Модул 07 — ISO 27001 / NIS2 IT Сигурност EU Задължително

Информационна сигурност · ISMS · NIS2 Директива · Умни сгради и киберрискове

🔐 Ниво Б — Напреднали
93
контроли в ISO 27001:2022
NIS2
EU директива — задължителна от 2024
24ч
Срок за нотификация при инцидент (NIS2)
CIA
Конфиденциалност · Цялостност · Наличност

Защо IT Сигурност за Управители на Сгради?

Съвременните сгради са дигитални системи: CAFM, BMS (Building Management System), IoT сензори, видеонаблюдение, контрол на достъп, HVAC автоматизация — всичко е свързано в мрежа. Хакерска атака срещу BMS може да спре отоплението на болница или да отвори всички врати в сградата.

За ДКС Варна като публична организация, NIS2 Директивата (транспонирана в БГ като Закон за киберсигурност) носи задължителни изисквания за защита на дигиталната инфраструктура. ISO 27001 е международният стандарт, по който се изгражда тази защита.

Триадата CIA — Основа на Информационната Сигурност

C
Конфиденциалност
Информацията е достъпна само за оторизирани лица. Финансови данни, договори, лични данни на служители — само за тези с право.
ДКС: Финансови отчети, договори с наематели, GDPR данни
I
Цялостност
Информацията е точна и не е манипулирана. Актовете за собственост, техническите паспорти и договорите не могат да бъдат фалшифицирани.
ДКС: Технически паспорти, актове, CAFM данни — неизменими
A
Наличност
Системите работят когато са нужни. BMS спирането означава неработеща климатизация, осветление, контрол на достъп в ДКС обектите.
ДКС: BMS, CAFM, видеонаблюдение — 99.9% uptime

ISO 27001:2022 — Структура на ISMS

ISMS (Information Security Management System) е систематичен подход за управление на информационната сигурност. ISO 27001:2022 съдържа 4 тематични групи с 93 контроли (намалени от 114 в предишната версия).

P
Plan
Анализ на риска, политики, цели, обхват на ISMS
D
Do
Внедряване на контроли, обучение, оперативна сигурност
C
Check
Вътрешен одит, мониторинг на инциденти, KPI
A
Act
Коригиращи действия, непрекъснато подобряване

4 Тематични Групи Контроли (ISO 27001:2022 Annex A)

A.5 — 37 контроли
Организационни контроли
Политики, роли, риск, доставчици, инциденти
A.6 — 8 контроли
Контроли за хора
Проверки, обучение, дисциплина, прекратяване
A.7 — 14 контроли
Физически контроли
Физически периметър, достъп, чисто бюро, медиа
A.8 — 34 контроли
Технологични контроли
Endpoint, мрежа, криптиране, backup, мониторинг

NIS2 Директива — Задължения за ДКС

NIS2 (Directive 2022/2555) е EU директива за мрежова и информационна сигурност. Транспонирана в България чрез Закона за киберсигурност. ДКС Варна попада в обхвата като публична организация, управляваща критична инфраструктура (исторически обекти, публични пространства).

🚨 Задължителни Мерки (NIS2)
▸Политики за риск управление на ИС
▸Обработка на инциденти — процедури
▸Непрекъснатост на дейността и бекъп
▸Сигурност на веригата за доставки
▸Криптиране на чувствителни данни
⏱️ Нотификационни Срокове
▸24 часа — ранно предупреждение до CERT.BG
▸72 часа — пълен доклад за инцидента
▸1 месец — финален доклад с анализ
▸Санкции при неспазване: до 10М€ или 2% оборот
🏢 Специфични Рискове за Сгради
▸BMS хакване — контрол на климатизация/достъп
▸CAFM системата — финансови и оперативни данни
▸IP камери — физическа и кибер уязвимост
▸Smart ключалки и RFID — физически достъп
✅ Съответствие — Как да се подготвим
▸Инвентаризация на IT активи и системи
▸Анализ на риска (Risk Assessment)
▸Политики за сигурност + обучение
▸Backup + Disaster Recovery план

