NIS2 · България

ЗКС — Закон за киберсигурност

NIS2 за банковия сектор в България: пътна карта в 7 стъпки

Законодателство: България · ЗКС

Публикувано: · AIPOS OÜ · nis2europe.eu

Пътната карта описва в 7 стъпки какво урежда Законът за киберсигурност (ЗКС), с който в България се въвежда Директива (ЕС) 2022/2555. Банковият сектор е посочен в Приложение I към ЗКС чрез кредитните институции по член 4, точка 1 от Регламент (ЕС) № 575/2013. Според чл. 4а субектите се разпределят в две категории — съществен субект и важен субект.

Безплатната проверка за приложимост отнема около три минути. Пълният пакет документи NIS2 обикновено е готов до един час след плащането — не за дни или седмици.

Това ръководство описва изискванията на закона на общо ниво и не представлява правен съвет. Приложимостта зависи от профила на компанията (сектор, размер, услуги) — безплатната проверка за приложимост показва дали и в каква степен законът се отнася за вашата компания.

1. Проверка на приложимостта

Приложение I към ЗКС посочва банковия сектор, като видът субект са кредитните институции по смисъла на член 4, точка 1 от Регламент (ЕС) № 575/2013. Съгласно чл. 4, т. 2 законът обхваща публичните и частните субекти от видовете в Приложение I или II, които отговарят на критериите за средно предприятие по чл. 3, ал. 1 от Закона за малките и средните предприятия или надхвърлят посочената там горна граница. Кредитна институция, която надхвърля горната граница за средни предприятия, попада в категорията съществен субект по чл. 4а, ал. 1, т. 1, докато субектите от Приложение I или II, които не отговарят на критериите по ал. 1, се считат за важен субект по чл. 4а, ал. 2. Чл. 6а урежда положението, при което изисквания в специален закон имат най-малко равностоен ефект и съответните разпоредби на ЗКС не се прилагат за тези субекти.

NACE 64.19

Вижте също страницата на сектора: Банков сектор · Категории субекти по NIS2 — България

Стартирайте безплатната проверка на обхвата на NIS2

2. Отговорност и обучение на управителния орган

Според чл. 21, ал. 1 управителните органи на съществените и важните субекти одобряват мерките за управление на риска в областта на киберсигурността, предприети за спазване на чл. 22, и следят за тяхното прилагане. Чл. 21, ал. 2 задължава членовете на управителните органи да преминават обучение на всеки две години, което им дава познания и умения да разпознават рискове и да преценяват практиките за управление на риска и въздействието им върху услугите на субекта. Чл. 21, ал. 3 добавя задължението същите обучения да бъдат предлагани и организирани и за служителите. Чл. 29, ал. 4 предвижда глоба от 500 до 5000 евро за управителите или членовете на управителните органи при нарушение на чл. 21.

Задължение за обучение на ръководните органи по NIS2

3. Анализ и управление на риска

Чл. 22, ал. 1 изисква съществените и важните субекти да предприемат подходящи и пропорционални технически, оперативни и организационни мерки за управление на рисковете за сигурността на мрежовите и информационните системи в основната им дейност или при предоставяне на услугите им. Нивото на сигурност трябва да съответства на риска, като се отчитат актуалните постижения в областта, приложимите европейски и международни стандарти и разходите за прилагане. При преценката за пропорционалност се вземат предвид степента на излагане на рискове, размерът на субекта и вероятността и значимостта на инцидентите. Чл. 22, ал. 2, т. 1 поставя в основата политиките за анализ на риска и за сигурност на информационните системи.

Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги

4. Каталог на мерките за киберсигурност

Чл. 22, ал. 2 изброява мерките, които се основават на подход, обхващащ всички опасности: политики за анализ на риска, действия при инцидент, непрекъснатост на дейността с резервни копия и възстановяване след бедствия, сигурност на веригата за доставка, сигурност при придобиване и поддръжка на системите, оценяване на ефективността на мерките, киберхигиена и обучение, криптография, сигурност на човешките ресурси и контрол на достъпа, многофакторно удостоверяване и управление на измененията на информационните активи. Законът не предвижда отделен каталог за банковия сектор, а урежда еднакви мерки за всички съществени и важни субекти в обхвата си. Чл. 22, ал. 3 насочва вниманието към уязвимостите на всеки пряк снабдител или доставчик и към резултатите от координираните оценки на риска за критичните вериги на доставка. При установен пропуск чл. 22, ал. 4 предвижда предприемане на необходимите коригиращи мерки за неговото отстраняване.

