NIS2 в България: Какво е, кого засяга и какво трябва да направите
NIS2 вече не е директива някъде в Брюксел. От 13 февруари 2026 г. тя е част от българския Закон за киберсигурност, а преходният период изтече на 1 юни 2026 г. Ако компанията ви попада в обхвата, задълженията вече са в сила.
Последна актуализация: 14 август 2026 г.
Какво е NIS2
NIS2 е европейската директива за мрежова и информационна сигурност, която задължава средните и големите компании в 18 сектора да управляват киберриска системно: с технически мерки, процеси и лична отговорност на ръководството. В България тя действа чрез измененията в Закона за киберсигурност, обнародвани в Държавен вестник бр. 17 от 13.02.2026 г.
Кого засяга NIS2 в България
Общото правило: над 50 служители или над 10 млн. евро годишен оборот в някой от 18-те сектора. Сред тях са енергетика, транспорт, здравеопазване, производство, хранителна промишленост, управление на отпадъци, цифрови услуги и доставчици на управлявани услуги. Законът разграничава съществени и важни субекти, но и двете групи носят реални задължения. Важно: ако сте доставчик на задължен субект, изискванията стигат до вас през договорите му, дори да сте по-малки.
Какви са изискванията
Законът изисква доказуемо управление на риска: анализ и политики за сигурност, управление на инциденти, непрекъснатост на дейността и бекъпи, сигурност на веригата на доставки, контрол на достъпа и многофакторна автентикация, криптиране, обучения и редовна оценка на ефективността. При инцидент сроковете са твърди: ранно предупреждение до 24 часа, доклад до 72 часа и финален доклад до един месец.
Санкции по NIS2 и лична отговорност
Санкциите достигат 10 млн. евро или 2% от глобалния годишен оборот за съществените субекти, а ръководството носи лична отговорност за надзора върху мерките. Освен глобите идват проверки, задължителни предписания и въпроси от клиентите ви, които също трябва да докажат сигурна верига на доставки.
Как ви помага Vosirob
Ние покриваме техническата страна на съответствието от край до край, в три ясни стъпки.
- Одит на съответствието. Установяваме къде сте спрямо изискванията: активи, рискове, технически контроли, доставчици. Получавате доклад с пропуски и приоритети, разбираем и за ръководството, и за инженерите.
- Привеждане в съответствие. Изпълняваме мерките: мониторинг и откриване, контрол на достъпа и MFA, бекъпи и възстановяване, сегментация, процес за реакция при инциденти със сроковете 24/72 часа. Където са нужни правни документи, работим заедно с вашия правен консултант.
- Поддържане и отчетност. Съответствието не е еднократен акт. Поемаме текущия мониторинг, поддръжката на мерките и готовността за докладване, така че проверка или инцидент да не ви заварват неподготвени.
Кои са 18-те сектора по NIS2
Директивата разделя задължените субекти в две групи. Секторите с висока критичност (Приложение I): енергетика, транспорт, банково дело, инфраструктури на финансовия пазар, здравеопазване, питейна вода, отпадъчни води, цифрова инфраструктура, управление на ИКТ услуги между предприятия, публична администрация и космически сектор. Другите критични сектори (Приложение II): пощенски и куриерски услуги, управление на отпадъци, производство и дистрибуция на химикали, производство и дистрибуция на храни, производство на медицински изделия, компютри, електроника, машини и превозни средства, цифрови доставчици като онлайн пазари, търсачки и социални платформи, както и научни изследвания.
Ако дейността ви попада в някой от тези сектори и компанията е средна или голяма, вероятно сте в обхвата. Много по-малки фирми също усещат изискванията непряко: като доставчици на задължени субекти, през договори и одити по веригата на доставки.
Бърз тест: засяга ли ме NIS2
- Дейността ми е в някой от 18-те сектора по-горе.
- Имам 50 или повече служители, или годишен оборот над 10 млн. евро.
- Или: клиент, който е задължен субект, вече ми изпраща въпросници за сигурност и клаузи в договорите.
Ако сте отговорили с да на 1 и 2, почти сигурно сте задължен субект и срокът вече тече. Ако сте да само на 3, формално не сте в регистъра, но пазарът ви поставя същите изисквания: без покрити основни мерки ще губите търгове и клиенти.
Чеклист: 10-те стъпки към съответствие
- Инвентаризация на активите. Системи, мрежи, данни, доставчици: не можете да защитите това, което не сте описали.
- Оценка на риска. Документирана, повтаряема, с приоритети, а не еднократен документ за чекмеджето.
- Политики за сигурност. Кратки, реални и прилагани, одобрени от ръководството.
- Управление на достъпа. Многофакторно удостоверяване, минимални права, преглед на акаунтите.
- Защита на мрежата. Сегментация, защитни стени с прегледани политики, криптиране.
- Мониторинг и откриване. Централизирани логове и алармиране, което стига до човек, а не до пощенска кутия.
- План за реакция при инциденти. Кой, какво, в какъв ред, с тестван канал за уведомяване на органите в срок.
- Резервни копия и възстановяване. Тествани бекъпи, отделени от продукционната среда.
- Сигурност на веригата на доставки. Изисквания към доставчиците и клаузи в договорите.
- Обучение на персонала. Включително на ръководството, което носи лична отговорност за надзора.
Санкциите в числа
За съществените субекти: до 10 млн. евро или 2% от общия световен годишен оборот, което от двете е по-високо. За важните субекти: до 7 млн. евро или 1.4%. Отделно ръководните органи носят лична отговорност за надзора върху мерките, а надзорните органи могат да налагат задължителни предписания, одити и временно отстраняване на ръководители при системни нарушения. Санкцията рядко е първата стъпка, но проверката винаги започва с въпроса дали основните мерки и документи съществуват.
NIS2 и AI Act: новата двойка регулации
NIS2 урежда киберсигурността на организацията, а EU AI Act урежда как използвате изкуствен интелект. Двата акта се припокриват в едно: изискват инвентаризация, управление на риска и документирани процеси. Ако така или иначе изграждате съответствие по NIS2, включете AI инструментите в същата инвентаризация и ще покриете голяма част от подготовката и за двата регламента наведнъж.
Често задавани въпроси за NIS2
Кого засяга NIS2 в България?
Средни и големи компании в 18 сектора: енергетика, транспорт, здравеопазване, производство, храни, отпадъци, цифрови услуги и други. Общото правило е над 50 служители или над 10 млн. евро оборот, но по-малки доставчици на задължени субекти също усещат изискванията през договорите си.
Какви са глобите по NIS2?
До 10 млн. евро или 2% от глобалния годишен оборот за съществените субекти и до 7 млн. евро или 1.4% за важните. Ръководството носи лична отговорност за надзора върху мерките.
Какъв е срокът за привеждане в съответствие?
Преходният период по българския Закон за киберсигурност изтече на 1 юни 2026 г. Задълженията вече са в сила и проверките са възможни по всяко време.
Каква е разликата между съществен и важен субект?
Съществените субекти са в най-критичните сектори и подлежат на по-строг надзор и по-високи санкции. Важните субекти имат същите технически задължения, но по-лек надзорен режим.
Откъде да започнем?
С одит на съответствието: инвентаризация на активите, оценка на рисковете и на техническите контроли. Резултатът е ясен списък с пропуски и приоритети, върху който се планират мерките.
Започнете с безплатна консултация
30 минути, без ангажимент: проверяваме дали попадате в обхвата и кои са първите ви три стъпки.