлагащи компютърни услуги в “облак”.
Разглеждането на законопроекта на второ четене предстои. От него следва да бъдат изяснени окончателно и новите изисквания, към които бизнесът ще трябва да се адаптира.
Към настоящия момент могат да бъдат направени следните прогнози:
  1. В бъдеще сигурността на мрежите и информационните системи ще придобива все по-голямо значение, което ще наложи материята да бъде уредена с нормативен акт от ранга на регламентите (по подобие на закона за защита на личните данни);
  2. Може да се очаква и натрупването на актове на вторичното европейско и национално право - становища, препоръки, подзаконови актове, както и съдебна практика. доразвиващи скромната към момента уредба. Очаква се и утвърждаване на компетентността на националните органи по киберсигурност и разширяване на компетентността на европейските такива, включително Европейската агенция за сигурност на мрежите и информационните системи (ENISA);
Можем да направим извода, че за бизнеса е по-добре да започне да се адаптира към новите изисквания за мрежова сигурност и сигурност на информационните системи, за да бъде избегнат стрес, подобен на този, свързан с въвеждането на изискванията на Общия регламент относно защитата на данните (GDPR).

* Директива (ЕС) 2016/1148 за ДИРЕКТИВА (EС) 2016/1148 НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА от 6 юли 2016 година

Автор: консултант Илиян Трифонов