SNM Support

NIS2 в България: засегната ли е вашата фирма от Закона за киберсигурност?

Понеделник сутрин. Управителят на производствена фирма от София отваря имейл от голям клиент: „Моля, попълнете приложения въпросник за киберсигурност и потвърдете съответствие с изискванията на NIS2 до края на месеца.“ Фирмата има 60 служители, един сървър в склада и счетоводен софтуер, който „просто работи“. Първият въпрос е: засяга ли ни изобщо това? Вторият: откъде да започнем? Ако и вие си задавате същите въпроси, тази статия ще ви даде ясна картина на NIS2 в България — какво гласи законът, кого засяга и какви са първите практически стъпки.

Важно уточнение: статията е информационна и не представлява правен съвет. За точна преценка дали вашата организация попада в обхвата, консултирайте се с юрист или с компетентния орган. Ние в SNM Support помагаме с техническата страна — мерките, които законът реално изисква да бъдат внедрени.

Какво е NIS2 и защо се говори за нея точно сега

NIS2 е Директива (ЕС) 2022/2555 — общоевропейската рамка за киберсигурност, която замени първата NIS директива от 2016 г. Целта ѝ е да вдигне минималното ниво на защита в ключови сектори на икономиката в целия Европейски съюз.

В България директивата е въведена чрез промени в Закона за киберсигурност. Народното събрание ги прие на 5 февруари 2026 г., те бяха обнародвани в „Държавен вестник“, бр. 17 от 13 февруари 2026 г., и са в сила от 17 февруари 2026 г. С това България приключи транспонирането с над година закъснение спрямо европейския срок от октомври 2024 г.

Октомври е и Европейският месец на киберсигурността — ежегодна кампания на ENISA и Европейската комисия. Подходящ момент да проверите къде стои вашата фирма.

Кой попада в обхвата на NIS2 в България

Старата система, при която държавата посочваше конкретни „оператори на съществени услуги“, е заменена с обхват по сектор и размер на предприятието. Секторите вече са 18.

Сектори с висока критичност

Енергетика, транспорт, банково дело, инфраструктура на финансовите пазари, здравеопазване, питейна и отпадъчни води, цифрова инфраструктура, управление на ИКТ услуги (например доставчици на управлявани IT услуги), публична администрация и космическо пространство.

Други критични сектори

Пощенски и куриерски услуги, управление на отпадъците, химикали, производство и дистрибуция на храни, производство (включително медицински изделия, електроника, машини, превозни средства), доставчици на цифрови услуги (онлайн пазари, търсачки, социални мрежи) и научни изследвания.

Праг по размер

По правило в обхвата попадат средни и големи предприятия в тези сектори. Като ориентир: средно предприятие е това с 50 или повече служители или с годишен оборот и баланс над 10 млн. евро. Някои категории попадат в обхвата независимо от размера си — например доставчици на DNS услуги, регистри на домейни от първо ниво, доставчици на удостоверителни услуги и на публични електронни съобщителни мрежи.

Съществени и важни субекти

Законът разделя засегнатите организации на две категории. Съществени субекти са предимно големите предприятия в секторите с висока критичност. Важни субекти са останалите организации в обхвата. Задълженията са сходни, но надзорът и размерът на санкциите се различават.

Как се определят субектите

В България субектите се определят от националните компетентни органи по сектори по методика, приета от Министерския съвет, и се вписват в национален регистър, воден от министъра на електронното управление. Към късното лято на 2026 г. методиката и обновената наредба с минималните изисквания все още се очакваха. Правните анализи обаче са единодушни: задълженията за мерки и докладване важат от 17 февруари 2026 г., а вписването е административна стъпка. Не чакайте писмо от държавата — проверете статуса на тези актове при компетентния орган или с вашия юрист.

„Ние сме малка фирма“ — ефектът на веригата на доставки

Дори ако фирмата ви е под прага, NIS2 може да ви засегне косвено. Законът изисква от засегнатите организации да управляват риска, свързан с доставчиците и подизпълнителите си. На практика това означава, че:

  • големи клиенти ще ви изпращат въпросници за сигурност;
  • в договорите ще се появят клаузи за многофакторна автентикация, архивиране и уведомяване при инцидент;
  • може да ви поискат доказателства — политики, записи, резултати от одит.

Счетоводна къща, която обслужва болница, IT фирма, поддържаща мрежата на куриерска компания, или малък производител, доставящ за хранителна верига — всички те скоро могат да бъдат питани „Как защитавате нашите данни?“. Добре подготвеният доставчик печели доверие и договори.

Какви мерки изисква Законът за киберсигурност

Законът изисква „подходящи и пропорционални“ технически, оперативни и организационни мерки. Конкретните минимални изисквания се детайлизират с наредба, но основните направления са ясни.

Управление на риска

  • анализ на рисковете и политики за сигурност на информационните системи;
  • обработка на инциденти и план за реакция;
  • непрекъснатост на дейността — резервни копия, възстановяване след авария, управление при кризи;
  • сигурност на веригата на доставки;
  • сигурност при придобиване, разработване и поддръжка на системи, включително управление на уязвимости;
  • криптиране, където е уместно;
  • контрол на достъпа и управление на активите;
  • многофакторна автентикация и защитени комуникации;
  • основна кибер хигиена и обучение на служителите.

Докладване на инциденти

При значителен инцидент сроковете са кратки:

  1. До 24 часа — ранно предупреждение до екипа за реагиране при инциденти (CSIRT).
  2. До 72 часа — уведомление с първоначална оценка на инцидента.
  3. До 1 месец — окончателен доклад.

Ако са засегнати лични данни, успоредно тече и 72-часовият срок за уведомяване на Комисията за защита на личните данни по GDPR — повече за това в статията ни Равносметка за GDPR.

Отговорност на ръководството

Това е една от най-съществените промени. Управителният орган одобрява мерките за управление на риска и следи за изпълнението им. Членовете му трябва да преминават обучение по киберсигурност поне веднъж на две години и да осигуряват обучение на служителите. Киберсигурността вече не е „задача на IT-то“ — тя е задължение на ръководството.

Санкции

Максималните глоби следват директивата:

  • съществени субекти — до 10 млн. евро или 2% от световния годишен оборот (по-високото);
  • важни субекти — до 7 млн. евро или 1,4% от световния годишен оборот;
  • членове на ръководството — лични глоби от 500 до 5000 евро.

Законът предвиждаше намалени санкции за нарушения до 1 юни 2026 г. — този период вече изтече. Точните минимални размери и условия проверете в актуалния текст на закона.

Практически чеклист: първи стъпки към съответствие

Не е нужно да започвате с дебели наръчници. Ето реалистичен план за първите седмици:

  1. Определете дали сте в обхвата — сектор, брой служители, оборот. При съмнение — юридическа консултация.
  2. Проверете клиентите си — кои от тях са в обхвата на NIS2 и какво ще поискат от вас.
  3. Направете опис на активите — компютри, сървъри, облачни услуги, мрежово оборудване, акаунти.
  4. Включете многофакторна автентикация за имейл, VPN, облачни услуги и всички администраторски акаунти.
  5. Проверете архивите — правило 3-2-1, офлайн копие, тест на възстановяването. Подробно ръководство има в статията ни Архивиране на данни.
  6. Настройте централизирано логване — без записи няма как да разберете какво се е случило и да докладвате в срок.
  7. Актуализирайте системите — операционни системи, фърмуер на рутери и защитни стени, софтуер.
  8. Напишете план за реакция при инцидент — кой, какво, до кого и в какъв срок уведомява.
  9. Документирайте политиките — контрол на достъпа, пароли, архивиране, работа от разстояние.
  10. Обучете екипа и ръководството — фишинг, пароли, докладване на съмнителни събития.

Много от тези мерки са същите, които препоръчваме на всяка фирма — вижте и 10-те задължителни мерки за киберсигурност на малкия бизнес.

Често задавани въпроси

Засяга ли NIS2 малките фирми в България?

Директно — по правило не, тъй като прагът е средно предприятие, с изключение на някои специфични категории като DNS доставчици и доставчици на удостоверителни услуги. Косвено — да: ако доставяте продукти или услуги на засегната организация, тя е длъжна да оценява риска от вас като доставчик и вероятно ще ви постави изисквания в договора.

Трябва ли сами да се регистрираме?

По българския закон субектите се определят от секторните компетентни органи по методика на Министерския съвет и се вписват в регистър при министъра на електронното управление. Задълженията за мерки обаче важат от 17 февруари 2026 г. Проверете актуалната процедура при компетентния орган или с юрист.

Какви са сроковете за докладване на инцидент?

Ранно предупреждение до 24 часа, уведомление с първоначална оценка до 72 часа и окончателен доклад до един месец. За да спазите тези срокове, ви трябват предварително подготвен план, ясни отговорници и логове, от които да установите какво се е случило.

Може ли SNM Support да ни сертифицира за съответствие с NIS2?

Не — ние не издаваме правни становища или сертификати за съответствие. Помагаме с техническите мерки: одит на IT средата, многофакторна автентикация, архивиране, логване, мрежова сигурност и документиране на политиките. Това е основата, върху която вашият юрист или консултант може да изгради оценката за съответствие.

Как SNM Support помага с NIS2

Законът изисква мерки, а мерките изискват някой да ги внедри и поддържа. Ние помагаме на фирми в София и цялата страна с техническата подготовка:

  • одит и анализ на пропуските — къде стои вашата IT среда спрямо изискванията;
  • внедряване на многофакторна автентикация, архивиране и централизирано логване;
  • обновяване и защита на мрежата, защитни стени и сегментиране;
  • документиране на политиките и процедурите за сигурност;
  • постоянна поддръжка и наблюдение чрез абонаментна IT поддръжка.

Не чакайте въпросника от клиента или проверката от надзорния орган. Заявете одит на IT сигурността — свържете се с нас за безплатна първоначална консултация.