📦 Пакети⚙️ Конфигуратор⚡ UPS🔧 Сервиз📷 Видеонаблюдение & СОТ⚡ Ел. инсталации🔌 Зарядни станции🏠 Smart Home🧰 Open Source🛡️ НИС2📰 Новини
⚠️ ЗАДЪЛЖИТЕЛНО ЗА ВАШИЯ БИЗНЕС

НИС2 Директива
Ново изискване за киберсигурност

Европейската Директива NIS2 (МИС2) е транспонирана в България с нов Закон за киберсигурност (февруари 2026 г.). Санкциите достигат 10 млн. евро. Разберете дали засяга вашия бизнес и какво трябва да направите.

18
Засегнати сектора
10 млн €
Макс. санкция
24 ч
Срок за уведомяване
2026
Влезе в сила в BG

Новата европейска рамка за киберсигурност

НИС2 (NIS2 — Network and Information Security Directive 2) е европейска директива, приета през декември 2022 г., която заменя NIS1 от 2016 г. и въвежда значително по-строги изисквания.

📄 Какво е НИС2?

Директива (ЕС) 2022/2555 задължава организациите от критични сектори да въведат мерки за управление на киберриска, да докладват инциденти и да осигурят непрекъснатост на услугите. В България е транспонирана с изменения на Закона за киберсигурност, обнародвани в ДВ бр. 17/13.02.2026 г.

⚠️ Защо е важна за мен?

Дори да не сте "критична инфраструктура" — ако работите като доставчик или партньор на задължен субект, ще бъдете изисквани да демонстрирате съответствие. Санкциите за директно засегнатите са до 10 млн. евро или 2% от годишния оборот.

🔄 НИС1 срещу НИС2 — ключовите разлики

АспектНИС1 (2016)НИС2 (2022/2026)
Обхват7 сектора18 сектора + веригата за доставки
СубектиСамо "оператори на основни услуги""Съществени" и "Важни" субекти
ОтговорностОрганизациятаРъководството лично носи отговорност
ДокладванеНе е стандартизирано24 ч ранно предупреждение + 72 ч пълен доклад
СанкцииБез ясен таванДо 10 млн. € или 2% от оборота
Верига за доставкиНе се изискваЗадължителна оценка на доставчиците
КриптиранеПрепоръчителноЗадължително

Кой трябва да спазва НИС2?

НИС2 разделя задължените организации на "Съществени субекти" (Annex I) и "Важни субекти" (Annex II). Организациите сами трябва да оценят дали попадат в обхвата.

СЪЩЕСТВЕНИ СУБЕКТИ — Приложение I

По-строг надзор и по-високи санкции (до 10 млн. € или 2% оборот)

  • Енергетика (ел., газ, нефт, топлинна)
  • Транспорт (въздушен, железопътен, воден, автомобилен)
  • Банков сектор и финансова инфраструктура
  • Здравеопазване (болници, лаборатории, фарма)
  • Водоснабдяване и канализация
  • Цифрова инфраструктура (DNS, TLD, cloud, ЦОД)
  • Публична администрация
  • Космическа индустрия
ВАЖНИ СУБЕКТИ — Приложение II

По-лек надзор, но същите санкции (до 7 млн. € или 1.4% оборот)

  • Пощенски и куриерски услуги
  • Управление на отпадъци
  • Химическа промишленост
  • Хранително-вкусова промишленост
  • Производство (медицинска техника, електроника, машини)
  • Доставчици на цифрови услуги (marketplace, търсачки)
  • Научни изследвания

💬 А моята фирма — малко предприятие ли е?

Микропредприятията (под 10 служители, под 2 млн. € оборот) формално са извън обхвата на НИС2. Но: ако работите като ИТ доставчик, хостинг компания, DNS оператор или доставчик на управлявани услуги (MSP) — попадате в обхвата независимо от размера. Освен това клиентите ви могат да изискват от вас НИС2 съответствие като условие за договор.

10-те задължителни мерки за сигурност

Член 21 на НИС2 дефинира минималните технически и организационни мерки, които всяка задължена организация трябва да въведе.

1

Политики за анализ на риска

Годишна оценка на киберрисковете с документирани политики и процедури. Включва анализ на заплахи, уязвимости и вероятни сценарии.

