Приложение II — важно правно лице

NIS2 за счетоводни фирми, данъчни консултанти и одит във България — изисквания 2026

Като счетоводна фирма или одитор в България, вие управлявате чувствителни финансови данни на клиентите. Тази страница обяснява конкретните задължения по Закона за киберсигурност и как да се подготвите до февруари 2026 година.

Счетоводни фирми, данъчни консултанти и аудиторски компании в България, които управляват финансови записи, данъчни документи или аудиторски доказателства на клиентите, се считат за важни правни лица по Закона за киберсигурност. Това включва фирми с минимум 50 служители или годишен оборот над 10 милиона евро, както и всички фирми, които обработват финансови данни за трети страни като стандартна дейност.

Ключови задължения по NIS2 за този сектор

Защита на данните на клиентите чрез шифроване и контрол на достъпа

Всички финансови данни на клиентите, включително счетоводни записи, данъчни документи и одиторски работни файлове, трябва да бъдат криптирани както в покой, така и при пренос. Необходимо е внедряване на система за управление на достъпа, която гарантира, че само упълномощени служители могат да работят с данни на конкретни клиенти. Трябва да поддържате логове на всички достъпи до финансови данни с цел одит.

Безопасност на отдалеченото управление на счетоводни системи

Ако служителите получават достъп до счетоводни софтуер и клиентски данни от дома или други външни локации, трябва да използвате многофакторна идентификация и защитени VPN връзки. Достъпът чрез обикновен отдалечен работен стол без допълнителна защита не отговаря на стандартите на закона. Всяко устройство, от което се получава достъп до финансови данни, трябва да има инсталиран антивирус и редовни обновления.

Управление на веригата на доставки за счетоводни платформи и облачни услуги

Счетоводните софтуери, облачните платформи и интеграциите на трети страни, които използвате за съхранение или обработка на данни, трябва да отговарят на сигурностни стандарти. При избор на нов облачен доставчик или софтуерен решение, попросете доказателство за изпълнение на мерките по киберсигурност и сключете договори, които изискват периодични одити на сигурност.

Отчетност за нарушения на киберсигурност, които засягат доверителност на клиентите

Ако е има взлом или неоторизиран достъп до финансови данни на клиент, трябва да докладвате на Министерството на електронното управление и на засегнатите клиенти. Докладване трябва да се направи в разумна срок, когато нарушението е потвърдено. Необходимо е да имате процедура за обработка на инциденти и да документирате всяко разследване.

Обучение на служителите и управление на оторизирането при напускане

Всички служители, които работят с финансови данни на клиентите, трябва да получат поне годишно обучение по киберсигурност и по политики на компанията. При напускане на служител, всички достъпи до счетоводни системи, облачни платформи и локални файлове трябва да бъдат незабавно отозвани. Поддържайте формален процес на оборудване и отборудване с документация.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Reglyze reglyze.com

Sprawdź narzędzie →
1Password 1password.com

Sprawdź narzędzie →
Bitwarden bitwarden.com

Sprawdź narzędzie →

Често задавани въпроси

Кога счетоводна фирма трябва да се подготви за изпълнение на задължениях по Закона за киберсигурност?

Закона за киберсигурност влиза в сила през февруари 2026 година. Министерството на електронното управление ще определи списъка на важните правни лица до края на 2027 година, но счетоводни фирми трябва да започнат подготовката немедленно, тъй като идентификацията и одобрението на мерките на сигурност е трудоемко.

Какви са наказанията за неспазване на Закона за киберсигурност?

За важни правни лица, като счетоводни фирми, наказанията могат да достигнат до 7 милиона евро или 1.4% от годишния световен оборот. За отговорните ръководители наказанията варират от 500 до 5000 евро за административни нарушения.

Трябва ли да докладвам взлом на финансови данни на клиента и кому?

Да, если взломът позволява неоторизиран достъп до информация на клиента, трябва да докладвате на Министерството на електронното управление и на засегнатите клиенти в разумна срок след потвърждение на инцидента. Неизвестяване на инцидент е самостоятелно нарушение с наказание.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →