Нормативна база разделена в три групи: основни закони, закони за защита на информацията и секторни закони.
1. Основни закони по киберсигурност
1. Закон за киберсигурност
Основният закон, който транспонира европейската NIS директива и урежда:
- управлението на киберсигурността;
- операторите на съществени услуги;
- цифровите доставчици;
- докладването на инциденти;
- националната система за киберсигурност.
2. Закон за електронното управление
Съдържа множество изисквания за:
- информационна сигурност;
- електронна идентификация;
- обмен на електронни документи;
- сигурност на административните информационни системи.
2. Закони за защита на информацията
3. Закон за защита на класифицираната информация
Основният закон за:
- държавна тайна;
- служебна тайна;
- чуждестранна класифицирана информация;
- разрешения за достъп;
- физическа, документална, криптографска и информационна сигурност.
4. Закон за защита на личните данни
Националният закон, който допълва GDPR и регламентира:
- обработването на лични данни;
- мерките за сигурност;
- ролята на администраторите и обработващите данни;
- контрола от страна на КЗЛД.
5. Закон за електронния документ и електронните удостоверителни услуги
Регулира:
- квалифицираните електронни подписи;
- удостоверителните услуги;
- електронните документи.
3. Закони със съществени изисквания за информационна сигурност
6. Закон за Министерството на вътрешните работи
Съдържа разпоредби за:
- защита на информационни системи;
- противодействие на киберпрестъпността.
7. Закон за Държавна агенция Национална сигурност
Определя правомощията на ДАНС в областта на:
- националната сигурност;
- защитата на критична инфраструктура;
- контраразузнаването.
8. Закон за отбраната и въоръжените сили на Република България
Включва разпоредби относно:
- киберотбрана;
- защита на военна информация.
9. Закон за електронните съобщения
Регулира:
- телекомуникационните оператори;
- сигурността на мрежите;
- уведомяване при инциденти.
10. Закон за достъп до обществена информация
Важен за разграничаването между:
- публична информация;
- защитена информация;
- класифицирана информация.
11. Закон за счетоводството
Съдържа изисквания за:
- съхранение на документи;
- архивиране и защита на счетоводна информация.
12. Търговски закон
Има отношение към:
- търговската тайна;
- защитата на фирмена информация.
4. Наказателноправна рамка
13. Наказателен кодекс
Особено важни са текстовете относно:
- неправомерен достъп до информационни системи;
- компютърни престъпления;
- унищожаване или изменение на данни;
- измами чрез информационни системи.
5. Европейски регламенти и директиви (задължителни за организациите)
Не са закони, но са критично важни:
- GDPR (General Data Protection Regulation)
- NIS2 (Директива 2 за мрежовите и информационните системи)
- DORA (Digital Operational Resilience Act – за финансовия сектор)
- Cyber Resilience Act – CRA (Законодателният акт за киберустойчивост)
- eIDAS (electronic Identification, Authentication and trust Services)
- AI Act (EU Artificial Intelligence Act)
Друга киберлитература
- Информация и сигурност – Стоян Денчев
- КИБЕРСИГУРНОСТ – Камен Калчев и Костадин Цветков
- Сигурност и защита на информацията – проф. Цветан Семерджиев
- Разследване на компютърни престъпления – Радостин Беленски
- Актуализирана национална стратегия за киберсигурност „Киберустойчива България 2023“
- НАРЕДБА за сигурността на комуникационните и информационните системи
НАРЕДБА за общите изисквания за мрежова и информационна сигурност- НАРЕДБА за минималните изисквания за мрежова и информационна сигурност
- НАРЕДБА за криптографската сигурност на класифицираната информация
- НАРЕДБА за общите изисквания към информационните системи, регистрите и електронните административни услуги
- Правилник за прилагане на Закона за защита на класифицираната информация (ППЗЗКИ)
Виж още
- ISO/IEC 27001 (International Organization for Standardization)
- NIST 800-53 (National Institute of Standards and Technology)
- NIST Cybersecurity Framework (CSF)
- BS 7799 (British Standard)