Blog
NIS2 директива за МСП — какво трябва да направите
Директивата NIS2 разширява значително кръга от организации, които трябва да спазват минимални изисквания за киберсигурност в ЕС. В България тя вече е транспонирана — измененията в Закона за киберсигурност са обнародвани в Държавен вестник бр. 17 от 13 февруари 2026 г., а преходният период с намалени санкции изтече на 1 юни 2026 г. Това ръководство обяснява на достъпен език кого засяга NIS2, какви са задълженията по българския закон и какви са санкциите при неспазване.
Какво е NIS2 и защо е важна?
NIS2 (Network and Information Security Directive 2) е европейска директива, която задължава организациите в редица сектори да въведат мерки за управление на киберрискове и да докладват инциденти. За разлика от първата NIS директива, NIS2 обхваща значително повече сектори и въвежда по-строга отговорност — включително за ръководството на компанията.
Срещате я и като „NIS 2“, „НИС 2“ или с пълното ѝ име — Директива за сигурност на мрежите и информационните системи. В България задълженията по нея се изпълняват чрез Закона за киберсигурност.
Кого засяга NIS2 в България?
NIS2 обхваща 18 сектора — 11 сектора с висока степен на критичност (енергетика, транспорт, банков сектор, инфраструктури на финансовия пазар, здравеопазване, питейна вода, отпадъчни води, цифрова инфраструктура, управление на ИКТ услуги, публична администрация и космическо пространство) и още 7 други критични сектора (пощенски и куриерски услуги, управление на отпадъците, химикали, храни, производство, доставчици на цифрови услуги и научни изследвания).
В обхвата попадат средните и големите предприятия в тези сектори по смисъла на Препоръка 2003/361/ЕО, към която директивата препраща. Част от субектите — например доставчиците на квалифицирани удостоверителни услуги и на DNS услуги — попадат в обхвата независимо от размера си. Важно: дори по-малки фирми могат да попаднат в обхвата, ако са критичен доставчик за засегната организация.
Кой конкретно е „съществен“ и кой „важен“ субект се определя от националните компетентни органи, които уведомяват засегнатите организации. Надзорът се осъществява от Министерството на иновациите и дигиталната трансформация.
Дори ако формално не сте задължени, клиентите и партньорите ви все по-често изискват доказателство за базова киберхигиена като условие за работа.
12-те задължителни мерки по Закона за киберсигурност
Директивата изброява 10 мерки, а българският закон ги разширява до 12 (чл. 22, ал. 2). Ето пълният списък:
- Политики за анализ на риска и за сигурност на информационните системи.
- Действия при инцидент — откриване, реакция и справяне с последиците.
- Непрекъснатост на дейността — резервни копия и възстановяване след срив.
- Сигурност на веригата за доставка.
- Сигурност при придобиване, разработване и поддръжка на системи.
- Политики и процедури за оценяване на ефективността на мерките.
- Основни киберхигиенни практики и обучение по киберсигурност.
- Криптография и криптиране.
- Сигурност на човешките ресурси, контрол на достъпа и управление на активите.
- Многофакторно удостоверяване и защитени комуникации.
- Управление на измененията на информационните активи.
- Мерки и задължения за докладване за субектите по приложения I и II.
Точки 11 и 12 са българска добавка — чеклист с „10 мерки по NIS2“, какъвто често се среща онлайн, е непълен за фирма в България.
Как да постигнете съответствие стъпка по стъпка?
- Направете одит на текущото състояние. Започнете с одит на сигурността, за да видите къде сте спрямо изискванията.
- Идентифицирайте критичните активи и данни. Какво би спряло бизнеса ви, ако бъде компрометирано?
- Въведете многофакторна автентикация за всички важни системи.
- Настройте надеждни архиви с редовно тестване на възстановяването.
- Създайте план за реакция при инциденти с ясни роли и срокове за докладване.
- Обучете служителите — човешкият фактор е причина за повечето пробиви.
- Документирайте всичко. При проверка съответствието се доказва с документи и записи.
Ако нямате вътрешен екип за това, външен доставчик може да поеме целия процес — вижте нашите услуги по киберсигурност.
NIS2 санкции — какво рискува фирмата
Гратисният период изтече. За нарушения, извършени до 1 юни 2026 г., санкциите се налагат в размер, намален с 50 на сто (§ 51 от преходните разпоредби). За всичко след тази дата се прилага пълният режим.
- Съществени субекти: имуществена санкция до 10 000 000 евро или до 2 на сто от общия световен годишен оборот — по-високата от двете суми, но не по-малко от 25 000 евро.
- Важни субекти: до 7 000 000 евро или до 1,4 на сто от оборота — по-високата от двете, но не по-малко от 12 500 евро.
- Управители и членове на управителни органи: отделна глоба от 500 до 5000 евро при неизпълнение на задълженията им по чл. 21.
- Неизпълнение на принудителна административна мярка: от 2500 до 12 000 евро, а при повторно нарушение — от 5000 до 25 000 евро.
За малка фирма практически по-важен е не таванът от 10 милиона, а подът: минимумът от 25 000 евро се дължи независимо от оборота.
Срокове за докладване на инциденти
При значителен инцидент Законът за киберсигурност определя три срока за уведомяване на Националния екип за реагиране при инциденти (СЕРИКС):
- До 24 часа от установяването — ранно предупреждение.
- До 72 часа — пълно уведомление за инцидента.
- До един месец от уведомлението — окончателен доклад.
Инцидентът е „значителен“, когато е причинил или може да причини сериозно оперативно смущение или финансова загуба, или когато засяга други лица със значителни материални или нематериални вреди.
Срокът от 24 часа означава, че решението кой уведомява и с какви данни трябва да е взето предварително — не в момента на инцидента.
Задължения на управителните органи
Законът възлага отговорност пряко на ръководството, не само на IT екипа. Управителните органи одобряват мерките за управление на риска и следят за прилагането им. Освен това членовете им са длъжни на всеки две години да преминават обучение, а също да предлагат и организират обучение за своите служители (чл. 21).
Това е задължение с конкретна периодичност — и е едно от най-често пропусканите при подготовката за съответствие. Ако нямате вътрешен ресурс да го организирате, вижте нашите услуги по киберсигурност за NIS2 съответствие.
Не сте сигурни дали NIS2 ви засяга и къде стоите спрямо изискванията? Заявете безплатен одит за NIS2 готовност от BGS — ще получите ясна оценка и приоритетен план за действие.
Източници
Директива (ЕС) 2022/2555 на Европейския парламент и на Съвета от 14 декември 2022 г. (ОВ L 333/80, 27.12.2022) — чл. 2, 3, 21, 23, 34 и приложения I и II. Обхват: Европейски съюз. Проверено: 26.08.2026.
Закон за киберсигурност (обн. ДВ бр. 94 от 2018 г.; изм. ДВ бр. 17 от 13.02.2026 г. — транспониране на Директива (ЕС) 2022/2555; изм. ДВ бр. 55 от 16.06.2026 г.) — чл. 21, 22, 23, 28, 29 и § 51 от преходните разпоредби. Обхват: България. Проверено: 26.08.2026.
Информацията отразява действащата към 26.08.2026 г. нормативна уредба и не представлява правен съвет. За конкретния обхват на задълженията на вашата организация се консултирайте с юрист.
Frequently asked questions
Have a question? See if we have already answered it.
Практичното начало е обективен одит — вижте какво проверява Security Health Check, а при избора на партньор помагат седемте въпроса към фирмата за киберсигурност.