Това ръководство е предназначено за европейски доставчици облачни услуги с обслужвани клиенти в България, които трябва да се подчинят на Закона за киберсигурност (NIS2) от февруари 2026 г. Ще научите какви конкретни мерки за сигурност, уведомления и управление на риск са задължителни за вашата инфраструктура.
Доставчици облачни услуги (IaaS, PaaS, SaaS) квалифицират като критично важни субекти по NIS2, ако предоставят услуги на значителен брой европейски клиенти и техните услуги са от съществено значение за поддържане на критични дейности на Европейския съюз. Включени са всички уставни оператори на облачни платформи независимо от размера, ако нямат определено изключение по законодателството.
Трябва да поддържате формално отделена категоризация на инцидентите със сигурност, която следва критериите на NIS2 за съществени инциденти. Във вашата система за управление на инцидентите трябва да документирате кои нарушения на данни засягат критични функции или засягат более 2% от клиентския брой. Това е различно от общата класификация на инцидентите и трябва да бъде съставено в ясни процедури преди началото на силата на закона.
При възникване на инцидент със сигурност, който засяга клиентските данни или услуги, трябва да уведомите засегнатите клиенти в рамките на 24 часа от разпознаване на инцидента, както и съответния орган (Министерството на електронното управление) в рамките на 72 часа. Вашите SLA договори с клиентите трябва да бъдат експлицитно актуализирани, за да включват тези временни прозорци и да определят формата на уведомлението (имейл, портал, телефон).
Всяка облачна услуга (IaaS, PaaS, SaaS) трябва да има писмено приложение, което определя какви мерки за сигурност отговарят вы (доставчикът) и какви отговарят на клиента. За IaaS това обикновено означава, че вие управлявате инфраструктурата, mentre клиентът управлява операционната система и приложенията. За SaaS моделът е различен и трябва да бъде ясно артикулиран. Този документ трябва да бъде предоставляван на всеки нов клиент като неразделна част от договора за услуга.
Вашата облачна инфраструктура трябва да има текущо действителни сертификати SOC 2 Type II и ISO 27001 (или еквивалентни). Аудитите SOC 2 трябва да обхващат поне 12 месеца на операции и трябва да бъдат преразглеждани годишно. Липсата на тези сертификати означава автоматично неконформност с NIS2. Препоръчва се те да включват и преглеждане на контролите за управление на инцидентите и криптография на данни.
Трябва да предоставите инструменти и гарантии, че личните данни и критичните данни на клиентите могат да бъдат съхранявани в европейския икономически район (EER) или в България специално, ако клиентът го изиска. Вашите договори за услуга трябва да позволяват избор на географската локализация на дата център и трябва да обезпечите, че данните не се репликират извън EER без явно одобрение на клиента. Управлението на резидентността на данни трябва да бъде документирано в техническите спецификации на услугата.
При възникване на съществен инцидент със сигурност трябва да уведомите Министерството на електронното управление (SEGA) в рамките на 72 часа. Уведомлението трябва да включва описание на инцидента, засегнатите системи, предварителна преценка на въздействието и предприети мерки. Препоръчва се да имате предварително подготвена шаблонна форма за уведомление.
За критично важни субекти като облачни доставчици, административните наказания достигат до 10 милиона евро или 2% от годишния световен оборот, което е по-голямо от важни субекти. За юридически лица отговорните мениджъри могат да бъдат санкционирани с глоби от 500 до 5000 евро. Наказанията варират според серьезността на нарушението.
Законът влиза в сила от февруари 2026 г. Методологията за идентификация на критично важни субекти трябва да бъде разработена в рамките на 6 месеца от влизане в сила, а официално определение на критично важни облачни услуги следва в допълнителни 5 месеца. Препоръчва се сега да включите SOC 2 и ISO 27001 аудити, ако ги нямате, и да актуализирате договорите за уведомления в рамките на 2025 г.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →