Европейската Директива NIS2 (МИС2) е транспонирана в България с нов Закон за киберсигурност (февруари 2026 г.). Санкциите достигат 10 млн. евро. Разберете дали засяга вашия бизнес и какво трябва да направите.
НИС2 (NIS2 — Network and Information Security Directive 2) е европейска директива, приета през декември 2022 г., която заменя NIS1 от 2016 г. и въвежда значително по-строги изисквания.
Директива (ЕС) 2022/2555 задължава организациите от критични сектори да въведат мерки за управление на киберриска, да докладват инциденти и да осигурят непрекъснатост на услугите. В България е транспонирана с изменения на Закона за киберсигурност, обнародвани в ДВ бр. 17/13.02.2026 г.
Дори да не сте "критична инфраструктура" — ако работите като доставчик или партньор на задължен субект, ще бъдете изисквани да демонстрирате съответствие. Санкциите за директно засегнатите са до 10 млн. евро или 2% от годишния оборот.
| Аспект | НИС1 (2016) | НИС2 (2022/2026) |
|---|---|---|
| Обхват | 7 сектора | 18 сектора + веригата за доставки |
| Субекти | Само "оператори на основни услуги" | "Съществени" и "Важни" субекти |
| Отговорност | Организацията | Ръководството лично носи отговорност |
| Докладване | Не е стандартизирано | 24 ч ранно предупреждение + 72 ч пълен доклад |
| Санкции | Без ясен таван | До 10 млн. € или 2% от оборота |
| Верига за доставки | Не се изисква | Задължителна оценка на доставчиците |
| Криптиране | Препоръчително | Задължително |
НИС2 разделя задължените организации на "Съществени субекти" (Annex I) и "Важни субекти" (Annex II). Организациите сами трябва да оценят дали попадат в обхвата.
По-строг надзор и по-високи санкции (до 10 млн. € или 2% оборот)
По-лек надзор, но същите санкции (до 7 млн. € или 1.4% оборот)
Микропредприятията (под 10 служители, под 2 млн. € оборот) формално са извън обхвата на НИС2. Но: ако работите като ИТ доставчик, хостинг компания, DNS оператор или доставчик на управлявани услуги (MSP) — попадате в обхвата независимо от размера. Освен това клиентите ви могат да изискват от вас НИС2 съответствие като условие за договор.
Член 21 на НИС2 дефинира минималните технически и организационни мерки, които всяка задължена организация трябва да въведе.
Годишна оценка на киберрисковете с документирани политики и процедури. Включва анализ на заплахи, уязвимости и вероятни сценарии.
Процедури за идентификация, реагиране и докладване на инциденти. Задължително: 24 ч ранно предупреждение, 72 ч пълен доклад, 1 месец финален доклад.
Plan за Disaster Recovery, управление на резервни копия, кризисен мениджмънт. Редовно тестване на плановете.
Оценка на киберрисковете от доставчиците. Договорни клаузи за сигурност. Мониторинг на третите страни.
Управление на уязвимости и кръпки. Тестване на сигурността при разработка на ИТ системи.
Процес за идентификация, оценка и отстраняване на уязвимости. Абонамент за alerts. Patch management политика.
Задължително криптиране на данни в покой и в транзит. TLS 1.2+, криптирани устройства за служителите.
Обучение на служителите по киберсигурност. Проверки при наемане. Политики за достъп и излизане.
Принцип на минимален достъп. Задължителен MFA за всички системи. Управление на привилегировани акаунти.
MFA или непрекъснато удостоверяване за достъп до критични системи, мрежи и данни.
НИС2 въвежда санкции, сравними по мащаб с GDPR. Ръководителите на организации носят лична отговорност.
| Тип субект | Максимална глоба | Алтернатива | Лична отговорност |
|---|---|---|---|
| Съществен субект | 10 000 000 € | или 2% от глобалния годишен оборот | Да — мениджмънтът лично |
| Важен субект | 7 000 000 € | или 1.4% от глобалния годишен оборот | Да — мениджмънтът лично |
| Непредставяне на доклад | Глоба + задължение за публично оповестяване на нарушението | Временно отстраняване на управители | |
Ръководителите могат да бъдат временно отстранени от длъжност при повторни нарушения.
При значителни нарушения регулаторът може да оповести публично информация за нарушението.
МЕУ може да извърши проверки на място, дистанционни одити и да изиска достъп до документи.
Не започвайте с технологии — започнете с хора, процеси и план. Технологичните мерки идват накрая.
Предлагаме пълен пакет от ИТ услуги, директно адресиращи изискванията на НИС2.
CrowdStrike, SentinelOne, Defender — защита на всички крайни точки
N-able N-sight — 24/7 мониторинг, patch management, remote support
pfSense, FortiGate, VLAN сегментация, VPN — мрежова защита
Облачен и локален backup, DR план, месечно тестване на възстановяване
Microsoft Intune — управление на устройства, MFA, политики
Business Premium включва Defender, Intune и Azure AD — идеален за НИС2
Анализ на текущото ниво на сигурност, GAP анализ, препоръки
Обучение на служители, симулации на фишинг атаки
Нека направим безплатен GAP анализ на вашата организация и ви покажем точно какво трябва да направите.
Пакети камери от 399 €. Централизация СОТ 161 включена.
Умна автоматизация за дом и офис. Управление от едно приложение. От 490 €.
Ел. инсталации по БДС/EN стандарти с пълна документация. 3 г. гаранция.