NIS2 стъпка по стъпка: пътна карта за доставчиците на цифрови услуги в България
Законодателство: България · ЗКС
Пътната карта обхваща седем стъпки, произтичащи от Закона за киберсигурност (ЗКС), с който се въвежда Директива (ЕС) 2022/2555. Законът разграничава две категории — съществен субект и важен субект (чл. 4а). Доставчиците на онлайн места за търговия, на онлайн търсачки и на платформи на услуги за социални мрежи са изброени в приложение II, т. 6 към чл. 4, т. 2.
Безплатната проверка за приложимост отнема около три минути. Пълният пакет документи NIS2 обикновено е готов до един час след плащането — не за дни или седмици.
Това ръководство описва изискванията на закона на общо ниво и не представлява правен съвет. Приложимостта зависи от профила на компанията (сектор, размер, услуги) — безплатната проверка за приложимост показва дали и в каква степен законът се отнася за вашата компания.
1. Проверка на приложимостта на закона
Приложение II, т. 6 към чл. 4, т. 2 от ЗКС посочва като вид субект доставчиците на онлайн места за търговия, на онлайн търсачки и на платформи на услуги за социални мрежи. Чл. 4, т. 2 обхваща публични и частни субекти от видовете по приложение I или II, които отговарят на критериите за средни предприятия по чл. 3, ал. 1 от Закона за малките и средните предприятия или надхвърлят горната граница за такива предприятия и предоставят услуги или извършват дейности в Европейския съюз. Съгласно чл. 4а, ал. 2 субектите от приложение II, които не отговарят на критериите за съществени субекти по ал. 1, се считат за важни субекти. Независимо от размера, чл. 4, т. 3, букви „г“ – „ж“ допуска отделен субект да бъде установен като съществен или важен, а чл. 16, ал. 3, т. 8 възлага определянето на националните компетентни органи по методика, приета от Министерския съвет.
NACE 63.12
Вижте също страницата на сектора: Доставчици на цифрови услуги · Категории субекти по NIS2 — България
2. Роля и отговорност на управителния орган
Чл. 21, ал. 1 от ЗКС възлага на управителните органи на съществените и важните субекти да одобряват мерките за управление на риска в областта на киберсигурността по чл. 22 и да следят за тяхното прилагане. Чл. 21, ал. 2 задължава членовете на управителните органи на всеки две години да преминават обучение, което им позволява да разпознават рискове и да оценяват практиките за управление на риска и въздействието им върху предоставяните услуги. Съгласно чл. 21, ал. 3 същите лица предлагат и организират такива обучения и за служителите. Чл. 27к, ал. 5 предвижда, че лицата, отговорни за съществен или важен субект или действащи като негов законен представител, разполагат с необходимите правомощия да осигурят спазването на закона и могат да бъдат подведени под отговорност за неизпълнение на задълженията си.
3. Анализ на риска като основа
Чл. 22, ал. 1 от ЗКС изисква съществените и важните субекти да предприемат подходящи и пропорционални технически, оперативни и организационни мерки за управление на рисковете за сигурността на мрежовите и информационните системи, използвани в основната им дейност или при предоставянето на услугите им. Чл. 22, ал. 2, т. 1 включва в задължителния обхват политиките за анализ на риска и за сигурност на информационните системи. При преценката за пропорционалност законът отчита степента на излагане на рискове, размера на субекта, както и вероятността и значимостта на инцидентите, включително общественото и икономическото им въздействие. Чл. 22, ал. 4 предвижда, че при установен пропуск в спазването на мерките субектът предприема необходимите, подходящи и пропорционални коригиращи мерки.
Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги
4. Мерки за управление на риска
Чл. 22, ал. 2 от ЗКС изброява минималния набор мерки, основани на подход, обхващащ всички опасности: действия при инцидент, непрекъснатост на дейността с резервни копия и възстановяване след бедствия, сигурност на веригата за доставка, сигурност при придобиване, разработване и поддръжка на системи, оценяване на ефективността на мерките, киберхигиена и обучение, криптография и криптиране, сигурност на човешките ресурси с контрол на достъпа и управление на активи, многофакторно удостоверяване и защитена комуникация, както и управление на измененията на информационните активи. Законът поставя едни и същи изисквания по чл. 22 към всички съществени и важни субекти, без отделен режим за доставчиците на цифрови услуги. Чл. 22, ал. 3 изисква при мерките за веригата на доставка да се отчитат уязвимостите на всеки пряк снабдител или доставчик, качеството на неговите продукти и практики и процедурите му за сигурно разработване. Съгласно чл. 3, ал. 2 минималният обхват на мерките се определя с наредба на Министерския съвет, а чл. 25 насърчава използването на европейски и международни стандарти.
Мерки за управление на риска по NIS2 срещу ISO 27001, DORA и ОРЗД
5. Уведомяване за значителен инцидент
Чл. 23, ал. 1 от ЗКС задължава съществените и важните субекти да уведомяват СЕРИКС за всеки значителен инцидент по образец съгласно наредбите по чл. 3, като самото уведомяване не води до повишена отговорност. По чл. 23, ал. 5, т. 1 засегнатият субект подава ранно предупреждение до 24 часа след установяването на значителния инцидент. По чл. 23, ал. 5, т. 2 уведомлението за инцидент се подава до 72 часа след установяването, а по чл. 23, ал. 5, т. 3 при поискване от СЕРИКС се представя междинен доклад. Чл. 23, ал. 5, т. 4 предвижда окончателен доклад не по-късно от един месец след подаването на уведомлението за инцидент, а чл. 23, ал. 2 урежда информирането на получателите на услугите при значителни инциденти, които е вероятно да засегнат неблагоприятно предоставянето им.
Срокове за уведомяване за инциденти по NIS2 по държави от ЕС · Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги
6. Документиране и данни към органа
Задълженията по чл. 22, ал. 2 от ЗКС са формулирани чрез политики и процедури — за анализ на риска, за оценяване на ефективността на мерките, за криптография и за контрол на достъпа — което предполага писмено поддържан набор от документи. Чл. 27ж, ал. 2, т. 4 и 6 дава на контролните органи право да изискват от важните субекти информация за приетите мерки, включително документирани политики в областта на киберсигурността, както и доказателства за изпълнението им, например резултати от одити на сигурността. Чл. 6, ал. 2 изисква доставчиците на онлайн места за търговия, на онлайн търсачки и на платформи на услуги за социални мрежи да предоставят на националния компетентен орган по чл. 16 данни за основното и останалите места на установяване в Европейския съюз в срок до два месеца от възникването им. Чл. 6, ал. 3 урежда уведомяването за настъпила промяна в тези данни в срок до две седмици от датата на промяната.
Пакетът включва:
- Политика за управление на риска за киберсигурността
- План за управление на инцидентите
- План за непрекъснатост на дейността
- Политика за сигурност на веригата на доставки
- Декларация за отговорността на ръководството и план за обучение
- Съветник за попълване в портала
Поддръжка (месечно) — re-sign на документите според действащото право — Услуги
7. Имуществени санкции по закона
Чл. 29, ал. 2 от ЗКС предвижда за съществен субект, който не изпълнява задълженията по чл. 22 и 23, имуществена санкция до 10 000 000 евро или до две на сто от общия световен годишен оборот за предходната финансова година на предприятието, като се прилага по-високата от двете суми и санкцията не е по-малко от 25 000 евро. Чл. 29, ал. 3 определя за важен субект при същите нарушения имуществена санкция до 7 000 000 евро или до 1,4 на сто от този оборот, също с прилагане на по-високата сума и с долна граница 12 500 евро. Чл. 29, ал. 4 предвижда при нарушение на чл. 21 глоба от 500 до 5000 евро за управителите или членовете на управителните органи. Чл. 29б изброява обстоятелствата, които органите по чл. 27е вземат предвид, сред които повторността, формата на вината и предприетите мерки за ограничаване на вредите.
Често задавани въпроси
Съществен или важен субект е един онлайн пазар или социална платформа?
Доставчиците на онлайн места за търговия, на онлайн търсачки и на платформи на услуги за социални мрежи са посочени в приложение II, т. 6 към чл. 4, т. 2 от ЗКС. Съгласно чл. 4а, ал. 2 субектите от приложение II, които не отговарят на критериите за съществени субекти по чл. 4а, ал. 1, се считат за важни субекти. Определянето се извършва от националните компетентни органи по чл. 16, ал. 3, т. 8 в съответствие с методика, приета от Министерския съвет.
В какви срокове се подават уведомленията при значителен инцидент?
Чл. 23, ал. 5 от ЗКС урежда етапите на уведомяване до СЕРИКС. Ранното предупреждение се подава до 24 часа след установяването на значителния инцидент. Уведомлението за инцидент се подава до 72 часа след установяването, а окончателният доклад — не по-късно от един месец след подаването на уведомлението за инцидент.
Кой упражнява контрола и какви правомощия има?
Съгласно чл. 27е, ал. 1 контролът за спазване на закона се осъществява от националните компетентни органи по чл. 16 и от изрично посочените ведомства. По отношение на важните субекти чл. 27ж, ал. 2 предвижда проверки на място и последващ дистанционен надзор, целеви одити на сигурността от независим или компетентен орган, както и искания за информация и доказателства за изпълнението на политиките в областта на киберсигурността. Чл. 27и урежда издаването на предупреждения, задължителни предписания и разпореждания. Насоки относно обстоятелствата, при които се уведомява за инциденти, се приемат от националните компетентни органи по чл. 16, ал. 3, т. 2.
Съдържанието се основава на редакцията на ЗКС, актуална към 2026-02-13 (контролна сума 914801fa6671).