Към съдържанието

NIS2 вече е закон в България: какво означава за вашата компания

България транспонира европейската директива NIS2. Измененият Закон за киберсигурност е обнародван в Държавен вестник на 13 февруари 2026 г. и е в сила. Той заменя правилата от 2018 г. и въвежда задължения за киберсигурност за много повече компании от преди.

Ако управлявате средна или голяма компания, ето какво трябва да знаете.

Кого засяга

Законът се прилага автоматично за компании в 18 сектора, според сектора и размера им. Никой няма да ви уведоми предварително. По правило обхваща компании с 50 или повече служители или годишен оборот над 10 млн. евро в сектори като:

  • Енергетика, транспорт, банково дело, здравеопазване, води и цифрова инфраструктура
  • Производство: машини, превозни средства, електроника, електрическо оборудване, медицински изделия
  • Производство и дистрибуция на храни, химикали, управление на отпадъци
  • Пощенски и куриерски услуги, цифрови доставчици и управлявани ИКТ услуги

Някои доставчици попадат в обхвата независимо от размера си, например далекосъобщителни, DNS доставчици и доставчици на удостоверителни услуги.

Какво изисква законът

  • Управление на риска: документиран анализ на риска и политики за сигурност, одобрени от ръководството.
  • Докладване на инциденти: ранно предупреждение до 24 часа след значителен инцидент, уведомление до 72 часа и окончателен доклад до един месец.
  • Непрекъсваемост на дейността: архивиране, възстановяване след аварии и управление на кризи.
  • Сигурност на веригата на доставки: изисквания за сигурност към доставчиците и подизпълнителите ви.
  • Технически мерки: контрол на достъпа, многофакторна автентикация и криптиране.
  • Обучение: редовно обучение на служителите и обучение по киберсигурност на всеки две години за ръководството.

Ръководството носи лична отговорност

Това е най-голямата промяна. Управителният орган трябва да одобри мерките за сигурност и да следи изпълнението им. Ръководители, които не изпълняват задълженията си, могат да бъдат глобени лично — от 500 до 5000 евро. За съществените субекти органите могат да поискат от съда и забрана за упражняване на ръководни функции.

Глобите

Съществените субекти рискуват глоби до 10 млн. евро или 2% от световния годишен оборот. Важните субекти — до 7 млн. евро или 1,4%. Органите могат също да разпоредят одити на сигурността и да дават задължителни указания.

Откъде да започнете

  1. Проверете дали попадате в обхвата и дали сте съществен или важен субект.
  2. Информирайте ръководството. То носи отговорността и има нужда от обучението.
  3. Направете анализ на пропуските в системите, процесите и политиките си спрямо изискванията.
  4. Първо отстранете най-големите рискове: архивиране, MFA, отдалечен достъп, обновления.
  5. Подгответе процедура при инциденти, за да спазите срока от 24 часа.

Помагаме на компаниите на всяка стъпка: от проверката на обхвата до внедряването на техническите мерки от нашия екип. Велокс е сертифицирана по ISO 27001 — стандарта за информационна сигурност, върху който стъпва NIS2.

Тази статия е обобщение, а не правен съвет. Източници: изменен Закон за киберсигурност (ДВ, 13 февруари 2026 г.) и публикувани правни анализи.