2

Управление на инциденти

Процедури за идентификация, реагиране и докладване на инциденти. Задължително: 24 ч ранно предупреждение, 72 ч пълен доклад, 1 месец финален доклад.

3

Непрекъснатост на бизнеса

Plan за Disaster Recovery, управление на резервни копия, кризисен мениджмънт. Редовно тестване на плановете.

4

Сигурност на веригата за доставки

Оценка на киберрисковете от доставчиците. Договорни клаузи за сигурност. Мониторинг на третите страни.

5

Сигурност при разработка

Управление на уязвимости и кръпки. Тестване на сигурността при разработка на ИТ системи.

6

Управление на уязвимости

Процес за идентификация, оценка и отстраняване на уязвимости. Абонамент за alerts. Patch management политика.

7

Политики за криптиране

Задължително криптиране на данни в покой и в транзит. TLS 1.2+, криптирани устройства за служителите.

8

Сигурност на човешките ресурси

Обучение на служителите по киберсигурност. Проверки при наемане. Политики за достъп и излизане.

9

Управление на достъп и MFA

Принцип на минимален достъп. Задължителен MFA за всички системи. Управление на привилегировани акаунти.

10

Многофакторно удостоверяване

MFA или непрекъснато удостоверяване за достъп до критични системи, мрежи и данни.

Ключови срокове и дати

Януари 2023
НИС2 влезе в сила в ЕС
Директива (ЕС) 2022/2555 е официално приета и влиза в сила на ниво ЕС.
18 октомври 2024
Краен срок за транспониране
Всички държави членки трябваше да транспонират директивата в националното законодателство.
13 февруари 2026
България транспонира НИС2 ✓
Обнародван ЗИД на Закона за киберсигурност в ДВ бр. 17/2026 г. Законът е в сила.
17 април 2025 (мин. изискване)
Регистър на задължените субекти
МЕУ изготвя списък на съществените и важните субекти в България.
20 януари 2026
Предложени изменения на НИС2
ЕК предложи целеви изменения за опростяване за 28,700 компании, вкл. 6,200 МСП.

⏳ Срокове при инцидент

24 ЧАСА
Ранно предупреждение — уведомяване на СЕРИКС/CERT при значителен инцидент
72 ЧАСА
Пълен доклад — детайлна информация за инцидента, засегнати системи и предприети мерки
1 МЕСЕЦ
Финален доклад — пълен анализ, root cause, взети мерки за предотвратяване

📊 Значителен инцидент — кога е такъв?

  • Причинил сериозна операционна дисрупция
  • Засегнал значителен брой потребители
  • Причинил значителна финансова загуба
  • Засегнал друга организация или страна членка
  • Данни, засягащи повече от 500 лица

Глоби и правни последици

НИС2 въвежда санкции, сравними по мащаб с GDPR. Ръководителите на организации носят лична отговорност.

Тип субектМаксимална глобаАлтернативаЛична отговорност
Съществен субект 10 000 000 € или 2% от глобалния годишен оборот Да — мениджмънтът лично
Важен субект 7 000 000 € или 1.4% от глобалния годишен оборот Да — мениджмънтът лично
Непредставяне на доклад Глоба + задължение за публично оповестяване на нарушението Временно отстраняване на управители
👔

Лична отговорност на мениджмънта

Ръководителите могат да бъдат временно отстранени от длъжност при повторни нарушения.

📰

Публично оповестяване

При значителни нарушения регулаторът може да оповести публично информация за нарушението.

📊

Задължителни одити

МЕУ може да извърши проверки на място, дистанционни одити и да изиска достъп до документи.

Стъпки към НИС2 съответствие

Не започвайте с технологии — започнете с хора, процеси и план. Технологичните мерки идват накрая.

📋 Фаза 1 — Оценка (1–2 месеца)

  • Определете дали попадате в обхвата (Annex I или II)
  • Направете GAP анализ — текущо ниво vs. изисквания
  • Инвентаризация на ИТ активи, системи и данни
  • Оценка на рисковете от доставчици и трети страни
  • Ангажирайте ръководството — те носят лична отговорност

📝 Фаза 2 — Документация (2–3 месеца)

  • Изгответе Политика за информационна сигурност
  • Процедури за управление на инциденти (Incident Response Plan)
  • Disaster Recovery и Business Continuity Plan
  • Политика за управление на достъп и пароли
  • Договорни клаузи за сигурност с доставчиците

🔌 Фаза 3 — Технически мерки (2–4 месеца)

  • Въведете MFA за всички критични системи
  • Криптиране на данни в покой и в транзит (TLS 1.2+)
  • EDR/антивирусна защита на всички устройства
  • Patch management — автоматични обновления
  • Backup система с тестване на възстановяване
  • RMM мониторинг за ранно засичане на инциденти
  • Firewall и VLAN сегментация на мрежата

🎓 Фаза 4 — Обучение и одит (1–2 месеца)

  • Задължително обучение на всички служители
  • Симулации на фишинг атаки
  • Вътрешен одит на сигурността (задължителен ежегодно)
  • Penetration testing на критичните системи
  • Регистрация при компетентния орган (МЕУ)

⚠️ Най-честите грешки при НИС2 съответствие

  • Купуване на скъпи технологии преди изграждане на процеси
  • Неангажиране на ръководството (те носят лична отговорност)
  • Игнориране на веригата за доставки и доставчиците
  • Непровеждане на редовни тестове на Backup и DR плана
  • Използване на Gmail/ABV за служебна кореспонденция
  • Липса на документирани политики и процедури

Нашите услуги за НИС2 съответствие

Предлагаме пълен пакет от ИТ услуги, директно адресиращи изискванията на НИС2.

🛡️
EDR & Антивирус

CrowdStrike, SentinelOne, Defender — защита на всички крайни точки

🔌
RMM Мониторинг

N-able N-sight — 24/7 мониторинг, patch management, remote support

🔒
Firewall & Мрежа

pfSense, FortiGate, VLAN сегментация, VPN — мрежова защита

💾
Backup & Recovery

Облачен и локален backup, DR план, месечно тестване на възстановяване

🔑
MDM & Достъп

Microsoft Intune — управление на устройства, MFA, политики

📧
Microsoft 365

Business Premium включва Defender, Intune и Azure AD — идеален за НИС2

📊
ИТ Одит

Анализ на текущото ниво на сигурност, GAP анализ, препоръки

👥
Обучение

Обучение на служители, симулации на фишинг атаки

Често задавани въпроси за НИС2

Зависи от сектора и размера. Ако работите в енергетика, транспорт, здравеопазване, ИТ/телеком или финанси — много вероятно да. Дори като малък ИТ доставчик (MSP, хостинг, DNS) попадате в обхвата независимо от размера. Препоръчваме GAP анализ за точна оценка.
Министерство на електронното управление (МЕУ) е основният орган за контрол. МЕУ може да извършва планови и извънпланови проверки, да изисква достъп до документи и да налага санкции.
Да — задължените субекти трябва да се регистрират при компетентния орган (МЕУ или съответния секторен орган). Организациите сами преценяват дали попадат в обхвата и се самоидентифицират.
Инцидент, причинил сериозна оперативна дисрупция, засегнал значителен брой лица (над 500), причинил значителна финансова загуба или засегнал системи на друга организация/държава. При такъв инцидент — 24 ч ранно предупреждение, 72 ч пълен доклад.
Да — трябва да оцените киберрисковете от всички доставчици и да включите клаузи за сигурност в договорите. Ако ваш доставчик бъде компрометиран и той е предоставил достъп до вашите системи — вие носите отговорност.
Зависи от изходното ниво. Ако вече имате добра ИТ инфраструктура, разходите са основно за документация и обучение. При липса на базова защита — оценете бюджет от 5,000–50,000 лв. за средно предприятие. Глобата за несъответствие може да е до 10 млн. €.
Не е изрично изискване на НИС2, но е силно препоръчително. Кибер-застраховката покрива разходите при инцидент (криминалистика, уведомяване, правни услуги) и може да покрие и глоби при определени условия.

Готови ли сте за НИС2?

Нека направим безплатен GAP анализ на вашата организация и ви покажем точно какво трябва да направите.