NIS2 и националният закон за въвеждане в България: какво трябва да знаете

Публикувано: · AIPOS OÜ · nis2europe.eu

Как Директива NIS2 се свързва с българския закон

Директива (ЕС) 2022/2555 (NIS2) е европейската рамка, която задава общите изисквания за високо ниво на киберсигурност в целия Съюз. Директивите обаче не действат пряко — всяка държава членка ги въвежда в националното си законодателство.

В България това въвеждане се извършва чрез Закона за киберсигурност (ЗКС). Той е актът, който урежда конкретните права, задължения и санкции, приложими за организациите на българска територия.

Съгласно чл. 1 от ЗКС законът урежда дейностите по:

С други думи: NIS2 задава посоката, а ЗКС е задължителният за спазване текст в България.

Кой е компетентният орган в България

За разлика от някои държави с един централен регулатор, в България структурата е многослойна.

Съгласно чл. 16 от ЗКС:

Националните компетентни органи координират и контролират изпълнението на задачите по киберсигурност, оценяват дали съществените и важните субекти изпълняват задълженията си по глава втора и предприемат мерки при неизпълнение.

При инциденти уведомлението се подава към СЕРИКС — секторния екип за реагиране при инциденти с компютърната сигурност (чл. 23, ал. 1).

Съществени и важни субекти: към коя категория спадате

ЗКС разграничава два основни статута, които определят интензивността на задълженията и надзора (чл. 4а):

Правилното класифициране е първата стъпка, тъй като от нея зависят приложимите санкции и надзорният режим.

Какво добавя ЗКС над директивата

Освен че пренася изискванията на NIS2, ЗКС ги конкретизира с национални правила, срокове и санкции.

Мерки за управление на риска (чл. 22) — съществените и важните субекти предприемат подходящи и пропорционални технически, оперативни и организационни мерки, основани на подход, обхващащ всички опасности. Мерките включват, наред с другото:

Уведомяване за значителен инцидент (чл. 23) — засегнатите субекти подават до СЕРИКС:

Санкции (чл. 29) — при неизпълнение на задълженията по чл. 22 и 23:

СубектСанкция
Съществен субектдо 10 000 000 евро или до 2% от световния годишен оборот (по-високата сума), но не по-малко от 25 000 евро
Важен субектдо 7 000 000 евро или до 1,4% от световния годишен оборот (по-високата сума), но не по-малко от 12 500 евро

При нарушение на чл. 21 на ръководителите и членовете на управителните органи се налага глоба от 500 до 5000 евро (чл. 29, ал. 4).

Компетентните органи разполагат и с изпълнителни правомощия (чл. 27и) — предупреждения, задължителни предписания, разпореждания за преустановяване на нарушения и др.

> Точните срокове и електронният канал за уведомяване се определят в наредбите по чл. 3. [ТÄPSUSTAB PARTNER-JURIST]

Често задавани въпроси

Какъв е българският закон, който въвежда NIS2?

Това е Законът за киберсигурност (ЗКС). Той пренася изискванията на Директива (ЕС) 2022/2555 в българското право и урежда мерките за постигане на високо общо ниво на киберсигурност в Република България (чл. 1).

Кой е компетентният орган по ЗКС?

Национални компетентни органи по киберсигурност се определят с решение на Министерския съвет за секторите по приложения I и II. За административните органи национален компетентен орган е Министерството на иновациите и дигиталната трансформация (чл. 16). Уведомленията за значителни инциденти се подават към СЕРИКС (чл. 23).

Каква е разликата между съществен и важен субект?

Съществените субекти (чл. 4а, ал. 1) включват по-големите организации от приложение I над горната граница за средни предприятия, както и определени доставчици независимо от размера. Важните субекти са тези от приложение I или II, които не отговарят на критериите за съществени. Статутът определя приложимите санкции и надзорния режим.

Колко бързо трябва да съобщя за инцидент?

Съгласно чл. 23 засегнатите субекти подават до СЕРИКС ранно предупреждение до 24 часа, уведомление за инцидент до 72 часа (при доставчиците на удостоверителни услуги — 24 часа) и окончателен доклад не по-късно от един месец. Конкретните канали се уреждат в наредбите по чл. 3.

Проверете съответствието си с NIS2

Стартирайте безплатния scoping тест

Направете безплатния gap анализ Направете безплатното повърхностно сканиране

Пълното ръководство за NIS2 — България

Тази статия съдържа обща информация, а не правен съвет. Партньорски адвокат потвърждава вашата конкретна ситуация.

Обратно към началото