Приложение I — Критично важен субект

NIS2 за доставчици облачни услуги (IaaS, PaaS, SaaS) в България — задължения и изисквания за съответствие

Това ръководство е предназначено за европейски доставчици облачни услуги с обслужвани клиенти в България, които трябва да се подчинят на Закона за киберсигурност (NIS2) от февруари 2026 г. Ще научите какви конкретни мерки за сигурност, уведомления и управление на риск са задължителни за вашата инфраструктура.

Доставчици облачни услуги (IaaS, PaaS, SaaS) квалифицират като критично важни субекти по NIS2, ако предоставят услуги на значителен брой европейски клиенти и техните услуги са от съществено значение за поддържане на критични дейности на Европейския съюз. Включени са всички уставни оператори на облачни платформи независимо от размера, ако нямат определено изключение по законодателството.

Ключови задължения по NIS2 за този сектор

Трансграничен мониторинг и класификация на инцидентите по NIS2

Трябва да поддържате формално отделена категоризация на инцидентите със сигурност, която следва критериите на NIS2 за съществени инциденти. Във вашата система за управление на инцидентите трябва да документирате кои нарушения на данни засягат критични функции или засягат более 2% от клиентския брой. Това е различно от общата класификация на инцидентите и трябва да бъде съставено в ясни процедури преди началото на силата на закона.

Уведомяване на клиентите и органите в рамките на определен период

При възникване на инцидент със сигурност, който засяга клиентските данни или услуги, трябва да уведомите засегнатите клиенти в рамките на 24 часа от разпознаване на инцидента, както и съответния орган (Министерството на електронното управление) в рамките на 72 часа. Вашите SLA договори с клиентите трябва да бъдат експлицитно актуализирани, за да включват тези временни прозорци и да определят формата на уведомлението (имейл, портал, телефон).

Документиране на модела на разделена отговорност

Всяка облачна услуга (IaaS, PaaS, SaaS) трябва да има писмено приложение, което определя какви мерки за сигурност отговарят вы (доставчикът) и какви отговарят на клиента. За IaaS това обикновено означава, че вие управлявате инфраструктурата, mentre клиентът управлява операционната система и приложенията. За SaaS моделът е различен и трябва да бъде ясно артикулиран. Този документ трябва да бъде предоставляван на всеки нов клиент като неразделна част от договора за услуга.

Съответствие със SOC 2 Type II и ISO 27001 — минимален стандарт

Вашата облачна инфраструктура трябва да има текущо действителни сертификати SOC 2 Type II и ISO 27001 (или еквивалентни). Аудитите SOC 2 трябва да обхващат поне 12 месеца на операции и трябва да бъдат преразглеждани годишно. Липсата на тези сертификати означава автоматично неконформност с NIS2. Препоръчва се те да включват и преглеждане на контролите за управление на инцидентите и криптография на данни.

Контрол над локализацията на данни и управление на резидентността за EU клиенти

Трябва да предоставите инструменти и гарантии, че личните данни и критичните данни на клиентите могат да бъдат съхранявани в европейския икономически район (EER) или в България специално, ако клиентът го изиска. Вашите договори за услуга трябва да позволяват избор на географската локализация на дата център и трябва да обезпечите, че данните не се репликират извън EER без явно одобрение на клиента. Управлението на резидентността на данни трябва да бъде документирано в техническите спецификации на услугата.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Често задавани въпроси

Кой орган в България трябва да бъде уведомен при инцидент със сигурност по NIS2?

При възникване на съществен инцидент със сигурност трябва да уведомите Министерството на електронното управление (SEGA) в рамките на 72 часа. Уведомлението трябва да включва описание на инцидента, засегнатите системи, предварителна преценка на въздействието и предприети мерки. Препоръчва се да имате предварително подготвена шаблонна форма за уведомление.

Какви наказания грозят облачни доставчици при неспазване на NIS2 в България?

За критично важни субекти като облачни доставчици, административните наказания достигат до 10 милиона евро или 2% от годишния световен оборот, което е по-голямо от важни субекти. За юридически лица отговорните мениджъри могат да бъдат санкционирани с глоби от 500 до 5000 евро. Наказанията варират според серьезността на нарушението.

Когато точно Закона за киберсигурност (NIS2) влиза в сила в България и какво трябва да се предприеме сега?

Законът влиза в сила от февруари 2026 г. Методологията за идентификация на критично важни субекти трябва да бъде разработена в рамките на 6 месеца от влизане в сила, а официално определение на критично важни облачни услуги следва в допълнителни 5 месеца. Препоръчва се сега да включите SOC 2 и ISO 27001 аудити, ако ги нямате, и да актуализирате договорите за уведомления в рамките на 2025 г.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →