България транспонира европейската директива NIS2. Измененият Закон за киберсигурност е обнародван в Държавен вестник на 13 февруари 2026 г. и е в сила. Той заменя правилата от 2018 г. и въвежда задължения за киберсигурност за много повече компании от преди.
Ако управлявате средна или голяма компания, ето какво трябва да знаете.
Кого засяга
Законът се прилага автоматично за компании в 18 сектора, според сектора и размера им. Никой няма да ви уведоми предварително. По правило обхваща компании с 50 или повече служители или годишен оборот над 10 млн. евро в сектори като:
- Енергетика, транспорт, банково дело, здравеопазване, води и цифрова инфраструктура
- Производство: машини, превозни средства, електроника, електрическо оборудване, медицински изделия
- Производство и дистрибуция на храни, химикали, управление на отпадъци
- Пощенски и куриерски услуги, цифрови доставчици и управлявани ИКТ услуги
Някои доставчици попадат в обхвата независимо от размера си, например далекосъобщителни, DNS доставчици и доставчици на удостоверителни услуги.
Какво изисква законът
- Управление на риска: документиран анализ на риска и политики за сигурност, одобрени от ръководството.
- Докладване на инциденти: ранно предупреждение до 24 часа след значителен инцидент, уведомление до 72 часа и окончателен доклад до един месец.
- Непрекъсваемост на дейността: архивиране, възстановяване след аварии и управление на кризи.
- Сигурност на веригата на доставки: изисквания за сигурност към доставчиците и подизпълнителите ви.
- Технически мерки: контрол на достъпа, многофакторна автентикация и криптиране.
- Обучение: редовно обучение на служителите и обучение по киберсигурност на всеки две години за ръководството.
Ръководството носи лична отговорност
Това е най-голямата промяна. Управителният орган трябва да одобри мерките за сигурност и да следи изпълнението им. Ръководители, които не изпълняват задълженията си, могат да бъдат глобени лично — от 500 до 5000 евро. За съществените субекти органите могат да поискат от съда и забрана за упражняване на ръководни функции.
Глобите
Съществените субекти рискуват глоби до 10 млн. евро или 2% от световния годишен оборот. Важните субекти — до 7 млн. евро или 1,4%. Органите могат също да разпоредят одити на сигурността и да дават задължителни указания.
Откъде да започнете
- Проверете дали попадате в обхвата и дали сте съществен или важен субект.
- Информирайте ръководството. То носи отговорността и има нужда от обучението.
- Направете анализ на пропуските в системите, процесите и политиките си спрямо изискванията.
- Първо отстранете най-големите рискове: архивиране, MFA, отдалечен достъп, обновления.
- Подгответе процедура при инциденти, за да спазите срока от 24 часа.
Помагаме на компаниите на всяка стъпка: от проверката на обхвата до внедряването на техническите мерки от нашия екип. Велокс е сертифицирана по ISO 27001 — стандарта за информационна сигурност, върху който стъпва NIS2.
Тази статия е обобщение, а не правен съвет. Източници: изменен Закон за киберсигурност (ДВ, 13 февруари 2026 г.) и публикувани правни анализи.