Мерки за управление на риска по NIS2 срещу ISO 27001, DORA и ОРЗД

5. Уведомяване при значителен инцидент

Чл. 23, ал. 1 задължава съществените и важните субекти да уведомяват СЕРИКС за всеки значителен инцидент по образец съгласно наредбите по чл. 3. Чл. 23, ал. 5, т. 1 определя срок до 24 часа след установяването на значителен инцидент за подаване на ранно предупреждение. Чл. 23, ал. 5, т. 2 определя срок до 72 часа след установяването за подаване на уведомление за инцидент с първоначална оценка на тежестта и въздействието. Съгласно чл. 23, ал. 5, т. 4 окончателният доклад се подава не по-късно от един месец след уведомлението за инцидента, а по искане на СЕРИКС се представя и междинен доклад.

Срокове за уведомяване за инциденти по NIS2 по държави от ЕС · Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги

6. Писмени политики и доказателства

Чл. 22, ал. 2 предполага писмено формулирани политики и процедури, включително за анализ на риска, за действия при инцидент, за оценяване на ефективността на мерките и за криптография. Чл. 27ж, ал. 1 дава на контролните органи правомощието да изискват от съществените субекти информация за приетите мерки, включително документирани политики в областта на киберсигурността, както и доказателства за тяхното изпълнение, например резултати от одити на сигурността. Чл. 27ж, ал. 2 предвижда аналогични правомощия по отношение на важните субекти при последваща оценка. Уведомленията по чл. 23 се подават по образец съгласно наредбите по чл. 3.

Пакетът включва:

Поддръжка (месечно) — re-sign на документите според действащото право — Услуги

7. Административни санкции

Чл. 29, ал. 2 предвижда за съществен субект, който не изпълнява задълженията си по чл. 22 и 23, имуществена санкция в размер до 10 000 000 евро или до две на сто от общия световен годишен оборот за предходната финансова година на предприятието, като се прилага по-високата от двете суми и санкцията не е по-малка от 25 000 евро. Чл. 29, ал. 3 предвижда за важен субект имуществена санкция до 7 000 000 евро или до 1,4 на сто от същия оборот, отново по-високата от двете суми и не по-малко от 12 500 евро. Съгласно чл. 29, ал. 1 тези санкции се налагат независимо от мерките по чл. 27и, ал. 1, т. 2 – 7 и чл. 27к. Чл. 29б изброява обстоятелствата, които органите вземат предвид, сред които степента на обществена опасност, повторността и предприетите мерки за ограничаване на вредите.

Административни санкции по NIS2 по държави

Често задавани въпроси

Кой орган приема уведомленията за значителни инциденти?

Съгласно чл. 23, ал. 1 съществените и важните субекти уведомяват СЕРИКС — секторния екип за реагиране при инциденти с компютърната сигурност. Тези екипи се създават към националните компетентни органи по чл. 18, ал. 1, а самите национални компетентни органи се определят с решение на Министерския съвет по чл. 16, ал. 1.

Каква е разликата между съществен и важен субект?

Чл. 4а, ал. 1, т. 1 определя като съществен субект субектите от видовете в Приложение I, които надхвърлят горната граница за средни предприятия по чл. 3, ал. 1 от Закона за малките и средните предприятия. Чл. 4а, ал. 2 определя като важен субект субектите от Приложение I или II, които не отговарят на критериите за съществен субект. Разликата се отразява в надзорните правомощия по чл. 27ж и в размерите на санкциите по чл. 29.

Какви срокове за докладване урежда законът?

Чл. 23, ал. 5 предвижда ранно предупреждение до 24 часа след установяването на значителния инцидент и уведомление за инцидент до 72 часа след установяването му. Окончателният доклад се подава не по-късно от един месец след уведомлението за инцидента. Ако до изтичането на този срок инцидентът не е овладян, се представя междинен доклад, а окончателният доклад се подава в срок до един месец от справянето с инцидента.

Съдържанието се основава на редакцията на ЗКС, актуална към 2026-02-13 (контролна сума d91e58f1199f).

← Обратно към началото