Приложение II — важен субект

NIS2 за доставчици на киберсигурност в България — wymagania és obligații 2026

Това ръководство е предназначено за управляващи и технически лидери в MSSP, SOC центрове и пентест фирми, които трябва да докажат съответствие с Закона за киберсигурност до февруари 2026 г. Научете конкретните задължения, типични пропуски и как да ги отстраните.

Като доставчик на критични цифрови услуги, вашата фирма попада под NIS2, ако предоставяте управление на сигурността, мониторинг на инциденти или пентест услуги на критични оператори в България. Това включва MSSP с активни SOC операции, които обработват данни от клиенти в енергетиката, водоснабдяването, транспорта и телекомуникациите.

Ключови задължения по NIS2 за този сектор

Защита на SOC инфраструктура и клиентски данни

Всяка MSSP и SOC трябва да внедри технически и организационни мерки за защита на събираните данни от клиентите в SIEM системите. Това включва криптиране в покой и при предаване, контрол на достъпа на базата на роли и регулярно логване на всички операции на администраторите. Трябва да поддържате инвентар на всички системи, които обработват или съхраняват данни на критични оператори.

Докладване на инциденти при компрометиране на вашата инфраструктура

Ако вашите SOC или пентест системи бъдат компрометирани, трябва да докладвате на SEGA (Министерството на електронното управление) незабавно или в рамките на установения период. Информирайте всички засегнати клиенти и предоставете детайли за възможния достъп до техните данни или системи, които сте монитор. Съхранявайте доказателства от инцидента за административна проверка.

Отговорна разкриване и координирано разрешаване на уязвимости

При откриване на уязвимост в собствени услуги или в клиентски системи, трябва да следите процес на отговорна разкриване. Информирайте засегнатите доставчици в разумен период преди публично разкриване, обикновено 90 дни. Документирайте всяка фаза на процеса и съхранявайте комуникацията за одит.

Трудова организация и управление на достъпа

Назначете лице, отговорно за киберсигурност, което може да координира с SEGA. Внедрете въвеждане и разуква, където всички служители имат ясни задължения относно обработката на клиентски данни и съхранение на поверителна информация. Проведете фонова проверка на персонала с административен и технически достъп до критични системи.

Оценка на риска и управление на цепа на доставки

Трябва да поддържате актуален реестър на всички трети страни, които имат достъп до вашата инфраструктура или данни на клиентите (облачни доставчици, интегратори, разработчици). За всеки критичен подизпълнител трябва да проведете оценка на киберсигурност и да подпишете договор с клаузи за съответствие с NIS2.

Типични пропуски в съответствието в този сектор

Препоръчани инструменти за този сектор

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Често задавани въпроси

Кога трябва моята MSSP да бъде официално идентифицирана като важен субект по NIS2?

Методология за идентификация ще бъде обнародвана до 6 месеца след встъпване на Закона за киберсигурност във февруари 2026 г. Официално назначение като важен субект трябва да завършит в рамките на допълнителни 5 месеца (до края на 2026 г.). Препоръчваме да проведете самооценка сега и да подготвите документацията, за да сте готови при обявяването на критериите.

Каквито са наказанията, ако не постигна съответствие до февруари 2026 г.?

За важни субекти като MSSP и SOC центрове, наказанията могат да достигнат €7 млн или 1.4% от глобалния годишен оборот, които е по-висок. Отговорните мениджъри могат да получат личен наказания между €500 и €5000. За серийни нарушения наказанията се увеличават експоненциално, затова съответствието е критично.

Трябва ли да докладвам инцидент в моята SOC инфраструктура дори ако това не е преди директно критичен оператор?

Да. Като критичен цифров услужител, всяко инцидент, който компрометира вашите SOC системи, мониторинг способности или достъп до клиентски данни, трябва да бъде докладван на SEGA. Това е вярно дори ако инцидентът е локализиран във вашата инфраструктура, тъй като той повлияе на способността вам да защитавате клиентите, които зависят от вас за киберсигурност.

Проверете изискванията за вашата организация

Закон за киберсигурност/NIS2 · България · 2026

Стартирайте калкулатора →