Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

1739196714107

Транспонирането на NIS2 в България е завършено. Следващото предизвикателство е оперативното съответствие.

Какво се случи

Европейската комисия прекрати процедурата за нарушение №2024/0257 срещу България, образувана заради забавяне при уведомяването за мерките за пълно транспониране на Директива (ЕС) 2022/2555, позната като NIS2 (Network and Information Security Directive 2. Директива за мрежова и информационна сигурност 2).

Процедурата беше закрита след измененията в Закона за киберсигурност и официалното уведомяване на Европейската комисия на 6 март 2026 г., че директивата е напълно транспонирана.

Промените в Закона за киберсигурност бяха приети от Народното събрание на 5 февруари 2026 г. и обнародвани в „Държавен вестник“, бр. 17 от 13 февруари 2026 г.

На 1 октомври 2026 г. Министерството на иновациите и цифровата трансформация потвърди, че е получило официално уведомление за прекратяването на процедурата.

Това приключва важен законодателен етап. За организациите в обхвата на закона обаче започва по-трудната част: прилагането и доказването на изискванията в ежедневните операции.

Какво се променя за организациите

Новата рамка разширява обхвата на българския режим за киберсигурност и въвежда категориите съществени и важни субекти.

Приложимостта не зависи единствено от това в кой сектор работи една организация. От значение са секторът, видът на предоставяната услуга, размерът на организацията и предвидените в закона изключения.

Сред засегнатите области са:

  • енергетика;

  • транспорт;

  • здравеопазване;

  • цифрова инфраструктура;

  • публична администрация;

  • определени производствени дейности;

  • пощенски и куриерски услуги;

  • управление на отпадъци;

  • производство и дистрибуция на определени храни и химикали;

  • доставчици на определени цифрови и управлявани ICT (Information and Communication Technology. информационни и комуникационни технологии) услуги.

Затова организациите трябва първо да направят оценка на обхвата, вместо да приемат автоматично, че попадат или не попадат в обхвата.

Съответствието вече е оперативен въпрос

Законът изисква съществените и важните субекти да прилагат подходящи и пропорционални технически, оперативни и организационни мерки за управление на киберриска.

Те включват области като:

  • управление и оценка на риска;

  • реакция при инциденти;

  • непрекъсваемост на дейността и възстановяване;

  • сигурност на веригата на доставки;

  • управление и разкриване на уязвимости;

  • контрол на достъпа;

  • криптиране;

  • киберхигиена и обучение;

  • сигурност при придобиване, разработване и поддръжка на системи.

Особено важна е и отговорността на управителните органи. Те трябва да одобряват и наблюдават изпълнението на мерките за управление на киберриска.

Това измества въпроса от:

„Имаме ли политика?“

към:

„Можем ли да покажем, че контролът действително работи?“

Значителните инциденти поставят конкретни срокове

NIS2 въвежда поетапен модел за уведомяване при значителни инциденти.

След узнаване за такъв инцидент засегнатият субект трябва да може да подаде:

  • ранно предупреждение до 24 часа, включително наличната информация дали инцидентът може да е свързан със злонамерени или незаконни действия и дали може да има трансгранично въздействие;

  • уведомление за инцидента до 72 часа, съдържащо актуализирана информация и първоначална оценка на тежестта и въздействието;

  • междинна информация при необходимост или при поискване;

  • окончателен доклад до един месец след уведомлението, а при продължаващ инцидент съответните междинни и финални отчети след неговото разрешаване.

Това не е просто административен срок.

За да може една организация да предостави смислена информация в рамките на 24 или 72 часа, тя трябва вече да има работещи процеси за detection, triage, investigation, escalation и decision-making.

Ако разследването започва едва когато въздействието стане очевидно, времето за регулаторна реакция вече е значително ограничено.

Какво означава това за финансовия сектор

При финансовите организации картината е по-специфична.

DORA (Digital Operational Resilience Act. Регламент за цифровата оперативна устойчивост) функционира като секторен специален режим за финансовите субекти в неговия обхват по отношение на ICT risk management, управление и докладване на ICT инциденти, testing и определени аспекти на third-party risk. Затова финансовите организации трябва да определят кой режим е приложим към конкретното задължение, вместо автоматично да прилагат NIS2 и DORA като два идентични паралелни режима.

За част от организациите и доставчиците във финансовата екосистема обаче могат да останат релевантни и други изисквания според тяхната конкретна дейност.

Какво трябва да проверят организациите сега

След приключването на процедурата срещу България въпросът вече е практичен:

Можем ли да покажем как изпълняваме изискванията?

Добра отправна точка е проверка на:

  • дали организацията попада в обхвата и в коя категория;

  • кои системи и услуги са критични за дейността;

  • кой взема решения при значителен инцидент;

  • как се класифицира дали даден инцидент достига законовия праг за значимост;

  • как работят процесите за мониторинг и откриване;

  • достатъчни ли са логовете и сроковете за тяхното съхранение;

  • има ли ясни escalation paths;

  • как се управляват уязвимости и критични корекции;

  • как се контролират privileged и administrative accounts;

  • как се оценява рискът от доставчици;

  • тествани ли са backup, recovery и incident response процедурите;

  • какви доказателства могат да бъдат предоставени при проверка или след инцидент.

DIAMATIX коментар

От гледна точка на DIAMATIX приключването на процедурата срещу България променя естеството на разговора. Досега голяма част от вниманието беше насочено към това кога NIS2 ще бъде напълно транспонирана.

Сега по-важният въпрос е:

Може ли организацията да докаже, че мерките ѝ работят, когато възникне реален инцидент?

Тук се вижда разликата между документално и оперативно съответствие.

План за реакция при инциденти може да съществува на хартия. Но 24- и 72-часовите срокове имат значение само ако организацията може навреме да открие инцидента, да определи неговия обхват, да ескалира към правилните хора и да събере достатъчно надеждна информация за вземане на решение.

Същото важи за управление на уязвимостите, контрол на достъпа, риск във веригата на доставки и възстановяване.

Регулацията определя очакването. Ежедневните операции по сигурността създават доказателствата.

Практически извод

Приключването на процедурата за нарушение не означава, че работата по NIS2 е приключила.

За организациите в България фокусът се измества от:

„Кога ще бъде приета рамката?“

към:

„Можем ли да докажем, че я изпълняваме в реални условия?“

Следващият етап е operational compliance. Процесите, отговорностите, мониторингът, логовете, ескалацията и реакцията трябва да работят преди да се появи одит или значителен инцидент.

Проверете доколко организацията ви е готова да доказва NIS2 съответствие в реални оперативни условия.

Източници

  • Министерство на иновациите и цифровата трансформация. ЕК закри процедурата срещу България по Директивата за киберсигурност МИС 2, 1 октомври 2026 г.

  • Българска телеграфна агенция. European Commission Closes Cybersecurity Directive Infringement Procedure against Bulgaria, 1 October 2026.

  • Народно събрание / Държавен вестник. Закон за изменение и допълнение на Закона за киберсигурност, ДВ бр. 17 от 13 февруари 2026 г.

  • Directive (EU) 2022/2555. NIS2, Article 23. Significant incident reporting.

  • European Commission. Guidelines on Article 4 of NIS2 and sector-specific Union legal acts, including DORA.

  • CMS Bulgaria. Bulgaria adopts NIS2-aligned cybersecurity law, 17 February 2026.

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.