Авг 25, 2026

NIS2 дойде в България без гратисен период: списък за търговците на горива и техните софтуерни доставчици

NIS2 дойде в България без гратисен период: списък за търговците на горива и техните софтуерни доставчици

България транспонира директивата NIS2 с шестнадесет месеца закъснение и след това наведнъж. Народното събрание прие измененията в Закона за киберсигурност на 5 февруари 2026 г., те влязоха в сила в средата на февруари, а законът не предвижда преходен период за съответствие. Единствената отстъпка бяха намалени санкции за нарушения, извършени преди 1 юни 2026 г. Този прозорец се затвори. За съществените субекти таванът вече е 10 милиона евро или 2% от световния оборот, което е по-високо, а ръководството може да носи лична отговорност за неодобряване и ненадзор на мерките.

Защо това засяга търговец на горива: секторните приложения следват NIS2, а енергетиката, включително доставката и разпространението на нефтопродукти, е сектор от Приложение I. Тестът за размер е общият: средни предприятия и нагоре, т.е. петдесет или повече служители или 10 милиона евро оборот. Верига от петнадесет обекта с персонал минава теста за численост само с касиерите. Повечето независими мрежи, с които работим, са в обхвата като важни субекти; по-големите интегрирани – като съществени. И тъй като законът задължава субектите в обхвата да управляват риска по веригата на доставки, той достига до техните софтуерни доставчици по договор дори там, където не ги достига пряко.

Какво реално изисква законът

Задълженията са десетте области от мерки на NIS2, записани в закона: анализ на риска и политики за сигурност, управление на инциденти, непрекъсваемост и резервни копия, сигурност на веригата на доставки, сигурно придобиване и разработка, оценка на ефективността, киберхигиена и обучение, криптография, контрол на достъпа и управление на активите, и многофакторна автентикация, където е уместно. Плюс регистрация пред компетентния орган и докладване на инциденти по часовника на NIS2: ранно предупреждение до 24 часа от узнаването за значителен инцидент, уведомление до 72 часа и окончателен доклад до един месец.

Преведен към една бензиностанция, този абстрактен списък става доста конкретен.

Моделът на заплахите на пистата

Бензиностанцията е малък индустриален обект с прикрепен към него магазин. Активите, които имат значение, са контролерът на пистата и неговите серийни или IP връзки към колонките и нивомерите, POS и бек офис машините, фискалното устройство, ПОС терминалът, рутерът на обекта с LTE резерв, каналът за репликация към централния офис и все по-често зарядни станции за електромобили и видеонаблюдение в същата мрежа. Три неща го отличават от офис: половината устройства не могат да изпълняват защита за крайни точки, обектът работи с мрежи без надзор през нощта, а нападател, който може да подава команди към колонка, е проблем за физическата безопасност, а не само за данните.

Списък, който издържа одит

  • Опис на активите по обект. Всяко устройство с IP или сериен адрес, версия на фърмуера, отговорник и дали може да се обновява. Нашият централен офис вече запитва версиите на колонките и фискалните устройства за проверки на цените и еврото; същите данни са регистърът на активите по NIS2, експортиран.
  • Сегментиране на мрежата. Управление на пистата, плащания, фискални устройства, видеонаблюдение и Wi-Fi за гости в отделни VLAN, като рутерът на обекта е единствената пресечна точка. Сегментът на колонките никога не трябва да има маршрут към интернет; контролерът говори с централния офис през брокер, а не обратното.
  • Контрол на достъпа до сервизните интерфейси. Фискалните устройства се отварят със сервизен ключ, държан от техници, регистрирани в НАП; колонките имат режими за поддръжка; контролерите имат акаунти на производителя. Всички те се нуждаят от поименни потребители, записани сесии и премахване, когато техникът напусне. Споделени пароли на доставчика в цялата мрежа са най-честата констатация, която виждаме.
  • MFA за централния офис и отдалечения достъп. Уеб приложението на бек офиса и всеки VPN към обект. Логините на касиерите в POS са друг въпрос; там карта или ПИН и запис на смяната са пропорционалният контрол.
  • Обновления с график, който можете да покажете. Операционни системи на POS и бек офис машините, фърмуер на контролера, рутерът. За устройства, които не могат да се обновяват – документирана компенсираща мярка, обикновено сегментиране.
  • Резервни копия, които са били възстановявани. Локалната база на обекта и базата в централния офис, със записан тест за възстановяване. Архитектура „първо офлайн“ помага тук: обектът продължава да продава от локалната си база, докато централният офис се възстановява, което е планът за непрекъсваемост, записан на хартия.
  • Логове и процедура за инциденти. Логове от рутера, контролера, POS и бек офиса, изпращани в централно хранилище със срок на съхранение, и едностранична процедура, която назовава кой решава, че инцидентът е значителен, кой подава 24-часовото ранно предупреждение и къде е шаблонът.
  • Клаузи към доставчиците. Договори с доставчика на POS, фискалния сервиз, доставчика на плащания и телекома, покриващи задължения за сигурност, разкриване на уязвимости и уведомяване за инциденти от тяхна страна.
  • Одобрение от ръководството и обучение. Мерките, одобрени от управителния орган, с документирано обучението, което законът изисква за него.

Какво променихме от наша страна

Като доставчик не можем да направим клиента съответстващ, но можем да спрем да бъдем слабото звено. През последните две тримесечия публикувахме декларация за сигурност на POS системата за бензиностанции и платформата за централен офис, прехвърлихме целия достъп на доставчика към поименни акаунти с хардуерна MFA и запис на сесиите, добавихме подписани версии със списък на софтуерните компоненти и изградихме експорта на активи и версии по обект, споменат по-горе. Поехме и ангажимент за адрес за разкриване на уязвимости и за уведомяване на клиентите за инциденти от наша страна в сроковете, които те трябва да спазят за своите. Нищо от това не е екзотично; всичко вече се изисква в тръжни процедури.

Ако управлявате мрежа от обекти и още не сте се регистрирали пред компетентния орган, това е първата стъпка. Останалото от списъка отнема едно тримесечие, за да се направи както трябва, и по-голямата част от него подобрява работоспособността преди да подобри съответствието.

Тагове: Cloud, IoT, Fuel Automation, POS

оставете коментар