NIS2 за публичната администрация в България: пътна карта в 7 стъпки
Законодателство: България · ЗКС
Пътната карта обхваща седем стъпки, изведени от Закона за киберсигурност (ЗКС), с който в България се въвеждат изискванията на Директива (ЕС) 2022/2555. Законът поставя изисквания към административните органи и разграничава две категории — съществен субект и важен субект (чл. 4 и чл. 4а). Надзорът се осъществява от националните компетентни органи по чл. 16, а уведомленията за значителни инциденти се подават до СЕРИКС.
Безплатната проверка за приложимост отнема около три минути. Пълният пакет документи NIS2 обикновено е готов до един час след плащането — не за дни или седмици.
Това ръководство описва изискванията на закона на общо ниво и не представлява правен съвет. Приложимостта зависи от профила на компанията (сектор, размер, услуги) — безплатната проверка за приложимост показва дали и в каква степен законът се отнася за вашата компания.
1. Обхват: кога законът се прилага в публичния сектор
Законът за киберсигурност поставя изисквания към административните органи (чл. 4, т. 1), както и към публични и частни субекти от видовете в приложение I или II, които покриват критериите за средни предприятия по Закона за малките и средните предприятия (чл. 3, ал. 1) или надхвърлят горната им граница. Субектите по чл. 4, т. 1 попадат сред изброените съществени субекти в чл. 4а, ал. 1, т. 4, докато субектите от приложение I или II, които не отговарят на критериите по чл. 4а, ал. 1, се смятат за важни субекти. В обхвата влизат и лицата, осъществяващи публични функции, както и организациите, предоставящи обществени услуги, когато предлагат административни услуги по електронен път (чл. 4, т. 7 и 8). Изключения са предвидени в чл. 5 — за системите за класифицирана информация и за определени мрежи на изброените там ведомства.
NACE 84
Вижте също страницата на сектора: Публична администрация · Категории субекти по NIS2 — България
2. Роля на ръководството и обучения
Одобряването на мерките за управление на риска в областта на киберсигурността и наблюдението върху тяхното прилагане са възложени на управителните органи на съществените и важните субекти и на административните органи (чл. 21, ал. 1). Членовете на управителните органи преминават обучение на всеки две години, което им дава познания за разпознаване на рискове и за оценка на практиките по управление на риска (чл. 21, ал. 2). Същите лица предлагат и организират обучения и за служителите на субекта (чл. 21, ал. 3). При нарушение на чл. 21 се предвижда глоба от 500 до 5000 евро за ръководителите на административните органи, както и за управителите и членовете на управителните органи (чл. 29, ал. 4).
3. Основа: анализ и управление на риска
Чл. 22, ал. 1 изисква съществените и важните субекти да прилагат подходящи и пропорционални технически, оперативни и организационни мерки, съобразени с рисковете за мрежовите и информационните системи в основната им дейност или при предоставяне на услугите им. Пропорционалността се преценява според степента на излагане на рискове, размера на субекта и вероятността и значимостта на инцидентите, включително общественото и икономическото им въздействие. Първата позиция в каталога на мерките са политиките за анализ на риска и за сигурност на информационните системи (чл. 22, ал. 2, т. 1). Когато се установи пропуск в спазването на тези мерки, законът предвижда предприемане на необходимите коригиращи действия за отстраняването му (чл. 22, ал. 4).
Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги
4. Каталог на мерките за киберсигурност
Мерките по чл. 22, ал. 2 почиват на подход, обхващащ всички опасности, и включват действия при инцидент, непрекъснатост на дейността с резервни копия и възстановяване, сигурност на веригата за доставка, сигурност при придобиване, разработване и поддръжка на системите, оценяване на ефективността на мерките, киберхигиена и обучение, криптография, сигурност на човешките ресурси, контрол на достъпа и управление на активи, многофакторно удостоверяване и управление на измененията на информационните активи. При мерките за веригата на доставка се отчитат уязвимостите на всеки пряк снабдител или доставчик, както и качеството на неговите практики по киберсигурност (чл. 22, ал. 3). Законът формулира този каталог еднакво за съществените и за важните субекти, без отделен списък само за публичния сектор. Минималният обхват на мерките се определя с наредба на Министерския съвет, която не може да налага използването на определен тип технология (чл. 3, ал. 2).
Мерки за управление на риска по NIS2 срещу ISO 27001, DORA и ОРЗД
5. Уведомяване за значителен инцидент
При всеки значителен инцидент съществените и важните субекти уведомяват СЕРИКС по образец съгласно наредбите по чл. 3, като самото уведомяване не води до повишена отговорност за субекта (чл. 23, ал. 1). Първата стъпка е ранно предупреждение в срок до 24 часа след установяването на значителния инцидент, в което при необходимост се посочва предположение за незаконосъобразни или злонамерени действия и за трансгранично въздействие. Следва уведомление за инцидент в срок до 72 часа след установяването му, с първоначална оценка на тежестта и въздействието и с налична техническа информация. По искане на СЕРИКС се подава междинен доклад, а окончателният доклад се представя в срок до един месец от подаването на уведомлението за инцидента (чл. 23, ал. 5).
Срокове за уведомяване за инциденти по NIS2 по държави от ЕС · Платформата генерира този документ автоматично — той е включен в пакета документи. Услуги
6. Документиране на политиките и данните
Изискванията на закона предполагат писмено поддържани документи: сред мерките по чл. 22, ал. 2, т. 6 са политиките и процедурите за оценяване на ефективността на управлението на риска в областта на киберсигурността. При контрола органите могат да изискват информация за приетите мерки, включително документирани политики в областта на киберсигурността, достъп до данни и документи, както и доказателства като резултати от одити на сигурността (чл. 27ж, ал. 1 и 2). Резултатите от целевите одити на сигурността се предоставят на националните компетентни органи по чл. 16, ал. 1 (чл. 27з, ал. 2). Промените в данните, вписани в регистъра по чл. 6, се съобщават на съответния национален компетентен орган в срок до две седмици от датата на промяната (чл. 6, ал. 3).
Пакетът включва:
- Политика за управление на риска за киберсигурността
- План за управление на инцидентите
- План за непрекъснатост на дейността
- Политика за сигурност на веригата на доставки
- Декларация за отговорността на ръководството и план за обучение
- Съветник за попълване в портала
Поддръжка (месечно) — re-sign на документите според действащото право — Услуги
7. Административни санкции
За съществен субект, който не изпълнява задълженията си по чл. 22 и 23, чл. 29, ал. 2 предвижда имуществена санкция до 10 000 000 евро или до две на сто от световния годишен оборот за предходната финансова година на предприятието, като се прилага по-високата сума и не по-малко от 25 000 евро. За важен субект в същите случаи горната граница е 7 000 000 евро или 1,4 на сто от този оборот, отново по по-високата сума и не по-малко от 12 500 евро (чл. 29, ал. 3). Чл. 29, ал. 5 предвижда, че ал. 2 не се прилага по отношение на съществените субекти, които са административни органи. За неизпълнение на принудителна административна мярка по чл. 27и, ал. 1, т. 2 – 7 се предвижда глоба или имуществена санкция от 2500 до 12 000 евро, а при повторно нарушение — от 5000 до 25 000 евро (чл. 28).
Често задавани въпроси
Кой контролира спазването на закона от административните органи?
Контролът се осъществява от националните компетентни органи по чл. 16, както и от Министерството на отбраната, Министерството на вътрешните работи и Държавна агенция „Национална сигурност“ в рамките на чл. 27е. Национален компетентен орган за всички административни органи, както и за лицата и организациите по чл. 4, т. 7 и 8, е Министерството на иновациите и дигиталната трансформация (чл. 16, ал. 2).
Каква е разликата между съществен и важен субект?
Съществените субекти са изброени в чл. 4а, ал. 1 — сред тях са субектите от приложение I, които надхвърлят горната граница за средни предприятия, както и субектите по чл. 4, т. 1. Субектите от видовете в приложение I или II, които не отговарят на тези критерии, се считат за важни субекти (чл. 4а, ал. 2). Категорията определя и приложимите надзорни правомощия и размери на санкциите.
Какво се случва, ако инцидентът не е приключил в срока за окончателен доклад?
Ако до изтичането на едномесечния срок субектът не се е справил с инцидента, се представя междинен доклад с наличната информация, а окончателният доклад се подава в срок до един месец от справянето с инцидента (чл. 23, ал. 5, т. 5). Насоки относно обстоятелствата за уведомяване се приемат от националните компетентни органи (чл. 16, ал. 3, т. 2).
Съдържанието се основава на редакцията на ЗКС, актуална към 2026-02-13 (контролна сума bcdfadec97c1).