Като счетоводна фирма или одитор в България, вие управлявате чувствителни финансови данни на клиентите. Тази страница обяснява конкретните задължения по Закона за киберсигурност и как да се подготвите до февруари 2026 година.
Счетоводни фирми, данъчни консултанти и аудиторски компании в България, които управляват финансови записи, данъчни документи или аудиторски доказателства на клиентите, се считат за важни правни лица по Закона за киберсигурност. Това включва фирми с минимум 50 служители или годишен оборот над 10 милиона евро, както и всички фирми, които обработват финансови данни за трети страни като стандартна дейност.
Всички финансови данни на клиентите, включително счетоводни записи, данъчни документи и одиторски работни файлове, трябва да бъдат криптирани както в покой, така и при пренос. Необходимо е внедряване на система за управление на достъпа, която гарантира, че само упълномощени служители могат да работят с данни на конкретни клиенти. Трябва да поддържате логове на всички достъпи до финансови данни с цел одит.
Ако служителите получават достъп до счетоводни софтуер и клиентски данни от дома или други външни локации, трябва да използвате многофакторна идентификация и защитени VPN връзки. Достъпът чрез обикновен отдалечен работен стол без допълнителна защита не отговаря на стандартите на закона. Всяко устройство, от което се получава достъп до финансови данни, трябва да има инсталиран антивирус и редовни обновления.
Счетоводните софтуери, облачните платформи и интеграциите на трети страни, които използвате за съхранение или обработка на данни, трябва да отговарят на сигурностни стандарти. При избор на нов облачен доставчик или софтуерен решение, попросете доказателство за изпълнение на мерките по киберсигурност и сключете договори, които изискват периодични одити на сигурност.
Ако е има взлом или неоторизиран достъп до финансови данни на клиент, трябва да докладвате на Министерството на електронното управление и на засегнатите клиенти. Докладване трябва да се направи в разумна срок, когато нарушението е потвърдено. Необходимо е да имате процедура за обработка на инциденти и да документирате всяко разследване.
Всички служители, които работят с финансови данни на клиентите, трябва да получат поне годишно обучение по киберсигурност и по политики на компанията. При напускане на служител, всички достъпи до счетоводни системи, облачни платформи и локални файлове трябва да бъдат незабавно отозвани. Поддържайте формален процес на оборудване и отборудване с документация.
Закона за киберсигурност влиза в сила през февруари 2026 година. Министерството на електронното управление ще определи списъка на важните правни лица до края на 2027 година, но счетоводни фирми трябва да започнат подготовката немедленно, тъй като идентификацията и одобрението на мерките на сигурност е трудоемко.
За важни правни лица, като счетоводни фирми, наказанията могат да достигнат до 7 милиона евро или 1.4% от годишния световен оборот. За отговорните ръководители наказанията варират от 500 до 5000 евро за административни нарушения.
Да, если взломът позволява неоторизиран достъп до информация на клиента, трябва да докладвате на Министерството на електронното управление и на засегнатите клиенти в разумна срок след потвърждение на инцидента. Неизвестяване на инцидент е самостоятелно нарушение с наказание.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →