Преди NIS2: как изглеждат основните сигнали за сигурност на най-големите компании?

NIS2 задължава организациите да приемат киберсигурността сериозно, като ръководството носи лична отговорност. Направихме шест базови, ПУБЛИЧНИ проверки на началните страници и имейл настройките на най-големите компании на пазара, от рода на проверките, които всеки може да извърши отвън, без да докосва вътрешни системи. Те представляват минимална летва, а не пълен одит на сигурността: преминаването им означава, че очевидните основи са налице, а неуспехът означава, че има пропуски, видими за всеки нападател.

31 успешно проверени компании от общо 35 от най-големите на пазара; останалите са блокирали автоматизирания достъп и са изключени от всички данни.

Основни констатации

81%
от проверените компании не преминават поне един основен сигнал за сигурност
48%
нямат наложен DMARC, което позволява фалшифициране на имейл домейна при фишинг атаки
35%
липсват основни заглавия за уеб сигурност
39%
не налагат HSTS

Резултати по проверка

Публична проверка на сигурносттаДял на засегнатите компании
Липса на наложен DMARC (имейл домейнът може да бъде фалшифициран при фишинг атаки, изглеждащи като изпратени от компанията)48%
Липса на HSTS (браузърите не са принудени да използват криптираната версия на сайта)39%
Липсващи основни заглавия за уеб сигурност (защити срещу clickjacking и подмяна на типа съдържание)35%
Версията на сървърния софтуер е разкрита в заглавията (улеснява нападателите при насочване към известни уязвимости)23%
Липса на SPF запис (отсъства основен контрол срещу фалшифициране на имейл)6%
Началната страница не налага HTTPS3%

Най-добре представилите се

Заслуженото признание: тези компании преминаха всички или почти всички от нашите базови проверки.

Методология

За всяка компания направихме единична обикновена заявка към публичната начална страница и прочетохме свързаните със сигурността заглавия на отговора, като извършихме и публични DNS справки за SPF и DMARC записите за удостоверяване на имейл. Това е същата информация, която всеки уеб браузър или пощенски сървър вече получава. Не сканирахме портове, не проверявахме вътрешни системи, не се опитвахме да получим какъвто и да е достъп и не изпращахме повече от една нормална заявка. Това е базова външна проверка на хигиената на сигурността, а не тест за проникване или пълна оценка на сигурността, и не прави изводи за вътрешната сигурност на нито една отделна компания. Компаниите, блокирали автоматизирания достъп, са изключени от всички проценти.

Подготвяте се за NIS2?

Вижте кои инструменти за съответствие помагат за покриване на мерките за сигурност, изисквани от NIS2, и проверете дали вашата организация попада в обхвата.

Вижте сравнението на инструменти за NIS2 →

За журналисти

Методологията и обобщените данни по всяка проверка са достъпни при поискване за верификация. Не публикуваме кои отделни компании не са преминали проверките. Контакт: [email protected]

Този доклад е независимо външно проучване на данни, а не оценка на сигурността или обвинение срещу която и да е конкретна компания.

Не знаете дали Вашата фирма попада под NIS2? Безплатния тест отнема 2 минути.

Направете теста →

Изтегляне на безплатен ръководство на NIS2

Узнайте точно какво трябва да направите преди февруари 2026. Ръководство стъпка по стъпка за българските фирми.

Без спам. Отпишете се по всяко време.

NIS2 в други страни от ЕС: