За ДКС Варна като публична организация, NIS2 Директивата (транспонирана в БГ като Закон за киберсигурност) носи задължителни изисквания за защита на дигиталната инфраструктура. ISO 27001 е международният стандарт, по който се изгражда тази защита.
C
Конфиденциалност
Информацията е достъпна само за оторизирани лица. Финансови данни, договори, лични данни на служители — само за тези с право.
ДКС: Финансови отчети, договори с наематели, GDPR данни
I
Цялостност
Информацията е точна и не е манипулирана. Актовете за собственост, техническите паспорти и договорите не могат да бъдат фалшифицирани.
ДКС: Технически паспорти, актове, CAFM данни — неизменими
A
Наличност
Системите работят когато са нужни. BMS спирането означава неработеща климатизация, осветление, контрол на достъп в ДКС обектите.
ДКС: BMS, CAFM, видеонаблюдение — 99.9% uptime
P
Plan
Анализ на риска, политики, цели, обхват на ISMS
D
Do
Внедряване на контроли, обучение, оперативна сигурност
C
Check
Вътрешен одит, мониторинг на инциденти, KPI
A
Act
Коригиращи действия, непрекъснато подобряване
A.5 — 37 контроли
Организационни контроли
Политики, роли, риск, доставчици, инциденти
A.6 — 8 контроли
Контроли за хора
Проверки, обучение, дисциплина, прекратяване
A.7 — 14 контроли
Физически контроли
Физически периметър, достъп, чисто бюро, медиа
A.8 — 34 контроли
Технологични контроли
Endpoint, мрежа, криптиране, backup, мониторинг
NIS2 (Directive 2022/2555) е EU директива за мрежова и информационна сигурност. Транспонирана в България чрез Закона за киберсигурност. ДКС Варна попада в обхвата като публична организация, управляваща критична инфраструктура (исторически обекти, публични пространства).
🚨 Задължителни Мерки (NIS2)
▸Политики за риск управление на ИС
▸Обработка на инциденти — процедури
▸Непрекъснатост на дейността и бекъп
▸Сигурност на веригата за доставки
▸Криптиране на чувствителни данни
⏱️ Нотификационни Срокове
▸24 часа — ранно предупреждение до CERT.BG
▸72 часа — пълен доклад за инцидента
▸1 месец — финален доклад с анализ
▸Санкции при неспазване: до 10М€ или 2% оборот
🏢 Специфични Рискове за Сгради
▸BMS хакване — контрол на климатизация/достъп
▸CAFM системата — финансови и оперативни данни
▸IP камери — физическа и кибер уязвимост
▸Smart ключалки и RFID — физически достъп
✅ Съответствие — Как да се подготвим
▸Инвентаризация на IT активи и системи
▸Анализ на риска (Risk Assessment)
▸Политики за сигурност + обучение
▸Backup + Disaster Recovery план
🦠
Ransomware
Криптиране на CAFM/BMS данни с искане на откуп. Реален случай: болница в Германия — BMS блокирана, пациент почина.
Висок риск
🎣
Phishing / Social Engineering
Фалшиви имейли до счетоводство или управление. Достъп до финансови системи или CAFM акаунти.
Висок риск
📷
IP Камери / IoT Уязвимости
Некриптирани камери с defaultни пароли — достъп до видеопоток от публични пространства на ДКС.
Висок риск
🔑
Credential Theft
Открадване на пароли за системи. Без MFA — един служител компрометира цялата система.
Среден риск
🏭
Supply Chain Attack
Компрометиран FM доставчик (охранителна фирма, IT поддръжка) с достъп до ДКС мрежата.
Среден риск
💾
Data Loss / Изтичане
Лични данни на служители или наематели — GDPR нарушение. Санкции до 4% от годишния оборот.
Среден риск
Q2 2026
IT Одит
Инвентаризация, Risk Assessment, Gap Analysis срещу NIS2
Q3 2026
Бързи мерки
Камери, пароли, MFA, backup, Incident Response Plan
Q4 2026–Q1 2027
Политики
ISMS политики, обучение на персонала, доставчик сигурност
2027–2028
ISO 27001
Пълно ISMS внедряване. Сертификация по ISO 27001 (по желание)
← ISO 55000 AM
IT системите (BMS, CAFM) са активи в AM инвентара. Тяхната киберсигурност е AM риск управление.
← BIM / ISO 19650-4
ISO 19650-4 покрива информационната сигурност в BIM среда — директна връзка с ISO 27001 контролите.
← ISO 37106 Smart
Умните сгради (IoT, BMS) разширяват attack surface — ISO 27001 е задължителен при Smart Building внедряване.
→ GDPR
ISO 27001 контролите директно адресират GDPR изискванията. Едно ISMS покрива и двата регламента.
→ ISO 22301 BCM
Business Continuity Management — допълва ISO 27001 с план за действие при катастрофален инцидент.
→ СФУК / ЗОП
IT доставчиците на ДКС (BMS, CAFM) минават ЗОП — NIS2 изисква security изисквания в ТС на поръчките.