nis2-bg.eu

NIS2 в България: законът е в сила от февруари 2026 г., но официалният регистър на задължените фирми се очаква едва през 2027 г. Доклад за обхвата, органа и санкциите

Измененията на Закона за киберсигурност, които транспонират директива NIS2, са в сила от февруари 2026 г. Максималните санкции до 10 млн. EUR и личната отговорност на ръководството важат от първия ден. Но методологията за идентификация на субектите и националният регистър на съществените и важните субекти според законовия график се очаква да заработят напълно едва през 2027 г. Резултатът е разлика, за която се говори малко: хиляди фирми вече са в обхвата на закона, без все още да са официално уведомени за това.

февруари 2026 г.
Народното събрание приема Закона за изменение и допълнение на Закона за киберсигурност на 5 февруари 2026 г.; обнародван в Държавен вестник на 13 февруари 2026 г. С това NIS2 е транспонирана в българското право.
NIS-2-Directive.com — Transposition Tracker: Bulgaria (2026)
до 10 млн. EUR или 2%
Максимална глоба за съществен субект (прилага се по-високата от двете суми — 10 млн. EUR или 2% от световния годишен оборот). За важен субект таванът е 7 млн. EUR или 1,4% от оборота. За членове на ръководството законът предвижда лични глоби от 500 до 5 000 EUR.
Schoenherr — Bulgaria implements NIS 2 Directive (2026)
≈ 2027 г.
Кога официалната идентификация приключва: Министерският съвет приема методология за определяне на съществените и важните субекти в срок до 6 месеца от влизането в сила; след това компетентните органи имат още 5 месеца да идентифицират и обозначат субектите и да ги впишат в регистъра. По този график регистърът се допълва в началото на 2027 г.
CMS Law — Bulgaria adopts NIS2-aligned Cybersecurity Law (2026)
18 сектора
Законът въвежда двойна категоризация на „съществени“ и „важни“ субекти и по правило обхваща средни и по-големи предприятия в секторите от приложения I и II на NIS2 (енергетика, транспорт, здравеопазване, цифрова инфраструктура, публична администрация и др.). Някои доставчици — на публични електронни съобщителни мрежи, услуги на доверие, TLD регистри и DNS — попадат в обхвата независимо от размера си.
Schoenherr; NIS-2-Directive.com (2026)
Мин. на е-управлението
Министерството на електронното управление е националният компетентен орган и единна точка за контакт; министърът поддържа (непубличен) национален регистър на съществените и важните субекти. За част от електронните съобщителни оператори действия предприема и Комисията за регулиране на съобщенията.
Digital Watch Observatory — Bulgaria's Cybersecurity Law (2026)
≈ 16 месеца
Закъснение на България спрямо срока на ЕС: крайният срок за транспониране на NIS2 изтече на 17 октомври 2024 г., а законът влезе в сила през февруари 2026 г. България беше сред последните държави членки и срещу нея бе открита процедура за нарушение.
ECSO — NIS2 Directive Transposition Tracker (2026)

Разликата, която малцина забелязват: задължения — сега, официална идентификация — по-късно

Най-важното за българските фирми през 2026 г. не е един-единствен краен срок, а разминаване между два процеса. От една страна, задълженията и санкциите по закона важат от влизането му в сила през февруари 2026 г. — включително личната отговорност на ръководството. От друга страна, законът предвижда, че държавата първо трябва да приеме методология за идентификация (в срок до 6 месеца), а компетентните органи след това имат допълнителни 5 месеца, за да обозначат конкретните субекти и да ги впишат в регистъра.

Практическата последица е, че редица дружества ще попаднат в обхвата по силата на своя сектор и размер, преди да получат официално уведомление, че са задължени. Затова отговорността за самоидентификация е ключова: тя не зависи от това дали фирмата вече е в държавния регистър. Таблицата по-долу обобщава графика — с уговорката, че конкретните дати за вписване зависят от подзаконовите актове, които тепърва предстоят.

