NIS2 в България: законът е в сила от февруари 2026 г., но официалният регистър на задължените фирми се очаква едва през 2027 г. Доклад за обхвата, органа и санкциите
Измененията на Закона за киберсигурност, които транспонират директива NIS2, са в сила от февруари 2026 г. Максималните санкции до 10 млн. EUR и личната отговорност на ръководството важат от първия ден. Но методологията за идентификация на субектите и националният регистър на съществените и важните субекти според законовия график се очаква да заработят напълно едва през 2027 г. Резултатът е разлика, за която се говори малко: хиляди фирми вече са в обхвата на закона, без все още да са официално уведомени за това.
Разликата, която малцина забелязват: задължения — сега, официална идентификация — по-късно
Най-важното за българските фирми през 2026 г. не е един-единствен краен срок, а разминаване между два процеса. От една страна, задълженията и санкциите по закона важат от влизането му в сила през февруари 2026 г. — включително личната отговорност на ръководството. От друга страна, законът предвижда, че държавата първо трябва да приеме методология за идентификация (в срок до 6 месеца), а компетентните органи след това имат допълнителни 5 месеца, за да обозначат конкретните субекти и да ги впишат в регистъра.
Практическата последица е, че редица дружества ще попаднат в обхвата по силата на своя сектор и размер, преди да получат официално уведомление, че са задължени. Затова отговорността за самоидентификация е ключова: тя не зависи от това дали фирмата вече е в държавния регистър. Таблицата по-долу обобщава графика — с уговорката, че конкретните дати за вписване зависят от подзаконовите актове, които тепърва предстоят.
| Етап | Срок по закона | Какво се случва |
|---|---|---|
| Влизане в сила | Февруари 2026 г. | Задълженията и санкционният режим (вкл. личната отговорност на ръководството) започват да действат. Няма преходен гратисен период за самите задължения. |
| Методология за идентификация | До 6 месеца от влизането в сила | Министерският съвет приема методологията за определяне на съществените и важните субекти. |
| Обозначаване и вписване | + до 5 месеца след методологията | Компетентните органи идентифицират и обозначават субектите и уведомяват министъра на електронното управление, който води националния регистър — по този график до началото на 2027 г. |
| Подзаконови мерки за сигурност | Очаквани в рамките на ~8 месеца от влизането в сила | Детайлните минимални изисквания за киберсигурност се уреждат с вторично законодателство. |
Източник: CMS Law (2026); Schoenherr (2026). Точните дати на вписване зависят от подзаконовите актове, които предстоят.
Кой попада в обхвата и защо разширението е толкова голямо
Досегашният режим се основаваше на индивидуално определяне на оператори на съществени услуги. Новият закон въвежда автоматично покритие според сектор и размер на предприятието: ако дружеството действа в един от секторите по приложения I и II на NIS2 и е средно или по-голямо предприятие, по правило попада в обхвата — като „съществен“ или като „важен“ субект. Именно тази промяна разширява кръга на задължените лица многократно спрямо предишната уредба.
Някои категории попадат в обхвата независимо от размера си — например доставчиците на публични електронни съобщителни мрежи и услуги, доставчиците на услуги на доверие, регистрите на домейни от първо ниво (TLD) и доставчиците на DNS. Точният брой на задължените субекти ще стане ясен едва след като държавата приложи методологията за идентификация; към момента официално обявена бройка няма, а публично цитираните оценки следва да се третират именно като оценки, а не като официален регистър.
Източник: Schoenherr (2026); NIS-2-Directive.com (2026).
Санкции и лична отговорност на ръководството
Санкционният режим следва тавана на директивата и е сред най-осезаемите елементи на закона. За съществените субекти максималната глоба е до 10 млн. EUR или 2% от световния годишен оборот (прилага се по-високата стойност); за важните субекти — до 7 млн. EUR или 1,4% от оборота. Наред с това законът, в духа на NIS2, предвижда персонална отговорност на членовете на управителните и надзорните органи за одобряването и контрола на мерките за сигурност, като за тях са възможни лични глоби в диапазона 500–5 000 EUR. Това измества киберсигурността от ИТ отдела към нивото на управителния орган.
| Категория | Максимална санкция |
|---|---|
| Съществен субект | до 10 млн. EUR или 2% от световния годишен оборот (по-високата стойност) |
| Важен субект | до 7 млн. EUR или 1,4% от световния годишен оборот (по-високата стойност) |
| Членове на ръководството | лични глоби от 500 до 5 000 EUR за неизпълнение на законовите задължения |
Източник: Schoenherr — Bulgaria implements NIS 2 Directive (2026).
Източници
- NIS-2-Directive.com — Transposition in Bulgaria (приемане 5 февруари 2026 г., обнародване 13 февруари 2026 г., национален регистър, компетентни органи)
- Schoenherr — Bulgaria implements NIS 2 Directive: key changes to the Cybersecurity Act (санкции, лична отговорност, влизане в сила февруари 2026 г.)
- CMS Law — Bulgaria adopts NIS2-aligned Cybersecurity Law (график: методология в 6 месеца, обозначаване +5 месеца, вторично законодателство)
- Digital Watch Observatory — Bulgaria's Cybersecurity Law (компетентен орган, единна точка за контакт, регистър)
- ECSO — NIS2 Directive Transposition Tracker (статус на транспонирането по държави; срок на ЕС 17 октомври 2024 г.)
- Wavestone — NIS2: transposition status and what companies must do (контекст на ниво ЕС)