Заплахи за Умни Сгради — Реални Рискове

🦠
Ransomware
Криптиране на CAFM/BMS данни с искане на откуп. Реален случай: болница в Германия — BMS блокирана, пациент почина.
Висок риск
🎣
Phishing / Social Engineering
Фалшиви имейли до счетоводство или управление. Достъп до финансови системи или CAFM акаунти.
Висок риск
📷
IP Камери / IoT Уязвимости
Некриптирани камери с defaultни пароли — достъп до видеопоток от публични пространства на ДКС.
Висок риск
🔑
Credential Theft
Открадване на пароли за системи. Без MFA — един служител компрометира цялата система.
Среден риск
🏭
Supply Chain Attack
Компрометиран FM доставчик (охранителна фирма, IT поддръжка) с достъп до ДКС мрежата.
Среден риск
💾
Data Loss / Изтичане
Лични данни на служители или наематели — GDPR нарушение. Санкции до 4% от годишния оборот.
Среден риск
🏛️ Киберсигурност в ДКС Варна — План за Действие
IT Инвентаризация
Стъпка 1: Каталог на всички IT системи — BMS, камери, CAFM, сървъри, рутери. Всеки актив = риск профил.
NIS2 Съответствие
ДКС попада в обхвата. Необходими: Risk Assessment, Incident Response Plan, доклад до CERT.BG при инцидент в 24ч.
Приоритет: Камери
IP камерите в Морска Градина, Двореца и Акваториума — смяна на defaultни пароли, мрежова сегрегация, криптиране.
Backup Strategy
CAFM + финансови данни: 3-2-1 правило. 3 копия, 2 медии, 1 offsite. Тест за възстановяване — минимум 2 пъти/год.
Обучение на Персонала
Phishing awareness обучение за всички 120+ служители. Политика за пароли. MFA за системните администратори.
Cyber TED Партньорство
KAGAMI Cyber TED практиката предлага NIS2 Compliance пакет за публични организации. Варианти за ДКС: BASIC (3,200€/год.) или STANDARD (5,400€/год.)

Пътна Карта за IT Сигурност — ДКС 2026–2028

Q2 2026
IT Одит
Инвентаризация, Risk Assessment, Gap Analysis срещу NIS2
Q3 2026
Бързи мерки
Камери, пароли, MFA, backup, Incident Response Plan
Q4 2026–Q1 2027
Политики
ISMS политики, обучение на персонала, доставчик сигурност
2027–2028
ISO 27001
Пълно ISMS внедряване. Сертификация по ISO 27001 (по желание)

Връзки с Други Стандарти

← ISO 55000 AM
IT системите (BMS, CAFM) са активи в AM инвентара. Тяхната киберсигурност е AM риск управление.
← BIM / ISO 19650-4
ISO 19650-4 покрива информационната сигурност в BIM среда — директна връзка с ISO 27001 контролите.
← ISO 37106 Smart
Умните сгради (IoT, BMS) разширяват attack surface — ISO 27001 е задължителен при Smart Building внедряване.
→ GDPR
ISO 27001 контролите директно адресират GDPR изискванията. Едно ISMS покрива и двата регламента.
→ ISO 22301 BCM
Business Continuity Management — допълва ISO 27001 с план за действие при катастрофален инцидент.
→ СФУК / ЗОП
IT доставчиците на ДКС (BMS, CAFM) минават ЗОП — NIS2 изисква security изисквания в ТС на поръчките.

🎯 Мини тест — ISO 27001 / NIS2

1. Какво означава CIA триадата в информационната сигурност?
A) Централна разузнавателна агенция — стандарт за правителствена сигурност
B) Конфиденциалност, Цялостност, Наличност — три основни принципа на ИС
C) Криптиране, Идентификация, Автентикация
2. При значим кибер инцидент, NIS2 изисква ранно предупреждение до регулатора в рамките на:
A) 24 часа
B) 72 часа
C) 7 дни
3. Кой е най-вероятният кибер риск за BMS (Building Management System) в умна сграда?
A) GDPR нарушение чрез изтичане на имейл адреси
B) Загуба на технически паспорт
C) Ransomware атака блокираща климатизацията, осветлението и контрола на достъп