ЕтапСрок по законаКакво се случва
Влизане в силаФевруари 2026 г.Задълженията и санкционният режим (вкл. личната отговорност на ръководството) започват да действат. Няма преходен гратисен период за самите задължения.
Методология за идентификацияДо 6 месеца от влизането в силаМинистерският съвет приема методологията за определяне на съществените и важните субекти.
Обозначаване и вписване+ до 5 месеца след методологиятаКомпетентните органи идентифицират и обозначават субектите и уведомяват министъра на електронното управление, който води националния регистър — по този график до началото на 2027 г.
Подзаконови мерки за сигурностОчаквани в рамките на ~8 месеца от влизането в силаДетайлните минимални изисквания за киберсигурност се уреждат с вторично законодателство.

Източник: CMS Law (2026); Schoenherr (2026). Точните дати на вписване зависят от подзаконовите актове, които предстоят.

Кой попада в обхвата и защо разширението е толкова голямо

Досегашният режим се основаваше на индивидуално определяне на оператори на съществени услуги. Новият закон въвежда автоматично покритие според сектор и размер на предприятието: ако дружеството действа в един от секторите по приложения I и II на NIS2 и е средно или по-голямо предприятие, по правило попада в обхвата — като „съществен“ или като „важен“ субект. Именно тази промяна разширява кръга на задължените лица многократно спрямо предишната уредба.

Някои категории попадат в обхвата независимо от размера си — например доставчиците на публични електронни съобщителни мрежи и услуги, доставчиците на услуги на доверие, регистрите на домейни от първо ниво (TLD) и доставчиците на DNS. Точният брой на задължените субекти ще стане ясен едва след като държавата приложи методологията за идентификация; към момента официално обявена бройка няма, а публично цитираните оценки следва да се третират именно като оценки, а не като официален регистър.

Източник: Schoenherr (2026); NIS-2-Directive.com (2026).

Санкции и лична отговорност на ръководството

Санкционният режим следва тавана на директивата и е сред най-осезаемите елементи на закона. За съществените субекти максималната глоба е до 10 млн. EUR или 2% от световния годишен оборот (прилага се по-високата стойност); за важните субекти — до 7 млн. EUR или 1,4% от оборота. Наред с това законът, в духа на NIS2, предвижда персонална отговорност на членовете на управителните и надзорните органи за одобряването и контрола на мерките за сигурност, като за тях са възможни лични глоби в диапазона 500–5 000 EUR. Това измества киберсигурността от ИТ отдела към нивото на управителния орган.

КатегорияМаксимална санкция
Съществен субектдо 10 млн. EUR или 2% от световния годишен оборот (по-високата стойност)
Важен субектдо 7 млн. EUR или 1,4% от световния годишен оборот (по-високата стойност)
Членове на ръководствотолични глоби от 500 до 5 000 EUR за неизпълнение на законовите задължения

Източник: Schoenherr — Bulgaria implements NIS 2 Directive (2026).

Цитирайте този доклад: nis2-bg.eu, „NIS2 в България: законът е в сила от февруари 2026 г., но официалният регистър на задължените фирми се очаква едва през 2027 г.“, 2026-07-22. https://nis2-bg.eu/report-nis2-pl.html — свободно използване с посочване на източника и линк.
Методология: Докладът е изготвен на 22 юли 2026 г. въз основа на публично достъпни анализи на транспонирането на NIS2 в България. Всяко твърдение е проследимо до посочен източник: датите на приемане и влизане в сила и наличието на национален регистър — от Transposition Tracker (nis-2-directive.com) и Digital Watch Observatory; санкциите и личната отговорност на ръководството — от правния анализ на Schoenherr; сроковете за методология и обозначаване на субектите — от правния анализ на CMS Law; закъснението спрямо срока на ЕС — от NIS2 Transposition Tracker на ECSO. Докладът не цитира числа за брой инциденти или за готовност на българските фирми, тъй като към момента няма официална национална статистика, която да отговаря на изискването всяко число да има първичен източник. Текстът е практическо ръководство, а не правен съвет; точните срокове за вписване зависят от предстоящите подзаконови актове.

Източници