Това ръководство е предназначено за управляващи и технически лидери в MSSP, SOC центрове и пентест фирми, които трябва да докажат съответствие с Закона за киберсигурност до февруари 2026 г. Научете конкретните задължения, типични пропуски и как да ги отстраните.
Като доставчик на критични цифрови услуги, вашата фирма попада под NIS2, ако предоставяте управление на сигурността, мониторинг на инциденти или пентест услуги на критични оператори в България. Това включва MSSP с активни SOC операции, които обработват данни от клиенти в енергетиката, водоснабдяването, транспорта и телекомуникациите.
Всяка MSSP и SOC трябва да внедри технически и организационни мерки за защита на събираните данни от клиентите в SIEM системите. Това включва криптиране в покой и при предаване, контрол на достъпа на базата на роли и регулярно логване на всички операции на администраторите. Трябва да поддържате инвентар на всички системи, които обработват или съхраняват данни на критични оператори.
Ако вашите SOC или пентест системи бъдат компрометирани, трябва да докладвате на SEGA (Министерството на електронното управление) незабавно или в рамките на установения период. Информирайте всички засегнати клиенти и предоставете детайли за възможния достъп до техните данни или системи, които сте монитор. Съхранявайте доказателства от инцидента за административна проверка.
При откриване на уязвимост в собствени услуги или в клиентски системи, трябва да следите процес на отговорна разкриване. Информирайте засегнатите доставчици в разумен период преди публично разкриване, обикновено 90 дни. Документирайте всяка фаза на процеса и съхранявайте комуникацията за одит.
Назначете лице, отговорно за киберсигурност, което може да координира с SEGA. Внедрете въвеждане и разуква, където всички служители имат ясни задължения относно обработката на клиентски данни и съхранение на поверителна информация. Проведете фонова проверка на персонала с административен и технически достъп до критични системи.
Трябва да поддържате актуален реестър на всички трети страни, които имат достъп до вашата инфраструктура или данни на клиентите (облачни доставчици, интегратори, разработчици). За всеки критичен подизпълнител трябва да проведете оценка на киберсигурност и да подпишете договор с клаузи за съответствие с NIS2.
Методология за идентификация ще бъде обнародвана до 6 месеца след встъпване на Закона за киберсигурност във февруари 2026 г. Официално назначение като важен субект трябва да завършит в рамките на допълнителни 5 месеца (до края на 2026 г.). Препоръчваме да проведете самооценка сега и да подготвите документацията, за да сте готови при обявяването на критериите.
За важни субекти като MSSP и SOC центрове, наказанията могат да достигнат €7 млн или 1.4% от глобалния годишен оборот, които е по-висок. Отговорните мениджъри могат да получат личен наказания между €500 и €5000. За серийни нарушения наказанията се увеличават експоненциално, затова съответствието е критично.
Да. Като критичен цифров услужител, всяко инцидент, който компрометира вашите SOC системи, мониторинг способности или достъп до клиентски данни, трябва да бъде докладван на SEGA. Това е вярно дори ако инцидентът е локализиран във вашата инфраструктура, тъй като той повлияе на способността вам да защитавате клиентите, които зависят от вас за киберсигурност.
Закон за киберсигурност/NIS2 · България · 2026
Стартирайте калкулатора →